Yürürlük tarihi: 14 Ağustos 2026. Bu politika, 1981 tarihli ve 159 sayılı Mısır Kanunu uyarınca kurulmuş bir limited şirket olan ve New Maadi, Kahire, Mısır adresinde bulunan Common Ground Solutions (CGS) tarafından işletilen CommonLynk'e ("CommonLynk", "biz", "bize") uygulanır.
1. Bu politika hakkında
Bu politika, web sitemizi ziyaret ettiğinizde, bir hesap oluşturduğunuzda ve CommonLynk platformunu kullandığınızda CommonLynk'in kişisel verileri nasıl işlediğini açıklar. Kişisel verileri korumayı ve bunları AB Genel Veri Koruma Tüzüğü (GDPR) dahil olmak üzere başlıca veri koruma çerçevelerine ve platformu kullanımınıza uygulanan veri koruma mevzuatına uygun şekilde işlemeyi taahhüt ederiz.
CommonLynk, kuruluşların (hükümet dışı kuruluşlar, sivil toplum kuruluşları ve benzeri yapılar — "Kuruluşlar") programlarını, yararlanıcılarını, formlarını ve raporlamalarını yönetmek için kullandıkları çok kiracılı (multi-tenant) bir platformdur.
2. İki rolümüz
- Veri sorumlusu (controller) olarak: doğrudan müşterilerimize ve web sitesi ziyaretçilerimize — hesap sahiplerine, faturalandırma irtibat kişilerine ve bizimle iletişime geçen kişilere — ilişkin veriler bakımından, bu verilerin hangi amaçla ve nasıl işleneceğine biz karar veririz. Bu politika söz konusu işlemeyi düzenler.
- Veri işleyen (processor) olarak: bir Kuruluşun platformda kaydettiği ve hizmet sunduğu bireyler, haneler ve tesisler (her biri bir "Yararlanıcı") ile kendi faaliyetleri hakkında girdiği veriler bakımından veri sorumlusu Kuruluştur ve CommonLynk yalnızca Kuruluşun belgelenmiş talimatları doğrultusunda veri işleyen olarak hareket eder. Bu işleme faaliyeti Veri İşleme Sözleşmemiz ile düzenlenir ve söz konusu verilere ilişkin sorular ilgili Kuruluşa yöneltilmelidir.
3. Topladığımız kişisel veriler (veri sorumlusu sıfatıyla)
- Hesap ve kimlik: ad, iş e-posta adresi, kuruluş, rol, dil ve bölgesel tercihler.
- Kimlik doğrulama: parola (özetlenmiş/hash'lenmiş biçimde), tek kullanımlık oturum açma kodları ve güvenlik/oturum açma üst verileri.
- Faturalandırma: fatura adı, adres, vergi kimlik numarası, abonelik, faturalar ve ödeme referansları. Kart numaralarının tamamını saklamayız — kartlı ödemeler ödeme hizmeti sağlayıcımız tarafından gerçekleştirilir; banka havalesi referansları ve yüklediğiniz ödeme belgeleri, ödemenin mutabakatı amacıyla saklanır.
- Kullanım ve teknik veriler: IP adresi (diğer amaçların yanı sıra doğru para birimini ve dili göstermek için kullanılır), cihaz/tarayıcı verileri ve günlük (log) verileri.
- İletişim: bize gönderdiğiniz mesajlar ve e-posta teslimatına ilişkin üst veriler.
- Tanılama ve destek verileri: platformda bir hata oluştuğunda ya da bir sorun bildirdiğinizde veya bir öneride bulunduğunuzda, yaşanan olaya ilişkin teknik bilgileri kaydederiz — sayfa adresi, teknik hata ayrıntıları, tarayıcınız ve işletim sisteminiz, diliniz, zaman, hesabınız ve kuruluşunuz ile hemen öncesinde gerçekleştirilen işlemlerin kaydı (işlemin türü ve kullanılan kontrolün adı — yazdığınız içerik veya görüntülediğiniz kayıtlar asla kaydedilmez). Bir bildirime ekran görüntüsü veya dosya eklemeyi tercih ederseniz, bunu da saklarız. Ekran görüntülerine ilişkin kontrollerimiz dahil olmak üzere bu verilerin nasıl işlendiği Bölüm 6'da açıklanmaktadır.
4. Verileri neden kullandığımız ve hukuki dayanaklarımız
Yukarıdaki verileri şu amaçlarla işleriz: hizmeti sunmak ve güvenliğini sağlamak; kimliğinizi doğrulamak; abonelikleri, ödemeleri ve faturaları işleme almak; destek sağlamak; platformdaki arızaları teşhis etmek, gidermek ve önlemek (Bölüm 6); hizmete ilişkin ve işlemsel e-postalar göndermek; ve yasal yükümlülüklere uymak. Uygulanacak mevzuata bağlı olarak hukuki dayanaklarımız arasında sözleşmenin ifası, meşru menfaatler, rıza ve yasal yükümlülüklere uyum yer alır. Dayanağın rıza olduğu durumlarda rızanızı dilediğiniz zaman geri çekebilirsiniz. Tanılama verilerine ilişkin meşru menfaatimiz, platformun doğru ve güvenli biçimde çalışmasını sağlamaktır; toplanan verileri bu amaca hizmet edenlerle sınırlandırırız.
5. Alt veri işleyenler ve paylaşım
Hizmeti yürütmek için özenle seçilmiş üçüncü taraflardan yararlanırız — örneğin e-posta teslimatı, ödeme işleme, bulut barındırma/yedekleme. Bu taraflar verileri yalnızca bizim talimatlarımız doğrultusunda ve uygun güvenceler altında işler. Her bir sağlayıcının adını, neyi ve nerede işlediğini belirten güncel alt veri işleyen listesi, bu politikanın sonundaki Alt veri işleyenler (güncel liste) bölümünde yer almaktadır. Bir alt veri işleyeni eklemeden veya değiştirmeden önce en az 30 gün önceden bildirimde bulunuruz; böylece Kuruluşlar makul veri koruma gerekçeleriyle itiraz edebilir. Kişisel verileri satmayız.
5A. Kendi depolama alanınızı bağlamak (Google Drive, Dropbox, OneDrive veya S3)
Bir Kuruluş, CommonLynk'in Kuruluşa ait şifrelenmiş yedek paketlerinin bir kopyasını oraya iletmesi için isteğe bağlı olarak kendi bulut depolama alanını bağlayabilir (bkz. Veri İşleme Sözleşmesi Bölüm 4A(8)). Böyle bir hesabı bağladığınızda CommonLynk yalnızca uygulama klasörüyle sınırlı erişim kullanır: bu bağlantı yalnızca CommonLynk'in kendisine ayrılmış klasörde bizzat oluşturduğu yedek dosyalarını okuyabilir ve yazabilir — o hesaptaki diğer dosyalarınızın hiçbirini hiçbir zaman göremez, okuyamaz veya bunlara erişemez.
Google API Sınırlı Kullanım. Google Drive'ı bağladığınız durumlarda, CommonLynk'in Google API'lerinden alınan bilgileri kullanması ve aktarması, Sınırlı Kullanım gereklilikleri dahil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası'na uygundur. Özellikle CommonLynk, Google kullanıcı verilerini reklam sunmak için kullanmaz; bu verileri satmaz, veri simsarlarına veya bilgi satıcılarına da aktarmaz; kredi değerliliği veya kredi verme amaçlarıyla kullanmaz; ve herhangi bir genel amaçlı yapay zekâ veya makine öğrenimi modelini eğitmek, oluşturmak ya da geliştirmek için kullanmaz. Bu veriler; sizin açık onayınız olmadıkça, güvenlik için ya da mevzuata uyum amacıyla gerekli olduğu durumlar dışında veya dahili operasyonlar için toplulaştırılmış/anonimleştirilmiş biçimde olmadıkça insanlar tarafından okunmaz. Eşdeğer uygulama klasörü sınırlaması Dropbox (App Folder) ve OneDrive (Microsoft Graph Files.ReadWrite.AppFolder) için de geçerlidir.
6. Tanılama verileri ve arıza bildirimleri
Platformda bir sorun oluştuğunda ya da bir sorun bildirdiğinizde, arızayı anlayıp giderebilmek için tanılama verilerini kaydederiz: teknik hata ayrıntıları, sayfa adresi, tarayıcı ve işletim sistemi, arayüz dili, zaman damgaları, kimin hangi çalışma alanında oturum açmış olduğu ve arızadan hemen önceki işlemlerin izi — bu iz, işlemin türü ve kullanılan kontrolün adıyla sınırlıdır; yazılan içerik veya herhangi bir kaydın içeriği asla kaydedilmez. Ayrıca bir ekran görüntüsü veya dosya eklemeyi de tercih edebilirsiniz.
Bildirimler insanlar tarafından okunur. Destek personelimiz her gün, gelen bildirimleri listeleyen bir dahili özet alır; böylece her bildirim bir kişi tarafından okunur. Bu özet e-posta ile iletilir ve hiçbir zaman ekran görüntüsü veya yüklenmiş dosya içermez — bildirimi platform içinde açan bir bağlantı içerir; böylece bildirimi kimin açtığının kaydı dahil olmak üzere aşağıdaki korumalar geçerliliğini sürdürür.
Ekran görüntüleri ayrıca ele alınmayı gerektirir. Platformdaki bir sayfanın ekran görüntüsü, bir Kuruluşun hizmet sunduğu kişilere ilişkin kişisel veriler içerebilir. Bu nedenle: ekran görüntüleri yalnızca bir kişi bunu eklemeyi tercih ettiğinde alınır; kişi göndermeden önce bir önizleme görür ve görüntünün herhangi bir bölümünü karartabilir ya da görüntüden tamamen vazgeçebilir; ekran görüntüleri, genel internetin erişemeyeceği korumalı bir depolama alanında saklanır; yalnızca yetkili destek personeli bir ekran görüntüsünü açabilir ve bir ekran görüntüsü her açıldığında bu durum denetim kaydımıza işlenir; ekran görüntüleri Veri Saklama Politikası'na uygun olarak saklanır ve silinir.
7. Uluslararası aktarımlar
Platform, verileri birden fazla ülkede işleyebilir. Kişisel verilerin sınır ötesine aktarıldığı durumlarda, uygulanacak mevzuatın gerektirdiği güvenceleri uygularız (bunlar, düzenleyici kurum izinlerini, Standart Sözleşme Hükümleri gibi sözleşmesel güvenceleri veya ilgili yargı alanının gerektirdiği bölge içi barındırmayı kapsayabilir). Kuruluşlar, yararlanıcı verileriyle ilgili ayrıntılar için Veri İşleme Sözleşmesi'ni incelemelidir.
8. Saklama
Kişisel verileri yalnızca yukarıdaki amaçlar için gerekli olduğu süre boyunca ve mevzuatın gerektirdiği ölçüde saklarız. Hesap ve çalışma alanı verileri, Veri Saklama Politikamızda belirtilen yaşam döngüsünü izler (aktif → ek süre → hareketsiz → silme).
9. Haklarınız
Uygulanacak mevzuata tabi olarak; kişisel verilerinize erişme, bunları düzeltme, silme, işlenmesini kısıtlama veya işlenmesine itiraz etme, rızanızı geri çekme ve verilerinizin taşınmasını talep etme ile veri koruma otoritenize şikâyette bulunma haklarına sahip olabilirsiniz. Veri sorumlusu sıfatıyla elimizde bulunan veriler bakımından bu haklarınızı kullanmak için Veri Koruma Görevlimiz Yasmine Ossama ile iletişime geçiniz — dpo@commonlynk.com. Bir Kuruluşun sizinle ilgili Yararlanıcı sıfatıyla tuttuğu veriler için ilgili Kuruluşla iletişime geçiniz (veri işleyen olarak Kuruluşa yardımcı oluruz).
10. Güvenlik
Riske uygun teknik ve idari tedbirler uygularız — iletim sırasında şifreleme (HTTPS), erişim kontrolleri, çalışma alanlarının birbirinden yalıtılması, yüklenen dosyalara kimliği doğrulanmış erişim ve düzenli yedeklemeler dahil. Hiçbir sistem kusursuz biçimde güvenli değildir; ancak verilerinizi korumak ve bir ihlal meydana gelmesi halinde ilgili tarafları derhal bilgilendirmek için çalışırız.
11. Çocuklar
Platform, çocukların doğrudan kullanımı için değil, Kuruluşlar ve bunların personeli tarafından kullanılmak üzere tasarlanmıştır. Bir Kuruluşun çocuklara ilişkin verileri Yararlanıcı olarak kaydettiği durumlarda veri sorumlusu Kuruluştur ve uygulanacak mevzuatın gerektirdiği daha yüksek düzeyde rıza ve korumadan Kuruluş sorumludur; CommonLynk veri işleyen olarak bunu destekler.
12. Değişiklikler ve iletişim
Bu politikayı güncelleyebiliriz; bu durumda "son güncelleme" tarihi değişecek ve önemli güncellemeler bildirilecektir. Sorular veya talepler için: Veri Koruma Görevlimiz Yasmine Ossama — dpo@commonlynk.com / 1981 tarihli ve 159 sayılı Mısır Kanunu uyarınca kurulmuş bir limited şirket olan Common Ground Solutions (CGS), New Maadi, Kahire, Mısır.
Alt veri işleyenler (güncel liste)
Bu sayfa nedir
Alt veri işleyen, hizmeti sunmak amacıyla CommonLynk adına kişisel verileri işleyen üçüncü taraf bir şirkettir. Bu sayfa, CommonLynk'i kullanan bir Kuruluşun kendi hesap verebilirlik ve fon sağlayıcılara karşı durum tespiti (due diligence) yükümlülüklerini yerine getirebilmesi için, alt veri işleyenlerin her birinin adını, neyi ve nerede işlediğini belirtir.
Değişiklik bildirimi. Bir alt veri işleyeni eklemeden veya değiştirmeden önce Kuruluşlara en az 30 gün önceden bildirimde bulunuruz. Bir Kuruluş makul veri koruma gerekçeleriyle itiraz edebilir; süreç DPA Bölüm 5'te yer almaktadır. Değişiklik bildirimlerini almak için Veri Koruma Görevlimiz Yasmine Ossama ile iletişime geçiniz — dpo@commonlynk.com.
Son gözden geçirme tarihi: 18 Ağustos 2026.
Güncel alt veri işleyenler
Brevo
- Amaç: Giden işlemsel e-postalar — hesap, faturalandırma, destek ve bildirim mesajları
- İşlenen kişisel veriler: Alıcı adı ve e-posta adresi, mesaj konusu ve gövdesi, teslimat üst verileri
- İşleme yeri: AB
- Durum: Aktif
Paymob
- Amaç: Kartlı ödeme işleme
- İşlenen kişisel veriler: Fatura adı, iletişim bilgileri, ödeme tanımlayıcıları. CommonLynk kart numaralarını hiçbir zaman almaz veya saklamaz — bunlar sağlayıcının kendi barındırdığı sayfaya girilir
- İşleme yeri: Mısır
- Durum: Yapılandırıldı — henüz canlı kart sahibi verisi işlenmemektedir; ilk canlı ödeme alındığında etkinleştirilir
Contabo GmbH
- Amaç: Sunucu altyapısı barındırma (ilk çalışma alanı dahil olmak üzere platformu ve veritabanlarını çalıştıran VPS) ve erişimi kontrollü tesis dışı yedek depolama
- İşlenen kişisel veriler: Tüm platform verileri — beklemedeyken, işlenirken ve tam yedekler içinde
- İşleme yeri: Almanya (AB)
- Durum: Aktif
Barındırmanın genişletilmesi. CommonLynk büyüdükçe ek çalışma alanları başka sağlayıcılarda veya başka ülkelerde barındırılabilir. Bu tür her sağlayıcı bu listede adıyla belirtilecek ve DPA Bölüm 5 uyarınca, eklenmeden önce Kuruluşlara önceden bildirimde bulunulacaktır.
Alt veri işleyen olmayanlar
Bunların listede yer almaması bir gözden kaçırma değil, bilinçli bir tercih olduğunu göstermek için belirtilmiştir — durum tespiti incelemesi yapanlar bunları sormaktadır:
GeoNames
- Neden alt veri işleyen değildir: CommonLynk bu kaynaktan kamuya açık idari bölüm referans verilerini alır. Hiçbir kişisel veri gönderilmez.
Kamuya açık döviz kuru kaynağı
- Neden alt veri işleyen değildir: Kurlar alınır; hiçbir şey gönderilmez.
IP adresinden ülke belirleme (yerel veritabanı)
- Neden alt veri işleyen değildir: Ziyaretçinin ülkesi (para birimi/dil için) yerel bir veritabanından okunur; hiçbir üçüncü tarafa IP adresi gönderilmez.
Contabo GmbH'nin kendi donanım bakımı
- Neden alt veri işleyen değildir: Ayrı bir hizmet ilişkisi olmayıp yukarıdaki barındırma sözleşmesi kapsamındadır.
Veri sorumlusu tarafından bağlanan yedek emaneti depolama alanı (Google Drive / Dropbox / OneDrive / S3)
- Neden alt veri işleyen değildir: Bir Kuruluş yedek kopyaları almak için kendi depolama alanını bağladığında, o hesap bir CommonLynk alt veri işleyeni değil, Kuruluşun kendi olanağıdır. CommonLynk uygulama klasörüyle sınırlı erişim kullanır ve yalnızca kendi oluşturduğu yedek dosyalarına erişebilir. Bkz. DPA Bölüm 4A(8).
Her alt veri işleyenden talep ettiklerimiz
DPA Bölüm 5 uyarınca her alt veri işleyen, en az CommonLynk'in Kuruluşlarına karşı üstlendiği yükümlülükler kadar koruyucu veri koruma yükümlülükleri öngören yazılı bir sözleşmeyle bağlıdır ve CommonLynk bunların ifasından tam olarak sorumlu olmaya devam eder.