1. Amaç, Kapsam ve Tanımlar
Bu Güvenli Alışveriş ve Bilgi Güvenliği Politikası, https://laffogato.net adresinde L'Affogato markasıyla yayımlanan internet sitesi, online mağaza (bottega) ve iOS ile Android için yayımlanan L'Affogato mobil uygulaması üzerinden gerçekleştirilen üyelik, sipariş, ödeme, ödül puanı ve teslimat süreçlerinde kişisel verilerin ve işlem güvenliğinin nasıl sağlandığını açıklamak amacıyla hazırlanmıştır. Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun veri güvenliğine ilişkin yükümlülükleri düzenleyen hükümleri ile 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili ikincil mevzuat çerçevesinde uygulanır.
Politika; site ve uygulama ziyaretçilerini, e-posta adresi doğrulanmış üye hesabı sahiplerini, sipariş veren tüketicileri, ödül puanı programına katılan üyeleri, NextGen Yazılım Ltd. Şti. çalışanlarını ve Şirket adına veri işleyen tedarikçileri kapsar. Site ve uygulamada yer alan üçüncü taraf bağlantıları (sosyal medya profilleri, harita servisleri, uygulama mağazaları, ödeme kuruluşunun kendi sayfaları) bu Politikanın kapsamı dışındadır; bu platformların kendi güvenlik ve gizlilik uygulamaları geçerlidir.
Bu Politika, Gizlilik ve KVKK Aydınlatma Metni, Çerez Politikası, Mesafeli Satış Sözleşmesi ve Ön Bilgilendirme Formu ile birlikte bir bütün oluşturur. Bir konu bu Politikada düzenlenmemişse, ilgili diğer belge ve yürürlükteki mevzuat hükümleri uygulanır.
- Şirket / Satıcı / Veri Sorumlusu: NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ (NextGen Yazılım Ltd. Şti.).
- Marka: L'Affogato - Şirket tarafından işletilen kahve ve gelato bar ile online mağazanın ticari markasıdır.
- Site: https://laffogato.net adresinde yayımlanan internet sitesi ve buna bağlı tüm alt sayfalar.
- Uygulama: App Store ve Google Play üzerinden dağıtılan L'Affogato mobil uygulaması ile bu uygulamanın tüm sürümleri.
- Kullanıcı: Siteyi veya uygulamayı ziyaret eden, üye olan ya da sipariş veren gerçek kişi.
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- İşlem Güvenliği: Verinin aktarımı, saklanması ve işlenmesi sırasında gizliliğini, bütünlüğünü ve erişilebilirliğini koruyan teknik ve idari tedbirlerin bütünü.
- Veri İhlali: Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi, ifşası, değiştirilmesi veya erişilemez hale gelmesi.
- Ödül Puanı: Alışveriş ve kafe ziyaretleri karşılığında üye hesabına tanımlanan, yalnızca indirim olarak kullanılabilen, para niteliği taşımayan ve nakde çevrilemeyen dijital puandır.
2. Veri Sorumlusu ve İşletme Bilgileri
Bu Politika kapsamındaki tüm teknik ve idari tedbirlerden sorumlu veri sorumlusu ve satıcı, aşağıda kimlik bilgileri yer alan tüzel kişidir. Güvenlik konularındaki her türlü bildirim, ihbar ve talep aşağıdaki iletişim kanallarına yöneltilebilir.
| Ticaret unvanı | NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ |
|---|---|
| Kısa unvan | NextGen Yazılım Ltd. Şti. |
| Marka | L'Affogato |
| İş yeri adresi | Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye |
| Telefon | +90 536 429 09 19 |
| E-posta | info@nextgenlab.com.tr |
| İnternet sitesi | https://laffogato.net |
| Vergi dairesi | Tuzla Vergi Dairesi |
| Vergi kimlik numarası | 6312110904 |
| Vergi türü | Kurumlar Vergisi |
| Faaliyete başlama tarihi | 25.06.2026 |
| MERSİS numarası | 0734069467300012 |
3. Bilgi Güvenliği Yönetim İlkelerimiz
NextGen Yazılım Ltd. Şti., bilgi güvenliğini tek seferlik bir kurulum değil, sürekli yürütülen bir yönetim süreci olarak ele alır. Sistem mimarisi, en az yetki, savunma derinliği ve varsayılan olarak güvenli yapılandırma ilkeleri gözetilerek tasarlanmıştır. Aşağıdaki ilkeler, bu Politikanın sonraki maddelerinde tarif edilen somut tedbirlerin dayanağını oluşturur.
- En az yetki (least privilege): Her kullanıcı, uygulama bileşeni ve servis anahtarı, yalnızca görevini yerine getirmek için ihtiyaç duyduğu asgari yetkiye sahiptir. Yönetim panelindeki roller bu ilkeye göre ayrılmıştır.
- Savunma derinliği: Tek bir tedbire güvenilmez. Aktarım şifrelemesi, kimlik doğrulama, yetkilendirme, veri tabanı düzeyinde erişim kısıtı ve olay kaydı birbirini tamamlayan katmanlar olarak birlikte çalışır.
- Veri minimizasyonu: 6698 sayılı Kanun'un genel ilkeleri uyarınca, işlendiği amaç bakımından gerekli olmayan veri hiç toplanmaz. Ödeme kartı verisi bu ilkenin en belirgin uygulamasıdır: kart verisi iyzico altyapısında kalır, bizde hiç toplanmaz, dolayısıyla bizden hiç sızdırılamaz.
- Varsayılan olarak güvenli yapılandırma: Veri tabanına yalnızca sunucu tarafından, en az yetkili veri tabanı rolüyle ve şifreli bağlantı üzerinden erişilir; tarayıcıya ya da mobil uygulamaya doğrudan veri tabanı erişimi verilmez. Yeni eklenen her yönetim ekranı rol kontrolüyle birlikte devreye alınır.
- Hesap verebilirlik: Yönetim panelinde gerçekleştirilen her veri değiştirici işlem, değiştirilemez bir olay kaydına yazılır; böylece bir olayın kim tarafından, ne zaman ve hangi kayıt üzerinde yapıldığı sonradan tespit edilebilir.
- Sürekli iyileştirme: Bağımlılıklar, güvenlik danışmanı raporları ve sağlayıcı uyarıları düzenli olarak gözden geçirilir; kritik güvenlik yamaları öncelikli olarak uygulanır.
- Tasarımda ve varsayılanda gizlilik: Yeni bir özellik geliştirilirken hangi kişisel verinin neden gerekli olduğu, ne kadar süreyle saklanacağı ve kimin erişeceği önceden kararlaştırılır.
4. Aktarım Güvenliği: TLS, HSTS ve Çerez Bayrakları
Tarayıcınız veya mobil uygulamanız ile sunucularımız arasındaki tüm trafik istisnasız şifrelidir. Site yalnızca HTTPS üzerinden yayımlanır; şifresiz HTTP üzerinden gelen istekler kalıcı yönlendirme ile şifreli kanala aktarılır. Adres çubuğunda kilit simgesini ve alan adının laffogato.net olduğunu her zaman kontrol etmenizi öneririz.
- Taşıma katmanı şifrelemesi TLS 1.2 ve üzeri sürümlerle sağlanır; güncel olmayan ve zayıf şifre takımları devre dışıdır. TLS sertifikaları otomatik olarak yenilenir ve süresi dolmadan değiştirilir.
- HSTS (HTTP Strict Transport Security) başlığı ile tarayıcıya, alan adımıza yalnızca şifreli bağlantı kurması talimatı verilir. Bu tedbir, araya girme (man-in-the-middle) ve protokol düşürme saldırılarına karşı koruma sağlar.
- Oturum ve kimlik çerezleri httpOnly bayrağıyla üretilir; bu sayede çerez içeriği tarayıcıdaki komut dosyaları tarafından okunamaz ve olası bir betik enjeksiyonu durumunda oturum çalınamaz.
- Çerezler sameSite bayrağıyla sınırlandırılır; başka bir siteden tetiklenen isteklerde oturum çerezinin gönderilmesi engellenerek siteler arası istek sahteciliği riski azaltılır.
- Kimlik doğrulama çerezleri secure bayrağıyla işaretlenir ve yalnızca şifreli bağlantı üzerinden iletilir.
- Sunucu yanıtlarına içerik türü koklamayı engelleyen, çerçeve içine gömülmeyi kısıtlayan ve yönlendiren bilgisinin sızmasını sınırlayan güvenlik başlıkları eklenir.
- Statik içerik ve sayfalar, sağlayıcının küresel dağıtım ağı üzerinden şifreli olarak sunulur; kaynak sunucuya doğrudan şifresiz erişim yoktur.
- Mobil uygulama da sunucularımızla yalnızca TLS üzerinden konuşur; şifresiz bağlantıya izin verilmez ve uygulama içinde açılan ödeme ekranı da şifreli kanal üzerinden yüklenir.
5. Üyelik, Kimlik Doğrulama ve Parola Güvenliği
Online mağazadan sipariş verebilmek ve ödül puanı biriktirebilmek için e-posta adresi doğrulanmış bir üye hesabı gereklidir. Aynı hesap hem web sitesinde hem mobil uygulamada geçerlidir. Bu zorunluluk yalnızca operasyonel bir tercih değil, aynı zamanda sahte sipariş, kimlik taklidi, puan kötüye kullanımı ve ödeme sahteciliği riskini azaltan bir güvenlik tedbiridir.
Parolanız hiçbir zaman düz metin olarak saklanmaz ve tarafımızca görülemez. Parolalar, her kayıt için ayrı ve rastgele üretilen bir tuz değeri ile birlikte bcrypt algoritması kullanılarak özetlenir (hash); veri tabanında yalnızca bu geri döndürülemez özet tutulur. Bu nedenle parolanızı unutmanız halinde size mevcut parolanız gönderilemez; yalnızca sıfırlama bağlantısı iletilebilir.
- Kayıt sırasında verilen e-posta adresine benzersiz ve süreli bir doğrulama bağlantısı gönderilir; adres doğrulanmadan sipariş verilemez.
- Parola sıfırlama bağlantıları tek kullanımlıktır, kısa süre sonra geçersiz hale gelir ve kullanıldığında mevcut oturumlar sonlandırılabilir.
- Giriş yapıldığında oluşturulan oturum çerezi, sunucu tarafında tutulan gizli anahtar ile HMAC SHA-256 kullanılarak imzalanır. İmzası geçersiz veya süresi dolmuş bir çerez kabul edilmez; çerez içeriğinin istemci tarafında değiştirilerek yetki yükseltilmesi mümkün değildir.
- Oturumların sınırlı bir geçerlilik süresi vardır; süre dolduğunda yeniden kimlik doğrulaması istenir.
- Kimlik bilgisi karşılaştırmaları, işlem süresinden bilgi sızmasını önlemek için sabit zamanlı karşılaştırma fonksiyonlarıyla yapılır.
- E-posta adresleri karşılaştırma öncesinde küçük harfe normalleştirilir; böylece aynı hesap için farklı yazımlarla mükerrer kayıt ve karışıklık oluşması engellenir.
- Hesabınızın e-posta adresi, parolası veya iletişim bilgileri değiştiğinde bilgilendirme e-postası gönderilebilir; tanımadığınız bir değişiklik bildirimi alırsanız derhal info@nextgenlab.com.tr adresine yazmanızı rica ederiz.
- Ödül puanı üyeliğe bağlıdır ve devredilemez; hesabınızın kapatılması halinde birikmiş puan sona erer. Kafede QR okutarak puan kazanma işlemi yalnızca oturum açmış uygulama üzerinden yapılır ve her QR kodu süreli ve tek kullanımlıktır.
- Puan bakiyenizde tanımadığınız bir hareket görürseniz parolanızı değiştirip info@nextgenlab.com.tr adresine bildirin; şüpheli puan hareketleri incelenirken ilgili puanlar geçici olarak dondurulabilir.
6. Yönetici Erişiminde İki Aşamalı Doğrulama ve Rol Tabanlı Yetkilendirme
Sipariş, müşteri ve ürün verilerine erişebilen yönetim paneli, internet üzerinden serbestçe erişilebilir bir alan değildir. Panelin tüm rotaları kimlik doğrulama katmanıyla korunur ve oturumu olmayan istekler giriş ekranına yönlendirilir.
Yönetici hesaplarında parolaya ek olarak zaman tabanlı tek kullanımlık kod (TOTP) ile iki aşamalı doğrulama uygulanır. Kod, yöneticinin kendi cihazındaki kimlik doğrulayıcı uygulamada üretilir; SMS gibi araya girmeye daha açık kanallara bağımlı değildir. Parolası ele geçirilmiş bir yönetici hesabı, ikinci aşama olmadan panele erişemez.
- Yetkiler owner, manager ve staff rolleri arasında ayrılmıştır. Her rol yalnızca görev alanına giren ekranları görür ve yalnızca o ekranlardaki işlemleri yapabilir.
- Olay kaydı (audit log) gibi denetim ekranları yalnızca en üst yetki seviyesine açıktır; operasyonel personel bu kayıtları göremez ve değiştiremez.
- Rol kontrolü yalnızca arayüzde menü gizleyerek değil, sunucu tarafındaki her işlemde yeniden doğrulanır; doğrudan adres yazarak yetkisiz bir ekrana ulaşmak mümkün değildir.
- Yönetici hesapları kişiye özeldir; hesap paylaşımı iç kurallarımızca yasaktır. Böylece olay kayıtlarındaki her işlem gerçek bir kişiye bağlanabilir.
- Görevden ayrılan veya görev değişikliği yaşayan personelin erişimi gecikmeksizin kaldırılır ya da yeni rolüne göre daraltılır.
- Yönetim paneli üzerinden yapılan işlemlerde müşteri verisine erişim, işin gerektirdiği ölçüyle sınırlıdır; toplu veri dışa aktarımı kısıtlıdır ve kayda tabidir.
- Personel, işe başlangıçta gizlilik taahhüdü verir ve kişisel verilerin korunması ile oltalama farkındalığı konusunda bilgilendirilir.
7. Giriş Denemesi Hız Sınırı ve Geçici Hesap Kilitleme
Otomatik araçlarla parola deneme (kaba kuvvet) ve başka sitelerden sızmış parola listelerinin denenmesi (credential stuffing) saldırılarına karşı giriş uç noktalarında hız sınırlaması uygulanır.
Yönetici girişinde, kısa bir zaman aralığı içinde art arda başarısız denemeler yapılması halinde hesap geçici olarak kilitlenir. Kilitleme süresi dolduğunda hesap kendiliğinden kullanılabilir hale gelir; kalıcı bir engelleme söz konusu değildir. Bu mekanizma, meşru kullanıcıyı hesabından tümüyle mahrum bırakmadan otomatik saldırıların maliyetini ekonomik olmaktan çıkarmayı hedefler.
- Başarısız giriş denemeleri sayılır ve eşik aşıldığında ilgili hesap için geçici kilit devreye girer; kilit süresince doğru parola girilse dahi oturum açılmaz.
- Başarılı bir girişin ardından başarısız deneme sayacı sıfırlanır; böylece meşru kullanıcının zaman içinde biriken tekil hataları nedeniyle hesabının kilitlenmesi önlenir. Sayaç, hesap ve istek kaynağı bazında ayrı ayrı değerlendirilir.
- Hata mesajları, hangi bilginin yanlış olduğunu (e-posta mı, parola mı) açık etmeyecek şekilde nötr tutulur; böylece geçerli hesapların keşfedilmesi zorlaştırılır.
- Sipariş oluşturma, parola sıfırlama ve doğrulama e-postası talebi gibi kaynak tüketen uç noktalarda da kötüye kullanımı engellemeye dönük sınırlamalar uygulanır.
- Barındırma sağlayıcısının altyapı düzeyindeki saldırı azaltma ve dağıtık hizmet dışı bırakma (DDoS) koruması, uygulama düzeyindeki bu tedbirlere ek bir katman oluşturur.
- Olağan dışı yoğunlukta başarısız giriş girişimi tespit edilirse ek doğrulama adımları devreye alınabilir.
8. Değiştirilemez Olay Kaydı (Append-Only Audit Log)
Yönetim panelinde gerçekleştirilen veri değiştirici her işlem, yalnızca ekleme yapılabilen (append-only) bir olay kaydına yazılır. Bu kayıtlar arayüz üzerinden düzenlenemez ve silinemez; amaç, bir hata ya da kötüye kullanım şüphesi halinde olayın geriye dönük olarak eksiksiz izlenebilmesidir.
Olay kaydı, 6698 sayılı Kanun'un veri güvenliğine ilişkin yükümlülükleri ile hesap verebilirlik ilkesinin uygulamadaki karşılığıdır. Aynı zamanda ödeme kuruluşu veya banka nezdinde yürütülecek bir itiraz ya da inceleme sürecinde sipariş geçmişinin doğruluğunu destekleyen delil niteliğindedir.
- Kayda alınan bilgiler: işlemi yapan yönetici hesabının kimliği ve rolü, işlem türü (oluşturma, güncelleme, silme, durum değişikliği), etkilenen kaydın türü ve kimliği, işlem zamanı ve varsa açıklama alanı.
- Sipariş durumu değişiklikleri, iade ve kısmi iade işlemleri, stok düzeltmeleri, promosyon kodu tanımlamaları, fiyat ve ürün güncellemeleri ile ayar değişiklikleri kayda tabidir.
- Ödeme kartı numarası, güvenlik kodu ve parola gibi hassas veriler olay kaydına hiçbir koşulda yazılmaz.
- Stok hareketleri ayrıca ayrı bir hareket defterinde tutulur; her artış ve azalışın gerekçesi ve kaynağı görülebilir.
- Kayıtlara erişim yalnızca en üst yetki seviyesindeki hesaplara açıktır ve bu erişim de kendi içinde izlenebilir.
- Kayıtlar, ilgili mevzuatın öngördüğü saklama süreleri boyunca muhafaza edilir ve süre sonunda imha politikamıza uygun şekilde işlemden geçirilir.
9. Veri Tabanı Güvenliği, Erişim Kısıtı ve Anahtar Yönetimi
Müşteri, sipariş, puan ve ürün verileri, Neon (PostgreSQL) üzerinde barındırılan yönetilen bir PostgreSQL veri tabanında saklanır; uygulama bu veri tabanına standart PostgreSQL sürücüsü ile bağlanır. Veri tabanı doğrudan internete açık bir hizmet olarak yayımlanmaz; erişim yalnızca uygulama sunucusu üzerinden ve zorunlu TLS ile gerçekleşir.
Tarayıcıya veya mobil uygulamaya hiçbir veri tabanı kimlik bilgisi gönderilmez; istemciler veriye yalnızca kimlik doğrulaması ve yetki kontrolü yapılan sunucu uç noktaları üzerinden ulaşır. Uygulamanın kullandığı veri tabanı rolü, işini görmek için gereken asgari yetkiyle sınırlandırılır.
- Veri tabanı bağlantı dizesi ve yüksek yetkili anahtarlar yalnızca sunucu tarafında, ortam değişkeni olarak tutulur; istemciye gönderilen paketlere hiçbir şekilde dahil edilmez ve tarayıcıdan erişilebilir bir isim alanında yayımlanmaz.
- Veri tabanı ile konuşan tüm kod parçaları sunucuya özgüdür ve istemci tarafına derlenmesi teknik olarak engellenmiştir.
- Sorgular parametreli olarak çalıştırılır; kullanıcı girdisi doğrudan sorgu metnine gömülmez. Bu, SQL enjeksiyonu riskini yapısal olarak ortadan kaldırır.
- Veriler sağlayıcı tarafında disk üzerinde şifreli olarak saklanır (encryption at rest) ve şifreli kanal üzerinden aktarılır.
- Şema değişiklikleri sürüm kontrollü göç (migration) dosyalarıyla yapılır; yeni eklenen her tabloda erişim yetkileri en az yetki ilkesine göre tanımlanır.
- Sır ve anahtarlar kaynak kod deposunda tutulmaz; barındırma sağlayıcısının şifreli ortam değişkeni deposunda saklanır ve gerektiğinde döndürülür (rotasyon).
- Geliştirme ve üretim ortamları birbirinden ayrıdır; geliştirme ortamında gerçek müşteri verisi kullanılmaz.
10. Ödeme Güvenliği: Kart Verisi iyzico Altyapısında Kalır
Bu Politikanın en önemli maddesi şudur: NextGen Yazılım Ltd. Şti., ödeme kartınızın numarasını, son kullanma tarihini, güvenlik kodunu (CVV/CVC) veya kart parolanızı hiçbir aşamada görmez, işlemez, kaydetmez ve saklamaz. Sanal POS hizmeti iyzico'dan alınır; ödeme adımı iyzico'nun Checkout Form ekranında açılır ve kart bilgileriniz doğrudan iyzico'nun şifreli altyapısına iletilir. Kart verisi hiçbir aşamada bu sitenin veya mobil uygulamanın sunucularından geçmez.
Kart verisinin güvenliği ve PCI-DSS uyumluluğu, kart verisini fiilen işleyen iyzico ile kartı çıkaran banka nezdindeki sorumluluktur. iyzico, 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun kapsamında yetkilendirilmiş bir ödeme kuruluşudur. Sistemimizde saklanmayan bir veri, sistemimizden sızdırılamaz.
3D Secure doğrulaması iyzico tarafından yürütülür. Ödeme sonucu bize imzalı bildirim (webhook) ile ulaşır ve sonuç ayrıca iyzico'ya yeniden sorularak teyit edilir; yalnızca teyit edilen ödemeler siparişi ilerletir. Mobil uygulama üzerinden verilen siparişlerde de ödeme aynı iyzico akışıyla alınır; uygulama mağazası içi satın alma yöntemi kullanılmaz.
- Kart ile yapılan ödemelerde, iyzico'nun ve kartı çıkaran bankanın desteklediği ölçüde 3D Secure ek doğrulama adımı uygulanır; işlem, banka tarafından telefonunuza iletilen tek kullanımlık kod veya bankacılık uygulaması onayı ile tamamlanır.
- Sistemimizde işleme dair yalnızca kartın son dört hanesi, kart markası, işlem tutarı, para birimi, işlem tarihi, sonuç kodu ve iyzico'nun ürettiği işlem referansı gibi kart verisi niteliği taşımayan bilgiler tutulur.
- Ödeme tutarı hiçbir zaman tarayıcıdan veya uygulamadan gelen değere göre belirlenmez. Sepetteki her kalemin fiyatı, sunucu tarafında ürün kaydından yeniden hesaplanır; kargo bedeli ve yüzde 20 KDV dahil nihai tutar sunucuda oluşturulur ve iyzico'ya bu tutar iletilir.
- Promosyon kodları ve ödül puanı kullanımı sunucu tarafında doğrulanır; geçerlilik tarihi, kullanım limiti, asgari sepet tutarı ve puan bakiyesi istemciden bağımsız olarak kontrol edilir.
- Ödül puanıyla ödenen kısım sipariş bedelinden düşülür ve iyzico'ya yalnızca kalan TL tutar için ödeme talimatı verilir. Puan para değildir, nakde çevrilemez ve üçüncü kişilere devredilemez.
- İade halinde, siparişin puanla karşılanan kısmı hesabınıza puan olarak geri yüklenir; TL olarak tahsil edilen kısım ödemenin yapıldığı karta ve aynı kanal üzerinden iade edilir.
- Taksitli işlemlerde taksit seçenekleri kartı veren bankaya bağlıdır; taksit sayısı ve varsa vade farkı ödeme adımında açıkça gösterilir, onaylamadığınız bir taksitlendirme uygulanmaz.
- Ön provizyon uygulanan hallerde tutar kartınızda bloke edilir ve satış tamamlanınca tahsilata dönüşür; sipariş karşılanamazsa provizyon çözülür ve bloke kaldırılır. Bloke çözümünün kart ekstrenize yansıma süresi bankanızın iş akışına bağlıdır.
- İade ve kısmi iade işlemleri iyzico API'si üzerinden, ödemenin yapıldığı karta ve aynı ödeme kanalı ile gerçekleştirilir; nakit veya farklı bir hesaba iade yapılmaz. İade tutarının hesabınıza yansıması bankanızın süreçlerine tabidir.
- Kart hamilinin bankası nezdinde başlattığı ödeme itirazı (chargeback) süreçlerinde, sipariş kaydı, sözleşme onayı, teslimat belgesi ve olay kayıtları delil olarak iyzico'ya sunulur.
- Şüpheli işlem tespit edilirse sipariş, ilave doğrulama tamamlanana kadar bekletilebilir veya iptal edilerek bedeli iade edilebilir.
11. Sipariş Onayının Kayıt Altına Alınması
Ödeme adımında, Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi ayrı bir onay kutucuğu ile onaylanır. Bu onay, web sitesinde ve mobil uygulamada aynı şekilde, Mesafeli Sözleşmeler Yönetmeliği'nin ön bilgilendirmeye ilişkin hükümleri gereğince siparişin tamamlanmasından önce alınır ve teyidi elektronik ortamda kaydedilir.
Onayın ispatına hizmet eden bu kayıtlar, 6100 sayılı Hukuk Muhakemeleri Kanunu'nun delil sözleşmesine ilişkin hükmü çerçevesinde taraflar arasında delil olarak kullanılabilir ve iyzico'ya veya bankaya karşı yürütülen itiraz süreçlerinde ibraz edilir. Bu hüküm, tüketici bakımından münhasır (tek ve kesin) delil sözleşmesi olarak yorumlanamaz; tüketicinin her türlü delille ispat hakkı ile 6502 sayılı Tüketicinin Korunması Hakkında Kanun'dan doğan hakları saklıdır. Talebiniz hâlinde siparişinize ilişkin bu kayıtların bir örneği info@nextgenlab.com.tr adresine yazarak tarafınıza iletilir.
- Onay tarihi ve saati (sunucu zaman damgası).
- Onay anındaki IP adresi.
- Tarayıcı ve cihaz bilgisi (user-agent) ya da mobil uygulamada uygulama sürümü ve işletim sistemi bilgisi.
- Onaylanan Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi'nin belge sürümü.
- Sipariş numarası, sipariş kalemleri, birim fiyatlar, kullanılan ödül puanı, kargo bedeli, KDV ve toplam tutar.
- Sipariş özeti ve sözleşme metni, sipariş sonrası kalıcı veri saklayıcısı niteliğinde e-posta ile ayrıca iletilir.
12. Webhook İmza Doğrulama ve Mükerrer İşlem Önleme
iyzico'nun ödeme sonucunu sistemimize bildirmek için kullandığı sunucudan sunucuya bildirim (webhook) uç noktası, kimliği doğrulanmamış isteklere kapalıdır. Bir ödemenin başarılı sayılması, yalnızca imzası doğrulanmış bir bildirim ve bu bildirimin ardından iyzico'ya yapılan doğrulama sorgusu ile mümkündür; tarayıcıdan veya uygulamadan gelen bir yönlendirme tek başına ödemenin gerçekleştiği anlamına gelmez.
Bu tasarım, sahte ödeme bildirimi göndererek bedelsiz sipariş oluşturma girişimlerini ve şebeke tekrarı (replay) saldırılarını engellemeyi amaçlar.
- Gelen her bildirimin gövdesi, yalnızca sunucuda tutulan gizli anahtar ile HMAC SHA-256 kullanılarak yeniden imzalanır.
- Hesaplanan imza ile isteğin başlığında gelen imza, sabit zamanlı karşılaştırma yöntemiyle kıyaslanır; böylece karşılaştırma süresinden bilgi sızması önlenir.
- İmza uyuşmazsa istek işlenmeden 401 yetkisiz yanıtıyla reddedilir ve olay kaydedilir.
- İmza geçerliyse, bildirimdeki iyzico işlem referansı ödeme işlemleri tablosunda benzersizlik kısıtı ile kontrol edilir.
- Aynı referans daha önce işlenmişse bildirim yeniden uygulanmaz; yanıt başarılı döner ancak sipariş üzerinde ikinci bir değişiklik yapılmaz (idempotency).
- Sonuç, iyzico'ya yeniden sorularak teyit edilir; teyit edilmeyen hiçbir bildirim siparişi ödenmiş duruma geçirmez.
- Yeni ve teyit edilmiş bir referans ise sipariş durumu güncellenir, stok düşülür, varsa ödül puanı işlenir ve tüm adımlar olay kaydına yazılır.
- Tutar, para birimi ve sipariş numarası bildirim ile sistemdeki kayıt arasında karşılaştırılır; uyuşmazlık halinde sipariş otomatik olarak ilerletilmez ve manuel incelemeye alınır.
13. Uygulama Katmanı Savunmaları ve Girdi Doğrulama
Sunucuya ulaşan hiçbir veri güvenilir kabul edilmez; bu, web sitesinden gelen istekler kadar mobil uygulamadan gelen istekler için de geçerlidir. Form gönderimleri ve veri değiştirici tüm işlemler sunucu tarafında çalışır; her girdi, işlenmeden önce şema tabanlı doğrulamadan geçirilir. Doğrulamayı geçemeyen istek reddedilir ve hiçbir veri tabanı değişikliği yapılmaz.
- Tip, uzunluk, biçim ve değer aralığı kontrolleri sunucuda yeniden yapılır; tarayıcıdaki veya uygulamadaki doğrulama yalnızca kullanıcı deneyimi içindir ve güvenlik tedbiri sayılmaz.
- Kullanıcı tarafından girilen içerik ekrana basılırken kaçış işlemine tabi tutulur; siteler arası betik çalıştırma (XSS) riskine karşı çerçeve düzeyinde koruma ve içerik güvenlik başlıkları kullanılır.
- Veri değiştiren işlemler yalnızca ilgili uç noktalar üzerinden ve oturum doğrulamasıyla yapılır; sameSite çerez bayrağı ile siteler arası istek sahteciliği (CSRF) riski sınırlandırılır.
- Yönetim panelinde görsel yükleme yalnızca izin verilen görsel türleriyle sınırlıdır; dosyalar boyut sınırına tabidir ve yüklenen içerik çalıştırılabilir kod olarak sunulmaz.
- Yetkilendirme kontrolleri, kaydın kimliği tahmin edilerek başka bir kullanıcının verisine erişilmesini önleyecek şekilde her istekte nesne düzeyinde uygulanır.
- Hata sayfaları, yığın izi (stack trace), sorgu metni veya sunucu yapılandırması gibi bilgileri kullanıcıya göstermez.
- Üçüncü taraf bağımlılıklar sabit sürümlerle kilitlenir; güvenlik uyarısı bulunan paketler güncellenir ve sürekli tümleştirme boru hattında tip denetimi ve derleme kontrolü her değişiklikte çalıştırılır.
14. Mobil Uygulama Güvenliği
L'Affogato mobil uygulaması; menü görüntüleme, sipariş verme, üyelik, ödül puanı takibi, kafede QR okutarak puan kazanma ve bildirim alma işlevlerini sunar. Uygulama, web sitesiyle aynı sunucu tarafı doğrulama, yetkilendirme ve şifreleme katmanlarını kullanır; uygulamaya özgü ek tedbirler bu maddede açıklanmıştır.
Uygulama kart verisi toplamaz ve saklamaz. Ödeme adımı iyzico'nun güvenli ekranında açılır; uygulama mağazası üzerinden satın alma yapılmaz. Uygulamanın cihazınızda talep ettiği izinler (bildirim, kamera, konum) yalnızca ilgili özellik kullanıldığında istenir ve her biri cihaz ayarlarından geri alınabilir.
- Uygulamayı yalnızca resmî mağazalardan indirin: iOS için App Store, Android için Google Play. Bağlantı yoluyla gelen kurulum dosyalarını (APK) ve üçüncü taraf mağazaları kullanmayın; bu kaynaklardan yüklenen sürümler değiştirilmiş olabilir.
- Adımızı veya logomuzu kullanan sahte uygulamalara dikkat edin; geliştirici adının NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ olduğunu ve mağaza sayfasındaki bağlantının https://laffogato.net adresini gösterdiğini kontrol edin. Sahte uygulama tespit ederseniz info@nextgenlab.com.tr adresine bildirin.
- Kırılmış (jailbreak veya root) cihazlarda işletim sisteminin uygulamalar arası yalıtımı zayıflar; oturum bilgisi ve ödül puanı hesabınız bu tür cihazlarda ek risk altındadır. Uygulamanın kırılmış cihazlarda kullanılması önerilmez ve bu cihazlarda bazı işlevler kısıtlanabilir.
- Cihazınızda ekran kilidi (parola, PIN, parmak izi veya yüz tanıma) kullanın; uygulama açık kalsa dahi cihaz kilidi, kaybolma veya çalınma hâlinde hesabınızın kullanılmasını zorlaştırır.
- Uygulama oturumu, sunucuda tutulan gizli anahtarla imzalanan süreli bir belirteçle (token) yürütülür; belirteç cihazın işletim sistemi tarafından sunulan korumalı depolama alanında tutulur, uygulama dışındaki bileşenlere açılmaz.
- Hesabınızda parola değişikliği yapıldığında veya şüpheli bir hareket tespit edildiğinde mevcut uygulama oturumları sonlandırılabilir ve yeniden giriş istenir.
- Cihazınızı devretmeden, satmadan veya bir başkasına vermeden önce uygulamadan çıkış yapın ve uygulamayı kaldırın; uygulamanın kaldırılması cihazdaki yerel verileri siler, ancak hesabınızı ve sunucudaki kayıtları silmez.
- Uygulamayı ve cihazınızın işletim sistemini güncel tutun; güvenlik düzeltmeleri yalnızca güncel sürümlere uygulanır ve eski sürümler bir süre sonra desteklenmeyebilir.
- Kafede puan kazanmak için okutulan QR kodları süreli ve tek kullanımlıktır; sosyal medyada paylaşılan veya size bilinmeyen bir kişi tarafından gönderilen QR kodlarını okutmayın.
- Uygulamaya ilişkin bir güvenlik açığı tespit ederseniz Sorumlu Açıklama maddesindeki kurallar çerçevesinde info@nextgenlab.com.tr adresine bildirin.
15. Günlük Kayıtları, İzleme ve Kişisel Verinin Maskelenmesi
Sistem günlükleri; hataların teşhisi, kötüye kullanımın tespiti, güvenlik olaylarının incelenmesi ve hizmet sürekliliğinin sağlanması amacıyla tutulur. Günlükleme, 5651 sayılı Kanun'un tarafımıza uygulanabilir olduğu ölçüdeki yükümlülükleri ile 6698 sayılı Kanun'un veri minimizasyonu ve amaçla sınırlılık ilkeleri birlikte gözetilerek yapılandırılır; günlüklere yalnızca amacın gerektirdiği asgari bilgi yazılır.
- Parola, parola özeti, tek kullanımlık doğrulama kodu, oturum çerezi ya da uygulama oturum belirteci değeri ve kart bilgisi hiçbir günlüğe yazılmaz.
- E-posta adresi ve telefon numarası gibi iletişim verileri, günlük kayıtlarında maskelenerek tutulur.
- Günlüklere erişim yetkili personelle sınırlıdır ve saklama süresi, tutulma amacıyla sınırlı olacak şekilde belirlenir.
- Mobil uygulamada çökme (crash) ve hata kayıtları, uygulama sürümü ile işletim sistemi bilgisi kararlılığı artırmak amacıyla toplanabilir; bu kayıtlarda kart bilgisi, parola ve bildirim belirteci taşınmaz.
- Hata ve performans izleme çözümleri kullanıldığında, kişisel veri içerebilecek alanlar gönderim öncesinde temizlenecek şekilde yapılandırılır.
- Olağan dışı erişim ve hata yoğunluğu izlenir; kritik olaylarda yetkili personele uyarı iletilir.
- Çerezler ve benzeri teknolojiler hakkında ayrıntılı bilgi Çerez Politikası'nda yer alır; mobil uygulamada çerez yerine yazılım geliştirme kitleri (SDK) ve cihaz tanımlayıcıları kullanılır, izin yönetimi cihaz ayarlarından yapılır. Zorunlu olmayan çerezler ve benzeri teknolojiler açık rızanıza tabidir.
16. Yedekleme, Felaket Kurtarma ve İş Sürekliliği
Verinin erişilebilirliği de gizliliği kadar önemli bir güvenlik unsurudur. Sipariş, müşteri, puan ve ürün verileri Neon (PostgreSQL) tarafında sunulan yönetilen yedekleme altyapısıyla düzenli olarak yedeklenir; yedekler şifreli olarak saklanır ve erişimleri kısıtlıdır. Uygulama ve site, Vercel altyapısı üzerinde yayımlanır.
Uygulama kodu sürüm kontrol sisteminde tutulur ve her yayın sürümlenmiş olarak dağıtılır. Bu sayede sorunlu bir yayın hızla önceki kararlı sürüme geri alınabilir; mobil uygulamada ise düzeltme, mağaza üzerinden yeni bir sürüm olarak yayımlanır. Bir kesinti halinde önceliğimiz, ödemesi alınmış siparişlerin kaybolmaması ve kayıtların bütünlüğünün korunmasıdır.
- Yedeklerden geri dönüş süreçleri, ihtiyaç halinde ilgili sağlayıcının yönetim arayüzü üzerinden yürütülür.
- Yedeklere erişim yalnızca en üst yetki seviyesindeki hesaplara açıktır ve bu erişim kayda tabidir.
- Yayın öncesinde tip denetimi ve derleme kontrolleri otomatik olarak çalıştırılır; başarısız kontrol içeren değişiklik yayına alınmaz.
- Planlı bakım çalışmaları, mümkün olduğunca düşük yoğunluklu saatlerde yapılır ve gerekli hallerde site üzerinden duyurulur.
- Planlı ya da plansız bir kesintide, uygulama içi bildirim veya site duyurusu ile bilgilendirme yapılabilir.
- Uzun süreli bir kesinti halinde sipariş ve teslimat durumunuz hakkında +90 536 429 09 19 numarasından veya info@nextgenlab.com.tr adresinden bilgi alabilirsiniz.
- Kesinti veya benzeri bir nedenle siparişin karşılanmasının imkânsızlaşması hâlinde, Mesafeli Sözleşmeler Yönetmeliği uyarınca durum gecikmeksizin tarafınıza bildirilir ve tahsil edilen tüm ödemeler, bildirimden itibaren en geç on dört gün içinde ödemeyi yaptığınız kanal üzerinden eksiksiz olarak iade edilir.
17. Veri Saklama ve İmha
Kişisel verileriniz, işlendikleri amaç için gerekli olan süre ile ilgili mevzuatta öngörülen zorunlu saklama sürelerinden hangisi uzunsa o süre boyunca muhafaza edilir. Süre sonunda veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerine uygun olarak silinir, yok edilir veya anonim hale getirilir.
Fatura, sipariş ve ödeme kayıtları 213 sayılı Vergi Usul Kanunu ile 6102 sayılı Türk Ticaret Kanunu uyarınca öngörülen sürelerle saklanır. Bu nedenle üyeliğinizi sonlandırmanız, mali ve hukuki saklama yükümlülüğüne tabi kayıtların derhal silinmesi sonucunu doğurmaz; bu kayıtlar yalnızca yükümlülük süresince ve sınırlı erişimle tutulur.
- Üye hesabı verileri, hesap açık olduğu sürece ve kapatma talebinizden sonra yasal zamanaşımı süreleri gözetilerek saklanır.
- Ödül puanı bakiyesi ve puan hareketleri, üyelik devam ettiği sürece tutulur; hesabın kapatılmasıyla puan sona erer ve bakiye kaydı yalnızca ispat ve muhasebe yükümlülüğünün gerektirdiği ölçüde saklanır.
- Mobil uygulamaya ilişkin bildirim belirteçleri, uygulama kaldırıldığında veya bildirim izni geri alındığında geçersiz hale gelir ve düzenli olarak temizlenir.
- Pazarlama izinleri geri alındığında ilgili kayıt, iznin geri alındığının ispatı bakımından gerekli asgari veriyle sınırlı olarak tutulur.
- İmha işlemleri, geri döndürülemez yöntemlerle ve kayıt altına alınarak gerçekleştirilir.
- Yedeklerde bulunan veriler, yedek döngüsünün doğası gereği bir sonraki döngüde imha edilir; bu süre boyunca erişim yalnızca geri yükleme amacıyla ve kısıtlı yetkiyle mümkündür.
- Silme, yok etme ve anonim hale getirme talepleriniz için info@nextgenlab.com.tr adresine başvurabilirsiniz.
18. Veri İhlali Yönetimi ve Bildirim
Tüm tedbirlere rağmen bir veri ihlali yaşanması halinde izlenecek süreç önceden tanımlanmıştır. 6698 sayılı Kanun'un veri güvenliğine ilişkin hükmü uyarınca, kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi halinde Kişisel Verileri Koruma Kurulu'na en kısa sürede ve her hâlükârda ihlalin öğrenilmesinden itibaren yetmiş iki saat içinde bildirim yapılır.
İlgili kişilere yapılacak bildirim, ihlalden etkilenen kişilerin belirlenmesini takiben makul olan en kısa sürede, doğrudan iletişim yoluyla ya da bu mümkün değilse Şirketin internet sitesinde ve mobil uygulamasında yayımlanacak bir duyuru gibi uygun yöntemlerle gerçekleştirilir.
- Tespit ve doğrulama: Şüpheli olay kayıt altına alınır, kapsamı ve gerçekliği teyit edilir.
- Sınırlama: Etkilenen bileşen izole edilir, sızdırılmış olabilecek anahtarlar ve oturumlar geçersiz kılınır, gerekiyorsa hizmet geçici olarak durdurulur.
- Değerlendirme: Hangi veri kategorilerinin, kaç ilgili kişinin ve hangi olası sonuçların söz konusu olduğu belirlenir.
- Kurul bildirimi: Yetmiş iki saatlik süre içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılır; bilgiler o anda mevcut değilse gecikmeksizin tamamlanır.
- İlgili kişi bildirimi: Etkilenen kişilere, ihlalin niteliği, olası sonuçları, alınan tedbirler ve alabilecekleri önlemler açık ve sade bir dille bildirilir.
- Diğer bildirimler: Ödeme sürecine ilişkin bir olay söz konusu ise iyzico ve ilgili banka bilgilendirilir; suç teşkil eden bir fiil bulunması halinde yetkili makamlara başvurulur.
- Giderme ve ders çıkarma: Kök neden analizi yapılır, açık kapatılır, benzer risklerin tekrarını önleyecek kalıcı tedbirler alınır ve süreç yazılı olarak kayda geçirilir.
19. Sorumlu Açıklama (Responsible Disclosure) Programı
Sistemlerimizde bir güvenlik açığı tespit ettiğinizi düşünüyorsanız, bulgunuzu kamuya açıklamadan önce info@nextgenlab.com.tr adresine bildirmenizi rica ederiz. Konu satırına Güvenlik Bildirimi yazmanız değerlendirmeyi hızlandırır.
İyi niyetle, aşağıdaki kurallara uyarak yapılan bildirimlerde araştırmacı aleyhine hukuki süreç başlatmayı amaçlamayız; bildirimler gizli tutulur ve makul sürede yanıtlanır. Bu Politika, mevzuattan doğan hakları saklı tutar ve bir ödül taahhüdü içermez.
- Bildiriminize açığı yeniden üretmek için gereken adımları, etkilenen adresi ve olası etkiyi ekleyin; ekran görüntüsü veya kısa bir video yardımcı olur.
- Yalnızca kendinize ait test hesapları üzerinde çalışın; başka kullanıcıların verisine erişmeye, veriyi indirmeye, değiştirmeye veya silmeye çalışmayın.
- Elde ettiğiniz kişisel verileri saklamayın, paylaşmayın ve doğrulama tamamlanır tamamlanmaz imha edin.
- Hizmeti aksatacak testlerden (hizmet dışı bırakma, kaba kuvvet, yoğun otomatik tarama, spam) kaçının.
- Sosyal mühendislik, personele veya kuryelere yönelik oltalama, fiziksel mekâna izinsiz erişim denemeleri kapsam dışıdır.
- Kapsam dışı diğer konular: yalnızca teorik olan ve sömürülebilirliği gösterilmeyen bulgular, üçüncü taraf platformlarına (sosyal medya, iyzico, uygulama mağazaları, kargo firması) ait sistemler, en iyi uygulama önerisi niteliğindeki başlık ve yapılandırma uyarıları, güncel olmayan tarayıcı ve işletim sistemi sürümlerine özgü sorunlar.
- Açık kapatılana kadar bulguyu üçüncü kişilerle paylaşmamanızı; sorunun giderilmesinin ardından, talebiniz halinde katkınıza teşekkür etmemizi kabul etmenizi rica ederiz.
20. Güvenli Alışveriş için Size Önerilerimiz
Güvenlik ortak bir sorumluluktur. Sistemlerimizde alınan tedbirlerin etkili olabilmesi için hesabınızı ve cihazınızı sizin de korumanız gerekir. Aşağıdaki öneriler, L'Affogato hesabınızın güvenliğini doğrudan artırır.
- Yalnızca sizin bildiğiniz, en az on iki karakterden oluşan, büyük-küçük harf, rakam ve sembol içeren güçlü bir parola belirleyin.
- L'Affogato hesabınız için başka hiçbir sitede kullanmadığınız benzersiz bir parola kullanın; bir sitede yaşanan sızıntı, aynı parolayı kullandığınız diğer hesapları da riske atar.
- Parolalarınızı tarayıcının parola yöneticisinde veya güvenilir bir parola yöneticisi uygulamasında saklayın; not defterine, e-postaya veya mesajlaşma uygulamasına yazmayın.
- Ortak veya paylaşılan bir cihazda (iş bilgisayarı, internet kafe, aile tableti) alışveriş yaptıysanız işiniz bittiğinde mutlaka çıkış yapın ve beni hatırla seçeneğini işaretlemeyin.
- Halka açık ve şifresiz kablosuz ağlarda ödeme yapmaktan kaçının; mümkünse kendi mobil veri bağlantınızı kullanın.
- Mobil uygulamayı yalnızca App Store veya Google Play üzerinden indirin ve güncel tutun; cihazınızda ekran kilidi kullanın.
- Cihazınızın işletim sistemini, tarayıcınızı ve güvenlik yazılımlarınızı güncel tutun; bilinmeyen kaynaklardan uygulama veya kurulum dosyası yüklemeyin.
- Ödeme yapmadan önce adres çubuğunda kilit simgesini ve alan adının tam olarak laffogato.net olduğunu doğrulayın; benzer yazılışlı alan adlarına dikkat edin.
- Bankanızın işlem bildirimi ve harcama limiti özelliklerini etkinleştirin; ekstrenizi düzenli kontrol edin ve tanımadığınız bir işlem görürseniz önce bankanızı arayın.
- Sipariş onay e-postalarını saklayın; sipariş numarası, iade ve destek taleplerinizde işinizi hızlandırır.
- Hesabınızda tanımadığınız bir hareket fark ederseniz derhal parolanızı değiştirin ve info@nextgenlab.com.tr adresinden bize bildirin.
21. Oltalama (Phishing), Sahte Site ve Sahte Uygulama Uyarısı
Şirketimiz sizden hiçbir koşulda; e-posta, SMS, telefon, WhatsApp veya sosyal medya mesajı yoluyla kart numarası, kart güvenlik kodu (CVV/CVC), kart parolası, hesap parolanız ya da bankanızın gönderdiği tek kullanımlık SMS doğrulama kodunu İSTEMEZ. Böyle bir talep gelirse bu bir dolandırıcılık girişimidir; bilgi vermeyin, bağlantıya tıklamayın ve durumu info@nextgenlab.com.tr adresine bildirin.
Kimliğimizi taklit eden sahte internet siteleri, sahte mobil uygulamalar ve sosyal medya hesapları oluşturulabilmektedir. Gerçek sitemiz yalnızca https://laffogato.net adresidir; resmî mobil uygulamamız yalnızca App Store ve Google Play üzerinde, NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ geliştirici adıyla yayımlanır. Resmî sosyal medya hesaplarımızın kullanıcı adı her platformda @laffogatto şeklindedir; bu isimden farklı yazılan hesaplar bize ait değildir.
- Instagram: https://instagram.com/laffogatto
- TikTok: https://tiktok.com/@laffogatto
- YouTube: https://youtube.com/@laffogatto
- Kargonuz gümrükte, adres bilgisi eksik, ek ödeme yapın türünde beklenmedik SMS ve e-postalardaki bağlantılara tıklamayın; kargo takibinizi daima sipariş onay e-postanızdaki resmî bağlantı üzerinden yapın.
- Sosyal medyada gerçekleştirilmeyen çekiliş, kupon veya aşırı indirim vaadiyle kart bilgisi isteyen hesaplara itibar etmeyin; kampanyalarımız https://laffogato.net adresinde duyurulur.
- Uygulamamızı indirmeniz için mesajla gönderilen kurulum bağlantılarına ve dosyalarına itibar etmeyin; uygulamayı daima mağaza içinden arayarak indirin.
- Puanınızın sona ereceği, hesabınızın kapanacağı ya da hediye puan tanımlandığı iddiasıyla sizi acele ettiren ve bağlantıya tıklatmaya çalışan mesajlar tipik oltalama yöntemidir; puan bakiyenizi yalnızca uygulama içinden veya https://laffogato.net adresinden kontrol edin.
- Bize ait olduğunu iddia eden ve ödemeyi havale/EFT ile şahsi bir hesaba yönlendiren mesajlar sahtedir; ödemeler yalnızca sitemizdeki ödeme adımı üzerinden alınır.
- Sahte hesap veya site tespit ederseniz info@nextgenlab.com.tr adresine bildirmenizi rica ederiz; gerekli platform bildirimleri ve hukuki başvurular tarafımızca yapılır.
- Şüpheli bir işlem gerçekleştiyse önce kartınızı çıkaran bankaya, ardından bize başvurun; banka nezdinde işlem itirazı süreci başlatılabilir.
22. Tedarikçi ve Alt İşleyen Güvenliği
Hizmetin sunulabilmesi için sınırlı sayıda ve belirli amaçla çalışılan tedarikçilerden yararlanılır. Her tedarikçi, sunduğu hizmetin gerektirdiği asgari veriye erişir; bu erişim sözleşmeyle sınırlandırılır ve gizlilik yükümlülüğüne bağlanır.
Yurt dışında bulunan sağlayıcılara veri aktarımı söz konusu olduğunda, 6698 sayılı Kanun'un yurt dışına aktarıma ilişkin hükmünde öngörülen şartlara uygun hareket edilir. Ayrıntılar Gizlilik ve KVKK Aydınlatma Metni'nde yer alır.
| Barındırma ve dağıtım | Vercel; site ve uygulama sunucusu barındırma, TLS sertifikası yönetimi, içerik dağıtım ağı ve altyapı düzeyinde saldırı azaltma. |
|---|---|
| Veri tabanı | Neon (PostgreSQL); yönetilen PostgreSQL hizmeti, zorunlu şifreli bağlantı, disk üzerinde şifreli saklama ve yönetilen yedekleme. |
| Ödeme kuruluşu | iyzico; kart verisinin işlenmesi, Checkout Form ekranı, 3D Secure doğrulaması, PCI-DSS uyumu ile iade ve itiraz süreçleri iyzico ve ilgili banka sorumluluğundadır. Şirketimiz kart verisi tutmaz. |
| İşlemsel e-posta | Resend; üyelik doğrulama, sipariş onayı, kargo bildirimi ve parola sıfırlama e-postalarının iletimi. |
| Uygulama mağazaları ve bildirim | App Store ve Google Play; mobil uygulamanın dağıtımı, sürüm yayını ve push bildirimlerinin cihazlara iletilmesi. |
| Kargo ve teslimat | Yurtiçi Kargo (Türkiye geneli), Aras Kargo (KKTC ve yurt dışı) ve İstanbul içi motokurye hizmeti; yalnızca teslimat için gerekli ad, adres ve telefon bilgisi paylaşılır. |
| Muhasebe ve mali müşavirlik | Fatura düzenleme ve yasal defter yükümlülüklerinin yerine getirilmesi. |
| Erişim ilkesi | Her tedarikçi yalnızca kendi hizmeti için gerekli asgari veriye erişir; erişim yetkileri düzenli olarak gözden geçirilir. |
23. Yasaklı Kullanım ve Sistem Güvenliğinin İhlali
Site, online mağaza ve mobil uygulama yalnızca amacına uygun, kişisel kullanım için tasarlanmıştır. Aşağıdaki fiiller sözleşmeye aykırılık teşkil eder; ayrıca 5237 sayılı Türk Ceza Kanunu'nun bilişim sistemlerine yönelik suçlara ilişkin hükümleri kapsamında suç oluşturabilir. Bu tür fiillerin tespiti halinde ilgili hesap askıya alınır, haksız kazanılan ödül puanları iptal edilir, gerekli görülürse yetkili makamlara başvurulur ve doğan zararların tazmini talep edilir.
- Sisteme yetkisiz erişmek, erişmeye teşebbüs etmek, güvenlik tedbirlerini aşmaya çalışmak veya başkasına ait hesabı kullanmak.
- Otomatik araçlarla toplu veri kazıma (scraping), içerik kopyalama, fiyat ve stok verisini izinsiz sistematik olarak toplamak.
- Sisteme aşırı yük bindirerek hizmeti aksatmayı amaçlayan istekler göndermek.
- Zararlı yazılım, kötü amaçlı betik veya zafiyet sömürüsü içeren veri göndermek.
- Çalıntı kart veya başkasına ait kimlik bilgileriyle sipariş vermek, sahte iade veya sahte teslim edilmedi bildirimi yapmak.
- Promosyon kodlarını veya ödül puanı programını amacı dışında, mükerrer hesaplar açarak, QR kodlarını çoğaltarak ya da teknik yöntemlerle kötüye kullanmak.
- Mobil uygulamayı tersine mühendislikle çözümlemek, değiştirilmiş bir sürümünü üretmek veya dağıtmak, uygulamanın güvenlik kontrollerini devre dışı bırakmak.
- L'Affogato markasını, logosunu, site veya uygulama içeriğini izinsiz kullanarak yanıltıcı sayfa, hesap ya da mobil uygulama oluşturmak; bu fiiller ayrıca 5846 sayılı Fikir ve Sanat Eserleri Kanunu ve 6769 sayılı Sınai Mülkiyet Kanunu kapsamında değerlendirilir.
24. Haklarınız ve Bize Ulaşma
6698 sayılı Kanun'un ilgili kişinin haklarını düzenleyen hükmü uyarınca; kişisel verinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.
Başvurularınızı, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de öngörülen usule uygun olarak info@nextgenlab.com.tr adresine elektronik posta ile ya da Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresine yazılı olarak iletebilirsiniz. Talepleriniz, niteliğine göre en kısa sürede ve her hâlükârda otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret talep edilebilir.
Güvenlikle ilgili acil bildirimler için +90 536 429 09 19 numaralı telefonumuzdan da bize ulaşabilirsiniz. Tüketici uyuşmazlıklarında, her yıl Ticaret Bakanlığınca yeniden değerleme oranında güncellenen parasal sınırlar çerçevesinde Tüketici Hakem Heyetlerine veya Tüketici Mahkemelerine başvurma hakkınız saklıdır.
| Güvenlik ve KVKK başvuruları | info@nextgenlab.com.tr |
|---|---|
| Telefon | +90 536 429 09 19 |
| Yazılı başvuru adresi | Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye |
| İnternet sitesi | https://laffogato.net |
25. Sorumluluğun Sınırı ve Saklı Haklar
NextGen Yazılım Ltd. Şti., bu Politikada tarif edilen teknik ve idari tedbirleri, güncel teknolojik imkânlar ve makul ticari özen ölçüsünde uygular. Bununla birlikte hiçbir bilgi sisteminin mutlak güvenlik sağlayamayacağı bilinen bir gerçektir; bu Politika, mutlak güvenlik taahhüdü olarak yorumlanamaz.
Bu hüküm, Şirketin kendi kusurundan, ağır ihmalinden veya kanundan doğan sorumluluğunu ortadan kaldırmaz. Tüketicinin 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndan doğan hakları ile emredici hükümlerden kaynaklanan talep hakları her hâlükârda saklıdır.
Kullanıcının kendi cihazının güvenliğini sağlamaması, cihazını kırılmış (jailbreak veya root) durumda kullanması, uygulamayı resmî mağaza dışındaki kaynaklardan yüklemesi, parolasını üçüncü kişilerle paylaşması veya oltalama girişimlerine bilgi vermesi nedeniyle doğan zararlarda, Şirketin sorumluluğu ancak kendi kusuru oranında söz konusu olur.
26. Yürürlük, Sürüm ve Güncelleme
İşbu Güvenli Alışveriş ve Bilgi Güvenliği Politikası, https://laffogato.net adresinde yayımlandığı tarihte yürürlüğe girer ve yayımda kaldığı sürece geçerlidir; mobil uygulama kullanıcıları bakımından da aynı metin uygulanır.
Mevzuat değişiklikleri, teknik altyapının gelişmesi, yeni uygulama sürümleri ve ödeme akışındaki değişiklikler gibi durumlarda bu Politika güncellenebilir. Güncel sürüm her zaman https://laffogato.net adresinde ve uygulama içinde erişilebilir; sürüm ve güncelleme tarihi belgenin üzerinde gösterilir.
Esaslı nitelikteki değişiklikler, üyelerimize kayıtlı e-posta adresleri üzerinden, site içi duyuru ya da uygulama bildirimi ile ayrıca bildirilir. Politikanın güncellenmesi, güncellemeden önce verilmiş siparişler bakımından tüketici aleyhine geriye etkili sonuç doğurmaz.
| Belge adı | Güvenli Alışveriş ve Bilgi Güvenliği |
|---|---|
| Yayımlayan | NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ |
| Marka | L'Affogato |
| Yayım adresi | https://laffogato.net |
| İletişim | info@nextgenlab.com.tr - +90 536 429 09 19 |