Gizlilik Politikası
Son güncelleme: 23 Ağustos 2026
Bu Gizlilik Politikası, komshia.com ("Platform") üzerinden sunulan hizmetler kapsamında kişisel verilerinizin nasıl toplandığını, kullanıldığını, korunduğunu ve paylaşıldığını açıklar. Platform, Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) ve 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) hükümlerine uygun olarak faaliyet gösterir.
0. Kapsam — Bu Metin Hangi Ürün İçin Geçerli?
Bu politika iki ayrı ürünü kapsar ve maddelerin bir kısmı yalnızca birine uygulanır. Hangi maddenin nerede geçerli olduğu aşağıda yazılıdır; metnin devamını okurken bu ayrımı esas alın.
- iOS uygulaması (App Store'daki Komshia): uygulamada hesap, giriş, kayıt, sipariş, emanet (escrow), ödeme, ilan verme, mesajlaşma ve çerez YOKTUR. Uygulama sunucularımıza hiçbir veri YAZMAZ; yalnızca market, kur ve ürün katalogu verisini okumak için istek gönderir ve bu isteklerde hesap, oturum ya da cihaz tanımlayıcısı bulunmaz. Alışveriş listeniz yalnızca cihazınızın kendi belleğinde durur. Bu nedenle uygulama için silinecek bir hesap kaydı da oluşmaz. Aşağıdaki hesap, sipariş, ödeme, çerez ve satıcı maddeleri uygulamayı KAPSAMAZ.
- iOS uygulamasında KAMERA KULLANILMAZ ve barkod okuma YOKTUR. Uygulama kamera izni istemez; iOS ayarlarında Komshia için bir kamera izni satırı görmezsiniz. 13. bölümdeki kamera maddesi uygulamayı KAPSAMAZ.
- komshia.com web sitesi: aşağıdaki maddelerin tamamı web sitesi için geçerlidir — sitede üyelik, sipariş, emanetli ödeme, satıcı paneli, çerezler ve barkod okuma ("Tara") ekranı bulunur.
1. Veri Sorumlusu
Veri sorumlusu, komshia.com platformunu işleten SMARTIA OOD (СМАРТИЯ ООД) · Tria City Center, Burgas · Bulgaristan’dir. Veri sorumlusu Bulgaristan’da (AB) yerleşiktir ve Genel Veri Koruma Tüzüğü’ne (GDPR, (AB) 2016/679) ile Bulgaristan Kişisel Verilerin Korunması Kanunu’na (ЗЗЛД) tabidir. Türkiye’de bulunan kullanıcılara hizmet sunulduğu ölçüde, 6698 sayılı KVKK md. 2 uyarınca KVKK hükümleri de uygulanır. Gizlilikle ilgili tüm taleplerinizi adresine iletebilirsiniz.
2. Kapsam
Bu politika; Platform’a üye olan alıcıları, satıcı başvurusu yapan ve onaylanan işletme temsilcilerini ve Platform’u ziyaret eden tüm kullanıcıları kapsar. Türkiye’de yerleşik kullanıcılar için KVKK, AB’de yerleşik kullanıcılar için GDPR hükümleri esas alınır; iki mevzuatın çatışması hâlinde kullanıcı lehine olan hüküm uygulanır.
3. Topladığımız Veriler
- Hesap verileri: ad-soyad, e-posta adresi, telefon numarası, şifre (geri döndürülemez şekilde özetlenmiş/hash).
- Satıcı işletme verileri: ticaret unvanı, vergi/şirket numarası, yetkili kişi bilgileri, banka hesap bilgileri (ödeme aktarımı için).
- Sipariş verileri: teslimat adresi, fatura bilgileri, sipariş geçmişi.
- Ödeme verileri: ödemeler Stripe (EUR) ve İyzico (TRY) üzerinden işlenir; kart numaranız hiçbir zaman sunucularımızda saklanmaz.
- Teknik veriler: oturum çerezleri, IP adresi (güvenlik kayıtlarında kısaltılmış/maskelenmiş olarak), tarayıcı bilgisi.
4. Social-ID: Takma Adlandırma ve Şifreleme
Platform, kişisel verilerin korunmasında "Social-ID" adını verdiğimiz bir takma adlandırma (pseudonymisation) mimarisi kullanır. Ad, e-posta, telefon ve adres gibi doğrudan kimlik belirleyici veriler (PII), veri tabanında AES-256-GCM algoritması ile şifrelenmiş olarak saklanır.
Kullanıcılar Platform içi süreçlerde (sipariş kayıtları, destek talepleri, satıcı panelleri) gerçek kimlikleri yerine kendilerine atanan benzersiz bir numara (Social-ID) ile temsil edilir. Bu sayede operasyonel kayıtlara erişen hiçbir taraf, şifre çözme yetkisi olmaksızın kimliğinizi göremez.
Şifreleme anahtarları uygulama verisinden ayrı olarak yönetilir ve erişim en az yetki ilkesine göre sınırlandırılır.
5. İşleme Amaçları ve Hukuki Dayanaklar
- Üyelik sözleşmesinin kurulması ve ifası — sözleşmenin ifası (GDPR md. 6/1-b; KVKK md. 5/2-c).
- Sipariş, ödeme, escrow ve teslimat süreçlerinin yürütülmesi — sözleşmenin ifası.
- Yasal yükümlülüklerin yerine getirilmesi (vergi, muhasebe, kara para aklamayı önleme) — hukuki yükümlülük (GDPR md. 6/1-c; KVKK md. 5/2-ç).
- Dolandırıcılığın önlenmesi ve platform güvenliği — meşru menfaat (GDPR md. 6/1-f; KVKK md. 5/2-f).
- Pazarlama iletileri — yalnızca açık rızanızla (GDPR md. 6/1-a; KVKK md. 5/1).
6. Verilerin Paylaşıldığı Taraflar
- Ödeme kuruluşları: Stripe Payments Europe Ltd. ve İyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. — ödemenin işlenmesi için.
- Kargo ve lojistik firmaları — teslimatın gerçekleştirilmesi için yalnızca gerekli teslimat bilgileri.
- Barındırma ve altyapı sağlayıcıları (AB bölgesi, Frankfurt) — şifreli veri saklama; barındırma sağlayıcımız Vercel ayrıca çerez kullanmayan ziyaretçi ölçümünü (Vercel Analytics ve Speed Insights) yürütür — ayrıntı için Çerez Politikası’nın 5. bölümüne bakınız.
- Yetkili kamu kurum ve kuruluşları — yalnızca yasal zorunluluk hâlinde.
- Satıcılar — siparişin ifası için gerekli olan asgari teslimat bilgileri; alıcının diğer kişisel verileri satıcıyla paylaşılmaz.
7. Uluslararası Veri Aktarımı
Verileriniz Avrupa Birliği sınırları içindeki sunucularda (Frankfurt) saklanır. Veri sorumlusu da AB’de (Bulgaristan) yerleşik olduğundan bu işleme AB İÇİ kalır ve GDPR Bölüm V anlamında üçüncü ülkeye aktarım DEĞİLDİR; ek bir aktarım dayanağı (standart sözleşme maddeleri vb.) gerekmez.
8. Saklama Süreleri
- Hesap verileri: üyelik süresince ve üyeliğin sona ermesinden itibaren yasal zamanaşımı süresi boyunca (azami 10 yıl).
- Sipariş ve fatura kayıtları: vergi mevzuatı gereği 10 yıl.
- Güvenlik ve erişim kayıtları: 2 yıl.
- Pazarlama rızası verileri: rıza geri alınana kadar.
9. Haklarınız
GDPR md. 15-22 ve KVKK md. 11 uyarınca aşağıdaki haklara sahipsiniz:
- Verilerinizin işlenip işlenmediğini öğrenme ve verilerinize erişme,
- Eksik veya yanlış işlenen verilerin düzeltilmesini isteme,
- Verilerin silinmesini veya yok edilmesini isteme ("unutulma hakkı"),
- İşlemenin kısıtlanmasını isteme ve işlemeye itiraz etme,
- Veri taşınabilirliği (verilerinizi yapılandırılmış bir formatta alma),
- Otomatik sistemlerle analiz sonucu aleyhinize çıkan sonuçlara itiraz etme,
- Zarara uğramanız hâlinde tazminat talep etme.
10. Başvuru ve Şikâyet
Haklarınızı kullanmak için adresine yazılı başvuru yapabilirsiniz. Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır. Ayrıca Türkiye’de Kişisel Verileri Koruma Kurulu’na (KVKK), Bulgaristan’da Kişisel Verileri Koruma Komisyonu’na (CPDP) ve yerleşik olduğunuz AB üye devletindeki denetim makamına şikâyette bulunma hakkınız saklıdır.
11. Güvenlik Önlemleri
Tüm bağlantılar TLS ile şifrelenir; PII alanları AES-256-GCM ile şifrelenmiş olarak saklanır; erişim rol bazlı yetkilendirmeyle sınırlandırılır; sistem kayıtlarında kişisel veriler maskelenir; istek sınırlama (rate limiting) ve güvenlik başlıkları (CSP, HSTS) uygulanır.
12. Çocukların Verileri ve Değişiklikler
Platform 18 yaş altı kişilere yönelik değildir; 18 yaş altı kişilere ait olduğu tespit edilen hesaplar kapatılır ve veriler silinir.
Bu politika güncellenebilir; önemli değişiklikler Platform üzerinden duyurulur. Güncel sürüm her zaman bu sayfada yayımlanır.
13. Uygulama Cihaz Yetenekleri (iOS / Android)
Bu bölüm cihaz yeteneklerini anlatır. 0. bölümdeki kapsam ayrımı burada da geçerlidir: KAMERA ve barkod okuma YALNIZCA web sitesinin "Tara" ekranına aittir ve App Store'daki iOS uygulamasında YOKTUR; yerel bildirim ile cihaz belleği ise hem uygulamada hem sitede bulunur. Yeteneklerin tamamı isteğe bağlıdır ve izin verilmediğinde uygulamanın ya da sitenin geri kalanı normal çalışmaya devam eder.
- Kamera (barkod okuma) — YALNIZCA WEB SİTESİ, App Store uygulamasında YOKTUR: Sitenin "Tara" ekranında ve yalnızca siz tarama düğmesine bastığınızda açılır. Barkod, cihaz üzerinde çözülür; hiçbir fotoğraf veya video karesi kaydedilmez, saklanmaz ve sunucularımıza ya da üçüncü taraflara gönderilmez. Sunucuya giden tek veri, okunan barkodun rakamlarıdır — ürünü katalogda aramak için. Bu istek hesap, oturum veya cihaz tanımlayıcısı taşımaz. Kamera izni, siteyi bir uygulama kabuğu içinde açtığınız durumda cihaz ayarlarından istediğiniz zaman geri alınabilir; izin verilmezse barkodu elle yazabilirsiniz.
- Yerel bildirimler (fiyat takibi): Takip listenizdeki bir ürün ucuzladığında telefonunuzda bildirim gösterilir. Bildirimler cihazın kendisi tarafından zamanlanır; uzaktan gönderim (push) kullanılmaz, cihaz bildirim jetonu (token) toplanmaz ve bildirim içeriği sunucularımızdan geçmez. İzin iOS Ayarlar › Komshia › Bildirimler bölümünden geri alınabilir; alındığında takip listesi çalışmaya devam eder, yalnızca bildirim gösterilmez.
- Cihaz belleği (alışveriş listesi ve takip listesi): "Cebim" alışveriş listeniz ve "Tara" takip listeniz cihazınızın kendi belleğinde saklanır (iOS'ta UserDefaults, tarayıcıda localStorage). Bu listeler sunucularımıza yüklenmez ve tarafımızca görülemez. Güncel fiyatı öğrenmek için sunucuya yalnızca ürün kimlikleri gönderilir; kim olduğunuza dair hiçbir bilgi eşlik etmez. Listeler, uygulamayı silerek veya listedeki kayıtları tek tek çıkararak silinir.
Türkiye ve Bulgaristan arasında güvenli B2B + B2C ticaret platformu.