GOLD SARRAF
KİŞİSEL VERİLERİN KORUNMASI KANUNU (KVKK)
AYDINLATMA METNİ
Doküman No: GS-KVKK-001
Versiyon: 1.0
Yürürlük Tarihi: …/…/20…
Son Güncelleme Tarihi: …/…/20…
Doküman Sahibi: GOLD SARRAF
1. AMAÇ
Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca, GOLD SARRAF tarafından işlenen kişisel verilere ilişkin olarak ilgili kişilerin bilgilendirilmesi amacıyla hazırlanmıştır.
GOLD SARRAF; elektronik ticaret pazaryeri hizmeti sunarken kişisel verilerin işlenmesinde hukuka uygunluk, şeffaflık, veri güvenliği ve hesap verebilirlik ilkelerini esas alır.
Bu metin ile kişisel verilerinizin; hangi amaçlarla işlendiği, hangi hukuki sebeplere dayanıldığı, kimlere ve hangi amaçlarla aktarılabileceği, ne kadar süre saklandığı, hangi yöntemlerle toplandığı, hangi haklara sahip olduğunuz konularında sizleri bilgilendirmeyi amaçlamaktadır.
2. KAPSAM
Bu Aydınlatma Metni aşağıdaki ilgili kişi grupları bakımından uygulanır:
- Platform üyeleri,
- Üye olmayan ziyaretçiler,
- Ürün satın alan müşteriler,
- Satıcılar,
- Satıcı adayları,
- Tedarikçiler,
- İş ortakları,
- Kargo hizmeti alan kişiler,
- Canlı destek kullanıcıları,
- Çağrı merkezi kullanıcıları,
- Kampanya katılımcıları,
- İletişim formu dolduran kişiler,
- Mobil uygulama kullanıcıları,
- İnternet sitesi ziyaretçileri,
- Çalışan adayları (ayrı bir aydınlatma metni bulunmaması hâlinde).
3. HUKUKİ DAYANAK
Bu Aydınlatma Metni başta aşağıdaki mevzuata dayanılarak hazırlanmıştır:
- 6698 sayılı Kişisel Verilerin Korunması Kanunu,
- 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun,
- 6502 sayılı Tüketicinin Korunması Hakkında Kanun,
- 6098 sayılı Türk Borçlar Kanunu,
- 6102 sayılı Türk Ticaret Kanunu,
- 5651 sayılı Kanun,
- Vergi Usul Kanunu,
- Elektronik Ticaret Aracı Hizmet Sağlayıcılar Hakkında Yönetmelik,
- Mesafeli Sözleşmeler Yönetmeliği,
- Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik,
- Kişisel Verileri Koruma Kurulu kararları,
- İlgili diğer mevzuat.
4. VERİ SORUMLUSUNUN KİMLİĞİ
6698 sayılı Kanun uyarınca kişisel verileriniz aşağıdaki veri sorumlusu tarafından işlenmektedir.
Ticaret Unvanı: GOLD SARRAF
MERSİS No: 0396175680800001
Vergi Dairesi: ....................................
Vergi No: ....................................
Ticaret Sicil No: ....................................
Merkez Adresi: CUMHURİYET MH. NAZMİ TOKER CD. EFENDİ AĞA PASAJI 44/115
KEP Adresi: ....................................
E-posta: ....................................
Telefon: ....................................
İnternet Sitesi: ....................................
5. TANIMLAR
Bu metinde geçen;
- Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan onayı,
- İlgili Kişi: Kişisel verisi işlenen gerçek kişiyi,
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
- Özel Nitelikli Kişisel Veri: KVKK'nın 6. maddesinde sayılan kişisel verileri,
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişiyi,
- Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişiyi,
- Kurul: Kişisel Verileri Koruma Kurulunu,
- Kurum: Kişisel Verileri Koruma Kurumunu,
- Platform: GOLD SARRAF tarafından işletilen internet sitesi, mobil uygulama ve ilgili dijital hizmetleri,
ifade eder.
6. KVKK KAPSAMINDA TEMEL İLKELER
GOLD SARRAF, kişisel verileri işlerken aşağıdaki temel ilkelere bağlı kalır:
- Hukuka ve dürüstlük kurallarına uygun hareket edilmesi,
- Kişisel verilerin doğru ve gerektiğinde güncel tutulması,
- Belirli, açık ve meşru amaçlarla işlenmesi,
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması,
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi,
- Gizlilik ve veri güvenliğinin sağlanması,
- Hesap verebilirlik ve şeffaflık ilkelerine uygun hareket edilmesi.
İKİNCİ BÖLÜM
İŞLENEN KİŞİSEL VERİLER, VERİ KATEGORİLERİ, İŞLEME AMAÇLARI VE HUKUKİ SEBEPLER
MADDE 7 – İŞLENEN KİŞİSEL VERİ KATEGORİLERİ
GOLD SARRAF tarafından sunulan hizmetlerin niteliğine göre aşağıdaki kişisel veri kategorileri işlenebilmektedir.
- Kimlik Bilgileri
Kimlik bilgileri işlenebilir: ad, soyad, TC Kimlik Numarası (mevzuatın gerektirdiği hâllerde) , doğum tarihi, doğum yılı, cinsiyet (isteğe bağlı bilgi verilmesi hâlinde)
- İletişim Bilgileri
İletişim bilgileri işlenebilir; cep telefonu numarası, elektronik posta adresi, teslimat adresi, fatura adresi, il, ilçe, posta kodu
- Müşteri İşlem Bilgileri
Güvenlik amaçlı bu bilgiler işlenebilir; sipariş bilgileri, sipariş geçmişi, sepet bilgileri, iptal talepleri, iade talepleri, değişim talepleri, kupon kullanımları, kampanya katılımları, sadakat programı bilgileri, puan bilgileri.
- Finansal Bilgiler
İşlemin niteliğine göre; ödeme yöntemi, IBAN bilgisi (iade işlemlerinde), banka adı, ödeme işlem referans numarası, fatura bilgileri, tahsilat kayıtları
Not: GOLD SARRAF, ödeme işlemlerinde kullanılan kart numarası, CVV/CVC güvenlik kodu veya kartın tam bilgilerini kendi sistemlerinde saklamaz. Bu veriler, yetkili ödeme kuruluşları tarafından ilgili mevzuata uygun şekilde işlenir.
- İşlem Güvenliği Bilgileri
İşlem güvenliği bilgileri işlenebilir; IP adresi, log kayıtları, oturum kayıtları, tarayıcı bilgileri, işlem zaman damgaları, güvenlik kayıtları, hata kayıtları, dolandırıcılık önleme kayıtları
- Hukuki İşlem Bilgileri
Hukuki işlem bilgileri işlenebilir; hukuki uyuşmazlıklara ilişkin kayıtlar, resmî kurum yazışmaları, ihtar ve talepler, mahkeme kararları, hakem heyeti başvuruları, arabuluculuk süreçlerine ilişkin kayıtlar
- Görsel ve İşitsel Veriler
Hizmetin niteliğine göre; profil fotoğrafı (isteğe bağlı), canlı destek görüşmeleri, çağrı merkezi ses kayıtları, görüntülü doğrulama kayıtları (uygulanması hâlinde)
- Pazarlama Bilgileri
Pazarlık bilgileri işlenebilir; kampanya tercihleri, bildirim tercihleri, favori ürünler, arama geçmişi, alışveriş alışkanlıkları, reklam etkileşim bilgileri, çerez tercihleri
- Teknik Veriler
Teknik veri bilgileri işlenebilir; işletim sistemi, mobil cihaz modeli, cihaz tanımlayıcıları, uygulama sürümü, dil bilgisi, çözünürlük bilgileri, bağlantı bilgileri, çerez kimlikleri
MADDE 8 – SATICILARA AİT İŞLENEN VERİLER
Platformda satış yapan veya satış yapmak üzere başvuruda bulunan satıcılara ilişkin olarak aşağıdaki veriler işlenebilir:
- Gerçek Kişi Satıcılar
Gerçek kişi satıcı bilgileri işlenebilir; ad, soyad, TC Kimlik Numarası, vergi bilgileri, iletişim bilgileri, banka hesap bilgileri, adres bilgileri
- Tüzel Kişi Satıcılar
Tüzel kişi satıcı bilgileri işlenebilir; şirket unvanı, vergi numarası, vergi dairesi, ticaret sicil bilgileri, MERSİS numarası, yetkili kişi bilgileri, yetki belgeleri, imza sirküleri, faaliyet belgeleri, banka hesap bilgileri, fatura bilgileri
- Satıcı Performans Bilgileri
Satıcı performans bilgileri işlenebilir; sipariş performansı, iptal oranı, iade oranı, teslimat süresi, müşteri değerlendirmeleri, performans puanı, satıcı paneli kullanım kayıtları
MADDE 9 – ZİYARETÇİ VERİLERİ
Platforma üye olmaksızın internet sitesini veya mobil uygulamayı ziyaret eden kişilere ait veriler işlenebilir: IP adresi, çerez kayıtları, sayfa görüntüleme bilgileri, cihaz bilgileri, tarayıcı bilgileri, trafik kayıtları, lokasyon bilgisi (izin verilmesi hâlinde), tercih bilgileri
MADDE 10 – ÖZEL NİTELİKLİ KİŞİSEL VERİLER
10.1. GOLD SARRAF, kural olarak özel nitelikli kişisel veri işlememeyi esas alır.
10.2. Hizmetin niteliği gereği özel nitelikli kişisel verilerin işlenmesinin zorunlu olduğu istisnai durumlarda, yalnızca yürürlükteki mevzuata uygun hareket edilir ve gerekli idari ile teknik tedbirler alınır.
10.3. Özel nitelikli kişisel verilerin işlenmesi hâlinde ilgili kişinin açık rızası veya kanunda öngörülen diğer hukuki işleme şartları esas alınır.
MADDE 11 – KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Kişisel veriler aşağıdaki amaçlarla işlenebilir:
- Üyelik oluşturulması
- Kimlik doğrulama süreçlerinin yürütülmesi
- Siparişlerin alınması
- Ödeme işlemlerinin gerçekleştirilmesi
- Ürünlerin teslim edilmesi
- Satıcı ile müşteri arasındaki iletişimin sağlanması
- İade ve değişim işlemlerinin yürütülmesi
- Müşteri destek hizmetlerinin sunulması
- Satıcı performansının değerlendirilmesi
- Platform güvenliğinin sağlanması
- Dolandırıcılığın önlenmesi
- Bilgi güvenliğinin sağlanması
- Hukuki yükümlülüklerin yerine getirilmesi
- Vergisel yükümlülüklerin yerine getirilmesi
- Muhasebe süreçlerinin yürütülmesi
- Kampanya ve sadakat programlarının yürütülmesi (gerekli hâllerde)
- Ticari elektronik ileti gönderilmesi (ilgili mevzuat kapsamında gerekli onayın bulunması hâlinde)
- Hizmet kalitesinin geliştirilmesi
- İstatistiksel analizlerin yapılması
- Müşteri memnuniyetinin ölçülmesi
- Mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi
MADDE 12 – KİŞİSEL VERİLERİN İŞLENMESİNİN HUKUKİ SEBEPLERİ
Kişisel veriler, KVKK'nın 5. ve uygulanabilir hâllerde 6. maddeleri kapsamında aşağıdaki hukuki sebeplere dayanılarak işlenebilir:
- Kanunlarda açıkça öngörülmesi,
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması,
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi,
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlemenin zorunlu olması,
- İlgili kişinin açık rızasının bulunması (kanunen gerekli olan hâllerde).
GOLD SARRAF, her bir veri işleme faaliyetinde uygun hukuki işleme şartını belirler ve verileri yalnızca ilgili amaçla sınırlı olarak işler.
ÜÇÜNCÜ BÖLÜM
KİŞİSEL VERİLERİN TOPLANMA YÖNTEMLERİ, AKTARILMASI VE VERİ PAYLAŞIMI
MADDE 13 – KİŞİSEL VERİLERİN TOPLANMA YÖNTEMLERİ
13.1. GOLD SARRAF, kişisel verileri yürürlükteki mevzuata uygun olarak tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle toplayabilir.
13.2. Kişisel veriler aşağıdaki yöntemlerle elde edilebilir:
- İnternet sitesi üzerinden yapılan üyelik işlemleri,
- Mobil uygulama üzerinden gerçekleştirilen işlemler,
- Ürün siparişleri ve ödeme süreçleri,
- Satıcı başvuru ve kayıt işlemleri,
- Canlı destek görüşmeleri,
- Çağrı merkezi görüşmeleri,
- Elektronik posta yazışmaları,
- İletişim formları,
- Talep ve şikâyet başvuruları,
- Kargo ve teslimat süreçleri,
- Kampanya ve çekiliş katılımları,
- Çerezler ve benzeri teknolojiler,
- Güvenlik kayıtları,
- Yetkili kamu kurum ve kuruluşlarından gelen bilgi ve belgeler,
- İş ortakları ve hizmet sağlayıcılardan, mevzuata uygun olarak sağlanan bilgiler.
13.3. Kişisel veriler, ilgili kişinin Platform ile kurduğu hukuki ilişki kapsamında doğrudan kendisinden veya kanunen yetkili kaynaklardan elde edilebilir.
MADDE 14 – KİŞİSEL VERİLERİN ELDE EDİLDİĞİ KANALLAR
GOLD SARRAF, kişisel verileri aşağıdaki iletişim ve hizmet kanalları aracılığıyla toplayabilir:
- Resmî internet sitesi,
- Mobil uygulama,
- Satıcı paneli,
- Müşteri paneli,
- Çağrı merkezi,
- Canlı destek sistemi,
- E-posta,
- SMS doğrulama sistemleri,
- Bildirim sistemleri,
- Sosyal medya hesapları üzerinden yapılan başvurular,
- Fiziksel başvuru ve evrak teslimi,
- Kargo firmaları,
- Lisanslı ödeme kuruluşları,
- Bankalar (yalnızca işlem için gerekli olduğu ölçüde),
- Entegrasyon hizmeti sağlayıcıları,
- Yetkili kamu kurum ve kuruluşları.
MADDE 15 – KİŞİSEL VERİLERİN YURT İÇİNDE AKTARILMASI
15.1. GOLD SARRAF, kişisel verileri KVKK'nın 8. maddesi ve ilgili mevzuata uygun olarak gerekli olduğu ölçüde aşağıdaki alıcı gruplarıyla paylaşabilir:
- Platformda satış yapan ilgili satıcı,
- Lisanslı ödeme ve elektronik para kuruluşları,
- Bankalar,
- Kargo ve lojistik hizmet sağlayıcıları,
- Faturalama ve muhasebe hizmet sağlayıcıları,
- Bilgi teknolojileri ve bulut hizmeti sağlayıcıları,
- Müşteri destek hizmeti sağlayıcıları,
- Hukuk, mali müşavirlik ve denetim danışmanları,
- Bağımsız denetim kuruluşları,
- Sigorta şirketleri (ilgili işlemlerde),
- Yetkili kamu kurum ve kuruluşları,
- Mahkemeler, icra müdürlükleri ve diğer yetkili merciler.
15.2. Kişisel veriler, yalnızca veri işleme amacının gerektirdiği ölçüde ve ilgili mevzuata uygun şekilde aktarılır.
MADDE 16 – SATICILARLA PAYLAŞILAN VERİLER
16.1. Platform üzerinden verilen siparişlerin yerine getirilebilmesi amacıyla ilgili satıcı ile aşağıdaki bilgiler paylaşılabilir:
- Ad ve soyad,
- Teslimat adresi,
- İletişim bilgileri (gerektiği ölçüde),
- Sipariş bilgileri,
- Fatura bilgileri (gerekli olması hâlinde),
- Teslimat sürecinin yürütülmesi için zorunlu diğer bilgiler.
16.2. Satıcılar, kendilerine aktarılan kişisel verileri yalnızca siparişin hazırlanması, teslim edilmesi, satış sonrası destek ve yasal yükümlülüklerin yerine getirilmesi amacıyla işleyebilir.
16.3. Satıcılar, kendilerine aktarılan kişisel verileri reklam, pazarlama veya başka ticari amaçlarla kullanamaz; üçüncü kişilere aktaramaz. Kişisel verileri satarak maddi kazanç elde edemez.
MADDE 17 – ÖDEME KURULUŞLARI VE BANKALARLA PAYLAŞIM
17.1. Ödeme işlemlerinin güvenli şekilde gerçekleştirilebilmesi amacıyla gerekli kişisel veriler lisanslı ödeme kuruluşları ve ilgili bankalarla paylaşılabilir.
17.2. GOLD SARRAF, ödeme kartı bilgilerinin tamamını kendi sistemlerinde saklamaz.
17.3. Kart bilgilerinin işlenmesi, ilgili ödeme kuruluşunun kendi gizlilik politikaları ve yürürlükteki mevzuat çerçevesinde gerçekleştirilir.
MADDE 18 – KARGO VE LOJİSTİK HİZMET SAĞLAYICILARIYLA PAYLAŞIM
18.1. Siparişlerin teslim edilebilmesi amacıyla aşağıdaki bilgiler ilgili kargo veya lojistik hizmet sağlayıcısıyla paylaşılabilir:
- Ad ve soyad,
- Teslimat adresi,
- Telefon numarası,
- Sipariş numarası,
- Teslimat için gerekli diğer bilgiler.
18.2. Bu paylaşım yalnızca teslimat hizmetinin yerine getirilmesi amacıyla yapılır.
MADDE 19 – YETKİLİ KAMU KURUM VE KURULUŞLARINA AKTARIM
19.1. GOLD SARRAF, yürürlükteki mevzuat kapsamında yetkili kamu kurum ve kuruluşlarının usulüne uygun bilgi ve belge taleplerini yerine getirebilir.
19.2. Veri aktarımı yalnızca ilgili mevzuatın öngördüğü kapsam ve sınırlar içerisinde gerçekleştirilir.
MADDE 20 – KİŞİSEL VERİLERİN YURT DIŞINA AKTARILMASI
20.1. GOLD SARRAF, kişisel verilerin yurt dışına aktarılması konusunda KVKK'nın yürürlükteki hükümlerine uygun hareket eder.
20.2. Yurt dışına veri aktarımı gerektiği takdirde, ilgili mevzuatta öngörülen uygun güvence mekanizmaları sağlanır veya gerekli hâllerde ilgili kişinin açık rızası alınır.
20.3. Kullanılan teknolojik altyapının veya hizmet sağlayıcılarının yurt dışında bulunması hâlinde, veri aktarımı yalnızca mevzuata uygun şekilde gerçekleştirilir.
MADDE 21 – VERİ AKTARIMINDA GÜVENLİK TEDBİRLERİ
21.1. GOLD SARRAF, kişisel verilerin aktarımı sırasında gizlilik ve güvenliğin sağlanması amacıyla uygun teknik ve idari tedbirleri uygular.
21.2. Veri aktarımı yapılan üçüncü kişilerden de kişisel verilerin korunmasına ilişkin yükümlülüklere uygun hareket etmeleri beklenir ve gerekli hâllerde sözleşmesel düzenlemeler yapılır.
21.3. Yetkisiz erişim, veri kaybı, hukuka aykırı kullanım veya ifşayı önlemek amacıyla güvenlik kontrolleri düzenli olarak gözden geçirilir.
MADDE 22 – VERİ PAYLAŞIMINDA İLKELER
GOLD SARRAF, kişisel verilerin paylaşımında bahsedilen ilkelere bağlı kalır: hukuka uygunluk, belirli ve meşru amaç, veri minimizasyonu, ölçülülük, gizlilik, güvenlik, hesap verebilirlik, şeffaflık. Kişisel veriler, yalnızca işleme amacı için gerekli olan ölçüde ve ilgili mevzuata uygun olarak paylaşılır.
DÖRDÜNCÜ BÖLÜM
KİŞİSEL VERİLERİN SAKLANMASI, GÜVENLİĞİ, SİLİNMESİ, YOK EDİLMESİ VE ANONİM HALE GETİRİLMESİ
MADDE 23 – KİŞİSEL VERİLERİN SAKLANMASI
23.1. GOLD SARRAF, kişisel verileri yalnızca ilgili mevzuatta öngörülen süre boyunca veya işlenme amacının gerektirdiği süre kadar muhafaza eder.
23.2. Saklama süresi belirlenirken aşağıdaki hususlar dikkate alınır:
- İlgili kanunlarda öngörülen zamanaşımı ve saklama süreleri,
- Vergi, muhasebe ve ticaret mevzuatından kaynaklanan yükümlülükler,
- Tüketici hukukundan doğan yükümlülükler,
- Elektronik ticaret mevzuatındaki yükümlülükler,
- Olası hukuki uyuşmazlıklar,
- Meşru menfaatlerin korunması.
23.3. Saklama süresi sona eren kişisel veriler, yürürlükteki mevzuata uygun şekilde silinir, yok edilir veya anonim hâle getirilir.
MADDE 24 – SAKLAMA SÜRELERİNE İLİŞKİN GENEL ESASLAR
24.1. Kişisel veriler için tek tip bir saklama süresi uygulanmaz. Her veri kategorisi, tabi olduğu mevzuat ve işleme amacı dikkate alınarak değerlendirilir.
24.2. Saklama süreleri, GOLD SARRAF'ın Kişisel Veri Saklama ve İmha Politikası doğrultusunda düzenli olarak gözden geçirilir.
24.3. Saklama süresi dolmasına rağmen hukuki bir uyuşmazlık, inceleme, denetim veya yasal yükümlülük bulunması hâlinde veriler, bu süreç sonuçlanıncaya kadar saklanabilir.
MADDE 25 – KİŞİSEL VERİLERİN SİLİNMESİ
25.1. Kişisel veriler; işlenmesini gerektiren sebeplerin ortadan kalkması, saklama süresinin sona ermesi, ilgili kişinin talebinin kabul edilmesi, mevzuatın gerektirmesi hâllerinde silinebilir.
25.2. Silme işlemi, kişisel verilere erişimin ve bunların yeniden kullanılmasının ilgili kullanıcılar açısından kalıcı olarak engellenmesini sağlayacak şekilde gerçekleştirilir.
MADDE 26 – KİŞİSEL VERİLERİN YOK EDİLMESİ
26.1. Fiziksel ortamda bulunan kişisel veriler, geri getirilemeyecek şekilde imha edilir.
26.2. Elektronik ortamdaki veriler ise güvenli silme yöntemleri kullanılarak yok edilir.
26.3. Yok etme işlemleri, yürürlükteki mevzuat ve GOLD SARRAF'ın iç politika ve prosedürlerine uygun olarak gerçekleştirilir.
MADDE 27 – KİŞİSEL VERİLERİN ANONİM HÂLE GETİRİLMESİ
27.1. Kişisel veriler, ilgili kişi ile ilişkilendirilemeyecek şekilde anonim hâle getirilebilir.
27.2. Anonim hâle getirilen veriler, yürürlükteki mevzuata uygun olarak istatistiksel analiz, raporlama, hizmet geliştirme ve benzeri amaçlarla kullanılabilir.
27.3. Anonimleştirme işlemleri, ilgili kişinin kimliğinin makul surette belirlenemeyeceği yöntemler kullanılarak gerçekleştirilir.
MADDE 28 – KİŞİSEL VERİLERİN GÜVENLİĞİ
28.1. GOLD SARRAF, kişisel verilerin hukuka aykırı olarak işlenmesini, erişilmesini, ifşa edilmesini, değiştirilmesini veya kaybolmasını önlemek amacıyla uygun teknik ve idari tedbirleri alır.
28.2. Bu kapsamda uygulanabilecek tedbirler arasında şunlar yer alabilir:
- Yetkilendirme ve erişim kontrolü,
- Güçlü kimlik doğrulama yöntemleri,
- Şifreleme teknolojileri,
- Güvenlik duvarı sistemleri,
- Zararlı yazılımlara karşı koruma,
- Ağ güvenliği çözümleri,
- Düzenli yedekleme,
- Log kayıtlarının tutulması,
- Güvenlik testleri ve denetimleri,
- Personel farkındalık eğitimleri.
MADDE 29 – TEKNİK VE İDARİ TEDBİRLER
29.1. Kişisel verilerin korunması amacıyla, riskin niteliğine uygun teknik ve idari güvenlik önlemleri uygulanır.
29.2. Bu kapsamda; erişim yetkileri sınırlandırılır, görev ayrılığı ilkesi gözetilir, veri işleyenlerle gerekli sözleşmeler yapılır, bilgi güvenliği süreçleri düzenli olarak gözden geçirilir, güvenlik açıklarının tespitine yönelik kontroller gerçekleştirilir.
29.3. Güvenlik önlemleri, teknolojik gelişmeler ve değişen riskler doğrultusunda güncellenebilir.
MADDE 30 – VERİ İHLALİ YÖNETİMİ
30.1. Kişisel verilerin güvenliğini etkileyebilecek bir ihlal tespit edilmesi hâlinde, GOLD SARRAF gerekli teknik ve idari müdahaleyi gecikmeksizin gerçekleştirir.
30.2. İhlalin niteliğine göre; ihlalin etkileri sınırlandırılır, gerekli incelemeler yapılır, tekrarını önleyici tedbirler alınır.
30.3. Mevzuatın gerektirdiği hâllerde, Kişisel Verileri Koruma Kurumu ve ilgili kişiler yasal süreler içerisinde bilgilendirilir.
MADDE 31 – GİZLİLİK YÜKÜMLÜLÜĞÜ
31.1. GOLD SARRAF çalışanları, iş ortakları, veri işleyenler ve hizmet sağlayıcılar; görevleri kapsamında öğrendikleri kişisel verilerin gizliliğini korumakla yükümlüdür.
31.2. Gizlilik yükümlülüğü, ilgili kişinin Platform ile ilişkisinin veya görev ilişkisinin sona ermesinden sonra da devam eder.
MADDE 32 – KAYITLARIN KORUNMASI VE DENETİM
32.1. Kişisel verilerin işlendiği sistemler, güvenlik ve mevzuata uyum açısından düzenli olarak denetlenebilir.
32.2. Log kayıtları ve diğer güvenlik kayıtları, yalnızca yetkili kişiler tarafından erişilebilir şekilde muhafaza edilir.
32.3. Denetimler sonucunda tespit edilen risklerin giderilmesi için gerekli teknik ve idari iyileştirmeler yapılır.
MADDE 33 – SAKLAMA VE İMHA POLİTİKASI
33.1. GOLD SARRAF, kişisel verilerin saklanması ve imhasına ilişkin süreçleri ayrı bir Kişisel Veri Saklama ve İmha Politikası kapsamında düzenler.
33.2. Bu politika, yürürlükteki mevzuat doğrultusunda düzenli olarak gözden geçirilir ve gerektiğinde güncellenir.
BEŞİNCİ BÖLÜM
İLGİLİ KİŞİNİN HAKLARI, BAŞVURU USULÜ, GÜNCELLEME VE SON HÜKÜMLER
MADDE 34 – İLGİLİ KİŞİNİN HAKLARI
34.1. İlgili kişi, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 11. maddesi kapsamında aşağıdaki haklara sahiptir:
a) Kişisel verilerinin işlenip işlenmediğini öğrenme,
b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
c) Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme,
d) Kişisel verilerinin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) KVKK'nın 7. maddesi kapsamında kişisel verilerinin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi sonucu kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerinin kanuna aykırı olarak işlenmesi nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme.
34.2. Bu hakların kullanımı, yürürlükteki mevzuatta öngörülen usul ve esaslara tabidir.
MADDE 35 – BAŞVURU YÖNTEMLERİ
35.1. İlgili kişiler, KVKK kapsamındaki taleplerini aşağıdaki yöntemlerle GOLD SARRAF'a iletebilir:
- Yazılı başvuru,
- Kayıtlı Elektronik Posta (KEP) adresi üzerinden başvuru,
- Güvenli elektronik imza veya mobil imza kullanılarak yapılan başvuru,
- Veri sorumlusuna daha önce bildirilen ve sistemde kayıtlı bulunan elektronik posta adresi üzerinden yapılan başvuru,
- Mevzuatın izin verdiği diğer yöntemler.
35.2. Başvuruların değerlendirilebilmesi için başvuru sahibinin kimliğinin doğrulanması istenebilir.
MADDE 36 – BAŞVURULARIN İÇERİĞİ
36.1. Başvuruda aşağıdaki bilgilerin bulunması tavsiye edilir:
- Ad ve soyad,
- T.C. Kimlik Numarası (yabancılar için pasaport numarası veya kimlik numarası),
- Tebligata esas adres,
- Elektronik posta adresi,
- Telefon numarası (isteğe bağlı),
- Talep konusu,
- Talebi destekleyen bilgi ve belgeler (varsa),
- İmza (yazılı başvurularda).
36.2. Eksik bilgi içeren başvurularda, eksikliklerin tamamlanması talep edilebilir.
MADDE 37 – BAŞVURULARIN DEĞERLENDİRİLMESİ
37.1. GOLD SARRAF, başvuruları KVKK ve ilgili mevzuat hükümlerine uygun olarak değerlendirir.
37.2. Başvurular, talebin niteliğine göre ilgili birimler tarafından incelenir.
37.3. Başvurular, kanunda öngörülen süre içerisinde ücretsiz olarak sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir.
MADDE 38 – BAŞVURUNUN REDDEDİLEBİLECEĞİ HÂLLER
Aşağıdaki durumlarda başvuru tamamen veya kısmen reddedilebilir:
- Talebin mevzuata aykırı olması,
- Başvuru sahibinin kimliğinin doğrulanamaması,
- Başvurunun üçüncü kişilerin haklarını ihlal etmesi,
- Talebin kötüye kullanılması,
- Kanunen saklanması zorunlu verilerin silinmesinin istenmesi,
- KVKK ve ilgili mevzuatta belirtilen diğer ret sebeplerinin bulunması.
Başvurunun reddedilmesi hâlinde, gerekçesi ilgili kişiye bildirilir.
MADDE 39 – KİŞİSEL VERİLERİN GÜNCELLENMESİ
39.1. İlgili kişiler, kendilerine ait kişisel verilerde meydana gelen değişiklikleri gecikmeksizin GOLD SARRAF'a bildirmelidir.
39.2. Güncel olmayan veya yanlış bilgi verilmesinden doğabilecek sonuçlardan ilgili kişi sorumludur.
39.3. GOLD SARRAF, doğruluğundan şüphe duyulan bilgiler için doğrulayıcı bilgi veya belge talep edebilir.
MADDE 40 – AYDINLATMA METNİNİN GÜNCELLENMESİ
40.1. GOLD SARRAF, işbu Aydınlatma Metni'ni yürürlükteki mevzuat, Kişisel Verileri Koruma Kurulu kararları, teknolojik gelişmeler ve iş süreçlerindeki değişiklikler doğrultusunda güncelleyebilir.
40.2. Güncel metin, Platform üzerinde yayımlandığı tarihte yürürlüğe girer.
40.3. Hak ve yükümlülükleri önemli ölçüde etkileyen değişiklikler hakkında uygun iletişim kanalları aracılığıyla bilgilendirme yapılabilir.
MADDE 41 – İLETİŞİŞİM BİLGİLERİ
KVKK kapsamındaki talepler ve başvurular için aşağıdaki iletişim kanalları kullanılabilir:
Ticaret Unvanı: GOLD SARRAF
Adres: CUMHURİYET MH. NAZMİ TOKER CD. EFENDİ AĞA PASAJI 44/115
E-posta: ..........................................................
KEP Adresi: ......................................................
Telefon: ..........................................................
İnternet Sitesi: ..................................................
Başvurular, yürürlükteki mevzuatta belirtilen usul ve esaslara uygun şekilde yapılmalıdır.
MADDE 42 – YÜRÜRLÜK
42.1. İşbu KVKK Aydınlatma Metni, GOLD SARRAF tarafından yayımlandığı tarihte yürürlüğe girer.
42.2. Bu metin, Platform üzerinden elektronik ortamda erişilebilir şekilde kullanıcılara sunulur.
42.3. Aydınlatma Metni'nin okunması, ilgili kişinin açık rıza verdiği anlamına gelmez. Açık rıza gerektiren veri işleme faaliyetleri için ayrıca Açık Rıza Metni sunulur ve gerekli hâllerde ilgili kişinin özgür iradesine dayalı açık rızası alınır. Rıza verildiği takdirde sözleşme yürürlüğe girer.
MADDE 43 – SON HÜKÜMLER
43.1. İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuat hükümleri doğrultusunda hazırlanmıştır.
43.2. Bu metinde hüküm bulunmayan hâllerde, yürürlükteki mevzuat hükümleri uygulanır.
43.3. İşbu metin, GOLD SARRAF'ın internet sitesi ve mobil uygulaması üzerinden sürekli erişilebilir şekilde yayımlanır.
43.4. Aydınlatma Metni'nin güncel sürüm esas alınır. Önceki sürüm, gerektiğinde şirket kayıtlarında arşivlenebilir.