KİŞİSEL VERİLERİN KORUNMASI
KANUNU KAPSAMINDA AYDINLATMA METNİ
Veri Sorumlusu : 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca,
aşağıda bilgileri yer alan Mehtap Kaya (Şahıs İşletmesi), veri sorumlusu sıfatıyla kişisel verilerinizi
işlemektedir.
Veri Sorumlusu Bilgileri :
Veri Sorumlusu: Mehtap Kaya (Şahıs İşletmesi)
MERSİS No: 1675772315400001
Vergi Kimlik No: 5330878213
İnternet Sitesi: naturelladogal.com
Adres: Atatürk Mahallesi Ertuğrul Gazi Sokak Metropol İstanbul C1 Blok No:2B İç Kapı No:376
Ataşehir / İstanbul
KEP Adresi: [email protected]
E-posta Adresi: [email protected]
1.AMAÇ VE KAPSAM :
İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 10. maddesi uyarınca veri
sorumlusu sıfatıyla faaliyet gösteren Mehtap Kaya tarafından hazırlanmıştır.
Bu metnin amacı, internet sitesi ziyaretçileri, üyeler, müşteriler, potansiyel müşteriler, iletişim formu
kullanıcıları, ürün satın alan kişiler, elektronik ticari ileti alıcıları ve diğer ilgili kişilere ait kişisel
verilerin;
hangi kapsamda işlendiği,
hangi hukuki sebeplere dayanılarak işlendiği,
hangi amaçlarla kullanıldığı,
kimlere ve hangi amaçlarla aktarılabileceği,
hangi yöntemlerle toplandığı,
ne kadar süre muhafaza edildiği,
ilgili kişilerin sahip olduğu haklar ile başvuru usullerine ilişkin olarak aydınlatma yükümlülüğünün
yerine getirilmesidir.
Bu Aydınlatma Metni, veri sorumlusuna ait internet sitesi üzerinden gerçekleştirilen tüm faaliyetleri
kapsamakta olup, ileride yürürlüğe girecek yeni hizmetler bakımından da güncellenebilir.
2.HUKUKİ DAYANAK :
Kişisel verileriniz aşağıdaki mevzuat kapsamında işlenmektedir:
6698 sayılı Kişisel Verilerin Korunması Kanunu,
6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun,
6502 sayılı Tüketicinin Korunması Hakkında Kanun,
Mesafeli Sözleşmeler Yönetmeliği,
Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik,
213 sayılı Vergi Usul Kanunu,
102 sayılı Türk Ticaret Kanunu,
5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun,
Elektronik belge, e-fatura, e-arşiv ve muhasebe süreçlerine ilişkin ilgili mevzuat,
Kişisel Verileri Koruma Kurulu İlke Kararları, Rehberleri ve sair ikincil düzenlemeler.
3.TANIMLAR :
Bu metinde geçen;
İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
Özel Nitelikli Kişisel Veri: KVKK’nın 6. maddesinde düzenlenen özel nitelikli verileri,
Veri İşleme: Kişisel verilerin tamamen veya kısmen otomatik yollarla ya da veri kayıt sisteminin parçası
olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi,
değiştirilmesi, açıklanması, aktarılması, sınıflandırılması veya kullanılmasının engellenmesi gibi her türlü
işlemi,
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen Mehtap Kaya’yı,
ifade eder.
4.AYDINLATMA METNİNİN UYGULAMA ALANI :
İşbu metin;
•İnternet sitesini ziyaret eden kullanıcılar,
•Üyelik oluşturan kişiler,
•Sipariş veren müşteriler,
•Ürün satın alan tüketiciler,
•İletişim formunu dolduran kişiler,
•Elektronik ticari ileti onayı veren kişiler,
•Kampanya ve duyurulara katılan kullanıcılar,
•Müşteri hizmetleri ile iletişime geçen kişiler,
•Çerezler vasıtasıyla internet sitesi kullanım bilgileri toplanan ziyaretçiler,
•Yasal yükümlülükler kapsamında verisi işlenen diğer gerçek kişiler
bakımından uygulanmaktadır.
5.KVKK İLKELERİ :
Veri sorumlusu, kişisel verileri işlerken aşağıdaki temel ilkelere uygun hareket etmektedir:
•Hukuka ve dürüstlük kurallarına uygun olma,
•Doğru ve gerektiğinde güncel olma,
•Belirli, açık ve meşru amaçlarla işlenme,
•şlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
•İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Veri sorumlusu, faaliyetlerini yürütürken veri minimizasyonu, hesap verebilirlik, şeffaflık, güvenlik ve
ölçülülük ilkelerini esas almakta; kişisel verilerin korunmasına ilişkin teknik ve idari tedbirleri güncel
teknolojik imkânlar ve mevzuat doğrultusunda uygulamaktadır.
6.İŞLENEN KİŞİSEL VERİ KATEGORİLERİ VE İŞLEME AMAÇLARI :
Veri sorumlusu tarafından sunulan ürün ve hizmetlerin niteliğine göre aşağıdaki kişisel veri kategorileri
işlenebilmektedir. İşlenecek veri kapsamı, ilgili kişinin veri sorumlusu ile kurduğu hukuki ilişkiye göre
değişiklik gösterebilir.
6.1 Kimlik Bilgileri :
İşlenebilecek Veriler
•Ad
•Soyad
•T.C. Kimlik Numarası (yalnızca yasal zorunluluk bulunan hâllerde)
•Doğum tarihi (kampanya veya doğrulama süreçlerinde talep edilmesi hâlinde)
İşleme Amaçları
•Üyelik hesabının oluşturulması
•Siparişlerin alınması ve yönetimi
•Mesafeli satış sözleşmesinin kurulması ve ifası
•Müşteri kayıtlarının oluşturulması
•Kimlik doğrulama işlemleri
•Hukuki yükümlülüklerin yerine getirilmesi
•Resmî kurum taleplerinin karşılanması
•Olası uyuşmazlıklarda ispat yükümlülüğünün yerine getirilmesi
6.2 İletişim Bilgileri :
İşlenebilecek Veriler
•Telefon numarası
•E-posta adresi
•Teslimat adresi
•Fatura adresi
•İl
•İlçe
•Posta kodu
İşleme Amaçları
•Sipariş onaylarının gönderilmesi
•Kargo teslimatının sağlanması
•Müşteri destek hizmetlerinin yürütülmesi
•İade ve değişim işlemlerinin gerçekleştirilmesi
•Bilgilendirme yapılması
•Elektronik ticari ileti gönderimi (ilgili mevzuat ve gerekli hâllerde açık rıza kapsamında)
•Teslimat süreçlerinin yönetilmesi
•Hukuki yükümlülüklerin yerine getirilmesi
6.3 Müşteri İşlem Bilgileri :
İşlenebilecek Veriler
Sipariş numarası
Sipariş geçmişi
Sipariş tarihi
Ürün bilgileri
Sepet bilgileri
İade kayıtları
Değişim talepleri
Kupon ve kampanya kullanımları
Destek talepleri
Müşteri temsilcisi görüşme kayıtları
İşleme Amaçları
Sipariş süreçlerinin yürütülmesi
Müşteri memnuniyetinin sağlanması
Satış sonrası destek hizmetlerinin sunulması
Garanti ve tüketici hakları kapsamındaki yükümlülüklerin yerine getirilmesi
İade ve değişim süreçlerinin yönetilmesi
Talep ve şikâyetlerin değerlendirilmesi
6.4 Finansal Bilgiler :
İşlenebilecek Veriler
Ödeme tutarı
Ödeme tarihi
Sipariş tutarı
Fatura bilgileri
Banka işlem referans numarası
Ödeme onay bilgisi
Önemli Bilgilendirme
Veri sorumlusu, kredi kartı numarası, CVV güvenlik kodu ve kart şifresi gibi kart verilerini kendi
sistemlerinde saklamamaktadır.
Kart bilgileri doğrudan PayTR Ödeme Kuruluşu tarafından ilgili mevzuat ve PCI-DSS güvenlik
standartları kapsamında işlenmektedir.
İşleme Amaçları
Ödeme işlemlerinin gerçekleştirilmesi
Muhasebe kayıtlarının tutulması
Vergisel yükümlülüklerin yerine getirilmesi
İade ödemelerinin yapılması
Dolandırıcılık ve kötüye kullanımın önlenmesi
6.5 İşlem Güvenliği Bilgileri :
İşlenebilecek Veriler
IP adresi
Log kayıtları
Tarayıcı bilgileri
Cihaz bilgileri
İşletim sistemi
Oturum kayıtları
Hata kayıtları
Güvenlik kayıtları
İşleme Amaçları
Bilgi güvenliğinin sağlanması
Siber saldırıların önlenmesi
Yetkisiz erişimlerin tespit edilmesi
Sistem güvenliğinin sağlanması
Kanuni yükümlülüklerin yerine getirilmesi
Olası adli ve idari süreçlerde delil oluşturulması
6.6 İnternet Sitesi Kullanım Bilgileri :
İşlenebilecek Veriler
Çerez kayıtları
Sayfa görüntüleme bilgileri
Site kullanım hareketleri
Tercihler
Oturum bilgileri
Trafik kayıtları
İşleme Amaçları
İnternet sitesinin çalışmasının sağlanması
Kullanıcı deneyiminin geliştirilmesi
Performans analizlerinin yapılması
Hataların giderilmesi
Güvenlik kontrollerinin yürütülmesi
İstatistiksel analizlerin gerçekleştirilmesi
Çerezler hakkında ayrıntılı bilgi ayrıca yayımlanan Çerez Politikası’nda yer almaktadır.
6.7 Hukuki İşlem Bilgileri :
İşlenebilecek Veriler
Dava dosyaları
İcra takip bilgileri
Arabuluculuk başvuruları
Noter ihtarnameleri
Mahkeme kararları
Resmî kurum yazışmaları
İşleme Amaçları
Hukuki hakların tesisi
Hakların korunması
Savunma hakkının kullanılması
Resmî kurum taleplerinin yerine getirilmesi
Yargısal süreçlerin yürütülmesi
6.8 Talep ve Şikâyet Bilgileri :
İşlenebilecek Veriler
İletişim formu içerikleri
Çağrı merkezi kayıtları
Destek talepleri
E-posta yazışmaları
Ürün değerlendirmeleri
Müşteri memnuniyeti bildirimleri
İşleme Amaçları
Talep ve şikâyetlerin değerlendirilmesi
Hizmet kalitesinin artırılması
Tüketici memnuniyetinin sağlanması
Uyuşmazlıkların çözümlenmesi
Hukuki yükümlülüklerin yerine getirilmesi
6.9 Görsel ve İşitsel Veriler :
Veri sorumlusu tarafından kural olarak biyometrik veri işlenmemektedir.
Ancak müşterilerin kendi talepleri doğrultusunda destek süreçlerinde ilettikleri ürün fotoğrafları, teslimat
görselleri veya ses kayıtları, yalnızca ilgili talebin sonuçlandırılması amacıyla ve gerekli olduğu ölçüde
işlenebilir.
6.10 Özel Nitelikli Kişisel Veriler :
Veri sorumlusu, faaliyet konusu gereği özel nitelikli kişisel veri işlemeyi amaçlamamaktadır.
Bununla birlikte, ilgili kişinin kendi iradesiyle ilettiği sağlık bilgileri veya benzeri özel nitelikli veriler
bulunması hâlinde, bu veriler yalnızca KVKK’nın 6. maddesinde öngörülen şartlara uygun olarak ve
gerekli teknik ile idari tedbirler alınmak suretiyle işlenebilecektir.
Veri sorumlusu, zorunluluk bulunmadıkça özel nitelikli kişisel veri talep etmemekte ve işlememektedir.
7.KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE HUKUKİ SEBEPLERİ :
Veri sorumlusu tarafından işlenen kişisel veriler, KVKK’nın 4. maddesinde düzenlenen hukuka ve
dürüstlük kurallarına uygunluk, doğruluk ve güncellik, belirli-açık-meşru amaç, ölçülülük ve sınırlılık
ilkelerine uygun olarak işlenmektedir.
Kişisel veriler, aşağıda belirtilen hukuki sebeplere dayanılarak işlenmektedir.
7.1 Sözleşmenin Kurulması ve İfası (KVKK m.5/2-c) :
Kişisel verileriniz, internet sitesi üzerinden verilen siparişlerin alınması, mesafeli satış sözleşmesinin
kurulması ve ifası amacıyla işlenmektedir.
Bu kapsamda;
•üyelik oluşturulması,
•sipariş alınması,
•sipariş onaylanması,
•ürün hazırlanması,
•ürünün kargoya verilmesi,
•teslimatın gerçekleştirilmesi,
•iade ve değişim süreçlerinin yürütülmesi,
•müşteri hizmetlerinin sunulması,
•garanti süreçlerinin yerine getirilmesi,
•satış sonrası destek hizmetlerinin verilmesi
amacıyla kişisel verileriniz KVKK’nın 5/2-c maddesi kapsamında açık rıza aranmaksızın işlenmektedir.
7.2 Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirmesi (KVKK m.5/2-ç) :
Veri sorumlusu;
•Vergi Usul Kanunu,
•Türk Ticaret Kanunu,
•Tüketicinin Korunması Hakkında Kanun,
•Mesafeli Sözleşmeler Yönetmeliği,
•Elektronik Ticaretin Düzenlenmesi Hakkında Kanun,
•5651 sayılı Kanun,
•ilgili mali mevzuat,
•diğer yasal düzenlemeler
uyarınca yerine getirmek zorunda olduğu yükümlülükler kapsamında kişisel verilerinizi işlemektedir.
Bu kapsamda;
•fatura düzenlenmesi,
•e-fatura/e-arşiv süreçleri,
•muhasebe kayıtlarının tutulması,
•mali kayıtların saklanması,
•resmi kurum taleplerinin karşılanması,
•denetim süreçlerinin yürütülmesi,
•bilgi ve belge ibraz edilmesi,
•yasal saklama yükümlülüklerinin yerine getirilmesi
amaçlarıyla kişisel verileriniz işlenmektedir.
7.3 Bir Hakkın Tesisi, Kullanılması veya Korunması (KVKK m.5/2-e) :
Veri sorumlusu;
•dava açılması,
•icra takipleri,
•arabuluculuk süreçleri,
•noter işlemleri,
•ihtarname süreçleri,
•tüketici uyuşmazlıkları,
•ürün iade talepleri,
•ayıplı mal iddiaları,
•ödeme uyuşmazlıkları,
•resmî başvurular
kapsamında kişisel verileri işleyebilmektedir.
Bu kapsamda işlenen veriler;
•delil oluşturulması,
•savunma hakkının kullanılması,
•hukuki risklerin yönetilmesi,
•uyuşmazlıkların çözümlenmesi,
•mahkeme kararlarının yerine getirilmesi
amaçlarıyla kullanılmaktadır.
7.4 Veri Sorumlusunun Meşru Menfaatleri (KVKK m.5/2-f) :
Temel hak ve özgürlüklerinize zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri
kapsamında aşağıdaki faaliyetler yürütülmektedir:
•bilgi güvenliğinin sağlanması,
•internet sitesi güvenliğinin korunması,
•dolandırıcılık ve kötüye kullanımın önlenmesi,
•sahte siparişlerin tespit edilmesi,
•sistem performansının artırılması,
•kullanıcı deneyiminin geliştirilmesi,
•hizmet kalitesinin iyileştirilmesi,
•müşteri memnuniyetinin ölçülmesi,
•istatistiksel analiz yapılması,
•operasyonel süreçlerin yönetilmesi,
•risk yönetimi faaliyetlerinin yürütülmesi,
•bilgi işlem altyapısının sürdürülebilirliğinin sağlanması.
Bu faaliyetler kapsamında işlenen kişisel veriler, yalnızca gerekli olduğu ölçüde ve ölçülülük ilkesine
uygun şekilde kullanılmaktadır.
7.5 Açık Rızaya Dayalı Veri İşleme Faaliyetleri (KVKK m.5/1) :
Kanunen açık rıza gerektiren durumlarda kişisel verileriniz açık rızanıza dayanılarak işlenmektedir.
Buna örnek olarak;
•ticari elektronik ileti gönderimi,
•kampanya bildirimleri,
•indirim mesajları,
•SMS gönderimleri,
•e-posta bültenleri,
•kişiselleştirilmiş pazarlama faaliyetleri,
•reklam ve pazarlama çerezlerinin kullanılması,
•kullanıcı tercih analizleri,
•profil oluşturma faaliyetleri
gösterilebilir.
İlgili kişi, vermiş olduğu açık rızayı dilediği zaman geri alma hakkına sahiptir. Açık rızanın geri alınması,
geri alma tarihinden önce gerçekleştirilen veri işleme faaliyetlerinin hukuka uygunluğunu etkilemez.
7.6 Özel Nitelikli Kişisel Verilerin İşlenmesi :
Veri sorumlusu, faaliyet konusu gereği özel nitelikli kişisel veri işlemeyi hedeflememektedir.
Bununla birlikte;
•ilgili kişinin kendi talebiyle paylaşması,
•hukuki zorunluluk bulunması,
•kanuni yükümlülüklerin yerine getirilmesi,
•bir hakkın tesisi, kullanılması veya korunması
gibi durumlarda özel nitelikli kişisel veriler yalnızca KVKK’nın 6. maddesi ile ilgili ikincil
düzenlemelere uygun şekilde ve gerekli idari ile teknik tedbirler alınarak işlenebilir.
Veri sorumlusu, özel nitelikli kişisel verilerin korunmasına ilişkin olarak standart kişisel verilere nazaran
daha yüksek güvenlik tedbirleri uygulamaktadır.
7.7 Otomatik Karar Verme ve Profil Oluşturma :
Veri sorumlusu, ilgili kişiler hakkında yalnızca otomatik sistemler vasıtasıyla hukuki sonuç doğuran veya
benzer şekilde önemli sonuçlar meydana getiren kararlar almamaktadır.
İnternet sitesi üzerinden elde edilen kullanım verileri, hizmet kalitesinin artırılması, sistem
performansının geliştirilmesi ve kullanıcı deneyiminin iyileştirilmesi amacıyla analiz edilebilmekte olup,
bu analizler tek başına ilgili kişiler bakımından hukuki sonuç doğuracak şekilde kullanılmamaktadır.
8.KİŞİSEL VERİLERİN AKTARILMASI :
Veri sorumlusu, kişisel verileri KVKK’nın 8 ve 9. maddeleri ile ilgili diğer mevzuat hükümlerine uygun
olarak, veri güvenliğini sağlayacak gerekli teknik ve idari tedbirleri almak suretiyle ve yalnızca işleme
amacıyla sınırlı olmak üzere aktarabilmektedir.
Kişisel veriler, aktarım yapılan üçüncü kişiler tarafından yalnızca ilgili hizmetin yerine getirilmesi
amacıyla kullanılmakta olup, hukuka aykırı işlenmesini veya üçüncü kişilerce yetkisiz erişimini
önlemeye yönelik gerekli yükümlülükler sözleşmeler ve mevzuat çerçevesinde güvence altına
alınmaktadır.
8.1 Ödeme Kuruluşuna Aktarım (PayTR) :
İnternet sitesi üzerinden gerçekleştirilen ödemelerin güvenli şekilde tamamlanabilmesi amacıyla, ödeme
işlemleri PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş. aracılığıyla yürütülmektedir. Bu kapsamda
aşağıdaki veriler PayTR ile paylaşılabilmektedir:
Aktarılabilecek Veri Kategorileri
•Ad ve soyad
•Sipariş numarası
•Sipariş tutarı
•Sipariş tarihi
•E-posta adresi
•Telefon numarası
•IP adresi
•İşlem güvenliği kayıtları
•Teslimat bilgileri (işlemin niteliğine göre)
Aktarım Amaçları
•Ödeme işlemlerinin gerçekleştirilmesi
•Ödeme güvenliğinin sağlanması
•Sahtecilik ve dolandırıcılığın önlenmesi
•Risk analizlerinin yürütülmesi
•İade süreçlerinin yürütülmesi
•Finansal kayıtların oluşturulması
•Kanuni yükümlülüklerin yerine getirilmesi
Veri sorumlusu, kredi kartı numarası, CVV güvenlik kodu veya kart şifresi gibi ödeme kartı bilgilerini
kendi sistemlerinde kaydetmemekte veya saklamamaktadır.
8.2 Kargo Firmasına Aktarım (Aras Kargo) :
Sipariş konusu ürünlerin müşterilere teslim edilebilmesi amacıyla kişisel veriler Aras Kargo ile
paylaşılmaktadır.
Aktarılabilecek Veriler
•Ad ve soyad
•Telefon numarası
•Teslimat adresi
•İl
•İlçe
•Sipariş numarası
•Teslimat notları (varsa)
Aktarım Amaçları
•Ürün teslimatının gerçekleştirilmesi
•Kargo takibinin yapılması
•Teslimat bildirimlerinin gönderilmesi
•Teslim edilemeyen gönderilerin yönetimi
•İade kargo süreçlerinin yürütülmesi
8.3 Muhasebe ve Mali Müşavirlik Hizmet Sağlayıcılarına Aktarım :
Vergisel yükümlülüklerin yerine getirilebilmesi amacıyla kişisel veriler, mali müşavir ve muhasebe
hizmeti sunan kişi veya kuruluşlarla paylaşılabilmektedir.
Bu kapsamda;
•Fatura bilgileri
•Vergi bilgileri
•Sipariş kayıtları
•Tahsilat bilgileri
•Cari hesap kayıtları
ilgili mevzuat kapsamında aktarılabilmektedir.
8.4 E-Fatura ve E-Arşiv Hizmet Sağlayıcılarına Aktarım :
Vergi Usul Kanunu ve ilgili mevzuat uyarınca elektronik belge düzenlenmesi amacıyla kişisel veriler,
e-fatura ve e-arşiv hizmeti sunan yetkili hizmet sağlayıcılarına aktarılabilmektedir.
Aktarım;
•elektronik fatura düzenlenmesi,
•e-arşiv faturalarının oluşturulması,
•mali kayıtların tutulması,
•yasal yükümlülüklerin yerine getirilmesi
amaçlarıyla gerçekleştirilmektedir.
8.5 Bilgi Teknolojileri ve Barındırma (Hosting) Hizmet Sağlayıcılarına Aktarım:
İnternet sitesinin kesintisiz, güvenli ve etkin şekilde faaliyet gösterebilmesi amacıyla veri sorumlusu,
sunucu barındırma, yazılım geliştirme, bakım, yedekleme ve bilgi teknolojileri hizmetlerinden
yararlanabilmektedir.
Bu kapsamda;
•kullanıcı hesap bilgileri,
•işlem kayıtları,
•sistem logları,
•IP adresleri,
•güvenlik kayıtları
gibi veriler, yalnızca hizmetin yerine getirilebilmesi amacıyla teknik erişime konu olabilecektir.
Bu hizmet sağlayıcılarının kişisel verileri kendi amaçları doğrultusunda kullanmalarına izin
verilmemektedir.
8.6 Hukuken Yetkili Kamu Kurum ve Kuruluşlarına Aktarım:
Kanunlarda açıkça öngörümesi veya yetkili kamu kurum ve kuruluşlarının usulüne uygun taleplerinin
bulunması hâlinde kişisel veriler;
•Mahkemeler,
•Cumhuriyet Başsavcılıkları,
•İcra Müdürlükleri,
•Vergi Daireleri,
•Ticaret Bakanlığı,
•Maliye Bakanlığı,
•KVKK Kurumu,
•BTK,
•Kolluk kuvvetleri,
•Diğer yetkili idari merciler
ile paylaşılabilecektir.
Bu aktarımlar yalnızca ilgili mevzuatta öngörülen kapsam ve sınırlar içerisinde gerçekleştirilmektedir.
8.7 Bankalara Aktarım :
İade ödemeleri, havale/EFT işlemleri veya finansal mutabakat süreçlerinin yürütülmesi amacıyla gerekli
olduğu ölçüde ilgili banka veya finans kuruluşları ile kişisel veri paylaşımı yapılabilmektedir.
8.8 Hukuk Danışmanları ve Avukatlara Aktarım:
Uyuşmazlıkların çözümü, hukuki danışmanlık hizmeti alınması, dava ve icra takiplerinin yürütülmesi
amacıyla gerekli olması hâlinde kişisel veriler, sır saklama yükümlülüğü altında bulunan avukatlar ve
hukuk danışmanları ile paylaşılabilmektedir.
8.9 Kanunen Yetkili Özel Kişilere Aktarım:
İlgili mevzuatın izin verdiği hâllerde ve yalnızca gerekli olduğu ölçüde noterler, bağımsız denetçiler,
bilirkişiler, arabulucular ve diğer yetkili özel kişilerle kişisel veri paylaşımı yapılabilmektedir.
8.10 Yurt Dışına Veri Aktarımı :
Veri sorumlusu, kişisel verilerin yurt dışına aktarılması konusunda KVKK’nın 9. maddesi ile ilgili ikincil
düzenlemelere uygun hareket etmektedir.
İnternet sitesinde kullanılan bazı teknik altyapılar, içerik dağıtım hizmetleri, bulut bilişim çözümleri veya
güvenlik hizmetleri nedeniyle kişisel verilerin yurt dışına aktarılması söz konusu olursa;
•ilgili kişinin açık rızası alınacak,
•veya KVKK’nın 9. maddesinde öngörülen diğer hukuki aktarım şartları sağlanacaktır.
Veri sorumlusu, yurt dışı aktarım süreçlerinde Kişisel Verileri Koruma Kurulu tarafından belirlenen ilke
ve esaslara uygun hareket etmeyi taahhüt etmektedir.
8.11 Aktarılan Tarafların Yükümlülükleri :
Kişisel verilerin aktarıldığı kişi ve kuruluşların;
•veri güvenliğini sağlaması,
•yalnızca aktarım amacına uygun işlem yapması,
•verileri hukuka aykırı şekilde kullanmaması,
•gerekli idari ve teknik tedbirleri alması,
•gizliliği koruması
hususlarında gerekli sözleşmesel ve hukuki yükümlülükler tesis edilmektedir.
9.KİŞİSEL VERİLERİN ELDE EDİLME YÖNTEMLERİ :
Veri sorumlusu, kişisel verileri KVKK’nın 4. maddesinde yer alan genel ilkelere uygun olarak hukuka
uygun yöntemlerle elde etmektedir. Kişisel veriler aşağıdaki kanallar aracılığıyla toplanabilmektedir:
9.1 İnternet Sitesi :
Kişisel veriler;
•üyelik oluşturulması,
•sipariş verilmesi,
•ödeme işlemlerinin gerçekleştirilmesi,
•iletişim formunun doldurulması,
•ürün değerlendirmelerinin yapılması,
•kampanya başvurularının oluşturulması,
•hesap oluşturulması,
•kullanıcı giriş işlemleri
sırasında doğrudan ilgili kişiler tarafından sağlanmaktadır.
9.2 Elektronik İletişim Kanalları :
Kişisel veriler;
•e-posta,
•telefon,
•kısa mesaj (SMS),
•çevrim içi iletişim araçları,
•müşteri destek süreçleri
vasıtasıyla elde edilebilmektedir.
9.3 Sipariş ve Teslimat Süreçleri:
Siparişlerin hazırlanması, teslim edilmesi, iade edilmesi ve satış sonrası destek hizmetlerinin yürütülmesi
sırasında ilgili kişiler tarafından sağlanan kişisel veriler işlenebilmektedir.
9.4 Hukuki Süreçler :
Mahkemeler, icra müdürlükleri, noterlikler, arabuluculuk büroları ve diğer yetkili kurumlar tarafından
iletilen bilgi ve belgeler kapsamında kişisel veri işlenmesi söz konusu olabilmektedir.
9.5 Otomatik Yöntemlerle Toplanan Veriler:
İnternet sitesinin kullanımı sırasında, güvenliğin sağlanması ve hizmetlerin sunulabilmesi amacıyla;
•IP adresi,
•oturum bilgileri,
•sistem kayıtları (log),
•cihaz bilgileri,
•tarayıcı bilgileri,
•zorunlu teknik çerezler
otomatik yöntemlerle işlenebilmektedir.
10.KİŞİSEL VERİLERİN SAKLANMASI VE MUHAFAZASI :
Veri sorumlusu, kişisel verileri yalnızca ilgili mevzuatta öngörülen süreler boyunca veya işlendikleri
amaç için gerekli olan süre kadar muhafaza etmektedir.
Saklama süresi belirlenirken;
•ilgili kanuni yükümlülükler,
•zamanaşımı süreleri,
•sözleşmesel ilişkiler,
•muhasebe yükümlülükleri,
•tüketici mevzuatı,
•olası hukuki uyuşmazlıklar
dikkate alınmaktadır.
Saklama süresi sona eren kişisel veriler, KVKK ve ilgili ikincil mevzuata uygun şekilde silinmekte, yok
edilmekte veya anonim hâle getirilmektedir.
11.ÖRNEK SAKLAMA SÜRELERİ :
Aşağıdaki süreler genel nitelikte olup, mevzuat değişikliklerine göre güncellenebilir.
Veri Türü - Saklama Süresi - Üyelik kayıtları; Üyelik devam ettiği sürece, sona ermesinden sonra
ilgili zamanaşımı ve yasal yükümlülükler çerçevesinde gerekli süre kadar Sipariş kayıtları Vergi ve
ticaret mevzuatında öngörülen süreler boyunca Fatura ve muhasebe kayıtları Vergi Usul Kanunu ve ilgili
mevzuatta öngörülen süre boyunca İletişim talepleri Talebin sonuçlanması ve olası uyuşmazlık süresi
boyunca Ticari elektronik ileti izin kayıtları İlgili mevzuatta öngörülen süre boyunca Log kayıtları İlgili
mevzuat ve bilgi güvenliği ihtiyaçları doğrultusunda gerekli süre boyunca Hukuki uyuşmazlık dosyaları
Uyuşmazlığın kesin olarak sonuçlanması ve ilgili zamanaşımı süresi boyunca güncellenebilir.
12.KİŞİSEL VERİLERİN SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ :
İşlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler;
•resen,
•ilgili kişinin talebi üzerine,
•kanuni yükümlülük gereği
KVKK’nın 7. maddesi ve ilgili mevzuata uygun olarak silinir, yok edilir veya anonim hâle getirilir.
Silme ve imha işlemleri, veri güvenliğini sağlayacak teknik yöntemlerle gerçekleştirilir.
13.KİŞİSEL VERİLERİN GÜVENLİĞİNE İLİŞKİN TEDBİRLER :
Veri sorumlusu, KVKK’nın 12. maddesi uyarınca kişisel verilerin hukuka aykırı olarak işlenmesini ve
erişilmesini önlemek, verilerin muhafazasını sağlamak amacıyla uygun teknik ve idari tedbirleri
almaktadır.
Bu kapsamda, faaliyetin niteliğine göre aşağıdaki tedbirler uygulanmaktadır:
Teknik Tedbirler
•Yetki matrisi ve erişim kontrolü uygulanması,
•Güçlü parola politikalarının kullanılması,
•Güncel antivirüs ve güvenlik yazılımlarının kullanılması,
•Güvenlik duvarı (firewall) ile sistemlerin korunması,
•Log kayıtlarının tutulması,
•Veri tabanlarının yetkisiz erişime karşı korunması,
•Düzenli yedekleme yapılması,
•Yazılım ve sistem güncellemelerinin takip edilmesi,
•Şifreleme yöntemlerinin uygun olduğu ölçüde uygulanması,
•Ağ güvenliği tedbirlerinin alınması.
İdari Tedbirler
•Gizlilik yükümlülüğü bulunan personel ile çalışma,
•Hizmet sağlayıcılarla veri işleme ve gizlilik yükümlülüklerini içeren sözleşmeler yapılması,
•Kişisel verilere erişimin görev tanımıyla sınırlı tutulması,
•Periyodik iç denetimlerin gerçekleştirilmesi,
•Kişisel veri işleme faaliyetlerinin kayıt altına alınması,
•Gerektiğinde çalışanlara KVKK farkındalık eğitimleri verilmesi,
•Olası veri ihlallerine ilişkin müdahale süreçlerinin oluşturulması.
Veri sorumlusu, teknolojik gelişmeleri ve Kişisel Verileri Koruma Kurulu kararlarını takip ederek teknik
ve idari tedbirlerini güncel tutmayı amaçlamaktadır.
14.İLGİLİ KİŞİNİN HAKLARI :
KVKK’nın 11. maddesi uyarınca ilgili kişiler, veri sorumlusuna başvurarak aşağıdaki haklara sahiptir:
•Kişisel verilerinin işlenip işlenmediğini öğrenme,
•İşlenmişse buna ilişkin bilgi talep etme,
•İşlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
•Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri öğrenme,
•Eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
•KVKK’nın 7. maddesi kapsamında kişisel verilerin silinmesini veya yok edilmesini isteme,
•Düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini
isteme,
•İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi
aleyhine bir sonucun ortaya çıkmasına itiraz etme,
•Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini
talep etme.
Bu haklar, KVKK ve ilgili mevzuatta öngörülen sınırlar çerçevesinde kullanılabilir.
15.BAŞVURU USULÜ :
İlgili kişiler, KVKK’nın 13. maddesi ile Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ
hükümleri uyarınca taleplerini veri sorumlusuna iletebilir.
Başvurular;
•yazılı olarak,
•KEP adresi üzerinden,
•sistemde kayıtlı elektronik posta adresi kullanılarak,
•güvenli elektronik imza veya mobil imza ile,
•veri sorumlusunun ileride belirleyebileceği diğer yöntemlerle
gerçekleştirilebilir.
Başvuru Bilgileri
Veri Sorumlusu: Mehtap Kaya (Şahıs İşletmesi)
Adres: Atatürk Mahallesi Ertuğrul Gazi Sokak Metropol İstanbul C1 Blok No:2B İç Kapı No:376
Ataşehir / İstanbul
KEP: [email protected]
E-posta: [email protected]
Başvurularda;
•ad ve soyad,
•T.C. kimlik numarası (yabancılar için pasaport veya kimlik bilgisi),
•tebligata esas adres,
•bildirime esas elektronik posta adresi veya telefon numarası,
•talep konusu
bilgilerinin yer alması gerekmektedir.
Veri sorumlusu, başvurunun kimlik doğrulamasını gerektirdiği durumlarda ek bilgi ve belge talep
edebilir.
16.BAŞVURULARIN CEVAPLANDIRILMASI :
Veri sorumlusu, başvuruları mümkün olan en kısa sürede ve en geç otuz gün içinde ücretsiz olarak
sonuçlandıracaktır.
İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen
tarifedeki ücret talep edilebilir.
Başvurunun kabul edilmesi hâlinde gerekli işlemler yerine getirilecek; reddedilmesi durumunda ise ret
gerekçesi ilgili kişiye yazılı veya elektronik ortamda bildirilecektir.
17.KURUL’A ŞİKÂYET HAKKI :
Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresi içinde cevap verilmemesi
hâllerinde ilgili kişi, KVKK’nın 14. maddesi uyarınca Kişisel Verileri Koruma Kurulu’na şikâyette
bulunabilir.
Şikâyet süreci, ilgili mevzuatta öngörülen süreler ve usuller çerçevesinde yürütülür.
18.VERİ GÜVENLİĞİNE İLİŞKİN TAAHHÜT :
Veri sorumlusu, kişisel verilerin gizliliğinin korunmasını temel ilke olarak benimsemektedir.
Bu kapsamda;
•kişisel verilerin gizliliği,
•bütünlüğü,
•erişilebilirliği,
•doğruluğu
esas alınarak gerekli teknik ve idari tedbirler uygulanmakta; yetkisiz erişim, hukuka aykırı işleme, kayıp,
değişiklik ve ifşa risklerinin azaltılması amacıyla uygun güvenlik önlemleri sürekli gözden
geçirilmektedir.
19.AYDINLATMA METNİNİN GÜNCELLENMESİ :
Veri sorumlusu;
•yürürlükteki mevzuatta meydana gelen değişiklikler,
•Kişisel Verileri Koruma Kurulu kararları,
•internet sitesinin teknik altyapısındaki değişiklikler,
•sunulan hizmetlerde meydana gelen değişiklikler,
•veri işleme faaliyetlerindeki güncellemeler
doğrultusunda işbu Aydınlatma Metni’ni her zaman güncelleme hakkını saklı tutar.
Güncellenen metin, yayımlandığı tarihten itibaren hüküm ifade eder ve internet sitesinde yayımlandığı
anda yürürlüğe girer.
20.YÜRÜRLÜK :
İşbu Kişisel Verilerin Korunması Kanunu Kapsamında Aydınlatma Metni, yayımlandığı tarihte yürürlüğe
girer ve veri sorumlusunun internet sitesi üzerinden kamuoyunun erişimine sunulur.