FlyVisto · AFINITEM LLC · FV-LEGAL-2026.08
Kişisel veriler aydınlatma bildirimi
Privacy notice
1. Veri sorumlusu ve kapsam
Bu bildirim, FlyVisto hizmetlerinde kişisel verilerin nasıl işlendiğini açıklar. Veri sorumlusu, yukarıda adresi bulunan AFINITEM LLC’dir. Bir seyahat tedarikçisi kendi amaçları için veriyi bağımsız olarak işlediğinde ayrıca veri sorumlusu olabilir ve kendi gizlilik bildirimini uygular.
Bu aydınlatma bildirimi açık rıza metni değildir. Pazarlama, isteğe bağlı analitik veya açık rıza gerektiren yapay zekâ özellikleri için seçimler ayrı, özgür ve geri alınabilir kontrollerle alınır. Hizmetin zorunlu parçası olmayan bir işleme izin vermemeniz temel hesabı kullanmanızı engellemez.
2. Veri kategorileri ve kaynaklar
- Hesap ve iletişim: ad, e-posta, telefon, dil, doğrulama ve oturum bilgileri.
- Yolcu ve rezervasyon: doğum tarihi, uyruk, cinsiyet/unvan gerektiğinde, seyahat belgesi, sadakat bilgisi, güzergâh, misafir tercihleri ve özel yardım talebi.
- İşlem: sipariş, fiyat, para birimi, fatura, iade, ödeme sağlayıcısı işlem referansı; ham kart numarası ve CVV değil.
- Destek ve içerik: mesajlar, çağrı notları, yüklenen belgeler, şikâyetler, topluluk içeriği ve tercih ettiğiniz iletişim kanalı.
- Cihaz ve güvenlik: IP, cihaz/tarayıcı, oturum, hata, denetim, dolandırıcılık ve güvenlik olayı kayıtları.
- Çıkarım: yalnız etkin özellikte, sizin sağladığınız bilgilerden üretilen seyahat veya başvuru önerileri. Nihai resmi karar değildir.
Veriler sizden, yetkilendirdiğiniz kişiden, tedarikçi/ödeme sağlayıcısından veya güvenlik ve destek sürecinden elde edilir.
3. Amaçlar ve hukuki dayanak
- Hesap, arama, rezervasyon, ödeme, değişiklik ve desteği sağlamak: sözleşmenin kurulması/ifası.
- Muhasebe, vergi, tüketici, yaptırım ve yetkili makam yükümlülükleri: hukuki yükümlülük.
- Hesap güvenliği, dolandırıcılığın önlenmesi, hata/kapasite yönetimi ve hakların korunması: meşru menfaat; haklarınızla dengelenir.
- Pazarlama, zorunlu olmayan cihaz teknolojileri ve açık rıza gerektiren özellikler: ayrı açık rıza; istediğiniz zaman geri alınabilir.
- Hayati yardım veya hukuki talep gibi istisnai işlemler: uygulanabilir mevzuattaki özel dayanaklar.
4. Paylaşım ve uluslararası aktarım
Yalnız gerekli veriler; seçtiğiniz havayolu/otel/transfer/aktivite sağlayıcısına, rezervasyon ağına, ödeme ve dolandırıcılık sağlayıcısına, barındırma/güvenlik/iletişim hizmetine, profesyonel danışmana veya hukuken yetkili kuruma amaçla sınırlı olarak aktarılır. Alıcı kategorileri ve kontrollü sağlayıcı listesi Veri Paylaşımı Bildirimindedir.
Uluslararası seyahat ve ABD merkezli işletme nedeniyle veri, ülkeniz dışında işlenebilir. Aktarım; uygulanabilir olduğunda yeterlilik kararı, standart sözleşme, sözleşmenin ifası için zorunlu istisna veya başka geçerli güvenceye dayanır. Türkiye’den düzenli yurt dışı aktarımlar için KVKK standart sözleşmesi ve bildirim süreci; Avrupa Ekonomik Alanı bakımından uygun GDPR aktarım aracı ve tamamlayıcı tedbirler uygulanır.
5. Saklama
- Aktif hesap ve temel profil: hesap süresince; kapanıştan sonra uyuşmazlık/yasal süre kadar sınırlı kayıt.
- Sipariş, ödeme, fatura ve iade kayıtları: muhasebe, tüketici ve dava zamanaşımı süreleri boyunca; çoğunlukla 7–10 yıl aralığı.
- Pasaport/vize gibi belge kasası dosyaları: işlem amacı veya kullanıcı talebi sona erdiğinde silinir; varsayılan üst sınır 365 gün, devam eden dosya/yasal bekletme hariç.
- Destek kayıtları: kapanıştan sonra genellikle 3 yıl; hukuki uyuşmazlıkta ilgili süre sonuna kadar.
- Güvenlik ve erişim kayıtları: risk düzeyine göre genellikle 90 gün–2 yıl.
- Açık rıza ve veri talebi kanıtları: hesap süresi ve ilgili ispat/yasal süre.
Yasal bekletme, açık uyuşmazlık, ters ibraz veya güvenlik soruşturması varsa ilgili kayıt izole edilerek daha uzun tutulabilir. Süre sonunda silme, anonimleştirme veya güvenli yok etme uygulanır.
6. Haklarınız
Kimliğiniz ve uygulanabilir mevzuata göre; bilgi, erişim/kopya, düzeltme, silme, işlemeyi kısıtlama veya itiraz, taşınabilirlik, rızayı geri alma ve yalnız otomatik işleme dayalı önemli karara insan incelemesi isteme haklarına sahip olabilirsiniz. Hesap güvenliği sayfasını kullanabilir veya [email protected] adresine “FlyVisto Veri Talebi” konusuyla yazabilirsiniz. Kimlik doğrulaması istenir; yetkili temsilciden yetki belgesi alınır. Yasal sürede yanıt verilir ve ret gerekçesi ile itiraz yolu açıklanır.
7. Çocuklar, güvenlik ve değişiklik
Bağımsız hesap 18 yaş altına yönelik değildir. Çocuk yolcu verisi yalnız ebeveyn/yasal temsilci işlemi için gerekli olduğunda alınır. Teknik ve idari tedbirler arasında rol tabanlı erişim, çok faktörlü doğrulama, şifreleme, özel nesne depolama, zararlı yazılım taraması, denetim kaydı, saklama silme işleri ve olay müdahalesi bulunur. Hiçbir sistem mutlak güvenlik vaat edemez; olay halinde risk ve yasal bildirim yükümlülükleri değerlendirilir.
1. Controller and scope
This notice explains personal data processing in FlyVisto services. The controller is AFINITEM LLC at the address above. A travel supplier processing data for its own purposes may also be an independent controller under its own notice.
This privacy notice is not a consent form. Marketing, optional analytics and AI features requiring consent use separate, freely given and withdrawable controls. Refusing processing that is not necessary for the service does not prevent use of the basic account.
2. Data categories and sources
- Account and contact: name, email, phone, language, verification and session information.
- Passenger and booking: date of birth, nationality, gender/title where required, travel document, loyalty details, itinerary, guest preferences and assistance requests.
- Transaction: order, price, currency, invoice, refund and payment-provider reference—not raw card numbers or CVV.
- Support and content: messages, call notes, uploaded documents, complaints, community content and channel preferences.
- Device and security: IP, device/browser, session, error, audit, fraud and incident records.
- Inferences: only for an enabled feature, travel or application suggestions derived from data you provide. They are not official decisions.
Data comes from you, a person you authorise, suppliers/payment services, or our security and support processes.
3. Purposes and legal bases
- Accounts, search, booking, payment, changes and support: entering into or performing a contract.
- Accounting, tax, consumer, sanctions and authority duties: legal obligation.
- Account security, fraud prevention, reliability and protection of rights: legitimate interests balanced against your rights.
- Marketing, non-essential device technology and features requiring consent: separate consent, withdrawable at any time.
- Exceptional vital assistance or legal claims: the specific basis available under applicable law.
4. Sharing and international transfers
Only necessary data is disclosed for limited purposes to the selected airline/hotel/transfer/activity supplier, reservation network, payment/fraud provider, hosting/security/communications service, professional adviser or legally authorised body. Recipient categories and the controlled provider register are described in the Data Sharing Notice.
International travel and a US-based operator mean data may be processed outside your country. Transfers rely, where applicable, on adequacy, standard contractual clauses, a contract-necessity derogation or another valid safeguard. Regular transfers from Türkiye use an appropriate KVKK transfer mechanism and notification process; EEA transfers use a suitable GDPR mechanism and supplementary measures.
5. Retention
- Active account and core profile: account lifetime, then limited dispute/legal retention.
- Orders, payments, invoices and refunds: accounting, consumer and limitation periods, commonly 7–10 years.
- Passport/visa vault documents: removed when purpose or user need ends; default upper limit 365 days except an active case or legal hold.
- Support records: generally 3 years after closure; longer for an active dispute.
- Security and access logs: generally 90 days–2 years according to risk.
- Consent and data-request evidence: account lifetime plus the applicable proof/legal period.
A legal hold, active dispute, chargeback or security investigation may require isolated longer retention. At expiry, data is deleted, anonymised or securely destroyed.
6. Your rights
Depending on your identity and applicable law, you may request information, access/copies, correction, deletion, restriction or objection, portability, consent withdrawal and human review of a significant solely automated decision. Use account security or email [email protected] with “FlyVisto Data Request”. We verify identity and authority, respond within the legal period, and explain any refusal and appeal route.
7. Children, security and changes
Independent accounts are not directed to under-18s. Child passenger data is used only where required for a parent or guardian’s transaction. Controls include role-based access, multi-factor authentication, encryption, private object storage, malware scanning, audit records, retention deletion and incident response. No system can promise absolute security; incidents are assessed for risk and legal notification duties.
Yürürlük ve son güncelleme / Effective and last updated: 2 August 2026 · Version 2026.08