Veri işleme sözleşmesi
Organizatör araçlarını kullandığınızda konuklarınızın verilerini sizin adınıza işleriz. GDPR Md. 28 uyarınca yapılan bu sözleşme bunun kurallarını belirler; organizatör kullanım koşullarının bir parçasıdır ve esas alınan metin Almanca metindir.
1. Taraflar ve kapsam
Bu sözleşme, organizatör kullanım koşullarını kabul eden organizatör („veri sorumlusu“, „siz“) ile astrometrik.com sitesinin işletmecisi Alper ÇEVİK, Schnirchgasse 11/ 810 1030 Wien, Avusturya („Astrometrik“, „veri işleyen“, „biz“) arasında yapılır.
Bu sözleşme organizatör kullanım koşullarının bir ekidir ve o sözleşmenin parçasıdır. Koşulları kabul ettiğiniz anda geçerli olur.
Sözleşme, etkinliklerinize ait olup sizin adınıza işlediğimiz katılımcı verilerini kapsar. Veri sorumlusunun biz olduğu verileri kapsamaz; örneğin organizatör hesapları, sunucu kayıtları, herkese açık takvim veya sitedeki genel günlük oyun. Bu veriler için gizlilik bildirimimize bakınız.
Bu sözleşme Almanca, İngilizce ve Türkçe olarak mevcuttur. Metinler arasında farklılık olursa Almanca metin esas alınır.
2. Konu ve süre
Konu: astrometrik.com organizatör araçlarının, kullanım koşullarında anlatıldığı şekilde etkinlikleriniz için sağlanması.
Süre: Bu sözleşme, organizatör kullanım koşulları yürürlükte olduğu sürece geçerlidir. Sonrasında 14. bölüm uygulanır.
3. İşlemenin niteliği ve amacı
Verileri toplar, saklar, düzenler, gösterir, gönderir ve sileriz (araçların barındırılması ve işletilmesi). Amaçlar şunlardır:
- kontenjan ve bekleme listesiyle kayıt ve biletler;
- kayıtlı konuklara e-postalar: onay, etkinlikten 24 saat ve 3 saat önce hatırlatma, değişiklik veya iptal bildirimi ve sizin mesajlarınız (etkinlik başına günde en fazla 3);
- etkinlik yerinde giriş (QR kod ya da bilet ve konuğun en fazla 2 km uzakta olup olmadığına dair evet/hayır kontrolü);
- etkinlikleriniz için canlı duyurular ve anlık bildirimler;
- konuklardan size gelen SOS mesajları;
- denetimli fotoğraf ve yorum panosu ile etkinlik özet sayfası;
- etkinliğinizdeki gökyüzü avı oyunu ve sıralaması;
- size listeler ve istatistikler gösterilmesi ve CSV dışa aktarımı.
4. Kişisel veri türleri
- Kayıt verileri: ad, e-posta adresi, kişi sayısı, dil, zaman, durum (kayıtlı, bekleme listesi, iptal), varış zamanı ve şekli, „ödendi“ notu.
- Giriş verileri; mesafe kontrolünün evet/hayır sonucu dahil (koordinat yok).
- Panonuzdaki fotoğraflar, yorumlar, isteğe bağlı takma adlar ve bildirimler (şikâyetler).
- SOS mesajları: isteğe bağlı metin ve isteğe bağlı konum (yaklaşık 1 metreye yuvarlanmış). Konuk, metne kendi isteğiyle sağlık bilgisi yazabilir.
- Etkinliğinizdeki gökyüzü avı sonuçları: isteğe bağlı takma ad, puan, bulunan gök cisimleri.
- Etkinliğinize ait push abonelikleri: push adresi (endpoint), etkinlik veya bilet bağlantısı, dil.
- Cihaz takma kimlikleri (rastgele bir cihaz kimliğinin tuzlanmış karması).
- Girdiğiniz etkinlik bilgilerinde yer aldığı ölçüde çalışanlarınızın ve gönüllülerinizin verileri.
5. İlgili kişi grupları
- Katılımcılar: etkinliklerinize kaydolan, bekleme listesinde olan, giriş yapan, gönderi paylaşan, gökyüzü avına katılan, SOS mesajı gönderen veya bildirimlere abone olan kişiler.
- Çalışanlarınız ve gönüllüleriniz.
6. Talimatlar
Verileri yalnızca belgelenmiş talimatlarınız doğrultusunda işleriz. Talimatlarınız, organizatör panelinde seçtiğiniz ayarlar ve yaptığınız işlemlerdir; örneğin kaydı açmak, bir gönderiyi onaylamak, mesaj göndermek veya CSV dosyasını indirmek. Organizatör kullanım koşulları ve bu sözleşme de talimat niteliğindedir. Diğer talimatlar metin şeklinde, örneğin e-postayla verilmelidir.
Verileri başka amaçlarla yalnızca AB hukuku veya Avusturya hukuku bunu zorunlu kılarsa işleriz. Bu durumda, ilgili hukuk yasaklamadıkça, işlemeden önce size bildiririz.
Bir talimatın veri koruma hukukuna aykırı olduğunu düşünürsek bunu size gecikmeden bildiririz.
7. Veri sorumlusu olarak sorumluluklarınız
- İşlemenin hukuka uygunluğundan, kendi hukuki dayanağınız dahil, siz sorumlusunuz.
- Konuklarınızı işleme hakkında siz bilgilendirirsiniz (GDPR Md. 13 ve 14). Gizlilik bildirimimize atıf yapabilir ve kendi bilgilerinizi ekleyebilirsiniz.
- AB/AEA dışındaysanız kendi ülkenizin hukukuna, örneğin Türkiye'de 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) uymaktan da siz sorumlusunuz.
- İndirip kendiniz sakladığınız verilerden (örneğin CSV dosyaları) siz sorumlusunuz.
8. Gizlilik
İşletmeci verileri bizzat işler ve gizli tutar. Verilere bir gün başka bir kişinin erişmesi söz konusu olursa, bu kişi önceden gizlilik yükümlülüğü altına alınmalıdır.
9. Güvenlik
Ek 1'de açıklanan teknik ve idari tedbirleri alırız (GDPR Md. 32). Koruma düzeyi düşmediği sürece bu tedbirleri teknik gelişmelere göre uyarlayabiliriz.
10. Alt veri işleyenler
Alt veri işleyen kullanmamız için bize genel izin verirsiniz. Güncel alt veri işleyenler Ek 2'de listelenmiştir.
Bir alt veri işleyen eklemeden veya değiştirmeden en az 30 gün önce sizi organizatör panelinde bilgilendiririz. Buna itiraz edebilirsiniz. Ayrıca sözleşmeyi istediğiniz zaman sona erdirebilirsiniz (bkz. kullanım koşulları).
Her alt veri işleyene GDPR Md. 28(4)'ün gerektirdiği veri koruma yükümlülüklerini yükleriz.
Tarayıcı push hizmetleri Ek 2'de ayrıca listelenmiştir. Bu hizmetleri ziyaretçinin tarayıcısı seçer; bunlar yalnızca boş bir uyandırma sinyali ve teknik push adresini alır, içerik almaz.
11. İlgili kişilerin talepleri
Bir kişi etkinliğinizin verileriyle ilgili olarak bize başvurursa, talebi size gecikmeden iletir ve yanıtlamanıza yardımcı oluruz (GDPR Md. 12–22).
Pek çok talep mevcut araçlarla karşılanabilir: Etkinliklerinizin kayıtlarını görebilir ve dışa aktarabilirsiniz; konuklar da Biletlerim ve verilerim sayfasında kendi verilerini görebilir, indirebilir ve silebilir.
12. Diğer yükümlülüklerinizde destek
İşlemenin niteliğini ve elimizdeki bilgileri dikkate alarak GDPR Md. 32–36 kapsamındaki yükümlülüklerinizde size yardımcı oluruz: işleme güvenliği, ihlal bildirimi, ilgili kişilerin bilgilendirilmesi, veri koruma etki değerlendirmesi ve denetim makamına önceden danışma. Bunu esas olarak bu sözleşmedeki ve eklerindeki bilgilerle ve sorularınızı yanıtlayarak yaparız.
13. Kişisel veri ihlalleri
Etkinlik verilerinizi etkileyen bir kişisel veri ihlalinden haberdar olursak sizi gecikmeksizin ve mümkünse 48 saat içinde bilgilendiririz. Elimizdeki bilgileri veririz: ne olduğu, hangi verilerin ve hangi kişilerin muhtemelen etkilendiği, olası sonuçlar ve alınan tedbirler. Yeni bilgi edindikçe size iletiriz.
14. Silme ve iade
Etkinliklerinizin kayıt verilerini istediğiniz zaman CSV dosyası olarak dışa aktarabilirsiniz. Ayrıca etkinlik verileri, gizlilik bildirimimizdeki plana göre, özellikle bir etkinlik bittikten 30 gün sonra otomatik olarak silinir.
Sözleşme sona erdiğinde, yasal bir saklama yükümlülüğü yoksa etkinlik verilerinizi 30 gün içinde sileriz. Verileri saklamak istiyorsanız sözleşme bitmeden dışa aktarın.
15. Bilgi ve denetim
GDPR Md. 28'deki yükümlülüklere uyulduğunu gösterebilmeniz için gereken bilgileri size sağlarız. Bunu bilgi ve belge vererek, örneğin bu sözleşme ve Ek 1 ile yaparız.
Yerinde denetim yalnızca makul bir süre önceden haber verilerek, masrafı size ait olmak üzere ve yılda en fazla bir kez mümkündür.
16. AB/AEA dışına aktarımlar
Verileri AB/AEA içinde, Germany, Dusseldorf ülkesinde saklarız. AB/AEA dışındaysanız (örneğin Türkiye'de), etkinliklerinizin kayıt verilerini orada erişiminize açarız. Bu, konukların etkinliğinize katılabilmesi için gereklidir (GDPR Md. 49(1)(b)). Tarayıcı push hizmetleri teknik verileri ABD'de işleyebilir; bkz. Ek 2.
17. Son hükümler
Sorumluluk, sözleşmenin sona ermesi, uygulanacak hukuk ve yetkili mahkeme konularında organizatör kullanım koşulları geçerlidir. Bu sözleşme ile kullanım koşulları veri koruma konusunda çelişirse bu sözleşme esas alınır.
Ek 1: Teknik ve idari tedbirler
Erişim ve gizlilik
- Yönetim alanına yalnızca işletmeci, kişisel bir şifreyle erişebilir.
- Her organizatör yalnızca kendi etkinliklerinin verilerini görür.
- Şifreler yalnızca karma olarak saklanır (PHP password_hash, bcrypt veya Argon2).
- Giriş denemeleri sınırlandırılmıştır.
- Oturum çerezleri httpOnly ve Secure'dur.
- Bilet ve erişim bağlantıları HMAC ile imzalıdır ve tahmin edilemez.
- Veri tabanına ve veri klasörüne internetten erişilemez.
- İşletmeci verileri gizli tutar.
Bütünlük
- Yalnızca HTTPS.
- Formlar için CSRF koruması.
- Yüklenen her görsel yeniden kodlanır; böylece üst veriler ve gizli kodlar silinir. Yükleme klasöründe betik çalıştırılamaz.
Erişilebilirlik
- Barındırma sağlayıcısı tarafından alınan yedekler.
- Kötüye kullanıma karşı istek sınırlama.
Veri en aza indirme ve takma adlandırma
- Kendi tablolarımızda IP adresleri yalnızca tuzlanmış karma olarak saklanır.
- Cihaz kimlikleri yalnızca tuzlanmış karma olarak saklanır.
- Konumla girişte yalnızca evet/hayır sonucu saklanır.
- Yüklenen görsellerden konum ve kamera bilgileri silinir.
Silme
- Otomatik bir işlem saatlik ve günlük olarak çalışır.
- Bir etkinlik bittikten 30 gün sonra: kayıtlardaki adlar ve e-posta adresleri silinir (yalnızca anonim sayılar kalır), girişteki adlar kaldırılır, girişlerde ve oyun sonuçlarında cihaz takma kimlikleri değiştirilir, SOS mesajları silinir, hiç onaylanmamış gönderiler silinir, etkinliğe bağlı push kayıtları silinir.
- Dahili bildirim kaydı: 30 gün. Sırada bekleyen push mesajları: 3 gün. İstek sınırlama verileri: 2 gün.
Ek 2: Alt veri işleyenler
| Alt veri işleyen | Hizmet | Konum |
|---|---|---|
| Hostinger International Ltd. | Barındırma, veri tabanı depolama, e-posta gönderimi | Germany, Dusseldorf |
Tarayıcı push hizmetleri
Bu hizmetleri ziyaretçinin tarayıcısı seçer. Yalnızca boş bir uyandırma sinyali ve teknik push adresini alırlar, içerik almazlar. Teknik verileri (push adresi, push isteğinin IP adresi) kendi koşullarına göre ABD'de işleyebilirler.
| Sağlayıcı | Hizmet | Tarayıcılar |
|---|---|---|
| Firebase Cloud Messaging | Chrome, Android | |
| Apple | Apple Push Notification service | Safari, iOS |
| Mozilla | autopush | Firefox |
| Microsoft | Edge push hizmeti | Edge |
Sürüm 2026-10 · 2026-09-29