🎉 Tüm ürünlerde peşin fiyatına 6 taksit ve ücretsiz kargo!

KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

Yürürlük tarihi: 31.07.2026 · Versiyon: 1.0

1. Amaç ve kapsam

Bu Politika, CND Sanal Mağazacılık Satış ve Ticaret A.Ş. ("Şirket") tarafından işlenen kişisel verilerin saklanmasına ve imhasına ilişkin usul ve esasları belirlemek amacıyla, 6698 sayılı Kişisel Verilerin Korunması Kanunu ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca hazırlanmıştır.

Politika; müşteriler, üyeler, site ziyaretçileri, tedarikçi ve iş ortağı çalışanları ile çalışan ve çalışan adayları dâhil olmak üzere Şirket tarafından kişisel verisi işlenen tüm ilgili kişileri kapsar.

2. Kayıt ortamları

Kişisel veriler aşağıdaki ortamlarda saklanmaktadır:

Elektronik ortamlarElektronik olmayan ortamlar
Uygulama sunucuları ve veri tabanları (Microsoft Azure)Basılı sipariş ve sevkiyat belgeleri
Bulut güvenlik ve içerik dağıtım altyapısı (Cloudflare)Basılı fatura ve muhasebe evrakı
E-posta sistemleri (Google Workspace, Amazon SES)Sözleşme ve taahhütname asılları
Muhasebe ve ön muhasebe yazılımlarıArşiv dolapları
Yedekleme ortamları ve log kayıtları

3. Saklamayı gerektiren sebepler

  • Sözleşmelerin kurulması ve ifası ile satış sonrası hizmetlerin yürütülmesi
  • Vergi, ticaret, tüketici ve elektronik ticaret mevzuatından doğan yükümlülüklerin yerine getirilmesi
  • Uyuşmazlık hâlinde delil olarak kullanılabilmesi ve hakkın tesisi, kullanılması veya korunması
  • Site ve işlem güvenliğinin sağlanması ile kötüye kullanımın önlenmesi

4. İmhayı gerektiren sebepler

  • İşlenmesini gerektiren amacın ortadan kalkması
  • İlgili mevzuatta öngörülen saklama süresinin dolması
  • Açık rızaya dayalı işlemelerde ilgili kişinin rızasını geri alması
  • İlgili kişinin silme veya yok etme talebinin kabul edilmesi
  • İşlemenin dayandığı hukuki sebebin ortadan kalkması

5. Saklama ve imha süreleri

Veri / süreçSaklama süresiSürenin dayanağı
Üyelik hesabı verileriÜyeliğin sona ermesinden itibaren 10 yılTBK genel zamanaşımı
Sipariş, fatura ve muhasebe kayıtları10 yılTTK m.82, VUK m.253
Mesafeli satış sözleşmesi ve ön bilgilendirme kayıtları10 yılTBK genel zamanaşımı
İade, değişim ve şikâyet kayıtları10 yılTBK genel zamanaşımı
Müşteri iletişim ve talep kayıtları3 yılMeşru menfaat ve olası uyuşmazlık
Site trafik ve işlem log kayıtları2 yıl5651 sayılı Kanun
Çerez verileriÇerez Politikası'nda belirtilen sürelerAçık rıza / zorunluluk
Açık rıza kayıtlarıRızanın geri alınmasından itibaren 10 yılİspat yükümlülüğü
Çalışan özlük dosyalarıİş ilişkisinin sona ermesinden itibaren 10 yılİş Kanunu, TBK
Çalışan adayı başvurularıBaşvuru tarihinden itibaren 1 yılMeşru menfaat

Saklama süresi dolan veriler, aşağıda belirtilen periyodik imha dönemlerinde imha edilir.

6. İmha yöntemleri

YöntemUygulanışı
SilmeVerinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi; veri tabanı kayıtlarının silinmesi, dosya sisteminden kaldırılması, erişim yetkilerinin iptali
Yok etmeVerinin hiç kimse tarafından hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi; fiziksel evrakın kâğıt öğütücüde imhası, manyetik ortamların fiziksel olarak yok edilmesi veya üzerine yazma / de-manyetize etme
Anonim hâle getirmeVerinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi; maskeleme, toplulaştırma ve genelleştirme teknikleri

7. Periyodik imha

Saklama süresi dolan kişisel veriler, altı aylık aralıklarla gerçekleştirilen periyodik imha işlemleri kapsamında re'sen silinir, yok edilir veya anonim hâle getirilir. Periyodik imha dönemleri her yılın Haziran ve Aralık aylarıdır.

İlgili kişinin silme veya yok etme talebi üzerine yapılan imha işlemleri ise, talebin ulaşmasından itibaren en geç 30 (otuz) gün içinde sonuçlandırılır ve ilgili kişiye bilgi verilir. Verinin üçüncü kişilere aktarılmış olması hâlinde, imha işlemi bu kişilere de bildirilir.

8. Teknik ve idari tedbirler

Teknik tedbirler

  • Tüm bağlantılarda SSL/TLS şifrelemesi kullanılması ve güncel protokollerin tercih edilmesi
  • Yetki matrisi ve rol bazlı erişim kontrolü uygulanması; erişimlerin loglanması
  • Güvenlik duvarı, saldırı tespit ve önleme sistemlerinin kullanılması
  • Düzenli sızma testi ve güvenlik denetimlerinin yaptırılması
  • Düzenli yedekleme ve yedeklerin şifreli saklanması
  • Güncel yama ve sürüm yönetimi
  • Ödeme kartı bilgilerinin Şirket sistemlerinde saklanmaması, ödemelerin lisanslı kuruluş altyapısı üzerinden 3D Secure ile alınması

İdari tedbirler

  • Kişisel veri işleme envanterinin hazırlanması ve güncel tutulması
  • Çalışanlara düzenli KVKK farkındalık eğitimi verilmesi
  • Çalışanlarla gizlilik taahhütnameleri imzalanması
  • Veri işleyen sıfatını haiz tedarikçilerle veri işleme sözleşmeleri akdedilmesi
  • Veri ihlali müdahale planının bulunması ve ihlallerin 72 saat içinde Kurul'a bildirilmesi

9. Politikanın yürürlüğü ve güncellenmesi

Bu Politika 31.07.2026 tarihinde yürürlüğe girmiştir. Mevzuat değişiklikleri ve Şirket süreçlerindeki değişiklikler doğrultusunda gözden geçirilir ve gerektiğinde güncellenir. Güncel sürüm internet sitemizde yayımlanır.