Ana Sayfa / Yasal Yükümlülükler / KVKK Politikası ve Aydınlatma Metni

KVKK Politikası ve Aydınlatma Metni

Belgenin Amacı

Bu metin; bidpays.com ziyaretçileri, potansiyel müşteriler, müşteriler, müşteri yetkilileri, tedarikçiler, iş ortakları ve iletişim kuran diğer kişilere ait kişisel verilerin hangi amaçlarla, hangi hukuki sebeplerle ve hangi yöntemlerle işlendiğini açıklar. Açık rıza gerektiren işlemler için aydınlatmadan ayrı bir onay mekanizması kullanılır.

1. Veri Sorumlusunun Kimliği

Shira Otomotiv Danışmanlık ("Şirket" veya "BIDPAYS"), kişisel verilerin işleme amaç ve vasıtalarını belirlediği faaliyetlerde 6698 sayılı Kişisel Verilerin Korunması Kanunu anlamında veri sorumlusudur.

2. Amaç ve Kapsam

Politikanın amacı, kişisel verilerin hukuka ve dürüstlük kurallarına uygun, doğru, güncel, belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü biçimde işlenmesini ve gerekli süre kadar muhafaza edilmesini sağlamaktır.

Bu metin; Site ziyaretçileri, iletişim formu kullanıcıları, teklif alanlar, müşteriler, müşteri çalışan/yetkilileri, tedarikçi ve iş ortağı yetkilileri, çevrim içi toplantı katılımcıları ile Şirketle herhangi bir kanaldan iletişim kuran kişileri kapsar.

3. Temel Kavramlar

4. İşlenen Kişisel Veri Kategorileri

Şirket, hizmetin niteliği gerektirmedikçe özel nitelikli kişisel veri talep etmez. Kullanıcıların iletişim alanlarına gereksiz özel nitelikli veri göndermemesi gerekir. Zorunlu bir işleme söz konusu olduğunda Kanunun 6 ncı maddesindeki şartlar ve Kurulca öngörülen ek tedbirler uygulanır.

5. Kişisel Verilerin İşlenme Amaçları

  • Üyelik, hesap, kimlik ve iletişim süreçlerinin yürütülmesi.
  • Teklif hazırlanması, sözleşmenin kurulması, hizmetin planlanması ve ifası.
  • E-ticaret analizleri, danışmanlık toplantıları, proje yönetimi, rapor ve çıktı teslimi.
  • Ödeme, tahsilat, iade, faturalandırma, muhasebe ve vergi işlemleri.
  • Müşteri ilişkileri, talep, öneri, şikâyet, destek ve memnuniyet süreçleri.
  • Bilgi güvenliği, dolandırıcılığın önlenmesi, erişim kontrolü, loglama ve sistem sürekliliği.
  • Hukuki yükümlülüklerin yerine getirilmesi; yetkili kişi, kurum ve kuruluşlara bilgi verilmesi.
  • Hakların tesisi, kullanılması veya korunması; uyuşmazlıkların yönetimi.
  • Hizmet kalitesi, iç denetim, iş geliştirme, istatistik ve anonim analiz çalışmaları.
  • Ayrı ve geçerli bir hukuki şart bulunması halinde kampanya, tanıtım ve ticari elektronik ileti faaliyetleri.
  • Kullanıcının tercihleri doğrultusunda analitik, işlevsel ve reklam çerezlerinin yönetimi.

6. Hukuki İşleme Şartları

Aydınlatma yükümlülüğü ile açık rıza ayrı süreçlerdir. Aydınlatma metninin kabulü, tek başına açık rıza anlamına gelmez. Açık rıza gereken faaliyetlerde ayrı, belirli, bilgilendirmeye dayalı ve geri alınabilir onay alınır.

7. Kişisel Verilerin Toplanma Yöntemleri

  • Site üyelik, teklif, iletişim, randevu, ödeme ve destek formları.
  • E-posta, telefon, mesajlaşma, çevrim içi toplantı ve müşteri paneli.
  • Sözleşme, fatura, dekont, teklif ve proje dokümanları.
  • Çerezler, sunucu kayıtları, cihaz ve işlem güvenliği logları.
  • Müşterinin yetkili çalışanı, iş ortağı, ödeme kuruluşu, banka veya kamu kurumu gibi hukuka uygun üçüncü kaynaklar.
  • Fiziki evrak ve yüz yüze görüşmeler, gerekli olduğu ölçüde.

Veriler tamamen veya kısmen otomatik yollarla ya da veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle işlenebilir.

8. Kişisel Verilerin Aktarılması

Kişisel veriler, işleme amaçlarıyla sınırlı ve gerekli güvenlik önlemleri alınarak aşağıdaki alıcı gruplarına aktarılabilir:

  • Barındırma, bulut, e-posta, CRM, destek, güvenlik, yedekleme ve yazılım hizmeti sağlayıcıları.
  • Yetkili ödeme kuruluşları, bankalar, e-fatura/e-arşiv ve muhasebe hizmeti sağlayıcıları.
  • Kargo, iletişim, toplantı, analitik ve reklam hizmeti sağlayıcıları; yalnızca ilgili özellik kullanılıyorsa ve hukuki şart mevcutsa.
  • Avukat, mali müşavir, denetçi ve diğer profesyonel danışmanlar.
  • Kanunen yetkili kamu kurumları, mahkemeler, icra daireleri ve kolluk birimleri.
  • Müşterinin talimat verdiği veya hizmetin ifası için yetkilendirdiği iş ortakları.

Aktarım yapılırken veri minimizasyonu, erişim yetkisi, gizlilik, sözleşmesel güvence ve teknik güvenlik tedbirleri uygulanır.

9. Yurt Dışına Veri Aktarımı

Bulut, e-posta, analitik, toplantı veya benzeri sağlayıcıların yurt dışında bulunması ya da veriyi yurt dışındaki sunucularda işlemesi halinde kişisel veriler yurt dışına aktarılabilir. Bu aktarımlar, 6698 sayılı Kanunun 9 uncu maddesinde öngörülen yeterlilik kararı, uygun güvence, standart sözleşme, bağlayıcı şirket kuralları veya arızi aktarım şartlarından uygun olanına dayanılarak gerçekleştirilir.

Yurt dışına aktarımın açık rızaya dayandığı istisnai hallerde, ilgili kişi aktarımın muhtemel riskleri hakkında bilgilendirilir. Kullanılan sağlayıcı ve aktarım yöntemi, teknik altyapı değişikliklerine göre güncellenebilir.

10. Saklama Süreleri ve İmha

Kişisel veriler, işlendikleri amaç için gerekli süre ve ilgili mevzuatta öngörülen zamanaşımı/saklama süreleri boyunca tutulur. Süre sonunda veriler silinir, yok edilir veya anonim hale getirilir.

Belirtilen süreler azami politika süreleridir. Kanuni zorunluluk, dava/inceleme, güvenlik olayı veya ilgili kişinin talebi gibi somut koşullarda süreler mevzuata uygun olarak değişebilir.

11. Kişisel Veri Güvenliği

  • Yetki matrisi, en az ayrıcalık ilkesi, güçlü parola ve mümkün olan sistemlerde çok faktörlü doğrulama.
  • Güncel yazılım, güvenlik duvarı, kötü amaçlı yazılım koruması, loglama ve zafiyet yönetimi.
  • Veri aktarımında şifreleme, güvenli bağlantı ve erişim kayıtları.
  • Yedekleme, iş sürekliliği ve olay müdahale süreçleri.
  • Çalışan ve hizmet sağlayıcı gizlilik yükümlülükleri; veri işleyen sözleşmeleri.
  • Kişisel veri envanteri, saklama-imha kontrolleri ve periyodik yetki gözden geçirmeleri.
  • İhlal halinde etkilerin sınırlandırılması, kayıt altına alma ve gerekli bildirimlerin yapılması.

12. İlgili Kişinin Hakları

İlgili kişiler, 6698 sayılı Kanunun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir:

  • Kişisel veri işlenip işlenmediğini öğrenme.
  • İşlenmişse buna ilişkin bilgi talep etme.
  • İşlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme.
  • Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
  • Eksik veya yanlış işlenmişse düzeltilmesini isteme.
  • İşleme sebepleri ortadan kalkmışsa silinmesini veya yok edilmesini isteme.
  • Düzeltme ve imha işlemlerinin aktarım yapılan üçüncü kişilere bildirilmesini isteme.
  • Münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonucun ortaya çıkmasına itiraz etme.
  • Kanuna aykırı işleme nedeniyle zarara uğraması halinde tazminat talep etme.

13. Veri Sorumlusuna Başvuru Usulü

Haklarını kullanmak isteyen ilgili kişi, kimliğini ve talebini açıkça belirterek aşağıdaki kanallardan başvurabilir:

Başvuruda ad-soyad, imza (yazılı başvuruda), T.C. kimlik numarası veya yabancılar için kimlik/pasaport numarası, tebligata esas adres, varsa e-posta/telefon ve talep konusu bulunmalıdır. Şirket, başvuruyu niteliğine göre en geç otuz gün içinde ücretsiz sonuçlandırır; işlemin ayrıca maliyet gerektirmesi halinde Kurulca belirlenen tarife uygulanabilir.

14. Ticari Elektronik İletiler

Kampanya, tanıtım ve pazarlama iletileri, 6563 sayılı Kanun ve ilgili mevzuata uygun olarak, gerekli hallerde önceden onay alınarak gönderilir. İlgili kişi, her iletide sunulan ret yöntemi veya iletişim kanalları üzerinden iznini geri alabilir. Hizmetin ifası, güvenlik, fatura, sözleşme ve sipariş bildirimleri pazarlama iletisi sayılmaz.

15. Çocukların Verileri

BIDPAYS hizmetleri esas olarak ticari markalara ve yetişkin kullanıcılara yöneliktir. Bilerek çocuklardan kişisel veri toplanması amaçlanmaz. Çocuğa ait verinin yetkisiz olarak paylaşıldığının anlaşılması halinde silme ve gerekli koruma tedbirleri uygulanır.

16. Otomatik Karar Verme ve Profilleme

BIDPAYS, kullanıcı hakkında hukuki sonuç doğuran veya benzer şekilde önemli ölçüde etkileyen tamamen otomatik karar verme süreci yürütmeyi amaçlamaz. Analitik veya pazarlama profillemesi yapılması halinde hukuki dayanak, şeffaflık, itiraz ve tercih hakları gözetilir.

17. Veri İhlali Yönetimi

Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin tespit edilmesi halinde olay derhal değerlendirilir, etkileri sınırlandırılır ve Kanunda öngörülen şartlar oluştuğunda ilgili kişiye ve Kişisel Verileri Koruma Kuruluna gerekli bildirimler yapılır.

18. Politikanın Güncellenmesi

Bu metin 30.07.2026 tarihinde yayımlanmıştır. Mevzuat, Kurul kararları, kullanılan teknoloji ve iş süreçlerindeki değişikliklere göre güncellenebilir. Güncel metin www.bidpays.com üzerinde yayımlanır.

Mevzuat Dayanakları

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu
  • Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
  • Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik
  • Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
  • Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ
  • Kişisel Verileri Koruma Kurulunun ilke kararları ve rehberleri
  • 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili mevzuat

Mevzuat değişiklikleri ve platformun fiilî işleyişi doğrultusunda bu metin güncellenebilir. Emredici mevzuat hükümleri ile işbu metin arasında farklılık bulunması halinde emredici mevzuat hükümleri uygulanır.