KVKK, GDPR, verinin hangi ülkede durduğu ve neyin ne kadar saklandığı
WP Safer’ı kimin işlettiği, verilerinizin fiziksel olarak hangi sunucularda durduğu, bir şeyi işleyen diğer bütün şirketler, bağlı site başına neyi tuttuğumuz ve haklarınızı nasıl kullanacağınız.
Müşterileriniz için WordPress siteleri yönetiyorsanız, er ya da geç içlerinden biri verisinin nereye gittiğini ve ona başka kimin dokunduğunu sorar. Bu makale o soruyu tek yerde yanıtlar. Geçerli olan belge Gizlilik Politikası’dır; bu sayfa pratik bir özettir ve ikisi çeliştiğinde Gizlilik Politikası geçerlidir.
Muhatabınız kim
WP Safer, Limon Software Solutions tarafından işletilir; Kuşdili Caddesi No:18, Kadıköy / İstanbul, Türkiye. Gizlilikle ilgili soru ve başvurular info@wpsafer.com adresine gider. Şirketin büyüklüğü göz önüne alındığında resmî bir veri koruma görevlisi atanmamıştır; başvurular bu adres üzerinden ele alınır.
Veri fiziksel olarak nerede
- Uygulama, veritabanı, sunucu günlükleri, ekran görüntüleri — Hetzner, Almanya. Hesabınızın, site listenizin ve site erişim anahtarlarının durduğu yer burasıdır.
- Yedek arşivleri — DigitalOcean Spaces, Amsterdam, Hollanda (
ams3), özel (private) kova. Bağlı sitelerinizin dosyaları ve veritabanı dökümleri.
İki konum da AEA sınırları içindedir. DigitalOcean, Amsterdam bölgesini işleten ABD merkezli bir şirkettir; yedeklerinizin Hollanda’da saklanması KVKK açısından yurt dışına aktarım sayılır ve Gizlilik Politikası’nın 5. bölümü bu aktarımın hangi çerçevede yapıldığını anlatır.
Başka kim ne işliyor
- Polar.sh — ödeme ve abonelik. Kart bilgileri Polar’da kalır; biz yalnızca işlem ve abonelik verisi alırız.
- Resend — işlemsel e-postaların gönderimi (uyarılar, raporlar, faturalandırma, parola sıfırlama).
- Trustpilot (Danimarka) — tamamlanan bir satın alma sonrasında, sipariş onayının bir kopyasından gönderilen tek bir değerlendirme daveti.
- Google Analytics — wpsafer.com üzerindeki kullanım ölçümü; yalnızca çerez bildiriminde onay verdikten sonra.
- wpvulnerability.net — eklenti, tema ve çekirdek sürümüne göre sorguladığımız herkese açık zafiyet veritabanı. Site adresleriniz oraya gönderilmez.
Bağlı bir site hakkında ne tutuyoruz
Site başına: adres, girdiğiniz yönetici kullanıcı adı, komutlarımızı imzalayan site erişim anahtarı, geri okuduğumuz envanter (WordPress, eklenti, tema ve kullanıcı listeleri), erişilebilirlik ve performans geçmişi, ekran görüntüleri ve yedek arşivlerinin kendisi. İsteğe bağlı FTP/SFTP bilgileri yalnızca siz girerseniz.
Bir müşteri görüşmesinde en çok önem taşıyan kısım arşivlerdir: bir tam yedek, o sitede saklanan her şeyi içerebilir — müşterinizin kendi ziyaretçilerine, müşterilerine veya üyelerine ait kişisel veriler dahil. O sitenin neyi topladığına karar vermek ve bunu ziyaretçilerine anlatmak size ve müşterinize aittir; arşiv bize ulaştıktan sonra onunla ne yaptığımız Yedekleriniz nerede saklanıyor makalesinde anlatılıyor.
Neyin ne kadar saklandığı
Taahhüt ettiğimiz saklama süreleri — hesap kapatıldıktan sonraki hesap verisi, bağlantı kaldırıldıktan sonraki yedekler, ödeme kayıtları, sunucu günlükleri — Gizlilik Politikası’nın 6. bölümünde tablo hâlinde listelenmiştir. Pratikte karıştırılması kolay iki nokta:
- Siteyi kaldırmak, anahtarını yok etmekle aynı şey değildir. Kaldırılan bir site geri yüklenebildiği için kaydı bu amaçla saklanır. Kaldırma sebebiniz erişimin bitmesiyse — biten bir müşteri ilişkisi, sızmış olabilecek bir anahtar — anahtarı sitenin kendisinde değiştirin ya da oradaki eklentiyi silin. Bir komutun kabul edilmesini gerçekten durduran şey budur.
- Silinen arşivler, çöp kutusu boşaltılana kadar orada durur. Bir müşteriniz verisinin şimdi silinmesini istediğinde otomatik temizliği beklemek yerine Çöp kutusundaki Kalıcı olarak sil düğmesini kullanın.
Haklarınızı kullanmak
KVKK’nın 11. maddesi kapsamındaki haklarınızın tam listesi Gizlilik Politikası’nın 8. bölümündedir: verinizin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltilmesini, silinmesini veya yok edilmesini isteme, aktarıldığı üçüncü kişileri bilme ve işlemeye itiraz etme. Başvurularınızı hesapta kayıtlı adresten info@wpsafer.com adresine gönderin. AB’de yerleşikseniz GDPR kapsamındaki haklarınız da geçerlidir; İngilizce gizlilik politikamız bu başvuruların bir ay içinde yanıtlandığını belirtir.
Bugünkü durumu açıkça söyleyelim: panelde self-servis veri dışa aktarma ya da hesap silme düğmesi yok. Hesabı kapatmak da verinizin bir kopyasını almak da bugün e-posta üzerinden yürüyor.
Ayrıca şu an için ayrı bir veri işleme sözleşmesi (DPA) belgesi de yok — ilişkiyi Gizlilik Politikası, Kullanım Şartları ve tüketici satın almaları için mesafeli satış sözleşmesi kapsıyor. Müşterilerinizden biri imzalı bir DPA istiyorsa bize yazıp söyleyin.
Çerezler ve e-posta
- wpsafer.com giriş ve güvenlik için zorunlu çerezler kullanır; bunlar hizmeti bozmadan kapatılamaz. Analitik çerezler yalnızca onaydan sonra yerleştirilir ve tercihinizi istediğiniz zaman alt bilgideki Çerez tercihleri bağlantısından değiştirebilirsiniz. Ayrıntılar Çerez Politikası’nda.
- Bülten çift onaylıdır: ilk e-postadaki bağlantıya tıklayıp adresi doğrulayana kadar hiçbir şey gönderilmez ve her sayıda tek tıkla abonelikten çıkma bağlantısı bulunur.
- Hizmet e-postaları — kesinti uyarıları, raporlar, faturalandırma — hizmetin bir parçasıdır, pazarlama değildir; hesap kapatıldığında durur.