Kişisel Verileri Saklama ve İmha Politikası
Son güncelleme: 11 Eylül 2026
1. Amaç ve Kapsam
Bu politika, GNR Oyuncak Gıda Sanayi Ticaret Limited Şirketi tarafından işlenen kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca saklanması ve imha edilmesine ilişkin usul ve esasları belirler.
Politika; müşteriler, ziyaretçiler, tedarikçi çalışanları ve çalışan adayları dâhil olmak üzere kişisel verisi işlenen tüm gerçek kişileri kapsar.
2. Tanımlar
| Silme | Kişisel verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi |
| Yok etme | Kişisel verinin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi |
| Anonim hâle getirme | Kişisel verinin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi |
| Periyodik imha | İşleme şartları ortadan kalkan kişisel verilerin, politikada belirtilen tekrar eden aralıklarla resen silinmesi, yok edilmesi veya anonim hâle getirilmesi |
3. Kayıt Ortamları
| Elektronik ortamlar | Elektronik olmayan ortamlar |
|---|---|
| E-ticaret altyapısı (Shopify), e-posta sunucuları, muhasebe ve e-fatura yazılımı, bulut depolama, yedekleme ortamları, ofis bilgisayarları | Basılı fatura ve irsaliyeler, matbu formlar, yazılı sözleşmeler, arşiv dolapları |
4. Saklamayı Gerektiren Hukuki Sebepler
- 6502 sayılı Tüketicinin Korunması Hakkında Kanun
- 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
- 213 sayılı Vergi Usul Kanunu
- 6102 sayılı Türk Ticaret Kanunu
- 6098 sayılı Türk Borçlar Kanunu
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
5. Saklama Süreleri
| Veri / süreç | Saklama süresi | İmha süresi |
|---|---|---|
| Sipariş, fatura ve muhasebe kayıtları | İlgili olduğu yılı izleyen yıldan itibaren 5 yıl (213 sayılı Vergi Usul Kanunu) | Sürenin bitimini takip eden ilk periyodik imhada |
| Sözleşmeler ve ticari kayıtlar | 10 yıl (6102 sayılı Türk Ticaret Kanunu) | Sürenin bitimini takip eden ilk periyodik imhada |
| Üyelik ve müşteri hesabı bilgileri | Üyelik süresince ve sona ermesinden itibaren 10 yıl (6098 sayılı Türk Borçlar Kanunu) | Sürenin bitimini takip eden ilk periyodik imhada |
| Talep, şikâyet ve destek kayıtları | Talebin sonuçlanmasından itibaren 3 yıl | Sürenin bitimini takip eden ilk periyodik imhada |
| Ticari elektronik ileti izin kayıtları | İznin geri alınmasından itibaren 3 yıl (Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik) | Sürenin bitimini takip eden ilk periyodik imhada |
| İnternet erişim ve işlem log kayıtları | 2 yıl | Sürenin bitimini takip eden ilk periyodik imhada |
| Kamera kayıtları | 14 gün (kayıt cihazında otomatik olarak üzerine yazılarak silinir) | Süre sonunda otomatik olarak |
6. İmha Yöntemleri
Silme
- Veri tabanındaki kaydın ilgili kullanıcılar için erişilemez hâle getirilmesi
- Bulut ve sunucu ortamlarında erişim yetkilerinin kaldırılması
- Kâğıt ortamındaki verinin karartılması
Yok etme
- Kâğıt ortamındaki belgelerin evrak imha makinesinde geri döndürülemeyecek şekilde parçalanması
- Fiziksel medyanın (disk, USB) fiziksel olarak imha edilmesi veya güvenli yazılımlarla üzerine yazılması
Anonim hâle getirme
- Kimlik belirleyici alanların çıkarılması, maskeleme ve toplulaştırma teknikleri ile verinin gerçek kişiyle ilişkilendirilemez hâle getirilmesi
7. Periyodik İmha Süresi
Periyodik imha, altı ayı geçmeyecek şekilde her yıl Haziran ve Aralık aylarında yapılır; işlemler tutanakla kayıt altına alınır ve bu kayıtlar en az üç yıl saklanır. Sorumlular aşağıdaki 9. maddedeki tabloda belirtilmiştir. Takvim, uygulanacak mevzuattaki azami süreler dikkate alınarak belirlenir.
İlgili kişinin talebi üzerine yapılan imha işlemleri, talebin ulaşmasından itibaren 30 gün içinde sonuçlandırılır.
8. Teknik ve İdari Tedbirler
Yönetim paneline erişim yetkili kişilerle sınırlıdır. Kart verileri PCI DSS uyumlu ödeme kuruluşu tarafından işlenir; e-ticaret altyapısı Shopify PCI DSS Seviye 1 uyumludur. Kurumsal e-postalar SPF ve DKIM ile doğrulanmış alan adından gönderilir. Kişisel verilere erişen çalışanlara gizlilik yükümlülüğü getirilir ve hizmet sağlayıcılarla veri işleme şartlarını içeren sözleşmeler yapılır.
9. Sorumluluk ve Görev Dağılımı
| Unvan | Sorumluluk |
|---|---|
| Şirket Sahibi ve Müdürü | Politikanın yürütülmesi ve güncellenmesi |
| Muhasebe Sorumlusu | Periyodik imha işlemlerinin gerçekleştirilmesi ve kayıt altına alınması |
| E-ticaret Sorumlusu | Teknik tedbirlerin uygulanması |
10. Yürürlük ve Güncelleme
Bu politika 11 Eylül 2026 tarihinde yürürlüğe girmiştir. Mevzuat değişiklikleri ve ihtiyaç hâlinde güncellenir; güncel sürüm bu sayfada yayımlanır.
11. İletişim
Politikaya ilişkin sorularınız ve talepleriniz için: kvkk@romansonofficial.com · gnroyuncak@hs01.kep.tr · Mahmutbey Mahallesi, 2412. Sokak, C Plaza, Kat: 8, No: 89, Bağcılar / İstanbul
