Refundly Gizlilik Politikası
Yürürlük tarihi: 30 Haziran 2026
Kore Cumhuriyeti'nden faaliyet gösteren Refundly (“Şirket”), Refundly (“Hizmet”) kullanıcılarının kişisel verilerini yürürlükteki hukuka uygun olarak korur ve ilgili şikâyetleri hızlı ve sorunsuz şekilde ele almak için bu Gizlilik Politikasını oluşturur ve açıklar.
Şirket, Kore Cumhuriyeti'nden faaliyet gösterir ve Kişisel Verilerin Korunması Kanunu'na (PIPA) tabidir; Vietnam, Tayland veya Singapur'da ikamet eden kullanıcılar için o ülkenin ilgili veri koruma hukuku (Bölüm 6, 7 ve 11'de belirtildiği üzere) de uygulanabilir.
1. İşlenen Kişisel Veri Kategorileri
Şirket, aşağıdaki kişisel verileri toplar ve işler; 16 yaşından küçük çocukların kişisel verilerini işlemez:
•Üyelik kaydında (zorunlu): e-posta adresi, şifre (şifrelenmiş olarak saklanır);
•Üye borsa UID'si bağlanırken (zorunlu): borsa adı, ilgili borsa UID'si ve ilgili borsanın vadeli işlem geçmişi (tarih/saat, hacim);
•Üye olmayan Geri Ödeme kullanımında (zorunlu): borsa adı, ilgili borsa UID'si ve ilgili borsanın vadeli işlem geçmişi (tarih/saat, hacim);
•Otomatik oluşturulan/toplanan: IP adresi, tarayıcı türü, dil, Hizmet kullanım kayıtları (erişim tarihi/saati ve ziyaret kayıtları; Geri Ödeme/Ödül tahakkuk, başvuru ve çekim kayıtları vb.), cihaz bilgileri (model, işletim sistemi adı ve sürümü), çerezler;
•E-posta veya diğer kanallar üzerinden anket veya geri bildirimlerde: ilgili anket veya geri bildirim için gerekli öğeler.
Şirket, borsa API anahtarlarını, çekim yetkilerini veya cüzdan özel anahtarlarını toplamaz ve Kullanıcıların dijital varlıklarını doğrudan elinde tutmaz veya işlemez.
2. İşleme ve Saklama Süresi
Şirket, bir Kullanıcı üyelikten ayrıldığında veya kullanıcı statüsünü kaybettiğinde, ayrıca bir talep olmasa bile, toplanan bilgileri gecikmeksizin siler ve imha eder. Ancak aşağıdakiler belirtilen süreler boyunca saklanır:
(a) hukuk ihlali nedeniyle soruşturma veya inceleme devam ediyorsa: o soruşturma veya incelemenin sonuçlanmasına kadar;
(b) Hizmetin kullanımından doğan alacak ve borçlar devam ediyorsa: tasfiye tamamlanana kadar;
(c) aynı e-posta ile yeniden kaydı önlemek için e-posta adresi: Hizmetin sona ermesine kadar;
(d) Geri Ödeme/Ödül tahakkuk, başvuru ve çekim kayıtları: beş (5) yıl (UID gibi tanımlayıcı bilgiler, ayrılma talebinin tarihinden itibaren maskelenir);
(e) yürürlükteki hukuk bir saklama süresi öngörüyorsa: o hukukun öngördüğü süre boyunca.
3. İşleme Amaçları
•kayıt niyetini doğrulama, Üye statüsünü sürdürme ve yönetme, Hizmetin kötüye kullanımını önleme ve çeşitli bildirimler;
•dolandırıcılığı ve fon kaybını tespit etme ve önleme ile hesapları koruma;
•Geri Ödeme ve Ödülün tahakkuku, mutabakatı ve ödenmesi dâhil Hizmetin sağlanması;
•güvenlik bildirimleri ve güncellemeler gibi Hizmet iletişimlerinin sağlanması;
•soru ve uyuşmazlıkların ele alınması dâhil müşteri desteği sağlanması;
•ağ ve bilgi güvenliğinin sağlanması (kimlik ve erişim doğrulama, kötü amaçlı yazılım ve güvenlik risklerine karşı koyma, güvenlik hukukuna uyum);
•Hizmet içeriğini ve düzenini iyileştirme ve yeni hizmetler geliştirme;
•yalnızca almayı kabul etmiş Kullanıcılara pazarlama ve reklam (e-posta, SMS vb.).
4. Üçüncü Kişilere Aktarım
Şirket, kişisel verileri yalnızca Kullanıcının rızasıyla veya yürürlükteki hukukta özel bir hüküm bulunması hâlinde üçüncü kişilere sağlar. Aktarım gerekli olduğunda Şirket, alıcıyı, amacı, öğeleri ve saklama/kullanım süresini önceden bildirir ve rıza alır.
5. İşlemenin Devri (Alt İşleme)
Şirket, Hizmetin sorunsuz sağlanması için aşağıdaki işlemleri dış taraflara devredebilir; devralanları ve devredilen işlemleri bu Politikada açıklar ve kişisel verilerin güvenli şekilde yönetilmesini sağlamak için ilgili sözleşmeleri akdeder:
•bulut altyapısı (sunucu / veri depolama) işletimi;
•e-posta ve bildirim gönderimi;
•müşteri desteği ve soru araçları.
Belirli devralanlar ve devredilen işlemler, kesinleşmiş devralanlar listesinde belirtildiği gibidir ve değişiklikler bu Politika aracılığıyla açıklanır.
6. Kişisel Verilerin Yurt Dışına Aktarımı
Şirket, Kore Cumhuriyeti'nden faaliyet gösterdiğinden kişisel verileri esas olarak Kore Cumhuriyeti içinde işler. Şirket, yurt dışı bulut sağlayıcıları veya devralanlar kullanıp kişisel verileri yurt dışına aktardığında, yürürlükteki hukuka uygun olarak alıcıyı, amacı, öğeleri, hedef ülkeyi ve saklama/kullanım süresini önceden bildirir ve rıza alır veya başka bir hukuki dayanak sağlar. Şirket, gelecekte işletme birimini veya altyapısını Dubai Uluslararası Finans Merkezi (DIFC) dâhil yurt dışına taşıyabilir ve yürürlükteki hukukun gerektirdiği yasal prosedürleri izler.
6.1 Kore (PIPA)
Kore Cumhuriyeti'nde ikamet eden kullanıcılar için yurt dışına aktarım, Kişisel Verilerin Korunması Kanunu uyarınca önceden bildirim ve rıza (veya başka bir hukuki dayanak) ile gerçekleştirilir.
6.2 Vietnam (91/2025/QH15 sayılı Kanun)
Vietnam'da ikamet eden kullanıcılar için kişisel veriler, Şirketin bulunduğu yere (Kore Cumhuriyeti) ve altyapısına aktarılır. Vietnam Kişisel Verilerin Korunması Kanunu uyarınca Şirket, bir Aktarım Etki Değerlendirmesi Dosyası hazırlar ve saklar ve gerektiğinde yetkili makama (A05) sunar — bu Hizmet için özellikle önemli bir yükümlülüktür.
6.3 Tayland (PDPA)
Tayland'da ikamet eden kullanıcılar için Şirket, alıcı ülkenin/kuruluşun yeterli koruma düzeyi sağlamasını temin eder veya PDPA kapsamındaki standart sözleşme hükümleri gibi uygun güvenceleri sağlar; kimlik belgeleri gibi hassas verilere özellikle özen gösterir.
6.4 Singapur (PDPA)
Singapur'da ikamet eden kullanıcılar için Şirket, PDPA kapsamındaki Aktarım Sınırlama Yükümlülüğü uyarınca, alıcının sözleşme veya diğer yollarla PDPA ile karşılaştırılabilir bir koruma standardı sağlamasını temin eder.
7. Veri Sahiplerinin Hakları ve Kullanım Yöntemleri
(a) Kullanıcılar, yürürlükteki veri koruma hukukunun tanıdığı hakları kullanabilir, yani:
•Kore (PIPA): erişim, düzeltme/silme, işlemenin durdurulması ve rızanın geri çekilmesi;
•Vietnam (91/2025/QH15 sayılı Kanun): rızanın geri çekilmesi, erişim, düzeltme, silme, işlemenin kısıtlanması, itiraz ve verilerin sağlanması talebi;
•Tayland (PDPA): erişim, düzeltme, silme, işlemenin kısıtlanması, veri taşınabilirliği, itiraz ve rızanın geri çekilmesi;
•Singapur (PDPA): erişim ve düzeltme ile rızanın geri çekilmesi.
(b) Haklar, yasal temsilci veya usulüne uygun yetkilendirilmiş vekil aracılığıyla kullanılabilir; bu durumda yetkiyi kanıtlayan bir vekâletname sunulmalıdır.
(c) Haklar, Bölüm 10'da belirtilen Veri Koruma Sorumlusuna (veya sorumlu birime) e-posta veya başka yollarla başvurularak kullanılabilir; Şirket gecikmeksizin işlem yapar, ancak bazı haklar yürürlükteki hukuk uyarınca kısıtlanabilir.
(d) İşlemenin durdurulması veya rızanın geri çekilmesi talebi, Şirketin artık Hizmeti sağlayamaması anlamına gelebilir; bu durumda Kullanım Sözleşmesi feshedilebilir.
(e) Kullanıcı çocuk ise Şirket, yürürlükteki hukukun gerektirdiği şekilde yasal temsilcinin rızasını alır; Şirket, kural olarak 16 yaşından küçük çocukların kişisel verilerini işlemez.
8. Çerezler ve Otomatik Toplama
(a) Şirket, kişiselleştirilmiş hizmetler sunmak için çerezler kullanır. Çerezler; erişim sıklığını ve ziyaret sürelerini analiz etmek, kullanım kalıplarını belirlemek, güvenli erişimi doğrulamak, Hizmeti iyileştirmek ve kişiselleştirilmiş hizmetler ile reklamlar sunmak için kullanılır.
(b) Kullanıcılar, tarayıcı ayarları aracılığıyla çerezlerin saklanmasını reddedebilir; ancak bu, Hizmetin bazı bölümlerinin kullanımında zorluk yaratabilir.
9. Kişisel Verilerin İmhası ve Güvenlik Önlemleri
(a) Şirket, saklama süresinin dolması veya işleme amacının gerçekleşmesi gibi kişisel verilerin gereksiz hâle geldiği durumlarda bunları gecikmeksizin imha eder. Elektronik dosyalar, kurtarmayı önleyen teknik yollarla imha edilir; basılı materyaller parçalanır veya yakılır.
(b) Şirket, kişisel verilerin güvenliğini sağlamak için aşağıdaki önlemleri alır:
İdari: iç yönetim planı oluşturma ve uygulama ile personele düzenli eğitim verme;
Teknik: kişisel verilerin şifrelenmesi, erişim yetkisi yönetimi, erişim kayıtlarının saklanması ve sahtecilik/değiştirmenin önlenmesi ile hacklemeye karşı teknik önlemler;
Fiziksel: sunucu odaları ve veri depolama odalarına erişim kontrolü.
10. Veri Koruma Sorumlusu ve Sorumlu Birim
Şirket, kişisel verilerin işlenmesinden genel olarak sorumlu olmak ve kişisel verilerin korunmasına ilişkin soru, şikâyet ve çözümleri ele almak üzere bir Veri Koruma Sorumlusu ve sorumlu birim belirler:
•Veri Koruma Sorumlusu: (ad / unvan)
•Sorumlu birim: (birim adı)
•İletişim: (e-posta / telefon)
11. İhlallere Karşı Çözüm Yolları ve Denetim Makamları
Kullanıcılar, ikamet ettikleri ülkenin yetkili denetim makamına başvurabilir:
•Kore: Kişisel Bilgilerin Korunması Komisyonu (PIPC); Gizlilik İhlali Bildirim Merkezi (KISA, 118) ve Kişisel Bilgi Uyuşmazlık Arabuluculuk Komitesi de mevcuttur;
•Vietnam: Kamu Güvenliği Bakanlığı ile Siber Güvenlik ve Yüksek Teknoloji Suçlarını Önleme Dairesi (A05);
•Tayland: Kişisel Verilerin Korunması Komitesi (PDPC) ve ofisi;
•Singapur: Kişisel Verilerin Korunması Komisyonu (PDPC).
12. Bu Gizlilik Politikasındaki Değişiklikler
Şirket, hukuktaki veya Hizmetteki değişiklikleri yansıtmak için bu Politikayı değiştirebilir. Şirket, değişiklikleri yürürlük tarihinden en az yedi (7) gün önce yayımlar; toplanan kişisel veri kategorilerinde veya kullanım amaçlarında değişiklik gibi kullanıcı haklarında esaslı bir değişiklik olduğunda, en az otuz (30) gün önceden bildirimde bulunur.
Bu Gizlilik Politikası 30 Haziran 2026 tarihinde yürürlüğe girer.