GİZLİLİK POLİTİKASI VE
KVKK AYDINLATMA METNİ
ROMA NEL BOSCO GIDA KAHVE VE DANIŞMANLIK LİMİTED ŞİRKETİ
https://rediroma.com.tr
A. GİZLİLİK POLİTİKASI
Bu Gizlilik Politikası, https://rediroma.com.tr internet sitesini ziyaret eden, üyelik oluşturan, sipariş veren veya Şirket ile iletişime geçen kişilerin gizliliğinin korunmasına ilişkin genel esasları açıklar. Şirket, kişisel verileri hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli, açık ve meşru amaçlarla, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü biçimde işler; ilgili mevzuatta öngörülen veya işleme amacı için gerekli süre kadar muhafaza eder.
1. Veri Sorumlusu ve İletişim Bilgileri
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca veri sorumlusu:
Ticaret Unvanı
ROMA NEL BOSCO GIDA KAHVE VE DANIŞMANLIK LİMİTED ŞİRKETİ
MERSİS No
0735227269700001
Vergi Dairesi / Vergi No
Doğanbey Vd. / 7352272697
Merkez Adresi
Prof. Dr. Ahmet Taner Kışlalı Mah. 2873. Cad. No:4 Çankaya / ANKARA
İnternet Sitesi
https://rediroma.com.tr
Telefon
0543 968 2918
E-posta / KEP
2. İnternet Sitesinin Kullanımı ve Güvenlik
Şirket; kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak amacıyla işin niteliğine uygun idari ve teknik tedbirler alır. Buna rağmen internet üzerinden veri iletiminin mutlak güvenliği garanti edilemez. Şirket, ödeme işlemlerinde 3D Secure gibi uluslararası güvenlik standartlarını kullanır. Kullanıcının kendi cihazındaki güvenlik zafiyetlerinden (virüs vb.), tek kullanımlık doğrulama kodlarını (SMS/OTP) üçüncü kişilerle paylaşmasından doğan zararlardan Şirket sorumlu tutulamaz. Kullanıcıların hesap bilgilerini ve parolalarını üçüncü kişilerle paylaşmaması, ortak cihazlarda oturumu kapatması ve şüpheli işlemleri gecikmeksizin Şirkete bildirmesi gerekir. Şirketimiz, hiçbir surette kullanıcılarından telefon, e-posta veya mesaj yoluyla şifre veya tek kullanımlık doğrulama kodu (SMS/OTP) talep etmez. Kullanıcının doğrulama kodlarını üçüncü kişilerle paylaşması, güvenlik yükümlülüğünün ihlali niteliğinde olup bundan doğabilecek zararlardan kullanıcı sorumludur. Uyuşmazlıklarda Şirket sistemlerindeki LOG kayıtları HMK kapsamında takdiri delil niteliğinde değerlendirilebilir. Ödeme kartı bilgileri, siparişin tahsilatı için kullanılan yetkili banka veya ödeme hizmeti sağlayıcısı altyapısında işlenir. Şirket, ödeme altyapısının teknik kurulumuna bağlı olarak kart numarasının tamamını, CVV/CVC güvenlik kodunu veya kart şifresini kendi sistemlerinde saklamaz. Kart saklama hizmeti sunulması hâlinde ilgili süreç, ödeme hizmeti sağlayıcısının koşulları ve ayrıca alınması gereken izinler çerçevesinde yürütülür. Sipariş takibi, iade ve adres değişikliği gibi işlemlerde Şirket, veri güvenliğini sağlamak adına iki aşamalı doğrulama (2FA) veya üyelik girişi talep edebilir.
3. Üçüncü Taraf Bağlantıları ve Güncellemeler
İnternet sitesinde üçüncü kişilere ait bağlantı veya hizmetler bulunabilir. Bu alanların kendi gizlilik uygulamalarından ilgili üçüncü kişiler sorumludur. Şirket, işbu metni mevzuat, Kurul kararları, faaliyetler veya teknik altyapıdaki değişikliklere göre güncelleyebilir. Güncel metin internet sitesinde yayımlandığı tarihten itibaren uygulanır; önemli değişiklikler uygun iletişim kanallarıyla ayrıca duyurulabilir.
B. KVKK AYDINLATMA METNİ
İşbu bölüm, KVKK’nın 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında; internet sitesi ziyaretçileri, üyeler, müşteriler, potansiyel müşteriler ve Şirket ile iletişim kuran gerçek kişileri bilgilendirmek amacıyla hazırlanmıştır. Aydınlatma, onaya veya açık rızaya bağlı değildir.
1. İşlenen Kişisel Veri Kategorileri
• Kimlik bilgileri: ad, soyad; fatura düzenlenmesi veya mevzuat gerektirdiğinde T.C. kimlik/vergi kimlik numarası ve unvan bilgisi.
• İletişim bilgileri: telefon, e-posta, teslimat ve fatura adresi.
• Müşteri işlem bilgileri: üyelik ve sipariş kayıtları, sepet bilgileri, tercih ve işlem geçmişi, kampanya/indirim kullanımı, iade-değişim ve talep/şikâyet kayıtları.
• Finans bilgileri: ödeme yöntemi, tahsilat/iade ve fatura bilgileri; ödeme kartı bilgileri kural olarak yetkili ödeme hizmeti sağlayıcısı tarafından işlenir.
• İşlem güvenliği ve dijital iz bilgileri: IP adresi, tarih-saat, oturum, hata ve log kayıtları, cihaz/tarayıcı bilgileri ile zorunlu çerez kayıtları.
• Hukuki işlem ve müşteri hizmetleri bilgileri: yazışmalar, başvurular, uyuşmazlık ve yasal takip kayıtları.
Şirket, faaliyetleri bakımından gerekli olmayan özel nitelikli kişisel verileri talep etmez. İlgili kişinin talep veya şikâyetinde kendiliğinden özel nitelikli veri paylaşması hâlinde, yalnızca talebin sonuçlandırılması için zorunlu olan ölçüde işlem yapılır; gerekli olmayan veriler silinebilir veya maskelenebilir.
2. Kişisel Verilerin İşlenme Amaçları ve Hukuki Sebepleri
İşleme Amacı
Başlıca Veri Kategorileri
Hukuki Sebep
Üyeliğin kurulması, siparişin alınması, ödemenin gerçekleştirilmesi, ürünün teslimi, iade ve satış sonrası destek
Kimlik, iletişim, müşteri işlem, finans
Sözleşmenin kurulması veya ifası için zorunlu olması (KVKK m.5/2-c)
Fatura, muhasebe, vergi, tüketici işlemleri, saklama ve yetkili mercilere bilgi verme yükümlülükleri
Kimlik, iletişim, müşteri işlem, finans, hukuki işlem
Hukuki yükümlülüğün yerine getirilmesi (m.5/2-ç); kanunlarda açıkça öngörülme (m.5/2-a)
Bilgi güvenliği, sahtecilik ve kötüye kullanımın önlenmesi, teknik sorunların giderilmesi, iş sürekliliği ve sistem güvenliğinin sağlanması
İşlem güvenliği, müşteri işlem, iletişim
Veri sorumlusunun meşru menfaati (m.5/2-f); hakkın tesisi, kullanılması veya korunması (m.5/2-e)
Talep, şikâyet ve uyuşmazlıkların yönetimi; hukuki hakların kullanılması ve delillerin muhafazası
Kimlik, iletişim, müşteri işlem, hukuki işlem
Hakkın tesisi, kullanılması veya korunması (m.5/2-e); hukuki yükümlülük (m.5/2-ç)
Kampanya, tanıtım ve ticari elektronik ileti gönderimi; zorunlu olmayan analiz/pazarlama çerezlerinin çalıştırılması
Kimlik, iletişim, müşteri işlem, dijital iz
İlgili faaliyetin niteliğine göre ayrı açık rıza ve/veya 6563 sayılı Kanun kapsamındaki ileti onayı
3. Toplama Yöntemleri
Kişisel veriler; internet sitesi ve üyelik/sipariş formları, ödeme ve e-ticaret altyapıları, çerezler ve log kayıtları, e-posta, telefon, müşteri hizmetleri kanalları, kargo/kurye ve ödeme hizmeti sağlayıcıları ile gerektiğinde fiziki veya elektronik belgeler üzerinden; tamamen veya kısmen otomatik ya da veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle toplanır. Şirket, 18 yaşından küçük kişilerin ebeveyn veya yasal temsilcisi bilgisi dışında bilinçli olarak kişisel veri toplamayı amaçlamamaktadır.
4. Kişisel Verilerin Aktarılması
Kişisel veriler, amaçla bağlantılı ve ölçülü olmak kaydıyla;
• siparişin teslimi için kargo/kurye ve lojistik hizmet sağlayıcılarına,
• ödeme ve iade işlemleri için banka ve yetkili ödeme hizmeti sağlayıcılarına,
• e-fatura/e-arşiv, muhasebe, yazılım, barındırma, siber güvenlik, müşteri hizmetleri ve teknik destek hizmeti alınan tedarikçilere,
• hukuki yükümlülüklerin yerine getirilmesi veya hakların korunması için mali müşavir, avukat, denetçi, arabulucu ve yetkili kamu kurumlarına, adli/idari mercilere
KVKK’nın 8. maddesindeki şartlara uygun şekilde aktarılabilir. Tedarikçiler yalnızca hizmetin gerektirdiği ölçüde yetkilendirilir ve sözleşmesel gizlilik/veri güvenliği yükümlülüklerine tabi tutulur. Veri aktarımı yapılan üçüncü taraflar (kargo, ödeme kuruluşları vb.), verileri yalnızca sözleşme konusu hizmetin ifası amacıyla işleyebilir; kendi pazarlama faaliyetleri veya başka amaçlarla kullanamaz. Tedarikçilerin Şirket talimatları dışına çıkmasından doğacak hukuki ve idari sorumluluk ilgili tedarikçiye aittir.
Yurt dışına veri aktarımı söz konusu olduğunda, aktarım KVKK’nın 9. maddesinde öngörülen yeterlilik kararı, uygun güvenceler (örneğin standart sözleşmeler) veya kanunda düzenlenen arızi aktarım hâllerinden uygun olanına dayanılarak gerçekleştirilir. Kullanılan e-ticaret altyapısı, analitik, barındırma, bulut bilişim veya benzeri hizmetlerin teknik özelliklerine bağlı olarak kişisel veriler yurt dışına aktarılabilmektedir. Şirketimiz ile WhatsApp üzerinden iletişim kurulması hâlinde, iletilen kişisel veriler, kullanılan hizmetin teknik altyapısı gereği Meta Platforms Inc. tarafından yurt dışında bulunan sunucularda işlenebilecek veya yurt dışına aktarılabilecektir. Bu iletişim kanalının kullanılması hâlinde, ilgili kişi bu husus hakkında bilgilendirilmiş olduğunu kabul eder. Kullanılan e-ticaret, barındırma, analitik, e-posta veya benzeri hizmetlerin yurt dışı aktarım doğurup doğurmadığı Şirket tarafından teknik altyapı kurulurken ayrıca değerlendirilmelidir.
5. Saklama Süreleri ve İmha
Kişisel veriler, ilgili mevzuatta öngörülen süreler ile işleme amacının gerektirdiği süre boyunca saklanır. Sipariş, fatura, muhasebe ve ticari kayıtlar ilgili vergi, ticaret ve tüketici mevzuatındaki saklama sürelerine; uyuşmazlıkla ilgili kayıtlar ise kanuni zamanaşımı ve hak düşürücü sürelere tabi olabilir. Sürenin sona ermesi veya işleme şartının ortadan kalkması hâlinde veriler, mevzuata ve Şirketin saklama-imha prosedürlerine uygun olarak silinir, yok edilir veya anonim hâle getirilir.
6. Çerezler ve Ticari Elektronik İletiler
İnternet sitemizin güvenli ve sağlıklı şekilde çalışabilmesi için zorunlu çerezler kullanılmaktadır. Performans, analiz, işlevsellik ve pazarlama amaçlı çerezler ise internet sitemizi ilk ziyaretinizde karşınıza çıkan Çerez Yönetim Paneli üzerinden tercihlerinize göre ve yalnızca açık rızanızın bulunması hâlinde kullanılmaktadır. Çerez tercihlerinizi dilediğiniz zaman Çerez Yönetim Paneli üzerinden değiştirebilir veya geri alabilirsiniz.
Kampanya ve tanıtım amaçlı SMS, e-posta veya arama izinleri; alışverişin veya üyeliğin ön şartı yapılamaz. Aydınlatma metni ile açık rıza/ticari ileti onayı aynı işlem içinde birleştirilmez. Verilen izin, ilgili ileti kanalındaki ret mekanizması veya İleti Yönetim Sistemi üzerinden geri alınabilir.
7. İlgili Kişinin Hakları ve Başvuru Usulü
KVKK’nın 11. maddesi uyarınca ilgili kişiler; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarılan üçüncü kişileri bilme, eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme, şartları varsa silme veya yok etme talebinde bulunma, bu işlemlerin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonucun ortaya çıkmasına itiraz etme ve hukuka aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahiptir.
Başvurular; Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak, kimliği ve talebi tevsik eden bilgi ve belgelerle birlikte aşağıdaki yöntemlerden biriyle iletilebilir:
• ……adresine şahsen veya noter aracılığıyla yazılı başvuru,
• KEP adresine güvenli elektronik imza/mobil imza ile başvuru,
• Şirket sisteminde kayıtlı e-posta adresi üzerinden E POSTA adresine başvuru,
• Kurul tarafından ilan edilen diğer başvuru yöntemleri.
Başvuruda ad-soyad, imza (yazılı başvurularda), T.C. kimlik numarası veya yabancılar için pasaport/yabancı kimlik numarası, tebligata esas adres, varsa e-posta/telefon ve talep konusu bulunmalıdır. Başvurular, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret talep edilebilir.
8. Veri Güvenliği ve İhlal Yönetimi
Şirket; erişim yetkilendirmesi, parola ve kullanıcı yönetimi, loglama, yedekleme, güncelleme, güvenli iletişim, hizmet sağlayıcı denetimi, çalışan farkındalığı ve benzeri uygun tedbirleri riskle orantılı biçimde uygular. Şirket, çalışanlarının kişisel verilere erişimini 'bilinmesi gereken prensibi' ve yetki matrisi ile sınırlandırmıştır. Çalışanların müşteri verilerini şahsi cihazlarına aktarması yasaktır.Kişisel veri ihlali şüphesi hâlinde olayın kapsamı, etkisi ve alınacak önlemler değerlendirilir; mevzuat ve Kişisel Verileri Koruma Kurulu kararlarında öngörülen usul ve süreler çerçevesinde gerekli bildirimler yapılır.
9. Yürürlük
Şirket, işbu metni mevzuat, Kurul kararları veya faaliyetlerdeki değişikliklere göre güncelleyebilir. Güncel metin sitede yayımlandığı tarihte yürürlük kazanır; ancak verilerin işlenme amacını kökten değiştiren esaslı güncellemeler kullanıcılara ayrıca duyurulur.
1