Skip to content

Amazon Veri Koruma Politikamız

Amazon Veri Koruma Politikamız ve Veri Güvenliği Politikamız

GoSellerGo olarak, Amazon Hizmetleri API'si aracılığıyla sağlanan ve alınan verilerin güvenliğini ve gizliliğini korumak bizim için en önemli önceliklerden biridir. Bu Veri Koruma Politikası, bu verilerin alınması, saklanması, kullanılması, transfer edilmesi ve imha edilmesi süreçlerini kapsar. GoSellerGo olarak, sektör lideri güvenlik önlemlerine uygun olarak fiziksel, yönetimsel ve teknik koruma önlemlerini sürdürmekteyiz.

Genel Güvenlik Gereklilikleri

Ağ Koruma: Yetkisiz erişimi engellemek için ağ güvenlik duvarları ve erişim kontrol listeleri kullanıyoruz. Son kullanıcı cihazlarında antivirüs ve antimalware yazılımları çalıştırıyoruz. Halka açık erişim, sadece onaylanmış kullanıcılara izin verilecek şekilde kısıtlanmıştır.

Erişim Yönetimi: Bilgiye erişimi olan herkese benzersiz bir kimlik atıyoruz. Genel, paylaşılan veya varsayılan giriş bilgileri oluşturmuyor veya kullanmıyoruz. Gerekli kullanıcı hesaplarına erişimin sürekli olarak sınırlı olduğundan emin oluyoruz.

En Az Ayrıcalık İlkesi: İhtiyaca göre erişim sağlayarak, uygulamamız ve operatörlerimiz için en az ayrıcalık ilkesini uyguluyoruz.

Şifre Yönetimi: Güçlü şifre politikaları belirleyerek, bilgiye erişim için güvenlik önlemleri alıyoruz.

Yolda Şifreleme: Tüm veriler, güvenli protokoller kullanılarak aktarılırken şifrelenir. Gerekli durumlarda, kanal şifrelemesinin sonlandığı noktalarda mesaj seviyesinde şifreleme kullanırız.

Olaya Müdahale Planı: Güvenlik olaylarını tespit etmek ve ele almak için bir planımız bulunmakta. Amazon'a güvenlik olaylarını 24 saat içinde bildiririz.

Silme veya İade İsteği: Amazon'un talebi üzerine, verileri güvenli bir şekilde siler veya iade ederiz.

Kişisel Tanımlanabilir Bilgiler için Ek Güvenlik Gereklilikleri

Kişisel Tanımlanabilir Bilgiler (PII), yalnızca belirli vergi ve satıcı tarafından yerine getirilen gönderim amaçları için kullanılır. PII içeren her türlü veri saklama, bu politikanın ek gerekliliklerine uyacaktır:

Veri Saklama: PII, yalnızca gerekli süre boyunca ve belirli amaçlar için saklanır.

Veri Yönetimi: PII'nin nasıl toplandığı, işlendiği, saklandığı, kullanıldığı, paylaşıldığı ve imha edildiğine dair kayıtlar tutarız.

Varlık Yönetimi: PII'ye erişimi olan yazılım ve fiziksel varlıkların envanterini tutarız.

Dinlenmedeyken Şifreleme: PII, AES-128 veya daha yüksek bir şifreleme ile korunur.

Güvenli Kodlama Uygulamaları: Hassas kimlik bilgilerini kodlarımızda sabit bir şekilde saklamayız.

Denetim ve Değerlendirme

GoSellerGo olarak, Amazon'un Kabul Edilebilir Kullanım Politikası, Veri Koruma Politikası ve Amazon Hizmetleri API Geliştirici Anlaşması ile uyumumuzu doğrulamak için gerekli tüm kayıtları tutarız. Amazon'un talebi üzerine, uyum durumumuzu yazılı olarak onaylarız.

Politikanin Tamami

Amazon Veri Koruma Politikası

Bu Veri Koruma Politikası ("ADPP"), Amazon Hizmetleri API'si (Marketplace Web Servisi API'si dahil) aracılığıyla sağlanan ve elde edilen verilerin alınması, saklanması, kullanılması, aktarılması ve imhasını yönetir. Bu politika, Amazon Hizmetleri API'sinden sağlanan ve elde edilen verileri saklayan, işleyen veya başka şekilde ele alan tüm sistemler için geçerlidir.

1. Genel Güvenlik Gereksinimleri

Sektör lideri güvenlikle tutarlı olarak, XtraManager LLC (“Şirket”), Şirket tarafından erişilen, toplanan, kullanılan, saklanan veya aktarılan Bilgilerin güvenliğini ve gizliliğini korumak ve bu Bilgileri bilinen veya makul olarak öngörülebilen tehditlere veya tehlikelere, kazara kayba, değişikliğe, ifşaya ve tüm diğer yasadışı işlem formlarına karşı korumak için fiziksel, idari ve teknik güvenlik önlemlerini ve diğer güvenlik tedbirlerini sürdürecektir. Sınırlama olmaksızın, Şirket aşağıdaki gereksinimlere uyacaktır:

1.1 Ağ Koruma. Şirket, yetkisiz IP adreslerine erişimi reddetmek için ağ güvenlik duvarları ve ağ erişim kontrol listeleri dahil ağ koruma kontrolleri uygulayacaktır. Şirket, son kullanıcı cihazlarında antivirüs ve antimalware yazılımları uygulayacaktır. Şirket, halka açık erişimi yalnızca onaylanmış kullanıcılara sınırlayacaktır.

1.2 Erişim Yönetimi. Şirket, Bilgilere bilgisayar erişimi olan her kişiye benzersiz bir kimlik atayacaktır. Şirket, genel, paylaşılan veya varsayılan giriş bilgileri veya kullanıcı hesapları oluşturmayacak veya kullanmayacaktır. Şirket, yalnızca gerekli kullanıcı hesaplarının Bilgilere her zaman erişmesini sağlamak için temel oluşturma mekanizmaları uygulayacaktır. Şirket, Bilgilere erişimi olan kişilerin ve hizmetlerin listesini en az üç ayda bir gözden geçirecek ve artık erişim gerektirmeyen hesapları kaldıracaktır. Şirket, çalışanların ve yüklenicilerin Bilgileri kişisel cihazlarda saklamasını sınırlayacaktır. Şirket, anormal kullanım desenlerini ve giriş girişimlerini tespit ederek "hesap kilitleme" işlemi uygulayacak ve gerektiğinde Bilgilere erişimi olan hesapları devre dışı bırakacaktır.

1.3 En Az Yetki İlkesi. Şirket, uygulamayı ve uygulamanın operatörlerini kullanacak herhangi bir tarafa haklar tanımak için ince ayrıntılı erişim kontrol mekanizmaları uygulayacak ve en az yetki ilkesini izleyecektir. Bilgilere erişim, "bilmesi gereken" temelinde verilecektir.

1.4 Şifre Yönetimi. Şirket, Bilgilere erişimi olan personel ve sistemler için minimum şifre gereksinimleri belirleyecektir. Şifre gereksinimleri en az sekiz (8) karakter olacak, büyük ve küçük harfler içerecek, sayılar içerecek, özel karakterler içerecek ve en az üç ayda bir değiştirilecektir.

1.5 Transitte Şifreleme. Şirket, tüm Bilgileri TLS 1.2+, SFTP ve SSH-2 gibi güvenli protokollerle transitte şifreleyecektir. Şirket, bu güvenlik kontrolünü tüm ilgili iç ve dış uç noktalarında uygulayacaktır. Şirket, kanal şifrelemesi (örn. TLS kullanılarak) çok kiracılı güvenilmeyen donanımda sona erdiğinde veri mesajı seviyesinde şifreleme kullanacaktır.

1.6 Olaya Müdahale Planı. Şirket, Güvenlik Olaylarını tespit etmek ve ele almak için bir plana ve/veya iş akışına sahip olacak ve bu planlar, olaya müdahale rollerini ve sorumluluklarını, Amazon'u etkileyebilecek olay türlerini, belirlenen olay türleri için olaya müdahale prosedürlerini ve Güvenlik Olaylarını Amazon'a yükseltmek için bir yükseltme yolunu ve prosedürlerini tanımlayacaktır. Şirket, planı her altı (6) ayda bir ve herhangi bir büyük altyapı veya sistem değişikliğinden sonra, sistemdeki, kontrollerdeki, operasyonel ortamlardaki, risk seviyelerindeki ve tedarik zincirindeki değişiklikler dahil olmak üzere gözden geçirecek ve doğrulayacaktır. Şirket, bir Güvenlik Olayını tespit ettiğinde veya bir Güvenlik Olayının meydana geldiğinden şüphelendiğinde 24 saat içinde Amazon'a ([email protected] adresine e-posta yoluyla) bildirecektir. Şirket, her Güvenlik Olayını araştıracak ve olayın açıklamasını, düzeltme eylemlerini ve gelecekteki tekrarlamayı önlemek için uygulanan düzeltici süreç/sistem kontrollerini belgeleyecektir. Şirket, toplanan tüm kanıtların veya kayıtların velayet zincirini koruyacak ve bu belgeler talep edildiğinde (uygulanabilirse) Amazon'a sunulacaktır. Bir Güvenlik Olayı meydana geldiyse, Şirket, Amazon'un yazılı olarak belirli bir Geliştiricinin bunu yapmasını istemediği sürece, herhangi bir düzenleyici otoriteye veya müşterilere Amazon adına temsilci olarak konuşamaz.

1.7 Silme veya İade İsteği. Şirket, Amazon'un silme veya iade talebini gerektirdiği durumlarda Bilgileri kalıcı ve güvenli bir şekilde silecek veya iade edecek ve Amazon'un taleplerinden itibaren 72 saat içinde bu işlemi gerçekleştirecektir, ancak veri, yasal gereklilikleri, vergi veya düzenleyici gereklilikleri karşılamak için gerekliyse bu durum istisna tutulacaktır. Güvenli silme, NIST 800-88 gibi endüstri standardı sanitasyon işlemlerine uygun olarak gerçekleşecektir. Şirket, ayrıca Amazon'un bildiriminden 90 gün sonra Bilgilerin tüm canlı (çevrimiçi veya ağa erişilebilir) örneklerini kalıcı ve güvenli bir şekilde silecektir. Amazon istediğinde, Geliştirici, tüm Bilgilerin güvenli bir şekilde yok edildiğini yazılı olarak belgelendirecektir.

2. Kişisel Tanımlanabilir Bilgilere Özgü Ek Güvenlik Gereksinimleri

Kişisel Tanımlanabilir Bilgiler ("PII") için aşağıdaki ek Güvenlik Gereksinimleri karşılanacaktır. PII, seçili vergi ve satıcı tarafından yerine getirilen gönderim amaçları için Şirkete verilir, ihtiyaç duyulduğunda sağlanır. Bir Amazon Hizmetleri API'si PII içeriyorsa veya PII, PII olmayanlarla birleştirilmişse, tüm veri deposu aşağıdaki gereksinimlere uyacaktır:

2.1 Veri Saklama. Şirket, PII'yi sipariş tesliminden sonra en fazla 30 gün süreyle ve yalnızca (i) siparişleri yerine getirmek, (ii) vergileri hesaplamak ve ödemek, (iii) vergi faturaları üretmek veya (iv) yasal gereklilikleri karşılamak amacıyla ve bu amaca hizmet edecek kadar süreyle saklayacaktır. Şirketin, vergi veya diğer düzenleyici gereklilikler için yasal olarak arşiv kopyalarını saklaması gerekiyorsa, PII "soğuk" veya çevrimdışı şifreli yedek olarak saklanacaktır (örn., hemen veya etkileşimli kullanım için uygun olmayan).

2.2 Veri Yönetişimi. Şirket, uygulamaları veya hizmetleri için bir gizlilik ve veri yönetimi politikası oluşturacak, belgelendirecek ve bu politikaya uyacaktır, bu politika bilgi varlıklarını yönetmek ve korumak için uygun davranışı ve teknik kontrolleri yönetecektir. Tüm PII için nasıl toplandığı, işlendiği, saklandığı, kullanıldığı, paylaşıldığı ve imha edildiği gibi belirli veri alanları ve işleme faaliyetlerinin kaydı, düzenlemelere uyumu ve sorumluluğu kurmak için tutulacaktır. Şirket, işlerine uygulanabilir gizlilik ve güvenlik yasalarına ve düzenleyici gerekliliklere uymayı tespit etmek ve bu yasalara uymak için bir süreç kuracak ve uyumlarına dair belgelenmiş kanıtları saklayacaktır. Şirket, müşteri onayı ve veri haklarına erişim, düzeltme, silme veya bilgilerinin paylaşılmasını/dişlenmesini durdurma konusunda kendi gizlilik politikalarına uyacak ve bunları uygulayacaktır.

2.3 Varlık Yönetimi. Şirket, PII'ye erişimi olan yazılım ve fiziksel varlıkların (örn. bilgisayarlar, mobil cihazlar) envanterini tutacak ve üç ayda bir güncelleyecektir. PII'yi saklayan, işleyen veya başka şekilde ele alan fiziksel varlıklar, bu politikada belirtilen tüm gereksinimlere uyacaktır. Şirket, PII'yi şifrelenmemiş hâlde taşınabilir medyada, kişisel cihazlarda veya güvensiz halka açık bulut uygulamalarında (örn. Google Drive aracılığıyla sağlanan halka açık bağlantılar) saklamayacaktır, ancak en az AES-128 veya RSA-2048 bit anahtarları veya daha yüksek kullanılarak şifrelenmişse bu durum istisna tutulabilir. Şirket, PII içeren herhangi bir basılı dokümanı güvenli bir şekilde imha edecektir.

2.4 Dinlenmedeyken Şifreleme. Şirket, tüm PII'yi dinlenme durumundayken en az AES-128 veya RSA ile 2048-bit anahtar boyutu veya daha yüksek kullanarak şifreleyecektir. PII'nin dinlenme durumundayken şifrelenmesi için kullanılan kriptografik malzemeler (örn., şifreleme/şifre çözme anahtarları) ve kriptografik yetenekler (örn. sanal Güvenilir Platform Modülleri uygulayan daemonlar ve şifreleme/şifre çözme API'leri sağlayanlar) yalnızca Geliştiricinin süreçleri ve hizmetlerine erişilebilir olacaktır.

2.5 Güvenli Kodlama Uygulamaları. Şirket, kodlarında hassas kimlik bilgilerini, şifreleme anahtarlarını, gizli erişim anahtarlarını veya şifreleri sabit bir şekilde kodlamayacaktır. Hassas kimlik bilgileri, halka açık kod depolarında açığa çıkarılmayacaktır. Şirket, ayrı test ve üretim ortamlarını sürdürecektir.

2.6 Günlükleme ve İzleme. Şirket, uygulamalarına ve sistemlerine yönelik güvenlikle ilgili olayları tespit etmek için günlükler toplayacak, bu olayların başarısı veya başarısızlığı, tarih ve saat, erişim girişimleri, veri değişiklikleri ve sistem hataları dahil olacaktır. Şirket, bu günlükleme mekanizmasını Bilgilere erişim sağlayan tüm kanallarda (örn., servis API'leri, depolama katmanı API'leri, yönetim panoları) uygulayacaktır. Tüm günlükler, yaşam döngüleri boyunca herhangi bir yetkisiz erişimi ve değiştirilmesini önlemek için erişim kontrollerine sahip olacaktır. Günlükler, yasal gereklilikleri karşılamak için gerekli olmadıkça PII içermeyecektir. Günlükler, bir Güvenlik Olayı durumunda başvuru için en az 90 gün süreyle saklanacaktır. Şirket, şüpheli eylemleri tetikleyen araştırma alarmları için günlükleri ve tüm sistem faaliyetlerini izlemek için mekanizmalar oluşturacaktır (örn., birden fazla yetkisiz çağrı, beklenmedik istek oranı ve veri alma hacmi, ve kanarya veri kayıtlarına erişim). Şirket, Bilgilerin korunan sınırlarından çıkarıldığını tespit etmek için izleme alarmaları uygulayacaktır. Şirket, izleme alarmları tetiklendiğinde araştırma yapmalı ve bu, Geliştiricinin Olaya Müdahale Planında belgelenmelidir.

2.7 Zafiyet Yönetimi. Şirket, zafiyetleri tespit etmek ve gidermek için bir plan ve/veya iş akışı oluşturacak ve sürdürecektir. Şirket, PII içeren fiziksel donanımı teknik zafiyetlerden korumak için zafiyet taramaları yapacak ve uygun şekilde düzeltecektir. Şirket, en az her 180 günde bir zafiyet taraması veya penetrasyon testleri yapacak ve her sürüm öncesi kodu zafiyetler için tarayacaktır. Ayrıca, Şirket, depolama donanımındaki değişiklikleri kontrol edecek, değişiklikleri test edecek, değişiklikleri doğrulayacak, değişiklikleri onaylayacak ve kimlerin bu eylemleri gerçekleştirebileceğine erişimi sınırlayacaktır.

3. Denetim ve Değerlendirme

Şirket, bu anlaşmanın süresi boyunca ve sonrasında 12 ay boyunca Kabul Edilebilir Kullanım Politikası, Veri Koruma Politikası ve Amazon Hizmetleri API Geliştirici Anlaşması ile uyumlarını doğrulamak için makul şekilde gerekli tüm uygun kitap ve kayıtları sürdürecektir. Amazon'un yazılı talebi üzerine, Şirket Amazon'a bu politikalara uyduklarını yazılı olarak onaylayacaktır.

Talep üzerine, Amazon veya Amazon tarafından seçilen bağımsız bir sertifikalı kamu muhasebecisi, Şirketin Uygulaması ile ilgili tüm sistemlerin kitaplarını, kayıtlarını, tesislerini, operasyonlarını ve güvenliğini denetleyebilir, değerlendirebilir ve inceleyebilir. Şirket, denetim veya değerlendirme ile ilgili olarak Amazon veya Amazon'un denetçisi ile işbirliği yapacak, bu Şirketin tesislerinde ve/veya alt yüklenici tesislerinde gerçekleşebilir. Denetim veya değerlendirme, şartlarımıza, koşullarımıza veya politikalarımıza uyulmamayı, ihlalleri ve/veya başarısızlıkları ortaya çıkarırsa, Şirket, bu eksiklikleri belirlenen bir zaman çerçevesi içinde gidermek için gerekli tüm eylemleri tek başına maliyet ve masrafıyla alacaktır. Talep üzerine, Şirket Amazon'un istediği formda (politika, belgeler, ekran görüntüleri veya uygulama veya altyapı değişikliklerinin ekran paylaşımı dahil olabilir) düzeltme kanıtlarını sağlayacak ve denetim kapanışından önce sunulan kanıtlara Amazon'dan yazılı onay alacaktır.

4. Tanımlar

"Amazon Hizmetleri API'si", Amazon Yetkili Kullanıcılarının programlı olarak veri alışverişinde bulunmalarına yardımcı olmak amacıyla Amazon tarafından sunulan herhangi bir uygulama programlama arayüzü (API) anlamına gelir.

"API Malzemeleri", Amazon Hizletleri API'si ile bağlantılı olarak sunduğumuz malzemeleri ifade eder, bunlar API'ler, dokümantasyon, özellikler, yazılım kütüphaneleri, yazılım geliştirme kitleri ve diğer destekleyici malzemeleri, formatlarına bakılmaksızın içerir.

"Uygulama", Amazon Hizmetleri API'si veya API Malzemeleri ile arayüz oluşturan bir yazılım uygulaması veya web sitesi anlamına gelir.

"Yetkili Kullanıcı", Amazon'un uygulanabilir sistemleri veya hizmetleri kullanmak üzere özel olarak yetkilendirdiği Amazon'un sistemleri veya hizmetleri kullanıcısı anlamına gelir.

"Müşteri", Amazon'un halka açık web sitelerinden ürün veya hizmet satın alan herhangi bir kişi veya kuruluş anlamına gelir.

"Şirket", XtraManager LLC'yi ifade eder.

"Bilgi", Amazon Hizmetleri API'si, Amazon Portalları veya Amazon'un halka açık web siteleri aracılığıyla ifşa edilen herhangi bir bilgiyi ifade eder. Bu veriler, Amazon Müşterileri hakkında Kişisel Tanımlanabilir Bilgiler de dahil olmak üzere, kamu veya gizli olabilir.

"Kişisel Tanımlanabilir Bilgi" ("PII"), bir Amazon Müşterisini veya Yetkili Kullanıcıyı tek başına veya diğer bilgilerle birlikte tanımlamak, iletişim kurmak, bağlamda tanımlamak veya bulmak için kullanılabilecek bilgi anlamına gelir. Bu, bir Müşterinin veya Yetkili Kullanıcının adını, adresini, e-posta adresini, telefon numarasını, hediye mesajı içeriğini, anket yanıtlarını, ödeme detaylarını, satın alımlarını, çerezleri, dijital parmak izini (örn., tarayıcı, kullanıcı cihazı), IP Adresini, coğrafi konumunu, dokuz haneli posta kodunu veya İnternet bağlantılı cihaz ürün tanımlayıcısını içerir, ancak bunlarla sınırlı değildir.

"Güvenlik Olayı", Bilgilerin herhangi bir gerçek veya şüpheli yetkisiz erişimi, toplanması, edinilmesi, kullanımı, aktarımı, ifşası, bozulması veya kaybı veya Bilgileri içeren herhangi bir ortamın ihlali anlamına gelir.

Spend less time managing Amazon.
Start growing it.