Privacy PolicyGizlilik Politikası
Effective date: 2026-06-02
Last reviewed: 2026-06-30
Controller: Muttefik LLC (Wyoming, USA)
Contact: legal@muttefik.ai
Yürürlük tarihi: 2026-06-02
Son gözden geçirme: 2026-06-30
Veri sorumlusu: Muttefik LLC (Wyoming, ABD)
İletişim: legal@muttefik.ai
This policy describes how Müttefik processes personal data, including data obtained through the Amazon Selling Partner API (SP-API). It is written to satisfy Amazon's Data Protection Policy (DPP), the EU GDPR, and the CCPA. Where this document states a control that is "in progress", that control is being implemented and this policy will be updated when it is live.
1. Who we are and what Müttefik does
Müttefik is software that helps Amazon sellers operate their stores — automating customer messaging, order monitoring, pricing, and analytics workflows. We process data on behalf of the sellers who use Müttefik (our customers). For that data we act as a data processor; the seller is the data controller. For our own operator/account data we act as a data controller.
2. Categories of data we process
| Category | Examples | Source | Role |
|---|---|---|---|
| Operator account data | name, email, hashed password, session cookies, role assignments | provided by operators | controller |
| Amazon order data (non-PII) | order ID, status, items/ASIN, totals, dates, marketplace | Amazon SP-API | processor |
| Buyer messages | message content exchanged via Amazon's buyer-seller messaging | seller's connected mailbox | processor |
| Operational secrets | API credentials and remote-access credentials (encrypted at rest) | operators / integrations | controller |
Data minimization is our default. The platform operates on non-PII Amazon data — order and catalog data plus buyer message content. The customer-messaging agent uses message content and non-PII order context only; it does not use buyer name, address, or phone.
3. Purposes and legal bases (GDPR Art. 6)
- Provide the service (customer messaging, order context, pricing, analytics) — performance of a contract / legitimate interest of the seller.
- Security, fraud prevention, logging — legitimate interest and legal obligation.
- Account authentication — performance of a contract.
We do not sell personal data and do not use Amazon Information for any purpose other than providing the seller's service, consistent with the Amazon DPP and Acceptable Use Policy.
4. Amazon Information — specific commitments
- We use Amazon Information solely to provide services to the seller whose account the data belongs to.
- We retain personal data only as long as needed to provide the service and delete it within 30 days when no longer required, unless law requires retention.
- We honor Amazon and seller deletion requests within 30 days.
- We never use Amazon Information for marketing, advertising, profiling, or resale.
5. Sub-processors
We share data only with the following categories of sub-processors, each under a data-protection agreement:
| Category | Purpose | Data handled |
|---|---|---|
| Cloud infrastructure provider (EU/US) | Hosting the platform | All hosted data (encrypted in transit; access-controlled) |
| Amazon Selling Partner API | Source of order and catalog data | Data flows from Amazon to us |
| Email & productivity provider | Accessing the seller's buyer-message mailbox; transactional email | Buyer message content; operator email |
| AI / language-model provider | AI-assisted response drafting | Message text and non-PII order context (no name or address) |
| Notification service | Operator notifications | Operator contact ID and notification content (no buyer PII) |
| Internal documentation tool | Knowledge-base authoring | No buyer data |
We do not send buyer PII (name, address, phone) to our AI provider; only message text and non-PII order context are used for drafting. A current list of named sub-processors is available on request to legal@muttefik.ai.
6. Security measures
- In transit: TLS 1.2+ on all public endpoints, HSTS enabled.
- At rest: operational secrets encrypted at rest; the database is not publicly exposed. The platform follows a store-nothing default for personal data — processed transiently and not persisted by default; where any personal data is persisted it is encrypted.
- Network: host firewall (default-deny), intrusion prevention, anti-malware, and automatic security updates.
- Access: role-based access control (global admin / per-store membership), modern password hashing, and least-privilege service credentials. Multi-factor authentication and a strong password policy (length/complexity, no reuse of recent passwords, lockout) are enforced on operator accounts.
- Monitoring: application audit and activity logging across the platform.
7. Data subject rights
Individuals may exercise rights of access, rectification, erasure, restriction, portability, and objection. Because we are usually a processor of buyer data, such requests are routed to the relevant seller (controller); we assist the seller in fulfilling them. Requests to us directly: legal@muttefik.ai.
EU/UK data subjects also have the right to lodge a complaint with their local data-protection supervisory authority.
8. International transfers
Data may be processed in the US and EU. Transfers rely on appropriate safeguards (SCCs where applicable).
9. Changes
We will update this policy as controls evolve and post the revised "Last reviewed" date above.
10. Contact
Muttefik LLC — legal@muttefik.ai
Bu politika, Amazon Selling Partner API (SP-API) aracılığıyla elde edilen veriler dahil olmak üzere Müttefik'in kişisel verileri nasıl işlediğini açıklar. Amazon'un Veri Koruma Politikası'nı (DPP), AB GDPR'ını ve CCPA'yı karşılamak üzere hazırlanmıştır. Bu belgede bir kontrolün "devam ediyor" olarak belirtildiği yerlerde, o kontrol uygulanmakta olup devreye girdiğinde bu politika güncellenecektir.
1. Biz kimiz ve Müttefik ne yapar
Müttefik, Amazon satıcılarının mağazalarını işletmesine yardımcı olan bir yazılımdır — müşteri mesajlaşmasını, sipariş takibini, fiyatlandırmayı ve analiz iş akışlarını otomatikleştirir. Verileri Müttefik'i kullanan satıcılar adına (müşterilerimiz) işleriz. Bu veriler için bir veri işleyen olarak hareket ederiz; satıcı ise veri sorumlusudur. Kendi operatör/hesap verilerimiz için ise veri sorumlusu olarak hareket ederiz.
2. İşlediğimiz veri kategorileri
| Kategori | Örnekler | Kaynak | Rol |
|---|---|---|---|
| Operatör hesap verileri | ad, e-posta, karma (hash'lenmiş) parola, oturum çerezleri, rol atamaları | operatörler tarafından sağlanır | veri sorumlusu |
| Amazon sipariş verileri (kişisel veri içermeyen) | sipariş kimliği, durum, ürünler/ASIN, tutarlar, tarihler, pazar yeri | Amazon SP-API | veri işleyen |
| Alıcı mesajları | Amazon'un alıcı-satıcı mesajlaşması aracılığıyla değiş tokuş edilen mesaj içeriği | satıcının bağlı posta kutusu | veri işleyen |
| Operasyonel sırlar | API kimlik bilgileri ve uzaktan erişim kimlik bilgileri (beklerken şifrelenir) | operatörler / entegrasyonlar | veri sorumlusu |
Veri minimizasyonu bizim varsayılanımızdır. Platform kişisel veri içermeyen Amazon verileri üzerinde çalışır — sipariş ve katalog verileri ile alıcı mesaj içeriği. Müşteri mesajlaşma ajanı yalnızca mesaj içeriğini ve kişisel veri içermeyen sipariş bağlamını kullanır; alıcının adını, adresini veya telefonunu kullanmaz.
3. Amaçlar ve hukuki dayanaklar (GDPR Madde 6)
- Hizmeti sağlamak (müşteri mesajlaşması, sipariş bağlamı, fiyatlandırma, analiz) — bir sözleşmenin ifası / satıcının meşru menfaati.
- Güvenlik, dolandırıcılığın önlenmesi, kayıt tutma — meşru menfaat ve yasal yükümlülük.
- Hesap kimlik doğrulaması — bir sözleşmenin ifası.
Kişisel verileri satmayız ve Amazon Bilgilerini, Amazon DPP ve Kabul Edilebilir Kullanım Politikası ile tutarlı olarak, satıcının hizmetini sağlamak dışında herhangi bir amaçla kullanmayız.
4. Amazon Bilgileri — özel taahhütler
- Amazon Bilgilerini yalnızca verinin ait olduğu hesabın satıcısına hizmet sağlamak için kullanırız.
- Kişisel verileri yalnızca hizmeti sağlamak için gerekli olduğu sürece saklarız ve yasa saklamayı gerektirmedikçe, artık gerekli olmadığında 30 gün içinde sileriz.
- Amazon ve satıcı silme taleplerini 30 gün içinde yerine getiririz.
- Amazon Bilgilerini asla pazarlama, reklam, profilleme veya yeniden satış için kullanmayız.
5. Alt işleyenler
Verileri yalnızca aşağıdaki alt işleyen kategorileriyle, her biri bir veri koruma sözleşmesi kapsamında olmak üzere paylaşırız:
| Kategori | Amaç | İşlenen veri |
|---|---|---|
| Bulut altyapı sağlayıcısı (AB/ABD) | Platformun barındırılması | Barındırılan tüm veriler (aktarım sırasında şifreli; erişim kontrollü) |
| Amazon Selling Partner API | Sipariş ve katalog verilerinin kaynağı | Veriler Amazon'dan bize akar |
| E-posta & üretkenlik sağlayıcısı | Satıcının alıcı mesajı posta kutusuna erişim; işlemsel e-posta | Alıcı mesaj içeriği; operatör e-postası |
| Yapay zekâ / dil modeli sağlayıcısı | Yapay zekâ destekli yanıt taslağı hazırlama | Mesaj metni ve kişisel veri içermeyen sipariş bağlamı (ad veya adres yok) |
| Bildirim hizmeti | Operatör bildirimleri | Operatör iletişim kimliği ve bildirim içeriği (alıcı kişisel verisi yok) |
| Dahili dokümantasyon aracı | Bilgi tabanı oluşturma | Alıcı verisi yok |
Yapay zekâ sağlayıcımıza alıcı kişisel verisi (ad, adres, telefon) göndermeyiz; taslak hazırlama için yalnızca mesaj metni ve kişisel veri içermeyen sipariş bağlamı kullanılır. Adlandırılmış alt işleyenlerin güncel listesi legal@muttefik.ai adresine talep üzerine sunulur.
6. Güvenlik önlemleri
- Aktarımda: tüm genel uç noktalarda TLS 1.2+, HSTS etkin.
- Beklerken: operasyonel sırlar beklerken şifrelenir; veritabanı herkese açık değildir. Platform, kişisel veriler için hiçbir şey saklamama varsayılanını izler — veriler geçici olarak işlenir ve varsayılan olarak kalıcı hale getirilmez; herhangi bir kişisel verinin kalıcı hale getirildiği yerde ise şifrelenir.
- Ağ: ana bilgisayar güvenlik duvarı (varsayılan-reddet), sızma önleme, kötü amaçlı yazılımdan koruma ve otomatik güvenlik güncellemeleri.
- Erişim: rol tabanlı erişim kontrolü (global yönetici / mağaza bazında üyelik), modern parola karma (hashing) yöntemi ve en az ayrıcalıklı hizmet kimlik bilgileri. Operatör hesaplarında çok faktörlü kimlik doğrulama ve güçlü bir parola politikası (uzunluk/karmaşıklık, son parolaların yeniden kullanılmaması, hesap kilitleme) uygulanır.
- İzleme: platform genelinde uygulama denetimi ve etkinlik kaydı.
7. Veri sahibi hakları
Bireyler erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz haklarını kullanabilir. Genellikle alıcı verilerinin işleyeni olduğumuzdan, bu tür talepler ilgili satıcıya (veri sorumlusu) yönlendirilir; satıcıya bunları yerine getirmede yardımcı oluruz. Doğrudan bize yapılacak talepler: legal@muttefik.ai.
AB/BK veri sahipleri ayrıca yerel veri koruma denetim otoritelerine şikâyette bulunma hakkına sahiptir.
8. Uluslararası aktarımlar
Veriler ABD ve AB'de işlenebilir. Aktarımlar uygun güvencelere (uygun olduğunda SCC'ler) dayanır.
9. Değişiklikler
Kontroller geliştikçe bu politikayı güncelleyecek ve yukarıdaki revize edilmiş "Son gözden geçirme" tarihini yayınlayacağız.
10. İletişim
Muttefik LLC — legal@muttefik.ai