KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN AYDINLATMA METNİ
1. Veri Sorumlusunun Kimliği, Metnin Kapsamı ve Uygulama Alanı
İşbu aydınlatma metni, E MERTER Elektronik Hizmetler ve Danışmanlık Ticaret A.Ş. tarafından işletilen, “e-MERTER” markası altında sunulan elektronik ticaret platformu, mobil uygulama, satıcı paneli, müşteri paneli, çağrı merkezi, canlı destek hizmetleri, e-posta iletişimi, SMS bilgilendirmeleri, teslimat süreçleri, iade süreçleri, kampanya ve üyelik yönetimi ile bunlarla bağlantılı tüm dijital ve fiziksel süreçler kapsamında kişisel verileri işlenen gerçek kişileri bilgilendirmek amacıyla hazırlanmıştır. Bu metin; platformu ziyaret edenleri, üye olanları, alışveriş yapanları, satıcı hesabı açanları, tedarikçileri, temsilcileri, kurumsal kullanıcıları, müşteri destek kanallarına başvuranları ve e-MERTER ile etkileşime giren diğer gerçek kişileri kapsar. Tüzel kişi adına hareket eden kişiler bakımından işlenen veriler, gerçek kişiye ait olduğu ölçüde bu metnin kapsamındadır.
e-MERTER, faaliyet modelinin niteliği gereği hem kendi adına ve hesabına satış yapabilen hem de üçüncü kişi satıcıların ürün ve hizmetlerini alıcılara sunmasına aracılık edebilen bir elektronik ticaret platformudur. Bu nedenle kullanıcı verileri yalnızca siparişin alınması ve teslimatı için değil; hesap yönetimi, güvenlik, dolandırıcılık önleme, uyuşmazlık yönetimi, satış sonrası hizmetler, muhasebe ve vergi yükümlülükleri, kampanya yönetimi, hizmet kalitesinin ölçülmesi ve meşru işletme menfaatleri için de işlenebilir. Aydınlatmanın kapsamı, işlem bazlı olarak farklılık gösterebilir; örneğin yalnızca ziyaretçi olarak kullanılan alanlar ile üyelik oluşturarak alışveriş yapılan alanlar aynı veri setine tabi değildir. Bu nedenle e-MERTER, işleme faaliyetlerini amaç bazında ayrıştırır ve gerekli hallerde ayrı aydınlatma metinleri, çerez bildirimleri, açık rıza formları ve satıcı aydınlatmaları kullanabilir.
2. İşlenen Kişisel Veri Kategorileri
e-MERTER tarafından işlenen kişisel veriler, kullanıcıların platformdaki rolüne ve işlem türüne göre değişmekle birlikte, başlıca şu kategorileri içerebilir: kimlik bilgileri, iletişim bilgileri, kullanıcı hesap bilgileri, teslimat bilgileri, fatura ve ödeme bilgileri, sipariş ve işlem geçmişi, müşteri hizmetleri kayıtları, cihaz ve bağlantı verileri, çerez ve benzeri teknolojiler aracılığıyla elde edilen kullanım verileri, konum verileri, pazarlama tercihleri, güvenlik kayıtları, itiraz ve şikâyet içerikleri ile gerekli hallerde hukuki süreçler için işlenen iletişim ve delil niteliğindeki kayıtlar. Satıcılar bakımından ayrıca vergi bilgileri, şirket yetkilisi bilgileri, mağaza ve ürün yönetim verileri, bankacılık/ödeme kanal bilgileri ve platform içi performans verileri işlenebilir.
Platformun işleyişine göre bazı veriler doğrudan ilgili kişiden, bazıları otomatik yöntemlerle, bazıları ise üçüncü taraflardan elde edilir. Örneğin siparişin teslimi için kurye ve lojistik firmalarından teslimat durumu bilgisi alınabilir; ödeme başarısı veya başarısızlığı ödeme hizmeti sağlayıcılarından gelebilir; güvenlik ve sahtekârlık tespiti için IP, cihaz parmak izi, oturum hareketleri ve risk puanlaması üretilebilir. e-MERTER, veri minimizasyonu ilkesine uygun olarak, her süreç için yalnızca gerekli verileri işler; buna karşın hizmetin güvenliği, ispat yükümlülüğü, uyuşmazlık çözümü ve mevzuata uyum için gereken kayıtları saklama hakkını saklı tutar. Kullanıcıların platform üzerindeki bazı işlemleri yerine getirebilmesi için belirli verileri vermesi zorunlu olabilir; bu veriler sağlanmadığında ilgili işleme gerçekleştirilemeyebilir, sipariş tamamlanmayabilir veya hizmet sınırlı şekilde sunulabilir.
3. Kişisel Verilerin İşlenme Amaçları ve Hukuki Sebepler
Kişisel veriler; e-MERTER platformuna üyelik oluşturulması, hesabın yönetilmesi, kullanıcı kimliğinin doğrulanması, satıcı hesabının açılması ve yönetimi, sipariş alınması ve işlenmesi, ödeme işlemlerinin yürütülmesi, teslimat ve iade süreçlerinin yönetimi, fatura ve muhasebe kayıtlarının oluşturulması, müşteri hizmetleri taleplerinin karşılanması, çağrı merkezi kayıtlarının alınması, şikâyet ve uyuşmazlıkların çözümlenmesi, platform güvenliğinin sağlanması, kötüye kullanım ve sahtekârlık tespiti, sistem performansının ölçülmesi, hizmet kalitesinin iyileştirilmesi, hukuki yükümlülüklerin yerine getirilmesi, vergi ve ticaret mevzuatına uyum, yargısal ve idari taleplere cevap verilmesi, delil ve ispat oluşturulması, bilgi güvenliği süreçlerinin yürütülmesi, iş sürekliliğinin sağlanması ve gerektiğinde savunma hakkının kullanılması amaçlarıyla işlenebilir.
Bu işleme faaliyetlerinin hukuki sebepleri somut işleme türüne göre değişir. Hesap oluşturma, siparişin alınması, satışın yürütülmesi, teslimatın yapılması, iade süreçleri ve satış sonrası destek gibi işlemler çoğunlukla sözleşmenin kurulması veya ifasıyla doğrudan ilgili olduğundan KVKK m. 5 kapsamındaki hukuki sebeplere dayanabilir. Fatura kesimi, saklama yükümlülüğü, vergi mevzuatı, tüketici mevzuatı, elektronik ticaret mevzuatı ve ticari defter yükümlülükleri bakımından veri işlenmesi ise hukuki yükümlülüğün yerine getirilmesi amacına dayanır. Platform güvenliği, sahte hesapların önlenmesi, iç denetim, suistimal önleme, sistem bütünlüğü, sınırlı segmentasyon, ispat ve savunma hakkı ile sınırlı analitik faaliyetler ise, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaat kapsamında işlenebilir. Pazarlama iletişimi, ticari elektronik ileti gönderimi, zorunlu olmayan çerezler, davranışsal reklamcılık ve tercihlere dayalı kişiselleştirme gibi işlemler bakımından ise mevzuatın gerektirdiği hallerde ayrı açık rıza veya ayrıca öngörülen izin mekanizmaları uygulanır.
e-MERTER, hukuki sebep bulunmayan hiçbir veri işleme faaliyetine dayanak oluşturmaz. Bununla birlikte, güvenlik, ispat, uyum ve risk yönetimi amacıyla yapılan işleme faaliyetlerinin platformun faaliyet alanı gereği zorunlu olabileceği; bu tür faaliyetlerin ayrıntılı olarak belgelenmesi ve denge testi ile desteklenmesi gerektiği kabul edilir. Bu nedenle sistem logları, erişim kayıtları, sipariş izleri, ödeme referansları, iletişim kayıtları ve destek kayıtları, uyuşmazlıkların çözümünde ve kanuni yükümlülüklerin yerine getirilmesinde kullanılabilir.
4. Kişisel Verilerin Aktarılması, Alıcı Grupları ve Yurt Dışına Aktarım
Kişisel veriler, işlenme amaçlarıyla sınırlı olmak üzere ve mevzuatta öngörülen şartlara tabi olarak üçüncü kişilerle paylaşılabilir. Bu üçüncü kişiler; satıcılar, tedarikçiler, kargo ve lojistik şirketleri, ödeme hizmeti sağlayıcıları, bankalar, elektronik para kuruluşları, e-fatura ve e-arşiv hizmet sağlayıcıları, bulut hizmeti veren altyapı sağlayıcıları, CRM ve destek yazılımı sağlayıcıları, bilgi güvenliği çözüm ortakları, denetçiler, hukuk danışmanları, mali müşavirler, bağımsız denetçiler, iş ortakları ve yetkili kamu kurum ve kuruluşları olabilir. Paylaşım yapılırken her alıcı grubu için asgari veri ilkesi gözetilir; örneğin teslimat için gereken bilgilerle, pazarlama için gerekli bilgiler aynı kapsamda paylaşılmaz.
Marketplace modelinin doğası gereği bazı alıcı verileri, siparişin ifası için ilgili satıcıya aktarılmak zorundadır. Bu aktarım, siparişin kurulması ve ifasıyla doğrudan ilgili olduğu ölçüde gerçekleştirilir; satıcının bu verileri kendi bağımsız hukuki yükümlülükleri kapsamında işlemesi mümkün olabilir. Bununla birlikte e-MERTER, üçüncü kişi satıcıların kendi aydınlatma yükümlülüklerinden bağımsız olarak, platform tarafında gerekli bilgilendirmeleri yapmakla yetinir; satıcıların kendi veri sorumluluğu alanlarına giren işlemler bakımından ayrıca aydınlatma yapma yükümlülüğü doğabileceğini saklı tutar. Platform içinde gerçekleştirilen sipariş, iade, şikâyet ve mesajlaşma kayıtları, uyuşmazlık halinde tarafların haklarını korumak ve işlem güvenliğini sağlamak amacıyla belirli sürelerle saklanabilir.
Kişisel veriler yurt dışındaki sunuculara veya yurt dışı merkezli hizmet sağlayıcılara aktarılabilir. Bu aktarım, KVKK’nın yürürlükteki yurt dışına aktarım rejimine uygun şekilde, öncelikle yeterlilik kararı bulunan ülkelere; yeterlilik kararı bulunmaması halinde ise uygun güvencelerin sağlanması suretiyle yapılır. e-MERTER, özellikle bulut depolama, e-posta altyapısı, güvenlik çözümleri, analitik hizmetleri, müşteri ilişkileri yönetim araçları ve teknik destek platformlarında yurt dışı hizmet sağlayıcıları kullanabilir. Bu durumda standard sözleşme, bağlayıcı şirket kuralları, taahhüt veya mevzuatın öngördüğü diğer uygun güvence mekanizmaları devreye alınır. Mevzuatın izin verdiği arızi haller dışında, açık rıza transferin rutin ve sistematik dayanağı olarak kullanılmaz. e-MERTER, veri aktarım süreçlerini kayıt altına alır ve gerektiğinde ilgili kişiye aktarımın niteliği hakkında bilgi verir.
5. Toplama Yöntemi, Saklama Süreleri ve Güvenlik Tedbirleri
Kişisel veriler; web sitesi, mobil uygulama, çerezler, SDK’lar, API entegrasyonları, üye kayıt formları, sipariş ekranları, ödeme yönlendirmeleri, çağrı merkezi görüşmeleri, e-posta yazışmaları, mesajlaşma kayıtları, sosyal medya kanalları, canlı destek araçları, satıcı panelleri, lojistik entegrasyonları ve benzeri elektronik veya fiziksel yollarla toplanabilir. Bazı veriler doğrudan ilgili kişi tarafından sağlanırken, bazıları otomatik yöntemlerle veya iş ortakları aracılığıyla elde edilebilir. Bu husus, aydınlatma yükümlülüğünün usulüne uygun şekilde yerine getirilmesi bakımından açıkça belirtilmektedir.
Saklama süreleri; ilgili mevzuatta öngörülen süreler, sözleşmesel ilişki süresi, zamanaşımı süreleri, ispat yükümlülükleri, idari ve adli talepler ile bilgi güvenliği ihtiyaçlarına göre belirlenir. e-MERTER, artık saklanması gerekmeyen verileri siler, yok eder veya anonim hâle getirir; ancak saklama süreleri dolsa dahi, uyuşmazlık doğması halinde savunma hakkı ve delil saklama zorunluluğu kapsamında gerekli olan kayıtlar, hukuki sınırlar içinde muhafaza edilebilir. Ödeme, iade, teslimat, fatura, kullanıcı şikâyeti ve destek kayıtlarının saklanması; tüketici uyuşmazlıkları, ticari uyuşmazlıklar, vergi incelemeleri ve denetimler bakımından özellikle önem taşır.
e-MERTER, kişisel verilerin hukuka aykırı işlenmesini, hukuka aykırı erişimi ve veri kaybını önlemek için uygun teknik ve idari tedbirleri alır. Bunlar arasında erişim yetkilendirmesi, log kayıtları, kimlik doğrulama, şifreleme, ağ güvenliği, veri maskeleme, ayrıcalıklı erişim kontrolleri, yedekleme, sızma testleri, personel gizlilik yükümlülükleri, üçüncü taraf sözleşmesel güvence hükümleri ve olay müdahale prosedürleri yer alabilir. Buna rağmen hiçbir dijital sistem mutlak güvenlik garanti etmez; bu nedenle kullanıcılar hesap bilgilerini, tek kullanımlık doğrulama kodlarını ve şifrelerini üçüncü kişilerle paylaşmamalı, kendi cihaz ve hesap güvenliklerini de korumalıdır. Kullanıcı kaynaklı güvenlik ihlalleri bakımından e-MERTER, hukuken sorumlu olduğu alanlar dışında kalmak kaydıyla, gerekli ispat kayıtlarını tutar ve olayları kayıt altına alır.
6. İlgili Kişinin Hakları ve Başvuru Usulü
İlgili kişiler, KVKK kapsamında veri sorumlusuna başvurarak kendileriyle ilgili kişisel veri işlenip işlenmediğini öğrenme, işlenen veriler hakkında bilgi talep etme, veri işleme amaçlarını öğrenme, verilerin amaca uygun kullanılıp kullanılmadığını sorgulama, yurt içinde veya yurt dışında verilerin aktarıldığı kişileri öğrenme, eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme, ilgili hallerde silme veya yok etme talep etme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, otomatik sistemler vasıtasıyla analiz sonucu aleyhlerine bir sonuç doğması halinde itiraz etme ve zarar halinde tazmin talep etme haklarına sahiptir. Bununla birlikte e-MERTER, bu hakların kullanımı sırasında kullanıcıdan, talebin niteliğini doğrulamak için kimlik doğrulama bilgileri ve yalnızca gerekli olan ek bilgileri talep edebilir.
Başvurular, info@e-merter.com, (KEP adresi), Sanayi Mahallesi Gürbüz Sokak No:56 İç Kapı No:1 Güngören İstanbul PK34165 veya platform üzerinde yer alan ilgili başvuru kanalları üzerinden yapılabilir. Başvuruda, talebin hangi hakka dayandığı, hangi veri veya işlemle ilgili olduğu ve talebin kapsamı açıkça belirtilmelidir. e-MERTER, başvuruları mevzuatta öngörülen süreler içinde sonuçlandırır; ancak talebin niteliğine göre kimlik doğrulaması, üçüncü kişi haklarının korunması, ticari sır, fikri haklar, hukuki saklama yükümlülükleri ve güvenlik gerekçeleri nedeniyle bazı talepler sınırlı şekilde karşılanabilir. Özellikle üçüncü kişilere ait veriler içeren kayıtlar, diğer kişilerin haklarını ihlal etmeyecek biçimde maskelenerek veya ayrıştırılarak paylaşılabilir. Bu husus, hem veri sahibinin bilgi edinme hakkını hem de üçüncü kişilerin gizlilik haklarını birlikte korur.
7. Platforma Özgü Ek Açıklamalar
e-MERTER, bir elektronik ticaret platformu olarak, kullanıcı deneyimini geliştirmek, sahtecilik ve suistimalleri önlemek, işlem güvenliğini sağlamak ve hizmet kalitesini artırmak amacıyla profil oluşturma, segmentasyon, davranış analizi, risk puanlama ve öneri sistemleri kullanabilir. Bu tür işlemler, otomatik karar mekanizmalarının tamamen hukuki sonuç doğuracak şekilde değil; çoğu zaman güvenlik, operasyon ve hizmet kalitesi amacıyla destekleyici nitelikte tasarlanır. Buna rağmen, bir işlem hakkında olumsuz sonuç doğurabilecek otomatik veya yarı otomatik değerlendirmeler kullanılması halinde, ilgili kişi mevzuat uyarınca itiraz yollarına sahiptir. Platform, bu sistemlerin işletme güvenliği ve kötüye kullanımı önleme bakımından gerekli olduğunu kabul eder; ancak karar süreçlerini kayıt altına alır, gerekli denetimleri yapar ve hukuka uygunluğu gözetir.
e-MERTER tarafından sunulan kampanya, promosyon, kişiselleştirilmiş teklif, e-posta/SMS pazarlaması ve benzeri iletişimler, ilgili mevzuatın gerektirdiği hallerde ayrıca onay ve tercih yönetimi gerektirebilir. Kullanıcı, pazarlama izinlerini dilediği zaman değiştirebilir veya geri alabilir; buna karşılık hizmetin zorunlu bildirimleri, sipariş güncellemeleri, güvenlik uyarıları, sözleşme bilgilerinin iletilmesi ve yasal zorunlu bildirimler, pazarlama izninden bağımsız olarak yapılabilir. Aynı şekilde, kullanıcı tarafından destek talepleri, şikâyetler veya uyuşmazlıklar kapsamında platformla paylaşılan içerikler, ilgili taleplerin çözümü için gerekli olduğu ölçüde saklanabilir ve ispat amacıyla kullanılabilir.
Bu metin, e-MERTER’in veri işleme faaliyetlerini mümkün olduğunca açık, ölçülü ve savunulabilir şekilde düzenlemek üzere hazırlanmıştır. Uygulamada veri işleme envanteri, saklama ve imha politikası, çerez politikası, satıcı aydınlatma metni, açık rıza metinleri, ticari elektronik ileti onay akışları ve veri paylaşım sözleşmeleri ile birlikte değerlendirilmelidir. İşbu metin, yalnızca aydınlatma yükümlülüğünü yerine getirmeye yöneliktir; ayrıca gerekebilecek açık rızaların, sözleşmelerin ve politika belgelerinin yerini almaz.
8. İletişim
Veri sorumlusu: E-MERTER Elektronik Hizmetler ve Danışmanlık Ticaret A.Ş.
MERSİS No: 0323140636000001
Adres: Sanayi Mahallesi Gürbüz Sokak No:56 İç Kapı No:1 Güngören İstanbul PK34165
E-posta: info@e-merter.com
KEP:
Web: www.e-merter.com
Bu metin, güncel mevzuat ve platformun fiili işleyişine göre düzenli aralıklarla güncellenebilir. e-MERTER, işleme faaliyetlerinde değişiklik olması halinde web sitesinde ilan sureti veya başka yollarla ilgili kişileri ayrıca aydınlatır.