Veri Koruma Bildirimi
Yürürlük Tarihi: 28 Mayıs 2026 · Son Güncelleme: 28 Mayıs 2026
Bu Veri Koruma Bildirimi, Amerika Birleşik Devletleri Delaware Dover’da mukim 501(c)(3) vergi muafiyetli kâr amacı gütmeyen kuruluş No Name Foundation‘ın (EIN: 35-2882867) işlettiği Quenara Foundation insani yardım markasının kişisel bilgilerinizi tüm temas noktalarında nasıl koruduğunu sade dilde açıklar: web sitesi, bağışçı portalı, ödeme akışları, e posta ve saha operasyonları. Bu Bildirim, GDPR, UK GDPR ve CCPA/CPRA çerçevesinde teknik ve organizasyonel güvenlik önlemleri, veri sahibi hakları ve uluslararası aktarım korumalarına odaklanarak Gizlilik Politikamızı tamamlar.
1. Veri Sorumlusu ve İletişim
Veri Sorumlusu: No Name Foundation, Quenara Foundation markası altında faaliyet gösteren Delaware kâr amacı gütmeyen kuruluş. Kayıtlı adres: Dover, Delaware, ABD. EIN: 35-2882867.
Gizlilik iletişim: privacy@quenarafoundation.com. Veri koruma sorularına 5 iş günü içinde yanıt vermeyi hedefliyoruz.
2. İşlediğimiz Kişisel Bilgiler
Bağış platformunu işletmek ve IRS uyumlu makbuzlar üretmek için gereken en az miktarda kişisel bilgi işleriz. Kategoriler şunları içerir:
- Kimlik verileri: ad soyad, posta adresi, ikamet ülkesi,
- İletişim verileri: e posta adresi, telefon numarası (isteğe bağlı),
- Finansal veriler: bağış tutarı, para birimi, ödeme yöntemi türü (kart numaranızı asla görmez veya saklamayız: Stripe tokenizasyonu uçtan uca bu işi yapar),
- Hesap verileri: bağışçı hesap kullanıcı adı, hash’lenmiş şifre, hesap tercihleri,
- Kullanım verileri: günlük dosyaları, IP adresi, tarayıcı türü, ziyaret edilen sayfalar, yönlendirme kaynağı, dil tercihi,
- İletişim verileri: yardım masamıza gönderdiğiniz mesajlar, e posta abonelikleri, yanıt geçmişi.
3. İşleme için Yasal Dayanak (GDPR Madde 6)
| İşleme faaliyeti | Yasal dayanak |
|---|---|
| Bağışları işleme ve vergi makbuzu düzenleme | Sözleşmenin ifası (Madde 6(1)(b)) |
| Bağışçı hesap yönetimi ve kimlik doğrulama | Sözleşmenin ifası (Madde 6(1)(b)) |
| IRS raporlaması ve denetim arşivi (7 yıl) | Yasal yükümlülük (Madde 6(1)(c)) |
| Pazarlama e postaları ve program güncellemeleri | Onay (Madde 6(1)(a)) – katılım |
| Güvenlik izleme ve sahtekarlık önleme | Meşru menfaat (Madde 6(1)(f)) |
| Analitik ve platform geliştirme | Onay veya meşru menfaat |
| Yaptırım taraması (OFAC, AB, BM) | Yasal yükümlülük (Madde 6(1)(c)) |
4. Teknik Güvenlik Önlemleri
4.1 Şifreleme
- Aktarımda: Yönetici alanları dahil tüm web trafiği için TLS 1.3 (HTTPS). Karışık içerik sunucu seviyesinde engellenir.
- Beklemede: Kişisel bilgi içeren veritabanı alanları (isimler, adresler, bağış geçmişi) için AES 256 şifreleme.
- Ödeme verileri: Kart numaraları, CVV ve son kullanma tarihleri tarayıcı seviyesinde Stripe tarafından tokenize edilir ve asla sunucularımıza iletilmez. Tasarım gereği PCI DSS Seviye 1 (ödeme kartı sektörü en yüksek güvenlik standardı) ile uyumluyuz.
4.2 Erişim Kontrolleri
- Rol tabanlı erişim kontrolleri: yalnızca meşru ihtiyacı olan yetkili personel bağışçı kayıtlarına erişebilir,
- Tüm yönetici hesapları için çok faktörlü kimlik doğrulama zorunlu,
- Tüm yönetici erişim olayları için 7 yıl saklanan denetim günlükleri,
- Gereksiz izinleri kaldırmak için üç ayda bir erişim incelemesi.
4.3 Ağ Güvenliği
- Edge seviyesinde dağıtılmış Web Uygulama Güvenlik Duvarı (WAF),
- Bağış ve giriş uç noktalarında oran sınırlama ve bot tespiti,
- Haftalık otomatik güvenlik açığı taraması,
- Bağımsız üçüncü tarafça yıllık sızma testi.
4.4 Yedekleme ve Kurtarma
- 30 gün saklanan günlük şifreli yedeklemeler,
- İki bölgede coğrafi olarak yedekli depolama,
- RTO 4 saatin altında test edilmiş felaket kurtarma prosedürleri.
5. Organizasyonel Güvenlik Önlemleri
- Tasarımla gizlilik: veri minimizasyonu varsayılan ilkemizdir. Yalnızca kesinlikle gerekli olanı toplarız.
- Personel eğitimi: tüm personel yıllık gizlilik ve güvenlik eğitimi alır,
- Tedarikçi inceleme: üçüncü taraf işleyiciler (Stripe, barındırma sağlayıcıları, e posta servisleri) güvenlik standartları açısından incelenir ve Veri İşleme Sözleşmeleri ile bağlıdır,
- Olay müdahale planı: 72 saatlik düzenleyici bildirim zaman çizelgesi (GDPR Madde 33) ile belgelenmiş ihlal bildirim prosedürleri,
- Yıllık politika incelemesi: Veri Koruma Bildirimimiz ve altta yatan prosedürlerimiz en az yılda bir incelenir ve güncellenir.
6. Veri Sahibi Haklarınız
6.1 GDPR Hakları (AB ve EEA Sakinleri)
Genel Veri Koruma Yönetmeliği’nin 15 ila 22. maddeleri uyarınca aşağıdaki haklara sahipsiniz:
- Erişim: hakkınızda tuttuğumuz tüm kişisel bilgilerin bir kopyasını talep etme,
- Düzeltme: yanlış veya eksik bilgileri düzeltmemizi isteme,
- Silme: yasal saklama yükümlülüklerine tabi olarak silme talep etme (IRS kayıtları 7 yıl saklanmalıdır),
- Kısıtlama: doğrulama beklenirken işlemeyi sınırlamamızı talep etme,
- Taşınabilirlik: verilerinizi yapılandırılmış makine okuyabilir formatta alma,
- İtiraz: meşru menfaate dayalı işlemeye itiraz etme,
- Onayı geri çekme: onaya dayalı işleme için istediğiniz zaman (önceki yasal işlemeyi etkilemez),
- Şikayet: ikamet ettiğiniz ülkedeki denetim makamına şikayette bulunma.
6.2 CCPA/CPRA Hakları (Kaliforniya Sakinleri)
Kaliforniya Tüketici Gizlilik Yasası ve Kaliforniya Gizlilik Hakları Yasası uyarınca:
- Bilme: hangi kişisel bilgileri topladığımız, kullandığımız, açıkladığımız ve amaçları,
- Silme: kişisel bilgilerinizin silinmesini talep etme (yasal istisnalara tabi),
- Düzeltme: yanlış kişisel bilgilerin düzeltilmesini talep etme,
- Satışı reddetme: kişisel bilgi satmıyoruz,
- Hassas kişisel bilgi kullanımını sınırlama: belirli kategorilere uygulanabilir,
- Ayrımcılık yapılmaması: haklarınızı kullanmanız ayrımcı muameleye yol açmaz.
6.3 Haklarınızı Nasıl Kullanırsınız
privacy@quenarafoundation.com adresine aşağıdakileri içeren bir talep gönderin:
- Kayıtlı tam adınız ve e posta adresiniz,
- Kullanmak istediğiniz belirli hak,
- Kimliğinizi doğrulamak için yeterli bilgi (doğrulayamadığımız talepleri yerine getiremeyiz),
- Tercih edilen yanıt formatı (e posta veya posta).
GDPR talepleri için 30 gün, CCPA talepleri için 45 gün içinde yanıt veririz; talep karmaşıksa bir kez uzatılabilir. 12 aylık bir dönemdeki ilk talep için ücret alınmaz. Açıkça temelsiz veya tekrarlayan talepleri yazılı açıklama ile reddedebiliriz.
7. Veri Saklama
| Veri kategorisi | Saklama süresi | Gerekçe |
|---|---|---|
| Bağış işlem kayıtları | 7 yıl | IRS denetim gerekliliği |
| Bağışçı hesap profili | Hesap kapanışına kadar artı 90 gün | Yeniden etkinleştirme dönemi |
| E posta iletişimi | 3 yıl | Hizmet kalitesi ve uyuşmazlık çözümü |
| Web sunucu günlükleri | 90 gün | Güvenlik araştırması |
| Pazarlama onay kayıtları | Onay geri çekilene kadar artı 3 yıl | Uygunluk kanıtı |
| Yedek arşivleri | 30 gün döngülü | Felaket kurtarma |
8. Uluslararası Veri Aktarımları
8.1 Neden Veri Aktarıyoruz
Quenara Foundation merkezi Amerika Birleşik Devletleri’ndedir. Sağladığınız kişisel bilgiler öncelikle ABD’de Stripe (San Francisco, Kaliforniya), bulut barındırma sağlayıcımız ve e posta servis sağlayıcılarımızın işlettiği altyapı üzerinde işlenir. Bazı destek personeli ve faydalanıcı koordinasyonu saha operasyonları yürüttüğümüz diğer ülkelere aktarımları içerebilir.
8.2 Aktarım Mekanizmaları (GDPR Madde 44 ila 49)
- Standart Sözleşme Maddeleri (SCC): Amerika Birleşik Devletleri ve diğer üçüncü ülkelere aktarımlar için Avrupa Komisyonu tarafından onaylanmış SCC’leri (Uygulama Kararı 2021/914) kullanırız,
- UK Uluslararası Veri Aktarım Eki (IDTA): Birleşik Krallık kişisel verilerini içeren aktarımlar için,
- Ek önlemler: beklemede ve aktarımda şifreleme, mümkün olduğunda takma adlaştırma, erişim kontrolleri, düzenli denetim,
- Aktarım Etki Değerlendirmeleri: varış ülkelerindeki yasal korumaları periyodik olarak yeniden değerlendiririz.
8.3 Faydalanıcı Veri Koruması
Saha ülkelerindeki faydalanıcılar hakkında bilgi topladığımızda (yetim sponsorluğu, burs kayıtları veya etki raporlaması için), yükseltilmiş koruma uygularız: mümkün olduğunda anonimleştirilmiş tanımlayıcılar, gerektiğinde yerel veri işleme, programın işletilmesi için kesinlikle gerekli olmadıkça hassas kişisel verilerin faydalanıcının ülkesi dışına aktarılmaması.
9. Çocukların Gizliliği (COPPA)
Bağışçı portalımız 18 yaş ve üstü yetişkinler için tasarlanmıştır. 13 yaş altı çocuklardan bilerek kişisel bilgi toplamayız. 13 yaş altı bir çocuğun kişisel bilgi sağladığını fark edersek derhal sileriz. Çocuğunun bilgi gönderdiğini düşünen ebeveynler privacy@quenarafoundation.com adresine başvurabilir.
Not: yetim sponsorluğu programları kapsamında küçük faydalanıcılar hakkında anonimleştirilmiş bilgileri (örneğin ad, yaş, hikaye) sponsorlarla paylaşmak üzere toplarız. Bu hayati menfaat (GDPR Madde 6(1)(d)) yasal dayanağı altında ve mümkün olduğunda yasal vasilerden onayla yasal olarak işlenir.
10. Çerezler ve İzleme
Çerezler hakkında tam ayrıntılar için lütfen Çerez Politikamıza başvurun. Özet:
- Kesinlikle gerekli çerezler (oturum, güvenlik, dil tercihi) GDPR ePrivacy Direktifi muafiyetleri kapsamında onay olmaksızın çalışır,
- Analitik ve pazarlama çerezleri çerez bannerımız aracılığıyla açık katılım onayı gerektirir,
- Onayınızı geri çekebilir veya tercihlerinizi alt bilgideki çerez ayarları bağlantısı üzerinden istediğiniz zaman değiştirebilirsiniz.
11. Veri İhlal Bildirimi
Kişisel bilgilerinizi etkileyen olası bir veri ihlali durumunda:
- Gerektiğinde 72 saat içinde ilgili denetim makamına bildiririz (GDPR Madde 33),
- İhlal hak ve özgürlüklerinizi yüksek riske maruz bırakma olasılığı taşıdığında etkilenen bireyleri gecikmeden bilgilendiririz (GDPR Madde 34),
- İhlal önemli sayıda bağışçıyı etkilediğinde web sitemizde bildirim yayınlarız,
- Alabileceğiniz koruyucu adımlar konusunda net rehberlik sağlarız.
12. Otomatik Karar Verme
Bireyler üzerinde yasal veya benzer şekilde önemli etkileri olan otomatik karar verme veya profilleme kullanmıyoruz. Yaptırım tarama sürecimiz verimlilik için otomatikleştirilmiştir ancak herhangi bir hesap eylemi alınmadan önce her zaman bir insan tarafından incelenir.
13. Bu Bildirimde Güncellemeler
Bu Veri Koruma Bildirimini zaman zaman güncelleyebiliriz. Önemli değişiklikler yaptığımızda:
- Güncellenmiş “Son Güncelleme” tarihiyle revize edilmiş Bildirimi yayınlarız,
- Kayıtlı bağışçılara değişikliğin yürürlüğe girmesinden en az 14 gün önce e posta ile haber veririz,
- Uygulanabilir yasaların gerektirdiği yerlerde yeniden onayınızı isteriz.
14. İletişim ve Sorular
Bu Veri Koruma Bildirimi hakkında sorular için, haklarınızı kullanmak veya endişeleri bildirmek için:
- E posta: privacy@quenarafoundation.com
- Genel sorular: info@quenarafoundation.com
- Posta adresi: No Name Foundation, Dover, Delaware, ABD
- AB sakinleri: kendi ulusal Veri Koruma Otoritenize şikayette bulunma hakkı,
- Kaliforniya sakinleri: Kaliforniya Başsavcısı şikayet formu oag.ca.gov/privacy adresinde mevcuttur.
