Bu metin, https://www.opencartextra.com üzerinden verdiğiniz siparişlerde ve kart ile ödeme sürecinde kişisel verilerinizin nasıl işlendiğini, kimlere aktarıldığını, ne kadar süreyle saklandığını ve haklarınızı, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 10 uncu maddesi kapsamında açıklamak amacıyla hazırlanmıştır. Bir aydınlatma metnidir; onay veya rıza beyanı içermez.
1. Veri sorumlusu
Veri sorumlusu: W3 Bilişim Teknolojileri ve Yazılım Hizmetleri Limited Şirketi. Adres: Cevizli Mah. Zuhal Cad. Ritim İstanbul A5 Blok No: 46 E İç Kapı No: 179 Maltepe / İstanbul. Vergi dairesi/no: Kartal V.D. · 7881052037. MERSİS: 0788-1052-0370-0001. E-posta: hello@w3.net.tr. Telefon: +90 532 476 9667.
OpencartExtra.com, bu şirketin ticari markası ve hizmet yüzeyidir. Bu metin, https://www.opencartextra.com üzerindeki sipariş ve ödeme süreçlerine özgüdür; sitenin genel veri işleme faaliyetleri KVKK Aydınlatma Metni’nde, çerezler Çerez Politikası’nda, canlı sohbet ise Canlı Sohbet Aydınlatma Metni’nde açıklanmıştır.
Bu metin bir bilgilendirmedir. Aşağıda açıklanan işleme faaliyetleri açık rızaya değil, Kanun’un 5 inci maddesinin ikinci fıkrasındaki hukuki sebeplere dayanır; bu nedenle sizden bu metin için bir rıza beyanı istenmez.
2. İşlenen kişisel veriler
Kimlik verileri: ad ve soyad, kurumsal siparişlerde şirket ünvanı ve yetkili adı, fatura için T.C. kimlik numarası veya vergi kimlik numarası, vergi dairesi.
İletişim verileri: e-posta adresi, telefon numarası, fatura adresi, ilçe, il, posta kodu ve ülke bilgisi.
Müşteri işlem verileri: sipariş numarası, sipariş kalemleri, adet ve süre bilgisi, tutar, para birimi, kur ve kur tarihi, vergi tutarı, proforma ve fatura kayıtları, ödeme referans numarası (merchant_oid), ödeme durumu ve tipi, başarısız işlem kodları, iade kayıtları.
İşlem güvenliği verileri: sipariş ve onay anındaki IP adresi, tarih ve saat damgası, tarayıcı bilgisi (user agent), oturum tanımlayıcıları, onaylanan yasal belgelerin sürüm numaraları.
Hizmete özgü veriler: mağaza adresi, OpenCart sürümü, mevcut hosting sağlayıcısı, alan adı ve uzantısı, ad sunucusu (nameserver) bilgileri, taşıma talebi ve müşteri notu.
Kart verileri işlenmez. Kart numarası, son kullanma tarihi ve güvenlik kodu (CVV) hiçbir aşamada tarafımıza iletilmez; bu veriler yalnızca ödeme kuruluşunun kendi ekranında işlenir. Bize yalnızca işlemin sonucu, kartın tipi (kredi/banka) ve varsa taksit bilgisi döner.
3. Kart bilgilerinizi neden görmüyoruz
Ödeme ekranı, ödeme kuruluşunun altyapısında çalışan ayrı bir çerçeve (iframe) içinde açılır. Kart bilgilerinizi doğrudan ödeme kuruluşunun ekranına girersiniz; bu bilgiler bizim sunucularımıza veya tarayıcınızdaki sayfamıza hiçbir şekilde iletilmez.
Bu yapı, kart verilerinin PCI DSS standardına tabi tarafta kalmasını ve bizim tarafımızda hiç bulunmamasını sağlar.
3D Secure doğrulaması, kartınızı çıkaran banka ile aranızda gerçekleşir; doğrulama kodu tarafımıza iletilmez.
4. Kişisel verilerin işlenme amaçları
Siparişinizin oluşturulması, proforma belgesinin düzenlenmesi ve size iletilmesi.
Ödemenin alınması, doğrulanması, ödeme kuruluşuyla mutabakat sağlanması ve iade süreçlerinin yürütülmesi.
Satın aldığınız hizmetin ifası: sunucunun kurulması, alan adı kaydının yapılması, destek ve bakım çalışmalarının planlanması.
Fatura düzenlenmesi ile muhasebe ve vergi yükümlülüklerinin yerine getirilmesi.
Mesafeli sözleşme mevzuatı uyarınca ön bilgilendirme ve sözleşme metinlerinin kalıcı veri saklayıcısıyla iletilmesi ve saklanması.
Onay kayıtlarının tutulması ve olası bir uyuşmazlıkta ispat yükümlülüğünün yerine getirilmesi.
Sipariş, ödeme, ifa ve destek süreçlerine ilişkin bilgilendirme iletilerinin gönderilmesi.
Sahtecilik, kötüye kullanım ve otomatik saldırıların önlenmesi ile bilgi güvenliğinin sağlanması.
Talebiniz hâlinde şikâyet, iade ve uyuşmazlık süreçlerinin yönetilmesi.
5. Hukuki sebepler
KVKK m.5/2-c — Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması: sipariş, ödeme, proforma, ifa ve iade süreçlerinde işlenen kimlik, iletişim ve müşteri işlem verileri bu sebebe dayanır.
KVKK m.5/2-ç — Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması: fatura ve muhasebe kayıtlarının Vergi Usul Kanunu ve Türk Ticaret Kanunu uyarınca düzenlenmesi ve saklanması; mesafeli sözleşme mevzuatı uyarınca ön bilgilendirme ve sözleşme belgelerinin saklanması.
KVKK m.5/2-e — Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması: onay tarih ve saati, IP adresi, belge sürümü gibi ispat amaçlı kayıtlar bu sebebe dayanır.
KVKK m.5/2-f — İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri: sahtecilik ve kötüye kullanımın önlenmesi, işlem güvenliğinin sağlanması ve hizmet kalitesinin ölçülmesi.
Ticari elektronik ileti gönderimi bu metnin kapsamı dışındadır ve yalnızca 6563 sayılı Kanun uyarınca ayrıca alınan onaya dayanır. Bu onay, sipariş verilmesinin veya ödemenin şartı değildir ve her zaman ücretsiz geri alınabilir.
6. Kişisel verilerin aktarıldığı taraflar ve aktarım amaçları
Ödeme kuruluşu: Kart ödemesinin alınabilmesi için PayTR Ödeme ve Elektronik Para Hizmetleri A.Ş. ile ad soyad, e-posta adresi, telefon numarası, fatura adresi, sipariş tutarı, sipariş kalemlerinin başlıkları, sipariş referans numarası ve işlem anındaki IP adresi paylaşılır. Bu aktarım, ödeme işleminin gerçekleştirilmesi ve 5549 sayılı Kanun ile 6493 sayılı Kanun kapsamındaki yükümlülüklerin yerine getirilmesi amacıyla yapılır.
Bankalar ve kart kuruluşları: Ödemenin yetkilendirilmesi, 3D Secure doğrulaması, mutabakat ve iade işlemleri için ödeme kuruluşu aracılığıyla.
Mali müşavir ve e-fatura/e-arşiv hizmet sağlayıcıları: Faturanın düzenlenmesi ve yasal defterlerin tutulması amacıyla.
Alan adı tescil kuruluşu ve ilgili kayıt kuruluşu (registry): Alan adı kaydı sipariş edilmişse, ICANN kuralları gereği kayıt sahibi olarak ad, adres, e-posta ve telefon bilgileriniz aktarılır. Bu bilgilerin bir kısmı, ICANN politikaları çerçevesinde kamuya açık kayıt sorgularında (WHOIS/RDAP) görünebilir.
Altyapı ve hizmet sağlayıcılar: Sunucu barındırma, e-posta gönderimi, yedekleme ve güvenlik hizmetleri veren tedarikçilerimiz, yalnızca hizmetin gerektirdiği ölçüde.
Yetkili kamu kurum ve kuruluşları ile adli merciler: Mevzuattan doğan bilgi ve belge talepleri kapsamında.
Kişisel verileriniz bunun dışında üçüncü kişilerle paylaşılmaz, satılmaz ve pazarlama amacıyla devredilmez.
7. Yurt dışına aktarım
Sipariş ve ödeme sürecine ilişkin kayıtlar, Türkiye’de bulunan sunucularda tutulur ve ödeme kuruluşu Türkiye’de yerleşiktir.
Alan adı kaydı sipariş edilmişse, ICANN ve ilgili kayıt kuruluşu kuralları gereği kayıt sahibi bilgileri yurt dışında yerleşik tescil ve kayıt kuruluşlarına aktarılır. Bu aktarım, KVKK’nın 9 uncu maddesi kapsamında, sözleşmenin ifası için zorunlu olması hâlinde uygulanan istisnalara dayanır ve alan adı kaydının teknik olarak başka türlü yapılabilmesi mümkün değildir.
Sitede kullanılan ölçümleme ve güvenlik hizmetleri kapsamındaki aktarımlar Çerez Politikası ile KVKK Aydınlatma Metni’nde açıklanmıştır.
Yurt dışına aktarımlarda, KVKK’nın 9 uncu maddesindeki şartlara uygun hareket edilir ve aktarım, amaçla sınırlı asgari veriyle gerçekleştirilir.
8. Verilerin toplanma yöntemi
Kişisel verileriniz; sipariş formunu doldurmanız, ödeme akışını başlatmanız, e-posta veya telefonla iletişim kurmanız ve canlı sohbeti kullanmanız yoluyla elektronik ortamda toplanır.
Ödemenin sonucuna ilişkin veriler, ödeme kuruluşundan sunucumuza gönderilen bildirim ile ve mutabakat sorguları aracılığıyla otomatik olarak elde edilir.
Daha önce bir siparişte verdiğiniz bilgiler, tekrar yazmanızı gerektirmemek amacıyla forma önceden doldurulmuş olarak getirilebilir; bu bilgileri her zaman değiştirebilirsiniz.
9. Saklama süreleri
Fatura, ödeme ve muhasebe kayıtları: Vergi Usul Kanunu’nun 253 üncü maddesi ile Türk Ticaret Kanunu’nun 82 nci maddesi uyarınca on (10) yıl.
Sipariş kayıtları, proforma belgeleri ve sözleşme metinleri (onaylanan sürüm bilgisiyle birlikte): on (10) yıl.
Onay kayıtları — onay tarihi ve saati, onay anındaki IP adresi, tarayıcı bilgisi ve onaylanan belge sürümü: ispat yükümlülüğünün yerine getirilebilmesi amacıyla on (10) yıl. Bu kayıtlar, mesafeli sözleşme mevzuatının ispat yükünü satıcıya yüklemesi nedeniyle tutulur ve zamanaşımı süreleri boyunca korunur.
Başarısız ödeme ve sahtecilik önleme kayıtları: iki (2) yıl.
Ticari elektronik ileti onay kayıtları: onayın geri alınmasından itibaren üç (3) yıl.
Sürenin sonunda kişisel veriler silinir, yok edilir veya anonim hâle getirilir. Anonimleştirme uygulanan durumlarda tutar, belge numarası ve ödeme referans numarası gibi muhasebe kayıtları saklanmaya devam ederken, kişiyi belirlenebilir kılan veriler geri döndürülemez şekilde kaldırılır.
Saklama süresi dolmadan silme talebinde bulunmanız hâlinde, hukuki yükümlülük veya ispat gereksinimi nedeniyle saklanması zorunlu olan veriler bakımından talebiniz gerekçesiyle birlikte yanıtlanır.
10. IP adresi ve zaman damgası neden saklanır
Mesafeli sözleşmelerde, tüketicinin ön bilgilendirmeyi aldığına ve sözleşmenin kurulduğuna ilişkin ispat yükü satıcıya aittir.
Bu nedenle onay kutularını işaretlediğiniz an; tarih, saat, IP adresi ve onayladığınız belgenin sürüm numarası ile birlikte kaydedilir. Aynı damga, size gönderilen sözleşme belgelerinde ve proforma sayfasında da gösterilir.
IP adresi bu kayıtlarda maskelenmeden saklanır; maskelenmiş bir kayıt ispat işlevini yerine getiremez. Kayıt yalnızca ispat, güvenlik ve mevzuattan doğan yükümlülükler amacıyla kullanılır; reklam, profilleme veya kişiselleştirme amacıyla kullanılmaz.
Bu kayıtlara erişim, görevi gereği ihtiyaç duyan sınırlı sayıda çalışanla sınırlandırılmıştır ve erişimler kayıt altına alınır.
11. Otomatik karar ve profilleme
Ödeme sürecinde, kişiliğinizi etkileyen sonuçlar doğuran ve yalnızca otomatik sistemlerle yapılan bir değerlendirme uygulanmaz.
Sahtecilik önleme ve otomatik istek koruması kapsamında yapılan teknik kontroller (istek hızı sınırlaması, bot koruması) kişilik değerlendirmesi niteliğinde değildir ve bir siparişin engellenmesi hâlinde konu insan incelemesine açıktır.
Kredi kartı işleminin onaylanması veya reddedilmesi kararı, kartı çıkaran banka tarafından verilir; bu karar üzerinde etkimiz bulunmamaktadır.
12. Veri güvenliği
Site ve ödeme akışının tamamı TLS ile şifrelenir. Ödeme ekranı, ödeme kuruluşunun PCI DSS uyumlu altyapısında çalışır.
Ödeme kuruluşundan gelen bildirimler kriptografik imza doğrulamasından geçirilir; doğrulanamayan bildirimler işleme alınmaz.
Veritabanı erişimi yetkilendirme ile sınırlandırılır, yedekler şifreli olarak saklanır ve altyapı güncellemeleri düzenli uygulanır.
Kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişimi önlemek amacıyla KVKK’nın 12 nci maddesi kapsamında gerekli idari ve teknik tedbirler alınır. Veri ihlali hâlinde Kişisel Verileri Koruma Kurulu’na ve ilgili kişilere mevzuatta öngörülen sürede bildirim yapılır.
13. Haklarınız ve başvuru
KVKK’nın 11 inci maddesi uyarınca; kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, düzeltme, silme ve yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.
Başvurularınızı, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak, kimliğinizi tevsik eden bilgilerle birlikte hello@w3.net.tr adresine veya Cevizli Mah. Zuhal Cad. Ritim İstanbul A5 Blok No: 46 E İç Kapı No: 179 Maltepe / İstanbul adresine yazılı olarak iletebilirsiniz.
Başvurunuz, talebin niteliğine göre en kısa sürede ve her hâlde otuz gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul tarafından belirlenen tarifedeki ücret alınabilir.
Başvurunuzun reddedilmesi, verilen yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde, yanıtı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu’na şikâyette bulunabilirsiniz.
14. Bu metindeki değişiklikler
Bu aydınlatma metni, mevzuat değişiklikleri veya süreçlerimizdeki değişiklikler nedeniyle güncellenebilir. Güncel sürüm her zaman https://www.opencartextra.com adresindeki yasal belgeler bölümünde yayımlanır.
Bu belgenin sürümü: 1.0. Yürürlük tarihi belgenin başında gösterilmiştir.
Her siparişe, sipariş anında yürürlükte olan sürüm uygulanır ve onaylanan sürüm numarası sipariş kaydınızla birlikte saklanır.