Gizlilik Politikası

Son güncelleme: 8. Mai 2026 · https://reloop.cards ve tüm alt alan adları için geçerlidir.

1. Veri sorumlusu

Bu web sitesindeki ve reloop ürünündeki veri işlemeden sorumlu taraf:

candybytes GmbH
Sophiengutstraße 20
4020 Linz, Österreich

E-posta: support@reloop.cards
Gizlilik talepleri: support@reloop.cards

2. İşleme faaliyetlerine genel bakış

Kişisel verileri yalnızca belirli amaçlarla ve veri minimizasyonu ilkesine uygun olarak, GDPR temelinde işleriz. Bu politika, GDPR Madde 13 ve 14 uyarınca hangi verileri hangi bağlamda işlediğimiz konusunda sizi bilgilendirir.

  • Web sitesini ziyaret — sunucu günlükleri, yalnızca teknik olarak gerekli.
  • İşletme olarak kayıt — e-posta, ad, işletme verileri, ödeme bilgileri.
  • Sadakat kartı oluşturma (müşteri) — anonim kart kimliği, isteğe bağlı e-posta adresi.
  • Damga işlemleri — zaman damgası, personel kimliği, IP adresi (dolandırıcılık önleme), kart kimliği.
  • Wallet geçişleri — kartı güncel tutmak için Apple / Google Wallet üzerinden geçiş kimlikleri ve push token’ları.

3. Web sitesini ziyaret — sunucu günlükleri

Sayfalarımıza eriştiğinizde sunucu günlükleri oluşturulur (IP adresi, kullanıcı aracısı, istenen URL, zaman damgası, yönlendiren). Bu veriler, web sitesinin sunulması için teknik olarak gereklidir ve 30 gün sonra otomatik olarak silinir.

Hukuki dayanak: GDPR Madde 6(1)(f) — web sitesinin güvenli işletimine yönelik meşru menfaat.

Çerezler: Herhangi bir pazarlama, izleme veya analiz çerezi kullanmıyoruz. Bu nedenle bir çerez banner’ı da göstermiyoruz. Teknik olarak gerekli çerezler (GDPR Madde 6(1)(b)): giriş yaptığınızda ayarlanan bir oturum çerezi ile dijital sadakat kartınızı tarayıcınızla eşleştiren „rl_cards“ kart çerezi; bu çerez sayesinde NFC damga istasyonları kartınızı oturum açmanıza gerek kalmadan tanır (süre en fazla 400 gün, her kart ziyaretinde yenilenir, üçüncü taraflara aktarılmaz).

NFC damga istasyonları: Bir müşteri telefonunu katılımcı bir işletmenin NFC etiketine yaklaştırdığında, kötüye kullanımı ve dolandırıcılığı önlemek amacıyla işlem kaydını (etiket, kart, zaman, IP adresi, tarayıcı tanımlayıcısı) tutarız (GDPR Madde 6(1)(f)). Bu kayıtlar 12 ay sonra otomatik olarak silinir; kartın silinmesi hâlinde kişiyle bağlantı derhal kaldırılır.

4. İşletme olarak kayıt (panel kullanıcısı)

reloop panelini kullanmak için şunlara ihtiyacımız var: ad, e-posta adresi, işletme adı, isteğe bağlı olarak KDV kimliği ve ödeme bilgileri. Kimlik doğrulama, Firebase Authentication (Google LLC, bkz. bölüm 10) üzerinden gerçekleştirilir.

Amaç: Sözleşmenin ifası (SaaS sağlanması), faturalandırma, destek iletişimi.

Hukuki dayanak: GDPR Madde 6(1)(b) (sözleşme) ve GDPR Madde 6(1)(c) (yasal yükümlülükler, örn. vergi kayıtlarının saklanmasına ilişkin §§ 124 ff. BAO).

Saklama süresi: Sözleşme ilişkisinin süresi ile birlikte yasal saklama süreleri (Avusturya UGB / BAO uyarınca faturalar için 7 yıl).

5. Müşteri olarak kullanım (bir sadakat kartının son kullanıcısı)

Bir müşteri olarak sadakat kartı oluşturduğunuzda anonim bir kart kimliği üretiriz. Bir e-posta adresi yalnızca isteğe bağlıdır ve kartınızı yeni bir cihazda geri yüklemek istemeniz durumunda gereklidir. Bu verileri satmıyor veya kiralamıyor ve başka kaynaklardaki verilerle birleştirmiyoruz.

Amaç: Sadakat programının işletilmesi — damgalama sırasında kartın tanınması, bir ödüle ulaşıldığında push bildirimi.

Hukuki dayanak: GDPR Madde 6(1)(b) (sizinle kartı elinizde bulundurduğunuz işletme arasındaki sözleşme ilişkisi — biz işleyen olarak hareket ederiz).

Saklama süresi: Kart aktif olduğu sürece. 90 günlük hareketsizlikten sonra kişisel veriler otomatik olarak silinir (GDPR Madde 17). Anonimleştirilmiş istatistiksel toplu veriler (kişisel referans içermeyen) saklanır.

6. Damga işlemleri ve dolandırıcılık önleme

Her damgalama işleminde zaman damgasını, damgalayan personel kullanıcısının kimliğini, IP adresini (dolandırıcılık tespiti için), etkilenen kart kimliğini ve programa özgü sayaç değerini kaydederiz. Bu denetim günlüğü olmadan hileli damgalar (örn. kendini damgalayan müşteriler) tespit edilemezdi.

Hukuki dayanak: GDPR Madde 6(1)(f) — işletmenin kötüye kullanımı önlemeye yönelik meşru menfaati.

Saklama süresi: İşlemden itibaren en fazla 24 ay.

7. Wallet geçişleri (Apple / Google Wallet)

Apple Wallet ve Google Wallet ile entegrasyon için geçişle ilgili verileri (kart adı, renk, damga sayısı, ödül, QR kodu) ilgili Wallet API’lerine iletiriz. Wallet sağlayıcıları bu verileri kendi gizlilik politikaları uyarınca kendi sorumluluklarında işler (bkz. bölüm 10). Cihazınıza push güncellemeleri için, wallet tarafından sağlanan push token kimliğini saklarız.

Hukuki dayanak: GDPR Madde 6(1)(b) (sözleşmenin ifası — wallet geçişi olmadan ürün olmaz).

8. Alıcılar ve alıcı kategorileri

Kişisel verileri yalnızca GDPR Madde 28 kapsamında bir veri işleme sözleşmesi bulunan işleyenlere veya yasal olarak zorunlu olduğumuz durumlarda açıklarız.

  • Google Cloud Platform / Firebase (işleme, AB barındırma)
  • Apple Inc. (Wallet geçiş API’si, APNs üzerinden push bildirimleri)
  • Google LLC (Google Wallet Loyalty API)
  • Stripe Payments Europe, Ltd. (ödeme işleme — etkinleştirildiğinde)
  • Yasal yükümlülükler kapsamında vergi danışmanları ve resmi makamlar

9. Barındırma bölgesi ve veri aktarımı

Tüm üretim verileri (işletme hesapları, kartlar, damga işlemleri) yalnızca Frankfurt am Main’deki Google Cloud sunucularında (europe-west3 bölgesi) saklanır. Ürünün işletiminde üçüncü ülkelere herhangi bir aktarım gerçekleşmez.

Ancak Apple Wallet ve Google Wallet ABD hizmetleridir: geçişleri sağlamak için belirli geçiş verilerini bu sağlayıcılara iletiriz. Her ikisi de AB-ABD Veri Gizliliği Çerçevesi kapsamında yeterlilik onayı almıştır (AB Komisyonu’nun 10 Temmuz 2023 tarihli yeterlilik kararı).

10. Kullanılan hizmetler (işleyenler)

Firebase Authentication, Firebase Data Connect, Firebase App Hosting, Firebase Cloud Storage

Sağlayıcı: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Tüm hizmetler europe-west3 (Frankfurt) veya europe-west4 (Hollanda) bölgesinde işletilir. Bir veri işleme sözleşmesi mevcuttur.
Gizlilik politikası: https://policies.google.com/privacy

Apple PassKit / Apple Push Notification Service (APNs)

Sağlayıcı: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Geçiş verileri ve push token’ları iletilir.
Gizlilik politikası: https://www.apple.com/legal/privacy/

Google Wallet Loyalty API

Sağlayıcı: Google Ireland Limited. Geçiş sınıfı, geçiş nesnesi, damga sayısı ve görsel URL’leri iletilir.
Gizlilik politikası: https://policies.google.com/privacy

Stripe (isteğe bağlı, etkinleştirildiğinde)

Sağlayıcı: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Business ve Premium planlarının faturalandırılması için.
Gizlilik politikası: https://stripe.com/at/privacy

11. Haklarınız (ilgili kişi hakları)

GDPR uyarınca bize karşı her zaman aşağıdaki haklara sahipsiniz:

  • Erişim (GDPR Madde 15) — verilerinizden hangilerini işlediğimiz
  • Düzeltme (GDPR Madde 16) — hatalı verilerin düzeltilmesi
  • Silme (GDPR Madde 17) — “unutulma hakkı”
  • Kısıtlama işlemenin (GDPR Madde 18)
  • Veri taşınabilirliği (GDPR Madde 20) — verilerinizin CSV dışa aktarımı
  • İtiraz GDPR Madde 21 uyarınca işlemeye
  • Geri çekme GDPR Madde 7(3) uyarınca verilen onayın

Son müşteriler için self-servis: reloop.cards/datenschutz/anfrage — e-postanızı girin, size bir sihirli bağlantı gönderelim; bunun aracılığıyla verilerinizi JSON dışa aktarımı olarak indirebilir veya tam silme talep edebilirsiniz. Destek talebi olmadan gerçek zamanlı işlenir.

Diğer tüm durumlar için (düzeltme, kısıtlama, itiraz): support@reloop.cards adresine gayri resmi bir mesaj gönderin — talepleri yasal 30 günlük süre içinde yanıtlarız (GDPR Madde 12(3)).

Ayrıca veri koruma makamına şikâyette bulunma hakkına da sahipsiniz. Yetkili Avusturya makamı Datenschutzbehörde’dir (dsb.gv.at), Barichgasse 40–42, 1030 Wien.

12. Veri işleme sözleşmesi (DPA)

reloop’u bir işletme olarak kullandığınızda, GDPR anlamında müşterilerinizin verileri için veri sorumlusu sizsiniz. Biz işleyeniz. Bunun için gerekli veri işleme sözleşmesi talep üzerine mevcuttur ve bizimle olan kullanım koşullarınızın bir parçası hâline gelir:

DPA’yı (veri işleme sözleşmesi) talep edin
Katılım (onboarding) sırasında dijital olarak karşı imzalanmış bir kopyayı otomatik olarak e-posta ile alırsınız.

13. Veri güvenliği

Tüm bağlantılar için TLS 1.3, wallet token’larını imzalamak için HMAC-SHA256 ve Google Cloud üzerinden bekleyen (at rest) veritabanı şifrelemesi kullanırız. Üretim verilerine erişim, buna ihtiyaç duyan personelle sınırlıdır (en az ayrıcalık ilkesi). Her iç değişiklik bir denetim günlüğü aracılığıyla kaydedilir.

14. Bu politikadaki değişiklikler

İşlenen veriler, hukuki dayanaklar veya kullanılan hizmetler değiştiğinde bu politikayı güncelleriz. Güncel sürümü her zaman reloop.cards/datenschutz adresinde bulabilirsiniz. Önemli değişiklikleri tüm aktif işletmelere e-posta ile etkin biçimde bildiririz.

Müşterilerinizin gerçekten kullanacağı bir sadakat kartına hazır mısınız?

Dijital Wallet sadakat kartını kendiniz test edin veya ilk programınızla ücretsiz başlayın.

© 2026 candybytes GmbH, Linz. reloop, Apple Wallet ve Google Wallet için dijital bir Wallet sadakat çözümüdür.

Apple Wallet, Apple Inc. şirketinin ticari markasıdır. Google Wallet, Google LLC şirketinin ticari markasıdır. reloop, Apple veya Google’ın resmi bir partneri değildir.