Privacy Policy | Gizlilik Politikası
Privacy Policy
Last updated: 18 July 2026
This policy explains how NAF Ceramic collects, uses, discloses, retains and protects personal data when you visit our store, communicate with us or make a purchase. NAF Ceramic is operated by Nursena B., who is the data controller for the processing described here unless another provider identifies itself as an independent controller.
1. Controller and contact
Controller: Nursena B., trading as NAF Ceramic
Address: Balıklı Mahallesi, Pekmezpazarı Aralığı Sokak, No: 6/204, Merkez/Kütahya, Türkiye
Email: nafceramicart@gmail.com
Telephone: +90 552 237 79 78
2. Personal data we process
- Identity and contact data: name, billing/delivery address, email, telephone, country and account details.
- Order and customisation data: products, amounts, order history, gift notes, personalised wording, uploaded or supplied reference material, design approvals, correspondence, returns and claims.
- Payment and transaction data: payment status, method, currency, amount, fraud/risk signals and transaction references. Full card numbers and security codes are processed by PayTR and relevant banks/payment networks; NAF Ceramic does not collect or store them.
- Delivery data: carrier, tracking events, delivery confirmation, customs information and issue records.
- Technical and usage data: IP address, device/browser information, language, approximate location, referral/advertising information, pages and products viewed, interactions, identifiers and consent choices.
- Marketing data: subscription status, campaign engagement, audience/attribution information and communication preferences.
- Legal and security data: records needed for tax, accounting, sanctions, fraud prevention, disputes, enforcement and compliance.
3. How we collect data
We collect data directly from you; automatically through the Shopify storefront, cookies and similar technologies; and from service providers such as Shopify, PayTR, banks, FedEx, UPS, Aramex, Google and Meta. We may also receive data from a person who buys a gift for you or otherwise lawfully provides your details.
4. Purposes and legal bases
| Purpose | Typical legal basis |
|---|---|
| Taking payment, producing personalised work, fulfilling, delivering and supporting an order | Performance of a contract and steps requested before contract |
| Tax, accounting, consumer, customs, product-safety and lawful authority requirements | Legal obligation |
| Fraud prevention, store security, service improvement, recordkeeping and legal claims | Legitimate interests, legal obligation and/or establishment/exercise/defence of rights, balanced against your rights |
| Sending marketing email | Your opt-in consent where required; you can unsubscribe at any time |
| Non-essential analytics, advertising measurement, personalised advertising and audience creation using Google and Meta technologies | Prior consent where required |
| Responding to a request or voluntary communication | Contract steps, legitimate interests and/or consent depending on context |
Where Turkish Law No. 6698 (KVKK), the GDPR, UK GDPR or another law applies a different legal basis test, we rely on the basis available under that law. Consent is not bundled with this notice and may be withdrawn without affecting prior lawful processing.
5. Service providers and disclosures
We disclose only the data reasonably necessary to:
- Shopify, which hosts and operates the commerce platform;
- PayTR, banks and payment networks, which authorise, secure and process payments;
- FedEx, UPS, Aramex and customs/logistics providers, which deliver and clear shipments;
- Google through Google Analytics, Google Ads and Google Tag Manager, subject to applicable consent;
- Meta through Meta Pixel, subject to applicable consent;
- professional advisers, insurers, fraud/security vendors and technical suppliers under appropriate duties; and
- courts, regulators, tax/customs bodies, law enforcement or other authorities when legally required or necessary to protect lawful rights.
Some providers act as processors on our instructions; others may act as independent controllers for their own legally stated purposes. Their notices also apply to their processing.
6. International transfers
Our store is operated from Türkiye and serves customers internationally. Shopify, Google, Meta, carriers and other providers may process data in Türkiye, the European Economic Area, the United Kingdom, the United States, Canada or other countries. Where cross-border transfer restrictions apply, we use an available lawful mechanism—such as an adequacy decision, approved standard contractual clauses, a binding corporate mechanism, an applicable statutory exception or explicit consent when valid and necessary—together with supplementary safeguards where appropriate.
7. Cookies, analytics and advertising
Necessary technologies operate the storefront, cart, checkout, security and consent preferences. Subject to your consent where required, we also use Google Analytics, Google Ads, Google Tag Manager and Meta Pixel for measurement, attribution, advertising and audience functions. You can accept, reject or adjust non-essential categories through the cookie/privacy control made available on the store and can withdraw consent later. Browser/device controls may provide additional choices. See the Cookie Policy for details.
8. Marketing
We send marketing email only where a valid permission or other lawful basis exists. Every marketing email offers an unsubscribe method. Unsubscribing stops promotional email but not necessary service messages about an order, security or legal matters. We do not require marketing consent as a condition of purchase.
9. Retention
We keep personal data only as long as necessary for the stated purpose and applicable legal periods. Order, invoice, tax, payment and commercial records may be retained for the periods required under Turkish tax and commercial law and while a claim may be brought or defended. Consent and suppression records may be retained to demonstrate and respect your choice. Customisation files and routine support records are deleted or anonymised when no longer reasonably needed, unless a dispute, legal hold or renewed permission applies. Backups may persist for a limited rotation period.
10. Security and payment data
We use administrative, technical and organisational safeguards proportionate to the nature of the data, including encrypted connections and access controls. PayTR states that its payment infrastructure uses SSL encryption, PCI DSS controls and tokenisation; full card credentials are handled by the payment ecosystem and are not stored by NAF Ceramic. No internet system is completely risk-free, so please use unique credentials and contact us about suspected misuse.
11. Your rights
Depending on applicable law, you may request information and access, correction, deletion, restriction, objection, portability, withdrawal of consent, information about recipients/transfers, and review of certain automated decisions. You may also complain to the competent authority. Turkish data subjects have the rights listed in Article 11 of KVKK; EEA and UK residents retain rights under the GDPR/UK GDPR. California and other US residents may exercise any rights applicable to them, including relevant opt-out rights for targeted advertising or qualifying “sharing”. We do not discriminate for exercising a privacy right.
Send a request to nafceramicart@gmail.com. We may need proportionate information to verify identity and authority. An authorised agent must provide evidence of authority where required.
12. Children
The store is intended for adults and is not knowingly directed to children. We do not knowingly collect a child's data for behavioural advertising. If you believe a child supplied data without valid parental authority, contact us for review and deletion where appropriate.
13. Changes
We may update this policy to reflect practices, technology or law. The revised date will be posted here, and material changes will be communicated when required. Historic processing remains subject to the law and notices applicable at the time.
Gizlilik Politikası
Son güncelleme: 18 Temmuz 2026
Bu politika, NAF Ceramic mağazasını ziyaret ettiğinizde, bizimle iletişim kurduğunuzda veya alışveriş yaptığınızda kişisel verilerin nasıl toplandığını, kullanıldığını, aktarıldığını, saklandığını ve korunduğunu açıklar. NAF Ceramic Nursena B. tarafından işletilir; başka bir sağlayıcının bağımsız veri sorumlusu olduğunu belirttiği hâller dışında burada açıklanan işleme faaliyetlerinin veri sorumlusu Nursena B.'dir.
1. Veri sorumlusu ve iletişim
Veri sorumlusu: NAF Ceramic ticari adıyla Nursena B.
Adres: Balıklı Mahallesi, Pekmezpazarı Aralığı Sokak, No: 6/204, Merkez/Kütahya, Türkiye
E-posta: nafceramicart@gmail.com
Telefon: +90 552 237 79 78
2. İşlediğimiz kişisel veriler
- Kimlik ve iletişim: ad, fatura/teslimat adresi, e-posta, telefon, ülke ve hesap bilgileri.
- Sipariş ve kişiselleştirme: ürünler, tutarlar, sipariş geçmişi, hediye notu, kişisel yazı, yüklenen veya sağlanan referans, tasarım onayı, yazışma, iade ve talepler.
- Ödeme ve işlem: ödeme durumu, yöntem, para birimi, tutar, risk/sahtecilik sinyalleri ve işlem referansı. Tam kart numarası ve güvenlik kodu PayTR ile ilgili banka/ödeme ağları tarafından işlenir; NAF Ceramic bunları toplamaz veya saklamaz.
- Teslimat: taşıyıcı, takip olayları, teslim kanıtı, gümrük bilgisi ve sorun kayıtları.
- Teknik ve kullanım: IP adresi, cihaz/tarayıcı, dil, yaklaşık konum, yönlendirme/reklam bilgisi, görüntülenen sayfa ve ürünler, etkileşim, tanımlayıcılar ve onay tercihleri.
- Pazarlama: abonelik durumu, kampanya etkileşimi, kitle/atıf bilgisi ve iletişim tercihleri.
- Hukuk ve güvenlik: vergi, muhasebe, yaptırım, sahteciliği önleme, uyuşmazlık ve uyum için gereken kayıtlar.
3. Verileri edinme yöntemimiz
Verileri doğrudan sizden; Shopify mağazası, çerez ve benzer teknolojiler aracılığıyla otomatik olarak; ayrıca Shopify, PayTR, bankalar, FedEx, UPS, Aramex, Google ve Meta gibi hizmet sağlayıcılardan ediniriz. Size hediye alan veya bilgilerinizi hukuka uygun biçimde sağlayan başka bir kişiden de veri alabiliriz.
4. Amaçlar ve hukuki sebepler
| Amaç | Genel hukuki sebep |
|---|---|
| Ödeme almak, kişiselleştirilmiş üretim yapmak, siparişi hazırlamak, teslim etmek ve desteklemek | Sözleşmenin kurulması/ifası ve sözleşme öncesi talebiniz |
| Vergi, muhasebe, tüketici, gümrük, ürün güvenliği ve yetkili makam gereklilikleri | Hukuki yükümlülük |
| Sahteciliği önleme, mağaza güvenliği, hizmet iyileştirme, kayıt ve hukuki talepler | Haklarınızla dengelenen meşru menfaat, hukuki yükümlülük ve/veya hakkın tesisi, kullanılması ya da korunması |
| Pazarlama e-postası gönderme | Gerektiğinde açık/tercihe dayalı onayınız; her zaman çıkabilirsiniz |
| Google ve Meta teknolojileriyle zorunlu olmayan analiz, reklam ölçümü, kişiselleştirilmiş reklam ve kitle oluşturma | Gereken hâllerde önceden alınan açık rıza |
| Talep veya gönüllü iletişiminizi yanıtlama | Bağlama göre sözleşme adımı, meşru menfaat ve/veya onay |
6698 sayılı KVKK, GDPR, UK GDPR veya başka mevzuat farklı hukuki sebep ölçütü uyguladığında ilgili mevzuattaki uygun sebebe dayanırız. Açık rıza bu aydınlatma metniyle birleştirilmez; rızanın geri çekilmesi önceki hukuka uygun işlemleri etkilemez.
5. Hizmet sağlayıcılar ve aktarımlar
Yalnızca makul ölçüde gereken verileri şu taraflarla paylaşırız:
- ticaret altyapısını barındıran ve işleten Shopify;
- ödemeyi yetkilendiren, güvenceye alan ve işleyen PayTR, bankalar ve ödeme ağları;
- gönderiyi taşıyan ve gümrük işlemlerini yapan FedEx, UPS, Aramex ve lojistik/gümrük sağlayıcıları;
- geçerli onaya tabi Google Analytics, Google Ads ve Google Tag Manager aracılığıyla Google;
- geçerli onaya tabi Meta Pixel aracılığıyla Meta;
- uygun gizlilik yükümlülüğü altındaki danışman, sigortacı, güvenlik/sahtecilik ve teknik hizmet sağlayıcıları; ve
- hukuken zorunlu olduğunda veya meşru hakları korumak gerektiğinde mahkeme, düzenleyici, vergi/gümrük, kolluk ve diğer yetkili makamlar.
Bazı sağlayıcılar talimatımızla veri işleyen, bazıları kendi hukuken açıklanmış amaçları için bağımsız veri sorumlusu olabilir. Kendi işleme faaliyetlerinde onların bildirimleri de uygulanır.
6. Yurt dışı aktarım
Mağaza Türkiye'den işletilir ve uluslararası müşterilere hizmet verir. Shopify, Google, Meta, taşıyıcılar ve diğer sağlayıcılar verileri Türkiye, Avrupa Ekonomik Alanı, Birleşik Krallık, ABD, Kanada veya başka ülkelerde işleyebilir. Yurt dışı aktarım kısıtlamaları uygulandığında; yeterlilik kararı, onaylı standart sözleşme, bağlayıcı şirket kuralı, uygulanabilir yasal istisna veya geçerli ve gerekli olduğu durumda açık rıza gibi mevcut hukuki mekanizmalardan birini ve uygun ek güvenceleri kullanırız.
7. Çerez, analiz ve reklam
Zorunlu teknolojiler mağaza, sepet, ödeme, güvenlik ve onay tercihlerini çalıştırır. Gereken hâllerde onayınıza tabi olmak üzere; ölçüm, atıf, reklam ve kitle işlevleri için Google Analytics, Google Ads, Google Tag Manager ve Meta Pixel kullanırız. Mağazada sunulan çerez/gizlilik kontrolünden zorunlu olmayan kategorileri kabul edebilir, reddedebilir veya ayarlayabilir; daha sonra rızanızı geri çekebilirsiniz. Tarayıcı/cihaz kontrolleri de ek seçenekler sunabilir. Ayrıntılar Çerez Politikası'ndadır.
8. Pazarlama
Pazarlama e-postasını yalnızca geçerli onay veya başka bir hukuki sebep bulunduğunda göndeririz. Her pazarlama e-postası listeden çıkma yöntemi içerir. Çıkış işlemi promosyon e-postasını durdurur; sipariş, güvenlik veya hukuki konulardaki zorunlu hizmet iletilerini durdurmaz. Pazarlama onayını alışveriş şartı yapmayız.
9. Saklama
Kişisel veriyi yalnızca amacı ve geçerli yasal süreler için gereken kadar tutarız. Sipariş, fatura, vergi, ödeme ve ticari kayıtlar Türk vergi/ticaret mevzuatının gerektirdiği süreler boyunca ve hukuki talep ileri sürülebileceği veya savunulabileceği müddetçe saklanabilir. Onay ve ret kayıtları seçiminizi ispatlamak ve uygulamak için tutulabilir. Kişiselleştirme dosyaları ve olağan destek kayıtları makul ihtiyaç sona erdiğinde silinir veya anonimleştirilir; uyuşmazlık, yasal saklama veya yenilenmiş onay hâli saklıdır. Yedekler sınırlı döngü süresince kalabilir.
10. Güvenlik ve ödeme verisi
Verinin niteliğiyle orantılı idari, teknik ve organizasyonel tedbirler; şifreli bağlantı ve erişim kontrolü kullanırız. PayTR, ödeme altyapısında SSL şifreleme, PCI DSS kontrolleri ve tokenizasyon kullandığını belirtir; tam kart bilgileri ödeme ekosistemi tarafından işlenir ve NAF Ceramic tarafından saklanmaz. Hiçbir internet sistemi tamamen risksiz değildir; benzersiz giriş bilgileri kullanın ve şüpheli kötüye kullanımı bize bildirin.
11. Haklarınız
Uygulanan mevzuata göre bilgi ve erişim, düzeltme, silme, kısıtlama, itiraz, taşınabilirlik, rızayı geri çekme, alıcılar/aktarımlar hakkında bilgi ve belirli otomatik kararların incelenmesini talep edebilirsiniz. Yetkili makama şikâyet hakkınız da olabilir. Türkiye'deki ilgili kişiler KVKK'nın 11. maddesindeki; AEA ve Birleşik Krallık sakinleri GDPR/UK GDPR kapsamındaki haklarını korur. Kaliforniya ve diğer ABD eyaletlerinde yaşayanlar, uygulanabildiği ölçüde hedefli reklam veya “paylaşım”dan çıkma dâhil haklarını kullanabilir. Gizlilik hakkını kullandığınız için ayrımcılık yapmayız.
Talebi nafceramicart@gmail.com adresine gönderin. Kimliğinizi ve yetkiyi doğrulamak için orantılı bilgi isteyebiliriz. Yetkili temsilci gerektiğinde yetkisini kanıtlamalıdır.
12. Çocuklar
Mağaza yetişkinlere yöneliktir ve bilerek çocukları hedeflemez. Davranışsal reklam amacıyla bilerek çocuk verisi toplamayız. Bir çocuğun geçerli veli yetkisi olmadan veri sağladığını düşünüyorsanız, inceleme ve uygun olduğunda silme için bize ulaşın.
13. Değişiklikler
Uygulama, teknoloji veya mevzuatı yansıtmak için politikayı güncelleyebiliriz. Yeni tarih burada yayımlanır; önemli değişiklikler gerektiğinde ayrıca bildirilir. Geçmiş işlemler, gerçekleştiği tarihteki mevzuat ve bildirimlere tabi olmaya devam eder.