Kişisel Verilerin Korunması ve İşlenmesi Politikası
Bölüm 1 – Amaç, Kapsam, Dayanak ve Temel Esaslar
1.1. Amaç
İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”), veri sorumlusu sıfatıyla hareket eden;
ONLINE MARKET E-TİCARET LTD. ŞTİ.
(“Magazify” veya “Şirket”)
tarafından yürütülen kişisel veri işleme faaliyetlerine ilişkin temel ilke, kural, yöntem ve sorumlulukları belirlemek amacıyla hazırlanmıştır.
Politikanın temel amaçları şunlardır:
- Kişisel verilerin hukuka ve dürüstlük kurallarına uygun olarak işlenmesini sağlamak,
- Magazify bünyesindeki kişisel veri işleme faaliyetlerini ortak standartlara bağlamak,
- İlgili kişilerin temel hak ve özgürlüklerini korumak,
- Kişisel verilere yetkisiz erişimi, hukuka aykırı işlemeyi ve veri kayıplarını önlemek,
- Kişisel verilerin toplanması, kullanılması, aktarılması, saklanması ve imhasına ilişkin kurumsal esasları belirlemek,
- Magazify çalışanları, yöneticileri, Mağaza Ortakları, tedarikçileri ve hizmet sağlayıcıları bakımından uyulması gereken veri koruma kurallarını ortaya koymak,
- 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuattan doğan yükümlülüklerin yerine getirilmesini sağlamak.
1.2. Kapsam
Bu Politika, Magazify tarafından tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel veriler bakımından uygulanır.
Politika aşağıdaki sistem, kanal ve faaliyetleri kapsar:
- www.magazify.com internet sitesi,
- Magazify tarafından işletilen dijital mağazalar,
- Mağaza Ortağı ve yönetim panelleri,
- Mobil uygulamalar,
- Alt alan adları ve alan adı altyapıları,
- Sipariş ve müşteri yönetim sistemleri,
- Ödeme ve finansal işlem altyapıları,
- Hakediş hesaplama ve ödeme sistemleri,
- Tedarik, üretim, lojistik ve teslimat süreçleri,
- Müşteri hizmetleri ve destek sistemleri,
- Başvuru ve kimlik doğrulama süreçleri,
- Elektronik posta, telefon, SMS, canlı destek ve diğer iletişim kanalları,
- Fiziksel evrak, arşiv ve kayıt sistemleri,
- Magazify’ın faaliyetleriyle bağlantılı diğer elektronik veya fiziksel veri işleme ortamları.
Politika, kişisel verileri Magazify adına veya Magazify’ın talimatları doğrultusunda işleyen çalışanlar, danışmanlar, tedarikçiler, hizmet sağlayıcılar ve diğer üçüncü taraflar bakımından da uygun olduğu ölçüde uygulanır.
1.3. Hukuki Dayanak
Bu Politika başta;
- Türkiye Cumhuriyeti Anayasası’nın özel hayatın gizliliği ve kişisel verilerin korunmasına ilişkin hükümleri,
- 6698 sayılı Kişisel Verilerin Korunması Kanunu,
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik,
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ,
- Veri Sorumluları Sicili Hakkında Yönetmelik,
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik,
- Kişisel Verileri Koruma Kurulu kararları, rehberleri ve ilke kararları,
- Elektronik ticaret, tüketici hukuku, vergi, muhasebe, ödeme hizmetleri ve ticari iletişim mevzuatı,
- Uygulanabilir diğer kanun ve ikincil düzenlemeler
dikkate alınarak hazırlanmıştır.
Özel nitelikli kişisel verilerin işlenmesine ilişkin KVKK’nın 6’ncı maddesi ile yurt dışına veri aktarımına ilişkin 9’uncu maddesi 2024 yılında değiştirilmiştir. Bu Politikanın uygulanmasında güncel mevzuat, Kişisel Verileri Koruma Kurulunun yayımladığı rehberler ve yürürlükteki aktarım mekanizmaları esas alınır.
1.4. Politikanın Uygulanmasında Öncelik
Kişisel verilerin korunmasına ilişkin yürürlükteki mevzuat hükümleri ile işbu Politika arasında farklılık veya uyumsuzluk bulunması hâlinde yürürlükteki mevzuat hükümleri öncelikli olarak uygulanır.
Bu Politika;
- KVKK Aydınlatma Metni,
- Gizlilik ve Çerez Politikası,
- Mağaza Ortaklığı ve Platform Hizmetleri Sözleşmesi,
- Kullanım Koşulları,
- Program Politikaları,
- Kişisel Veri Saklama ve İmha Politikası,
- Bilgi Güvenliği Politikası,
- İlgili diğer sözleşme ve prosedürler
ile birlikte değerlendirilir.
Aydınlatma metinleri ilgili kişilere veri işleme faaliyetleri hakkında bilgi verirken, işbu Politika Magazify’ın kişisel verilerin korunmasına ilişkin kurumsal yönetim ve uygulama çerçevesini belirler.
1.5. Magazify İş Modeli Kapsamında Politikanın Uygulanması
Magazify, merkezi ticaret ve operasyon modeliyle çalışan bütünleşik bir e-ticaret platformudur.
Platform üzerinde farklı marka kimlikleri ve alan adları altında faaliyet gösterebilen mağazalar bulunmakla birlikte bu mağazalar bağımsız satıcı veya bağımsız e-ticaret işletmesi değildir. Mağazalar, Magazify tarafından işletilen ortak Platformun farklı satış, pazarlama ve müşteri kazanım kanallarıdır.
Magazify iş modelinde;
- müşteriye karşı satıcı Magazify’dır,
- satış bedeli Magazify adına tahsil edilir,
- müşteriye satış faturası Magazify tarafından düzenlenir,
- ürün tedariki ve ürün yönetimi Magazify tarafından yürütülür,
- sipariş, teslimat, iade ve müşteri hizmetleri Magazify tarafından yönetilir,
- Mağaza Ortakları satış, pazarlama ve müşteri kazanım faaliyetlerini yürütür.
Bu nedenle müşteri, sipariş, tahsilat, faturalandırma ve satış sonrası süreçlere ilişkin kişisel veri işleme faaliyetleri merkezi olarak Magazify tarafından yönetilir.
1.6. Politikanın Uygulandığı İlgili Kişiler
Bu Politika aşağıdakilerle sınırlı olmaksızın kişisel verileri Magazify tarafından işlenen gerçek kişileri kapsar:
- Platform ziyaretçileri,
- Üyeler,
- Müşteriler,
- Potansiyel müşteriler,
- Mağaza Ortağı adayları,
- Gerçek Kişi Mağaza Ortakları,
- Tüzel Kişi Mağaza Ortaklarının temsilcileri, yetkilileri ve çalışanları,
- Tedarikçi adayları,
- Tedarikçilerin temsilcileri, yetkilileri ve çalışanları,
- İş ortakları ve hizmet sağlayıcıların temsilcileri, yetkilileri ve çalışanları,
- Kampanya ve etkinlik katılımcıları,
- Talep veya şikâyet sahipleri,
- Hukuki süreçlerin tarafları,
- Yetkili temsilciler,
- Magazify çalışanları ve çalışan adayları bakımından ilgili özel politika kapsamında değerlendirilen kişiler,
- Magazify ile herhangi bir hukuki veya fiilî ilişki kuran diğer gerçek kişiler.
1.7. Kişisel Veri Kavramı
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
Bir bilginin kişisel veri sayılması için kişinin adının açıkça belirtilmesi zorunlu değildir. Bir gerçek kişinin doğrudan veya dolaylı biçimde belirlenebilir hâle gelmesini sağlayan bilgiler de kişisel veri niteliğindedir.
Bu kapsamda;
- kimlik bilgileri,
- iletişim bilgileri,
- adres bilgileri,
- sipariş ve alışveriş kayıtları,
- banka ve IBAN bilgileri,
- hakediş bilgileri,
- vergi bilgileri,
- cihaz ve IP bilgileri,
- işlem logları,
- destek ve şikâyet kayıtları
kişisel veri niteliği taşıyabilir.
1.8. Kişisel Verilerin İşlenmesi
Kişisel verilerin işlenmesi; kişisel veriler üzerinde gerçekleştirilen her türlü işlemi ifade eder.
Bu kapsamda kişisel verilerin;
- elde edilmesi,
- kaydedilmesi,
- sınıflandırılması,
- depolanması,
- güncellenmesi,
- değiştirilmesi,
- düzenlenmesi,
- açıklanması,
- aktarılması,
- devralınması,
- erişilebilir hâle getirilmesi,
- kullanımının sınırlandırılması,
- silinmesi,
- yok edilmesi,
- anonim hâle getirilmesi
kişisel veri işleme faaliyeti olarak değerlendirilir.
1.9. Veri Sorumlusu
Magazify, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirlediği ve veri kayıt sisteminin kurulması ile yönetilmesinden sorumlu olduğu faaliyetler bakımından veri sorumlusu sıfatıyla hareket eder.
Bazı hizmet sağlayıcılar, ilgili işleme faaliyetinin niteliğine göre Magazify adına veri işleyen sıfatıyla hareket edebilir. Bir üçüncü tarafın kendi hukuki yükümlülükleri ve bağımsız kararları kapsamında veri işlemesi hâlinde ilgili taraf ayrıca veri sorumlusu sıfatına sahip olabilir.
Tarafların veri koruma statüleri, yürütülen faaliyetin gerçek niteliği ve kişisel verilerin işlenme amaçları dikkate alınarak belirlenir.
1.10. Temel Veri İşleme İlkeleri
Magazify, kişisel verilerin işlenmesinde KVKK’nın 4’üncü maddesinde düzenlenen temel ilkelere uygun hareket eder.
Hukuka ve Dürüstlük Kurallarına Uygunluk
Kişisel veriler, yürürlükteki mevzuata, dürüstlük kurallarına ve ilgili kişinin makul beklentilerine uygun şekilde işlenir.
Doğru ve Gerektiğinde Güncel Olma
İşlenen kişisel verilerin doğru ve güncel olması için makul önlemler alınır. İlgili kişilere bilgilerini güncelleme imkânı sağlanabilir.
Belirli, Açık ve Meşru Amaçlarla İşleme
Kişisel veriler, işleme faaliyeti başlamadan önce belirlenen açık, anlaşılır ve hukuka uygun amaçlarla işlenir.
İşleme Amacıyla Bağlantılı, Sınırlı ve Ölçülü Olma
Yalnızca ilgili amacın gerçekleştirilmesi için gerekli olan kişisel veriler işlenir. İşleme amacıyla ilgisiz, gereksiz veya aşırı veri toplanmaz.
Gerekli Süre Kadar Muhafaza Etme
Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacının gerektirdiği süre kadar saklanır. Sürenin sona ermesi hâlinde veriler silinir, yok edilir veya anonim hâle getirilir.
1.11. Veri Minimizasyonu
Magazify, kişisel veri işleme faaliyetlerinde “ihtiyaç kadar veri” yaklaşımını benimser.
Bu kapsamda;
- hizmet için gerekli olmayan bilgiler talep edilmez,
- erişimler görev ve rol bazında sınırlandırılır,
- kişisel veriler gereksiz yere çoğaltılmaz,
- raporlama ve analizlerde mümkün olduğu ölçüde toplulaştırılmış veya anonim veriler kullanılır,
- işleme amacı sona eren verilerin saklanmasına devam edilmez.
1.12. Şeffaflık ve Hesap Verebilirlik
Magazify, kişisel veri işleme faaliyetlerini şeffaf biçimde yürütmeyi ve ilgili kişileri uygun aydınlatma metinleriyle bilgilendirmeyi esas alır.
Magazify;
- veri işleme faaliyetlerini kayıt altına alabilir,
- veri işleme envanteri oluşturabilir,
- yetki ve erişimleri denetleyebilir,
- veri güvenliği kontrolleri gerçekleştirebilir,
- gerekli politika ve prosedürleri yayımlayabilir,
- çalışanlara ve ilgili taraflara eğitim veya bilgilendirme sağlayabilir.
1.13. Gizlilik İlkesi
Kişisel verilere yalnızca görev ve yetki kapsamında erişilebilir.
Kişisel verilere erişen çalışanlar, yöneticiler, Mağaza Ortakları, tedarikçiler ve hizmet sağlayıcılar;
- kişisel verileri yetkisiz kişilerle paylaşmamak,
- yalnızca belirlenen amaçlarla kullanmak,
- gizlilik ve güvenlik kurallarına uymak,
- yetkisiz erişim veya veri ihlali şüphesini derhâl bildirmek
ile yükümlüdür.
Bu yükümlülük, ilgili kişinin Magazify ile olan hukuki veya iş ilişkisi sona erdikten sonra da devam eder.
1.14. Rol Bazlı Yetkilendirme ve En Az Yetki İlkesi
Magazify, sistem ve verilere erişimlerde rol bazlı yetkilendirme ve en az yetki ilkesini benimser.
Her kullanıcıya yalnızca görevini yerine getirebilmesi için gerekli olan erişim yetkileri tanımlanır.
Özellikle Mağaza Ortakları;
- müşterilerin ödeme kartı bilgilerine,
- merkezi muhasebe kayıtlarına,
- diğer mağazalara ait verilere,
- ödeme kuruluşu yönetim sistemlerine,
- görev kapsamı dışındaki kişisel verilere
erişemez.
Mağaza Ortaklarına yalnızca satış ve pazarlama faaliyetlerini takip edebilmeleri için gerekli sınırlı mağaza performans verilerine erişim verilebilir.
1.15. Özel Nitelikli Kişisel Verilere İlişkin Genel Yaklaşım
Magazify, faaliyetlerinin olağan yürütülmesi bakımından özel nitelikli kişisel veri işlemeyi amaçlamaz.
İlgili kişilerden sağlık, biyometrik, genetik, siyasi düşünce, dini inanç, sendika üyeliği, ceza mahkûmiyeti veya diğer özel nitelikli kişisel verilerini Magazify ile paylaşmamaları beklenir.
Özel nitelikli kişisel verilerin işlenmesinin hukuken zorunlu olduğu istisnai durumlarda;
- uygulanabilir veri işleme şartı belirlenir,
- amaçla sınırlı ve ölçülü veri işlenir,
- erişimler daha sıkı şekilde sınırlandırılır,
- yeterli teknik ve idari önlemler alınır,
- Kişisel Verileri Koruma Kurulunun yayımladığı güncel rehber ve düzenlemelere uygun hareket edilir.
KVKK’nın 6’ncı maddesinde 2024 yılında yapılan değişiklikle özel nitelikli kişisel veriler bakımından yeni işleme şartları eklenmiştir; bu nedenle uygulamada güncel madde metni esas alınmalıdır.
1.16. Politikanın Kurumsal Niteliği
Bu Politika, Magazify’ın kişisel verilerin korunmasına ilişkin genel kurumsal yaklaşımını belirler.
Politika;
- tek başına açık rıza metni niteliği taşımaz,
- ilgili kişi aydınlatmasının yerine geçmez,
- her veri işleme faaliyetinde sınırsız yetki sağlamaz,
- Magazify’ın somut işleme faaliyetine uygun hukuki sebep belirleme yükümlülüğünü ortadan kaldırmaz.
Her veri işleme faaliyeti, kendi amacı, veri kategorisi, ilgili kişi grubu, aktarım yapısı ve hukuki sebebi bakımından ayrıca değerlendirilir.
1.17. Politikanın Sahipliği ve Uygulanması
Politikanın uygulanmasından Magazify yönetimi ile görev ve yetkileri kapsamında ilgili hukuk, uyum, bilgi teknolojileri, bilgi güvenliği, insan kaynakları, finans, müşteri hizmetleri ve operasyon birimleri sorumludur.
Magazify çalışanları, yöneticileri, tedarikçileri ve kişisel verilere erişen diğer taraflar bu Politikaya ve bağlantılı şirket prosedürlerine uygun davranmakla yükümlüdür.
Politikaya aykırı uygulamalar, ilgili tarafın hukuki statüsüne göre erişim sınırlandırması, sözleşmesel yaptırım, disiplin işlemi veya hukuki sürece konu olabilir.
Bölüm 2 – Tanımlar ve Kısaltmalar
2.1. Amaç ve Uygulama
Bu Bölümde yer alan tanım ve kısaltmalar, aksi açıkça belirtilmedikçe işbu Politikanın tamamında aşağıda belirtilen anlamlarda kullanılır.
Tanımların yorumlanmasında öncelikle 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili yönetmelikler, Kişisel Verileri Koruma Kurulu kararları ve yürürlükteki diğer mevzuat esas alınır.
2.2. Açık Rıza
Açık Rıza, belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve ilgili kişinin özgür iradesiyle açıklanan rızayı ifade eder.
Açık rıza;
- genel ve belirsiz olmamalı,
- belirli bir veri işleme faaliyetine ilişkin olmalı,
- ilgili kişiye yeterli bilgilendirme yapıldıktan sonra alınmalı,
- herhangi bir baskı veya yanıltma olmaksızın verilmelidir.
Açık rıza, diğer veri işleme şartlarından birinin bulunduğu faaliyetlerde zorunlu bir ön koşul olarak ileri sürülmez.
2.3. Alıcı
Alıcı, kişisel verilerin aktarıldığı gerçek veya tüzel kişiyi ifade eder.
Alıcı; yetkili kamu kurumu, banka, ödeme kuruluşu, tedarikçi, hizmet sağlayıcı, danışman veya başka bir üçüncü taraf olabilir.
2.4. Alıcı Grubu
Alıcı Grubu, kişisel verilerin veri sorumlusu tarafından aktarıldığı gerçek veya tüzel kişi kategorisini ifade eder.
Örneğin;
- yetkili kamu kurumları,
- bankalar ve ödeme kuruluşları,
- kargo ve lojistik firmaları,
- tedarikçiler,
- teknoloji hizmet sağlayıcıları,
- hukuk ve mali danışmanlar
ayrı alıcı grupları olarak değerlendirilebilir.
2.5. Anonim Hâle Getirme
Anonim Hâle Getirme, kişisel verilerin başka verilerle eşleştirilmesi dâhil olmak üzere hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini ifade eder.
Bir verinin anonim kabul edilebilmesi için veri sorumlusu, alıcı veya diğer taraflarca makul teknikler kullanılarak dahi ilgili kişiyle yeniden ilişkilendirilememesi gerekir.
2.6. Başvuru
Başvuru, ilgili kişinin KVKK’nın 11’inci maddesinde düzenlenen haklarını kullanmak amacıyla veri sorumlusuna yönelttiği talebi ifade eder.
Başvurular, ilgili mevzuatta belirlenen yöntemlerle Magazify’a iletilir ve kimlik doğrulaması sonrasında değerlendirilir.
2.7. Çerez
Çerez, internet sitesi veya dijital hizmetlerin kullanımı sırasında kullanıcının cihazına kaydedilen ya da cihazdan okunan küçük veri dosyalarını ifade eder.
Bu Politika kapsamında çerez kavramı, uygun olduğu ölçüde;
- piksel,
- yerel depolama,
- SDK,
- oturum tanımlayıcıları,
- benzeri çevrim içi izleme ve tanımlama teknolojilerini
de kapsayabilir.
2.8. İlgili Kişi
İlgili Kişi, kişisel verisi işlenen gerçek kişiyi ifade eder.
Bu kapsamda İlgili Kişi;
- Ziyaretçi,
- Üye,
- Müşteri,
- Mağaza Ortağı,
- Mağaza Ortağı adayı,
- Tedarikçi veya iş ortağı yetkilisi,
- Çalışan veya çalışan adayı,
- Talep veya şikâyet sahibi,
- diğer gerçek kişiler
olabilir.
Tüzel kişiler doğrudan İlgili Kişi sayılmaz; ancak tüzel kişilerin temsilci, yetkili, ortak ve çalışanlarına ait bilgiler kişisel veri niteliği taşıyabilir.
2.9. İlgili Kullanıcı
İlgili Kullanıcı, verilerin yalnızca teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu kişiler hariç olmak üzere, Magazify organizasyonu içerisinde veya Magazify’dan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiyi veya birimi ifade eder.
İlgili Kullanıcılar yalnızca görevleri ve yetkileri için gerekli olan kişisel verilere erişebilir.
2.10. İmha
İmha, kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi işlemlerinin genel adını ifade eder.
2.11. Kanun veya KVKK
Kanun veya KVKK, 24 Mart 2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nu ifade eder.
2.12. Kayıt Ortamı
Kayıt Ortamı, tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü fiziksel veya elektronik ortamı ifade eder.
Kayıt ortamlarına örnek olarak;
- sunucular,
- veri tabanları,
- bulut sistemleri,
- kullanıcı cihazları,
- e-posta sistemleri,
- yedekleme ortamları,
- fiziksel dosyalar,
- arşivler
gösterilebilir.
2.13. Kişisel Veri
Kişisel Veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.
Ad, soyad, iletişim bilgisi ve kimlik numarası gibi doğrudan tanımlayıcıların yanı sıra; sipariş, konum, cihaz, IP, banka hesabı, kullanıcı hareketleri ve benzeri dolaylı tanımlayıcılar da belirli bir kişiyle ilişkilendirilebildikleri ölçüde kişisel veri niteliği taşıyabilir.
2.14. Kişisel Veri İşleme Envanteri
Kişisel Veri İşleme Envanteri, Magazify’ın iş süreçlerine bağlı olarak yürüttüğü kişisel veri işleme faaliyetlerini;
- işleme amacı,
- hukuki sebep,
- veri kategorisi,
- İlgili Kişi grubu,
- alıcı grubu,
- saklama süresi,
- yurt dışına aktarım,
- veri güvenliği tedbirleri
ile ilişkilendirerek detaylandırdığı kurumsal kayıt ve değerlendirme dokümanını ifade eder.
2.15. Kişisel Veri İşleme Şartı
Kişisel Veri İşleme Şartı, kişisel verilerin işlenmesini hukuken mümkün kılan ve KVKK’nın ilgili maddelerinde düzenlenen hukuki dayanağı ifade eder.
Bu şartlar, işleme faaliyetinin niteliğine göre;
- açık rıza,
- kanunlarda açıkça öngörülme,
- sözleşmenin kurulması veya ifası için zorunluluk,
- hukuki yükümlülüğün yerine getirilmesi,
- bir hakkın tesisi, kullanılması veya korunması,
- meşru menfaat,
- ilgili kişinin alenileştirdiği verinin alenileştirme iradesine uygun işlenmesi,
- diğer kanuni şartlar
olabilir.
2.16. Kişisel Verilerin İşlenmesi
Kişisel Verilerin İşlenmesi, kişisel veriler üzerinde gerçekleştirilen her türlü işlemi ifade eder.
Bunlara;
- elde etme,
- kaydetme,
- depolama,
- muhafaza etme,
- değiştirme,
- sınıflandırma,
- kullanma,
- aktarma,
- erişilebilir hâle getirme,
- sınırlandırma,
- silme,
- yok etme,
- anonimleştirme
işlemleri dâhildir.
2.17. Kişisel Veri Saklama ve İmha Politikası
Kişisel Veri Saklama ve İmha Politikası, kişisel verilerin saklanacağı azami süreleri ve bu sürelerin sona ermesinden sonra uygulanacak silme, yok etme veya anonim hâle getirme işlemlerinin esaslarını belirleyen kurumsal politikayı ifade eder.
Bu Politika, ayrı bir Saklama ve İmha Politikası hazırlanmasına engel değildir.
2.18. Kurul
Kurul, Kişisel Verileri Koruma Kurulunu ifade eder.
2.19. Kurum
Kurum, Kişisel Verileri Koruma Kurumu Başkanlığını ifade eder.
2.20. Mağaza
Mağaza, Magazify Platformu üzerinde oluşturulan, belirli marka kimliği ve alan adıyla faaliyet gösterebilen ancak hukuki, teknik ve operasyonel olarak Platformun ayrılmaz bir parçası olan dijital satış ve pazarlama kanalını ifade eder.
2.21. Mağaza Ortağı
Mağaza Ortağı, Magazify tarafından kendisine tahsis edilen Mağaza üzerinden satış, pazarlama ve müşteri kazanım faaliyetleri yürüten bağımsız iş ortağını ifade eder.
Mağaza Ortağı;
- müşteriye karşı satıcı değildir,
- ürünün sahibi değildir,
- müşteriden ödeme tahsil etmez,
- satış faturası düzenlemez,
- Platformun merkezi operasyonlarını yönetmez.
Mağaza Ortağına, görevini yerine getirebilmesi için gerekli olan sınırlı kişisel verilere rol bazlı erişim tanımlanabilir.
2.22. Mağaza Ortağı Hakedişi
Mağaza Ortağı Hakedişi, Mağaza Ortağının satış, pazarlama ve müşteri kazanım faaliyetleri sonucunda gerçekleşen uygun satışlar üzerinden, Program Politikalarında belirlenen esaslara göre hesaplanan gelir paylaşımı tutarını ifade eder.
Hakediş, müşteriden tahsil edilen satış bedeli değildir.
2.23. Magazify veya Şirket
Magazify veya Şirket, veri sorumlusu sıfatıyla hareket eden ONLINE MARKET E-TİCARET LTD. ŞTİ. ile bu şirket tarafından işletilen Platformu ifade eder.
Şirketin ticaret unvanı, merkez adresi ve diğer kurumsal bilgileri ilgili hukuki dokümanlarda ve internet sitesinde güncel biçimde yayımlanır.
2.24. Mağazayeri
Mağazayeri, Magazify tarafından geliştirilen ve farklı marka veya alan adlarıyla faaliyet gösterebilen Mağazaların tek bir merkezi ticaret, ödeme, faturalandırma ve operasyon altyapısı altında çalışmasını sağlayan iş modelini ifade eder.
Mağazayeri, mevzuatta ayrıca tanımlanmış bağımsız bir hukuki kategori değil, Magazify iş modelini açıklamak amacıyla kullanılan ticari ve operasyonel bir kavramdır.
2.25. Merkezi Operasyon Modeli
Merkezi Operasyon Modeli, aşağıdaki süreçlerin Magazify tarafından tek merkezden yönetildiği yapıyı ifade eder:
- ürün yönetimi,
- fiyatlandırma,
- sipariş yönetimi,
- tahsilat,
- faturalandırma,
- üretim ve tedarik koordinasyonu,
- lojistik,
- müşteri hizmetleri,
- iade ve satış sonrası işlemler,
- risk yönetimi,
- raporlama,
- bilgi güvenliği.
2.26. Merkezi Ticaret Modeli
Merkezi Ticaret Modeli, müşteriye karşı satıcının Magazify olduğu; ürün tedariki, tahsilat, satış faturası, teslimat ve satış sonrası süreçlerin Magazify tarafından yürütüldüğü ticari modeli ifade eder.
2.27. Müşteri
Müşteri, Platform üzerinden Magazify’dan ürün veya hizmet satın alan gerçek veya tüzel kişiyi ifade eder.
Tüzel kişi müşteriler bakımından, işlem sırasında kişisel verileri işlenen temsilci, yetkili, çalışan veya teslimat kişisi İlgili Kişi niteliğinde olabilir.
2.28. Ödeme Kuruluşu
Ödeme Kuruluşu, yürürlükteki mevzuat kapsamında ödeme hizmeti sunmaya yetkili banka, ödeme kuruluşu, elektronik para kuruluşu veya ilgili diğer finansal hizmet sağlayıcısını ifade eder.
2.29. Özel Nitelikli Kişisel Veri
Özel Nitelikli Kişisel Veri, KVKK’nın 6’ncı maddesinde sayılan ve niteliği gereği daha yüksek koruma gerektiren kişisel verileri ifade eder.
Bu kapsamda;
- ırk ve etnik köken,
- siyasi düşünce,
- felsefi inanç,
- din, mezhep ve diğer inançlar,
- kılık ve kıyafet,
- dernek, vakıf veya sendika üyeliği,
- sağlık ve cinsel hayat,
- ceza mahkûmiyeti ve güvenlik tedbirleri,
- biyometrik ve genetik veriler
özel nitelikli kişisel veri olarak değerlendirilir.
2.30. Periyodik İmha
Periyodik İmha, kişisel verilerin işlenme şartlarının tamamının ortadan kalkması hâlinde, Saklama ve İmha Politikasında belirlenen tekrar eden zaman aralıklarında resen gerçekleştirilen silme, yok etme veya anonim hâle getirme işlemini ifade eder.
2.31. Platform
Platform, Magazify tarafından işletilen;
- internet sitesi,
- mobil uygulamalar,
- dijital Mağazalar,
- kullanıcı ve Mağaza Ortağı panelleri,
- yönetim sistemleri,
- sipariş ve ödeme altyapıları,
- API ve entegrasyonlar,
- bunlarla bağlantılı tüm elektronik hizmet ve sistemleri
ifade eder.
2.32. Program Politikaları
Program Politikaları, Mağaza Ortaklığı kapsamında;
- hakediş oranları,
- hesaplama yöntemleri,
- ödeme dönemleri,
- paketler,
- kampanyalar,
- performans ölçütleri,
- uygun satış şartları,
- mahsup ve düzeltmeler
gibi değişken ticari ve operasyonel esasları düzenleyen güncel politika metinlerini ifade eder.
2.33. Silme
Silme, kişisel verilerin İlgili Kullanıcılar tarafından hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi işlemini ifade eder.
Kişisel verilerin silinmesi, verinin her durumda teknik ortamdan tamamen ortadan kaldırılması anlamına gelmeyebilir; ancak erişim ve kullanım imkânı ilgili kullanıcılar bakımından ortadan kaldırılır.
2.34. Tedarikçi
Tedarikçi, Platformda satışa sunulan ürünleri, üretim hizmetlerini veya bağlantılı ticari unsurları Magazify’a sağlayan gerçek veya tüzel kişiyi ifade eder.
Tedarikçinin müşteriye doğrudan sevkiyat yapması, müşteriye karşı satıcının Magazify olduğu merkezi ticaret yapısını kendiliğinden değiştirmez.
2.35. Veri İhlali
Veri İhlali, işlenen kişisel verilerin kazaen veya hukuka aykırı şekilde;
- imha edilmesi,
- kaybolması,
- değiştirilmesi,
- yetkisiz olarak açıklanması,
- aktarılması,
- erişilmesi
sonucunu doğuran güvenlik olayını ifade eder.
2.36. Veri İşleyen
Veri İşleyen, veri sorumlusunun verdiği yetkiye ve talimatlara dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi ifade eder.
Bir hizmet sağlayıcının veri işleyen sıfatı, yalnızca Magazify’ın talimatları doğrultusunda gerçekleştirdiği veri işleme faaliyetleri bakımından geçerlidir. Hizmet sağlayıcının kendi amaç ve yöntemlerini belirlediği faaliyetlerde bağımsız veri sorumlusu olması mümkündür.
2.37. Veri Kayıt Sistemi
Veri Kayıt Sistemi, kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini ifade eder.
2.38. Veri Sorumlusu
Veri Sorumlusu, kişisel verilerin işleme amaç ve vasıtalarını belirleyen ve veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder.
Magazify, kendi amaç ve vasıtalarını belirlediği kişisel veri işleme faaliyetleri bakımından veri sorumlusudur.
2.39. VERBİS veya Sicil
VERBİS veya Sicil, Kişisel Verileri Koruma Kurumu Başkanlığı tarafından tutulan Veri Sorumluları Sicilini ifade eder.
VERBİS’e kişisel verilerin kendisi değil; kişisel veri işleme faaliyetlerine ilişkin kategorik bilgiler girilir.
2.40. Yeterlilik Kararı
Yeterlilik Kararı, kişisel verilerin yurt dışına aktarılması bakımından belirli ülke, sektör veya uluslararası kuruluş hakkında Kişisel Verileri Koruma Kurulu tarafından verilen yeterli koruma kararını ifade eder.
2.41. Yok Etme
Yok Etme, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi işlemini ifade eder.
2.42. Yurt Dışına Aktarım
Yurt Dışına Aktarım, kişisel verilerin Türkiye dışındaki bir alıcıya aktarılması veya yurt dışında bulunan sistem, sunucu ya da hizmet sağlayıcı üzerinden erişilebilir hâle getirilmesini ifade eder.
Yurt dışına aktarım faaliyetleri, KVKK’nın güncel 9’uncu maddesi ve ilgili ikincil düzenlemeler kapsamında yürütülür.
Bölüm 3 – Kişisel Verilerin İşlenmesine İlişkin İlkeler
Magazify, kişisel verileri 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 4 üncü maddesinde yer alan genel ilkelere uygun olarak işlemektedir.
Bu kapsamda Magazify tarafından gerçekleştirilen tüm kişisel veri işleme faaliyetlerinde aşağıdaki ilkeler esas alınmaktadır.
3.1 Hukuka ve Dürüstlük Kurallarına Uygun İşleme
Kişisel veriler, yürürlükte bulunan mevzuata uygun, dürüstlük kurallarına bağlı ve veri sahibinin temel hak ve özgürlüklerine saygılı şekilde işlenmektedir.
3.2 Doğru ve Güncel Olma
İşlenen kişisel verilerin doğru ve gerektiğinde güncel tutulması için makul idari ve teknik tedbirler alınmaktadır.
İlgili kişiler, bilgilerinde meydana gelen değişiklikleri Magazify’a bildirerek kayıtlarının güncellenmesini talep edebilirler.
3.3 Belirli, Açık ve Meşru Amaçlarla İşleme
Kişisel veriler yalnızca önceden belirlenmiş, açıkça tanımlanmış ve hukuka uygun amaçlarla işlenmektedir.
Magazify tarafından yürütülen veri işleme faaliyetleri;
- platform hizmetlerinin sunulması,
- mağaza ortaklığı süreçlerinin yürütülmesi,
- sipariş ve operasyon süreçleri,
- ödeme ve hakediş işlemleri,
- müşteri hizmetleri,
- mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi
amaçları ile sınırlıdır.
3.4 İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma
Magazify yalnızca ilgili hizmetin sunulması için gerekli olan kişisel verileri işlemektedir.
İşleme amacıyla ilgisi bulunmayan veya ihtiyaç duyulmayan kişisel veriler talep edilmez.
3.5 Gerekli Süre Kadar Muhafaza Etme
Kişisel veriler;
- ilgili mevzuatta öngörülen süre,
- sözleşme ilişkisinin devam ettiği süre,
- hukuki yükümlülüklerin yerine getirilmesi için gerekli süre,
- olası hukuki uyuşmazlıklarda delil oluşturabilecek zamanaşımı süreleri
boyunca saklanmakta, sürenin sonunda silinmekte, yok edilmekte veya anonim hale getirilmektedir.
3.6 Veri Güvenliği
Magazify, kişisel verilerin;
- hukuka aykırı olarak işlenmesini,
- yetkisiz kişiler tarafından erişilmesini,
- değiştirilmesini,
- ifşa edilmesini,
- kaybolmasını
önlemek amacıyla gerekli idari ve teknik tedbirleri almaktadır.
Bölüm 4 – Kişisel Verilerin İşlenme Şartları
Magazify, kişisel verileri 6698 sayılı Kanun’un 5 inci ve 6 ncı maddelerinde belirtilen veri işleme şartlarına uygun olarak işlemektedir.
Kişisel veriler, kural olarak ilgili kişinin açık rızasına dayanılarak işlenmektedir.
Bununla birlikte Kanun’da açıkça öngörülen hallerde açık rıza aranmaksızın da kişisel veri işlenebilmektedir.
Magazify tarafından kişisel veriler aşağıdaki hukuki sebeplerden bir veya birkaçına dayanılarak işlenebilir.
4.1 Kanunlarda Açıkça Öngörülmesi
İlgili mevzuatta veri işlenmesinin açıkça öngörüldüğü durumlarda kişisel veriler işlenebilir.
4.2 Sözleşmenin Kurulması veya İfası
Mağaza Ortaklığı Sözleşmesi, üyelik sözleşmesi, satış sözleşmeleri veya diğer sözleşmelerin kurulması ya da ifası için gerekli olan kişisel veriler işlenebilir.
4.3 Hukuki Yükümlülüklerin Yerine Getirilmesi
Vergi mevzuatı,
ticaret mevzuatı,
tüketicinin korunması,
ödeme hizmetleri,
elektronik ticaret,
muhasebe,
saklama yükümlülükleri,
mahkeme ve kamu kurumlarının talepleri
kapsamında kişisel veriler işlenebilir.
4.4 Bir Hakkın Tesisi, Kullanılması veya Korunması
Hukuki uyuşmazlıkların çözümü,
hakların korunması,
delil oluşturulması,
alacak takibi,
itiraz süreçleri
amacıyla kişisel veriler işlenebilir.
4.5 Meşru Menfaat
Magazify;
- platform güvenliğinin sağlanması,
- dolandırıcılığın önlenmesi,
- bilgi güvenliği,
- risk yönetimi,
- operasyonların geliştirilmesi,
- performans analizi,
- kullanıcı deneyiminin iyileştirilmesi
amacıyla temel hak ve özgürlüklere zarar vermemek kaydıyla kişisel veri işleyebilir.
4.6 Açık Rıza Gerektiren İşlemler
Kanunen açık rıza gerektiren durumlarda;
- ticari elektronik ileti gönderimi,
- bazı pazarlama faaliyetleri,
- çerez tercihleri,
- yurt dışına veri aktarımının açık rızaya dayandığı haller
ilgili kişinin açık rızasına dayanılarak gerçekleştirilmektedir.
Bölüm 5 – Özel Nitelikli Kişisel Veriler
6698 sayılı Kanun kapsamında özel nitelikli kişisel veriler, işlenmeleri halinde ilgili kişinin ayrımcılığa uğramasına veya mağduriyet yaşamasına neden olabilecek nitelikteki verilerdir.
Bu kapsamda;
- sağlık bilgileri,
- biyometrik veriler,
- genetik veriler,
- ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin bilgiler,
- din,
- mezhep,
- siyasi düşünce,
- felsefi inanç,
- sendika üyeliği,
- dernek üyeliği,
- vakıf üyeliği,
- etnik köken,
- cinsel hayata ilişkin bilgiler
özel nitelikli kişisel veri olarak kabul edilmektedir.
5.1 Magazify’ın Yaklaşımı
Magazify’ın sunduğu platform hizmetleri kapsamında özel nitelikli kişisel verilerin işlenmesi esas değildir.
Normal faaliyetler sırasında kullanıcılar, müşteriler veya Mağaza Ortaklarından özel nitelikli kişisel veri talep edilmez.
Kullanıcıların, destek talepleri veya diğer iletişim kanalları üzerinden gerekli olmadığı halde özel nitelikli kişisel veri paylaşmamaları tavsiye edilmektedir.
5.2 İşlenmesinin Gerekmesi Halinde
Kanunen zorunlu olması veya ilgili kişinin açık rızasının bulunması halinde özel nitelikli kişisel veriler yalnızca ilgili mevzuata uygun olarak işlenebilir.
Bu durumda Magazify;
- Kanun’un 6 ncı maddesi,
- Kişisel Verileri Koruma Kurulu kararları,
- ilgili ikincil düzenlemeler
çerçevesinde gerekli idari ve teknik tedbirleri alır.
5.3 Güvenlik Tedbirleri
Özel nitelikli kişisel verilerin işlenmesini gerektiren istisnai durumlarda;
- erişim yetkileri sınırlandırılır,
- rol bazlı yetkilendirme uygulanır,
- kayıtlar izlenebilir şekilde tutulur,
- veri güvenliği tedbirleri artırılır,
- yalnızca yetkili kişiler erişebilir.
Magazify, özel nitelikli kişisel verilerin korunmasına ilişkin tüm süreçlerde yürürlükteki mevzuata uygun hareket etmeyi taahhüt eder.
Bölüm 6 – Veri Sahibi Grupları
Magazify tarafından işlenen kişisel veriler, veri sahibinin Magazify ile olan hukuki ilişkisine göre farklı kategoriler altında değerlendirilmektedir.
İşbu Politika kapsamında veri sahibi grupları aşağıdaki şekilde sınıflandırılmıştır.
6.1 Müşteriler
Magazify platformu veya platform üzerinde faaliyet gösteren mağazalar aracılığıyla ürün veya hizmet satın alan ya da satın alma sürecinde bulunan gerçek kişilerdir.
Bu kapsamda müşterilere ait;
- kimlik,
- iletişim,
- teslimat,
- sipariş,
- ödeme,
- müşteri hizmetleri,
- iade,
- talep ve şikâyet
süreçlerine ilişkin kişisel veriler işlenebilmektedir.
6.2 Potansiyel Müşteriler
Magazify ürün ve hizmetleri hakkında bilgi alan, üyelik oluşturan, teklif talep eden veya satın alma sürecine başlayan gerçek kişilerdir.
6.3 Mağaza Ortakları
Magazify ile Mağaza Ortaklığı ilişkisi kuran gerçek veya tüzel kişilerin gerçek kişi temsilcileri bu kapsamda değerlendirilmektedir.
Mağaza Ortaklarına ait kişisel veriler;
- başvuru değerlendirmesi,
- kimlik doğrulama,
- sözleşme süreçleri,
- hakediş hesaplamaları,
- hakediş ödemeleri,
- mevzuata uyum,
- platform güvenliği,
- risk yönetimi
amaçlarıyla işlenebilmektedir.
Mağaza Ortakları platform kapsamında müşteriye karşı satıcı sıfatını taşımadığından, kişisel verileri satıcı profili kapsamında değil, bağımsız iş ortağı sıfatıyla değerlendirilmektedir.
6.4 Potansiyel Mağaza Ortakları
Platforma katılmak amacıyla başvuru yapan veya başvuru sürecinde bulunan gerçek kişilerdir.
Başvuru sürecinde paylaşılan bilgiler yalnızca başvurunun değerlendirilmesi amacıyla kullanılmaktadır.
6.5 Tedarikçiler
Platformda satışa sunulan ürünleri sağlayan gerçek kişi tedarikçiler ile tüzel kişi tedarikçilerin yetkilileri, çalışanları ve temsilcileri bu kapsamda değerlendirilmektedir.
6.6 İş Ortakları ve Hizmet Sağlayıcılar
Magazify’ın;
- ödeme kuruluşları,
- bankalar,
- kargo firmaları,
- teknoloji sağlayıcıları,
- yazılım firmaları,
- danışmanlık şirketleri,
- pazarlama ajansları,
- çağrı merkezi hizmet sağlayıcıları
gibi ticari ilişki içerisinde bulunduğu kurumların yetkilileri, çalışanları ve temsilcileri bu grupta yer almaktadır.
6.7 Ziyaretçiler
Magazify internet sitesi, mobil uygulamaları ve diğer dijital platformlarını ziyaret eden gerçek kişilerdir.
6.8 Diğer İlgili Kişiler
Yukarıda sayılan gruplar dışında Magazify ile hukuki ilişki kuran diğer gerçek kişiler de işbu Politika kapsamında ilgili kişi olarak değerlendirilebilir.
Bölüm 7 – Kişisel Veri Kategorileri
Magazify tarafından işlenen kişisel veriler, yürütülen faaliyetlerin niteliğine göre aşağıdaki kategoriler altında sınıflandırılmaktadır.
7.1 Kimlik Bilgileri
Ad, soyad, T.C. kimlik numarası, doğum tarihi, doğum yeri, kimlik belgesi bilgileri ve kişiyi tanımlamaya yönelik diğer bilgiler.
7.2 İletişim Bilgileri
Telefon numarası,
e-posta adresi,
posta adresi,
teslimat adresi,
iletişim tercihleri.
7.3 Finansal Bilgiler
IBAN,
banka hesap bilgileri,
hakediş ödemelerine ilişkin bilgiler,
ödeme kayıtları,
iade kayıtları,
muhasebe kayıtları.
Magazify, ödeme kartı bilgilerinin saklanmasını gerektirmeyen ödeme altyapıları kullanmayı esas almaktadır.
7.4 İşlem Bilgileri
Sipariş kayıtları,
üyelik kayıtları,
mağaza başvuruları,
hakediş kayıtları,
müşteri hizmetleri kayıtları,
destek talepleri,
iade kayıtları.
7.5 İşlem Güvenliği Verileri
IP adresi,
cihaz bilgileri,
oturum kayıtları,
log kayıtları,
giriş-çıkış bilgileri,
şifre güvenliği kayıtları,
çok faktörlü doğrulama kayıtları.
7.6 Hukuki İşlem ve Uyum Bilgileri
Sözleşmeler,
başvurular,
resmî kurum yazışmaları,
uyuşmazlık kayıtları,
hukuki talepler,
mahkeme ve idari makam kararları.
7.7 Pazarlama Verileri
İzin verilmesi halinde;
kampanya tercihleri,
ticari elektronik ileti izinleri,
çerez tercihleri,
kampanya katılım bilgileri,
anket cevapları.
7.8 Görsel ve İşitsel Veriler
Kimlik doğrulama amacıyla sunulan belgelerde yer alan fotoğraflar,
çağrı merkezi ses kayıtları,
güvenlik kamerası kayıtları (varsa).
7.9 Talep ve Şikâyet Bilgileri
Müşteri destek kayıtları,
başvuru içerikleri,
şikâyet kayıtları,
çözüm süreçleri.
7.10 Risk ve Dolandırıcılık Önleme Verileri
Dolandırıcılık analizleri,
risk puanlamaları,
şüpheli işlem kayıtları,
güvenlik incelemeleri,
uyum kontrolleri.
Bu veriler yalnızca platform güvenliğinin sağlanması ve hukuki yükümlülüklerin yerine getirilmesi amacıyla kullanılmaktadır.
Bölüm 8 – Kişisel Verilerin İşlenme Amaçları
Magazify, kişisel verileri yalnızca belirli, açık ve meşru amaçlarla işlemektedir.
İşlenen kişisel veriler aşağıdaki faaliyetlerin yürütülmesi amacıyla kullanılabilir.
8.1 Platform Hizmetlerinin Sunulması
- Üyelik işlemlerinin yürütülmesi
- Mağaza oluşturulması
- Kullanıcı hesaplarının yönetimi
- Platform hizmetlerinin sunulması
8.2 Mağaza Ortaklığı Süreçlerinin Yönetimi
- Mağaza Ortağı başvurularının değerlendirilmesi
- Kimlik doğrulama
- Sözleşme süreçlerinin yürütülmesi
- Hakediş hesaplanması
- Hakediş ödemelerinin gerçekleştirilmesi
- Vergisel yükümlülüklerin yerine getirilmesi
8.3 Satış ve Sipariş Süreçlerinin Yönetimi
- Siparişlerin oluşturulması
- Siparişlerin takip edilmesi
- Ürün teslimatının sağlanması
- Satış faturalarının düzenlenmesi
- İade süreçlerinin yürütülmesi
8.4 Müşteri Hizmetlerinin Sunulması
- Talep ve şikâyetlerin değerlendirilmesi
- Satış sonrası destek sağlanması
- Garanti ve iade süreçlerinin yönetilmesi
8.5 Finans ve Muhasebe Süreçlerinin Yönetimi
- Tahsilat işlemleri
- Muhasebe kayıtları
- Vergisel yükümlülüklerin yerine getirilmesi
- Denetim süreçleri
8.6 Platform Güvenliği ve Risk Yönetimi
- Kimlik doğrulama
- Dolandırıcılığın önlenmesi
- Yetkisiz erişimlerin engellenmesi
- Bilgi güvenliğinin sağlanması
- Risk analizlerinin yürütülmesi
8.7 Hukuki Yükümlülüklerin Yerine Getirilmesi
- Yetkili kamu kurumlarının taleplerinin karşılanması
- Mahkeme kararlarının yerine getirilmesi
- Mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi
- Hukuki uyuşmazlıklarda delil oluşturulması
8.8 Ürün ve Hizmetlerin Geliştirilmesi
- Kullanıcı deneyiminin iyileştirilmesi
- Platform performansının analiz edilmesi
- Hizmet kalitesinin artırılması
- Yeni ürün ve hizmetlerin geliştirilmesi
8.9 Pazarlama ve İletişim Faaliyetleri
İlgili kişinin gerekli hallerde açık rızasının veya elektronik ticari ileti mevzuatı kapsamında gerekli onayının bulunması şartıyla;
- kampanya bilgilendirmeleri,
- ticari elektronik iletiler,
- promosyonlar,
- kişiselleştirilmiş teklifler,
- memnuniyet anketleri
gönderilebilir.
Bölüm 9 – Magazify İş Modeline Özgü Kişisel Veri İşleme Yapısı
Magazify, klasik e-ticaret altyapılarından ve pazaryeri modellerinden farklı olarak merkezi ticaret ve operasyon modeli ile faaliyet göstermektedir.
Bu model kapsamında platform üzerinde faaliyet gösteren mağazalar, hukuki ve teknik bakımdan bağımsız e-ticaret işletmeleri veya bağımsız satıcılar olarak değil, Magazify tarafından işletilen ortak platformun farklı marka, alan adı ve pazarlama kanalları olarak faaliyet göstermektedir.
Bu nedenle Magazify tarafından gerçekleştirilen kişisel veri işleme faaliyetleri de platformun merkezi operasyon yapısına uygun olarak yürütülmektedir.
9.1 Merkezi Operasyon Modeli
Platform kapsamında;
- ürün tedariki,
- ürün yönetimi,
- fiyatlandırma,
- kampanya yönetimi,
- sipariş süreçleri,
- ödeme tahsilatı,
- satış faturalarının düzenlenmesi,
- müşteri hizmetleri,
- iade süreçleri,
- satış sonrası hizmetler,
- risk yönetimi,
- mevzuata uyum süreçleri
Magazify tarafından veya Magazify adına yetkilendirilen hizmet sağlayıcılar aracılığıyla yürütülmektedir.
Bu kapsamda müşterilere ait kişisel veriler, merkezi operasyonun yürütülmesi amacıyla Magazify tarafından işlenmektedir.
9.2 Mağaza Ortaklarının Konumu
Mağaza Ortağı;
- platformun sahibi değildir,
- mağazanın hukuki sahibi değildir,
- müşteriye karşı satıcı değildir,
- müşteriden ödeme tahsil etmez,
- satış faturası düzenlemez,
- sipariş operasyonunu yürütmez,
- lojistik süreçlerini yönetmez.
Mağaza Ortağı yalnızca kendisine kullanım hakkı tanınan mağaza üzerinden;
- tanıtım,
- satış,
- pazarlama,
- müşteri kazanımı
faaliyetlerini yürütmektedir.
Bu nedenle Mağaza Ortaklarının kişisel verilere erişimi yalnızca görevlerini yerine getirebilmeleri için gerekli olan bilgilerle sınırlıdır.
9.3 Hakediş Süreçlerinde Veri İşleme
Mağaza Ortaklarına yapılacak hakediş hesaplamalarının gerçekleştirilebilmesi amacıyla;
- satış performansı,
- sipariş durumu,
- iptal ve iade kayıtları,
- hakediş hesaplamaları,
- ödeme kayıtları,
- banka hesap bilgileri,
- vergisel bilgiler
işlenebilmektedir.
Hakediş ödemelerine ilişkin vergisel süreçler ilgili mevzuata uygun olarak yürütülmektedir.
Magazify’ın kanunen vergi kesintisi yapmakla yükümlü olduğu durumlarda gerekli stopaj ve diğer yasal kesintilere ilişkin kişisel veriler de yalnızca bu yükümlülüklerin yerine getirilmesi amacıyla işlenmektedir.
9.4 Rol Bazlı Veri Erişimi
Platform kapsamında kişisel verilere erişim “en az yetki” ilkesi esas alınarak sınırlandırılmaktadır.
Bu kapsamda;
- Mağaza Ortakları,
- çalışanlar,
- tedarikçiler,
- hizmet sağlayıcılar
yalnızca görevlerinin gerektirdiği ölçüde kişisel verilere erişebilmektedir.
Müşterilere ait ödeme bilgileri, merkezi finansal kayıtlar ve diğer hassas verilere yalnızca yetkili kişiler erişebilir.
9.5 Kimlik Doğrulama ve Uyum Süreçleri
Platform güvenliğinin sağlanması, dolandırıcılığın önlenmesi, hakediş ödemelerinin gerçekleştirilebilmesi ve mevzuattan kaynaklanan yükümlülüklerin yerine getirilebilmesi amacıyla Mağaza Ortaklarından;
- kimlik bilgileri,
- iletişim bilgileri,
- banka hesap bilgileri,
- gerekli vergisel bilgiler,
- doğrulama belgeleri
talep edilebilir.
Bu bilgiler yalnızca;
- kimlik doğrulama,
- sözleşme süreçleri,
- hakediş ödemeleri,
- mevzuata uyum,
- platform güvenliği,
- risk yönetimi
amaçlarıyla kullanılmaktadır.
Bu bilgilerin temin edilmesi, Mağaza Ortağının platform kapsamında müşteriye karşı satıcı olduğu anlamına gelmez.
Bölüm 10 – Kişisel Verilerin Aktarılması
Magazify, kişisel verileri yalnızca Kanun’un 8 inci ve 9 uncu maddelerine uygun olarak ve gerekli güvenlik tedbirlerini alarak aktarır.
Kişisel veriler, işleme amacıyla bağlantılı, sınırlı ve ölçülü olmak kaydıyla aşağıdaki kişi ve kuruluşlarla paylaşılabilir.
10.1 Yurt İçinde Veri Aktarımı
Kişisel veriler aşağıdaki taraflarla paylaşılabilir.
a) Yetkili Kamu Kurum ve Kuruluşları
Kanunlardan kaynaklanan yükümlülüklerin yerine getirilmesi amacıyla;
- mahkemeler,
- icra daireleri,
- vergi idareleri,
- bakanlıklar,
- düzenleyici ve denetleyici kurumlar,
- kolluk kuvvetleri
gibi yetkili kurum ve kuruluşlara aktarım yapılabilir.
b) Bankalar ve Ödeme Kuruluşları
Tahsilat,
ödeme,
hakediş,
iade,
chargeback,
kimlik doğrulama,
ödeme güvenliği
süreçlerinin yürütülebilmesi amacıyla ilgili banka ve ödeme kuruluşlarıyla gerekli kişisel veriler paylaşılabilir.
c) Kargo ve Lojistik Hizmet Sağlayıcıları
Siparişlerin teslim edilmesi amacıyla;
- ad,
- soyad,
- teslimat adresi,
- telefon numarası
gibi teslimat için gerekli bilgiler paylaşılabilir.
d) Tedarikçiler ve Hizmet Sağlayıcılar
Teknoloji,
barındırma,
altyapı,
çağrı merkezi,
müşteri hizmetleri,
SMS,
e-posta,
bulut bilişim,
muhasebe,
hukuk,
danışmanlık,
güvenlik
hizmetleri alınan üçüncü kişilerle, yalnızca hizmetin gerektirdiği ölçüde kişisel veri paylaşılabilir.
e) İş Ortakları
Platform operasyonunun yürütülmesi amacıyla iş ortaklarıyla sınırlı ölçüde veri paylaşımı yapılabilir.
10.2 Yurt Dışına Veri Aktarımı
Magazify, kişisel verileri yürürlükteki mevzuata uygun olarak yurt dışına aktarabilir.
Yurt dışına veri aktarımı;
- Kanun’un ilgili hükümleri,
- Kişisel Verileri Koruma Kurulu kararları,
- yeterlilik kararı,
- uygun güvenceler,
- standart sözleşmeler,
- açık rıza veya diğer hukuki aktarım şartları
çerçevesinde gerçekleştirilmektedir.
10.3 Veri Aktarımında Uygulanan İlkeler
Magazify tarafından gerçekleştirilen veri aktarımlarında aşağıdaki temel ilkeler uygulanmaktadır.
- Aktarımın hukuki sebebe dayanması,
- İşleme amacıyla bağlantılı olması,
- Gerekli olduğu kadar veri paylaşılması,
- Veri güvenliği tedbirlerinin alınması,
- Gizlilik yükümlülüklerinin sağlanması,
- Yetkisiz erişimin önlenmesi,
- İlgili mevzuata uygun hareket edilmesi.
Bölüm 11 – Magazify’a Özgü Veri Yönetişimi
Magazify, kişisel verilerin işlenmesi ve korunmasına ilişkin süreçleri merkezi veri yönetişimi (Data Governance) yaklaşımı doğrultusunda yürütmektedir.
Platform üzerinde faaliyet gösteren mağazalar farklı marka kimlikleri ve alan adlarıyla müşterilerine ulaşabilmekle birlikte, kişisel verilerin işlenmesi, korunması, erişim yetkilendirmesi ve güvenliği merkezi olarak Magazify tarafından yönetilmektedir.
Bu kapsamda;
- Platform genelinde tek veri yönetişim modeli uygulanmaktadır.
- Kişisel verilerin işlenmesine ilişkin politika ve prosedürler merkezi olarak belirlenmektedir.
- Veri güvenliği kontrolleri tüm platform için ortak standartlara göre uygulanmaktadır.
- Erişim yetkileri görev tanımları esas alınarak rol bazlı olarak belirlenmektedir.
- Veri minimizasyonu ilkesi uygulanmaktadır.
- Gereğinden fazla veri işlenmemektedir.
- Kişisel verilere erişimler kayıt altına alınabilmekte ve gerektiğinde denetlenebilmektedir.
11.1 Merkezi Veri Yönetimi
Platform üzerinde oluşturulan tüm mağazalar ortak teknoloji altyapısı üzerinde çalışmaktadır.
Bu nedenle;
- müşteri kayıtları,
- sipariş kayıtları,
- ödeme süreçleri,
- faturalandırma kayıtları,
- müşteri hizmetleri,
- iade kayıtları,
- risk kayıtları
merkezi veri yönetim sistemi içerisinde yönetilmektedir.
11.2 Mağaza Ortaklarının Veri Erişimi
Mağaza Ortakları veri sorumlusu değildir.
Mağaza Ortaklarına yalnızca;
- kendi mağazalarına ilişkin performans bilgileri,
- satış istatistikleri,
- hakediş hesaplamaları,
- gerekli müşteri iletişim süreçleri
kapsamında ihtiyaç duydukları ölçüde erişim sağlanabilir.
Mağaza Ortaklarının;
- tam ödeme kayıtlarına,
- finansal muhasebe kayıtlarına,
- diğer mağazalara ait verilere,
- merkezi operasyon kayıtlarına,
- platform genelindeki kişisel verilere
erişim yetkisi bulunmamaktadır.
Bölüm 12 – Kişisel Verilerin Saklanması, Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi
Magazify, kişisel verileri yalnızca işleme amacı için gerekli olan süre boyunca saklamaktadır.
Saklama süreleri belirlenirken;
- ilgili mevzuat,
- sözleşme ilişkileri,
- zamanaşımı süreleri,
- muhasebe ve vergi mevzuatı,
- elektronik ticaret mevzuatı,
- tüketici mevzuatı,
- hukuki yükümlülükler
esas alınmaktadır.
İşleme amacının ortadan kalkması ve saklama yükümlülüğünün sona ermesi halinde kişisel veriler;
- silinir,
- yok edilir,
- anonim hale getirilir.
Bu işlemler Magazify Kişisel Veri Saklama ve İmha Politikası doğrultusunda yürütülmektedir.
Bölüm 13 – Kişisel Verilerin Güvenliği
Magazify, kişisel verilerin hukuka aykırı olarak işlenmesini, yetkisiz erişimi, değiştirilmesini, açıklanmasını veya kaybolmasını önlemek amacıyla uygun teknik ve idari tedbirleri almaktadır.
Bu kapsamda;
- rol bazlı yetkilendirme,
- güçlü kimlik doğrulama yöntemleri,
- erişim kontrolleri,
- log kayıtları,
- veri yedekleme,
- ağ güvenliği,
- güvenlik duvarları,
- kötü amaçlı yazılım koruması,
- güvenlik güncellemeleri,
- düzenli sistem izleme,
- yetkisiz erişim tespit mekanizmaları
uygulanmaktadır.
Çalışanlar ve hizmet sağlayıcılar, görevleri kapsamında öğrendikleri kişisel verilerin gizliliğini korumakla yükümlüdür.
Kişisel verilere erişim, yalnızca görevin gerektirdiği ölçüde yetkilendirilmiş kişiler tarafından gerçekleştirilebilir.
Bölüm 14 – Kişisel Veri İhlali Yönetimi
Magazify, kişisel verilerin hukuka aykırı olarak elde edilmesi, değiştirilmesi, silinmesi veya yetkisiz kişiler tarafından erişilmesi ihtimaline karşı gerekli izleme ve müdahale süreçlerini oluşturmuştur.
Olası bir kişisel veri ihlalinin tespiti halinde;
- olayın etkisi değerlendirilir,
- gerekli teknik ve idari önlemler alınır,
- ihlalin etkisi sınırlandırılır,
- ilgili kayıtlar oluşturulur,
- mevzuatın gerektirdiği hallerde Kişisel Verileri Koruma Kurumu ve ilgili kişiler bilgilendirilir.
Magazify, veri ihlallerinin tekrarını önlemeye yönelik gerekli iyileştirme faaliyetlerini yürütür.
Bölüm 15 – İlgili Kişinin Hakları
İlgili kişiler, 6698 sayılı Kanunun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir.
- Kişisel verilerinin işlenip işlenmediğini öğrenme,
- İşlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını öğrenme,
- Amaca uygun kullanılıp kullanılmadığını öğrenme,
- Aktarıldığı üçüncü kişileri öğrenme,
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
- Kanuni şartların oluşması halinde silinmesini veya yok edilmesini isteme,
- Bu işlemlerin aktarılan üçüncü kişilere bildirilmesini isteme,
- Münhasıran otomatik sistemlerle analiz sonucu ortaya çıkan aleyhe sonuçlara itiraz etme,
- Kanuna aykırı veri işlenmesi nedeniyle zarara uğraması halinde zararının giderilmesini talep etme.
Bu hakların kullanımı yürürlükte bulunan mevzuat hükümlerine tabidir.
Bölüm 16 – Başvuru Usülü
İlgili kişiler, Kanunun 13 üncü maddesi kapsamında sahip oldukları haklara ilişkin taleplerini Magazify’a iletebilirler.
Başvurular;
- yazılı olarak,
- kayıtlı elektronik posta (KEP) yoluyla,
- güvenli elektronik imza ile,
- sistemde kayıtlı elektronik posta adresi üzerinden,
- Kişisel Verileri Koruma Kurulu tarafından belirlenen diğer yöntemlerle
gerçekleştirilebilir.
Başvurular, ilgili mevzuatta belirtilen süre içerisinde ücretsiz olarak sonuçlandırılır.
İşlemin ayrıca maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.
Başvurunun sonuçlandırılabilmesi amacıyla Magazify gerekli gördüğü hallerde başvuru sahibinden kimlik doğrulamasına yönelik ek bilgi ve belge talep edebilir.
Bölüm 17 – Politikanın Uygulanması, Denetimi ve Güncellenmesi
İşbu Politika Magazify tarafından yürütülen tüm kişisel veri işleme faaliyetleri bakımından uygulanmaktadır.
Magazify;
- mevzuat değişiklikleri,
- Kişisel Verileri Koruma Kurulu kararları,
- teknolojik gelişmeler,
- operasyonel değişiklikler,
- bilgi güvenliği ihtiyaçları
doğrultusunda bu Politikayı güncelleyebilir.
Güncel politika www.magazify.com üzerinden yayımlanarak yürürlüğe girer.
Politikanın uygulanması kapsamında gerekli görülen iç prosedürler, çalışma talimatları, saklama ve imha politikaları ile bilgi güvenliği prosedürleri ayrıca oluşturulabilir.
EK-1 – İlgili Kişi Başvuru Formu
Bu Politikanın eki olarak yayımlanan İlgili Kişi Başvuru Formu, 6698 sayılı Kanunun 11 inci ve 13 üncü maddeleri kapsamında kişisel veri sahiplerinin haklarını kullanabilmeleri amacıyla hazırlanmıştır.
Başvuru Formunda;
- başvuru sahibinin kimlik bilgileri,
- iletişim bilgileri,
- Magazify ile olan ilişkisinin niteliği,
- talep konusu,
- talebin hukuki dayanağı,
- cevap yöntemi,
- kimlik doğrulama bilgileri
yer alır.
Magazify, başvurunun ilgili kişiye ait olduğunun doğrulanabilmesi amacıyla gerekli gördüğü bilgi ve belgeleri talep edebilir.
Başvurular ilgili mevzuatta öngörülen sürelerde değerlendirilerek sonuçlandırılır.