I. Politikanın Amacı ve Hukuki Niteliği
Bu Kişisel Verilerin Korunması ve İşlenmesi Politikası (“Politika”), ÜLKA GRUP BİLİŞİM E-TİCARET SANAYİ VE TİCARET LİMİTED ŞİRKETİ (“Şirket” veya “ORKİDEM”) tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve ilgili mevzuata uygun olarak yürütülen kişisel veri işleme faaliyetlerinin genel çerçevesini belirlemek, kişisel verilerin korunmasına yönelik benimsenen ilkeleri açıklamak ve ORKİDEM tarafından kişisel verileri işlenen kişilere karşı şeffaflığı sağlamak amacıyla hazırlanmıştır.
Bu Politika, belirli bir veri toplama anında yerine getirilmesi gereken aydınlatma yükümlülüğünün yerine geçmez. İlgili kişiye süreç bazında gerekli olduğu ölçüde ayrıca aydınlatma yapılır. Açık rızaya dayanan bir faaliyet varsa açık rıza metni, aydınlatma metninden ayrı olarak sunulur.
Ticaret Unvanı: ÜLKA GRUP BİLİŞİM E-TİCARET SANAYİ VE TİCARET LİMİTED ŞİRKETİ
Marka: ORKİDEM / Orkidem Çiçek
Merkez: Yenişehir Mah. Bakü Cad. No: 6/J Arma Residence, Pendik / İstanbul
Telefon: 0850 346 7434
E-posta: info@orkidemcicek.com
KEP: ulkagrup@hs1.kep.tr
MERSİS: 0906104197600001
VKN: 9061041976
Vergi Dairesi: Pendik Vergi Dairesi
Meslek Odası: İstanbul Ticaret Odası (İTO)
II. Kapsam
Politika; müşteriler, misafir müşteriler, çevrimiçi ziyaretçiler, teslim alıcıları, destek talebi oluşturan kişiler, ticari ileti tercihi bildiren kişiler, iş ortaklarının iletişim kişileri ve ORKİDEM’in müşteri operasyonları kapsamında kişisel verisi işlenen diğer gerçek kişiler bakımından uygulanabilir. Satıcı, kurye, çalışan veya çalışan adayı gibi farklı ilgili kişi grupları için süreç bazlı özel aydınlatmalar ayrıca düzenlenebilir.
III. Temel Kavramlar
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
- Özel nitelikli kişisel veri: KVKK’nın 6’ncı maddesinde özel korumaya tabi tutulan veri kategorileridir.
- İlgili kişi: Kişisel verisi işlenen gerçek kişidir.
- Veri sorumlusu: Kişisel verilerin işleme amaç ve vasıtalarını belirleyen ve veri kayıt sisteminin kurulması/yönetilmesinden sorumlu kişidir.
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişidir.
- Aktarım: Kişisel verilerin hukuken ayrı bir alıcıya açıklanması veya erişilebilir kılınmasıdır.
- Anonimleştirme: Kişisel verinin başka verilerle eşleştirilse dahi hiçbir surette belirli/belirlenebilir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesidir.
IV. Kişisel Veri İşlemenin Genel İlkeleri
ORKİDEM, KVKK’nın 4’üncü maddesindeki temel ilkelere uygun hareket eder:
- hukuka ve dürüstlük kurallarına uygunluk,
- doğru ve gerektiğinde güncel olma,
- belirli, açık ve meşru amaçlarla işleme,
- işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
- ilgili mevzuatta öngörülen veya işleme amacı için gerekli süre kadar muhafaza edilme.
V. İlgili Kişi Grupları
ORKİDEM’in faaliyetlerine göre ilgili kişi grupları; üye müşteriler, misafir müşteriler, teslim alıcıları, çevrimiçi ziyaretçiler, müşteri destek kanallarını kullanan kişiler, ticari ileti tercihi bildiren kişiler, kurumsal iletişim kişileri ve hukuki başvuru yapan kişilerden oluşabilir. Bir kişinin birden fazla grupta bulunması mümkündür.
VI. İşlenebilen Kişisel Veri Kategorileri
1. Kimlik Verileri
Ad, soyad ve işlemin niteliğinin gerektirdiği hâllerde fatura/vergi veya hukuki başvuru için gerekli kimlik bilgileri.
2. İletişim Verileri
Telefon, e-posta, adres, teslimat adresi ve bildirim kanalı bilgileri.
3. Müşteri İşlem Verileri
Sepet, ürün, mağaza, sipariş, iptal, cayma, iade, destek, kupon, kampanya ve işlem geçmişi.
4. Üyelik ve Hesap Verileri
Hesap kimliği, doğrulama, oturum, hesap tercihleri, giriş ve hesap güvenliği kayıtları.
5. Teslimat ve Alıcı Verileri
Alıcı adı, adres, teslimat zamanı, teslimat talimatı, teslimat için gerekli iletişim bilgileri ve teslimat kayıtları.
6. Finans ve Fatura Verileri
Fatura bilgileri, ödeme yöntemi, işlem referansı, tahsilat/iade durumu ve mali işlem kayıtları.
7. İşlem Güvenliği Verileri
IP adresi, oturum, doğrulama kayıtları, cihaz/tarayıcı teknik bilgileri, güvenlik olayları ve kötüye kullanım önleme kayıtları.
8. Talep, Şikâyet ve Hukuki İşlem Verileri
Başvuru, müşteri destek yazışmaları, uyuşmazlık, ispat, talep ve çözüm kayıtları.
9. Pazarlama ve Tercih Verileri
Ticari elektronik ileti onay/ret kayıtları, çerez tercihleri ve kullanıcının seçtiği iletişim tercihleri.
10. Kullanıcı İçerikleri
Kart mesajı, kişiselleştirme metni, teslimat notu, görsel onay veya müşteri tarafından sipariş bağlamında sağlanan içerikler.
VII. Kişisel Verilerin İşlenme Amaçları
- müşteri hesabının oluşturulması, doğrulanması ve yönetilmesi,
- ürün, mağaza ve teslimat bölgesi uygunluğunun gösterilmesi,
- sepet ve siparişin kurulması ve ifa edilmesi,
- ödeme, tahsilat, iade, fatura ve e-belge süreçlerinin yürütülmesi,
- ürünün ilgili satıcı veya mağaza tarafından hazırlanması, kişiselleştirilmesi ve gerekiyorsa görsel onay sürecinin yürütülmesi,
- kurye/lojistik teslimatının gerçekleştirilmesi,
- müşteri desteği, iptal, cayma, iade ve uyuşmazlık süreçlerinin yönetilmesi,
- işlem güvenliği, dolandırıcılık ve kötüye kullanımın önlenmesi,
- hukuki yükümlülüklerin yerine getirilmesi ve resmi taleplerin cevaplanması,
- hakların tesisi, kullanılması ve korunması,
- kullanıcının çerez ve iletişim tercihlerinin uygulanması,
- yalnız geçerli hukuki şart bulunduğunda kampanya ve pazarlama iletişiminin yürütülmesi.
VIII. Kişisel Veri İşleme Şartları
ORKİDEM her kişisel veri işleme faaliyetinin niteliğine uygun hukuki sebebi belirler. Başlıca hukuki sebepler; kanunlarda açıkça öngörülme, sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma, hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi/kullanılması/korunması ve temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaattir. Açık rıza, diğer işleme şartlarının bulunmadığı ve rızanın hukuken gerekli olduğu ayrı faaliyetlerde kullanılır.
Bir faaliyetin açık rıza dışındaki hukuki işleme şartlarıyla yürütülmesi mümkünse sırf kolaylık amacıyla genel veya toplu açık rıza alınması hedeflenmez.
IX. Özel Nitelikli Kişisel Veriler
ORKİDEM’in olağan müşteri ve sipariş süreçlerinde özel nitelikli kişisel veri talep edilmesi amaçlanmaz. Kullanıcıların kart mesajı, teslimat notu ve serbest metin alanlarına sağlık, biyometri, din, siyasi görüş gibi siparişin yerine getirilmesi için gerekli olmayan özel nitelikli kişisel verileri yazmaması gerekir. Böyle bir verinin işlenmesinin zorunlu hâle geldiği özel bir süreç bulunursa KVKK’nın 6’ncı maddesindeki şartlar ayrıca değerlendirilir.
X. Veri Minimizasyonu, Güncellik ve Doğruluk
İşlem için gerekli olmayan verinin talep edilmemesi, veri giriş alanlarının amaçla sınırlandırılması, müşteri/satıcı/kurye ekranlarındaki erişimlerin görevle sınırlandırılması ve kullanıcıların kendi bilgilerini güncelleyebilmesi temel yaklaşımdır.
XI. Kişisel Verilerin Toplanma Yöntemleri
Veriler; internet sitesi, üyelik ve hesap ekranları, sepet/checkout, sipariş ve destek formları, müşteri hesabı, satıcı/kurye operasyonları, müşteri destek kanalları, ödeme ve e-belge entegrasyonları, teslimat süreçleri, güvenlik sistemleri, sunucu kayıtları, çerez ve benzeri teknolojiler üzerinden otomatik, kısmen otomatik veya bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilebilir.
XII. Kişisel Verilerin Aktarılması
Kişisel veriler, KVKK’nın 8’inci maddesi ve ilgili diğer düzenlemeler çerçevesinde, işleme amacının gerektirdiği ölçüde aşağıdaki alıcı gruplarına aktarılabilir:
- satıcı veya mağaza: siparişin hazırlanması ve satışın ifası,
- kurye veya lojistik birimi: teslimatın yapılması,
- ödeme ve finansal işlem hizmet sağlayıcısı: ödeme, doğrulama, tahsilat ve iade,
- e-belge ve muhasebe hizmeti: fatura ve mali kayıt süreçleri,
- barındırma, güvenlik, bildirim ve destek hizmet sağlayıcıları: teknik hizmetin yürütülmesi,
- profesyonel danışmanlar: denetim, hukuk, muhasebe ve bilgi güvenliği hizmetleri,
- yetkili kamu kurumları ve yargı mercileri: hukuki yükümlülük veya usulüne uygun talep bulunması hâlinde.
XIII. Satıcı ve Kurye Tarafından Erişilen Veriler
Satıcıya ürün hazırlığı için, kuryeye teslimat için yalnız gerekli veriler sağlanmalıdır. Bu verilerin bağımsız pazarlama, kişisel rehber oluşturma, platform dışı satış veya görev dışı iletişim amacıyla kullanılması kabul edilmez.
XIV. Teknik Hizmet Sağlayıcıları
Ödeme, SMS/bildirim, bot güvenliği, kimlik doğrulama, e-belge veya benzeri teknik süreçlerde üçüncü taraf altyapılar kullanılabilir. Sağlayıcının adı kaynak kodunda geçse bile bu, tek başına sağlayıcının her kullanıcı ve her işlem bakımından aktif olduğu anlamına gelmez. Hukuki metin ve veri envanteri fiili aktif yapılandırma ve gerçek veri akışına göre güncel tutulmalıdır.
XV. Yurt Dışına Aktarım
Bir teknik hizmet veya özellik yurt dışındaki bir alıcıya kişisel veri aktarımını gerektiriyorsa aktarım KVKK’nın 9’uncu maddesinde yer alan yeterlilik kararı, uygun güvenceler veya kanunda öngörülen diğer aktarım mekanizmalarından uygulanabilir olana dayanılarak yürütülür. Standart sözleşme veya Kuruma bildirim gerektiren bir yöntem kullanılıyorsa ilgili şekil ve süre kuralları ayrıca yerine getirilir.
XVI. Çerezler ve Benzeri Teknolojiler
Çerez ve benzeri teknolojiler hakkında ayrıntılar Çerez Politikası ve Çerez Tercih Merkezi’nde açıklanır. Zorunlu olmayan ve açık rıza gerektiren kategoriler kullanıcı aktif olarak tercih etmedikçe açık kabul edilmez.
XVII. Ticari Elektronik İletiler
Ticari elektronik ileti onayı üyelik veya alışverişin zorunlu unsuru değildir. Kampanya/pazarlama iletişimleri; sipariş, ödeme, güvenlik ve teslimat gibi işlemsel bildirimlerden ayrı yönetilir. Ayrıntılar Ticari Elektronik İleti Bilgilendirmesi sayfasında yer alır.
XVIII. Saklama, Silme, Yok Etme ve Anonimleştirme
Kişisel veriler, işleme amacı ile tüketici, vergi, ticaret, muhasebe, elektronik ticaret, sözleşme, güvenlik ve ispat yükümlülüklerinin gerektirdiği süre boyunca saklanır. Sebep sona erdiğinde ve başka hukuki dayanak bulunmadığında veriler silinir, yok edilir veya anonim hâle getirilir. Ayrıntılar Kişisel Veri Saklama ve İmha Politikası içinde açıklanır.
XIX. Teknik ve İdari Tedbirler
- rol ve görev bazlı erişim kontrolü,
- güvenli oturum ve kimlik doğrulama mekanizmaları,
- log ve güvenlik olayı kayıtları,
- yetkisiz erişim ve kötüye kullanım kontrolleri,
- yedekleme ve iş sürekliliği önlemleri,
- gizli anahtar ve erişim bilgilerinin korunması,
- veri minimizasyonu ve yetki gözden geçirmeleri,
- hizmet sağlayıcı ve üçüncü taraf risklerinin değerlendirilmesi,
- güvenli yazılım geliştirme ve kontrollü değişiklik süreçleri.
XX. İlgili Kişinin Hakları
İlgili kişiler KVKK’nın 11’inci maddesi kapsamındaki haklarını kullanabilir. Başvurunun yöntemi, kimlik doğrulama ve cevap süreci KVKK Başvuru Formu ve Başvuru Usulü sayfasında açıklanır.
XXI. Politikanın Yürürlüğü ve Güncellenmesi
Bu Politika, mevzuat, teknoloji, iş modeli veya veri işleme faaliyetlerindeki değişikliklere göre gözden geçirilir. Belirli bir süreç bakımından süreç bazlı aydınlatma ile bu genel Politika arasında farklılık varsa, ilgili veri toplama anına özgü güncel aydınlatma metni esas alınır.
XXII. Kişisel Veri İşleme Faaliyetlerinin Süreç Bazlı Yönetimi
ORKİDEM, kişisel veri işleme faaliyetlerini yalnız veri kategorisi üzerinden değil, iş süreci üzerinden de değerlendirir. Her faaliyet bakımından işlenen veri, ilgili kişi grubu, amaç, hukuki sebep, alıcı grubu, saklama ölçütü ve güvenlik tedbirinin belirlenmesi hedeflenir.
A. Üyelik ve Hesap Yönetimi
Üyelik veya müşteri hesabı sürecinde kimlik, iletişim, hesap kimliği, oturum, doğrulama ve hesap tercihleri işlenebilir. Amaç; kullanıcının hesabını oluşturması, güvenli biçimde giriş yapması, hesabını yönetmesi ve sipariş geçmişine erişebilmesidir. Kullanılan giriş yöntemine göre tek kullanımlık kod, doğrulama bağlantısı veya aktifse harici kimlik sağlayıcısı üzerinden doğrulanmış kimlik sonucu kullanılabilir.
B. Ürün, Adres ve Teslimat Uygunluğu
Kullanıcının seçtiği adres veya teslimat bölgesi, hangi mağaza ve ürünlerin hizmet verebildiğini belirlemek için kullanılabilir. Açık konum verisi ancak ilgili özellik gerçekten kullanılıyorsa ve gerekli hukuki şart bulunuyorsa işlenir. Adres verisi ile cihaz konum izni aynı şey değildir; kullanıcı tarafından elle girilen adres bilgisi ayrıca değerlendirilir.
C. Sepet ve Sipariş Süreci
Ürün, adet, satıcı, mağaza, ek ürün, kişiselleştirme, teslimat zamanı, kampanya/indirim ve toplam tutar bilgileri siparişin kurulması için işlenir. Sipariş onayından sonra bu veriler satışın ifası, destek, fatura, iade ve uyuşmazlık süreçleriyle ilişkilendirilebilir.
D. Üçüncü Kişiye Hediye Gönderimi
Müşteri, siparişi başka bir kişiye gönderebilir. Teslim alıcısına ait ad, adres, teslimat için gerekli telefon/iletişim bilgisi ve teslimat notu, siparişin yerine getirilmesi amacıyla işlenebilir. Bu kişiler, sırf bir siparişte teslim alıcı oldukları için otomatik olarak pazarlama listesine alınmamalıdır.
E. Kişiselleştirme ve Kart Mesajları
Kart mesajı, özel not, ürün üzerine yazılacak ifade veya müşteri tarafından sipariş kapsamında sağlanan başka içerikler, yalnız siparişin hazırlanması ve teslim edilmesi amacıyla kullanılır. ORKİDEM, serbest metin alanlarında özel nitelikli veya sipariş için gereksiz hassas veri paylaşılmamasını önerir.
F. Ödeme ve İade
Ödeme işlemi sırasında kullanılan ödeme kuruluşunun güvenli altyapısı üzerinden kart doğrulama ve tahsilat işlemleri yürütülebilir. ORKİDEM; sipariş tutarı, ödeme sonucu, işlem referansı, iade tutarı ve iade durumu gibi ödeme işlem verilerini siparişle ilişkilendirebilir. Kullanıcının banka kartı şifresi veya tek kullanımlık banka doğrulama kodu ORKİDEM’in sipariş sistemi tarafından talep edilmemelidir.
G. Fatura ve E-Belge
Satış modeline göre faturayı ilgili üçüncü taraf satıcı veya ORKİDEM düzenler. Fatura adı/unvanı, adres, vergi numarası ve mevzuatın gerektirdiği diğer bilgiler mali belge düzenlenmesi, muhasebe ve yasal kayıt yükümlülükleri için işlenebilir.
H. Müşteri Desteği
Talep, şikâyet, iptal, iade, cayma, teslimat, ödeme veya ürün sorunu hakkında müşteri destek kayıtları tutulabilir. Destek kaydı, talebin çözümü, olay geçmişinin izlenmesi, hizmet kalitesinin değerlendirilmesi ve uyuşmazlık halinde hakların korunması amaçlarıyla kullanılabilir.
I. İşlem Güvenliği ve Kötüye Kullanımın Önlenmesi
IP adresi, oturum kimliği, tarih/saat, güvenlik olayları, başarısız giriş/ödeme denemeleri, bot ve sahtecilik sinyalleri gibi teknik kayıtlar, sistem ve kullanıcı güvenliğini sağlamak için işlenebilir. Bu veriler pazarlama amacıyla kullanılmak üzere güvenlik kayıtlarından türetilmemelidir.
J. Çerez ve Tercih Yönetimi
Kullanıcının zorunlu olmayan çerez kategorilerine ilişkin kabul/ret tercihi, politika sürümü ve tercih zamanı ispat ve tercih uygulama amacıyla kaydedilebilir. Çerez tercihinin tutulması, zorunlu olmayan çerezlerin kendiliğinden çalıştırılması anlamına gelmez.
K. Ticari Elektronik İleti
Kampanya ve pazarlama amaçlı elektronik ileti süreçlerinde iletişim adresi ile onay/ret kaydı işlenebilir. Sipariş ve güvenlik bildirimleri bu süreçten ayrıdır. Ticari ileti onayı, KVKK aydınlatmasına veya üyelik kabulüne gizlenmemelidir.
XXIII. İlgili Kişi Gruplarına Göre Veri İşleme
| İlgili Kişi Grubu | Tipik Veri Kategorileri | Tipik Süreçler |
|---|---|---|
| Üye müşteri | Kimlik, iletişim, hesap, sipariş, teslimat, finans, güvenlik, tercih | Üyelik, sipariş, ödeme, teslimat, destek |
| Misafir müşteri | Kimlik, iletişim, sipariş, teslimat, finans, güvenlik | Sipariş, ödeme, teslimat, destek |
| Teslim alıcısı | Ad, adres, gerekli iletişim ve teslimat kaydı | Hediye/ürün teslimatı |
| Çevrimiçi ziyaretçi | IP, oturum, tarayıcı/cihaz teknik bilgisi, çerez tercihi | Site kullanımı, güvenlik, tercih yönetimi |
| Destek başvurusu yapan kişi | Kimlik/iletişim, talep/şikâyet ve işlem kayıtları | Müşteri destek ve uyuşmazlık çözümü |
XXIV. Veri İşleme Envanteri ve Değişiklik Yönetimi
Yeni bir ürün, teknik entegrasyon, ödeme sağlayıcısı, bildirim kanalı, analiz aracı, çerez veya iş modeli devreye alınmadan önce işlenecek kişisel veriler, hukuki sebep, alıcı grupları, yurt dışı aktarım ihtimali ve saklama ölçütleri değerlendirilmelidir. İşlem artık kullanılmıyorsa veri envanteri ve kamuya açık metinler buna göre güncellenmelidir.
XXV. Veri İşleyenlerle İlişkiler
ORKİDEM adına kişisel veri işleyen hizmet sağlayıcıların erişimi, hizmet için gerekli veri ve işlemle sınırlandırılmalıdır. Veri işleyenin güvenlik tedbirleri, gizlilik yükümlülükleri, alt hizmet sağlayıcı kullanımı, olay bildirimi ve hizmet sona erdiğinde verilerin iadesi/silinmesi gibi hususlar sözleşmesel ve operasyonel olarak yönetilebilir.
XXVI. Yetki Matrisi ve Erişim Kontrolü
Müşteri, satıcı, kurye, admin ve teknik destek rollerinin yetkileri mümkün olduğu ölçüde ayrıştırılır. Bir kullanıcının sisteme erişebilmesi, bütün müşteri verilerini görebileceği anlamına gelmez. Sipariş ve teslimat için gerekli alanlara erişim görev ve işlem bağlamıyla sınırlandırılır.
XXVII. Özel Nitelikli Veri ve Serbest Metin Riskleri
ORKİDEM’in olağan çiçek/hediye sipariş akışında özel nitelikli kişisel veri toplanması hedeflenmez. Kullanıcıların kart mesajı, açıklama, destek mesajı veya teslimat notuna sağlık, biyometrik veri, dini inanç, siyasi görüş veya sipariş için gerekli olmayan başka hassas bilgi yazması istenmez. Böyle bir veri kullanıcının kendi inisiyatifiyle iletilirse işleme zorunluluğu ve hukuki şart ayrıca değerlendirilmelidir.
XXVIII. Veri İhlali ve Olay Yönetimi
Kişisel verilerin yetkisiz kişilerin eline geçmesi veya başka bir güvenlik olayının ortaya çıkması hâlinde olayın kaynağı, etkilenen veri, ilgili kişi sayısı, risk seviyesi ve alınacak düzeltici tedbirler değerlendirilir. KVKK ve Kurul kararları kapsamında veri sorumlusuna düşen bildirim yükümlülükleri, olayın niteliğine göre yerine getirilir. Olay kayıtları, güvenlik ve ispat amacıyla gerekli süre boyunca korunabilir.
XXIX. İlgili Kişi Haklarının Ayrıntısı
KVKK’nın 11’inci maddesi uyarınca ilgili kişi; kişisel verisinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde/yurt dışında aktarılan üçüncü kişileri öğrenme, eksik/yanlış işlenmişse düzeltilmesini isteme, şartları oluşmuşsa silinmesini veya yok edilmesini isteme, düzeltme ve silme/yok etme işlemlerinin aktarım yapılan üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemler aracılığıyla analiz sonucu kişinin aleyhine bir sonuca itiraz etme ve hukuka aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahiptir.
XXX. Başvuruların Sonuçlandırılması
İlgili kişi başvuruları talebin niteliğine göre mümkün olan en kısa sürede ve KVKK’da öngörülen azami süre içinde cevaplandırılır. Başvuru sahibinin kimliği ve talep konusu doğrulanır; başka kişilere ait verilerin yetkisiz açıklanmaması için gerekli kontroller yapılır. Başvurunun kabul edilmesi hâlinde gerekli işlem yerine getirilir; reddedilmesi hâlinde gerekçe bildirilir.
XXXI. Saklama ve İmha Kayıtları
Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin işlemlerin kayıt altına alınması ve ilgili yönetmelikte belirtilen süre boyunca saklanması esastır. ORKİDEM’in saklama ve imha süreçleri, veri kategorisi ve hukuki yükümlülüğe göre iç veri envanteriyle ilişkilendirilir.
XXXII. Periyodik İmha
Kişisel veri saklama ve imha politikası kapsamında periyodik imha uygulanması gereken durumlarda periyot, yürürlükteki yönetmelikte öngörülen üst sınırı aşmayacak şekilde belirlenir. İşleme şartlarının tamamı ortadan kalktığında ilgili veriler ilk uygun imha döngüsünde silme, yok etme veya anonimleştirme sürecine alınır.
XXXIII. Yurt Dışına Aktarım Yönetimi
Yurt dışına aktarımda yalnız “sağlayıcı yabancı şirket” tespitiyle yetinilmez; hangi kişisel verinin, hangi alıcıya, hangi ülkede, hangi amaçla ve hangi aktarım mekanizmasıyla gönderildiği belirlenir. Uygun güvence yöntemi olarak standart sözleşme kullanılıyorsa, imza ve Kuruma bildirim yükümlülükleri yürürlükteki süre ve şekil kurallarına göre yerine getirilir.
XXXIV. Denetim ve Uyum
Bu Politika kapsamında gerekli görülen iç kontroller, yetki incelemeleri, erişim gözden geçirmeleri, teknik zafiyet kontrolleri ve tedarikçi değerlendirmeleri yapılabilir. Tespit edilen uyumsuzluklar için düzeltici faaliyet planlanır.
XXXV. Veri İşleme Faaliyetlerinin Dokümantasyonu
Veri işleme faaliyetlerinin yalnız kamuya açık politika metninde değil, şirket içi süreç ve veri envanterinde de izlenebilir olması gerekir. Hangi iş sürecinde hangi veri kategorisinin işlendiği, ilgili kişi grubu, hukuki sebep, alıcı grubu, varsa yurt dışı aktarım, azami saklama ölçütü ve uygulanan güvenlik tedbirlerinin güncel tutulması hedeflenir. Yeni bir özellik devreye alınmadan veya eski bir özellik kaldırıldığında bu kayıtların ve ilgili kamuya açık metinlerin birlikte gözden geçirilmesi gerekir.
XXXVI. Satıcı Başvurusu, Doğrulama ve Pazaryeri Operasyonları
ORKİDEM pazaryerinde mağaza açan satıcılar ile satıcı adına işlem yapan gerçek kişi yetkililerin verileri, müşteri verilerinden ayrı bir iş süreci olarak yönetilir. Satıcı onboarding, belge/KYC, banka hesabı doğrulaması, mağaza ve ürün yönetimi, sipariş, reklam, finans ve performans süreçleri farklı veri grupları doğurabilir.
| İşlenen veri / kayıt | İşleme amacı | Başlıca hukuki sebep | Gerekli olabilecek alıcı grubu |
|---|---|---|---|
| Yetkili adı, iletişim, hesap ve doğrulama kayıtları | Satıcı hesabının kurulması, yetkilinin doğrulanması ve güvenli erişim | Sözleşmenin kurulması/ifası; meşru menfaat; uygulanabilir hukuki yükümlülük | Kimlik/doğrulama ve güvenlik hizmet sağlayıcıları; yetkili kurumlar |
| Ticari unvan, işletme türü, vergi, MERSİS/sicil, merkez adresi ve KEP bilgileri | Satıcı kimliğinin doğrulanması, yasal satıcı bilgilerinin tutulması ve müşteriye gerekli şeffaflığın sağlanması | Kanunda açıkça öngörülme; hukuki yükümlülük; sözleşme | Müşteriler, e-belge/muhasebe altyapıları ve yetkili kurumlar, gerekli olduğu ölçüde |
| Vergi levhası, sicil/faaliyet belgesi, imza/yetki belgeleri, kategoriye özgü izin ve uygunluk belgeleri | KYC, yetki ve ürün/kategori uygunluğunun kontrolü | Hukuki yükümlülük; sözleşme; hakkın tesisi/kullanılması/korunması | Yetkili kurumlar ve doğrulama hizmeti veren taraflar |
| IBAN, banka hesap sahibi ve doğrulama kayıtları | Satıcı hakedişi, iade/mutabakat ve finansal doğrulama | Sözleşmenin ifası; hukuki yükümlülük | Banka/ödeme ve muhasebe hizmet sağlayıcıları |
| Mağaza, ürün, stok, fiyat, sipariş, teslimat, iade, fatura ve performans kayıtları | Pazaryeri operasyonunun yürütülmesi, kalite ve hizmet performansı, uyuşmazlık çözümü | Sözleşmenin ifası; meşru menfaat; hakkın korunması; hukuki yükümlülük | Müşteri, kurye, ödeme/e-belge tarafları ve yetkili kurumlar; yalnız gerekli veriyle |
| Sponsorlu görünürlük/reklam talebi ve performans kayıtları | Reklam hizmetinin kurulması, ücretlendirme, gösterim ve performans takibi | Sözleşmenin ifası; meşru menfaat | Reklam hizmetinin teknik olarak yürütülmesi için gerekli hizmet sağlayıcılar |
| IP, oturum, MFA ve güvenlik logları | Yetkisiz erişim ve sahteciliğin önlenmesi, olay incelemesi | Meşru menfaat; hakkın tesisi/kullanılması/korunması; hukuki yükümlülük | Güvenlik hizmet sağlayıcıları ve yetkili kurumlar |
Satıcıya müşteri siparişi kapsamında açılan kişisel veriler, satıcının kendi bağımsız pazarlama veri tabanını oluşturması için verilmez. Satıcı bu verileri siparişin hazırlanması, kendi satışından doğan fatura ve satış sonrası yükümlülükler ile uyuşmazlıkların yönetimi dışında kullanmamalıdır.
XXXVII. Kurye ve Teslimat Operasyonları
| İşlenen veri / kayıt | Amaç | Başlıca hukuki sebep |
|---|---|---|
| Kimlik, iletişim, hesap ve doğrulama kayıtları | Kurye hesabı, yetkilendirme ve güvenli erişim | Sözleşme; meşru menfaat; hukuki yükümlülük |
| Araç, plaka ve gerekli belge kayıtları | Teslimat operasyonuna uygunluk ve operasyon güvenliği | Sözleşme; hukuki yükümlülük; hakkın korunması |
| Görev, mağaza, sipariş ve rota ilişkisi | Doğru siparişin doğru görevliye atanması ve teslimatın yürütülmesi | Sözleşmenin ifası; meşru menfaat |
| Aktif görev sırasında konum ve tahmini varış kayıtları | Görevin yürütülmesi, teslimat takibi, güvenlik ve operasyon koordinasyonu | Sözleşmenin ifası; meşru menfaat; özelliğin niteliğine göre diğer uygulanabilir şartlar |
| Teslimat fotoğrafı, doğrulama kodu ve durum/zaman kayıtları | Teslimatın doğrulanması, yanlış teslimat ve uyuşmazlıkların önlenmesi | Sözleşmenin ifası; hakkın tesisi/kullanılması/korunması |
| Vardiya, görev kabul/ret, gecikme ve performans kayıtları | Operasyon planlaması, kapasite ve hizmet kalitesi | Sözleşme; meşru menfaat |
Kurye, müşterinin telefon/adres bilgisini yalnız teslimat görevi için kullanır. Teslimat kanıtı hazırlanırken müşterinin özel alanı, kimlik belgesi, kart bilgisi veya görevle ilgisiz kişisel veriler görüntülenmemelidir.
XXXVIII. Medya ve Profesyonel Çekim Hizmeti Süreçleri
| Veri / kayıt | Amaç | Başlıca hukuki sebep |
|---|---|---|
| Hizmet sağlayıcı hesap, iletişim ve doğrulama bilgileri | Hesap ve hizmet sağlayıcı ilişkisinin kurulması | Sözleşmenin kurulması/ifası; meşru menfaat |
| Belge, sözleşme kabul ve IBAN/banka doğrulama kayıtları | Onboarding, ödeme/hakediş ve uyum kontrolü | Sözleşme; hukuki yükümlülük; hakkın korunması |
| Teklif, randevu/takvim ve mağaza talepleri | Profesyonel çekim hizmetinin planlanması ve yürütülmesi | Sözleşmenin ifası |
| Fotoğraf, video, teslim dosyaları ve fatura kayıtları | Hizmet teslimi, telif/kalite kontrolü, fatura ve ispat | Sözleşmenin ifası; hukuki yükümlülük; hakkın korunması |
| MFA, IP, oturum ve güvenlik kayıtları | Hesap ve dosya güvenliği | Meşru menfaat; hakkın korunması |
Medya hizmeti kapsamında ürün ve mağaza görselleri hazırlanırken müşteri adı, telefon, adres, kart mesajı veya siparişe ait başka özel bilgiler çekim dosyalarına gereksiz şekilde dâhil edilmemelidir. Müşteriye ait içerik, ayrıca hukuki dayanak bulunmaksızın portföy veya sosyal medya amacıyla kullanılmamalıdır.
XXXIX. Tedarikçi ve İş Ortağı Süreçleri
Tedarikçi, teknik hizmet sağlayıcı ve diğer iş ortaklarının gerçek kişi temsilcileri bakımından ad-soyad, görev/unvan, kurumsal iletişim, sözleşme/yetki, teklif, sipariş, ödeme ve yazışma kayıtları işlenebilir. Amaç; tedarik ilişkisinin kurulması ve yürütülmesi, satın alma, ödeme, kalite/uyum, denetim ve hukuki hakların korunmasıdır. Hukuki sebep somut faaliyete göre sözleşme, hukuki yükümlülük ve meşru menfaat olabilir.
XL. Sosyal Medya ve Kamusal Etkileşim Süreçleri
ORKİDEM’in sosyal medya hesaplarına yorum, etiketleme veya doğrudan mesaj yoluyla ulaşan kişilerin, ilgili platform tarafından ORKİDEM’e gösterilen kullanıcı adı/profil bilgisi, herkese açık içerik, mesaj ve talep kayıtları; iletişimin cevaplanması, müşteri desteği, marka/güvenlik ihlallerinin incelenmesi ve hukuki hakların korunması amacıyla işlenebilir. Sosyal medya platformunun kendi bağımsız veri işleme faaliyetleri ilgili platformun sorumluluğundadır. Bu bölüm, ORKİDEM’in fiilen kullanmadığı bir reklam veya takip teknolojisinin kullanıldığı anlamına gelmez.
XLI. Ürün Soruları, Yorumlar ve Değerlendirmeler
| Veri / kayıt | Amaç | Başlıca hukuki sebep |
|---|---|---|
| Hesap/sipariş ilişkisi ve ürün/mağaza bilgisi | Değerlendirmenin ilgili işlemle ilişkilendirilmesi ve kötüye kullanımın azaltılması | Sözleşme; meşru menfaat |
| Puan, yorum, soru, cevap ve isteğe bağlı görsel | Ürün hakkında kullanıcı deneyimi ve soru/cevap işlevinin sunulması | Sözleşme; meşru menfaat; kullanıcının kendi isteğiyle yayımladığı içerik |
| Moderasyon, şikâyet ve işlem kayıtları | Hukuka aykırı, yanıltıcı veya kişisel veri ifşa eden içeriğin incelenmesi | Hukuki yükümlülük; meşru menfaat; hakkın korunması |
Olumsuz bir değerlendirme yalnız olumsuz olduğu için kaldırılmaz. İçerik; hakaret, tehdit, kişisel veri ifşası, sahte/manipülatif değerlendirme, ürünle ilgisiz reklam veya hukuka aykırı içerik gibi objektif moderasyon sebepleri yönünden incelenebilir.
XLII. Ürün Güvenliği, Uygunsuzluk ve Geri Çağırma Süreçleri
| Veri / kayıt | Amaç | Başlıca hukuki sebep |
|---|---|---|
| Ürün, satıcı, kategori, lot/seri veya izlenebilirlik kayıtları | Güvensiz/uygunsuz ürünün belirlenmesi ve tedarik zincirinin izlenmesi | Hukuki yükümlülük; hakkın korunması |
| Ürün güvenliği ihbarı, açıklama ve destekleyici fotoğraf/belge | Riskin incelenmesi ve gerekli tedbirin belirlenmesi | Hukuki yükümlülük; meşru menfaat |
| Etkilenen sipariş ve müşteri iletişim bilgileri | Geri çağırma veya güvenlik uyarısının etkilenen alıcılara ulaştırılması | Hukuki yükümlülük; hakkın korunması |
| Yetkili makam yazışmaları ve işlem logları | Resmî talebin yerine getirilmesi ve ispat | Hukuki yükümlülük; hakkın tesisi/kullanılması/korunması |
XLIII. Ürün Sıralama, Sponsorlu Görünürlük ve Kampanya Süreçleri
Ürün sıralama ve sponsorlu görünürlük süreçlerinde ürün/mağaza uygunluğu, stok, teslimat bölgesi/zamanı, ürün ve satıcı hizmet performansı ile meşru etkileşim sinyalleri gibi operasyonel kayıtlar kullanılabilir. Sponsorlu görünürlük, organik uygunluk kapılarının yerine geçmez. Kullanıcı davranışının kişiselleştirilmiş reklam amacıyla ayrıca işlenmesi söz konusu olursa bu faaliyet kendi çerez/kişisel veri hukuki şartları çerçevesinde değerlendirilir.
XLIV. Hukuki Süreçler, Denetim ve Resmî Talepler
Talep/şikâyet dosyaları, sözleşme ve sipariş kayıtları, ödeme ve teslimat delilleri, yazışmalar, güvenlik logları ve gerekli kimlik/iletişim bilgileri; dava, arabuluculuk, hakem heyeti, idari denetim, ürün güvenliği denetimi, icra veya başka hukuki süreçlerde bir hakkın tesisi, kullanılması veya korunması ve hukuki yükümlülüklerin yerine getirilmesi amacıyla işlenebilir ve usulüne uygun talep halinde yetkili mercilere aktarılabilir.
XLV. Çalışan Adayı ve Kariyer Süreçleri
ORKİDEM’in kariyer/iş başvurusu kanalı kullanıldığında adayın kimlik, iletişim, özgeçmiş, eğitim/mesleki deneyim ve başvuruyla gönüllü olarak sunduğu bilgiler işe alım değerlendirmesi amacıyla işlenebilir. Bu süreç müşteri/satıcı aydınlatmalarından ayrıdır ve adaylara özgü aydınlatma metni üzerinden ayrıca açıklanır. Adayların başvuru için gerekli olmayan özel nitelikli kişisel verileri göndermemesi gerekir.
XLVI. Süreç Bazlı Aydınlatmaların Önceliği
Bu Politika ORKİDEM’in genel kişisel veri yönetişim çerçevesidir. Satıcı, kurye, medya hizmet sağlayıcısı, tedarikçi/iş ortağı, çalışan adayı veya başka özel bir ilgili kişi grubu için veri toplama anında sunulan süreç bazlı aydınlatma, o sürecin veri kategorileri, amaçları, hukuki sebepleri ve aktarımları bakımından daha özel açıklamayı oluşturur. Aydınlatma metni açık rıza metni değildir.
Son güncelleme: 30 Eylül 2026