Hukuki

Veri Saklama Politikası

Son güncelleme 10 Temmuz 2026

ResReturn'ün, iade operasyonlarınızı destekleyen verileri nerede sakladığı, her kategoriyi ne kadar süre tuttuğu ve artık gerekmediğinde bunları nasıl güvenli şekilde sildiği veya anonimleştirdiği.

1. Amaç ve kapsam

Bu Kişisel Veri Saklama ve İmha Politikası ('Politika'), Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye adresinde faaliyet gösteren, bir YourSizer ürünü olan ResReturn ('ResReturn', 'biz') tarafından yayımlanmıştır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ve AB Genel Veri Koruma Tüzüğü (GDPR) uyarınca hazırlanmıştır.

ResReturn, e-ticaret mağazaları için bir iade ve değişim yönetimi platformudur. Mağazalar kendi mağazalarını (Shopify, Ticimax, ikas ve diğer ticaret platformları) bağlar; müşterileri ise iade, değişim, mağaza kredisi veya geri ödeme talep etmek için barındırılan bir iade portalı kullanır. Bu Politika, platform üzerinden işlenen verinin nerede saklandığını, her kategorinin ne kadar süre tutulduğunu ve işleme amacı ortadan kalktığında verinin nasıl güvenli şekilde silindiğini, yok edildiğini veya anonimleştirildiğini açıklar.

Bu Politika, tüm ResReturn ekipleri ve görevlendirdiğimiz dış hizmet sağlayıcıları (veri işleyenler ve alt işleyenler) için bağlayıcıdır. Veri yaşam döngüsü boyunca KVKK'nın 4. maddesi ve GDPR'ın 5. maddesindeki ilkeleri — hukuka ve dürüstlük kurallarına uygunluk, doğruluk, amaçla sınırlılık, veri minimizasyonu, saklamanın sınırlandırılması ve hesap verebilirlik — uygular.

2. Roller: veri sorumlusu ve veri işleyen

ResReturn iki ayrı sıfatla hareket eder. Bir mağazanın iade sürecini işletmek için işlenen sipariş, ürün ve iade bilgileri gibi müşteri verileri için ResReturn, veri sorumlusu olmaya devam eden mağaza adına veri işleyen olarak hareket eder. Kendi web sitesi verilerimiz ve mağaza hesabı verilerimiz (platforma abone olan mağazaların iş iletişim, giriş ve faturalandırma bilgileri) için ise ResReturn veri sorumlusu olarak hareket eder.

Bu Politikada 'silme', kişisel verinin ilgili kullanıcılar için erişilemez ve kullanılamaz hale getirilmesini; 'yok etme', verinin hiç kimse tarafından hiçbir şekilde geri getirilemez hale getirilmesini; ve 'anonim hale getirme', verinin başka verilerle birleştirilse dahi artık bir bireyle ilişkilendirilemeyecek şekilde, kimliği belirli veya belirlenebilir bir kişiyle bağlantısının geri döndürülemez biçimde kesilmesini ifade eder.

'Periyodik imha', işlenme şartları ortadan kalkmış kişisel verilerin, bu Politikada tanımlanan aralıklarla gerçekleştirilen, tekrarlayan ve planlı silinmesi, yok edilmesi veya anonim hale getirilmesi anlamına gelir.

3. Sakladığımız veri kategorileri

Mağaza hesap verileri: ResReturn'ü kullanan mağazaların şirket ve iletişim bilgileri, yetkili kullanıcı kimlik bilgileri, abonelik ve faturalandırma kayıtları.

Mağazalar adına işlenen iade operasyonu verileri: mağazanın ticaret platformundan senkronize edilen sipariş, ürün ve müşteri verileri; iade talepleri, iade nedenleri ve sonuç kararları (değişim, mağaza kredisi, geri ödeme); ve bir iade vakası ele alınırken oluşturulan kargo ve geri ödeme referansları.

İsteğe bağlı kalıp-zekâsı ölçüm verisi: bir mağaza isteğe bağlı kalıp-zekâsı özelliğini etkinleştirdiğinde ve müşteri açık rıza verdiğinde, beden kaynaklı iadeleri azaltmak için sınırlı vücut ölçüm verileri işlenebilir. Bu veri hassas olarak ele alınır, sütun düzeyinde şifreleme ile saklanır ve yalnızca Bölüm 5'te açıklanan kısa bir saklama süresi boyunca tutulur.

Toplulaştırılmış analitik: mağaza panolarını üretmek ve hizmeti iyileştirmek için kullanılan, iade oranları, nedenleri ve sonuçları hakkında istatistiksel, kimliksizleştirilmiş veriler. Toplulaştırılmış analitikler, hiçbir müşterinin tanımlanamayacağı şekilde türetilir.

4. Verinin nerede saklandığı

Kişisel veriler, Amazon Web Services (AWS) ve Google Cloud Platform (GCP) gibi uluslararası alanda tanınan bulut altyapı sağlayıcılarının güvenli veri merkezlerinde barındırılan dijital kayıt ortamlarında saklanır. Bu altyapı depolama, işleme ve yedekleme için kullanılır.

Başlıca ortamlar şunlardır: mağaza hesaplarını ve iade operasyonu verilerini tutan ilişkisel ve doküman veritabanları; teknik ve erişim kayıtlarını tutan uygulama ve log sunucuları; şifrelenmiş yedekleme ortamları; destek yazışmalarını ve bildirimleri tutan e-posta sistemleri; ve iade vakalarına veya destek taleplerine eklenen belgeler için güvenli dosya depolama.

Tüm veriler kiracı bazında sınırlandırılmıştır: her mağazanın verisi mantıksal olarak izole edilmiştir, böylece yalnızca o mağazanın kiracı bağlamı içinde erişilebilir. Nadir durumlarda, sözleşmeler veya faturalar gibi fiziksel belgeler yasal gereklilikleri karşılamak için arşivlenebilir; bunlar yetkisiz erişime karşı korunan kilitli depolama alanlarında tutulur.

5. Kategoriye göre saklama takvimi

Mağaza hesabı ve faturalandırma verileri: mağaza hesabı aktif olduğu sürece ve vergi ile ticari mevzuatın (örneğin Türk Vergi Usul Kanunu) gerektirdiği durumlarda ve olası uyuşmazlıklar için zamanaşımı süresi boyunca, sonrasında 10 yıla kadar saklanır.

Mağazalar adına işlenen sipariş, ürün ve iade verileri: mağazanın sözleşme süresi boyunca ve mağazanın yapılandırmasına göre saklanır. Sözleşmenin sona ermesi üzerine, bu veri, yasal bir yükümlülük daha uzun saklamayı gerektirmedikçe, tanımlı bir devir teslim süresi içinde silinir veya mağazaya iade edilir. İade nedenleri ve sonuç kararları, kanıt ve hizmet kalitesi amaçlarıyla bir vaka kapandıktan sonra tanımlanabilir biçimde en fazla 3 yıl saklanır ve sonrasında toplulaştırılır veya anonimleştirilir.

Faturalandırmaya bağlı kargo ve geri ödeme referansları: vergi ve ticari kayıt tutma yükümlülükleri doğrultusunda en fazla 10 yıl. Destek yazışmaları: talebin çözüldüğü tarihten itibaren 3 yıl. Cihaz ve bağlantı kayıtları (IP adresi, tarayıcı türü, erişim zaman damgaları): bilgi güvenliği, dolandırıcılık önleme ve sistem bütünlüğü için 2 yıl.

İsteğe bağlı kalıp-zekâsı ölçüm verisi: yalnızca müşterinin açık rızasıyla işlenir (KVKK madde 6, GDPR madde 9) ve kısa, tanımlı bir süre boyunca saklanır — ilgili iade vakası tamamlandıktan kısa süre sonra ve rızanın geri çekilmesi üzerine derhal silinir veya geri döndürülemez şekilde anonimleştirilir. Toplulaştırılmış analitikler hiçbir kişisel veri içermez ve bir saklama sınırına tabi değildir. Tüm süreler düzenli olarak gözden geçirilir; bir süre dolduğunda veya amaç ortadan kalktığında, veri Bölüm 6'da açıklandığı şekilde yok edilir.

6. Silme, yok etme ve anonim hale getirme yöntemleri

Güvenli silme: bir bireyi doğrudan tanımlayan kişisel veriler — mağaza iletişim bilgileri, müşteri kayıtları, destek yazışmaları — veritabanı kayıtlarının geri döndürülemez şekilde silinmesi veya yazılım aracılığıyla verinin üzerine yazılması yoluyla erişilemez ve kullanılamaz hale getirilir. Kritik imha işlemleri dört göz ilkesini izler: başlatma ve onay, farklı yetkilendirme seviyelerine sahip iki kişi tarafından gerçekleştirilir ve her işlem kayıt altına alınır.

Kriptografik yok etme: şifrelenmiş yedekler ve sütun düzeyinde şifrelenmiş ölçüm verisi dahil şifrelenmiş veriler için, ilgili şifreleme anahtarları geri döndürülemez şekilde yok edilerek veri kalıcı olarak okunamaz hale getirilir. Fiziksel yok etme: kişisel veri içeren fiziksel ortamlar geri döndürülemez şekilde yok edilir (kağıtların parçalanması, depolama cihazlarının fiziksel olarak imhası).

Anonim hale getirme: yalnızca toplulaştırılmış veya istatistiksel çıktı için gereken veriler — iade oranı kıyaslamaları, neden dağılımları, model performans ölçütleri — toplulaştırma, genelleştirme ve gruplandırma, maskeleme ve yuvarlama, gürültü ekleme ve k-anonimlik gibi tekniklerle anonimleştirilir. Anonimleştirme geri döndürülemez olacak şekilde tasarlanır ve yöntemler yeniden tanımlama riskine karşı periyodik olarak gözden geçirilir.

Mağazalar ve, mağazaları aracılığıyla, müşteriler istedikleri zaman silme talebinde bulunabilir. Doğrulanmış talepler, yalnızca üstün yasal saklama yükümlülüklerine tabi olarak derhal yerine getirilir ve imha tamamlandığında onay verilir.

7. Yedekleme politikası

İş sürekliliğini sağlamak ve veri kaybını önlemek için kişisel veriler düzenli olarak yedeklenir; yedekleme sıklığı her veri kümesinin kritikliğine göre belirlenir. Yedekler şifrelenmiş olarak, canlı sistemlerden mantıksal veya fiziksel olarak ayrılmış ortamlarda saklanır ve bunlara erişim, çok faktörlü kimlik doğrulama ile korunan asgari sayıda yetkili personelle sınırlıdır.

Yedeklerin eksiksiz, bozulmamış ve geri yüklenebilir olduğunu doğrulamak için yedekler denetlenir ve planlı geri yükleme tatbikatları yapılır. Yedekleme ve imha işlemleri kayıt altına alınır ve belgelenir.

Yedek saklama süresi, asgari gereklilik ilkesini izler ve canlı sistemin azami saklama süresini asla aşmaz. Ölçüm verisi yedekleri kısa rotasyon döngülerinde (yaklaşık 30-90 gün), operasyonel ve log verisi yedekleri ise operasyonel ihtiyaca bağlı olarak yaklaşık 30-180 günlük döngülerde tutulur. Süresi dolan yedekler otomatik rotasyonla kaldırılır ve şifrelenmiş yedekler ayrıca kriptografik yok etmeye tabi tutulur.

8. Teknik ve idari güvenlik önlemleri

Şifreleme: tüm veriler, mağazanın vitrini, barındırılan iade portalı ve sistemlerimiz arasında TLS kullanılarak aktarım sırasında şifrelenir ve veritabanlarında ile dosya depolamada güçlü algoritmalarla durağan halde şifrelenir. Şifreleme anahtarları, ayrı, erişimi kısıtlanmış bir anahtar yönetim sisteminde (KMS) yönetilir. Kalıp-zekâsı ölçüm verisi, ek sütun düzeyinde şifreleme ve daha dar bir erişim matrisi ile korunur.

Erişim kontrolü: en az yetki ilkesine dayalı rol bazlı erişim kontrolü (RBAC), kişisel veriye tüm erişimi yönetir ve kiracı bazlı izolasyon, hiçbir mağazanın verisinin başka bir kiracının bağlamından erişilemez olmasını sağlar. Üretim sistemleri için çok faktörlü kimlik doğrulama zorunludur. Tüm erişim ve idari işlemler kayıt altına alınır ve kayıtlar anomalilere karşı izlenir. Erişim yetkileri periyodik olarak gözden geçirilir ve ayrılan personelin erişimi derhal sonlandırılır.

Ağ ve uygulama güvenliği: güvenlik duvarları ve web uygulama güvenlik duvarları trafiği izler, ağ segmentasyonu veritabanlarını uygulama katmanlarından ayırır ve sistemler, tespit edilen sorunların önceliklendirilip giderildiği düzenli güvenlik açığı taramasından ve sızma testlerinden geçer.

İdari önlemler: personel düzenli veri koruma eğitimi alır, veriye erişimi olan tüm çalışanlar ve iş ortaklarıyla gizlilik sözleşmeleri imzalanır, iç politikalar minimizasyon, saklama, imha ve ihlal müdahalesini kapsar ve belgelenmiş bir olay müdahale planı, bir veri ihlali durumunda hızlı tepki ve bildirim sağlar.

9. Alt işleyenler ve uluslararası aktarımlar

Platformu işletmek için, öncelikle barındırma, depolama ve yedekleme amacıyla bulut altyapı sağlayıcıları (AWS ve GCP gibi) olmak üzere sınırlı sayıda alt işleyen kullanırız. Veri ayrıca mağazanın kendi ticaret platformuyla (Shopify, Ticimax, ikas veya bağlı başka bir platform) ve bir iade kargosu oluşturulduğunda belirlenen kargo firmasıyla da değiş tokuş edilir — her durumda yalnızca iade akışını yürütmek için gereken ölçüde.

Tüm alt işleyenlerle yapılan sözleşmeler, KVKK ve GDPR ile uyumlu veri güvenliği, gizlilik ve ihlal bildirimi yükümlülükleri içerir ve uyum periyodik olarak denetlenir.

Kişisel veriler uluslararası olarak aktarıldığında, KVKK'nın 9. maddesi ve GDPR'ın V. Bölümü kapsamında tanınan standart sözleşme hükümleri, taahhütnameler veya diğer mekanizmalar gibi uygun güvenceler uygulanır. Aktarım düzenlemeleri, sağlayıcılar, bölgeler veya yasal gereklilikler değiştiğinde gözden geçirilir.

10. Periyodik imha ve denetimler

Saklama süresi dolan veya işleme amacı ortadan kalkan veriler, bu tarihi izleyen ilk periyodik imha döngüsünde ve her halükârda yükümlülüğün doğmasından en geç altı ay sonra imha edilir. Periyodik imha, yazılım düzeyinde uygulanan otomatik saklama kurallarını manuel doğrulama ile birleştirir.

Saklama ve imha süreçlerinin iç denetimleri en az altı ayda bir, önemli ürün değişikliklerinden, yeni entegrasyonlardan veya mevzuat güncellemelerinden sonra ise daha sık yapılır. Denetim raporları, süresi dolmuş kayıtları, gerçekleştirilen imha ve anonimleştirme işlemlerini, yedekleme rotasyonu ve imha kanıtlarını ve alt işleyen uyumunu kapsar ve üst yönetim tarafından gözden geçirilir.

KVKK'nın 7. maddesine uygun olarak, tüm silme, yok etme ve anonim hale getirme işlemlerinin kayıtları, diğer yasal yükümlülükler saklı kalmak kaydıyla en az üç yıl saklanır.

11. Politika güncellemeleri ve iletişim

Bu Politika 10 Temmuz 2026 tarihinde yürürlüğe girmiştir ve mevzuat değiştiğinde, altyapı veya alt işleyenler değiştiğinde, yeni veri kategorileri veya ürün özellikleri sunulduğunda ya da denetim bulguları gerektirdiğinde gözden geçirilir. Güncellemeler, web sitemizde yayımlandığı tarihte yürürlüğe girer.

Erişim, düzeltme ve silme talepleri dahil bu Politikaya ilişkin sorular ve talepler, ResReturn (bir YourSizer ürünü), Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye adresine veya contact@resreturn.com e-posta adresine yöneltilebilir. Verilerini bir mağaza adına işlediğimiz müşteriler, talebi doğrudan mağaza ile de paylaşabilir; mağazanın talebi yerine getirmesine destek oluruz.

Bu belge hakkında sorularınız mı var? Bize ulaşın.