Kişisel Veri İşleme
Son güncelleme 10 Temmuz 2026
ResReturn'ün — mağazaların müşteri verileri için veri işleyen, kendi web sitesi ve hesap verileri için veri sorumlusu sıfatıyla — kişisel verileri nasıl işlediği; amaçlar, hukuki dayanaklar, saklama süreleri ve GDPR ile KVKK kapsamındaki haklarınız dahil.
1. Kimiz ve rollerimiz
Bir YourSizer ürünü olan ResReturn, e-ticaret mağazaları için bir iade ve değişim yönetimi platformudur. Mağazalar ResReturn'ü kendi mağazalarına (Shopify, Ticimax, ikas ve diğer platformlar) kurar; müşterileri ise iade, değişim, mağaza kredisi veya geri ödeme talep etmek için barındırılan bir iade portalı kullanır. Kayıtlı adres: Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye. E-posta: contact@resreturn.com.
İki ayrı rolde hareket ederiz. İade portalı ve mağaza entegrasyonları üzerinden işlenen müşteri verileri için, veri sorumlusu olan ve işlemenin amaçlarını belirleyen mağaza adına veri işleyen olarak hareket ederiz. Müşteri verilerine ilişkin işlememiz, her mağaza ile yaptığımız sözleşmeyle düzenlenir ve mağazanın belgelenmiş talimatları doğrultusunda yürütülür.
Kendi web sitemiz, pazarlamamız ve mağaza hesabı verilerimiz (mağazanın personel hesapları, faturalandırma bilgileri, destek geçmişi) için ise veri sorumlusu olarak hareket ederiz. Bu belge, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve AB Genel Veri Koruma Tüzüğü (GDPR) doğrultusunda, her iki roldeki işleme faaliyetlerimizi kaydeder.
2. Kapsam ve işleme ilkeleri
Bu kayıt, faaliyet bazlı bir yaklaşımla hazırlanmıştır: her iş süreci (hesap yönetimi, iade işleme, ödemeler, destek, güvenlik), dokunduğu veri kategorileri, işlemenin amacı ve hukuki dayanağı, azami saklama süreleri ve verinin aktarılabileceği gruplarla birlikte belgelenir. Bu, operasyonlarımız veya kanun değiştikçe gözden geçirilen yaşayan bir belgedir.
Tüm işleme, KVKK'nın 4. maddesindeki ve GDPR'ın 5. maddesindeki genel ilkeleri izler: kişisel veriler hukuka ve dürüstlük kurallarına uygun işlenir; belirli, açık ve meşru amaçlarla toplanır ve bu amaçlarla bağdaşmayan şekillerde işlenmez; yeterli, ilgili ve gerekli olanla sınırlıdır (veri minimizasyonu); doğru ve güncel tutulur; amacın veya kanunun gerektirdiğinden daha uzun süre saklanmaz; ve uygun bütünlük ve gizlilik tedbirleriyle korunur.
3. Kimin verisini işliyoruz ve neleri kapsıyor
Üç gruba ilişkin kişisel veri işleriz: mağaza personeli (bir mağaza hesabını yöneten ve mağaza panelini kullanan kişiler), müşteriler (barındırılan iade portalını kullanan mağazanın kendi müşterileri) ve web sitesi ziyaretçileri (resreturn.com'a göz atan veya bizimle iletişime geçen kişiler).
Müşteriler için veri kategorileri şunlardır: kimlik ve iletişim bilgileri (ad, e-posta, telefon); mağazanın e-ticaret platformundan alınan sipariş ve ürün verileri (sipariş numarası, ürünler, fiyatlar, teslimat bilgileri); iade talebi verileri (iade nedenleri, değişim tercihleri, talep edilen çözüm); geri ödeme ve mağaza kredisi referansları (işlem kimlikleri — tam kart numaralarını saklamayız); ve iade sıklığı ile talep örüntüleri gibi dolandırıcılık sinyalleri.
Bir mağaza isteğe bağlı kalıp-zekâsı özelliğini etkinleştirdiğinde, müşteri tarafından gönüllü olarak sağlanan vücut ölçüm verileri de işlenebilir — bkz. aşağıdaki özel bölüm. Mağaza personeli ve web sitesi ziyaretçileri için kimlik ve iletişim bilgilerini, hesap ve faturalandırma verilerini, destek yazışmalarını ve IP adresi, tarayıcı türü ve erişim zaman damgaları gibi teknik verileri, panelin ve web sitesinin nasıl kullanıldığına dair kullanım analitiğiyle birlikte işleriz.
4. İşleme faaliyetleri, amaçlar ve hukuki dayanaklar
Hesap yönetimi ve hizmet sunumu: mağaza hesapları oluşturur ve yönetiriz, personeli kimlik doğrulamasından geçiririz ve platformu işletiriz. Hukuki dayanak: sözleşmenin ifası (KVKK madde 5/2-c; GDPR madde 6(1)(b)). Hesap verileri, hesap aktif olduğu sürece ve olası uyuşmazlıklar için zamanaşımı sürelerini yansıtacak şekilde sonrasında 10 yıla kadar saklanır.
İade ve değişim işleme: mağaza adına, portal üzerinden gelen iade taleplerini alır, sipariş verileriyle doğrularız, mağazanın iade politikasını uygularız ve sonucu (iade, değişim, mağaza kredisi veya geri ödeme referansı) koordine ederiz. Hukuki dayanak: bizim için mağaza ile yaptığımız işleme sözleşmesi; mağaza için ise tipik olarak müşterisiyle olan sözleşmesinin ifası. Kendi hizmetlerimiz için ödeme ve faturalandırma, sözleşmenin ifası ve hukuki yükümlülüğe dayanır (KVKK madde 5/2-c ve 5/2-ç; GDPR madde 6(1)(b) ve 6(1)(c)); fatura kayıtları, Türk Ticaret Kanunu ve Vergi Usul Kanunu uyarınca 10 yıl saklanır.
Müşteri desteği: mağazalardan ve, bize yönlendirildiğinde, müşterilerden gelen destek taleplerini alır, yanıtlar ve çözeriz. Hukuki dayanak: sözleşmenin ifası ve meşru menfaat. Destek kayıtları, olası takipler ve denetimler için, bir talep kapatıldıktan sonra üç yıl saklanır.
Platform güvenliği, performans ve hizmet geliştirme: sistemlerimizi güvence altına almak, dolandırıcılık ve kötüye kullanımı önlemek, sorunları teşhis etmek ve Hizmetleri iyileştirmek için teknik ve kullanım verilerini kaydederiz. Hukuki dayanak: meşru menfaat ve siber güvenlik kurallarının uygulandığı durumlarda hukuki yükümlülük. Güvenlik ve erişim kayıtları en fazla iki yıl saklanır. Toplulaştırılmış, kimliksizleştirilmiş kullanım analitiği platformu iyileştirmek için kullanılabilir; bu veri artık bir bireyle ilişkilendirilemez. Mağazalara pazarlama iletişimleri yalnızca rıza ile (istenildiği zaman geri çekilebilir) gönderilir; rıza veya ret kanıtı üç yıl saklanır.
5. İsteğe bağlı kalıp-zekâsı ölçüm verisi
Bazı mağazalar, beden kaynaklı iadeleri azaltmaya yardımcı olan isteğe bağlı bir kalıp-zekâsı özelliğini etkinleştirir. Etkinleştirildiğinde, bir müşteri iade veya değişim akışı sırasında gönüllü olarak vücut ölçüm verisi sağlayabilir. Bu veri özel nitelikli bir kategori olarak ele alınır: yalnızca müşterinin açık rızasıyla toplanır (KVKK madde 6; GDPR madde 9(2)(a)), bir iadeyi tamamlamak için hiçbir zaman zorunlu değildir ve rıza istenildiği zaman geri çekilebilir.
Ölçüm verisi, doğrudan kimliği belirleyen bilgilerden ayrı olarak saklanır, takma adlandırılır, ek alan düzeyinde şifreleme ile korunur ve kasıtlı olarak kısa bir saklama süresi altında tutulur; bu sürenin ardından silinir veya geri döndürülemez şekilde anonimleştirilir. Mağaza için önerileri iyileştirmek amacıyla yalnızca toplulaştırılmış, kimlik belirtmeyen kalıp istatistikleri kullanılır.
6. Otomatik karar alma ve profil oluşturma
Mağazaların iade kötüye kullanımını tespit etmesine yardımcı olmak için platform, dolandırıcılık sinyalleri hesaplar — örneğin olağandışı sıklıkta iadeler, uyuşmayan ürünler veya talepler arasındaki örüntüler — ve bir iade talebini incelemeye işaretleyebilir veya risk puanı verebilir. Bu, sınırlı bir profil oluşturma biçimidir.
Dolandırıcılık puanları karar desteğidir, karar değildir: bir iade talebinin kabul edilip edilmeyeceğine, reddedileceğine veya üst mercie taşınacağına ilişkin nihai karar her zaman mağazaya aittir. Hiçbir iade, yalnızca otomatik bir puan temelinde ResReturn tarafından otomatik olarak reddedilmez. Bir kararın yanlış olduğunu düşünen müşteriler, talebi ve işareti manuel olarak inceleyebilecek mağaza nezdinde itiraz edebilir; mağazaların bu incelemeleri yerine getirmesinde destek oluruz.
7. Saklama, yedekleme ve imha
Saklama süreleri, işlemenin amacı, yasal saklama yükümlülükleri ve olası uyuşmazlıklarda delil ihtiyacı dikkate alınarak her işleme faaliyeti için ayrı belirlenir. Mali ve muhasebe kayıtları, Türk Ticaret Kanunu ve Vergi Usul Kanunu uyarınca 10 yıl saklanır. Bir mağaza adına işlenen müşteri verileri, mağazanın talimatlarına göre saklanır ve herhangi bir yasal saklama yükümlülüğüne tabi olarak, ilişki sona erdiğinde silinir veya mağazaya iade edilir.
İş sürekliliğini sağlamak için düzenli olarak yedekleme yapılır ve yedekler canlı sistemlerle aynı güvenlik standardında korunur. Yedek ortamları sabit bir rotasyon izler, bu sürenin ardından otomatik olarak üzerine yazılır ve yedek saklama süresi, canlı sistemde geçerli olan azami sürelerin ötesine hiçbir zaman geçmez. Hassas veri içeren yedekler, sıkı şekilde kısıtlanmış erişimle şifrelenir.
İşleme amacı sona erdiğinde veya saklama süresi dolduğunda, veriler — otomatik olarak veya talep üzerine — altı ayı aşmayan aralıklarla gerçekleştirilen periyodik imha çalışmaları yoluyla silinir, yok edilir veya anonimleştirilir. Kullanılan yöntemler arasında güvenli silme (kayıtların geri döndürülemez şekilde silinmesi veya üzerine yazılması), kriptografik yok etme (şifreleme anahtarlarının geri döndürülemez şekilde yok edilmesi), anonimleştirme (tanımlanabilir bir kişiyle bağlantının kesilmesi, geri döndürülemezliği doğrulanmış şekilde) ve depolama ortamlarının fiziksel olarak yok edilmesi yer alır.
Tüm imha işlemleri kayıt altına alınır ve imha kayıtları en az üç yıl saklanır.
8. Alıcılar, alt işleyenler ve uluslararası aktarımlar
Kurum içinde, kişisel veriler yalnızca bilme gereği ilkesine göre paylaşılır: destek personeli bir talebi çözmek için gerekeni görür, mühendisler platformu işletmek ve hata ayıklamak için gerekeni görür ve finans ekibi faturalandırma verilerini görür. Erişim, rol bazlı bir yetkilendirme matrisini izler.
Kurum dışında, veriler şunlarla paylaşılabilir: yazılı veri işleme sözleşmeleri kapsamında alt işleyen olarak görevlendirilen teknik altyapı sağlayıcıları (barındırma, veritabanı, kayıt yönetimi ve güvenlik hizmetleri); iadeyi gerçekleştirmek için sipariş ve iade durumu verisinin değiş tokuş edildiği mağazanın e-ticaret platformu (Shopify, Ticimax, ikas veya bağlı başka bir platform); kendi faturalandırmamıza ilişkin geri ödeme referansları için ödeme hizmet sağlayıcıları; ve bir iadeyle ilgili işlem bildirimlerini göndermek için kullanılan e-posta/SMS sağlayıcıları. Güncel bir alt işleyen listesi tutarız ve mutabık kalındığı şekilde değişiklikleri mağazalara bildiririz. Kişisel veriler, kanunun gerektirdiği durumlarda yetkili kamu makamlarına da ifşa edilebilir (KVKK madde 5/2-ç; GDPR madde 6(1)(c)).
Kişisel verileri asla satmayız. Mağazalar kendi iadeleri hakkında analitik alır; mağazalar arası herhangi bir içgörü toplulaştırılır ve kimliksizleştirilir.
Kişisel veriler Türkiye veya Avrupa Ekonomik Alanı dışına — örneğin bir bulut sağlayıcısının veri merkezine — aktarıldığında, KVKK'nın 9. maddesine ve GDPR'ın V. Bölümüne uyarız: aktarımlar, mevcut olduğunda yeterlilik kararlarına veya standart sözleşme hükümlerine ve eşdeğer yazılı güvencelere, şifreleme, erişim kısıtlaması ve kayıt tutma gibi teknik önlemlerle birlikte dayanır. Alıcılar, aynı düzeyde koruma sağlamakla sözleşmesel olarak yükümlü kılınır.
9. Teknik ve idari güvenlik önlemleri
Teknik önlemler arasında: doğrudan internet erişimi olmayan özel sanal ağlarda izole edilmiş veritabanları; aktarım halindeki tüm veriler için TLS şifrelemesi; anahtarları ayrı, kısıtlı bir anahtar yönetim sisteminde tutulan durağan veri şifrelemesi; ölçüm verisi gibi hassas veriler için ek alan düzeyinde şifreleme; en az yetki ilkesine dayalı rol bazlı erişim kontrolü; üretim ortamına erişim için zorunlu çok faktörlü kimlik doğrulama; anomali izlemeli ayrıntılı erişim kaydı; analitik veri kümelerinin takma adlandırılması; düzenli güvenlik yamaları, güvenlik açığı taraması ve sızma testleri; ve uygulama kodu dışında sır (secrets) yönetimi yer alır.
İdari önlemler arasında: personele veri koruma ve bu politika hakkında düzenli eğitim; kişisel veriye erişimi olan tüm çalışanlar ve iş ortaklarıyla gizlilik sözleşmeleri; her yeni veri alanının toplanmadan önce veri minimizasyonu açısından incelenmesi; işleme ve güvenlik kontrollerinin periyodik iç denetimi; ve belgelenmiş bir olay müdahale planı yer alır. Bir kişisel veri ihlali durumunda, etkilenen mağazaları ve yetkili makamları KVKK ve GDPR'ın öngördüğü süreler içinde bilgilendiririz.
Kiracı izolasyonu platform genelinde uygulanır: her mağazanın verisi mantıksal olarak ayrılmıştır ve hiçbir mağaza başka bir mağazanın müşteri verisine erişemez.
10. Özel nitelikli veriler ve serbest metin alanları
Yukarıda açıklanan, açıkça rıza alınan kalıp-zekâsı verisi dışında, ResReturn özel nitelikli kişisel veri işlemeye çalışmaz. Ancak müşteriler veya mağaza personeli, örneğin bir iade nedeni olarak sağlık bilgileri gibi hassas bilgileri, serbest metin alanlarında veya destek mesajlarında zaman zaman kendiliğinden paylaşabilir.
Bu tür istenmeyen veriler yalnızca ilgili talebi ele almak için gereken asgari ölçüde işlenir, başka hiçbir amaçla kullanılmaz ve talep kapatılıp kısa süreli kanıt ihtiyacı ortadan kalkar kalkmaz silinir veya yok edilir. Serbest metin alanlarında, kullanıcıları hassas kişisel veri paylaşmamaları konusunda uyaran hatırlatmalar bulunur ve bu tür içerikler, sözleşmesel güvenceler altında talimatla hareket eden temel hizmet sağlayıcıları dışında üçüncü kişilerle paylaşılmaz.
11. Haklarınız ve bunları nasıl kullanacağınız
KVKK'nın 11. maddesi ve GDPR'ın 15-22. maddeleri uyarınca, ilgili kişiler; verilerinin işlenip işlenmediğini öğrenme, işlemeye erişim ve bilgi talep etme, yanlış verilerin düzeltilmesini isteme, silinmesini veya yok edilmesini talep etme, işlemeye (profil oluşturma dahil) itiraz etme, işlemeyi kısıtlama, verilerini taşınabilir bir formatta alma ve önceki işlemenin hukuka uygunluğunu etkilemeksizin rızayı istediği zaman geri çekme hakkına sahiptir.
Müşteriler, iade portalı verilerinin veri sorumlusu mağaza olduğundan, taleplerini alışveriş yaptıkları mağazaya yöneltmelidir; mağazalara erişim, düzeltme ve silme taleplerini platform üzerinden yerine getirmeleri için araçlar sağlarız ve doğrudan bize ulaşan herhangi bir talebi gecikmeksizin ilgili mağazaya iletiriz.
Mağaza personeli ve web sitesi ziyaretçileri, contact@resreturn.com adresinden veya Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye adresine yazılı olarak doğrudan bizimle iletişime geçebilir. Yasal süreler içinde (KVKK kapsamında 30 gün, GDPR kapsamında bir ay) yanıt veririz. İlgili kişiler ayrıca Kişisel Verileri Koruma Kurumu'na (KVKK Kurumu) veya kendi yerel AB denetim otoritelerine şikâyette bulunma hakkına sahiptir.
12. Gözden geçirme ve güncellemeler
Bu işleme faaliyetleri kaydı, tüm ResReturn ekipleri için bağlayıcıdır ve en az altı ayda bir, ayrıca hizmetlerimiz, alt işleyenlerimiz veya geçerli mevzuat değiştiğinde gözden geçirilir. Önemli değişiklikler bu sayfada yayımlanır ve mağazaların işleme sözleşmelerini etkilediği durumlarda doğrudan bildirilir.
Bu sürüm 10 Temmuz 2026 tarihinden itibaren geçerlidir.
Bu belge hakkında sorularınız mı var? Bize ulaşın.
