KVKK Politikası
Kişisel Verilerin Korunması ve İşlenmesi Politikamız: benimsediğimiz ilkeler, veri kategorileri, saklama ve imha süreleri ile aldığımız teknik ve idari tedbirler.
Son güncelleme: 1 Eylül 2026
01Politikanın amacı ve kapsamı
Bu politika, [Şirket ünvanı] tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata uygun yürütülmesi için benimsenen ilke ve usulleri düzenler.
Kapsamı; kartvizit.tr kullanıcıları, kartvizit sayfalarını ziyaret eden kişiler, çalışanlar, çalışan adayları ve iş ortaklarının otomatik ya da veri kayıt sisteminin parçası olarak otomatik olmayan yollarla işlenen tüm kişisel verileridir.
Bu politika kurum içi bir üst metindir. Belirli bir işleme faaliyetine ilişkin bilgilendirme için aydınlatma metnine bakınız.
02Tanımlar
- Kişisel veri: kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
- Özel nitelikli veri: sağlık, biyometrik veri, din, üyelik gibi KVKK m.6'da sayılan veriler
- İlgili kişi: kişisel verisi işlenen gerçek kişi
- Veri sorumlusu: işleme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından sorumlu kişi
- Veri işleyen: veri sorumlusunun verdiği yetkiyle onun adına veri işleyen kişi
- İmha: kişisel verinin silinmesi, yok edilmesi veya anonim hâle getirilmesi
03Temel ilkeler (KVKK m.4)
Tüm işleme faaliyetlerimizde şu ilkelere uyarız:
- Hukuka ve dürüstlük kurallarına uygun olma
- Doğru ve gerektiğinde güncel olma
- Belirli, açık ve meşru amaçlar için işlenme
- İşlendiği amaçla bağlantılı, sınırlı ve ölçülü olma — ihtiyacımız olmayan veriyi toplamayız
- Mevzuatın öngördüğü veya işleme amacının gerektirdiği süre kadar saklanma
Özel nitelikli kişisel verileri kural olarak hiç toplamıyoruz. Kullanıcı bunları kendi isteğiyle kartvizit içeriğine eklerse, bu veri KVKK m.6/3 kapsamında ilgili kişinin kendisi tarafından alenileştirilmiş sayılır.
04Veri kategorileri ve ilgili kişi grupları
İlgili kişi grupları: kullanıcılar, ziyaretçiler, potansiyel müşteriler, tedarikçi ve iş ortağı yetkilileri, çalışan adayları.
Veri kategorileri: kimlik, iletişim, müşteri işlem, işlem güvenliği, finans, pazarlama ve görsel kayıt (profil fotoğrafı, logo).
Her kategorinin işlenme amacı ve hukuki sebebi aydınlatma metninde ayrıntılı olarak yer alır.
05Saklama ve imha politikası
Kişisel veriler, aşağıdaki tabloda belirtilen süreler boyunca saklanır. Süre dolduğunda veri, ilk periyodik imha döneminde silinir, yok edilir veya anonim hâle getirilir.
Üyelik ve hesap kayıtları
Süre: Üyelik süresince + 10 yıl
Dayanak: Türk Borçlar Kanunu genel zamanaşımı
Kartvizit içeriği
Süre: Yayından kaldırılmasından itibaren 30 gün
Dayanak: Yanlışlıkla silmelere karşı geri alma penceresi
Fatura ve muhasebe kayıtları
Süre: 10 yıl
Dayanak: Vergi Usul Kanunu ve Türk Ticaret Kanunu
Trafik ve erişim kayıtları
Süre: 2 yıl
Dayanak: 5651 sayılı Kanun
Ticari elektronik ileti onay kayıtları
Süre: Onayın geri alınmasından itibaren 3 yıl
Dayanak: 6563 sayılı Kanun ve ilgili yönetmelik
Destek ve ihlal bildirimi yazışmaları
Süre: Kaydın kapanmasından itibaren 3 yıl
Dayanak: Hukuki uyuşmazlıklarda ispat
Periyodik imha, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik uyarınca altı ayda bir gerçekleştirilir ve kayıt altına alınır.
06Teknik ve idari tedbirler
Teknik tedbirler
- Tüm trafikte TLS şifrelemesi
- Şifrelerin geri döndürülemez biçimde özetlenerek saklanması
- Yetki matrisi ve görev bazlı erişim kontrolü
- Erişim kayıtlarının tutulması ve düzenli gözden geçirilmesi
- Güncel yazılım, güvenlik yaması ve yedekleme düzeni
- Test ortamlarında gerçek kişisel veri kullanılmaması
İdari tedbirler
- Çalışanlar için kişisel veri farkındalık eğitimleri
- Gizlilik taahhütnameleri ve disiplin süreçleri
- Veri işleyenlerle imzalanan sözleşmelerde veri güvenliği yükümlülükleri
- Kişisel veri işleme envanterinin güncel tutulması
- Düzenli risk analizi ve iç denetim
07Veri ihlali yönetimi
Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi hâlinde, durum en kısa sürede ve her hâlükârda yetmiş iki saat içinde Kişisel Verileri Koruma Kurulu'na, makul olan en kısa sürede de ilgili kişilere bildirilir. İhlalin kapsamı, etkileri ve alınan önlemler kayıt altına alınır.
08İlgili kişi başvurularının yönetimi
Başvurular kvkk@kartvizit.tr adresine, [KEP adresi] KEP adresine veya [Açık adres] adresine yazılı olarak iletilir.
Başvurular en geç otuz gün içinde sonuçlandırılır. Başvuru sahibinin kimliği doğrulanır, talep kaydedilir ve verilen yanıt saklanır. Ayrıntılı usul için aydınlatma metnine bakınız.
09Politikanın yürürlüğü ve güncellenmesi
Bu politika, kartvizit.tr üzerinde yayımlandığı tarihte yürürlüğe girer. Mevzuat değişiklikleri veya iş süreçlerindeki gelişmeler doğrultusunda gözden geçirilir; güncel sürüm her zaman bu sayfada yer alır. Politika ile mevzuat arasında çelişki olması hâlinde mevzuat hükümleri uygulanır.
Not: Bu metin bir şablondur. Saklama süreleri ve tedbirler, gerçek veri işleme envanteriniz çıkarıldıktan sonra güncellenmeli; VERBİS kayıt yükümlülüğünüz olup olmadığı ayrıca değerlendirilmelidir.