Belgenin Amacı
Bu metin; bidpays.com ziyaretçileri, potansiyel müşteriler, müşteriler, müşteri yetkilileri, tedarikçiler, iş ortakları ve iletişim kuran diğer kişilere ait kişisel verilerin hangi amaçlarla, hangi hukuki sebeplerle ve hangi yöntemlerle işlendiğini açıklar. Açık rıza gerektiren işlemler için aydınlatmadan ayrı bir onay mekanizması kullanılır.
1. Veri Sorumlusunun Kimliği
| Bilgi | Açıklama |
|---|---|
| Veri Sorumlusu | Shira Otomotiv Danışmanlık |
| Vergi Numarası | 7692618304 |
| Adres | Girne Mahallesi Mustafa Kemal Caddesi No: 101B, Kahta/Adıyaman |
| Telefon | 0538 788 48 02 |
| E-posta / Başvuru Kanalı | info@bidpays.com |
| İnternet Sitesi | www.bidpays.com |
Shira Otomotiv Danışmanlık ("Şirket" veya "BIDPAYS"), kişisel verilerin işleme amaç ve vasıtalarını belirlediği faaliyetlerde 6698 sayılı Kişisel Verilerin Korunması Kanunu anlamında veri sorumlusudur.
2. Amaç ve Kapsam
Politikanın amacı, kişisel verilerin hukuka ve dürüstlük kurallarına uygun, doğru, güncel, belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü biçimde işlenmesini ve gerekli süre kadar muhafaza edilmesini sağlamaktır.
Bu metin; Site ziyaretçileri, iletişim formu kullanıcıları, teklif alanlar, müşteriler, müşteri çalışan/yetkilileri, tedarikçi ve iş ortağı yetkilileri, çevrim içi toplantı katılımcıları ile Şirketle herhangi bir kanaldan iletişim kuran kişileri kapsar.
3. Temel Kavramlar
| Kavram | Açıklama |
|---|---|
| Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Özel Nitelikli Kişisel Veri | Kanunda özel koruma öngörülen sağlık, biyometrik, genetik, ceza mahkûmiyeti, din, siyasi düşünce vb. veri kategorileri. |
| İlgili Kişi | Kişisel verisi işlenen gerçek kişi. |
| Veri Sorumlusu | Kişisel verilerin işleme amaç ve vasıtalarını belirleyen kişi. |
| Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına veri işleyen kişi. |
| Açık Rıza | Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onay. |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi. |
4. İşlenen Kişisel Veri Kategorileri
| Veri Kategorisi | Örnek Veriler |
|---|---|
| Kimlik | Ad, soyad, unvan, müşteri veya temsilci bilgileri; gerekli işlemlerde T.C. kimlik/vergi kimlik bilgisi. |
| İletişim | Telefon, e-posta, adres, iletişim tercihleri. |
| Müşteri İşlem | Teklif, sipariş, paket, sözleşme, toplantı, teslim, destek ve şikâyet kayıtları. |
| Finans | Fatura ve ödeme bilgileri, banka hesap bilgisi, tahsilat/iade kayıtları. Tam kart verileri kural olarak yetkili ödeme altyapısında işlenir. |
| Mesleki / Kurumsal | Şirket, görev, sektör, marka, ürün, mağaza ve e-ticaret operasyon bilgileri. |
| İşlem Güvenliği | IP adresi, oturum, cihaz/tarayıcı, giriş-çıkış ve güvenlik logları. |
| Pazarlama | Kampanya tercihleri, ileti onayı/ret kayıtları, kaynak ve etkileşim bilgileri. |
| Görsel / İşitsel | Açıkça bilgilendirme yapılması halinde toplantı kaydı, profil görseli veya destek görüşmesi kaydı. |
| Hukuki İşlem | İhtar, başvuru, uyuşmazlık, talep ve yetkili makam yazışmaları. |
| Çerez ve Kullanım | Çerez kimlikleri, tercih kayıtları, sayfa görüntüleme ve etkileşim verileri. |
Şirket, hizmetin niteliği gerektirmedikçe özel nitelikli kişisel veri talep etmez. Kullanıcıların iletişim alanlarına gereksiz özel nitelikli veri göndermemesi gerekir. Zorunlu bir işleme söz konusu olduğunda Kanunun 6 ncı maddesindeki şartlar ve Kurulca öngörülen ek tedbirler uygulanır.
5. Kişisel Verilerin İşlenme Amaçları
- Üyelik, hesap, kimlik ve iletişim süreçlerinin yürütülmesi.
- Teklif hazırlanması, sözleşmenin kurulması, hizmetin planlanması ve ifası.
- E-ticaret analizleri, danışmanlık toplantıları, proje yönetimi, rapor ve çıktı teslimi.
- Ödeme, tahsilat, iade, faturalandırma, muhasebe ve vergi işlemleri.
- Müşteri ilişkileri, talep, öneri, şikâyet, destek ve memnuniyet süreçleri.
- Bilgi güvenliği, dolandırıcılığın önlenmesi, erişim kontrolü, loglama ve sistem sürekliliği.
- Hukuki yükümlülüklerin yerine getirilmesi; yetkili kişi, kurum ve kuruluşlara bilgi verilmesi.
- Hakların tesisi, kullanılması veya korunması; uyuşmazlıkların yönetimi.
- Hizmet kalitesi, iç denetim, iş geliştirme, istatistik ve anonim analiz çalışmaları.
- Ayrı ve geçerli bir hukuki şart bulunması halinde kampanya, tanıtım ve ticari elektronik ileti faaliyetleri.
- Kullanıcının tercihleri doğrultusunda analitik, işlevsel ve reklam çerezlerinin yönetimi.
6. Hukuki İşleme Şartları
| Hukuki Sebep | Uygulama Örnekleri |
|---|---|
| Kanunlarda açıkça öngörülme | Vergi, muhasebe, ticaret, tüketici, elektronik ticaret ve yetkili makam bildirimleri. |
| Sözleşmenin kurulması veya ifası | Teklif, üyelik, sipariş, ödeme, danışmanlık, teslim ve müşteri desteği. |
| Hukuki yükümlülüğün yerine getirilmesi | Fatura, kayıt, bilgi güvenliği, resmi taleplere yanıt. |
| Bir hakkın tesisi, kullanılması veya korunması | Alacak, uyuşmazlık, şikâyet, savunma ve delil kayıtları. |
| Meşru menfaat | Hizmet güvenliği, dolandırıcılığın önlenmesi, sınırlı iş geliştirme ve müşteri ilişkileri; temel hak ve özgürlükler gözetilerek. |
| Açık rıza | Zorunlu olmayan pazarlama profillemesi, belirli üçüncü taraf reklam/analitik çerezleri veya başka bir işleme şartı bulunmayan faaliyetler. |
| Alenileştirme / fiili imkânsızlık gibi diğer şartlar | Yalnızca somut olayda Kanunun öngördüğü koşullar varsa. |
Aydınlatma yükümlülüğü ile açık rıza ayrı süreçlerdir. Aydınlatma metninin kabulü, tek başına açık rıza anlamına gelmez. Açık rıza gereken faaliyetlerde ayrı, belirli, bilgilendirmeye dayalı ve geri alınabilir onay alınır.
7. Kişisel Verilerin Toplanma Yöntemleri
- Site üyelik, teklif, iletişim, randevu, ödeme ve destek formları.
- E-posta, telefon, mesajlaşma, çevrim içi toplantı ve müşteri paneli.
- Sözleşme, fatura, dekont, teklif ve proje dokümanları.
- Çerezler, sunucu kayıtları, cihaz ve işlem güvenliği logları.
- Müşterinin yetkili çalışanı, iş ortağı, ödeme kuruluşu, banka veya kamu kurumu gibi hukuka uygun üçüncü kaynaklar.
- Fiziki evrak ve yüz yüze görüşmeler, gerekli olduğu ölçüde.
Veriler tamamen veya kısmen otomatik yollarla ya da veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle işlenebilir.
8. Kişisel Verilerin Aktarılması
Kişisel veriler, işleme amaçlarıyla sınırlı ve gerekli güvenlik önlemleri alınarak aşağıdaki alıcı gruplarına aktarılabilir:
- Barındırma, bulut, e-posta, CRM, destek, güvenlik, yedekleme ve yazılım hizmeti sağlayıcıları.
- Yetkili ödeme kuruluşları, bankalar, e-fatura/e-arşiv ve muhasebe hizmeti sağlayıcıları.
- Kargo, iletişim, toplantı, analitik ve reklam hizmeti sağlayıcıları; yalnızca ilgili özellik kullanılıyorsa ve hukuki şart mevcutsa.
- Avukat, mali müşavir, denetçi ve diğer profesyonel danışmanlar.
- Kanunen yetkili kamu kurumları, mahkemeler, icra daireleri ve kolluk birimleri.
- Müşterinin talimat verdiği veya hizmetin ifası için yetkilendirdiği iş ortakları.
Aktarım yapılırken veri minimizasyonu, erişim yetkisi, gizlilik, sözleşmesel güvence ve teknik güvenlik tedbirleri uygulanır.
9. Yurt Dışına Veri Aktarımı
Bulut, e-posta, analitik, toplantı veya benzeri sağlayıcıların yurt dışında bulunması ya da veriyi yurt dışındaki sunucularda işlemesi halinde kişisel veriler yurt dışına aktarılabilir. Bu aktarımlar, 6698 sayılı Kanunun 9 uncu maddesinde öngörülen yeterlilik kararı, uygun güvence, standart sözleşme, bağlayıcı şirket kuralları veya arızi aktarım şartlarından uygun olanına dayanılarak gerçekleştirilir.
Yurt dışına aktarımın açık rızaya dayandığı istisnai hallerde, ilgili kişi aktarımın muhtemel riskleri hakkında bilgilendirilir. Kullanılan sağlayıcı ve aktarım yöntemi, teknik altyapı değişikliklerine göre güncellenebilir.
10. Saklama Süreleri ve İmha
Kişisel veriler, işlendikleri amaç için gerekli süre ve ilgili mevzuatta öngörülen zamanaşımı/saklama süreleri boyunca tutulur. Süre sonunda veriler silinir, yok edilir veya anonim hale getirilir.
| Kayıt Grubu | Genel Saklama Yaklaşımı |
|---|---|
| Sözleşme, sipariş ve ticari kayıtlar | Hizmet ilişkisi boyunca ve sonrasında ilgili ticaret/borçlar mevzuatındaki süreler; genel olarak 10 yıla kadar. |
| Fatura ve muhasebe kayıtları | Vergi ve ticaret mevzuatında öngörülen süreler. |
| Teklif ve potansiyel müşteri kayıtları | Son etkileşimden itibaren en fazla 2 yıl; devam eden hukuki sebep varsa daha uzun. |
| Destek ve şikâyet kayıtları | Talebin sonuçlanmasından itibaren 3 yıl; uyuşmazlık halinde ilgili süre sonuna kadar. |
| Ticari ileti izin/ret kayıtları | İzin geri alınıncaya kadar; ispat yükümlülüğü için gerekli ek süre boyunca. |
| Güvenlik ve sistem logları | Risk, amaç ve ilgili mevzuata göre sınırlı süre; erişim yetkisi kısıtlı şekilde. |
| Çerezler | Çerez tablosunda belirtilen süre; tercih kayıtları genel olarak 12 aya kadar. |
Belirtilen süreler azami politika süreleridir. Kanuni zorunluluk, dava/inceleme, güvenlik olayı veya ilgili kişinin talebi gibi somut koşullarda süreler mevzuata uygun olarak değişebilir.
11. Kişisel Veri Güvenliği
- Yetki matrisi, en az ayrıcalık ilkesi, güçlü parola ve mümkün olan sistemlerde çok faktörlü doğrulama.
- Güncel yazılım, güvenlik duvarı, kötü amaçlı yazılım koruması, loglama ve zafiyet yönetimi.
- Veri aktarımında şifreleme, güvenli bağlantı ve erişim kayıtları.
- Yedekleme, iş sürekliliği ve olay müdahale süreçleri.
- Çalışan ve hizmet sağlayıcı gizlilik yükümlülükleri; veri işleyen sözleşmeleri.
- Kişisel veri envanteri, saklama-imha kontrolleri ve periyodik yetki gözden geçirmeleri.
- İhlal halinde etkilerin sınırlandırılması, kayıt altına alma ve gerekli bildirimlerin yapılması.
12. İlgili Kişinin Hakları
İlgili kişiler, 6698 sayılı Kanunun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir:
- Kişisel veri işlenip işlenmediğini öğrenme.
- İşlenmişse buna ilişkin bilgi talep etme.
- İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmişse düzeltilmesini isteme.
- İşleme sebepleri ortadan kalkmışsa silinmesini veya yok edilmesini isteme.
- Düzeltme ve imha işlemlerinin aktarım yapılan üçüncü kişilere bildirilmesini isteme.
- Münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonucun ortaya çıkmasına itiraz etme.
- Kanuna aykırı işleme nedeniyle zarara uğraması halinde tazminat talep etme.
13. Veri Sorumlusuna Başvuru Usulü
Haklarını kullanmak isteyen ilgili kişi, kimliğini ve talebini açıkça belirterek aşağıdaki kanallardan başvurabilir:
| Başvuru Kanalı | Açıklama |
|---|---|
| E-posta | Kayıtlı e-posta adresinden info@bidpays.com adresine; konu kısmına "KVKK Başvurusu" yazılarak. |
| Yazılı Başvuru | Girne Mahallesi Mustafa Kemal Caddesi No: 101B, Kahta/Adıyaman adresine, kapalı zarf üzerinde "KVKK Başvurusu" ibaresiyle. |
| Diğer Yöntemler | Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğde kabul edilen yöntemlerle. |
Başvuruda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası veya yabancılar için kimlik/pasaport numarası, tebligata esas adres, varsa e-posta/telefon ve talep konusu bulunmalıdır. Şirket, başvuruyu niteliğine göre en geç otuz gün içinde ücretsiz sonuçlandırır; işlemin ayrıca maliyet gerektirmesi halinde Kurulca belirlenen tarife uygulanabilir.
14. Ticari Elektronik İletiler
Kampanya, tanıtım ve pazarlama iletileri, 6563 sayılı Kanun ve ilgili mevzuata uygun olarak, gerekli hallerde önceden onay alınarak gönderilir. İlgili kişi, her iletide sunulan ret yöntemi veya iletişim kanalları üzerinden iznini geri alabilir. Hizmetin ifası, güvenlik, fatura, sözleşme ve sipariş bildirimleri pazarlama iletisi sayılmaz.
15. Çocukların Verileri
BIDPAYS hizmetleri esas olarak ticari markalara ve yetişkin kullanıcılara yöneliktir. Bilerek çocuklardan kişisel veri toplanması amaçlanmaz. Çocuğa ait verinin yetkisiz olarak paylaşıldığının anlaşılması halinde silme ve gerekli koruma tedbirleri uygulanır.
16. Otomatik Karar Verme ve Profilleme
BIDPAYS, kullanıcı hakkında hukuki sonuç doğuran veya benzer şekilde önemli ölçüde etkileyen tamamen otomatik karar verme süreci yürütmeyi amaçlamaz. Analitik veya pazarlama profillemesi yapılması halinde hukuki dayanak, şeffaflık, itiraz ve tercih hakları gözetilir.
17. Veri İhlali Yönetimi
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin tespit edilmesi halinde olay derhal değerlendirilir, etkileri sınırlandırılır ve Kanunda öngörülen şartlar oluştuğunda ilgili kişiye ve Kişisel Verileri Koruma Kuruluna gerekli bildirimler yapılır.
18. Politikanın Güncellenmesi
Bu metin 30.07.2026 tarihinde yayımlanmıştır. Mevzuat, Kurul kararları, kullanılan teknoloji ve iş süreçlerindeki değişikliklere göre güncellenebilir. Güncel metin www.bidpays.com üzerinde yayımlanır.
Mevzuat Dayanakları
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ
- Kişisel Verileri Koruma Kurulunun ilke kararları ve rehberleri
- 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili mevzuat
Mevzuat değişiklikleri ve platformun fiilî işleyişi doğrultusunda bu metin güncellenebilir. Emredici mevzuat hükümleri ile işbu metin arasında farklılık bulunması halinde emredici mevzuat hükümleri uygulanır.