Güvenlik ve Gizlilik

Güven Merkezi

Popupsmart ziyaretçilerinizin gördüğü sayfalarda çalışır; bu yüzden veriyi nasıl ele aldığımız ürünün bir parçasıdır. Bu sayfa hangi veriyi işlediğimizi, nerede tutulduğunu, kimlerle paylaşıldığını ve kullanabileceğiniz hakları bir araya getirir — her iddianın arkasındaki belgeye bağlantı vererek.

Son gözden geçirme:

Uyum çerçeveleri

Kişisel verileri işlerken tabi olduğumuz gizlilik düzenlemeleri — her biri tamamını okuyabileceğiniz bir belgeye dayanıyor.

  • GDPR
    GDPR(AB) 2016/679 sayılı Tüzük. Popupsmart, imzalı bir DPA kapsamında sizin belgelenmiş talimatlarınızla veri işleyen sıfatıyla hareket eder.
  • CCPA
    CCPAKaliforniya sakinleri kişisel bilgilerine erişebilir, silinmesini isteyebilir ve satış veya paylaşımdan çıkabilir.
  • DPA
    Veri İşleme Ek SözleşmesiKullanım Koşulları'nın bir parçasıdır. Rolleri, kapsamı, alt işleyicileri, aktarımları ve ihlal sürecini tanımlar.
  • SCC
    Standart Sözleşme MaddeleriAEA dışına aktarılan kişisel veriler, Avrupa Komisyonu'nun onayladığı maddelerle korunur.

Neyin burada olmadığını da açıkça söyleyelim: Popupsmart şu anda SOC 2, ISO 27001 veya HIPAA sertifikasına sahip değildir ve hak etmediğimiz mühürleri sayfamızda göstermeyiz. Üzerine kurulduğumuz altyapı — AWS, Microsoft Azure, Stripe, Cloudflare — kendi bağımsız sertifikalarını taşır; ancak bunlar sağlayıcılara aittir ve bizim sertifikalarımızmış gibi sunmayız. Değerlendirmeniz için bir sertifika gerekiyorsa bize yazın, nerede durduğumuzu açıkça söyleyelim.

Özetle

Birincil barındırma
AWS · Microsoft Azure

Uygulama verileri AB bölgelerinde barındırılır — Dublin, İrlanda'daki AWS ve Azure Kuzey Avrupa.

Site dağıtımı
Vercel · Cloudflare

popupsmart.com statik olarak dışa aktarılır; Vercel ve Cloudflare CDN üzerinden sunulur.

Aktarım sırasında
Her yüzeyde HTTPS/TLS
Ödemeler
Stripe tarafından işlenir

Kart bilgileri doğrudan Stripe'a gider. Tam kart numaraları hiçbir zaman Popupsmart altyapısında saklanmaz.

Form koruması
Cloudflare Turnstile

Her genel form, gönderim kabul edilmeden önce görünmez bot doğrulaması çalıştırır.

Gizlilik iletişimi
[email protected]

Güvenlik kontrolleri

Eylül 2026'da gözden geçirildi

DPA'mızın 5. bölümünde yer alan teknik ve organizasyonel tedbirler, alanlara göre gruplanmış hâlde. Bir gruptaki tüm kontrolleri görmek için kartı açın.

Uyum ve gizlilik

  • GDPR — işleyen rolü yazılı olarak tanımlı
  • CCPA hakları karşılanır
  • Yürürlükte olan Veri İşleme Ek Sözleşmesi
  • +2
Tüm kontrolleri gör

Kişisel verileri, Kullanım Koşulları'nın parçası olan koşullar altında, sizin belgelenmiş talimatlarınızla hareket eden bir veri işleyen olarak işleriz.

  • GDPR — işleyen rolü yazılı olarak tanımlıAmaç ve araçları belirleyen veri sorumlusu sizsiniz; Popupsmart yalnızca belgelenmiş talimatlarınızla işler.
  • CCPA hakları karşılanırKaliforniya sakinleri kişisel bilgilerine erişebilir, sildirebilir ve satış veya paylaşımdan çıkabilir.
  • Yürürlükte olan Veri İşleme Ek SözleşmesiDPA, Kullanım Koşulları'nın parçasıdır; ayrı bir müzakere gerekmeden uygulanır.
  • Aktarımlar için Standart Sözleşme MaddeleriKişisel veri AEA dışına çıktığında Avrupa Komisyonu onaylı SCC'ler veya başka bir hukuki mekanizma uygulanır.
  • Amaçla sınırlılıkHizmet üzerinden iletilen kişisel veri, o Hizmeti sunmak için işlenir; başka amaca yönlendirilmez.
Veri İşleme Ek Sözleşmesi'ni okuyun

Veri güvenliği

  • Aktarım sırasında şifreleme
  • Ağ ve altyapı güvenliği
  • Veri minimizasyonu
  • +1
Tüm kontrolleri gör

Kişisel veriyi kazara veya hukuka aykırı yok olma, kaybolma, değiştirilme ve yetkisiz ifşaya karşı korumak için tasarlanmış tedbirler.

  • Aktarım sırasında şifrelemeTarayıcılar ile hizmetlerimiz arasındaki trafik HTTPS/TLS üzerinden akar; şifresiz istekler yönlendirilir.
  • Ağ ve altyapı güvenliğiHizmetler kendi yönettiğimiz donanımda değil, bulut sağlayıcılarımızın güvenlik sınırları içinde çalışır.
  • Veri minimizasyonuHizmeti ve yapılandırdığınız kampanyaları çalıştırmak için gereken veriyi toplarız — fazlasını değil.
  • Özel form depolamasıpopupsmart.com üzerinden gelen form gönderimleri herkese açık değil, özel nesne depolamasına yazılır.

Erişim kontrolü

  • Erişim kontrolleri ve en az yetki
  • Gizlilik yükümlülükleri
  • Rol değişiminde erişim gözden geçirilir
Tüm kontrolleri gör

Kişisel veri barındıran sistemlere erişim sınırlıdır ve en az yetki ilkesiyle verilir.

  • Erişim kontrolleri ve en az yetkiÇalışanlar rollerinin gerektirdiği asgari erişimi alır, fazlasını değil.
  • Gizlilik yükümlülükleriKişisel veri işlemeye yetkili herkes sözleşmesel veya yasal gizlilik yükümlülüğü altındadır.
  • Rol değişiminde erişim gözden geçirilirRol değiştiğinde erişim yeniden değerlendirilir, ayrılışta kaldırılır.

Altyapı

  • AWS — Dublin, İrlanda (AB bölgesi)
  • Microsoft Azure — Kuzey Avrupa
  • Vercel — pazarlama sitesi dağıtımı
  • +1
Tüm kontrolleri gör

Kendi donanımımızı işletmek yerine yerleşik bulut sağlayıcılar üzerine kuruluyor, onların fiziksel ve platform güvenlik kontrollerini devralıyoruz.

  • AWS — Dublin, İrlanda (AB bölgesi)Uygulama için bulut altyapısı ve veri barındırma.
  • Microsoft Azure — Kuzey AvrupaEk bulut altyapısı ve barındırma.
  • Vercel — pazarlama sitesi dağıtımıpopupsmart.com, Vercel üzerinde statik dışa aktarım olarak yayınlanır.
  • Cloudflare — DNS, CDN ve uçCloudflare siteyi DNS, önbellekleme ve uç güvenliğiyle önden karşılar.
Tam alt işleyici listesini görün

Ağ ve bot koruması

  • Cloudflare uç koruması
  • Her genel formda Cloudflare Turnstile
  • Site genelinde zorunlu HTTPS
Tüm kontrolleri gör

Genel uç noktalar Cloudflare arkasındadır ve sitedeki her form, gönderimi bir insanın yaptığını doğrular.

  • Cloudflare uç korumasıTrafik, kaynağa ulaşmadan önce Cloudflare ağından geçer.
  • Her genel formda Cloudflare Turnstileİletişim, kurumsal, e-kitap, çıkış, bülten ve geri bildirim formlarında görünmez bot doğrulaması çalışır.
  • Site genelinde zorunlu HTTPSHer Popupsmart yüzeyi HTTPS üzerinden sunulur.

İzleme ve olay tespiti

  • İzleme ve olay tespiti
  • Erişilebilirlik izleme
Tüm kontrolleri gör

Olağandışı etkinliğin fark edilmeden kalması yerine hızla yüzeye çıkması için hizmetlerimizi izliyoruz.

  • İzleme ve olay tespitiDPA'nın 5. bölümündeki teknik ve organizasyonel tedbirler arasında yer alır.
  • Erişilebilirlik izlemeHizmet erişilebilirliği sürekli olarak izlenir.

Olay müdahalesi

  • Gereksiz gecikme olmaksızın bildirim
  • Kendi yükümlülüklerinizde destek
  • Belirli bir gizlilik iletişim noktası
Tüm kontrolleri gör

Bir güvenlik olayı kişisel veriyi etkilerse size karşı yükümlülüklerimiz iyi niyete bırakılmaz; DPA'da yazılıdır.

  • Gereksiz gecikme olmaksızın bildirimPopupsmart, bir kişisel veri ihlalinden haberdar olduktan sonra müşteriye gereksiz gecikme olmaksızın bildirimde bulunur.
  • Kendi yükümlülüklerinizde destekVeri sorumlusunun ilgili mevzuat kapsamındaki bildirim yükümlülüklerini yerine getirmesine yardımcı oluruz.
  • Belirli bir gizlilik iletişim noktasıGüvenlik ve gizlilik bildirimleri [email protected] adresine ulaşır.
DPA'daki ihlal koşullarını okuyun

Ödeme güvenliği

  • Tüm ödemeleri Stripe işler
  • Sunucularımızda kart numarası yok
Tüm kontrolleri gör

Ödemeler baştan sona Stripe tarafından yürütülür. Kart verisi Popupsmart altyapısından geçmez ve orada durmaz.

  • Tüm ödemeleri Stripe işlerStripe, ödeme işleme ve faturalandırma için alt işleyicimizdir.
  • Sunucularımızda kart numarası yokTam kart numaraları hiçbir zaman Popupsmart tarafından saklanmaz.

İnsan kaynağı

  • Çalışan gizliliği
  • Güvenlik eğitimi
Tüm kontrolleri gör

Sistemlere erişimi olan kişiler, erişimi almadan önce eğitilir ve sözleşmeyle bağlanır.

  • Çalışan gizliliğiKişisel veri işlemeye yetkili tüm kişiler uygun gizlilik yükümlülüklerine tabidir.
  • Güvenlik eğitimiÇalışan güvenlik eğitimi, DPA'nın 5. bölümündeki tedbirler arasında sayılır.

Veri haklarınız

  • Erişim, düzeltme ve silme
  • Veri sahibi talepleri size yönlendirilir
  • Sonlandırmada silme veya iade
  • +1
Tüm kontrolleri gör

İster müşteri olun, ister verisi bir kampanyadan geçmiş bir son kullanıcı — aynı haklar geçerlidir.

  • Erişim, düzeltme ve silmeKişisel verinizin bir kopyasını isteyebilir, düzelttirebilir veya silinmesini talep edebilirsiniz.
  • Veri sahibi talepleri size yönlendirilirBir son kullanıcı doğrudan bize ulaşırsa, verisi üzerinde tek taraflı işlem yapmak yerine müşteriyi bilgilendiririz.
  • Sonlandırmada silme veya iadeHizmet sona erdiğinde kişisel veri, DPA'ya uygun şekilde silinir veya iade edilir.
  • Satış veya paylaşımdan çıkmaKaliforniya sakinleri, Kişisel Bilgilerimi Satma veya Paylaşma formuyla çıkış yapabilir.
Veri haklarınızı kullanın

Alt işleyici yönetimi

  • Yayımlanmış listeyle genel yetkilendirme
  • Daha az koruyucu olmayan yükümlülükler
  • Sorumluluk Popupsmart'ta kalır
Tüm kontrolleri gör

Bizim adımıza kişisel veriye dokunan üçüncü taraflar devreye alınmadan önce sözleşmeyle bağlanır ve sorumluluk bizde kalır.

  • Yayımlanmış listeyle genel yetkilendirmeAlt işleyicileri genel olarak yetkilendirirsiniz; güncel liste bu sayfada yayımlanır.
  • Daha az koruyucu olmayan yükümlülüklerHer alt işleyici, DPA'mızdakinden daha az koruyucu olmayan veri koruma yükümlülüklerine tabidir.
  • Sorumluluk Popupsmart'ta kalırAlt işleyicilerimizin performansından tam olarak sorumlu olmaya devam ederiz.

Alt işleyiciler

Bizim adımıza kişisel veri işleyen üçüncü taraflar; işlemenin gerçekleştiği yer ve amacıyla birlikte. Bu liste, DPA'mızın Ek I bölümünde yayımlanan listenin aynısıdır.

Alt işleyiciİşleme amacıİşleme yeri
Amazon Web Services (AWS)Bulut altyapısı ve veri barındırmaDublin, İrlanda (AB bölgesi)
Microsoft AzureBulut altyapısı ve barındırmaDublin, İrlanda (Kuzey Avrupa bölgesi; Microsoft veri merkezleri)
StripeÖdeme işleme ve faturalandırmaSouth San Francisco, ABD / Dublin, İrlanda
Google WorkspaceKurum içi iletişim, e-posta ve doküman yönetimiMountain View, Kaliforniya, ABD / Dublin, İrlanda
Google Analytics (GA4)Web sitesi ve ürün kullanım analitiğiMountain View, Kaliforniya, ABD / Dublin, İrlanda
PostHogÜrün analitiği ve özellik kullanım takibiFrankfurt, Almanya (AB); Amerika Birleşik Devletleri (yapılandırmaya bağlı)
LiveChatAIMüşteri destek sohbeti ve yapay zekâ destekli destek görüşmeleriAmerika Birleşik Devletleri (Popupsmart'ı işleten şirketin aynısı olan Popupsmart Inc. tarafından işletilir)
Customer.ioMüşteri mesajlaşması, yaşam döngüsü e-postaları ve otomasyonAmerika Birleşik Devletleri; Dublin, İrlanda (Customer.io DPA ve altyapısına göre)
Google AdsReklamcılık, dönüşüm takibi ve yeniden pazarlamaMountain View, Kaliforniya, ABD / Dublin, İrlanda
Facebook Ads (Meta)Reklamcılık, hedef kitle hedefleme ve yeniden pazarlamaMenlo Park, Kaliforniya, ABD / Dublin, İrlanda
PipedriveCRM ve satış hattı yönetimiEstonya (AB merkezi); Amerika Birleşik Devletleri (Pipedrive DPA'sına göre)
EmailableE-posta doğrulama ve teslim edilebilirlik kontrolleriAmerika Birleşik Devletleri (Emailable DPA'sına göre ABD merkezli işleyici)
CalendlyTakvimleme ve toplantı rezervasyonuAmerika Birleşik Devletleri (Google Cloud ve AWS üzerinden işletilen veri merkezleri)

Burada listelenen her alt işleyicinin performansından tam olarak sorumlu olmaya devam ederiz. Her biri, DPA'mızdaki yükümlülüklerden daha az koruyucu olmayan veri koruma yükümlülüklerine tabidir.

Güvenlik veya gizlilik sorunuz mu var?

Bir güvenlik açığı bildirin, tedarikçi değerlendirmeniz için güvenlik özetimizi isteyin ya da belirli bir verinin nasıl ele alındığını sorun. Güvenlik bildirimleri sıranın başına geçer.

Güvenlik açığı bildirimi

Bulgularınızı, sorunu yeniden üretmeye yetecek ayrıntıyla yukarıdaki adrese gönderin. Kamuya açıklamadan önce inceleme ve giderme için bize makul bir süre tanıyın; test sırasında size ait olmayan verilere erişmekten, bu verileri değiştirmekten veya silmekten kaçının.