Hukuki

Kişisel Veri İhlali Politikası

Son güncelleme 10 Temmuz 2026

ResReturn'ün kişisel veri ihlallerini nasıl tespit ettiği, sınırladığı, değerlendirdiği ve raporladığı — ve GDPR ile KVKK kapsamında kimi, ne kadar hızlı bilgilendirdiği.

1. Kapsam ve tanımlar

Bu Kişisel Veri İhlaline Müdahale Politikası, Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye adresinde faaliyet gösteren ResReturn'ün (bir YourSizer ürünü) kişisel veri ihlallerini nasıl tespit ettiğini, sınırladığını, değerlendirdiğini ve bildirdiğini açıklar. Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Kişisel Verileri Koruma Kurulunun ihlal bildirimine ilişkin 2019/10 sayılı Kararı dahil AB Genel Veri Koruma Tüzüğü'ne (GDPR) uygun olarak hazırlanmıştır.

Kişisel veri ihlali, kişisel verilerin kazara veya hukuka aykırı olarak yok edilmesine, kaybolmasına, değiştirilmesine, yetkisiz şekilde ifşa edilmesine veya bunlara yetkisiz erişime yol açan herhangi bir güvenlik ihlalidir — başka bir deyişle, elimizdeki kişisel verilerin gizliliğini, bütünlüğünü veya kullanılabilirliğini etkileyen herhangi bir olaydır. Kişisel veri, ad, iletişim bilgileri, sipariş geçmişi, iade kayıtları veya hesap kimlik bilgileri gibi kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi anlamına gelir.

ResReturn, e-ticaret mağazaları için bir iade ve değişim yönetimi platformudur. İade portalı ve mağaza entegrasyonları (Shopify, Ticimax, ikas ve diğer platformlar) üzerinden işlenen müşteri verileri için, ResReturn, veri sorumlusu olan mağaza adına veri işleyen olarak hareket eder. Kendi web sitesi ziyaretçilerimize ve mağaza hesaplarımıza ilişkin veriler için ResReturn veri sorumlusu olarak hareket eder. Bu ikili rol, bir ihlal meydana geldiğinde kimin bilgilendirileceğini belirler; bu, Politikada açıklanmıştır.

2. Olay müdahale ekibi ve sorumluluklar

ResReturn, bir ihlalden şüphelenildiği andan itibaren sorumluluğu üstlenen, sınırlamayı, azaltmayı ve hukuki uyumu koordine eden disiplinler arası bir Veri İhlali Müdahale Ekibi bulundurur. Ekibin bileşimi, olayın karmaşıklığına ve ölçeğine bağlı olarak genişletilebilir veya daraltılabilir.

Üst yönetim temsilcisi, genel koordinasyon ve stratejik yön sağlar, nihai karar yetkisini elinde tutar, bildirimleri ve kamuoyu açıklamalarını onaylar ve gerekli kaynakları tahsis eder. Teknik lider, ihlalin teknik olarak tespitinden, doğrulanmasından ve kapsamının belirlenmesinden sorumludur ve sistem izolasyonunu, güvenlik açığı yamalamasını, geri yüklemeyi, log analizini ve adli incelemeyi koordine eder. Hukuk ve uyum sorumlusu, müdahalenin KVKK, GDPR ve ilgili mevzuata uygun olmasını sağlar, bildirimlerin içeriğini ve zamanlamasını yönetir ve hukuki riski değerlendirir. İletişim lideri, etkilenen taraflar için net bilgi hazırlar ve gerektiğinde kamuoyu ile medya ile iletişimi yönetir.

Ekip üyelerinin ve dış danışmanların kimlik ve iletişim bilgileri, en az altı ayda bir gözden geçirilen, erişimi kısıtlı olay iletişim listelerinde ve bir acil durum arama zincirinde tutulur. Olaya bağlı olarak ekip, dış siber güvenlik uzmanlarını, dijital adli inceleme firmalarını, hukuki danışmanları veya iletişim desteğini devreye alabilir. Dış hizmet sağlayıcılarla yapılan tüm sözleşmeler, açık veri güvenliği, gizlilik ve ihlal bildirimi yükümlülükleri içerir.

3. Tespit, bildirim ve ilk değerlendirme

Bir ihlalden şüphe, çeşitli kaynaklardan doğabilir: güvenlik izleme ve kayıt sistemleri tarafından işaretlenen anomaliler (olağandışı erişim örüntüleri, yetkisiz veri aktarımları), mağazalardan veya müşterilerden şüpheli hesap etkinliği veya görünür veri ifşası hakkında gelen bildirimler, güvenlik araştırmacılarından, entegrasyon ortaklarından veya diğer üçüncü kişilerden gelen uyarılar ve iç denetimler ile güvenlik açığı taramalarından elde edilen bulgular.

Bir ihlalden şüphelenen herhangi bir çalışan veya yüklenici, bunu derhal müdahale ekibine iletmelidir. Olayın ne zaman başladığını, nasıl tespit edildiğini, kimin bildirdiğini ve ilk gözlemleri kaydeden bir olay kaydı derhal açılır.

Teknik ekip daha sonra, yetkisiz erişim, veri sızıntısı, kaybolan kimlik bilgileri veya verinin kötüye kullanımı gibi senaryoları değerlendirerek, kayıtları, sistem metriklerini, güvenlik uyarılarını ve etkilenen sistemlerin durumunu inceleyerek şüphelenilen ihlali doğrular. Eş zamanlı olarak ekip, etkilenen veri kategorilerini, olaydan etkilenen kişi sayısı tahminini, ilgili sistemleri ve ihlalin zaman aralığını belirlemeye çalışır — bu bilgiler, sonraki risk analizi ve bildirim kararları için kritiktir.

4. Sınırlama ve acil önlemler

İlk operasyonel hedef, ihlalin yayılmasını durdurmak, veri kaybının veya yetkisiz erişimin devam etmesini önlemek ve sistem bütünlüğünü korumaktır. Acil izolasyon önlemleri, tespitten sonraki ilk saatler içinde uygulanır.

Olaya bağlı olarak bu önlemler şunları içerebilir: ele geçirilmiş hesapların, oturumların veya API anahtarlarının derhal iptal edilmesi; etkilenen sistemlerin ağ segmentasyonu yoluyla diğer kritik sistemlerden izole edilmesi; etkilenen hizmetin, entegrasyonun veya portalın geçici olarak askıya alınması veya kısıtlanması; ifşa olmuş olabilecek parolaların, token'ların ve şifreleme anahtarlarının değiştirilmesi; ve güvenlik duvarında şüpheli kaynaklardan gelen trafiğin engellenmesi.

Etkilenen veri bir mağaza adına işlendiğinde, sınırlama adımları, güvenlik yeniden sağlanırken mağazanın vitrini ve sipariş operasyonlarının makul ölçüde en az etkilenmesini sağlayacak şekilde koordine edilir.

5. Risk sınıflandırması ve analizi

İhlal sınırlandırıldıktan sonra, müdahale ekibi olayın ciddiyetini ve etkilenen bireyler üzerindeki olası etkisini belirlemek için bir risk analizi yapar. Bu analiz, müdahale stratejisini, bildirim yükümlülüklerini ve düzeltici önlemleri yönlendirir.

Düşük riskli olaylar, sınırlı kapsam ve düşük hassasiyetli veriyi (örneğin anonimleştirilmiş analitik verilere kısa süreli yetkisiz erişim) kapsar ve gerçekçi bir zarar olasılığı düşüktür; bu durumda iç raporlama ve düzeltici eylem önceliklidir. Orta riskli olaylar, bireyleri doğrudan tanımlamayan veya önemli bir zarara yol açmayan kişisel verilerin daha geniş kapsamda ifşasını içerir — örneğin sınırlı sayıda müşterinin IP adresleri, tarayıcı verileri veya e-posta adresleri — ve düzenleyici otoriteye ve bireylere bildirimin gerekip gerekmediğine ilişkin belgelenmiş bir değerlendirmeyi tetikler. Yüksek riskli olaylar, kimlik veya iletişim verilerinin ölçekli şekilde ifşasını, hesap kimlik bilgilerini, mali veya ödemeyle ilgili verileri veya kimlik hırsızlığı, dolandırıcılık, ayrımcılık ya da itibar zararı riski yaratan herhangi bir ifşayı içerir; bunlar en hızlı müdahaleyi ve gecikmesiz tam bildirimi zorunlu kılar.

Analiz; etkilenen veri kategorilerinin hassasiyetini, etkilenen kişi sayısını, ihlalin niteliğini ve süresini (erişim, kopyalama, değiştirme, silme veya yok etme), ilgili kişiler için olası sonuçları, verinin şifrelenip şifrelenmediğini, maskelenip maskelenmediğini veya başka şekilde korunup korunmadığını ve olayın ne kadar hızlı kontrol altına alındığını tartar.

6. Düzeltme ve iyileştirme

İhlalin altında yatan nedeni — örneğin bir yazılım güvenlik açığı, yanlış yapılandırma, ele geçirilmiş kimlik bilgisi veya insan hatası — belirlemek için bir kök neden analizi yapılır. Tespit edilen güvenlik açığı, güvenlik yamaları, kod değişiklikleri veya yapılandırma güncellemeleri yoluyla derhal giderilir. Erişim kontrolleri gözden geçirilir ve sıkılaştırılır, yetkilendirmeler en az yetki ilkesi altında yeniden tanımlanır ve kritik erişim için çok faktörlü kimlik doğrulama zorunlu kılınır.

Veri bütünlüğü doğrulanır ve kayıp veya bozulma tespit edildiğinde, etkilenen sistemler güvenli, temiz yedeklerden geri yüklenir. Hizmetler, uygun görüldüğünde başlangıçta kısıtlı erişim veya azaltılmış işlevsellikle, yakın izleme altında kademeli olarak yeniden devreye alınır.

Tanımlı zaman hedefleriyle çalışırız: ilk saatlerde ilk izolasyon ve acil önlemler; ilk 24 ila 48 saat içinde kapsamın, etkilenen veri kategorilerinin ve etkilenen kişi sayısının netleştirilmesi; ciddiyete bağlı olarak günler içinde güvenlik açığı yamalama ve güvenli geri yükleme; ve olay kapatıldıktan sonraki haftalarda planlanan ve uygulanan kalıcı düzeltici ve önleyici eylemler.

7. Bildirim yükümlülükleri ve süreler

Bir ihlal, ResReturn'ün bir mağaza adına işlediği müşteri verilerini etkilediğinde, ResReturn veri işleyen sıfatıyla hareket eder. İhlalin farkına vardıktan sonra gecikmeksizin etkilenen mağazayı bilgilendiririz ve mağazanın ihtiyaç duyacağı bilgileri — ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kişi sayısı, olası sonuçlar ve alınan önlemler — sağlarız; böylece mağaza, veri sorumlusu sıfatıyla, yetkili denetim otoritesini 72 saat içinde ve gerektiğinde etkilenen bireyleri bilgilendirme yükümlülüğünü yerine getirebilir. GDPR madde 33(2) ve KVKK madde 12 ile uyumlu olarak, bu süreç boyunca mağazayla tam olarak iş birliği yaparız.

İhlal, ResReturn'ün veri sorumlusu olduğu veriyi — örneğin mağaza hesap verilerini veya kendi web sitesi verilerimizi — etkilediğinde, yetkili makamı doğrudan bilgilendiririz: Türkiye'de Kişisel Verileri Koruma Kurulu'nu (KVKK Kurulu) kendi Veri İhlali Bildirim Formu aracılığıyla ve GDPR madde 33 kapsamında ilgili AB denetim otoritesini, her durumda gecikmeksizin ve mümkün olduğunda ihlalin farkına varıldıktan sonraki 72 saat içinde. Bildirim gecikirse, gerekçeler belgelenir ve bildirimde belirtilir. Bildirim; ihlalin tarihini ve tespit zamanını, niteliğini, etkilenen veri kategorilerini, tahmini kişi sayısını, olası sonuçları, alınan veya planlanan önlemleri, bireylerin alabileceği koruyucu adımları ve iletişim kanallarını kapsar.

Veri sorumlusu olduğumuz bir ihlalin bireyler için yüksek risk oluşturması muhtemel olduğunda — örneğin kimlik bilgilerinin ya da kimlik hırsızlığına veya dolandırıcılığa imkân veren verilerin ifşası — GDPR madde 34 ve KVKK madde 12/5 uyarınca etkilenen bireyleri de gecikmeksizin bilgilendiririz. Bu bildirim sade bir dille yazılır ve ihlalin özetini, etkilenen veriyi, olası sonuçları, aldığımız önlemleri, bireylerin kendilerini korumak için atabilecekleri adımları (parola değiştirme ve hesap etkinliğini gözden geçirme gibi) ve bize nasıl ulaşabileceklerini içerir. Bildirim, e-posta veya ürün içi duyuru gibi uygun kanallar aracılığıyla iletilir.

Bir ihlalin tüm ayrıntıları 72 saat içinde belirlenemiyorsa, mevcut bilgilere dayanarak ilk bir bildirim yaparız ve inceleme ilerledikçe bunu aşamalı olarak tamamlarız. Bir ihlal uluslararası olarak aktarılan kişisel veriyi içerdiğinde, bildirim yükümlülükleri geçerli aktarım güvenceleri çerçevesinde yerine getirilir ve kendi alt işleyenlerimiz, herhangi bir ihlali bize gecikmeksizin bildirmekle sözleşmesel olarak yükümlüdür.

8. Belgeleme ve kayıt tutma

Bir ihlal müdahalesinin her aşaması, ayrılmış bir ihlal kaydında kronolojik olarak kaydedilir: olay numarası ve tarihi, ihlalin nasıl ve kim tarafından tespit edildiği, doğrulama bulguları, alınan izolasyon ve acil önlemler, etkilenen veri kategorileri ve tahmini kişi sayısı, risk analizi sonucu, kök neden analizi, benimsenen düzeltici ve önleyici önlemler, mağazalara, otoritelere ve bireylere gönderilen tüm bildirimler (tarih, içerik ve kanallarıyla birlikte), müdahale ekibi toplantı notları ve kararları ve dış danışmanlarla yapılan iletişimin kayıtları.

Bu kayıtlar, daha uzun yasal saklama yükümlülükleri saklı kalmak kaydıyla, en az üç yıl boyunca merkezi, şifrelenmiş, erişimi kısıtlı bir ihlal kayıt dosyasında tutulur. Kayıtların bütünlüğü ve değiştirilemezliği teknik olarak korunur, zira bu dosya herhangi bir düzenleyici denetimde veya hukuki süreçte başlıca referanstır. Bildirim eşiğini karşılamayanlar da dahil olmak üzere tüm ihlaller için bu kaydı, o değerlendirmenin gerekçesiyle birlikte tutarız.

9. Önleyici önlemler ve sürekli gözden geçirme

İhlal müdahalesi, ancak arkasındaki önleyici kontroller kadar güçlüdür. Teknik önlemler düzenli olarak denetlenir ve güncellenir: çok faktörlü kimlik doğrulama kapsamı ve rol bazlı erişim kontrolleri en az altı ayda bir gözden geçirilir; aktarım halindeki (TLS) ve durağan haldeki şifrelemenin güncelliği, anahtar yönetimi ve rotasyonuyla birlikte periyodik olarak kontrol edilir; güvenlik duvarı ve ağ segmentasyonu kuralları ile saldırı tespit sistemleri yeni tehditlere karşı test edilir ve ayarlanır; güvenlik açığı taramaları düzenli bir programla, önceliklendirilmiş yamalamayla çalıştırılır; ve yedekleme güvenliği, şifrelemesi ve rotasyonu, süresi dolan yedeklerin güvenli imhasıyla birlikte en az altı ayda bir gözden geçirilir.

İdari önlemler insan faktörünü ele alır: tüm personel, en az altı ayda bir değerlendirilen ve yeni işe başlayanlar için zorunlu oryantasyon eğitimini içeren veri koruma ve ihlal müdahalesi eğitimi alır; gizlilik sözleşmeleri ve yetkilendirme matrisi periyodik olarak kontrol edilir; kişisel veri işleyen alt işleyenler ve diğer üçüncü taraf sağlayıcılar, sözleşmesel güvenlik yükümlülüklerine göre en az yılda bir gözden geçirilir; ve bu Politika, Gizlilik Politikamız ve saklama ile imha prosedürleri dahil iç politikalar en az altı ayda bir gözden geçirilir ve mevzuat değişiklikleri ile düzenleyici kararlara göre güncellenir.

KVKK madde 12/3 uyarınca, bu önlemlerin uygulandığını doğrulamak için gerekli denetimleri yaparız veya yaptırırız ve sonuçlar, tespit edilen eksiklikler ve iyileştirme planları üst yönetime raporlanır.

10. Olay sonrası değerlendirme

Her ihlal bir öğrenme fırsatı olarak ele alınır. Bir olay kapatıldıktan sonra, müdahale ekibi, öğrenilen dersleri, mevcut prosedürlerde tespit edilen zayıflıkları ve gelecekteki riski azaltmaya yönelik önerileri kapsayan bir olay sonrası değerlendirme raporu hazırlar.

Bu raporlar, önleyici teknik ve idari önlemlerimizin gözden geçirme döngüsüne doğrudan katkı sağlar; böylece her olay, ResReturn'ün güvenlik duruşunu ve bu Politikanın kendisini kalıcı olarak güçlendirir.

11. Şüphelenilen bir ihlali bildirme

ResReturn'ü ilgilendiren bir kişisel veri ihlalinden şüphelenen bir mağaza, müşteri, güvenlik araştırmacısı veya başka biriyseniz, lütfen güvenli şekilde paylaşabileceğiniz mümkün olduğunca fazla ayrıntıyla derhal contact@resreturn.com adresinden bizimle iletişime geçin. Her bildirimi ciddiye alır, alındığını teyit eder ve bu Politika kapsamında araştırırız.

Ayrıca ResReturn (bir YourSizer ürünü), Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye adresine yazabilirsiniz.

Bu belge hakkında sorularınız mı var? Bize ulaşın.