Privacy PolicyGizlilik Politikası

Effective date: 2026-06-02

Last reviewed: 2026-06-30

Controller: Muttefik LLC (Wyoming, USA)

Contact: legal@muttefik.ai

Yürürlük tarihi: 2026-06-02

Son gözden geçirme: 2026-06-30

Veri sorumlusu: Muttefik LLC (Wyoming, ABD)

İletişim: legal@muttefik.ai

This policy describes how Müttefik processes personal data, including data obtained through the Amazon Selling Partner API (SP-API). It is written to satisfy Amazon's Data Protection Policy (DPP), the EU GDPR, and the CCPA. Where this document states a control that is "in progress", that control is being implemented and this policy will be updated when it is live.

1. Who we are and what Müttefik does

Müttefik is software that helps Amazon sellers operate their stores — automating customer messaging, order monitoring, pricing, and analytics workflows. We process data on behalf of the sellers who use Müttefik (our customers). For that data we act as a data processor; the seller is the data controller. For our own operator/account data we act as a data controller.

2. Categories of data we process

CategoryExamplesSourceRole
Operator account dataname, email, hashed password, session cookies, role assignmentsprovided by operatorscontroller
Amazon order data (non-PII)order ID, status, items/ASIN, totals, dates, marketplaceAmazon SP-APIprocessor
Buyer messagesmessage content exchanged via Amazon's buyer-seller messagingseller's connected mailboxprocessor
Operational secretsAPI credentials and remote-access credentials (encrypted at rest)operators / integrationscontroller

Data minimization is our default. The platform operates on non-PII Amazon data — order and catalog data plus buyer message content. The customer-messaging agent uses message content and non-PII order context only; it does not use buyer name, address, or phone.

3. Purposes and legal bases (GDPR Art. 6)

  • Provide the service (customer messaging, order context, pricing, analytics) — performance of a contract / legitimate interest of the seller.
  • Security, fraud prevention, logging — legitimate interest and legal obligation.
  • Account authentication — performance of a contract.

We do not sell personal data and do not use Amazon Information for any purpose other than providing the seller's service, consistent with the Amazon DPP and Acceptable Use Policy.

4. Amazon Information — specific commitments

  • We use Amazon Information solely to provide services to the seller whose account the data belongs to.
  • We retain personal data only as long as needed to provide the service and delete it within 30 days when no longer required, unless law requires retention.
  • We honor Amazon and seller deletion requests within 30 days.
  • We never use Amazon Information for marketing, advertising, profiling, or resale.

5. Sub-processors

We share data only with the following categories of sub-processors, each under a data-protection agreement:

CategoryPurposeData handled
Cloud infrastructure provider (EU/US)Hosting the platformAll hosted data (encrypted in transit; access-controlled)
Amazon Selling Partner APISource of order and catalog dataData flows from Amazon to us
Email & productivity providerAccessing the seller's buyer-message mailbox; transactional emailBuyer message content; operator email
AI / language-model providerAI-assisted response draftingMessage text and non-PII order context (no name or address)
Notification serviceOperator notificationsOperator contact ID and notification content (no buyer PII)
Internal documentation toolKnowledge-base authoringNo buyer data

We do not send buyer PII (name, address, phone) to our AI provider; only message text and non-PII order context are used for drafting. A current list of named sub-processors is available on request to legal@muttefik.ai.

6. Security measures

  • In transit: TLS 1.2+ on all public endpoints, HSTS enabled.
  • At rest: operational secrets encrypted at rest; the database is not publicly exposed. The platform follows a store-nothing default for personal data — processed transiently and not persisted by default; where any personal data is persisted it is encrypted.
  • Network: host firewall (default-deny), intrusion prevention, anti-malware, and automatic security updates.
  • Access: role-based access control (global admin / per-store membership), modern password hashing, and least-privilege service credentials. Multi-factor authentication and a strong password policy (length/complexity, no reuse of recent passwords, lockout) are enforced on operator accounts.
  • Monitoring: application audit and activity logging across the platform.

7. Data subject rights

Individuals may exercise rights of access, rectification, erasure, restriction, portability, and objection. Because we are usually a processor of buyer data, such requests are routed to the relevant seller (controller); we assist the seller in fulfilling them. Requests to us directly: legal@muttefik.ai.

EU/UK data subjects also have the right to lodge a complaint with their local data-protection supervisory authority.

8. International transfers

Data may be processed in the US and EU. Transfers rely on appropriate safeguards (SCCs where applicable).

9. Changes

We will update this policy as controls evolve and post the revised "Last reviewed" date above.

10. Contact

Muttefik LLC — legal@muttefik.ai

Bu politika, Amazon Selling Partner API (SP-API) aracılığıyla elde edilen veriler dahil olmak üzere Müttefik'in kişisel verileri nasıl işlediğini açıklar. Amazon'un Veri Koruma Politikası'nı (DPP), AB GDPR'ını ve CCPA'yı karşılamak üzere hazırlanmıştır. Bu belgede bir kontrolün "devam ediyor" olarak belirtildiği yerlerde, o kontrol uygulanmakta olup devreye girdiğinde bu politika güncellenecektir.

1. Biz kimiz ve Müttefik ne yapar

Müttefik, Amazon satıcılarının mağazalarını işletmesine yardımcı olan bir yazılımdır — müşteri mesajlaşmasını, sipariş takibini, fiyatlandırmayı ve analiz iş akışlarını otomatikleştirir. Verileri Müttefik'i kullanan satıcılar adına (müşterilerimiz) işleriz. Bu veriler için bir veri işleyen olarak hareket ederiz; satıcı ise veri sorumlusudur. Kendi operatör/hesap verilerimiz için ise veri sorumlusu olarak hareket ederiz.

2. İşlediğimiz veri kategorileri

KategoriÖrneklerKaynakRol
Operatör hesap verileriad, e-posta, karma (hash'lenmiş) parola, oturum çerezleri, rol atamalarıoperatörler tarafından sağlanırveri sorumlusu
Amazon sipariş verileri (kişisel veri içermeyen)sipariş kimliği, durum, ürünler/ASIN, tutarlar, tarihler, pazar yeriAmazon SP-APIveri işleyen
Alıcı mesajlarıAmazon'un alıcı-satıcı mesajlaşması aracılığıyla değiş tokuş edilen mesaj içeriğisatıcının bağlı posta kutusuveri işleyen
Operasyonel sırlarAPI kimlik bilgileri ve uzaktan erişim kimlik bilgileri (beklerken şifrelenir)operatörler / entegrasyonlarveri sorumlusu

Veri minimizasyonu bizim varsayılanımızdır. Platform kişisel veri içermeyen Amazon verileri üzerinde çalışır — sipariş ve katalog verileri ile alıcı mesaj içeriği. Müşteri mesajlaşma ajanı yalnızca mesaj içeriğini ve kişisel veri içermeyen sipariş bağlamını kullanır; alıcının adını, adresini veya telefonunu kullanmaz.

3. Amaçlar ve hukuki dayanaklar (GDPR Madde 6)

  • Hizmeti sağlamak (müşteri mesajlaşması, sipariş bağlamı, fiyatlandırma, analiz) — bir sözleşmenin ifası / satıcının meşru menfaati.
  • Güvenlik, dolandırıcılığın önlenmesi, kayıt tutma — meşru menfaat ve yasal yükümlülük.
  • Hesap kimlik doğrulaması — bir sözleşmenin ifası.

Kişisel verileri satmayız ve Amazon Bilgilerini, Amazon DPP ve Kabul Edilebilir Kullanım Politikası ile tutarlı olarak, satıcının hizmetini sağlamak dışında herhangi bir amaçla kullanmayız.

4. Amazon Bilgileri — özel taahhütler

  • Amazon Bilgilerini yalnızca verinin ait olduğu hesabın satıcısına hizmet sağlamak için kullanırız.
  • Kişisel verileri yalnızca hizmeti sağlamak için gerekli olduğu sürece saklarız ve yasa saklamayı gerektirmedikçe, artık gerekli olmadığında 30 gün içinde sileriz.
  • Amazon ve satıcı silme taleplerini 30 gün içinde yerine getiririz.
  • Amazon Bilgilerini asla pazarlama, reklam, profilleme veya yeniden satış için kullanmayız.

5. Alt işleyenler

Verileri yalnızca aşağıdaki alt işleyen kategorileriyle, her biri bir veri koruma sözleşmesi kapsamında olmak üzere paylaşırız:

KategoriAmaçİşlenen veri
Bulut altyapı sağlayıcısı (AB/ABD)Platformun barındırılmasıBarındırılan tüm veriler (aktarım sırasında şifreli; erişim kontrollü)
Amazon Selling Partner APISipariş ve katalog verilerinin kaynağıVeriler Amazon'dan bize akar
E-posta & üretkenlik sağlayıcısıSatıcının alıcı mesajı posta kutusuna erişim; işlemsel e-postaAlıcı mesaj içeriği; operatör e-postası
Yapay zekâ / dil modeli sağlayıcısıYapay zekâ destekli yanıt taslağı hazırlamaMesaj metni ve kişisel veri içermeyen sipariş bağlamı (ad veya adres yok)
Bildirim hizmetiOperatör bildirimleriOperatör iletişim kimliği ve bildirim içeriği (alıcı kişisel verisi yok)
Dahili dokümantasyon aracıBilgi tabanı oluşturmaAlıcı verisi yok

Yapay zekâ sağlayıcımıza alıcı kişisel verisi (ad, adres, telefon) göndermeyiz; taslak hazırlama için yalnızca mesaj metni ve kişisel veri içermeyen sipariş bağlamı kullanılır. Adlandırılmış alt işleyenlerin güncel listesi legal@muttefik.ai adresine talep üzerine sunulur.

6. Güvenlik önlemleri

  • Aktarımda: tüm genel uç noktalarda TLS 1.2+, HSTS etkin.
  • Beklerken: operasyonel sırlar beklerken şifrelenir; veritabanı herkese açık değildir. Platform, kişisel veriler için hiçbir şey saklamama varsayılanını izler — veriler geçici olarak işlenir ve varsayılan olarak kalıcı hale getirilmez; herhangi bir kişisel verinin kalıcı hale getirildiği yerde ise şifrelenir.
  • Ağ: ana bilgisayar güvenlik duvarı (varsayılan-reddet), sızma önleme, kötü amaçlı yazılımdan koruma ve otomatik güvenlik güncellemeleri.
  • Erişim: rol tabanlı erişim kontrolü (global yönetici / mağaza bazında üyelik), modern parola karma (hashing) yöntemi ve en az ayrıcalıklı hizmet kimlik bilgileri. Operatör hesaplarında çok faktörlü kimlik doğrulama ve güçlü bir parola politikası (uzunluk/karmaşıklık, son parolaların yeniden kullanılmaması, hesap kilitleme) uygulanır.
  • İzleme: platform genelinde uygulama denetimi ve etkinlik kaydı.

7. Veri sahibi hakları

Bireyler erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz haklarını kullanabilir. Genellikle alıcı verilerinin işleyeni olduğumuzdan, bu tür talepler ilgili satıcıya (veri sorumlusu) yönlendirilir; satıcıya bunları yerine getirmede yardımcı oluruz. Doğrudan bize yapılacak talepler: legal@muttefik.ai.

AB/BK veri sahipleri ayrıca yerel veri koruma denetim otoritelerine şikâyette bulunma hakkına sahiptir.

8. Uluslararası aktarımlar

Veriler ABD ve AB'de işlenebilir. Aktarımlar uygun güvencelere (uygun olduğunda SCC'ler) dayanır.

9. Değişiklikler

Kontroller geliştikçe bu politikayı güncelleyecek ve yukarıdaki revize edilmiş "Son gözden geçirme" tarihini yayınlayacağız.

10. İletişim

Muttefik LLC — legal@muttefik.ai