Gizlilik Politikası

GİZLİLİK POLİTİKASI

Madde 1 - VERİ SORUMLUSU VE POLİTİKANIN KAPSAMI

İşbu Gizlilik Politikası ("Politika"), veri sorumlusu sıfatını haiz KOYUNLU TEKSTİL SANAYİ VE

TİCARET ANONİM ŞİRKETİ ( "Şirket") tarafından www.koyunlu.com.tr internet sitesi ve buna bağlı

hizmetler kapsamında kişisel verilerin işlenmesine ilişkin usul ve esaslar ile ilgili kişilerin

bilgilendirilmesi amacıyla hazırlanmıştır. Politika, Şirket ile internet sitesini ziyaret eden, üye olan veya

alışveriş yapan kişiler arasında bir sözleşme oluşturmaz; Şirketin kişisel verilerin korunmasına ilişkin

uygulamalarını ve bilgilendirme esaslarını açıklar.

Veri Sorumlusu İletişim Bilgileri:

Unvan: KOYUNLU TEKSTİL SANAYİ VE TİCARET ANONİM ŞİRKETİ

Adres: Bahçelievler Mevkii, Organize Sanayi Bölgesi, Koyunlu Caddesi No:286 F, Koyunlu Köyü,

Merkez / NİĞDE

MERSİS No: 0581006695300014

Ticaret Sicil No: 2517 (Niğde Ticaret Sicil Müdürlüğü)

Vergi Dairesi / No: Niğde Vergi Dairesi / 5810066953

E-posta: [email protected]

KEP: [email protected]

Müşteri Hizmetleri: 0 546 526 30 53

Madde 2 - AYDINLATMA YÜKÜMLÜLÜĞÜ VE AÇIK RIZA AYRIMI

2.1. Bu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") madde 10 uyarınca ilgili

kişilerin, kişisel verilerinin işlenmesi hakkında bilgilendirilmesi amacıyla hazırlanmıştır. İnternet

sitesinin kullanılması, üyelik oluşturulması veya hizmetlerden yararlanılması, kişisel verilerin pazarlama,

reklam veya analitik amaçlarla işlenmesine verilmiş örtülü bir açık rıza olarak kabul edilmez.

2.2. Sözleşmenin kurulması ve ifası, hukuki yükümlülüklerin yerine getirilmesi veya KVKK'da

öngörülen diğer veri işleme şartlarına dayanmayan ve açık rıza gerektiren faaliyetler; ticari elektronik

ileti gönderimi, hedefli reklamcılık ve zorunlu olmayan çerezlerin kullanımı gibi amaçlarla sınırlı olarak,

aydınlatma metninden bağımsız ve ayrı onay mekanizmaları üzerinden yürütülür. Açık rıza gereken

hallerde ilgili kişinin aktif iradesine dayalı opt-in yöntemi kullanılır. İlgili kişi, verdiği açık rızayı her

zaman geri alabilir. Açık rıza verilmemesi, temel hizmetlerin (sipariş verme ve teslimat gibi)

sunulmasına engel teşkil etmez.

Madde 3 - İŞLENEN KİŞİSEL VERİ KATEGORİLERİ, İŞLEME AMAÇLARI VE HUKUKİ

SEBEPLER

Veri Sorumlusu, "veri minimizasyonu" ve "ölçülülük" ilkeleri gereği yalnızca aşağıda belirtilen verileri,

karşılarında gösterilen spesifik amaçlar ve hukuki sebeplerle işlemektedir:

3.1. Kimlik ve İletişim Verileri (Ad, soyad, T.C. Kimlik No, telefon, e-posta, adres):

İşleme Amacı: Siparişin alınması, faturanın düzenlenmesi, ürün teslimatı, iade/değişim süreçlerininyönetilmesi.

Hukuki Sebep: KVKK md. 5/2-c (Sözleşmenin kurulması ve ifası) ve KVKK md. 5/2-ç (Hukuki

yükümlülüğün yerine getirilmesi).

3.2. Müşteri İşlem ve Finansal Veriler (Sipariş geçmişi, sepet bilgisi, IBAN, şifrelenmiş ödeme

onayları):

İşleme Amacı: Ödeme işlemlerinin lisanslı kuruluşlarca gerçekleştirilmesi, muhasebe kayıtlarının

tutulması, uyuşmazlıklarda delil temini.

Hukuki Sebep: KVKK md. 5/2-c (Sözleşmenin ifası) ve KVKK md. 5/2-e (Bir hakkın tesisi, kullanılması

veya korunması).

3.3. İşlem Güvenliği ve Cihaz Verileri (IP adresi, log kayıtları, tarayıcı bilgileri):

İşleme Amacı: 5651 sayılı Kanun uyarınca trafik kayıtlarının tutulması, sistem güvenliğinin sağlanması,

dolandırıcılığın önlenmesi.

Hukuki Sebep: KVKK md. 5/2-ç (Hukuki yükümlülük) ve KVKK md. 5/2-f (Veri sorumlusunun meşru

menfaati).

3.4. Pazarlama ve Profilleme Verileri (Kampanya tercihleri, çerez kayıtları, alışveriş

alışkanlıkları):

İşleme Amacı: Kişiselleştirilmiş ürün önerileri sunulması, ticari elektronik ileti (SMS, e-posta)

gönderilmesi, hedefli reklamcılık.

Hukuki Sebep: KVKK md. 5/1.

Madde 4 - VERİLERİN TOPLANMA YÖNTEMİ, DOĞRULAMA VE ÖZEN YÜKÜMLÜLÜĞÜ

4.1. Kişisel veriler, internet sitesi üzerindeki formlar, çerezler, çağrı merkezi ve entegre üçüncü taraf

altyapıları üzerinden elektronik ortamda toplanmaktadır.

4.2. Doğrulama Mekanizması: Veri Sorumlusu, KVKK md. 4/2-b uyarınca verilerin "doğru ve güncel"

olmasını sağlamakla yükümlüdür. Bu kapsamda, "Misafir Girişi" dahil olmak üzere tüm üyelik ve sipariş

süreçlerinde, İlgili Kişi tarafından beyan edilen e-posta adresi ve/veya telefon numarası Çift Faktörlü

Doğrulama (OTP/Aktivasyon linki) işlemine tabi tutulur. Doğrulanmamış iletişim kanallarına, kişisel veri

içeren (sipariş özeti, fatura vb.) hiçbir bildirim yapılmaz.

4.3. İlgili Kişi, sisteme girdiği verilerin doğruluğundan sorumludur. Başkasına ait verilerin sisteme

girilmesi halinde doğacak hukuki ve cezai sorumluluk İlgili Kişi'ye aittir.

Madde 5 - KİŞİSEL VERİLERİN AKTARILMASI VE REKABETÇİ HASSASİYET

5.1. Yurt İçi Aktarım: Kişisel veriler, yalnızca işin ifası için zorunlu olan ölçüde; kargo ve lojistik

firmalarına, e-fatura/muhasebe hizmet sağlayıcılarına, lisanslı ödeme kuruluşlarına ve e-ticaret altyapı

sağlayıcılarına KVKK md. 8 uyarınca aktarılmaktadır.

5.2. Yurt Dışı Aktarım: Sunucuları yurt dışında bulunan bulut bilişim, analitik veya reklam hizmeti

sağlayıcılarına (Google, Meta vb.) yapılacak veri aktarımları, KVKK md. 9 uyarınca Kurul tarafından

onaylanmış taahhütnamelerin varlığı veya İlgili Kişi'nin bu hususta ayrıca alınmış "açık rızası" şartına

bağlı olarak gerçekleştirilir.5.3. Rekabet Hukuku ve Bilgi Duvarları : Veri Sorumlusu, dikey bütünleşik yapısı veya grup şirketleri

bulunması halinde, İlgili Kişi'ye ve ticari iş ortaklarına ait rekabete hassas verileri (fiyatlandırma, müşteri

portföyü, alışveriş alışkanlıkları) grup şirketleri ile haksız rekabet avantajı yaratacak şekilde

paylaşmamayı taahhüt eder. Veri tabanları teknik ve idari olarak ayrıştırılmış olup, erişim yetkileri

"bilinmesi gereken prensibi" (need-to-know) ve erişim matrisleri ile sınırlandırılmıştır.

Madde 6 - VERİ İŞLEYENLERİN DENETİMİ VE MÜŞTEREK SORUMLULUK

Veri Sorumlusu, hizmet aldığı üçüncü taraf veri işleyenlerin (altyapı sağlayıcılar, kargo firmaları vb.)

KVKK'ya uyumunu denetlemekle yükümlüdür. Bu kapsamda Veri Sorumlusu, veri işleyenlerden düzenli

sızma testi (pentest) raporları talep etme, ticari ilişkinin sona ermesi halinde verilerin imha edildiğine dair

"imha tutanağı" alma ve olası teknik zafiyetleri denetleme hakkını ve yükümlülüğünü sözleşmelerle

güvence altına almıştır.

Madde 7 - ÇEREZ (COOKIE) YÖNETİMİ

7.1. İnternet sitesinde zorunlu, işlevsel, analitik ve pazarlama çerezleri kullanılmaktadır.

7.2. Sitenin çalışması için "kesinlikle gerekli" olan zorunlu çerezler, meşru menfaat kapsamında rızaya

tabi olmaksızın çalıştırılır.

7.3. Analitik, işlevsel ve pazarlama çerezleri varsayılan olarak "kapalı" (opt-in) durumdadır. İlgili Kişi,

siteye ilk girişinde karşısına çıkan "Çerez Yönetim Paneli" üzerinden aktif bir eylemle onay vermedikçe

bu çerezler çalıştırılmaz. Çerezlere ilişkin detaylı bilgilendirme ve üçüncü taraf aktarımları, Çerez

Politikası'nda ayrıca düzenlenmiştir.

Madde 8 - VERİ GÜVENLİĞİ, TEKNİK VE İDARİ TEDBİRLER

Veri Sorumlusu, KVKK md. 12 uyarınca uygun güvenlik düzeyini temin etmek amacıyla aşağıdaki

tedbirleri eksiksiz olarak uygular:

8.1. Teknik Tedbirler: SSL şifreleme, ağ güvenliği (Firewall/VPN), düzenli sızma testleri (pentest),

verilerin kriptografik yöntemlerle saklanması, sipariş takibi ve borç sorgulama gibi işlemlerde Çift

Faktörlü Doğrulama (2FA/OTP) zorunluluğu.

8.2. İdari Tedbirler: Çalışanlarla gizlilik sözleşmelerinin imzalanması, periyodik KVKK eğitimleri,

erişim yetki matrislerinin oluşturulması, hukuka aykırı ifşayı önlemek amacıyla belgelerdeki gereksiz

verilerin maskelenmesi/anonimleştirilmesi.

8.3. Veri Sorumlusu, alenileştirilmiş verileri (örneğin ticaret sicil kayıtları veya açık kaynaklardaki

iletişim bilgileri) dahi yalnızca aleniyetin sağlandığı amaçla sınırlı olarak işler; bu verileri pazarlama

amacıyla kullanmaz.

8.4. İletişim süreçlerinde, İlgili Kişi'ye ulaşılamaması halinde dahi, açık rıza olmaksızın İlgili Kişi'nin

aile bireyleri, arkadaşları veya diğer üçüncü kişilerle temas kurulmaz.

Madde 9 - SAKLAMA VE İMHA SÜRELERİ

9.1. Kişisel veriler, işlenme amacının gerektirdiği süre boyunca saklanır. Türk Ticaret Kanunu ve Vergi

Usul Kanunu uyarınca fatura ve muhasebe kayıtları tarihinden itibaren 10 yıl süreyle saklanmaktadır.

9.2. İlgili Kişi'nin veri silme talepleri, yasal saklama yükümlülüklerinin devam ettiği hallerde, kanuni

sürelerin sonuna kadar askıya alınır ve bu veriler yasal zorunluluklar dışında hiçbir amaçla işlenmez.9.3. Saklama süreleri sona eren veriler, Kişisel Veri Saklama ve İmha Politikası uyarınca silinir, yok

edilir veya anonim hale getirilir. Bu işlemlere ilişkin log kayıtları mevzuat gereği en az 3 yıl süreyle

muhafaza edilir.

Madde 10 - İLGİLİ KİŞİNİN HAKLARI VE BAŞVURU USULÜ

10.1. İlgili Kişi, KVKK md. 11 uyarınca; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse

bilgi ve verilerin bir kopyasını talep etme, işlenme amacını öğrenme, yurt içi/yurt dışı aktarım yapılan

üçüncü kişileri bilme, eksik/yanlış verilerin düzeltilmesini isteme, verilerin silinmesini talep etme ve

otomatik sistemler vasıtasıyla aleyhine çıkan sonuçlara itiraz etme haklarına sahiptir.

10.2. İlgili Kişi, bu haklarına ilişkin taleplerini;

Kimliğini tevsik edici belgelerle birlikte Bahçelievler Mevkii, Organize Sanayi Bölgesi, Koyunlu

Caddesi No:286 F, Koyunlu Köyü, Merkez / NİĞDE adresine yazılı olarak,

Güvenli elektronik imza veya mobil imza ile [email protected] KEP adresine,

Sistemde kayıtlı e-posta adresi üzerinden [email protected] adresine iletebilir.

10.3. Başvurular, şekilsel eksiklikler (harf hatası vb.) gerekçe gösterilerek reddedilemez. Talepler,

niteliğine göre en kısa sürede ve en geç 30 (otuz) gün içinde ücretsiz olarak, gerekçeli bir şekilde

sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu'nca

belirlenen tarifedeki ücret talep edilebilir.

Madde 11 - ÇAĞRI MERKEZİ VE İLETİŞİM KAYITLARI

Veri Sorumlusu tarafından sunulan çağrı merkezi hizmetlerinde, görüşmeler hizmet kalitesinin ölçülmesi

ve uyuşmazlıklarda delil teşkil etmesi amacıyla kayıt altına alınmaktadır. Çağrı başlangıcında yapılan

sesli anons ile katmanlı aydınlatma yükümlülüğü yerine getirilir ve İlgili Kişi, detaylı aydınlatma metnine

internet sitesi üzerinden yönlendirilir.

Madde 12 - YÜRÜRLÜK

İşbu Politika, internet sitesinde yayımlandığı tarihte yürürlüğe girer. Mevzuat değişiklikleri veya Şirket'in

veri işleme süreçlerindeki güncellemeler doğrultusunda metinde değişiklik yapılması halinde, güncel

metin internet sitesinde yayımlanarak İlgili Kişiler bilgilendirilir.