Hukuki

Kişisel Verilerin Korunması (KVKK)

Son güncelleme 10 Temmuz 2026

ResReturn'ün, mağazalar adına müşteri verileri için veri işleyen, kendi web sitesi ve mağaza hesabı verileri için veri sorumlusu sıfatıyla, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kişisel verileri nasıl işlediği.

1. Amaç ve kapsam

Bu aydınlatma metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili mevzuata uygun olarak sunulmaktadır. Kişisel verilerin, ResReturn platformu ile bağlantılı olarak nasıl işlendiğini açıklar: resreturn.com web sitesi, mağaza paneli ve müşterilerin iade ve değişim taleplerini gönderdiği barındırılan iade portalı.

ResReturn, Shopify, Ticimax, ikas ve diğer platformlarda faaliyet gösteren e-ticaret mağazaları için bir iade ve değişim yönetimi platformudur. Bir mağazanın iade portalını kullanan müşterilerin kişisel verileri bakımından mağaza veri sorumlusudur ve ResReturn, mağaza adına ve talimatları doğrultusunda veri işleyen sıfatıyla hareket eder. Kendi web sitesi ziyaretçilerimize ve mağaza hesaplarımıza ilişkin veriler bakımından ise ResReturn veri sorumlusu sıfatıyla hareket eder.

Tüm işleme faaliyetlerinde, KVKK'nın 4. maddesinde belirtilen genel ilkelere uyarız: hukuka ve dürüstlük kurallarına uygun olma; doğru ve gerektiğinde güncel olma; belirli, açık ve meşru amaçlar için işlenme; işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma; ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.

2. Veri sorumlusunun kimliği

Ticari unvan: ResReturn (bir YourSizer ürünü). Adres: Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye. E-posta: contact@resreturn.com.

Web sitemiz ve mağaza hesabı verilerimiz bakımından veri sorumlusu olarak, işlemenin amaç ve araçlarını belirlemekten ve veri kayıt sisteminin kurulup yönetilmesinden sorumluyuz. KVKK'nın 10. maddesine uygun olarak, bu bölüm veri sorumlusunu açıkça tanımlar ve hukuki süreçlerde bildirim adresi olarak hizmet eder.

3. İşlediğimiz kişisel veriler ve toplama yöntemleri

Mağazalar tarafından doğrudan sağlanan veriler: bir mağaza hesap oluşturduğunda, bir mağazasını (Shopify, Ticimax, ikas veya başka bir platform) bağladığında veya bizimle iletişime geçtiğinde; ad, soyad, e-posta adresi, iş ve mağaza kimlik bilgileri, sınırlı faturalandırma bilgileri (kart bilgilerinizin tamamı doğrudan ödeme hizmet sağlayıcımız tarafından işlenir ve bizde saklanmaz) ile destek ve iletişim formu mesajlarının içeriği gibi bilgileri toplarız.

Mağazalar adına işlenen müşteri verileri: bir müşteri barındırılan iade portalını kullandığında, iade veya değişimi yürütmek için gerekli veriyi işleriz — ad ve iletişim bilgileri, sipariş numarası ve sipariş içeriği, iade edilen ürünler, iade nedenleri ve yorumlar, seçilen sonuç (değişim, mağaza kredisi veya geri ödeme), geri ödeme ve kargo durumu ve varsa AB 2023/2673 sayılı Direktif kapsamındaki cayma butonu üzerinden gönderilen cayma beyanları.

İsteğe bağlı kalıp-zekâsı verisi: mağaza isteğe bağlı kalıp-zekâsı katmanını etkinleştirirse, beden kaynaklı iadeleri azaltmak amacıyla sınırlı vücut ölçüm verileri işlenebilir. Bu veri yalnızca müşterinin açık rızasıyla toplanır, gerekli asgari ölçümlerle sınırlıdır, ham görüntülerden türetilmez veya bu şekilde saklanmaz ve açık bir silme yolu bulunan kısa bir saklama süresiyle tutulur. Bu veri sağlanmasa dahi iade portalı tam olarak işlevini sürdürür.

Otomatik olarak toplanan veriler: hizmetlerimizi kullandığınızda, platformu güvenli ve performanslı tutmak için IP adresi, tarayıcı türü ve sürümü, cihaz ve işletim sistemi, dil tercihi, erişim zaman damgaları, ziyaret edilen sayfalar ve hizmet içi eylemler gibi teknik ve kullanım verileri kaydedilir. Oturum yönetimi, tercihlerin hatırlanması ve performans analizi için çerezler ve benzer teknolojiler kullanılır; ayrıntılar için çerez politikamıza bakınız.

4. İşleme amaçları

İade hizmetinin yürütülmesi (temel işlev): iade portalı üzerinden gelen iade ve değişim taleplerinin alınması, değerlendirilmesi ve sonuçlandırılması; talebin değişim-öncelikli sonuç merdiveni (değişim, mağaza kredisi, geri ödeme) boyunca yönlendirilmesi; mağazanın platformunda mağaza kredisinin tanımlanması ve geri ödemenin tetiklenmesi; iade kargo bilgilerinin oluşturulması; ve müşterilerin ve mağazaların talep durumu hakkında bilgilendirilmesi.

Hesap yönetimi, destek ve faturalandırma: mağaza hesaplarının oluşturulması ve yönetilmesi, teknik destek sağlanması, iletişim formları aracılığıyla gelen soruların yanıtlanması ve abonelik faturalandırmasını yönetmek ile ilgili mali yükümlülükleri yerine getirmek için sınırlı ödeme verisinin işlenmesi.

Güvenlik, dolandırıcılık tespiti ve hizmet geliştirme: platformu güvence altına almak, kötüye kullanım niteliğindeki veya dolandırıcılık amaçlı iade faaliyetlerini önlemek, teknik performansı optimize etmek ve kullanıcı deneyimini iyileştirmek amacıyla cihaz, bağlantı ve kullanım verilerinin analiz edilmesi. Cayma butonu beyanlarının kaydedilmesi ve iletilmesi, mağazaların AB 2023/2673 sayılı Direktif kapsamındaki yasal yükümlülüklerini yerine getirmelerine yardımcı olmak amacıyla da gerçekleştirilir.

İade analitiği: mağazalara, toplulaştırılmış ve/veya takma adlandırılmış veriler kullanılarak iade oranları, iade nedenleri ve benzeri içgörülerden oluşan iade analitiği sunarız. Bu analizler, mağazaların iadeleri azaltmasına ve ürün ile operasyonlarını iyileştirmesine yardımcı olur ve hiçbir müşterinin kimliğini üçüncü kişilere doğrudan ifşa etmeden üretilir. Anonimleştirilmiş ve toplulaştırılmış veriler, kendi tespit ve analitik modellerimizi geliştirmek için de kullanılabilir.

6. Kişisel verilerin aktarılması (KVKK madde 8 ve 9)

Yurt içi aktarımlar: kişisel veriler, veri işleyenimiz sıfatıyla hareket eden hizmet sağlayıcılara (barındırma, altyapı, yazılım ve güvenlik sağlayıcıları), faturalandırma işlemlerinin güvenli şekilde tamamlanması için ödeme hizmet sağlayıcılarına ve kanunen gerekli olduğunda veya yetkili adli ya da idari bir makamın talebi üzerine yetkili kamu kurum ve kuruluşlarına aktarılabilir.

Mağazalara ve platformlarına aktarımlar: iade ve değişim verileri, kendi müşterileri bakımından veri sorumlusu olan ilgili mağaza ile paylaşılır ve geri ödeme, değişim ve mağaza kredisinin gerçekleştirilmesi için o mağazanın e-ticaret platformuna (Shopify, Ticimax, ikas veya bağlı başka bir platform) geri yazılır. Bir mağazaya ait müşteri verileri asla başka bir mağaza ile paylaşılmaz. Mağazalara kendi işlem kayıtlarının ötesinde sunulan analitikler toplulaştırılmış ve/veya takma adlandırılmıştır ve sözleşmelerimiz yeniden tanımlama girişimlerini yasaklar.

Uluslararası aktarımlar: depolama ve işleme altyapımız uluslararası bulut sağlayıcılarına dayandığından, kişisel veriler yurt dışına aktarılabilir. Bu aktarımlar, KVKK'nın 9. maddesine ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik'e uygun olarak; yeterlilik kararı bulunan ülkelere veya Kişisel Verileri Koruma Kurulu tarafından duyurulan standart sözleşmeler ya da taahhütnameler gibi uygun güvencelerle gerçekleştirilir. Alt işleyenlerin görevlendirilmesi yazılı yetkilendirme gerektirir ve onlara da aynı veri koruma yükümlülükleri getirilir.

7. Kişisel verilerin saklanması ve imhası

Kişisel veriler, yalnızca işleme amaçlarının ve ilgili mevzuatta öngörülen yasal saklama sürelerinin gerektirdiği süre boyunca saklanır. Amacın ortadan kalkması veya yasal sürenin dolması halinde veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliğe uygun olarak güvenli şekilde silinir, yok edilir veya anonim hale getirilir.

Gösterge niteliğinde saklama süreleri: mağaza hesap verileri abonelik aktif olduğu sürece saklanır; iade ve değişim kayıtları mağazanın talimatları ve geçerli ticari ve tüketici mevzuatı doğrultusunda saklanır; faturalandırma verileri vergi mevzuatının gerektirdiği süreler boyunca (tipik olarak 5 ila 10 yıl) saklanır; destek yazışmaları talebin kapatılmasından sonra sınırlı bir süre (örneğin 2 yıl) saklanır; teknik kayıtlar ise güvenlik ve performans için gerekli olduğu sürece (tipik olarak 6 ay ila 2 yıl) saklanır. İsteğe bağlı kalıp-zekâsı ölçüm verisi kasıtlı olarak kısa bir süre saklanır ve rıza geri çekildiğinde veya silme talep edildiğinde imha edilir. Yedekler, canlı sistem saklama süresini aşmayan sınırlı rotasyon döngülerinde tutulur ve süreler düzenli olarak gözden geçirilir.

İmha yöntemleri arasında güvenli silme (veriyi ilgili kullanıcılar için erişilemez ve kullanılamaz hale getirme, üzerine yazma dahil), kriptografik yok etme (şifrelenmiş verilerin ve yedeklerin şifreleme anahtarlarının geri döndürülemez şekilde yok edilmesi), anonim hale getirme (verinin tanımlanabilir bir kişiyle bağlantısının kurulamayacağı şekilde toplulaştırma, gruplandırma ve benzeri teknikler) ve uygulanabildiği ölçüde fiziksel ortamların yok edilmesi bulunur.

Bir mağazanın sözleşmesi sona erdiğinde, o mağaza adına işlenen müşteri verileri, yasal saklama yükümlülükleri saklı kalmak kaydıyla, veri işleme sözleşmemize uygun olarak mağazaya iade edilir veya silinir.

8. İlgili kişinin hakları (KVKK madde 11)

KVKK'nın 11. maddesi uyarınca, her ilgili kişi; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme, KVKK'nın 7. maddesindeki şartlar çerçevesinde verilerin silinmesini veya yok edilmesini isteme, düzeltme ve silme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemler ile analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle uğradığı zararın giderilmesini talep etme hakkına sahiptir.

Münhasıran otomatik sonuçlara itiraz hakkı, dolandırıcılık tespiti özelliklerimiz için de geçerlidir: iade talebi otomatik bir dolandırıcılık sinyalinden etkilenen bir müşteri, bu sonucun insan tarafından gözden geçirilmesini talep edebilir.

Bir mağaza adına işlenen müşteri verileri bakımından veri sorumlusu mağazadır: müşteriler taleplerini öncelikle mağazaya yöneltmelidir ve biz mağazalara bu talepleri platform üzerinden yerine getirmelerinde destek oluruz. Bir müşteri doğrudan bizimle iletişime geçerse, talebi gecikmeksizin ilgili mağazaya iletiriz.

9. Başvuru nasıl yapılır (Veri Sorumlusuna Başvuru)

KVKK'nın 11. maddesi kapsamındaki haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak, Gümüşsuyu Mahallesi İnönü Caddesi Ulusal Apt. No:5 D:5, 34437 Beyoğlu/İstanbul, Türkiye adresimize yazılı olarak veya elektronik olarak — kayıtlı elektronik posta (KEP), güvenli elektronik imza, mobil imza ya da sistemimizde daha önce kayıtlı ve bize daha önce bildirdiğiniz e-posta adresi üzerinden — contact@resreturn.com adresine iletebilirsiniz.

Başvurunuzda kimlik doğrulama bilgilerinizi ve talebinizin konusunu açıkça belirtmeniz gerekir. Başvurular en geç otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi halinde, Kişisel Verileri Koruma Kurulunca belirlenen tarifeye göre ücret alınabilir.

10. Veri güvenliğine ilişkin tedbirler (KVKK madde 12)

KVKK'nın 12. maddesine uygun olarak, kişisel verilerin hukuka aykırı işlenmesini ve bunlara hukuka aykırı erişimi önlemek ve muhafazasını sağlamak için gerekli tüm teknik ve idari tedbirleri alırız.

Teknik tedbirler arasında: verilerin aktarım sırasında ve durağan halde şifrelenmesi; müşteri verilerine erişimin ilgili mağaza kiracısıyla sınırlandırıldığı, en az yetki ilkesine dayalı rol bazlı erişim kontrolü; hassas sistemlere erişimde çok faktörlü kimlik doğrulama; güvenlik duvarları ile saldırı tespit/önleme sistemleri; düzenli sızma testleri ve güvenlik denetimleri; ve geliştirme ile test ortamlarında gerçek kişisel veri yerine maskelenmiş veya anonimleştirilmiş verilerin kullanılması yer alır.

İdari tedbirler arasında: bir tasarım ilkesi olarak veri minimizasyonu, isteğe bağlı verilerin açıkça bu şekilde işaretlenmesi; çalışanlara yönelik düzenli kişisel veri koruma ve güvenlik eğitimleri; kişisel veriye erişimi olan tüm çalışanlar ve iş ortaklarıyla gizlilik sözleşmeleri; işleme faaliyetlerinin düzenli olarak denetlenmesi ve iyileştirilmesi; ve alt işleyenlerle KVKK'ya uygun güvenlik yükümlülükleri belirleyen veri işleme sözleşmeleri yer alır.

Bu belge hakkında sorularınız mı var? Bize ulaşın.