KVKK Aydınlatma Metni
DİMUEM İÇ VE DIŞ TİCARET A.Ş. — KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
Yürürlük Tarihi: 31 Temmuz 2026
Sürüm: 3.0
1. AMAÇ, KAPSAM VE DAYANAK
1.1. Amaç
Bu Politika, Dimuem İç ve Dış Ticaret A.Ş. (“Şirket” veya “Dimuem”) tarafından yürütülen e-ticaret, üyelik, abonelik, çevrim içi ödeme, sipariş, teslimat, satış sonrası destek, pazarlama, reklam, kampanya, analitik, içerik ve influencer/UGC operasyonları kapsamında işlenen kişisel verilerin hukuka uygun biçimde işlenmesi, korunması, aktarılması, saklanması ve imha edilmesine ilişkin temel ilke ve kuralları belirlemek amacıyla hazırlanmıştır.
1.2. Kapsam
Politika; müşteriler, üyeler, potansiyel müşteriler, aboneler, internet sitesi ziyaretçileri, ticari elektronik ileti alıcıları, influencer ve kullanıcı tarafından oluşturulan içerik (UGC) sahipleri, tedarikçi ve hizmet sağlayıcı yetkilileri ile çalışanlar ve çalışan adayları dâhil, Şirket tarafından kişisel verisi işlenen gerçek kişileri kapsar. dimuem.com internet sitesi, dimuemworks.online operasyon paneli, Shopify altyapısı, ödeme, e-fatura, kargo, analitik ve reklam sistemleri bu Politika kapsamındadır.
1.3. Hukuki Dayanak
Politika; Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), KVKK’da 2024 yılında yürürlüğe giren değişiklikler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik, Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ, Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, İleti Yönetim Sistemi mevzuatı, 5651 sayılı Kanun ve ilgili sair mevzuat esas alınarak hazırlanmıştır.
2. VERİ SORUMLUSU
KVKK bakımından veri sorumlusu Dimuem İç ve Dış Ticaret A.Ş.’dir.
| Bilgi | Açıklama |
|---|---|
| Ticaret Unvanı | Dimuem İç ve Dış Ticaret A.Ş. |
| Merkez Adresi | Acarlar Mah. 2. Cad. Acarkent Sitesi C251 No: 4 İç Kapı No: 1 Beykoz/İstanbul |
| İnternet Sitesi | https://dimuem.com |
| Operasyon Paneli | https://dimuemworks.online |
| KVKK Başvuru E-posta Adresi | kvkk@dimuem.com |
| KEP Adresi | kvkk@dimuem.com |
| VKN / MERSİS Numarası | 2951338795 |
3. TANIMLAR
| Terim | Tanım |
|---|---|
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. |
| Anonim Hâle Getirme | Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Özel Nitelikli Kişisel Veri | KVKK’nın 6. maddesinde sınırlı olarak sayılan; ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inanç, kılık ve kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri, biyometrik ve genetik verilere ilişkin bilgiler. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek veya tüzel kişi. |
| Veri Sorumlusu | Kişisel verilerin işleme amaç ve vasıtalarını belirleyen ve veri kayıt sisteminin kurulması ile yönetiminden sorumlu gerçek veya tüzel kişi. |
| Periyodik İmha | Kişisel verilerin işlenme şartlarının tamamının ortadan kalkması hâlinde, belirlenen tekrar eden aralıklarla gerçekleştirilen silme, yok etme veya anonim hâle getirme işlemi. |
| UGC | Kullanıcılar veya influencerlar tarafından üretilen görsel, video, metin ve benzeri içerikler. |
4. KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN TEMEL İLKELER
- Hukuka ve dürüstlük kurallarına uygun olma.
- Doğru ve gerektiğinde güncel olma.
- Belirli, açık ve meşru amaçlar için işlenme.
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma.
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Şirket, kişisel veri işleme faaliyetlerini veri minimizasyonu, amaçla sınırlılık, şeffaflık, hesap verebilirlik ve güvenlik ilkeleri doğrultusunda yürütür; gerekli olmayan kişisel verileri toplamaz ve mevcut verileri amaç dışı kullanmaz.
5. İLGİLİ KİŞİ GRUPLARI
- Müşteriler, üyeler, aboneler ve potansiyel müşteriler
- İnternet sitesi ziyaretçileri
- Ticari elektronik ileti alıcıları
- Influencerlar, içerik üreticileri ve UGC sahipleri
- Tedarikçi, iş ortağı ve hizmet sağlayıcıların yetkili ve çalışanları
- Çalışanlar, stajyerler ve çalışan adayları
- Hissedarlar, yönetim kurulu üyeleri ve şirket yetkilileri
- Hukuki işlem veya uyuşmazlık tarafları ile bunların temsilcileri
6. İŞLENEN KİŞİSEL VERİ KATEGORİLERİ
| Veri Kategorisi | İşlenen Veriler |
|---|---|
| Kimlik | Ad, soyad; işlem gerektirdiğinde fatura ve sözleşme kapsamında gerekli diğer kimlik bilgileri. |
| İletişim | Telefon, GSM, e-posta, teslimat/fatura adresi, WhatsApp iletişim bilgileri. |
| Müşteri İşlem | Üyelik, hesap, abonelik, sipariş, sepet, teslimat, iade, talep ve şikâyet, müşteri destek kayıtları. |
| Finans | Kredi kartı işlemlerine ilişkin ödeme bilgileri, ödeme ve iade kayıtları, fatura bilgileri. Tam kart verileri Şirket tarafından saklanmaz; ödeme kuruluşu altyapısında işlenir. |
| İşlem Güvenliği | IP adresi, log kayıtları, tarayıcı ve cihaz bilgisi, Cookie ID, Session ID, oturum ve güvenlik kayıtları. |
| Görsel ve İşitsel Kayıtlar | Fotoğraf, video ve UGC/influencer içerikleri. |
| Pazarlama | Ticari elektronik ileti tercihleri, izin kayıtları, kampanya ve reklam etkileşimleri, segment ve analiz sonuçları. |
| Hukuki İşlem | Sözleşmeler, ihtar ve yazışmalar, uyuşmazlık ve adli/idari makam süreçlerinde gerekli kayıtlar. |
| Mesleki Deneyim ve Özlük | Yalnızca çalışan, çalışan adayı, stajyer veya tedarikçi personeli süreçlerinde gerekli olması hâlinde meslek, unvan, özgeçmiş ve iş ilişkisi kayıtları. |
7. KİŞİSEL VERİLERİN ELDE EDİLME YÖNTEMLERİ
Kişisel veriler; tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle aşağıdaki kanallardan elde edilir:
- dimuem.com internet sitesi, üyelik ve müşteri hesabı ekranları
- İletişim ve sipariş formları
- E-posta ve WhatsApp yazışmaları
- Çerezler ve benzeri teknolojiler
- Sözleşmeler, abonelik ve ticari elektronik ileti izin süreçleri
- Kargo, ödeme, e-fatura, analitik, reklam ve diğer hizmet sağlayıcılardan gelen kayıtlar
- Sosyal medya platformları ve ilgili kişinin doğrudan paylaştığı içerikler
- dimuemworks.online dahili operasyon paneli
8. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI VE HUKUKİ SEBEPLERİ
| İşleme Amacı | Başlıca Hukuki Sebep |
|---|---|
| Üyelik ve müşteri hesabı oluşturma, kimlik doğrulama ve oturum yönetimi | KVKK m.5/2-c sözleşmenin kurulması veya ifası; m.5/2-f meşru menfaat |
| Sipariş alma, ödeme, teslimat, iade ve satış sonrası destek | KVKK m.5/2-c sözleşmenin kurulması veya ifası; m.5/2-ç hukuki yükümlülük |
| Faturalandırma, muhasebe, vergi ve ticari kayıtların tutulması | KVKK m.5/2-a kanunlarda açıkça öngörülme; m.5/2-ç hukuki yükümlülük |
| Bilgi güvenliği, sistem yönetimi, loglama, dolandırıcılık ve kötüye kullanımın önlenmesi | KVKK m.5/2-ç hukuki yükümlülük; m.5/2-f meşru menfaat |
| Talep, şikâyet ve müşteri memnuniyeti süreçleri | KVKK m.5/2-c sözleşmenin ifası; m.5/2-f meşru menfaat |
| Hukuki süreçlerin yürütülmesi ve hakların tesisi, kullanılması veya korunması | KVKK m.5/2-ç hukuki yükümlülük ve m.5/2-e bir hakkın tesisi, kullanılması veya korunması |
| Analitik, performans ölçümü ve istatistik | Zorunlu olmayan çerezlerde açık rıza; diğer hâllerde m.5/2-f meşru menfaat, temel hak ve özgürlükler gözetilerek |
| Pazarlama, reklam, kampanya, kişiselleştirme ve ticari elektronik ileti | Açık rıza ve 6563 sayılı Kanun/İYS mevzuatı kapsamında ticari elektronik ileti onayı |
| Influencer ve UGC içeriklerinin yönetimi, yayınlanması ve sözleşme süreçleri | KVKK m.5/2-c sözleşmenin kurulması veya ifası; m.5/2-e bir hakkın tesisi, kullanılması veya korunması; gerektiğinde açık rıza |
9. ÖZEL NİTELİKLİ KİŞİSEL VERİLER
Mevcut e-ticaret ve internet sitesi süreçlerinde sağlık verisi veya başka bir özel nitelikli kişisel verinin düzenli olarak işlenmesi öngörülmemektedir. Özel nitelikli kişisel veri işlenmesi hâlinde, KVKK’nın 6. maddesindeki güncel işleme şartlarından en az biri bulunmadan işlem yapılmaz. Açık rıza, kanunlarda açıkça öngörülme, fiilî imkânsızlık, ilgili kişinin alenileştirdiği verinin alenileştirme iradesine uygun işlenmesi, bir hakkın tesisi/kullanılması/korunması, istihdam ve iş sağlığı-güvenliği yükümlülükleri, kamu sağlığı ve sır saklama yükümlülüğü altındaki kişilerce yürütülen sağlık hizmetleri ile vakıf/dernek/sendika ve benzeri kâr amacı gütmeyen kuruluşların mevzuata uygun faaliyetleri kapsamında öngörülen şartlar somut olaya göre değerlendirilir.
Özel nitelikli kişisel veriler bakımından Kurulca belirlenen yeterli önlemler alınır; erişim yetkileri sınırlandırılır, erişim ve işlem kayıtları tutulur, aktarım kanalları güvenli hâle getirilir ve personel gizlilik yükümlülüğü altında çalışır.
10. KİŞİSEL VERİLERİN YURT İÇİNDE AKTARILMASI
| Alıcı Grubu | Aktarım Amacı | Veri Kategorileri | Süreklilik |
|---|---|---|---|
| iyzico | Ödeme işleme ve iade süreçleri | Kimlik, iletişim, finans/müşteri işlem | Sürekli |
| Bankalar (iyzico aracılığıyla) | Ödeme tahsilatı ve iade | Finans | Sürekli |
| Yurtiçi Kargo ve gerektiğinde diğer kargo firmaları | Sipariş teslimatı ve iade | Kimlik, iletişim, adres, sipariş | Sürekli |
| BirFatura | E-fatura/e-arşiv düzenleme | Kimlik, iletişim, finans, müşteri işlem | Sürekli |
| Gelir İdaresi Başkanlığı ve vergi daireleri | Yasal yükümlülük | Kimlik, finans, fatura | Mevzuat gerektirdikçe |
| Mali müşavir | Muhasebe ve mali yükümlülükler | Kimlik, finans, fatura | Periyodik |
| İYS | Ticari elektronik ileti izin yönetimi | İletişim ve izin kayıtları | Sürekli |
| Mahkemeler, savcılıklar ve yetkili kamu kurumları | Hukuki yükümlülük ve uyuşmazlık süreçleri | Talebin kapsamına göre değişken | Talep hâlinde |
11. KİŞİSEL VERİLERİN YURT DIŞINA AKTARILMASI
11.1. Genel İlke ve Aktarım Hiyerarşisi
Şirket, kişisel verileri yurt dışına ancak KVKK’nın 9. maddesinde öngörülen şartlara uygun olarak aktarır. Yurt dışındaki bir bulut hizmetine veri yüklenmesi, yurt dışındaki destek personelinin verilere uzaktan erişmesi veya yurt dışındaki bir platform aracılığıyla veri işlenmesi de yurt dışına aktarım sayılır.
- Öncelikle aktarımın dayandığı KVKK m.5 veya m.6 işleme şartı belirlenir.
- Aktarım yapılacak ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında Kurulun yeterlilik kararı bulunup bulunmadığı kontrol edilir.
- Yeterlilik kararı yoksa KVKK m.9/4 kapsamındaki uygun güvencelerden biri tesis edilir.
- Yeterlilik kararı ve uygun güvence bulunmaması hâlinde yalnızca arızi aktarımlar için KVKK m.9/6’daki sınırlı istisnalardan biri mevcutsa aktarım yapılabilir.
Shopify, Vercel, Supabase, Google ve Meta gibi sürekli kullanılan hizmetler bakımından arızi aktarım istisnaları kalıcı dayanak olarak kullanılamaz. Açık rıza da düzenli ve sistematik aktarımda uygun güvence tesis edilmesi gereğini kendiliğinden ortadan kaldırmaz.
11.2. Yurt Dışı Hizmet Sağlayıcıları ve Aktarım Haritası
| Hizmet Sağlayıcı | Amaç | Veri Kategorileri | Muhtemel Bölge | Tipik Rol |
|---|---|---|---|---|
| Shopify Inc. | E-ticaret, müşteri hesabı, sipariş ve barındırma | Kimlik, iletişim, müşteri işlem, finans, işlem güvenliği | Kanada, ABD ve AB | Veri işleyen |
| Vercel Inc. | dimuemworks.online barındırması | İşlem güvenliği ve operasyon verileri | ABD ve hizmet bölgeleri | Veri işleyen |
| Supabase | Dahili panel veritabanı ve kimlik doğrulama | İletişim, görsel, UGC ve işlem güvenliği | Seçilen AB/diğer bölge | Veri işleyen |
| Google LLC / ilgili kuruluş | Analitik ve ölçümleme | Cihaz, tarayıcı, çerez, IP ve kullanım verileri | ABD ve diğer bölgeler | Ürüne göre veri işleyen veya veri sorumlusu |
| Meta Platforms kuruluşları | Reklam, dönüşüm ölçümü ve hedefleme | Cihaz, tarayıcı, çerez, IP ve kullanım verileri | İrlanda, ABD ve diğer bölgeler | Ürüne göre veri işleyen veya veri sorumlusu |
11.3. Uygun Güvence Yöntemleri
- Yurt dışındaki kamu kurumları veya uluslararası kuruluşlarla uluslararası sözleşme niteliğinde olmayan anlaşma yapılması ve Kuruldan izin alınması.
- Ortak ekonomik faaliyette bulunan teşebbüs grubu şirketleri için Kurulca onaylanan bağlayıcı şirket kurallarının uygulanması.
- Kurul tarafından ilan edilen standart sözleşmenin, tarafların sıfatına uygun modül kullanılarak imzalanması ve Kuruma bildirilmesi.
- Yeterli korumayı sağlayacak hükümleri içeren yazılı taahhütnamenin imzalanması ve Kuruldan izin alınması.
12. STANDART SÖZLEŞMELER
12.1. Doğru Modülün Seçilmesi
| Modül | Aktaran | Alıcı | Dimuem Açısından Kullanım |
|---|---|---|---|
| 1 | Veri sorumlusu | Veri sorumlusu | Google/Meta gibi alıcının kendi amaçlarını bağımsız belirlediği senaryolar. |
| 2 | Veri sorumlusu | Veri işleyen | Shopify, Vercel, Supabase ve Dimuem adına barındırma/işleme yapan hizmetler için tipik modül. |
| 3 | Veri işleyen | Veri işleyen | Dimuem’in başka bir veri sorumlusu adına veri işlediği ve alt işleyene aktardığı istisnai durumlar. |
| 4 | Veri işleyen | Veri sorumlusu | Türkiye’deki veri işleyenin yurt dışındaki veri sorumlusuna aktardığı istisnai durumlar. |
12.2. Hazırlama, İmza ve Bildirim Kuralları
- Her hizmet sağlayıcı için aktaran ve alıcının veri sorumlusu/veri işleyen sıfatı güncel hizmet şartlarına göre ayrıca belirlenir.
- Kurulca ilan edilen standart sözleşmenin esas hükümleri değiştirilmez; seçimlik alanlar ve ekler eksiksiz doldurulur.
- Tarafların tam unvanı, adresi, temsilcileri ve imza yetkileri güncel belgelerle doğrulanır.
- İlgili kişi grupları, veri kategorileri, amaç, aktarım sıklığı, saklama süresi, özel nitelikli veri bulunup bulunmadığı ve veri işleme faaliyetinin niteliği somut olarak yazılır.
- Teknik ve idari tedbirler; şifreleme, erişim kontrolü, loglama, yedekleme, ihlal müdahalesi, alt işleyen yönetimi, silme/iade ve iş sürekliliğini kapsayacak biçimde açıklanır.
- Standart sözleşmenin Türkçe metni esas alınır; yabancı dil nüshası varsa Türkçe metinle tam uyum sağlanır.
- Sözleşme tarafların yetkili temsilcilerince imzalanır ve imzaların tamamlanmasından itibaren beş iş günü içinde veri aktaran tarafından Kurumun bildirim modülü, KEP veya kabul edilen fiziki yöntemle bildirilir.
- Taraf, adres, rol, aktarım konusu veya eklerde esaslı değişiklik olması hâlinde yeni sözleşme/bildirim gerekliliği değerlendirilir.
- Sözleşmenin sona ermesi, sona erme tarihinden itibaren beş iş günü içinde Kuruma bildirilir.
12.3. Sürekli Uyum ve Denetim
- Aktarımın sözleşmede belirtilen amaç, veri kategorisi ve sıklıkla sınırlı kalıp kalmadığı en az yılda bir kontrol edilir.
- Alıcının teknik ve idari tedbirleri, bağımsız raporları, sertifikaları, alt işleyen listesi ve veri ihlali kayıtları takip edilir.
- Alıcının tabi olduğu ülke mevzuatı ve kamu otoritesi erişim uygulamalarının sözleşmeye uyumu engelleyip engellemediği değerlendirilir; gerektiğinde ek şifreleme veya takma adlandırma uygulanır.
- Uygun güvencenin sürdürülemediği durumda aktarım askıya alınır veya sona erdirilir; verilerin iadesi ya da silinmesi sağlanır.
- İmzalı sözleşmeler, ekler, imza yetki belgeleri, tercümeler, bildirim makbuzları ve değişiklik kayıtları denetime elverişli biçimde saklanır.
12.4. Hizmet Sağlayıcı Bazlı Tamamlama Planı
| Hizmet | Ön Değerlendirme | Tamamlanacak İşlem |
|---|---|---|
| Shopify | Dimuem veri sorumlusu; Shopify çoğunlukla veri işleyen. | Sözleşme tarafı ve veri bölgeleri teyit edilerek Modül 2; alt işleyen ve güvenlik ekleri tamamlanmalı. |
| Vercel | Dimuem veri sorumlusu; Vercel barındırmada veri işleyen. | Modül 2; proje logları, erişim verileri, sunucu bölgesi ve alt işleyenler yazılmalı. |
| Supabase | Dimuem veri sorumlusu; sağlayıcı veri işleyen. | Modül 2; veri bölgesi, yedekleme, kimlik doğrulama, silme ve alt işleyen şartları yazılmalı. |
| Google Analytics | Rol ürüne ve ayarlara göre değişebilir. | Rol analizine göre Modül 1 veya 2 seçilmeli; analitik çerezler açık rıza sonrası çalışmalı. |
| Meta Pixel/Conversions | Rol ürüne ve ortak veri işleme şartlarına göre değişebilir. | Güncel ürün şartlarına göre Modül 1 veya 2; reklam çerezleri açık rıza sonrası çalışmalı. |
13. ÇEREZLER VE BENZERİ TEKNOLOJİLER
dimuem.com internet sitesinde zorunlu, işlevsel, analitik ve reklam/pazarlama çerezleri kullanılabilir. Zorunlu çerezler, internet sitesinin çalışması, güvenliği, sepet, ödeme, müşteri girişi, dil ve çerez tercihlerinin saklanması için gereklidir. Analitik ve reklam çerezleri, kullanıcı açık rıza vermeden çalıştırılmaz. Kullanıcıya “Kabul Et”, “Reddet” ve “Tercihleri Yönet” seçenekleri eşit görünürlük ve kolaylıkta sunulur; önceden işaretli onay kutuları kullanılmaz. Ayrıntılı bilgi güncel Çerez Politikası’nda açıklanır.
14. SAKLAMA SÜRELERİ VE İMHA
| Veri Kategorisi | Saklama Süresi | Dayanak |
|---|---|---|
| Sipariş, fatura ve ticari kayıtlar | 10 yıl | TTK m.82 ve ilgili vergi mevzuatı |
| Ödeme ve iade kayıtları | 10 yıl | TTK m.82 ve hukuki yükümlülükler |
| Üyelik verileri | Üyelik süresi ve sonrasında uyuşmazlık/zamanaşımı süreleriyle sınırlı olarak azami 10 yıl | TBK m.146 ve hakların tesisi/korunması |
| Pazarlama izni ve iletişim verileri | İzin geri alınana kadar; izin/ret kayıtları mevzuatın öngördüğü süre boyunca | 6563 sayılı Kanun ve İYS mevzuatı |
| Trafik ve log kayıtları | Somut yükümlülüğe göre 1–2 yıl | 5651 sayılı Kanun ve bilgi güvenliği amacı |
| Müşteri destek yazışmaları | 3 yıl veya uyuşmazlık süresi boyunca | İşleme amacı ve hakların korunması |
| Influencer/UGC verileri | Sözleşme süresi ve sonrasında azami 10 yıl | TBK m.146 ve hakların korunması |
| Çerez verileri | Her çerezin kendi yaşam süresi | Çerez Politikası ve tercih kayıtları |
İşleme şartlarının tamamı ortadan kalktığında kişisel veriler resen veya ilgili kişinin talebi üzerine silinir, yok edilir ya da anonim hâle getirilir. Şirket, VERBİS’e kayıt yükümlülüğü bulunması hâlinde saklama ve imha politikası hazırlama ve periyodik imha yükümlülüklerini ayrıca yerine getirir. İmha işlemleri kayıt altına alınır ve ilgili kayıtlar en az üç yıl saklanır.
15. TEKNİK VE İDARİ TEDBİRLER
Mevcut Tedbirler
- Shopify yönetici erişimlerinin rol bazlı personel hesaplarıyla sınırlandırılması.
- dimuemworks.online panelinde kullanıcı bazlı erişim kontrolü uygulanması.
- Ajans ve üçüncü taraflara ihtiyaç dışında tam yönetici yetkisi verilmemesi.
- Müşteri hesaplarında parola yerine e-posta ile tek kullanımlık kod kullanılması.
- Shopify yönetici aktivite kayıtları, oturum geçmişi ve sipariş zaman çizelgesinin tutulması.
- Shopify ve Supabase altyapısında yedekleme kullanılması.
- Shopify/Cloudflare düzeyinde güvenlik duvarı, DDoS koruması ve SSL kullanılması.
- Ödeme işlemlerinin PCI DSS uyumlu iyzico altyapısı üzerinden gerçekleştirilmesi.
16. AYDINLATMA VE AÇIK RIZA YÖNETİMİ
Kişisel veriler elde edilirken ilgili kişiye veri sorumlusunun kimliği, işleme amaçları, aktarım yapılan alıcı grupları ve amaçları, toplama yöntemi ve hukuki sebep ile KVKK m.11 kapsamındaki hakları açıklanır. Aydınlatma, açık rıza talebinden ayrı olarak yerine getirilir. Açık rıza gereken faaliyetlerde rıza; belirli, bilgilendirmeye dayalı, özgür iradeyle verilmiş ve ispatlanabilir olur. Hizmetin sunulması, zorunlu olmayan pazarlama veya analitik rızaya bağlanmaz. İlgili kişi rızasını verdiği yöntem kadar kolay biçimde geri alabilir.
17. İLGİLİ KİŞİNİN HAKLARI
- Kişisel verilerinin işlenip işlenmediğini öğrenme.
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme.
- İşleme amacını ve verilerin amaca uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme.
- KVKK m.7 şartları çerçevesinde verilerin silinmesini veya yok edilmesini isteme.
- Düzeltme, silme veya yok etme işlemlerinin aktarım yapılan üçüncü kişilere bildirilmesini isteme.
- Münhasıran otomatik sistemler ile analiz sonucunda aleyhe bir sonucun ortaya çıkmasına itiraz etme.
- Kanuna aykırı veri işleme nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme.
18. VERİ SORUMLUSUNA BAŞVURU USULÜ
İlgili kişiler, KVKK m.11 kapsamındaki taleplerini Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun biçimde Şirkete iletebilir. Başvuruda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası veya yabancılar için pasaport/kimlik numarası, tebligata esas yerleşim yeri veya iş yeri adresi, varsa bildirime esas e-posta/telefon/faks bilgisi ile talep konusu bulunmalıdır.
| Başvuru Yöntemi | Adres | Açıklama |
|---|---|---|
| Yazılı başvuru | Acarlar Mah. 2. Cad. Acarkent Sitesi C251 No: 4 İç Kapı No: 1 Beykoz/İstanbul | Zarf üzerine “KVKK Kapsamında Bilgi Talebi” yazılmalıdır. |
| KEP | [Şirket tarafından KEP adresi bildirilmemiştir.] | Konu kısmına “KVKK Kapsamında Bilgi Talebi” yazılmalıdır. |
| Şirket sisteminde kayıtlı e-posta adresi | kvkk@dimuem.com | Konu kısmına “KVKK Kapsamında Bilgi Talebi” yazılmalıdır. |
| Güvenli elektronik imza/mobil imza ile e-posta | kvkk@dimuem.com | İmza doğrulamasına elverişli başvuru yapılmalıdır. |
Başvurular, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir. Başvurunun reddi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde ilgili kişi, cevabı öğrendiği tarihten itibaren otuz gün ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kuruluna şikâyette bulunabilir.
19. KİŞİSEL VERİ İHLALİ YÖNETİMİ
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin öğrenilmesi hâlinde Şirket; ihlali gecikmeksizin değerlendirir, gerekli teknik ve idari önlemleri alır, etkilenen ilgili kişilere uygun yöntemle bildirim yapar ve Kurulun 2019/10 sayılı kararı uyarınca ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirir. Haklı nedenle 72 saat içinde bildirim yapılamazsa gecikmenin nedenleri bildirimle birlikte açıklanır. Bildirimde ihlalin zamanı, etkilenen veri ve kişi kategorileri, muhtemel sonuçlar, alınan/önerilen tedbirler ve irtibat bilgileri yer alır. İhlal kayıtları, etkileri ve düzeltici faaliyetler belgelenir.
20. GÖREV VE SORUMLULUKLAR
| Rol | Sorumluluk |
|---|---|
| Yönetim Kurulu | Politikanın onaylanması, kaynak ayrılması, uyumun gözetimi ve güncellenmesinden sorumludur. |
| Departman/Operasyon Sorumluları | Kendi süreçlerinde veri minimizasyonu, aydınlatma, erişim kontrolü ve saklama kurallarını uygular. |
| Bilgi Teknolojileri / Teknik Hizmet Sağlayıcılar | Erişim, güvenlik, log, yedekleme, zafiyet ve ihlal müdahale kontrollerini yürütür. |
| İrtibat Kişisi / KVKK Sorumlusu | VERBİS, ilgili kişi başvuruları, politika güncellemeleri, eğitim ve Kurum iletişimini koordine eder. |
| Tüm Çalışanlar ve Yetkilendirilmiş Kullanıcılar | Gizlilik yükümlülüğüne uyar, yetkisi dışındaki verilere erişmez ve şüpheli olayları derhâl bildirir. |
21. POLİTİKANIN YAYINLANMASI, GÜNCELLENMESİ VE YÜRÜRLÜĞÜ
Politika, internet sitesinde yayımlanır ve ilgili kişilerin erişimine açık tutulur. Mevzuat, Şirket faaliyetleri, kullanılan teknoloji ve hizmet sağlayıcılar değiştiğinde gözden geçirilir. Politika en az yılda bir kez kontrol edilir; gerekli değişiklikler Yönetim Kurulu onayıyla yürürlüğe girer. Bu Politika 31 Temmuz 2026 tarihinde yürürlüğe girmiştir.
EK-1: UYUM VE TAMAMLAMA KONTROL LİSTESİ
- Şirketin güncel KEP adresi
- KVKK başvuruları için kullanılacak e-posta adresi
- VERBİS kayıt yükümlülüğü ve irtibat kişisi bilgilerinin teyidi
- Shopify, Vercel, Supabase, Google ve Meta bakımından kullanılan güncel yurt dışı aktarım mekanizması ve standart sözleşme bildirimlerinin teyidi
- Çerez tablosunun canlı sistem üzerinde teknik tarama ile doğrulanması
- Çalışan/çalışan adayı süreçleri yürütülüyorsa ayrı aydınlatma metinleri ve saklama sürelerinin tamamlanması
- İki faktörlü kimlik doğrulama ve yazılı veri ihlali müdahale planının devreye alınması
- Shopify, Vercel, Supabase, Google ve Meta ile sözleşme yapan tüzel kişiler ve veri bölgeleri hesap panellerinden teyit edilmelidir.
- Her hizmet sağlayıcı için rol analizi yapılarak uygun standart sözleşme modülü imzalanmalı ve beş iş günü içinde Kuruma bildirilmelidir.
- Standart sözleşme bildirim numaraları ile imza ve yetki belgeleri yurt dışı aktarım envanterine kaydedilmelidir.
- İki faktörlü kimlik doğrulama kritik hesaplarda zorunlu hâle getirilmelidir.
- Yazılı veri ihlali müdahale planı ve 72 saatlik bildirim iş akışı yürürlüğe konulmalıdır.
- Çerez envanteri canlı sistemde teknik tarama ile doğrulanmalı; analitik ve reklam çerezleri açık rıza öncesinde engellenmelidir.
- VERBİS yükümlülüğü ve irtibat kişisi bilgileri yıllık olarak kontrol edilmelidir.
EK-2: BAŞLICA MEVZUAT VE RESMÎ REHBERLER
- 6698 sayılı Kişisel Verilerin Korunması Kanunu.
- 7499 sayılı Kanun ile KVKK’nın 6 ve 9. maddelerinde yapılan ve 1 Haziran 2024 tarihinde yürürlüğe giren değişiklikler.
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik.
- Kişisel Verileri Koruma Kurumu, Kişisel Verilerin Yurt Dışına Aktarılması Rehberi.
- Kişisel Verileri Koruma Kurumu, Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber.
- Kişisel Verileri Koruma Kurulunun 24.01.2019 tarihli ve 2019/10 sayılı veri ihlali bildirimi kararı.
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik.
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ.
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ.