FUSHYA TEKSTİL İHTALAT İHRACAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ


Bu belge, Şirket'in kişisel veri işleme faaliyetlerine ilişkin temel çerçeveyi çizen ana politikadır. Web sitesinin altbilgisinde (footer) kolayca erişilebilir bir "KVKK Politikası" veya "Kişisel Verilerin Korunması" bağlantısı altında yayımlanmalıdır.

FUSHYA TEKSTİL İHTALAT İHRACAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ

KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI


1. AMAÇ VE KAPSAM

FUSHYA TEKSTİL İHTALAT İHRACAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ ("Fushya Online" veya "Şirket") olarak, müşterilerimiz, potansiyel müşterilerimiz, web sitesi ziyaretçilerimiz, tedarikçilerimiz ve çalışanlarımız dahil olmak üzere, ilişki içinde olduğumuz tüm gerçek kişilerin kişisel verilerinin gizliliğine ve güvenliğine azami önem vermekteyiz. Bu öncelik doğrultusunda, kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), ilgili ikincil mevzuat, Kişisel Verileri Koruma Kurulu ("Kurul") kararları ve uluslararası veri koruma standartlarına uygun olarak işlenmesi ve ilgili kişilerin haklarını etkin bir şekilde kullanabilmelerinin sağlanması temel hedefimizdir.

İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası ("Politika"), Şirketimiz tarafından yürütülen tüm kişisel veri işleme faaliyetlerinin hukuki çerçevesini, ilkelerini ve prosedürlerini belirlemektedir. Bu Politika; müşterilerimiz, üyelerimiz, web sitemizi ziyaret eden kullanıcılarımız, iş ortaklarımız, tedarikçilerimiz ve diğer üçüncü kişiler de dahil olmak üzere, Şirket tarafından tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen tüm kişisel verileri kapsamaktadır.

Politikamızın temel prensipleri; hukuka ve dürüstlük kurallarına uygunluk, şeffaflık, veri minimizasyonu, amaçla sınılılık, özel hayatın gizliliğinin korunması ve veri güvenliğinin en üst düzeyde sağlanmasıdır. Bu çerçevede, kişisel verilerin işlendiği tüm süreçlerimizde, güncel teknolojik imkanlar dahilinde gerekli tüm idari ve teknik tedbirleri almaktayız.

2. TANIMLAR

Bu Politika'da kullanılan terimler aşağıdaki anlamları ifade eder:

  • Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.

  • Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.

  • İlgili Kişi (Veri Sahibi): Kişisel verisi işlenen gerçek kişi.

  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

  • Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.

  • Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.

  • Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.

  • Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi. Şirketimiz, bu Politika kapsamında Veri Sorumlusu sıfatını haizdir.

  • KVKK: 7 Nisan 2016 tarihli ve 29677 sayılı Resmî Gazete’de yayımlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu.

  • Kurul: Kişisel Verileri Koruma Kurulu.

  • Kurum: Kişisel Verileri Koruma Kurumu.

3. VERİ SORUMLUSUNUN YÜKÜMLÜLÜKLERİ

Şirketimiz, Veri Sorumlusu sıfatıyla KVKK kapsamında aşağıdaki temel yükümlülüklere uymayı taahhüt eder:

  • Aydınlatma Yükümlülüğü: KVKK'nın 10. maddesi uyarınca, kişisel verilerin elde edilmesi sırasında İlgili Kişileri; veri sorumlusunun kimliği, kişisel verilerin hangi amaçla işleneceği, işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği, kişisel veri toplamanın yöntemi ve hukuki sebebi ile KVKK'nın 11. maddesinde sayılan diğer hakları konusunda bilgilendiririz. Bu yükümlülük, web sitemizdeki ilgili veri toplama noktalarında katmanlı aydınlatma metinleri ile yerine getirilir.

  • Veri Güvenliğini Sağlama Yükümlülüğü: KVKK'nın 12. maddesi uyarınca, kişisel verilerin hukuka aykırı olarak işlenmesini, bu verilere hukuka aykırı olarak erişilmesini önlemek ve verilerin muhafazasını sağlamak amacıyla, teknolojik imkanlar ve uygulama maliyeti de göz önünde bulundurularak gerekli tüm teknik ve idari tedbirleri alırız. Bu tedbirler, işbu Politika'nın 9. Bölümünde detaylandırılmıştır.

  • Veri Sorumluları Siciline (VERBİS) Kayıt Yükümlülüğü: Kurul tarafından belirlenen kriterleri (yıllık çalışan sayısı veya yıllık mali bilanço toplamı gibi) karşılamamız durumunda, VERBİS'e kayıt olma ve sicildeki bilgileri güncel tutma yükümlülüğünü yasal süreler içinde yerine getiririz.

  • İlgili Kişi Başvurularını Yanıtlama Yükümlülüğü: İlgili Kişilerin KVKK'nın 11. maddesindeki haklarını kullanmak üzere yaptıkları başvuruları, talebin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırırız.

4. KİŞİSEL VERİ İŞLEME İLKELERİ

Şirketimiz, tüm kişisel veri işleme faaliyetlerini KVKK'nın 4. maddesinde belirtilen aşağıdaki temel ilkelere tam uyum içinde yürütür:

  • Hukuka ve Dürüstlük Kurallarına Uygun Olma: Kişisel verileri, yasalara, dürüstlük kurallarına ve şeffaflık ilkesine uygun olarak işleriz.

  • Doğru ve Gerektiğinde Güncel Olma: İşlenen kişisel verilerin doğru ve güncel olmasını sağlamak için makul tedbirleri alır, İlgili Kişilere verilerini güncelleme imkânı tanırız.

  • Belirli, Açık ve Meşru Amaçlar İçin İşlenme: Kişisel verileri, yalnızca veri toplama anında açıkça belirttiğimiz meşru amaçlar doğrultusunda işleriz. Sonradan ortaya çıkabilecek, belirsiz ve gayrimeşru amaçlarla veri işlemeyiz.

  • İşlendikleri Amaçla Bağlantılı, Sınırlı ve Ölçülü Olma (Veri Minimizasyonu): Yalnızca belirlenen amaçların gerçekleştirilmesi için gerekli olan kişisel verileri işleriz. Amaçla ilgili olmayan veya ihtiyaç duyulmayan verilerin işlenmesinden kaçınırız.

  • İlgili Mevzuatta Öngörülen veya İşlendikleri Amaç İçin Gerekli Olan Süre Kadar Muhafaza Edilme: Kişisel verileri, ilgili yasal mevzuatta belirtilen saklama sürelerine veya işleme amacının gerektirdiği süreye uygun olarak muhafaza ederiz. Sürenin sona ermesi veya işleme amacının ortadan kalkması durumunda, verileri siler, yok eder veya anonim hale getiririz.

5. KİŞİSEL VERİ İŞLEMENİN HUKUKİ SEBEPLERİ

Kişisel verileriniz, KVKK'nın 5. ve 6. maddelerinde belirtilen işleme şartlarından bir veya birkaçına dayalı olarak işlenmektedir.

5.1. Genel Nitelikli Kişisel Verilerin İşlenmesi

Genel nitelikli kişisel veriler, aşağıdaki hukuki sebeplerden birinin varlığı halinde işlenir:

  • Açık Rıza: Diğer işleme şartlarının bulunmadığı durumlarda, İlgili Kişi'nin özgür iradesiyle ve bilgilendirmeye dayalı olarak verdiği açık rıza.

  • Kanunlarda Açıkça Öngörülmesi: Vergi mevzuatı, e-ticaret mevzuatı gibi kanunlarda veri işlemenin zorunlu kılındığı haller.

  • Sözleşmenin Kurulması veya İfası: Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması (örneğin, siparişin teslimatı için adres verisinin işlenmesi).

  • Veri Sorumlusunun Hukuki Yükümlülüğünü Yerine Getirmesi: Şirketimizin yasal yükümlülüklerini yerine getirebilmesi için veri işlemenin zorunlu olması (örneğin, fatura düzenlenmesi).

  • Bir Hakkın Tesisi, Kullanılması veya Korunması: Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması (örneğin, hukuki bir uyuşmazlıkta delil olarak kullanılması).

  • Meşru Menfaat: İlgili Kişi'nin temel hak ve özgürlüklerine zarar vermemek kaydıyla, Şirketimizin meşru menfaatleri için veri işlenmesinin zorunlu olması (örneğin, web sitemizin güvenliğini sağlamak için IP adreslerinin işlenmesi).

5.2. Özel Nitelikli Kişisel Verilerin İşlenmesi

Özel nitelikli kişisel veriler, kural olarak İlgili Kişi'nin açık rızası olmaksızın işlenemez. Ancak, sağlık ve cinsel hayat dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde İlgili Kişi'nin açık rızası aranmaksızın işlenebilir. Sağlık ve cinsel hayata ilişkin kişisel veriler ise ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, sağlık hizmetleri ile finansmanının planlanması ve yönetimi amacıyla, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından İlgili Kişi'nin açık rızası aranmaksızın işlenebilir. Şirketimiz, bu kapsamlar dışında özel nitelikli kişisel veri işlememektedir.

6. İŞLENEN KİŞİSEL VERİLER, AMAÇLARI VE TOPLAMA YÖNTEMLERİ

Şirketimiz tarafından işlenen kişisel veri kategorileri, işleme amaçları ve toplama yöntemleri, web sitemizin ilgili bölümlerinde (üyelik, misafir alışverişi, iletişim formu vb.) sunulan Aydınlatma Metinleri'nde detaylı olarak açıklanmaktadır. Genel hatlarıyla işleme faaliyetlerimiz aşağıdaki gibidir:

  • Web Sitesi Üyeliği: Üyelik sözleşmesinin kurulması ve ifası, hesap yönetimi, kişiselleştirilmiş hizmet sunumu.

  • E-Ticaret Faaliyetleri (Üyeli/Misafir): Siparişlerin alınması, ödeme işlemlerinin gerçekleştirilmesi, ürünlerin teslimatı, faturalandırma, satış sonrası destek hizmetlerinin sunulması.

  • Pazarlama ve İletişim Faaliyetleri: (Açık rıza alınması kaydıyla) Kampanya, promosyon ve indirimler hakkında bilgilendirme, ticari elektronik ileti gönderimi, müşteri memnuniyeti anketleri, hedeflenmiş reklamcılık ve profilleme.

  • İletişim Formları: Talep, şikayet ve önerilerin alınması ve yanıtlanması.

  • Yasal Yükümlülükler: Yetkili kamu kurum ve kuruluşlarına yasal bildirimlerin yapılması, adli ve idari süreçlerin yönetimi.

  • Web Sitesi Güvenliği ve Performansı: Web sitemizin işlevselliğinin ve performansının artırılması, dolandırıcılık faaliyetlerinin önlenmesi, yasal trafik kayıtlarının tutulması.

Kişisel verileriniz; web sitemizdeki formlar, çerezler, mobil uygulamalarımız, e-posta, telefon ve diğer iletişim kanalları aracılığıyla otomatik veya kısmen otomatik yöntemlerle toplanmaktadır. Çerezler aracılığıyla veri toplanmasına ilişkin detaylı bilgi için lütfen Çerez Politikamızı inceleyiniz.

7. KİŞİSEL VERİLERİN AKTARILMASI

Kişisel verileriniz, KVKK'nın 8. ve 9. maddelerinde belirtilen şartlara uygun olarak yurt içi ve yurt dışındaki üçüncü kişilere aktarılabilmektedir.

7.1. Kişisel Verilerin Yurt İçine Aktarımı

Kişisel verileriniz, işleme amaçları doğrultusunda ve gerekli güvenlik önlemleri alınarak, aşağıdaki yurt içinde yerleşik alıcı gruplarına aktarılabilir:

  • Tedarikçiler ve İş Ortakları: Sipariş teslimatı için kargo ve lojistik firmaları, ödeme işlemleri için bankalar ve ödeme kuruluşları, IT altyapı ve yazılım hizmeti aldığımız şirketler, pazarlama faaliyetleri için anlaştığımız ajanslar.

  • Hukuken Yetkili Kamu Kurum ve Kuruluşları: Yasal bir talep olması halinde mahkemeler, savcılıklar, vergi daireleri gibi yetkili kamu kurumları.

  • Hukuken Yetkili Özel Hukuk Kişileri: Hukuki bir uyuşmazlık durumunda avukatlarımız, denetçilerimiz ve danışmanlarımız.

7.2. Kişisel Verilerin Yurt Dışına Aktarımı

Şirketimiz, web sitesi analizi, pazarlama otomasyonu, bulut depolama gibi hizmetleri alırken yurt dışında yerleşik hizmet sağlayıcılardan yararlanabilmektedir. Bu durum, kişisel verilerinizin yurt dışına aktarılmasını gerektirebilir. Bu tür aktarımlar, KVKK'nın 9. maddesinde yapılan son değişikliklere tam uyumlu olarak, aşağıdaki mekanizmalardan biri kullanılarak gerçekleştirilir:

  1. Yeterlilik Kararı: Aktarım yapılacak ülke veya uluslararası kuruluş hakkında Kurul tarafından verilmiş bir yeterlilik kararının bulunması.

  2. Uygun Güvenceler: Yeterlilik kararı bulunmayan durumlarda, KVKK'nın 5. veya 6. maddesindeki işleme şartlarından birinin varlığına ek olarak, taraflar arasında Kurul tarafından ilan edilen Standart Sözleşme Maddeleri'nin imzalanması gibi uygun güvencelerin sağlanması.

  3. İstisnai Haller: Yukarıdaki şartların sağlanamadığı ve aktarımın arızi (tek seferlik, sürekli olmayan) olduğu durumlarda, İlgili Kişi'nin muhtemel riskler hakkında bilgilendirilerek açık rızasının alınması gibi istisnai hallere başvurulabilir.

Yurt dışına veri aktarımı yapılan hizmet sağlayıcılar ve kullanılan aktarım mekanizması hakkında detaylı bilgi, ilgili Aydınlatma Metinleri'nde sunulmaktadır.

8. İLGİLİ KİŞİNİN HAKLARI

KVKK'nın 11. maddesi uyarınca, kişisel verilerinize ilişkin olarak aşağıdaki haklara sahipsiniz:

  • Kişisel veri işlenip işlenmediğini öğrenme,

  • Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

  • Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

  • Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,

  • Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

  • KVKK'nın 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

  • (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

  • İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

  • Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.


9. KİŞİSEL VERİ GÜVENLİĞİ: TEKNİK VE İDARİ TEDBİRLER

Şirketimiz, kişisel verilerin güvenliğini sağlamak amacıyla Kurul'un yayımladığı Kişisel Veri Güvenliği Rehberi'ne uygun olarak, riskin niteliği ve teknolojik imkanlar doğrultusunda gerekli tüm teknik ve idari tedbirleri almaktadır.

  • Teknik Tedbirler:

  • Siber Güvenlik: Güvenlik duvarları, antivirüs sistemleri, saldırı tespit ve önleme sistemleri kullanarak ağ ve uygulama güvenliğini sağlarız.

  • Erişim Yönetimi: Kişisel verilere erişimi "bilmesi gereken" prensibiyle sınırlar, yetki matrisleri oluşturur ve erişim loglarını düzenli olarak tutarız.

  • Şifreleme: Hassas verileri (örneğin, ödeme bilgileri) aktarım sırasında SSL/TLS gibi kriptografik yöntemlerle şifreleriz. Veritabanında saklanan hassas veriler için de şifreleme veya veri maskeleme teknikleri kullanırız.

  • Sızma Testleri: Bilişim sistemlerimizin güvenliğini test etmek için periyodik olarak sızma testleri yaptırırız.

  • Veri Kaybı Önleme (DLP): Hassas verilerin yetkisiz bir şekilde kurum dışına çıkarılmasını önlemeye yönelik yazılımlar kullanırız.

  • Yedekleme: Veri kaybını önlemek amacıyla kişisel verileri düzenli olarak yedekler ve bu yedekleri güvenli ortamlarda saklarız.

  • İdari Tedbirler:

  • Kişisel Veri İşleme Envanteri: Tüm veri işleme faaliyetlerimizi kayıt altına aldığımız bir envanter hazırlar ve güncel tutarız.

  • Kurumsal Politikalar: Erişim, bilgi güvenliği, kullanım, saklama ve imha gibi konularda iç politikalar ve prosedürler oluştururuz.

  • Eğitim ve Farkındalık: Çalışanlarımızı kişisel verilerin korunması ve bilgi güvenliği konularında düzenli olarak eğitir ve farkındalık çalışmaları yürütürüz.

  • Sözleşmesel Güvenceler: Veri işleyen sıfatıyla hizmet aldığımız üçüncü taraflarla (örneğin, kargo firmaları, bulut hizmeti sağlayıcıları) yaptığımız sözleşmelere, veri güvenliğinin sağlanmasına yönelik hükümler ekleriz.

  • Veri İhlali Müdahale Planı: Olası bir veri ihlali durumunda izlenecek adımları belirleyen bir müdahale planımız mevcuttur.

10. DİĞER HUSUSLAR

  • Tasarım Yoluyla Gizlilik (Privacy by Design): Yeni ürün, hizmet veya süreçler geliştirirken, veri koruma ilkelerini tasarım aşamasının en başından itibaren dikkate alırız.

  • Çocukların Kişisel Verileri: Şirketimiz, 18 yaşından küçüklerin kişisel verilerini işlemeyi hedeflememektedir. Ebeveyn veya vasinin onayı olmaksızın bir çocuk hakkında kişisel veri toplandığını tespit etmemiz halinde, bu verileri derhal silmek için gerekli adımları atarız.

  • Otomatik Karar Verme ve Profilleme: Müşterilerimize daha iyi hizmet sunmak ve pazarlama faaliyetlerimizi kişiselleştirmek amacıyla (açık rıza alınması şartıyla) alışveriş geçmişi gibi verileri analiz ederek profilleme yapabiliriz. Bu faaliyetler, ilgili kişi aleyhine hukuki sonuçlar doğuran veya benzer şekilde önemli ölçüde etkileyen otomatik karar verme mekanizmaları içermez. İlgili Kişiler, kendileriyle ilgili profilleme faaliyetlerine itiraz etme hakkına sahiptir.