KİŞİSEL VERİLERİN KORUNMASI KANUNU UYARINCA AYDINLATMA METNİ
Bölüm 1 – Veri Sorumlusu ve Aydınlatmanın Amacı
1.1. Veri Sorumlusu
İşbu Kişisel Verilerin Korunması Kanunu Uyarınca Aydınlatma Metni (”Aydınlatma Metni”), 6698 sayılı Kişisel Verilerin Korunması Kanunu (”KVKK”) uyarınca veri sorumlusu sıfatıyla hareket eden;
ONLINE MARKET E-TİCARET LTD. ŞTİ.
(”Magazify” veya “Şirket”)
tarafından hazırlanmıştır.
Magazify; www.magazify.com internet sitesi, mobil uygulamalar, mağaza panelleri, alt alan adları (subdomain), API servisleri, elektronik iletişim kanalları ve bunlarla bağlantılı tüm dijital platformlar üzerinden yürüttüğü faaliyetler kapsamında kişisel verileri işlemektedir.
1.2. Aydınlatmanın Amacı
İşbu Aydınlatma Metni’nin amacı;
Magazify tarafından yürütülen faaliyetler kapsamında işlenen kişisel veriler hakkında ilgili kişileri bilgilendirmek,
kişisel verilerin hangi amaçlarla işlendiğini açıklamak,
kişisel verilerin hangi hukuki sebeplere dayanılarak işlendiğini belirtmek,
kişisel verilerin kimlere ve hangi amaçlarla aktarılabileceğini açıklamak,
ilgili kişilerin KVKK kapsamındaki haklarını bildirmek,
ve Magazify tarafından yürütülen veri işleme faaliyetleri konusunda şeffaflığı sağlamaktır.
1.3. Kapsam
Bu Aydınlatma Metni aşağıdaki kişi gruplarına uygulanmaktadır:
- Platform ziyaretçileri
- Üyeler
- Müşteriler
- Potansiyel müşteriler
- Mağaza Ortakları
- Mağaza Ortağı adayları
- Tedarikçiler
- Tedarikçi adayları
- İş ortakları
- İş ortaklarının yetkilileri ve çalışanları
- Profesyonel Plan başvuru sahipleri
- İletişim formu aracılığıyla başvuruda bulunan kişiler
- Destek taleplerini ileten kişiler
- Kampanya katılımcıları
- Yarışma ve çekiliş katılımcıları
- Bülten aboneleri
- Yetkili temsilciler
- Platform üzerinde işlem gerçekleştiren diğer gerçek kişiler
Magazify, ilgili kişinin platformla kurduğu hukuki ilişkiye göre farklı kategorilerde kişisel veri işleyebilir.
1.4. Magazify İş Modeli Kapsamında Veri İşleme
Magazify, merkezi operasyon modeli ile çalışan bütünleşik bir e-ticaret platformudur.
Platform kapsamında;
- müşterilere sunulan ürünlerin yönetimi,
- mağaza altyapılarının oluşturulması,
- mağaza ortaklığı süreçlerinin yürütülmesi,
- ödeme işlemleri,
- sipariş operasyonları,
- lojistik süreçleri,
- müşteri hizmetleri,
- hakediş hesaplamaları,
- kimlik doğrulama,
- risk yönetimi,
- dolandırıcılığın önlenmesi,
- mevzuata uyum süreçleri
kapsamında kişisel veriler işlenebilmektedir.
Kişisel veriler yalnızca belirli, açık ve meşru amaçlarla; hukuka ve dürüstlük kurallarına uygun olarak, doğru ve gerektiğinde güncel şekilde, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olacak şekilde işlenmektedir.
1.5. Özel Nitelikli Kişisel Veriler
Magazify, faaliyetlerinin niteliği gereği özel nitelikli kişisel verilerin işlenmesini gerektirmemektedir.
Bu nedenle;
- sağlık bilgileri,
- biyometrik veriler,
- genetik veriler,
- dini inanç bilgileri,
- siyasi görüş,
- sendika üyeliği,
- ceza mahkûmiyeti bilgileri,
- cinsel hayata ilişkin bilgiler
gibi özel nitelikli kişisel verilerin Magazify ile paylaşılmaması esastır.
Ancak yürürlükteki mevzuatın açıkça zorunlu kıldığı veya ilgili kişinin kendi iradesiyle paylaşmak durumunda kaldığı istisnai hâllerde, söz konusu veriler yalnızca ilgili mevzuatın izin verdiği ölçüde ve gerekli teknik ile idari güvenlik tedbirleri alınarak işlenebilir.
1.6. Temel Veri İşleme İlkeleri
Magazify kişisel verileri işlerken aşağıdaki temel ilkelere uygun hareket eder:
- Hukuka ve dürüstlük kurallarına uygun davranılması,
- Kişisel verilerin doğru ve gerektiğinde güncel tutulması,
- Belirli, açık ve meşru amaçlarla işlenmesi,
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması,
- İlgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre kadar muhafaza edilmesi,
- Gizlilik ve veri güvenliği tedbirlerinin uygulanması,
- Yetkisiz erişimin önlenmesi,
- Rol bazlı erişim prensibine uygun hareket edilmesi,
- Hesap verebilirlik ve şeffaflık ilkelerine uyulması.
1.7. Diğer Politika ve Sözleşmelerle İlişkisi
Bu Aydınlatma Metni;
- Mağaza Ortaklığı ve Platform Hizmetleri Sözleşmesi,
- Gizlilik Politikası,
- Çerez Politikası,
- Program Politikaları,
- Platform Kuralları,
- Elektronik Ticari İleti Onayı,
- Kullanım Koşulları
ile birlikte uygulanır.
İlgili dokümanlar arasında çelişki bulunması hâlinde, kişisel verilerin işlenmesine ilişkin konularda öncelikle yürürlükteki mevzuat hükümleri, ardından işbu Aydınlatma Metni uygulanır.
Bölüm 2 – İlgili Kişi Grupları ve İşlenen Kişisel Veriler
2.1. İlgili Kişi Grupları
Magazify, faaliyetlerinin niteliği gereği farklı kişi gruplarına ilişkin kişisel verileri işleyebilmektedir. İşlenen veri kategorileri, ilgili kişinin Magazify ile kurduğu hukuki ilişkiye ve kullanılan hizmetlere göre farklılık gösterebilir.
İşbu Aydınlatma Metni kapsamında kişisel verileri işlenebilecek ilgili kişi grupları aşağıdakilerle sınırlı olmamak üzere şunlardır:
- Platform ziyaretçileri
- Üyeler
- Müşteriler
- Potansiyel müşteriler
- Mağaza Ortakları
- Mağaza Ortağı adayları
- Profesyonel Plan başvuru sahipleri
- Tedarikçiler
- Tedarikçi adayları
- İş ortakları
- İş ortaklarının yetkilileri ve çalışanları
- Kargo ve lojistik hizmet sağlayıcılarının yetkilileri
- Ödeme kuruluşları ve finans kuruluşlarının yetkilileri
- Destek taleplerinde bulunan kişiler
- İletişim formu aracılığıyla başvuruda bulunan kişiler
- Kampanya, yarışma ve etkinlik katılımcıları
- Bülten aboneleri
- Hukuki süreçlerin tarafları
- Yetkili temsilciler
- Platform üzerinden işlem gerçekleştiren diğer gerçek kişiler
Magazify, ilgili kişinin hukuki statüsüne ve Platform üzerindeki rolüne göre farklı kategorilerde kişisel veri işleyebilir.
2.2. İşlenen Kişisel Veri Kategorileri
Magazify tarafından işlenebilecek kişisel veriler aşağıdaki veri kategorilerini içerebilir.
Kimlik Bilgileri
Gerçek kişiler bakımından;
- Ad
- Soyad
- Türkiye Cumhuriyeti Kimlik Numarası
- Doğum tarihi
- Doğum yeri
- Kimlik belgesi bilgileri
- Pasaport bilgileri (gerekli olması halinde)
- Vergi Kimlik Numarası
- İmza bilgisi
Tüzel kişiler bakımından ise;
- Yetkili kişinin kimlik bilgileri
- Şirket unvanı
- MERSİS numarası
- Ticaret Sicil bilgileri
- Vergi bilgileri
- Yetkilendirme belgeleri
İletişim Bilgileri
- Telefon numarası
- Cep telefonu
- Elektronik posta adresi
- Tebligat adresi
- Teslimat adresi
- Fatura adresi
- Sosyal medya hesap bilgileri (ilgili kişinin paylaşması halinde)
- İletişim tercihleri
Finansal Bilgiler
- Banka hesap bilgileri
- IBAN
- Hesap sahibi bilgileri
- Hakediş ödeme bilgileri
- Fatura bilgileri
- Tahsilat bilgileri
- İade ödeme bilgileri
- Cari hesap kayıtları
- Muhasebe kayıtları
- Vergisel bilgiler
- Mali yükümlülüklere ilişkin bilgiler
Magazify, ödeme kartı bilgilerinin tamamını saklamaz. Kart ödemeleri, ilgili banka veya yetkili ödeme kuruluşunun güvenli altyapısı üzerinden gerçekleştirilmektedir.
İşlem Bilgileri
- Sipariş kayıtları
- Satın alma geçmişi
- Ürün tercihleri
- Teslimat bilgileri
- İade kayıtları
- Talep kayıtları
- Destek kayıtları
- Çağrı merkezi görüşmeleri
- Canlı destek kayıtları
- Hakediş hesaplamaları
- Komisyon kayıtları
- Kampanya katılım bilgileri
- Kupon kullanımları
- Puan ve ödül kayıtları
Mağaza Ortaklığı Bilgileri
Mağaza Ortaklığı kapsamında;
- Başvuru bilgileri
- Başvuru belgeleri
- Mağaza adı
- Alan adı
- Marka bilgileri
- Hakediş bilgileri
- Performans kayıtları
- Satış raporları
- Pazarlama performansı
- Mağaza kullanım kayıtları
- Rol ve yetkilendirme bilgileri
- Platform kullanım geçmişi
işlenebilir.
Tedarikçi Bilgileri
- Şirket bilgileri
- Vergi bilgileri
- Ticaret Sicil kayıtları
- Yetkili kişi bilgileri
- Banka bilgileri
- Ürün bilgileri
- Fatura bilgileri
- Cari hesap bilgileri
- Operasyon kayıtları
Hukuki İşlem Bilgileri
- Sözleşmeler
- Elektronik onay kayıtları
- Açık rıza kayıtları
- İhtarlar
- Dava bilgileri
- İcra kayıtları
- Arabuluculuk kayıtları
- Resmî kurum yazışmaları
İşlem Güvenliği Bilgileri
- IP adresi
- MAC adresi (gerekli olması halinde)
- Cihaz bilgileri
- Tarayıcı bilgileri
- İşlem logları
- Oturum kayıtları
- Giriş-çıkış zamanları
- Hata kayıtları
- Güvenlik logları
- API erişim kayıtları
- Çerez kayıtları
- Yetkilendirme kayıtları
Risk ve Uyum Bilgileri
Magazify;
- kimlik doğrulama,
- dolandırıcılığın önlenmesi,
- finansal risk analizi,
- operasyonel güvenlik,
- platform güvenliği,
- ödeme güvenliği,
- hakediş güvenliği,
- şüpheli işlem tespiti,
- mevzuata uyum
amaçlarıyla oluşturulan kayıtları işleyebilir.
Bu kapsamda;
- belge doğrulama sonuçları,
- risk puanları,
- güvenlik uyarıları,
- işlem inceleme kayıtları,
- doğrulama sonuçları,
- kullanıcı doğrulama geçmişi
işlenebilir.
Görsel ve İşitsel Kayıtlar
Gerekli olması halinde;
- çağrı merkezi ses kayıtları,
- görüntülü doğrulama kayıtları,
- yüklenen belgeler,
- profil fotoğrafları,
- destek taleplerine ilişkin görseller,
işlenebilir.
Pazarlama Verileri
- Kampanya tercihleri
- Bildirim tercihleri
- Çerez tercihleri
- Reklam etkileşimleri
- Kullanıcı davranış analizleri
- Site kullanım istatistikleri
- Favoriler
- İlgi alanları
- Anket cevapları
Bu veriler ilgili mevzuat kapsamında gerekli olduğu durumlarda açık rızaya dayanılarak işlenir.
Teknik Kullanım Verileri
Platformun güvenli ve verimli şekilde çalışabilmesi amacıyla;
- sayfa görüntüleme bilgileri,
- tıklama hareketleri,
- oturum süreleri,
- hata kayıtları,
- performans ölçümleri,
- sistem kullanım istatistikleri,
işlenebilir.
Özel Nitelikli Kişisel Veriler
Magazify, faaliyetlerinin niteliği gereği özel nitelikli kişisel verilerin işlenmesini amaçlamamaktadır.
İlgili kişilerden;
- sağlık bilgileri,
- biyometrik veriler,
- genetik veriler,
- siyasi görüş,
- dini inanç,
- sendika üyeliği,
- ceza mahkûmiyeti,
- cinsel hayata ilişkin bilgiler
gibi özel nitelikli kişisel verilerin paylaşılmaması esastır.
Kanunen zorunlu olan istisnai durumlarda işlenecek özel nitelikli kişisel veriler, yalnızca ilgili mevzuatın izin verdiği kapsamda ve gerekli idari ile teknik güvenlik tedbirleri alınarak işlenir.
2.3. Veri Minimizasyonu İlkesi
Magazify, kişisel verileri yalnızca belirli, açık ve meşru amaçların gerçekleştirilmesi için gerekli olduğu ölçüde işlemeyi esas alır.
Platform tarafından talep edilen bilgi ve belgeler; sunulan hizmetin niteliği, ilgili kişinin hukuki statüsü, yürürlükteki mevzuat ve operasyonel gereklilikler dikkate alınarak belirlenir. Gereksiz veya işleme amacıyla bağlantılı olmayan kişisel verilerin talep edilmemesi temel prensiptir.
Bölüm 3 – Kişisel Verilerin İşlenme Amaçları
3.1. Genel İlke
Magazify, kişisel verileri yalnızca belirli, açık ve meşru amaçlarla; 6698 sayılı Kişisel Verilerin Korunması Kanunu başta olmak üzere yürürlükteki mevzuata uygun şekilde işlemektedir.
İşlenen kişisel veriler, ilgili kişinin Magazify ile kurduğu hukuki ilişkinin niteliğine göre farklı amaçlarla işlenebilir.
3.2. Platform Üyeliğinin Oluşturulması ve Yönetilmesi
Kişisel veriler;
- kullanıcı hesabının oluşturulması,
- üyelik işlemlerinin tamamlanması,
- kullanıcı bilgilerinin doğrulanması,
- hesap güvenliğinin sağlanması,
- üyelik bilgilerinin güncellenmesi,
- kullanıcı hesabının yönetilmesi,
- kullanıcı doğrulama süreçlerinin yürütülmesi
amaçlarıyla işlenebilir.
3.3. Mağaza Ortaklığı Başvurusunun Değerlendirilmesi
Mağaza Ortağı adaylarına ait kişisel veriler;
- başvurunun alınması,
- başvurunun değerlendirilmesi,
- uygunluk incelemesi,
- kimlik doğrulama,
- sözleşme ilişkisinin kurulması,
- başvurunun sonuçlandırılması,
- Platform Kurallarına uygunluğun değerlendirilmesi
amacıyla işlenebilir.
3.4. Mağaza Ortaklığı Süreçlerinin Yürütülmesi
Mağaza Ortaklarına ait kişisel veriler;
- mağaza oluşturulması,
- mağaza yönetimi,
- hakediş hesaplamaları,
- performans raporları,
- mağaza kullanım kayıtlarının tutulması,
- mağaza destek süreçlerinin yürütülmesi,
- mağaza erişim yetkilerinin oluşturulması,
- rol bazlı yetkilendirme
amaçlarıyla işlenebilir.
3.5. Sipariş Süreçlerinin Yönetilmesi
Kişisel veriler;
- sipariş oluşturulması,
- siparişin hazırlanması,
- sipariş takibi,
- teslimat organizasyonu,
- teslimat bilgilerinin oluşturulması,
- sipariş kayıtlarının tutulması,
- sipariş değişiklikleri,
- sipariş iptalleri,
- sipariş doğrulaması
amaçlarıyla işlenebilir.
3.6. Ürün ve Hizmetlerin Sunulması
Magazify tarafından sunulan ürün ve hizmetlerin planlanması, geliştirilmesi ve yürütülmesi amacıyla;
- ürün tercihleri,
- satın alma geçmişi,
- kullanıcı davranışları,
- hizmet kullanımı
analiz edilebilir.
3.7. Ödeme İşlemlerinin Gerçekleştirilmesi
Kişisel veriler;
- ödeme işlemlerinin yürütülmesi,
- ödeme doğrulaması,
- tahsilat süreçleri,
- ödeme kayıtlarının oluşturulması,
- muhasebeleştirme,
- finansal raporlama
amaçlarıyla işlenebilir.
Magazify, ödeme kartı bilgilerinin tamamını saklamaz. Kart ödemeleri ilgili banka veya yetkili ödeme kuruluşlarının güvenli altyapıları üzerinden gerçekleştirilmektedir.
3.8. Hakediş Hesaplamalarının Yapılması
Mağaza Ortaklarına ilişkin kişisel veriler;
- hakediş hesaplamalarının yapılması,
- gelir paylaşımı hesapları,
- hakediş raporlarının oluşturulması,
- ödeme planlarının hazırlanması,
- mahsup işlemleri,
- finansal düzeltmeler
amacıyla işlenebilir.
3.9. Hakediş Ödemelerinin Gerçekleştirilmesi
Hak kazanılan hakedişlerin ödenebilmesi amacıyla;
- banka hesap bilgileri,
- IBAN,
- kimlik bilgileri,
- vergisel bilgiler,
- ödeme kayıtları
işlenebilir.
3.10. Vergisel ve Mali Yükümlülüklerin Yerine Getirilmesi
Kişisel veriler;
- vergi mevzuatına uyum,
- stopaj hesaplamaları,
- yasal kesintiler,
- muhasebe kayıtları,
- e-Fatura,
- e-Arşiv,
- resmi bildirimler,
- yasal raporlamalar
amacıyla işlenebilir.
3.11. Kimlik Doğrulama Süreçleri
Platform güvenliğinin sağlanması amacıyla;
- kimlik doğrulama,
- belge doğrulama,
- iletişim doğrulama,
- banka hesabı doğrulama,
- yetkili kişi doğrulama
işlemleri gerçekleştirilebilir.
3.12. Risk Yönetimi ve Dolandırıcılığın Önlenmesi
Magazify;
- sahte hesapların tespiti,
- kimlik sahteciliğinin önlenmesi,
- kötüye kullanımın engellenmesi,
- finansal risklerin azaltılması,
- şüpheli işlem analizi,
- platform güvenliğinin sağlanması,
- ödeme güvenliğinin korunması,
- sahte siparişlerin önlenmesi
amacıyla kişisel verileri işleyebilir.
3.13. KYC, AML ve Uyum Süreçleri
Magazify;
ilgili mevzuatın uygulanmasını sağlamak,
ödeme kuruluşlarının,
bankaların,
iş ortaklarının,
risk yönetimi politikalarının,
dolandırıcılığın önlenmesine ilişkin süreçlerin,
gerektirdiği ölçüde kullanıcı doğrulama ve uyum kontrollerini gerçekleştirebilir.
Bu kapsamda gerekli görülen bilgi ve belgeler ilgili mevzuat çerçevesinde işlenebilir.
3.14. Müşteri Hizmetlerinin Sunulması
Kişisel veriler;
- destek taleplerinin cevaplanması,
- çağrı merkezi hizmetleri,
- canlı destek hizmetleri,
- teknik destek,
- müşteri memnuniyetinin sağlanması
amacıyla işlenebilir.
3.15. İade, İptal ve Chargeback Süreçlerinin Yönetilmesi
Kişisel veriler;
- ürün iadeleri,
- sipariş iptalleri,
- ücret iadeleri,
- chargeback süreçleri,
- uyuşmazlık yönetimi
amacıyla işlenebilir.
3.16. Platform Güvenliğinin Sağlanması
Platformun güvenliğinin sağlanması amacıyla;
- log kayıtları,
- IP kayıtları,
- cihaz bilgileri,
- oturum kayıtları,
- işlem geçmişi,
- erişim kayıtları
işlenebilir.
3.17. Bilgi Güvenliği Faaliyetleri
Magazify;
- siber güvenlik,
- saldırı tespiti,
- yetkisiz erişimin önlenmesi,
- güvenlik testleri,
- yedekleme,
- sistem sürekliliği
amacıyla kişisel verileri işleyebilir.
3.18. Hukuki Süreçlerin Yürütülmesi
Kişisel veriler;
- dava süreçleri,
- arabuluculuk,
- icra takipleri,
- hukuki talepler,
- resmi kurum yazışmaları,
- delil oluşturulması,
- hakkın tesisi, kullanılması veya korunması
amacıyla işlenebilir.
3.19. Mevzuata Uyumun Sağlanması
Magazify;
Elektronik Ticaret,
Tüketicinin Korunması,
Vergi Mevzuatı,
Türk Ticaret Kanunu,
KVKK,
ilgili diğer mevzuat,
ödeme kuruluşlarının kuralları,
mahkeme kararları,
idari düzenlemeler
kapsamındaki yükümlülüklerini yerine getirebilmek amacıyla kişisel verileri işleyebilir.
3.20. İletişim Faaliyetleri
Kişisel veriler;
- bilgilendirme mesajları,
- işlem bildirimleri,
- sistem duyuruları,
- sözleşme değişiklikleri,
- güvenlik bildirimleri,
- teknik bilgilendirmeler
amacıyla kullanılabilir.
3.21. Pazarlama ve Ticari İletişim
İlgili kişinin açık rızasının gerekli olduğu hâllerde;
- kampanyalar,
- promosyonlar,
- indirimler,
- yeni hizmet duyuruları,
- kişiselleştirilmiş teklifler,
- reklam faaliyetleri,
- elektronik ticari iletiler
gönderilebilir.
İlgili kişi dilediği zaman ticari elektronik ileti izinlerini geri alabilir.
3.22. İş Geliştirme ve Platformun İyileştirilmesi
Magazify;
- kullanıcı deneyimini geliştirmek,
- hizmet kalitesini artırmak,
- yeni ürün geliştirmek,
- sistem performansını ölçmek,
- istatistiksel analizler yapmak,
- operasyonel verimliliği artırmak
amacıyla kişisel verileri anonimleştirerek veya ilgili mevzuatın izin verdiği ölçüde işleyebilir.
3.23. Kanunlardan Kaynaklanan Diğer Amaçlar
Kişisel veriler, yürürlükteki mevzuatın izin verdiği veya zorunlu kıldığı diğer tüm amaçlarla da işlenebilir.
Magazify, kişisel verileri yalnızca ilgili mevzuata uygun şekilde, belirli, açık ve meşru amaçlarla, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak işlemeyi taahhüt eder.
Bölüm 4 – Kişisel Verilerin İşlenmesinin Hukuki Sebepleri
4.1. Genel Esaslar
Magazify, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), ilgili ikincil mevzuat ve yürürlükte bulunan diğer yasal düzenlemeler kapsamında işlemektedir.
Kişisel veriler, ilgili kişinin Magazify ile kurduğu hukuki ilişkinin niteliğine göre farklı hukuki sebeplere dayanılarak işlenebilir.
Magazify tarafından gerçekleştirilen her veri işleme faaliyeti, KVKK’nın veri işleme ilkelerine uygun olarak değerlendirilmekte; veri işleme faaliyetleri belirli, açık ve meşru amaçlarla sınırlı tutulmaktadır.
4.2. Kanunlarda Açıkça Öngörülmesi
Magazify, ilgili mevzuatta açıkça öngörülen durumlarda kişisel verileri ayrıca açık rıza aranmaksızın işleyebilir.
Bu kapsamda;
- Vergi Usul Kanunu
- Türk Ticaret Kanunu
- Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
- Tüketicinin Korunması Hakkında Kanun
- Mesafeli Sözleşmeler Yönetmeliği
- Ödeme Hizmetleri Mevzuatı
- MASAK düzenlemeleri
- Elektronik belge düzenlemeleri
- İlgili diğer mali ve ticari mevzuat
kapsamında öngörülen yükümlülüklerin yerine getirilmesi amacıyla kişisel veriler işlenebilir.
4.3. Sözleşmenin Kurulması ve İfası
Magazify ile ilgili kişi arasında;
- üyelik oluşturulması,
- mağaza ortaklığı başvurusu,
- mağaza ortaklığı sözleşmesi,
- ürün satışı,
- ürün teslimatı,
- sipariş oluşturulması,
- ödeme işlemleri,
- hakediş ödemeleri,
- destek hizmetleri,
- platform hizmetleri,
gibi sözleşmesel ilişkilerin kurulması veya ifası için gerekli olması hâlinde kişisel veriler işlenebilir.
Bu kapsamda veri işleme faaliyetleri, ilgili kişinin açık rızasına değil, sözleşmenin kurulması veya ifasına dayanmaktadır.
4.4. Hukuki Yükümlülüklerin Yerine Getirilmesi
Magazify;
- resmi kurum taleplerinin karşılanması,
- muhasebe kayıtlarının tutulması,
- vergi beyannamelerinin hazırlanması,
- e-Fatura ve e-Arşiv süreçlerinin yürütülmesi,
- hakedişlere ilişkin mali yükümlülüklerin yerine getirilmesi,
- stopaj hesaplamaları,
- yasal raporlamalar,
- denetim süreçleri,
- mahkeme kararlarının yerine getirilmesi,
- kamu kurumlarının bilgi taleplerinin karşılanması,
amacıyla kişisel verileri işleyebilir.
4.5. Bir Hakkın Tesisi, Kullanılması veya Korunması
Magazify;
- hukuki uyuşmazlıkların çözümü,
- dava süreçleri,
- arabuluculuk,
- icra takipleri,
- delil oluşturulması,
- savunma hakkının kullanılması,
- alacak takibi,
- sözleşmeden doğan hakların korunması,
amacıyla kişisel verileri işleyebilir.
4.6. Magazify’ın Meşru Menfaatleri
Temel hak ve özgürlüklere zarar vermemek kaydıyla Magazify’ın meşru menfaatleri kapsamında kişisel veriler işlenebilir.
Bunlara örnek olarak;
- platform güvenliğinin sağlanması,
- dolandırıcılığın önlenmesi,
- sahte hesapların engellenmesi,
- risk analizlerinin yapılması,
- sistem performansının artırılması,
- kullanıcı deneyiminin geliştirilmesi,
- bilgi güvenliğinin sağlanması,
- operasyonel süreçlerin iyileştirilmesi,
- müşteri memnuniyetinin artırılması,
- istatistiksel analizlerin yapılması,
- kalite kontrol faaliyetleri,
- iç denetim süreçleri,
- finansal risk yönetimi,
gösterilebilir.
4.7. İlgili Kişinin Açık Rızası
KVKK uyarınca açık rızanın gerekli olduğu durumlarda kişisel veriler yalnızca ilgili kişinin özgür iradesiyle verdiği açık rızaya dayanılarak işlenmektedir.
Bu kapsamda örneğin;
- ticari elektronik ileti gönderimi,
- kişiselleştirilmiş pazarlama,
- reklam faaliyetleri,
- kampanya önerileri,
- analiz ve profilleme faaliyetleri,
ilgili mevzuatın gerektirdiği hâllerde açık rızaya dayanılarak gerçekleştirilebilir.
İlgili kişi verdiği açık rızayı dilediği zaman geri alabilir.
Açık rızanın geri alınması, geri alma tarihinden önce gerçekleştirilen veri işleme faaliyetlerini etkilemez.
4.8. Özel Nitelikli Kişisel Verilerin İşlenmesi
Magazify, faaliyetlerinin niteliği gereği özel nitelikli kişisel verileri işlememeyi esas almaktadır.
Kanunen zorunlu olan istisnai durumlarda özel nitelikli kişisel veriler yalnızca;
- ilgili kişinin açık rızasının bulunması,
- kanunlarda açıkça öngörülmesi,
- ilgili mevzuatın izin verdiği diğer hukuki sebeplerin bulunması
hâlinde işlenebilir.
Bu tür veriler için KVKK’nın 6. maddesinde öngörülen ilave teknik ve idari tedbirler uygulanır.
4.9. Kimlik Doğrulama ve Uyum Süreçleri
Magazify, platform güvenliğini sağlamak ve hukuki yükümlülüklerini yerine getirmek amacıyla;
- kimlik doğrulama,
- belge doğrulama,
- iletişim doğrulama,
- banka hesabı doğrulama,
- risk değerlendirmesi,
- kullanıcı incelemesi,
- dolandırıcılık önleme kontrolleri,
gerçekleştirebilir.
Bu süreçlerde işlenen kişisel veriler; sözleşmenin ifası, hukuki yükümlülüklerin yerine getirilmesi ve Magazify’ın meşru menfaatleri kapsamında işlenmektedir.
4.10. Ödeme Kuruluşları ve Finansal Süreçler
Magazify tarafından yürütülen ödeme süreçleri kapsamında;
- ödeme işlemlerinin gerçekleştirilmesi,
- ödeme güvenliğinin sağlanması,
- finansal risklerin yönetilmesi,
- şüpheli işlemlerin incelenmesi,
- ödeme kuruluşlarının güvenlik ve uyum gerekliliklerinin karşılanması,
amacıyla kişisel veriler ilgili hukuki sebepler çerçevesinde işlenebilir.
4.11. Hakediş Süreçleri
Mağaza Ortaklarına ilişkin kişisel veriler;
- hakediş hesaplamalarının yapılması,
- hakedişlerin ödenmesi,
- gerekli vergisel kesintilerin hesaplanması,
- muhasebe kayıtlarının oluşturulması,
- mali yükümlülüklerin yerine getirilmesi,
amacıyla işlenmektedir.
İşleme faaliyetleri ilgili mevzuat, sözleşmesel yükümlülükler ve hukuki yükümlülükler kapsamında yürütülmektedir.
4.12. Otomatik Sistemlerle İşleme Faaliyetleri
Magazify, platformun güvenliğini sağlamak, dolandırıcılığı önlemek, kullanıcı deneyimini geliştirmek ve operasyonel süreçleri iyileştirmek amacıyla kişisel verileri kısmen otomatik sistemler aracılığıyla analiz edebilir.
Bu analizler;
- risk puanlaması,
- sahte işlem tespiti,
- performans ölçümleri,
- sistem güvenliği,
- operasyonel raporlama,
- istatistiksel değerlendirmeler
amacıyla gerçekleştirilebilir.
Bu kapsamda yapılan analizler, ilgili mevzuat hükümleri saklı kalmak kaydıyla, ilgili kişinin hak ve özgürlüklerini ihlal edecek şekilde tek başına otomatik karar alma mekanizması olarak kullanılmaz.
4.13. Veri İşleme Faaliyetlerinin Sınırlandırılması
Magazify;
kişisel verileri;
- işlendikleri amaçla bağlantılı,
- gerekli olduğu ölçüde,
- ölçülülük ilkesine uygun,
- veri minimizasyonu esasına göre,
işlemektedir.
İşleme amacı ortadan kalktığında veya ilgili mevzuatta öngörülen saklama süresi sona erdiğinde kişisel veriler yürürlükteki mevzuata uygun olarak silinir, yok edilir veya anonim hâle getirilir.
Bölüm 5 – Kişisel Verilerin Toplanma Yöntemleri ve Hukuki Sebepleri
5.1. Genel Esaslar
Magazify, kişisel verileri yürüttüğü faaliyetlerin niteliğine uygun olarak; hukuka ve dürüstlük kurallarına uygun şekilde, doğru, güncel ve gerektiği kadar işlemektedir.
Kişisel veriler; ilgili kişinin Magazify ile kurduğu hukuki ilişkiye bağlı olarak tamamen veya kısmen otomatik yollarla ya da otomatik olmayan yöntemlerle, ancak herhangi bir veri kayıt sisteminin parçası olmak kaydıyla toplanabilmektedir.
Toplanan kişisel veriler yalnızca bu Aydınlatma Metninde belirtilen amaçlarla ve ilgili mevzuatın izin verdiği ölçüde kullanılmaktadır.
5.2. Kişisel Verilerin Toplanma Yöntemleri
Magazify kişisel verileri aşağıdaki yöntemlerden biri veya birkaçı aracılığıyla toplayabilir.
İnternet Sitesi
üzerinden gerçekleştirilen;
- üyelik işlemleri
- sipariş işlemleri
- başvuru formları
- mağaza ortaklığı başvuruları
- iletişim formları
- destek talepleri
- ödeme işlemleri
- kullanıcı girişleri
Mağaza Panelleri
Platform üzerinde oluşturulan mağazalara ait yönetim panelleri aracılığıyla;
- mağaza bilgilerinin girilmesi
- performans kayıtları
- hakediş kayıtları
- mağaza ayarları
- kullanıcı yetkilendirmeleri
Mobil Uygulamalar
Magazify mobil uygulamaları üzerinden gerçekleştirilen;
- üyelik
- giriş
- sipariş
- bildirim
- destek
- mağaza yönetimi
işlemleri sırasında.
Elektronik İletişim Kanalları
- e-posta
- telefon
- SMS
- canlı destek
- görüntülü görüşmeler
- çevrim içi toplantılar
aracılığıyla.
Fiziki Başvurular
Gerekli olması halinde;
- sözleşmeler
- başvuru formları
- kimlik belgeleri
- şirket evrakları
fiziki ortamda teslim alınabilir.
Elektronik Belgeler
İlgili kişiler tarafından yüklenen;
- kimlik kartı
- vergi levhası
- faaliyet belgesi
- ticaret sicil gazetesi
- imza sirküleri
- banka hesap bilgileri
- diğer doğrulama belgeleri
elektronik ortamda alınabilir.
Çerezler ve Benzeri Teknolojiler
Platformun çalışabilmesi amacıyla;
- çerezler (cookies)
- oturum bilgileri
- piksel teknolojileri
- benzeri takip teknolojileri
kullanılabilir.
Bu teknolojilere ilişkin ayrıntılı bilgiler Çerez Politikasında yer almaktadır.
Sunucu ve Sistem Kayıtları
Platformun güvenliğinin sağlanması amacıyla;
- IP adresleri
- cihaz bilgileri
- tarayıcı bilgileri
- işletim sistemi
- erişim logları
- hata kayıtları
- API kayıtları
- işlem logları
otomatik olarak oluşabilir.
Ödeme Süreçleri
Ödeme işlemleri sırasında;
- ödeme durumu
- işlem numarası
- ödeme tarihi
- tahsilat bilgileri
- iade bilgileri
ilgili ödeme kuruluşlarıyla yürütülen süreçler kapsamında işlenebilir.
Magazify, ödeme kartı bilgilerinin tamamını kendi sistemlerinde saklamaz.
Kargo ve Teslimat Süreçleri
Siparişlerin teslim edilebilmesi amacıyla;
- teslimat adresi
- teslim alacak kişi bilgileri
- teslimat kayıtları
- kargo takip bilgileri
işlenebilir.
Tedarik Süreçleri
Tedarikçilerden;
- şirket bilgileri
- ürün bilgileri
- fatura bilgileri
- banka bilgileri
- operasyon kayıtları
alınabilir.
Resmî Kurumlar
Kanunların izin verdiği durumlarda;
- mahkemeler
- vergi daireleri
- noterler
- düzenleyici kurumlar
- yetkili kamu kurumları
tarafından iletilen bilgiler işlenebilir.
5.3. Kişisel Verilerin Doğrudan İlgili Kişiden Elde Edilmesi
Magazify tarafından işlenen kişisel verilerin önemli bir bölümü ilgili kişi tarafından doğrudan paylaşılmaktadır.
Örneğin;
- üyelik oluşturulması,
- sipariş verilmesi,
- mağaza ortaklığı başvurusu,
- iletişim formunun doldurulması,
- destek talebi oluşturulması,
- kimlik doğrulama belgelerinin yüklenmesi,
gibi işlemler sırasında kişisel veriler doğrudan ilgili kişi tarafından sağlanmaktadır.
5.4. Üçüncü Kişilerden Elde Edilen Veriler
İlgili mevzuatın izin verdiği ölçüde kişisel veriler aşağıdaki üçüncü kişilerden de temin edilebilir.
- ödeme kuruluşları
- bankalar
- kargo firmaları
- lojistik hizmet sağlayıcıları
- doğrulama hizmeti sağlayıcıları
- kimlik doğrulama servisleri
- iş ortakları
- tedarikçiler
- yetkili kamu kurumları
Bu şekilde elde edilen veriler yalnızca ilgili mevzuatın izin verdiği kapsamda işlenmektedir.
5.5. Kimlik Doğrulama Sürecinde Toplanan Veriler
Platform güvenliğinin sağlanması amacıyla;
- kimlik kartı
- pasaport
- sürücü belgesi
- şirket evrakları
- vergi levhası
- ticaret sicili
- faaliyet belgesi
- imza sirküleri
- banka hesabı doğrulaması
gibi belgeler talep edilebilir.
Talep edilen belgelerin kapsamı ilgili kişinin hukuki statüsüne ve kullanılan hizmete göre değişebilir.
5.6. Otomatik Olarak Oluşan Veriler
Platform kullanımı sırasında aşağıdaki veriler otomatik olarak oluşabilir.
- IP adresi
- oturum bilgileri
- cihaz kimliği
- işlem zamanı
- hata kayıtları
- sistem logları
- güvenlik logları
- API kullanım kayıtları
- performans kayıtları
Bu kayıtlar platformun güvenliği ve sürekliliği amacıyla işlenmektedir.
5.7. Hukuki Sebepler
Bu bölüm kapsamında açıklanan veri toplama faaliyetleri aşağıdaki hukuki sebeplerden bir veya birkaçına dayanılarak gerçekleştirilmektedir.
- Kanunlarda açıkça öngörülmesi,
- Bir sözleşmenin kurulması veya ifası için gerekli olması,
- Magazify’ın hukuki yükümlülüklerini yerine getirebilmesi,
- Bir hakkın tesisi, kullanılması veya korunması,
- Magazify’ın meşru menfaatlerinin korunması,
- İlgili kişinin açık rızasının bulunması (gerektiği hâllerde).
5.8. Veri Toplamada Ölçülülük İlkesi
Magazify, kişisel verilerin toplanması sırasında veri minimizasyonu (ölçülülük) ilkesini benimsemektedir.
Bu kapsamda yalnızca sunulan hizmetin yürütülmesi, mevzuata uyumun sağlanması, platform güvenliğinin korunması ve sözleşmesel yükümlülüklerin yerine getirilmesi için gerekli olan kişisel veriler toplanır.
İşleme amacıyla ilgisi bulunmayan veya gereklilik arz etmeyen kişisel verilerin talep edilmemesi temel prensiptir.
Bölüm 6 – Magazify İş Modeli Kapsamında Kişisel Verilerin İşlenmesine İlişkin Özel Açıklamalar
6.1. Magazify İş Modelinin Temel Yapısı
Magazify, klasik e-ticaret sitesi veya pazaryeri modellerinden farklı olarak merkezi ticaret ve operasyon esasına göre faaliyet gösteren bütünleşik bir e-ticaret platformudur.
Platform üzerinde farklı marka kimlikleri ve alan adlarıyla faaliyet gösteren mağazalar bulunabilmekle birlikte; müşteriye sunulan ürünler, ödeme altyapısı, sipariş yönetimi, faturalandırma, müşteri hizmetleri, lojistik ve satış sonrası süreçler merkezi olarak Magazify tarafından yürütülmektedir.
Bu nedenle Platform üzerinde faaliyet gösteren mağazalar bağımsız satıcılar veya bağımsız e-ticaret işletmeleri olarak değil, Magazify tarafından işletilen ortak platformun farklı satış ve pazarlama kanalları olarak faaliyet göstermektedir.
6.2. Mağaza Ortaklarının Platformdaki Konumu
Magazify bünyesinde faaliyet gösteren Mağaza Ortakları;
- ürün sahibi,
- müşteriye karşı satıcı,
- ödeme hizmeti sağlayıcısı,
- platform işletmecisi,
- lojistik hizmet sağlayıcısı
değildir.
Mağaza Ortakları, kendilerine kullanım hakkı tanınan dijital mağazalar aracılığıyla satış ve pazarlama faaliyetleri yürüten bağımsız iş ortaklarıdır.
Mağaza Ortaklarının temel görevi;
- mağazalarını tanıtmak,
- yeni müşteriler kazandırmak,
- marka bilinirliğini artırmak,
- satış hacminin gelişmesine katkı sağlamaktır.
6.3. Kişisel Verilerin İşlenmesinin İş Modeliyle İlişkisi
Magazify tarafından işlenen kişisel veriler, Platformun merkezi operasyon modelinin yürütülebilmesi amacıyla kullanılmaktadır.
Bu kapsamda kişisel veriler;
- mağaza ortaklığı süreçlerinin yürütülmesi,
- müşteri siparişlerinin oluşturulması,
- ödeme işlemlerinin gerçekleştirilmesi,
- ürün teslimatının sağlanması,
- hakediş hesaplamalarının yapılması,
- müşteri destek süreçlerinin yürütülmesi,
- platform güvenliğinin sağlanması,
- mevzuata uyum yükümlülüklerinin yerine getirilmesi
amacıyla işlenmektedir.
6.4. Mağaza Ortaklarından Neden Bilgi Alınmaktadır?
Platform kapsamında Mağaza Ortaklarından;
- kimlik bilgileri,
- iletişim bilgileri,
- banka hesap bilgileri,
- vergisel bilgiler,
- şirket bilgileri (gerekli olması halinde),
- yetkili kişi bilgileri,
talep edilebilmektedir.
Bu bilgiler;
- mağaza ortaklığı ilişkisinin kurulması,
- kimlik doğrulama,
- platform güvenliği,
- hakediş ödemeleri,
- mali yükümlülüklerin yerine getirilmesi,
- dolandırıcılığın önlenmesi,
- mevzuata uyum,
- denetim süreçleri
amacıyla işlenmektedir.
Bu bilgilerin alınması, Mağaza Ortağının müşteriye karşı satıcı olduğu anlamına gelmez.
6.5. Hakediş Süreçleri
Magazify iş modelinde Mağaza Ortakları satış bedelini tahsil etmez.
Mağaza Ortakları, satış ve pazarlama faaliyetleri sonucunda gerçekleşen uygun satışlar üzerinden Program Politikalarında belirlenen esaslara göre hesaplanan hakedişe hak kazanabilir.
Hakediş ödemelerinin gerçekleştirilebilmesi amacıyla;
- kimlik bilgilerinin doğrulanması,
- banka hesap bilgilerinin alınması,
- gerekli vergisel bilgilerin temin edilmesi
gerekebilmektedir.
6.6. Vergisel Süreçler
Hakediş ödemelerine ilişkin vergisel süreçler, Mağaza Ortağının hukuki statüsüne ve yürürlükteki mevzuata göre yürütülmektedir.
Kanunen Magazify’ın vergi kesintisi yapmakla yükümlü olduğu durumlarda;
- stopaj,
- diğer yasal kesintiler,
- beyan yükümlülükleri
Magazify tarafından yerine getirilmektedir.
Tüzel kişiler ve belge düzenleme yükümlülüğü bulunan diğer Mağaza Ortakları bakımından uygulanacak mali süreçler ise yürürlükteki mevzuata ve taraflar arasındaki sözleşmeye göre belirlenmektedir.
6.7. Müşteri Verilerine Erişim
Platform güvenliği ve kişisel verilerin korunması amacıyla Mağaza Ortaklarının erişim yetkileri sınırlandırılmıştır.
Mağaza Ortakları yalnızca;
- kendi mağazalarına ilişkin,
- görevlerini yerine getirebilmeleri için gerekli,
- rol bazlı olarak yetkilendirilen
bilgilere erişebilir.
Ödeme kartı bilgileri, merkezi muhasebe kayıtları, diğer mağazalara ait veriler ve görev kapsamı dışında kalan kişisel verilere erişim sağlanmaz.
6.8. Rol Bazlı Yetkilendirme
Platform üzerindeki erişimler “en az yetki” ilkesi esas alınarak yönetilmektedir.
Her kullanıcı yalnızca görevini yerine getirebilmesi için gerekli olan bilgi ve sistemlere erişebilir.
Yetkilendirmeler;
- kullanıcı rolü,
- hukuki statü,
- görev tanımı,
- operasyonel ihtiyaç
esas alınarak belirlenmektedir.
6.9. Ödeme Kuruluşları ve Bankalarla Paylaşım
Magazify, ödeme süreçlerinin güvenli şekilde yürütülmesi amacıyla gerekli olduğu ölçüde kişisel verileri;
- bankalar,
- elektronik para kuruluşları,
- ödeme kuruluşları,
- finansal hizmet sağlayıcıları
ile paylaşabilir.
Bu paylaşımlar yalnızca ilgili mevzuatın izin verdiği kapsamda ve gerekli güvenlik tedbirleri alınarak gerçekleştirilmektedir.
6.10. Güvenlik ve Denetim
Platformun güvenliği, finansal bütünlüğü ve mevzuata uyumunun sağlanması amacıyla;
- işlem kayıtları,
- erişim kayıtları,
- güvenlik logları,
- doğrulama kayıtları,
- risk analizleri,
- denetim kayıtları
ilgili mevzuatta öngörülen süre boyunca saklanabilir.
Bu kayıtlar yalnızca;
- bilgi güvenliğinin sağlanması,
- hukuki yükümlülüklerin yerine getirilmesi,
- olası uyuşmazlıkların çözümü,
- denetim faaliyetleri
amacıyla kullanılmaktadır.
6.11. Şeffaflık İlkesi
Magazify, kişisel verilerin işlenmesi süreçlerinde şeffaflık ilkesini benimsemektedir.
İlgili kişiler, kişisel verilerinin hangi amaçlarla işlendiği, kimlerle paylaşılabileceği ve hangi haklara sahip oldukları konusunda işbu Aydınlatma Metni, Gizlilik Politikası, Çerez Politikası ve ilgili sözleşmeler aracılığıyla bilgilendirilmektedir.
Kişisel veriler yalnızca hukuka uygun, belirli, açık ve meşru amaçlarla işlenmekte; yürürlükteki mevzuat kapsamında gerekli teknik ve idari tedbirler alınarak korunmaktadır.
Bölüm 7 – Kişisel Verilerin Aktarılması
7.1. Genel Esaslar
Magazify, kişisel verileri yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili diğer mevzuat ve işbu Aydınlatma Metninde belirtilen amaçlar doğrultusunda aktarmaktadır.
Kişisel veriler;
- hukuki yükümlülüklerin yerine getirilmesi,
- sözleşmenin kurulması veya ifası,
- bir hakkın tesisi, kullanılması veya korunması,
- Magazify’ın meşru menfaatleri,
- ilgili kişinin açık rızasının bulunması (gerektiği hallerde)
hukuki sebeplerinden bir veya birkaçına dayanılarak aktarılabilir.
Magazify, veri aktarımı sırasında yalnızca ilgili işlem için gerekli olan kişisel verileri paylaşmayı esas almakta olup, veri minimizasyonu ilkesine uygun hareket etmektedir.
7.2. Yetkili Kamu Kurum ve Kuruluşlarına Aktarım
Kanunların açıkça öngördüğü veya yetkili makamlar tarafından usulüne uygun şekilde talep edildiği hallerde kişisel veriler;
- Mahkemeler
- Cumhuriyet Savcılıkları
- Vergi Daireleri
- Gelir İdaresi Başkanlığı
- Ticaret Bakanlığı
- Kişisel Verileri Koruma Kurumu
- MASAK
- BTK
- Tüketici Hakem Heyetleri
- İcra Müdürlükleri
- Kolluk Kuvvetleri
- Diğer yetkili kamu kurum ve kuruluşları
ile paylaşılabilir.
7.3. Bankalar ve Ödeme Kuruluşları
Platform üzerinden gerçekleştirilen ödeme işlemlerinin güvenli şekilde yürütülebilmesi amacıyla gerekli olduğu ölçüde kişisel veriler;
- Bankalar
- Elektronik Para Kuruluşları
- Ödeme Kuruluşları
- Kartlı ödeme altyapısı sağlayıcıları
- Finansal hizmet sağlayıcıları
ile paylaşılabilir.
Bu kapsamda gerçekleştirilen veri paylaşımları;
- ödeme işlemlerinin gerçekleştirilmesi,
- dolandırıcılığın önlenmesi,
- risk değerlendirmesi,
- chargeback süreçleri,
- güvenlik kontrolleri,
- mevzuata uyum
amaçlarıyla sınırlıdır.
7.4. Kargo ve Lojistik Hizmet Sağlayıcıları
Siparişlerin hazırlanması ve müşterilere teslim edilmesi amacıyla gerekli kişisel veriler;
- kargo firmaları,
- lojistik hizmet sağlayıcıları,
- dağıtım şirketleri,
- teslimat hizmeti sunan iş ortakları
ile paylaşılabilir.
Bu kapsamda yalnızca teslimatın gerçekleştirilebilmesi için gerekli bilgiler aktarılır.
7.5. Tedarikçiler ve Hizmet Sağlayıcıları
Magazify;
ürün tedariği,
ürün üretimi,
paketleme,
baskı,
depolama,
müşteri hizmetleri,
çağrı merkezi,
teknik destek,
yazılım geliştirme,
barındırma,
altyapı hizmetleri,
gibi faaliyetlerde destek aldığı hizmet sağlayıcılarla gerekli olduğu ölçüde kişisel veri paylaşabilir.
Bu paylaşımlar yalnızca verilen hizmet kapsamında ve sözleşmesel gizlilik yükümlülükleri çerçevesinde gerçekleştirilmektedir.
7.6. Muhasebe ve Mali Danışmanlık Hizmetleri
Vergisel yükümlülüklerin yerine getirilebilmesi amacıyla kişisel veriler;
- Mali Müşavirler
- Bağımsız Denetçiler
- Muhasebe Hizmeti Sağlayıcıları
- Finansal Danışmanlar
ile paylaşılabilir.
7.7. Hukuki Danışmanlar
Uyuşmazlıkların çözümü, hukuki süreçlerin yürütülmesi ve hakların korunması amacıyla kişisel veriler;
- Avukatlar
- Arabulucular
- Hukuk Büroları
ile paylaşılabilir.
7.8. Bilgi Teknolojileri Hizmet Sağlayıcıları
Platformun güvenli şekilde çalıştırılabilmesi amacıyla;
- Bulut servis sağlayıcıları
- Hosting hizmet sağlayıcıları
- Sunucu hizmet sağlayıcıları
- Güvenlik hizmet sağlayıcıları
- Yazılım firmaları
- Sistem entegratörleri
ile gerekli olduğu ölçüde veri paylaşımı yapılabilir.
Bu hizmet sağlayıcılar yalnızca kendilerine verilen hizmet kapsamında kişisel verilere erişebilir.
7.9. Kimlik Doğrulama ve Güvenlik Hizmetleri
Platform güvenliği amacıyla;
- kimlik doğrulama hizmet sağlayıcıları,
- belge doğrulama sistemleri,
- sahtecilik önleme sistemleri,
- güvenlik analiz hizmetleri,
ile gerekli olduğu ölçüde veri paylaşılabilir.
7.10. İş Ortakları
Magazify tarafından sunulan hizmetlerin yürütülmesi amacıyla;
- teknoloji iş ortakları,
- operasyon iş ortakları,
- entegrasyon sağlayıcıları,
- pazarlama iş ortakları,
- kampanya iş ortakları,
ile yalnızca gerekli olduğu ölçüde kişisel veri paylaşılabilir.
7.11. Grup Şirketleri ve Bağlı Şirketler
Magazify’ın aynı ekonomik bütünlük içerisinde faaliyet gösterdiği grup şirketleri veya bağlı şirketleri bulunması halinde kişisel veriler;
- ortak operasyonların yürütülmesi,
- bilgi teknolojileri yönetimi,
- muhasebe,
- finans,
- hukuk,
- denetim,
- müşteri hizmetleri
amaçlarıyla yürürlükteki mevzuata uygun şekilde paylaşılabilir.
7.12. Uluslararası Veri Aktarımları
Magazify, kişisel verilerin yurt dışına aktarılması gereken durumlarda 6698 sayılı Kanun’un ilgili hükümlerine uygun hareket eder.
Yurt dışına veri aktarımı;
- ilgili kişinin açık rızasının bulunması,
- yeterlilik kararı,
- uygun güvencelerin sağlanması,
- Kanun’da öngörülen diğer hukuki sebepler
çerçevesinde gerçekleştirilebilir.
7.13. Veri Aktarımında Güvenlik
Magazify, kişisel verilerin aktarılması sırasında;
- şifreleme,
- erişim kontrolleri,
- rol bazlı yetkilendirme,
- kayıt altına alma,
- güvenli iletişim protokolleri,
- sözleşmesel gizlilik hükümleri
gibi gerekli teknik ve idari tedbirleri uygular.
7.14. Üçüncü Tarafların Yükümlülükleri
Magazify tarafından kişisel veri aktarılan gerçek ve tüzel kişiler;
- yalnızca aktarım amacıyla sınırlı olarak,
- ilgili mevzuata uygun şekilde,
- gerekli güvenlik tedbirlerini alarak
kişisel verileri işlemekle yükümlüdür.
Magazify, veri aktardığı hizmet sağlayıcıların ve iş ortaklarının kişisel verilerin korunmasına ilişkin yükümlülüklerini sözleşmeler ve uygun denetim mekanizmaları ile desteklemeyi hedefler.
7.15. Veri Aktarımında Ölçülülük İlkesi
Magazify, veri aktarımında “ihtiyaç kadar veri” ilkesini benimsemektedir.
Hiçbir kişi veya kuruma, yürütülen hizmet açısından gerekli olmayan kişisel veriler aktarılmaz.
Her veri aktarımı;
- belirli bir amaca,
- hukuki bir sebebe,
- ölçülülük ilkesine,
- veri güvenliği yükümlülüklerine
uygun olarak gerçekleştirilir.
Bölüm 8 – Kişisel Verilerin Saklanması, Güvenliği ve İmhası
8.1. Genel İlkeler
Magazify, işlediği kişisel verilerin gizliliğinin, bütünlüğünün ve erişilebilirliğinin korunmasını temel bilgi güvenliği prensibi olarak benimsemektedir.
Kişisel veriler;
- hukuka uygun,
- güvenli,
- kontrollü,
- izlenebilir,
- gerektiği kadar erişilebilir
şekilde saklanmaktadır.
Magazify, kişisel verilerin korunmasına ilişkin teknik ve idari tedbirleri, teknolojik gelişmeler ve yürürlükteki mevzuat doğrultusunda düzenli olarak gözden geçirir ve günceller.
8.2. Saklama Süreleri
Magazify tarafından işlenen kişisel veriler;
- ilgili mevzuatta öngörülen süre boyunca,
- işlenme amacının gerektirdiği süre kadar,
- sözleşmesel yükümlülüklerin devam ettiği süre boyunca,
- hukuki uyuşmazlıkların çözümlenmesi için gerekli süre boyunca
saklanmaktadır.
Saklama süresi sona eren kişisel veriler, ilgili mevzuata uygun olarak silinir, yok edilir veya anonim hale getirilir.
8.3. Veri Güvenliği Tedbirleri
Magazify, kişisel verilerin korunması amacıyla risk esaslı güvenlik yaklaşımını benimsemektedir.
Bu kapsamda uygun görülen teknik ve idari tedbirler uygulanabilir. Bunlar arasında örnek olarak;
- erişim kontrolü,
- kullanıcı yetkilendirmesi,
- rol bazlı erişim modeli,
- çok faktörlü kimlik doğrulama (uygun sistemlerde),
- güvenli parola politikaları,
- veri yedekleme,
- ağ güvenliği,
- güvenlik duvarları,
- kötü amaçlı yazılım koruması,
- güvenli iletişim protokolleri,
- şifreleme teknolojileri,
- kayıt (log) yönetimi,
- güvenlik izleme,
- sistem güncellemeleri,
- güvenlik testleri,
- sızma testleri (uygulanabildiği ölçüde),
- olay yönetimi
yer alabilir.
8.4. Rol Bazlı Yetkilendirme
Magazify Platformunda erişim yetkileri görev esasına göre tanımlanmaktadır.
Her kullanıcı yalnızca görevini yerine getirebilmesi için gerekli bilgiye erişebilir.
Bu kapsamda;
- Mağaza Ortakları,
- destek personeli,
- muhasebe personeli,
- teknik ekip,
- yöneticiler,
- tedarikçiler,
farklı erişim seviyelerine sahiptir.
Yetkilendirmeler düzenli olarak gözden geçirilir ve ihtiyaç kalmayan erişimler kaldırılır.
8.5. Log Kayıtları
Platform güvenliği ve hukuki yükümlülüklerin yerine getirilebilmesi amacıyla işlem kayıtları tutulabilir.
Bunlara örnek olarak;
- oturum kayıtları,
- kullanıcı giriş ve çıkış kayıtları,
- IP bilgileri,
- işlem geçmişi,
- hata kayıtları,
- sistem logları,
- API erişim kayıtları,
- güvenlik olayları,
- yetki değişiklikleri
gösterilebilir.
Log kayıtları yalnızca güvenlik, denetim ve hukuki yükümlülüklerin yerine getirilmesi amacıyla kullanılmaktadır.
8.6. Fiziksel Güvenlik
Fiziksel ortamda bulunan kişisel verilerin korunması amacıyla uygun fiziksel güvenlik tedbirleri uygulanır.
Bu kapsamda gerekli görülen hallerde;
- yetkisiz girişlerin engellenmesi,
- fiziksel erişim kontrolleri,
- evrak güvenliği,
- arşiv güvenliği
sağlanabilir.
8.7. Elektronik Güvenlik
Elektronik ortamda bulunan kişisel verilerin korunması amacıyla;
- güvenli sunucu altyapıları,
- erişim kontrol sistemleri,
- veri yedekleme,
- şifreleme,
- antivirüs çözümleri,
- güvenlik güncellemeleri,
- güvenlik izleme sistemleri
kullanılabilir.
8.8. Personel Yetkilendirmesi
Magazify çalışanları ve hizmet sağlayıcıları;
- gizlilik yükümlülüklerine,
- kişisel verilerin korunmasına ilişkin şirket politikalarına,
- görev tanımlarına,
- bilgi güvenliği kurallarına
uygun hareket etmekle yükümlüdür.
Kişisel verilere erişim yalnızca görevin gerektirdiği ölçüde sağlanır.
8.9. Hizmet Sağlayıcılarının Güvenliği
Magazify tarafından hizmet alınan üçüncü kişilerden de kişisel verilerin korunmasına ilişkin uygun güvenlik tedbirlerini uygulamaları beklenir.
Bu kapsamda;
- sözleşmesel gizlilik hükümleri,
- veri işleme yükümlülükleri,
- güvenlik taahhütleri
uygulanabilir.
8.10. Veri İhlali Yönetimi
Magazify, kişisel verilerin güvenliğini etkileyebilecek olayların tespit edilmesi ve yönetilmesine yönelik süreçler oluşturmayı hedeflemektedir.
Olası bir kişisel veri ihlali durumunda;
- olayın tespiti,
- etkisinin değerlendirilmesi,
- gerekli teknik ve idari tedbirlerin alınması,
- ilgili mevzuatta öngörülen bildirim yükümlülüklerinin yerine getirilmesi
amacıyla gerekli çalışmalar yürütülür.
8.11. Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi
Kişisel veriler;
- işlenmesini gerektiren sebeplerin ortadan kalkması,
- saklama süresinin sona ermesi,
- ilgili kişinin talebinin kabul edilmesi,
- mevzuat hükümlerinin gerektirmesi
hallerinde yürürlükteki mevzuata uygun olarak;
- silinir,
- yok edilir,
- anonim hale getirilir.
Anonim hale getirilen veriler, ilgili kişiyle ilişkilendirilemeyecek duruma getirildiği ölçüde istatistiksel ve operasyonel analizlerde kullanılabilir.
8.12. Saklama ve İmha Politikası
Magazify, kişisel verilerin saklanması ve imhasına ilişkin süreçlerini yürürlükteki mevzuat doğrultusunda oluşturduğu politika ve prosedürler çerçevesinde yürütür.
Saklama süreleri ve imha yöntemleri;
- veri kategorisi,
- hukuki yükümlülükler,
- sözleşmesel gereklilikler,
- operasyonel ihtiyaçlar
dikkate alınarak belirlenir.
8.13. Sürekli İyileştirme
Magazify, kişisel verilerin korunmasına ilişkin teknik ve idari tedbirlerini;
- teknolojik gelişmeler,
- yeni güvenlik riskleri,
- mevzuat değişiklikleri,
- operasyonel ihtiyaçlar,
- denetim sonuçları
doğrultusunda düzenli olarak gözden geçirir ve gerekli görülen iyileştirmeleri yapar.
Bölüm 9 – İlgili Kişinin Hakları ve Başvuru Usulü
9.1. İlgili Kişinin Hakları
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11. maddesi uyarınca kişisel veri sahipleri (ilgili kişiler), Magazify’a başvurarak aşağıdaki haklarını kullanabilirler.
İlgili kişiler;
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerinin işlenme amacını öğrenme,
- Verilerin amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri öğrenme,
- Eksik veya yanlış işlenen kişisel verilerin düzeltilmesini isteme,
- Kanunda öngörülen şartların oluşması halinde kişisel verilerin silinmesini veya yok edilmesini isteme,
- Yapılan düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi sonucu aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerin hukuka aykırı olarak işlenmesi nedeniyle zarara uğraması halinde zararın giderilmesini talep etme
haklarına sahiptir.
9.2. Hakların Kullanılmasına İlişkin Esaslar
İlgili kişiler, yukarıda belirtilen haklarını kullanırken yürürlükte bulunan mevzuat hükümleri çerçevesinde hareket eder.
Magazify, başvuruları;
- ilgili kişinin kimliğinin doğrulanması,
- başvurunun kapsamının belirlenmesi,
- gerekli incelemelerin yapılması
sonrasında değerlendirir.
Başvuruya ilişkin işlemler, ilgili mevzuatta öngörülen süreler içerisinde sonuçlandırılır.
9.3. Başvuru Yöntemleri
İlgili kişiler başvurularını;
- yazılı olarak,
- kayıtlı elektronik posta (KEP) adresi aracılığıyla,
- güvenli elektronik imza ile,
- mobil imza ile,
- daha önce Magazify sistemine bildirilen ve doğrulanmış elektronik posta adresi üzerinden,
- Kişisel Verileri Koruma Kurulu tarafından kabul edilen diğer yöntemlerle
iletebilirler.
Magazify, başvuru yöntemlerinde meydana gelebilecek mevzuat değişikliklerine göre yeni başvuru kanalları oluşturabilir.
9.4. Kimlik Doğrulama
Kişisel verilerin güvenliğinin sağlanabilmesi amacıyla Magazify, başvuru sahibinin gerçekten ilgili kişi olduğunu doğrulamak amacıyla makul ölçüde ek bilgi veya belge talep edebilir.
Kimlik doğrulama tamamlanmadan üçüncü kişilere ait kişisel veriler paylaşılmaz.
9.5. Başvuruların Değerlendirilmesi
Magazify, başvuruları;
- KVKK,
- ilgili ikincil düzenlemeler,
- Kişisel Verileri Koruma Kurulu kararları,
- diğer uygulanabilir mevzuat
çerçevesinde değerlendirir.
Başvurunun niteliğine göre ilgili iş birimleri, hukuk danışmanları veya teknik ekiplerden görüş alınabilir.
9.6. Başvurunun Reddedilebileceği Durumlar
Mevzuatın izin verdiği hallerde başvuru tamamen veya kısmen reddedilebilir.
Örneğin;
- talebin başka kişilerin hak ve özgürlüklerini ihlal etmesi,
- kamu düzenini veya güvenliğini etkileyebilmesi,
- kanunlarda öngörülen istisnaların bulunması,
- talebin açıkça dayanaktan yoksun olması,
- kimlik doğrulamasının yapılamaması,
- Magazify’ın hukuki yükümlülüklerini yerine getirmesini engellemesi
gibi durumlarda ilgili mevzuat hükümleri uygulanır.
9.7. Ücretlendirme
Başvurular kural olarak ücretsiz olarak sonuçlandırılır.
Ancak başvurunun ayrıca bir maliyet gerektirmesi halinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.
9.8. İletişim Bilgileri
İlgili kişiler kişisel verilerine ilişkin başvurularını aşağıdaki iletişim kanalları üzerinden iletebilir.
Veri Sorumlusu:
Magazify
E-posta:
iletisim@magazify.com
İnternet Sitesi:
www.magazify.com
Posta Adresi:
(Magazify’ın güncel merkez adresi)
Magazify, iletişim bilgilerinde meydana gelebilecek değişiklikleri internet sitesi üzerinden güncelleyebilir.
9.9. Başvuruların Sonuçlandırılması
Başvurular, niteliğine göre mümkün olan en kısa sürede ve en geç ilgili mevzuatta öngörülen süre içerisinde sonuçlandırılır.
Başvurunun kabul edilmesi halinde gerekli işlemler gerçekleştirilir.
Başvurunun reddedilmesi halinde ret gerekçesi ilgili kişiye uygun yöntemle bildirilir.
9.10. Güncellemeler
Magazify, işbu Aydınlatma Metnini;
- mevzuat değişiklikleri,
- Kişisel Verileri Koruma Kurulu kararları,
- yargı kararları,
- iş modelindeki değişiklikler,
- teknik gelişmeler,
- operasyonel ihtiyaçlar
doğrultusunda güncelleyebilir.
Güncel metin, Magazify’ın internet sitesinde yayımlandığı tarihten itibaren yürürlüğe girer.
9.11. Yürürlük
İşbu Kişisel Verilerin Korunması Kanunu Uyarınca Aydınlatma Metni, yayımlandığı tarihte yürürlüğe girer ve Magazify tarafından güncelleninceye kadar yürürlükte kalır.