Kişisel verilerin ileriye dönük aktarımları

Hizmetlerimizi size etkili bir şekilde sunmak için sözleşme yaptığınız Shopify kuruluşuna sağladığınız kişisel veriler aşağıdaki alıcılara aktarılır:

  • belirli diğer Shopify kuruluşları ve
  • özenle seçilmiş ve güvenilir alt işleyenler

Bu bölümde, ileriye dönük aktarımların nasıl yönetildiği hakkında bilgi verilmektedir.

Avrupa Ekonomik Alanı (AEA) ve Birleşik Krallık'tan (BK) yapılan kişisel veri aktarımları

İrlanda'da kayıtlı bir kuruluş olan Shopify International Limited; EMEA (Avrupa, Orta Doğu ve Afrika) ve LATAM'daki (Latin Amerika) satıcılarla Shopify'ın ana sözleşme tarafıdır. International Limited ayrıca Genel Veri Koruma Tüzüğü (GDPR) amaçları doğrultusunda Shopify'ın ana merkezi olarak da faaliyet gösterir.

GDPR ve BK'daki eşdeğeri, kişisel verilerin AEA ve BK dışındaki bir kuruluşla paylaşılması durumunda varış ülkesinde esasen eşdeğer düzeyde bir koruma bulunmasını gerektirir. Bu nedenle, bu tür uluslararası aktarımların güçlü yasal mekanizmalarla korunması gerekir.

Shopify'ın uluslararası veri aktarımlarına yönelik GDPR gerekliliklerini nasıl karşıladığı

Shopify, bu gerekliliği karşılamak üzere Shopify International Limited, kişisel verileri Kanada'da kayıtlı kurumsal ana şirketi olan Shopify Inc.'e aktarırken Avrupa Komisyonu'nun Kanada için aldığı yeterlilik kararını esas alır. Yeterlilik kararları hakkında daha fazla bilgi edinin.

Buna ek olarak Shopify, aşağıdakileri yönetmek için Avrupa Komisyonu tarafından onaylanan Standart Sözleşme Maddeleri'nin (SCC'ler) en son sürümünü içeren kapsamlı veri aktarımı ve işleme sözleşmelerini (DPA'lar) de kullanır:

  • Shopify grubu içindeki tüm aktarımları ve
  • alt işleyenlerimize yapılan ileriye dönük aktarımları

Kişisel verileri korumak için uygun teknik ve organizasyonel önlemlere sahip olduklarından ve uygun aktarım etki değerlendirmeleri yaptıklarından emin olmak amacıyla alt işleyenlerimizi dikkatle değerlendiririz. SCC'ler hakkında daha fazla bilgi edinin.

Hem yeterlilik kararı hem de SCC'ler, AEA ve BK'daki veri koruma yetkilileri tarafından yasal olarak geçerli ve yeterli aktarım mekanizmaları olarak kabul edilir.

Ek bir önlem olarak Shopify, Shopify grubu içindeki aktarımları daha da yönetmek için Bağlayıcı Kurumsal Kurallar'a da başvurmuştur. Bu başvuru, Shopify'ın GDPR amaçları doğrultusundaki lider denetim makamı olan İrlanda Veri Koruma Komisyonu'na yapılmıştır. Bunlar, şirketler grubumuz içindeki aktarımları güvence altına almak için ek bir yasal aktarım mekanizması olacaktır. Bu başvurunun son aşamalarındayız ve yakında onaylanmasını bekliyoruz.

Diğer tüm bölgelerden yapılan kişisel veri aktarımları

AEA ve BK dışındaki yargı bölgelerindeki belirli gizlilik yasaları da uluslararası kişisel veri aktarımları söz konusu olduğunda özel korumalar gerektirir. Bu gereklilikleri karşılamak için Shopify'ın, Shopify grubu içindeki aktarımları yöneten DPA'ları ve alt işleyenlerimize yapılan ileriye dönük aktarımları yöneten DPA'ları; geçerli olduğu durumlarda Kanada, Amerika Birleşik Devletleri (ABD) ve Singapur'daki gizlilik yasalarına uygunluğu sağlamak üzere uygun korumaları içerir. Ayrıca bu DPA'ları gerektiği şekilde günceller ve sürdürürüz.

Veri barındırma konumları

Shopify, tüm satıcı veri tabanımızda öngörülemeyen hacimleri yönetebilen, güvenilir ve ölçeklenebilir bir altyapı sunabildiğimizden emin olmak için depolamayı birden çok Google Cloud Platform bölgesi arasında dinamik olarak yeniden dengeler. Hizmetlerimizi çalıştırabilmek için verileri coğrafi olarak taşıyabilmemiz gerekir ve bunu GDPR da dahil olmak üzere geçerli yasa ve yönetmeliklere uygun olarak yapmak için mekanizmalarımız mevcuttur.

Shopify artık belirli satıcı ve müşteri kişisel verilerini Avrupa'da (yani AEA, BK ve/veya İsviçre'de) aşağıdaki şekilde depolar:

  • Avrupa'daki yeni satıcılar bu yeni altyapıdan otomatik olarak yararlanır ve artık mağaza verileri, sipariş verileri ve müşteri kişisel verileri varsayılan olarak hareketsizken Avrupa'da depolanır.
  • Mevcut tüm Shopify özellikleri çalışmaya devam edecektir.
  • Satıcıların müşteri kişisel verileri Avrupa'da depolandığında bile bu kişisel verilerin işlenmesi için uluslararası veri aktarımlarını kullanacağız.

Shopify'ın alt işleyenlerini seçme şekli

GDPR ve diğer geçerli veri koruma yasaları uyarınca Shopify, alt işleyenleri görevlendirirken bir dizi en iyi uygulama önlemini benimser:

  • Birlikte çalıştığımız şirketleri dikkatle seçeriz.
  • Yalnızca sınırlı sayıda üçüncü taraf hizmet sağlayıcısı kullanırız.
  • Alt işleyenlerin, Kanada, ABD ve Singapur'daki gizlilik yasalarına uygunluğu sağlamak için uygun korumalara ek olarak SCC'leri de içeren kapsamlı bir DPA imzalaması konusunda ısrarcı oluruz.
  • Alt işleyenlerimizin kullanımını teknik hizmetlerle sınırlarız: bulut barındırma, hata günlüğü kaydı, yük dengeleme, içerik teslimi, haritalama teslimi, veri analizi ve dahili günlük kaydı (günlük dosyaları).
  • Aktarım, sürekli ve güvenli bir şekilde gerçekleşir.
  • Sorumlu tarafından yönlendirilmedikçe, hassas veya özel kategorilerdeki kişisel veriler kasıtlı olarak işlenmez.
  • Alt işleyenlerimizin gizlilik ve güvenlik programlarını dikkatle inceleriz.

Shopify'ın temel alt işleyenleri hakkında daha fazla bilgi edinin.