Gizlilik politikası
Genel bakış
MonaxPay Community Project'nin MonaxPay işletimi sırasında kişisel verileri nasıl işlediği.
Temel bilgiler
Veri sorumlusu ve iletişim
Veri sorumlusu MonaxPay Community Project, Community project. Gizlilik talepleri mail@monaxpay.com adresine gönderilebilir.
Veri koruma görevlisi atanmadı. Veri koruma iletişimi yukarıdaki adres üzerinden MonaxPay Community Project tarafından yürütülür.
Veri kategorileri
- Hesap ve login verileri: e-posta, parola hash'i, TOTP durumu, kurtarma durumu, roller, ekip üyeleri, social-login ID'leri.
- Profil ve merchant verileri: display name, logo, yasal ad, iş amacı, ülkeler, kategoriler, destek ve faturalama bilgileri.
- KYC/KYB ve risk verileri: kimlik bilgileri, doküman metadatası, liveness/inceleme sonuçları, yaptırım, PEP, adverse media, wallet ve yasaklı kullanım sinyalleri.
- Ödeme ve makbuz verileri: link, tutar, para birimi, asset, wallet, provider durumu, onchain imza, ücretler, net settlement, makbuzlar, itiraz ve destek durumu.
- Teknik veriler: IP adresi, user-agent, cihaz/oturum verisi, güvenlik logları, CSRF/oturum tanımlayıcıları, API kullanımı, webhook ve audit logları.
- İletişim: e-postalar, destek talepleri, teslim kanıtları ve yasal bildirimler.
Amaçlar ve hukuki dayanaklar
| Amaç | Hukuki dayanak |
|---|---|
| Hesap, login, dashboard, cüzdan doğrulama | GDPR Art. 6(1)(b) |
| KYC/KYB, risk, yaptırım, dolandırıcılık, yasaklı kullanım kontrolleri | GDPR Art. 6(1)(b), (c), (f) |
| Ödeme linkleri, makbuzlar, settlement, destek, itirazlar | GDPR Art. 6(1)(b), (f) |
| Muhasebe, vergi, ticaret ve audit yükümlülükleri | GDPR Art. 6(1)(c) |
| Güvenlik, suistimal önleme, audit, hukuki savunma | GDPR Art. 6(1)(f) |
| Google Analytics | GDPR Art. 6(1)(a) ve § 25 TDDDG uyarınca izin |
Sağlayıcılar ve transferler
Sağlayıcılar Hostinger, Onramper ve bağlı ödeme/onramp sağlayıcıları, Google, Telegram, WalletConnect/Reown, Helius, OpenRouter ve e-posta altyapısını içerebilir.
MonaxPay mümkün olduğunca EU/Almanya saklama seçer. Bazı sağlayıcılar login, analytics, ödeme, wallet, AI veya altyapı hizmetleri için EEA dışında veri işleyebilir. Bu durumda SCC, yeterlilik kararı, DPF sertifikası, DPA veya benzer güvenceler kullanılır.
Sağlayıcı ve transfer matrisi
Aşağıdaki matris production ortamında kullanılan sağlayıcı sınıflarını açıklar. Kesin alt sağlayıcılar ve rota sağlayıcıları ülkeye, ödeme yöntemine, cüzdana, rotaya ve sağlayıcı kararına göre değişebilir.
| Sağlayıcı | Rol | Amaç | Veri | Lokasyon/güvence |
|---|---|---|---|---|
| Hostinger | Veri işleyen | Hosting, e-posta, veritabanı, yedekler | Hesap, teknik, e-posta, audit ve yedek verileri | Konfigürasyona göre EU/Almanya; AVV/DPA ve teknik önlemler |
| Onramper ve bağlı onramp/payment sağlayıcıları | Rotaya göre ayrı veri sorumlusu veya veri işleyen | Checkout, ödeme yöntemleri, provider KYC, fraud, dispute | Ödeme, kimlik, risk, provider ve işlem verileri | Sağlayıcıya bağlı; sağlayıcı şartları, DPA/SCC/DPF veya benzer güvenceler |
| Ayrı veri sorumlusu/sağlayıcı | Google Login ve izin sonrası Google Analytics G-WFNYVEW258 | Login claim'leri, teknik analytics event'leri, cihaz/kullanım verileri | EU/ABD mümkün; DPF/SCC ve Google gizlilik bildirimleri | |
| Telegram | Ayrı sağlayıcı | Kullanıcı seçerse Telegram Login | Telegram ID, profil/login claim'leri, teknik auth verileri | Üçüncü ülke işleme mümkün; sağlayıcı şartları ve uygun güvenceler |
| WalletConnect/Reown | Ayrı sağlayıcı/teknik aracı | Wallet bağlantısı, session relay, QR/deep link | Wallet adresi, bağlantı metadatası, cihaz/relay verileri | Üçüncü ülke işleme mümkün; sağlayıcı şartları ve uygun güvenceler |
| Helius | Veri işleyen/teknik sağlayıcı | Solana RPC, webhook, onchain doğrulama | Wallet adresleri, işlem imzaları, ağ metadatası | ABD/EU mümkün; DPA/SCC/DPF veya benzer güvenceler |
| OpenRouter | Aktifse veri işleyen/teknik sağlayıcı | AI destekli triage ve kalite kontrol | Azaltılmış veya türetilmiş review verileri; varsayılan olarak ham biyometri yok | Üçüncü ülke işleme mümkün; DPA/ZDR/SCC/DPF veya benzer güvenceler |
AI ve otomatik inceleme
Otomatik kontroller ve AI destekli triage doküman sınıflandırma, dolandırıcılık tespiti ve risk ön incelemesine yardımcı olabilir. Hukuki veya benzer ciddi etki doğuran canlı onay veya ret yalnızca LLM tarafından verilmez; riskli dosyalar manuel admin/compliance incelemesine düşer.
Ham kimlik belgeleri, selfie veya biyometrik medya varsayılan olarak LLM sağlayıcılarına gönderilmez.
Saklama süresi
| Veri türü | Tipik saklama |
|---|---|
| Session, CSRF ve kısa süreli teknik veriler | Oturum sonuna kadar veya güvenlik amacıyla 180 güne kadar |
| Hesap, cüzdan, profil ve güvenlik kanıtları | İlişki süresince ve sonrasında 6 yıla kadar |
| KYC/KYB ve risk kanıtları | Genellikle ilişki bitiminden sonra 5 yıl; ihtilaf, yükümlülük veya risk varsa daha uzun |
| Makbuz, muhasebe, ledger, ücret ve audit logları | Ticaret ve vergi saklama kurallarına göre 10 yıla kadar |
| Destek, itiraz ve hukuki savunma kayıtları | Çözülene kadar ve sonrasında zamanaşımı/kanıt sürelerine göre |
| Cookie/analytics izni | 12 aya kadar veya geri çekilene kadar |
İlgili kişi hakları
İlgili kişilerin GDPR kapsamında erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz ve verilen izni geri çekme hakları vardır. İznin geri çekilmesi, geri çekmeden önceki hukuka uygun işlemeyi etkilemez.
Talepler mail@monaxpay.com adresine gönderilebilir. Silme, saklama, audit, dolandırıcılık önleme, itiraz, vergi veya hukuki savunma yükümlülükleri nedeniyle sınırlanabilir.
Denetim otoritesi
Kişiler veri koruma otoritesine şikayet edebilir. MonaxPay Community Project için olağan otorite: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden, poststelle@datenschutz.hessen.de.
Güvenlik
MonaxPay rol bazlı erişim, TOTP, imzalı oturumlar, CSRF koruması, scope'lu API kimlik bilgileri, audit logları, erişim ayrımı, şifreleme, yedek süreçleri ve güvenlik incelemeleri kullanır. Hiçbir sistem mutlak güvenli değildir; güvenlik olayları yasal bildirim yükümlülüklerine göre ele alınır.