Privacy Policy | Gizlilik Politikası

Privacy Policy

Last updated: 18 July 2026

This policy explains how NAF Ceramic collects, uses, discloses, retains and protects personal data when you visit our store, communicate with us or make a purchase. NAF Ceramic is operated by Nursena B., who is the data controller for the processing described here unless another provider identifies itself as an independent controller.

1. Controller and contact

Controller: Nursena B., trading as NAF Ceramic
Address: Balıklı Mahallesi, Pekmezpazarı Aralığı Sokak, No: 6/204, Merkez/Kütahya, Türkiye
Email: nafceramicart@gmail.com
Telephone: +90 552 237 79 78

2. Personal data we process

  • Identity and contact data: name, billing/delivery address, email, telephone, country and account details.
  • Order and customisation data: products, amounts, order history, gift notes, personalised wording, uploaded or supplied reference material, design approvals, correspondence, returns and claims.
  • Payment and transaction data: payment status, method, currency, amount, fraud/risk signals and transaction references. Full card numbers and security codes are processed by PayTR and relevant banks/payment networks; NAF Ceramic does not collect or store them.
  • Delivery data: carrier, tracking events, delivery confirmation, customs information and issue records.
  • Technical and usage data: IP address, device/browser information, language, approximate location, referral/advertising information, pages and products viewed, interactions, identifiers and consent choices.
  • Marketing data: subscription status, campaign engagement, audience/attribution information and communication preferences.
  • Legal and security data: records needed for tax, accounting, sanctions, fraud prevention, disputes, enforcement and compliance.

3. How we collect data

We collect data directly from you; automatically through the Shopify storefront, cookies and similar technologies; and from service providers such as Shopify, PayTR, banks, FedEx, UPS, Aramex, Google and Meta. We may also receive data from a person who buys a gift for you or otherwise lawfully provides your details.

4. Purposes and legal bases

Purpose Typical legal basis
Taking payment, producing personalised work, fulfilling, delivering and supporting an order Performance of a contract and steps requested before contract
Tax, accounting, consumer, customs, product-safety and lawful authority requirements Legal obligation
Fraud prevention, store security, service improvement, recordkeeping and legal claims Legitimate interests, legal obligation and/or establishment/exercise/defence of rights, balanced against your rights
Sending marketing email Your opt-in consent where required; you can unsubscribe at any time
Non-essential analytics, advertising measurement, personalised advertising and audience creation using Google and Meta technologies Prior consent where required
Responding to a request or voluntary communication Contract steps, legitimate interests and/or consent depending on context

Where Turkish Law No. 6698 (KVKK), the GDPR, UK GDPR or another law applies a different legal basis test, we rely on the basis available under that law. Consent is not bundled with this notice and may be withdrawn without affecting prior lawful processing.

5. Service providers and disclosures

We disclose only the data reasonably necessary to:

  • Shopify, which hosts and operates the commerce platform;
  • PayTR, banks and payment networks, which authorise, secure and process payments;
  • FedEx, UPS, Aramex and customs/logistics providers, which deliver and clear shipments;
  • Google through Google Analytics, Google Ads and Google Tag Manager, subject to applicable consent;
  • Meta through Meta Pixel, subject to applicable consent;
  • professional advisers, insurers, fraud/security vendors and technical suppliers under appropriate duties; and
  • courts, regulators, tax/customs bodies, law enforcement or other authorities when legally required or necessary to protect lawful rights.

Some providers act as processors on our instructions; others may act as independent controllers for their own legally stated purposes. Their notices also apply to their processing.

6. International transfers

Our store is operated from Türkiye and serves customers internationally. Shopify, Google, Meta, carriers and other providers may process data in Türkiye, the European Economic Area, the United Kingdom, the United States, Canada or other countries. Where cross-border transfer restrictions apply, we use an available lawful mechanism—such as an adequacy decision, approved standard contractual clauses, a binding corporate mechanism, an applicable statutory exception or explicit consent when valid and necessary—together with supplementary safeguards where appropriate.

7. Cookies, analytics and advertising

Necessary technologies operate the storefront, cart, checkout, security and consent preferences. Subject to your consent where required, we also use Google Analytics, Google Ads, Google Tag Manager and Meta Pixel for measurement, attribution, advertising and audience functions. You can accept, reject or adjust non-essential categories through the cookie/privacy control made available on the store and can withdraw consent later. Browser/device controls may provide additional choices. See the Cookie Policy for details.

8. Marketing

We send marketing email only where a valid permission or other lawful basis exists. Every marketing email offers an unsubscribe method. Unsubscribing stops promotional email but not necessary service messages about an order, security or legal matters. We do not require marketing consent as a condition of purchase.

9. Retention

We keep personal data only as long as necessary for the stated purpose and applicable legal periods. Order, invoice, tax, payment and commercial records may be retained for the periods required under Turkish tax and commercial law and while a claim may be brought or defended. Consent and suppression records may be retained to demonstrate and respect your choice. Customisation files and routine support records are deleted or anonymised when no longer reasonably needed, unless a dispute, legal hold or renewed permission applies. Backups may persist for a limited rotation period.

10. Security and payment data

We use administrative, technical and organisational safeguards proportionate to the nature of the data, including encrypted connections and access controls. PayTR states that its payment infrastructure uses SSL encryption, PCI DSS controls and tokenisation; full card credentials are handled by the payment ecosystem and are not stored by NAF Ceramic. No internet system is completely risk-free, so please use unique credentials and contact us about suspected misuse.

11. Your rights

Depending on applicable law, you may request information and access, correction, deletion, restriction, objection, portability, withdrawal of consent, information about recipients/transfers, and review of certain automated decisions. You may also complain to the competent authority. Turkish data subjects have the rights listed in Article 11 of KVKK; EEA and UK residents retain rights under the GDPR/UK GDPR. California and other US residents may exercise any rights applicable to them, including relevant opt-out rights for targeted advertising or qualifying “sharing”. We do not discriminate for exercising a privacy right.

Send a request to nafceramicart@gmail.com. We may need proportionate information to verify identity and authority. An authorised agent must provide evidence of authority where required.

12. Children

The store is intended for adults and is not knowingly directed to children. We do not knowingly collect a child's data for behavioural advertising. If you believe a child supplied data without valid parental authority, contact us for review and deletion where appropriate.

13. Changes

We may update this policy to reflect practices, technology or law. The revised date will be posted here, and material changes will be communicated when required. Historic processing remains subject to the law and notices applicable at the time.


Gizlilik Politikası

Son güncelleme: 18 Temmuz 2026

Bu politika, NAF Ceramic mağazasını ziyaret ettiğinizde, bizimle iletişim kurduğunuzda veya alışveriş yaptığınızda kişisel verilerin nasıl toplandığını, kullanıldığını, aktarıldığını, saklandığını ve korunduğunu açıklar. NAF Ceramic Nursena B. tarafından işletilir; başka bir sağlayıcının bağımsız veri sorumlusu olduğunu belirttiği hâller dışında burada açıklanan işleme faaliyetlerinin veri sorumlusu Nursena B.'dir.

1. Veri sorumlusu ve iletişim

Veri sorumlusu: NAF Ceramic ticari adıyla Nursena B.
Adres: Balıklı Mahallesi, Pekmezpazarı Aralığı Sokak, No: 6/204, Merkez/Kütahya, Türkiye
E-posta: nafceramicart@gmail.com
Telefon: +90 552 237 79 78

2. İşlediğimiz kişisel veriler

  • Kimlik ve iletişim: ad, fatura/teslimat adresi, e-posta, telefon, ülke ve hesap bilgileri.
  • Sipariş ve kişiselleştirme: ürünler, tutarlar, sipariş geçmişi, hediye notu, kişisel yazı, yüklenen veya sağlanan referans, tasarım onayı, yazışma, iade ve talepler.
  • Ödeme ve işlem: ödeme durumu, yöntem, para birimi, tutar, risk/sahtecilik sinyalleri ve işlem referansı. Tam kart numarası ve güvenlik kodu PayTR ile ilgili banka/ödeme ağları tarafından işlenir; NAF Ceramic bunları toplamaz veya saklamaz.
  • Teslimat: taşıyıcı, takip olayları, teslim kanıtı, gümrük bilgisi ve sorun kayıtları.
  • Teknik ve kullanım: IP adresi, cihaz/tarayıcı, dil, yaklaşık konum, yönlendirme/reklam bilgisi, görüntülenen sayfa ve ürünler, etkileşim, tanımlayıcılar ve onay tercihleri.
  • Pazarlama: abonelik durumu, kampanya etkileşimi, kitle/atıf bilgisi ve iletişim tercihleri.
  • Hukuk ve güvenlik: vergi, muhasebe, yaptırım, sahteciliği önleme, uyuşmazlık ve uyum için gereken kayıtlar.

3. Verileri edinme yöntemimiz

Verileri doğrudan sizden; Shopify mağazası, çerez ve benzer teknolojiler aracılığıyla otomatik olarak; ayrıca Shopify, PayTR, bankalar, FedEx, UPS, Aramex, Google ve Meta gibi hizmet sağlayıcılardan ediniriz. Size hediye alan veya bilgilerinizi hukuka uygun biçimde sağlayan başka bir kişiden de veri alabiliriz.

4. Amaçlar ve hukuki sebepler

Amaç Genel hukuki sebep
Ödeme almak, kişiselleştirilmiş üretim yapmak, siparişi hazırlamak, teslim etmek ve desteklemek Sözleşmenin kurulması/ifası ve sözleşme öncesi talebiniz
Vergi, muhasebe, tüketici, gümrük, ürün güvenliği ve yetkili makam gereklilikleri Hukuki yükümlülük
Sahteciliği önleme, mağaza güvenliği, hizmet iyileştirme, kayıt ve hukuki talepler Haklarınızla dengelenen meşru menfaat, hukuki yükümlülük ve/veya hakkın tesisi, kullanılması ya da korunması
Pazarlama e-postası gönderme Gerektiğinde açık/tercihe dayalı onayınız; her zaman çıkabilirsiniz
Google ve Meta teknolojileriyle zorunlu olmayan analiz, reklam ölçümü, kişiselleştirilmiş reklam ve kitle oluşturma Gereken hâllerde önceden alınan açık rıza
Talep veya gönüllü iletişiminizi yanıtlama Bağlama göre sözleşme adımı, meşru menfaat ve/veya onay

6698 sayılı KVKK, GDPR, UK GDPR veya başka mevzuat farklı hukuki sebep ölçütü uyguladığında ilgili mevzuattaki uygun sebebe dayanırız. Açık rıza bu aydınlatma metniyle birleştirilmez; rızanın geri çekilmesi önceki hukuka uygun işlemleri etkilemez.

5. Hizmet sağlayıcılar ve aktarımlar

Yalnızca makul ölçüde gereken verileri şu taraflarla paylaşırız:

  • ticaret altyapısını barındıran ve işleten Shopify;
  • ödemeyi yetkilendiren, güvenceye alan ve işleyen PayTR, bankalar ve ödeme ağları;
  • gönderiyi taşıyan ve gümrük işlemlerini yapan FedEx, UPS, Aramex ve lojistik/gümrük sağlayıcıları;
  • geçerli onaya tabi Google Analytics, Google Ads ve Google Tag Manager aracılığıyla Google;
  • geçerli onaya tabi Meta Pixel aracılığıyla Meta;
  • uygun gizlilik yükümlülüğü altındaki danışman, sigortacı, güvenlik/sahtecilik ve teknik hizmet sağlayıcıları; ve
  • hukuken zorunlu olduğunda veya meşru hakları korumak gerektiğinde mahkeme, düzenleyici, vergi/gümrük, kolluk ve diğer yetkili makamlar.

Bazı sağlayıcılar talimatımızla veri işleyen, bazıları kendi hukuken açıklanmış amaçları için bağımsız veri sorumlusu olabilir. Kendi işleme faaliyetlerinde onların bildirimleri de uygulanır.

6. Yurt dışı aktarım

Mağaza Türkiye'den işletilir ve uluslararası müşterilere hizmet verir. Shopify, Google, Meta, taşıyıcılar ve diğer sağlayıcılar verileri Türkiye, Avrupa Ekonomik Alanı, Birleşik Krallık, ABD, Kanada veya başka ülkelerde işleyebilir. Yurt dışı aktarım kısıtlamaları uygulandığında; yeterlilik kararı, onaylı standart sözleşme, bağlayıcı şirket kuralı, uygulanabilir yasal istisna veya geçerli ve gerekli olduğu durumda açık rıza gibi mevcut hukuki mekanizmalardan birini ve uygun ek güvenceleri kullanırız.

7. Çerez, analiz ve reklam

Zorunlu teknolojiler mağaza, sepet, ödeme, güvenlik ve onay tercihlerini çalıştırır. Gereken hâllerde onayınıza tabi olmak üzere; ölçüm, atıf, reklam ve kitle işlevleri için Google Analytics, Google Ads, Google Tag Manager ve Meta Pixel kullanırız. Mağazada sunulan çerez/gizlilik kontrolünden zorunlu olmayan kategorileri kabul edebilir, reddedebilir veya ayarlayabilir; daha sonra rızanızı geri çekebilirsiniz. Tarayıcı/cihaz kontrolleri de ek seçenekler sunabilir. Ayrıntılar Çerez Politikası'ndadır.

8. Pazarlama

Pazarlama e-postasını yalnızca geçerli onay veya başka bir hukuki sebep bulunduğunda göndeririz. Her pazarlama e-postası listeden çıkma yöntemi içerir. Çıkış işlemi promosyon e-postasını durdurur; sipariş, güvenlik veya hukuki konulardaki zorunlu hizmet iletilerini durdurmaz. Pazarlama onayını alışveriş şartı yapmayız.

9. Saklama

Kişisel veriyi yalnızca amacı ve geçerli yasal süreler için gereken kadar tutarız. Sipariş, fatura, vergi, ödeme ve ticari kayıtlar Türk vergi/ticaret mevzuatının gerektirdiği süreler boyunca ve hukuki talep ileri sürülebileceği veya savunulabileceği müddetçe saklanabilir. Onay ve ret kayıtları seçiminizi ispatlamak ve uygulamak için tutulabilir. Kişiselleştirme dosyaları ve olağan destek kayıtları makul ihtiyaç sona erdiğinde silinir veya anonimleştirilir; uyuşmazlık, yasal saklama veya yenilenmiş onay hâli saklıdır. Yedekler sınırlı döngü süresince kalabilir.

10. Güvenlik ve ödeme verisi

Verinin niteliğiyle orantılı idari, teknik ve organizasyonel tedbirler; şifreli bağlantı ve erişim kontrolü kullanırız. PayTR, ödeme altyapısında SSL şifreleme, PCI DSS kontrolleri ve tokenizasyon kullandığını belirtir; tam kart bilgileri ödeme ekosistemi tarafından işlenir ve NAF Ceramic tarafından saklanmaz. Hiçbir internet sistemi tamamen risksiz değildir; benzersiz giriş bilgileri kullanın ve şüpheli kötüye kullanımı bize bildirin.

11. Haklarınız

Uygulanan mevzuata göre bilgi ve erişim, düzeltme, silme, kısıtlama, itiraz, taşınabilirlik, rızayı geri çekme, alıcılar/aktarımlar hakkında bilgi ve belirli otomatik kararların incelenmesini talep edebilirsiniz. Yetkili makama şikâyet hakkınız da olabilir. Türkiye'deki ilgili kişiler KVKK'nın 11. maddesindeki; AEA ve Birleşik Krallık sakinleri GDPR/UK GDPR kapsamındaki haklarını korur. Kaliforniya ve diğer ABD eyaletlerinde yaşayanlar, uygulanabildiği ölçüde hedefli reklam veya “paylaşım”dan çıkma dâhil haklarını kullanabilir. Gizlilik hakkını kullandığınız için ayrımcılık yapmayız.

Talebi nafceramicart@gmail.com adresine gönderin. Kimliğinizi ve yetkiyi doğrulamak için orantılı bilgi isteyebiliriz. Yetkili temsilci gerektiğinde yetkisini kanıtlamalıdır.

12. Çocuklar

Mağaza yetişkinlere yöneliktir ve bilerek çocukları hedeflemez. Davranışsal reklam amacıyla bilerek çocuk verisi toplamayız. Bir çocuğun geçerli veli yetkisi olmadan veri sağladığını düşünüyorsanız, inceleme ve uygun olduğunda silme için bize ulaşın.

13. Değişiklikler

Uygulama, teknoloji veya mevzuatı yansıtmak için politikayı güncelleyebiliriz. Yeni tarih burada yayımlanır; önemli değişiklikler gerektiğinde ayrıca bildirilir. Geçmiş işlemler, gerçekleştiği tarihteki mevzuat ve bildirimlere tabi olmaya devam eder.