ADERSA KOZMETİK SANAYİ VE TİCARET ANONİM ŞİRKETİ

VERİ GİZLİLİĞİ POLİTİKASI

1. AMAÇ, DAYANAK VE KAPSAM

Bu Veri Gizliliği Politikası ("Politika"), ADERSA KOZMETİK SAN. VE TİC. A.Ş.'nin kişisel veri işleme faaliyetlerinde benimsediği ilkeleri, güvenlik standartlarını ve veri yönetim çerçevesini belirler.

Politika; 6698 sayılı KVKK, KVK Kurulu kararları, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik, 6563 sayılı Elektronik Ticaret Kanunu ve AB Genel Veri Koruma Tüzüğü'nün (GDPR) Türkiye'deki yansımalarını esas almaktadır.

ADERSA, Danimarka merkezli NEW NORDIC ApS markasının Türkiye'deki tek yetkili distribütörüdür. Bu ilişki kapsamındaki uluslararası veri akışları da bu Politika ile düzenlenmiştir.

2. VERİ SORUMLUSU BİLGİLERİ
Şirket UnvanıADERSA KOZMETİK SANAYİ VE TİCARET ANONİM ŞİRKETİ
AdresMimar Sinan Mah. Üsküdar Cad. Yedpa No:1F D:91 Ataşehir İSTANBUL
MERSİS No0007158468000001
E-posta[email protected]
Telefon05300650121
KEP Adresi[email protected]
Web Sitesiwww.newnordic.com.tr
3. TANIMLAR

• Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
• Özel Nitelikli Kişisel Veri: Irk/etnik köken, siyasi görüş, din, sağlık, biyometrik/genetik veri vb. (KVKK md. 6)

• Veri Sorumlusu: Kişisel verilerin işleme amaç ve vasıtalarını belirleyen ADERSA KOZMETİK SAN. VE TİC. A.Ş.

• Veri İşleyen: Veri sorumlusu adına kişisel veri işleyen gerçek veya tüzel kişi

• İlgili Kişi: Kişisel verisi işlenen gerçek kişi (ziyaretçi, üye, müşteri)

• Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan onay

• İYS: İleti Yönetim Sistemi (iys.org.tr) — ticari elektronik ileti onay platformu

4. KİŞİSEL VERİ İŞLEME İLKELERİ

Şirket, KVKK md. 4 uyarınca kişisel verileri aşağıdaki temel ilkeler doğrultusunda işler:

• Hukuka ve dürüstlük kurallarına uygun işleme

• Doğruluk ve gerektiğinde güncellik

• Belirli, açık ve meşru amaçlar için işleme

• İşlendiği amaçla bağlantılı, sınırlı ve ölçülü olma (veri minimizasyonu)

• İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza

5. VERİ KATEGORİLERİ, AMAÇLAR VE HUKUKİ DAYANAKLAR
Veri Kategorisi Kapsam İşleme Amacı Hukuki Dayanak
Kimlik ve İletişimAd, soyad, e-posta, telefon, adresSipariş ifası, müşteri hesabı yönetimiKVKK md. 5/2-c (sözleşme ifası)
FinansalFatura bilgileri, sipariş tutarları (kart no saklanmaz)Muhasebe, vergi yükümlülüğüKVKK md. 5/2-ç (hukuki yükümlülük)
Kullanıcı İşlemSipariş geçmişi, site davranışı, arama geçmişiHizmet iyileştirme, öneri sistemiKVKK md. 5/2-c ve md. 5/2-f (meşru menfaat)
Pazarlamaİletişim tercihleri, kampanya etkileşimleri, İYS onaylarıTicari elektronik ileti gönderimiKVKK md. 5/1 (açık rıza) + ETK md. 6
TeknikIP, çerez, cihaz, log kayıtlarıGüvenlik, site işlevselliğiKVKK md. 5/2-f (meşru menfaat)
Özel Nitelikli (Sağlık)Ürünle ilişkilendirilen sağlık/reçete bilgisiTıbbi ürün satış süreciKVKK md. 6/2 (açık rıza) + KVK Kurulu 2018/10
6. VERİ AKTARIMI

6.1. Yurt İçi Aktarımlar

Alıcı Aktarım Amacı Dayanak
Kargo / Lojistik sağlayıcılarSipariş teslimatıKVKK md. 8/2-a
PCI-DSS uyumlu ödeme sağlayıcılarıGüvenli ödeme işlemiKVKK md. 8/2-a
Muhasebe / ERP yazılımlarıFinansal yükümlülüklerKVKK md. 8/2-b
Yetkili kamu kurumlarıYasal zorunlulukKVKK md. 8/2-b

6.2. ULUSLARARASI AKTARIMLAR

Alıcı / Ülke Aktarım Amacı Aktarım Gerekçesi (KVKK md. 9)
NEW NORDIC ApS — Danimarka (AB)Distribütörlük, sipariş/kalite süreçleriYeterli koruma düzeyi (AB/GDPR kapsamı)
Google LLC — ABDAnalitik (GA4)Açık rıza
Meta Platforms Inc. — ABDPazarlama pikseliAçık rıza
Bulut altyapı sağlayıcıları — AB/ABDVeri depolama, yedeklemeStandart sözleşme maddeleri veya açık rıza
7. VERİ GÜVENLİĞİ TEDBİRLERİ

7.1. Teknik Tedbirler

• 256-bit SSL/TLS şifreleme — site genelinde HTTPS zorunluluğu

• Güvenlik duvarı, saldırı tespit ve önleme sistemleri (IDS/IPS)

• Rol tabanlı erişim kontrolü — "İzin Verilmedikçe Her Şey Yasaktır" ilkesi

• Veritabanı şifreleme ve coğrafi olarak ayrık yedekleme

• Düzenli güvenlik açığı taraması ve yıllık sızma testi

• PCI-DSS uyumlu ödeme altyapısı — kart numarası sistemde saklanmaz

7.2. İdari Tedbirler

• Personele yıllık KVKK ve veri güvenliği eğitimi

• Veri işleyen üçüncü taraflarla imzalanan Veri İşleme Sözleşmeleri (DPA)

• Gizlilik taahhütnamesi — tüm çalışanlar ve tedarikçiler kapsamında

• Veri İhlali Müdahale Planı: İhlal tespitinden itibaren 72 saat içinde KVK Kurumu'na

bildirim (KVKK md. 12/5); etkilenen kişiler en kısa sürede bilgilendirilir

• Periyodik iç denetim ve uyumluluk değerlendirmesi (6 ayda bir)

• Görev değişikliği veya işten ayrılma halinde erişim yetkilerinin derhal iptal edilmesi

8. ÖZEL NİTELİKLİ VERİLERİN KORUNMASI

KVK Kurulu'nun 31/01/2018 tarih ve 2018/10 sayılı Kararı uyarınca özel nitelikli kişisel veri işlenmesinde aşağıdaki ek tedbirler alınmaktadır:

• Özel nitelikli veriler için ayrı, yönetilebilir ve sürdürülebilir bir güvenlik politikası ve prosedür oluşturulmuştur

• Bu verilere erişim yetkisi kısıtlanmış; yetkiler periyodik olarak denetlenmektedir

• Elektronik ortamda aktarım şifreli e-posta veya KEP ile yapılmaktadır

• Fiziksel ortamda aktarım "gizlilik dereceli belge" formatında gerçekleştirilmektedir

• Bu kategoride veri işleyen personel ayrıca gizlilik sözleşmesi imzalamıştır

9. VERİ SAKLAMA VE İMHA SÜRELERİ
Veri Kategorisi Saklama Süresi Dayanak
Sözleşme ve sipariş kayıtları10 yılTTK md. 82
Vergi ve fatura belgeleri5 yılVUK md. 253
Müşteri hesap bilgileriHesap kapatma + 3 yılMakul meşru menfaat
Pazarlama / e-bülten verileriRıza sonrası durdurma; en geç 3 ayda imhaETK + KVKK md. 7
Log ve teknik veriler2 yılKVKK md. 12 + meşru menfaat
Özel nitelikli (sağlık) verilerÜrün garanti süresi + 3 yıl veya rıza geri alımıKVKK md. 6 + md. 7

Saklama süresi dolan veriler, imha takvimine uygun olarak altı ayda bir düzenli olarak silinir, yok edilir ya da anonim hâle getirilir.

10. VERİ İHLALİ MÜDAHALE SÜRECİ

Bir veri ihlalinin tespiti halinde Şirket aşağıdaki prosedürü uygular:

• İhlalin tespiti ve kapsamının belirlenmesi — derhal

• KVK Kurumu'na bildirim — tespiti takip eden 72 saat içinde

• İhlalden etkilenen ilgili kişilerin bilgilendirilmesi — en kısa sürede (KVKK md. 12/5)

• İhlali önlemeye yönelik teknik ve idari tedbirlerin uygulanması — derhal

• İhlalin dokümante edilmesi ve Veri İhlali Kaydı'na işlenmesi

• İhlal sonrası denetim ve politika güncellemesi — 30 gün içinde

11. İLGİLİ KİŞİ HAKLARI VE BAŞVURU

Haklarınızı kullanmak için aşağıdaki yöntemlerden biriyle şirketimize başvurabilirsiniz.

Yazılı BaşvuruMimar Sinan Mah. Üsküdar Cad. Yedpa No:1F D:91 Ataşehir İSTANBUL, adresine ıslak imzalı dilekçeyle
E-posta (Kayıtlı)[email protected] — Sisteme kayıtlı e-posta adresinizden
KEP[email protected]
Online Formwww.newnordic.com.tr/kvkk-basvuru

Başvurularınız KVKK'nın 13. maddesi kapsamında değerlendirilerek ücretsiz olarak yanıtlanacaktır. Yanıtın 10 sayfayı aşması hâlinde her sayfa için sayfa başına belirlenen ücret alınabilir.