Veri İşleme Sözleşmesi (DPA)

Son Güncelleme: 9 Temmuz 2026

İşbu Veri İşleme Sözleşmesi ("DPA"), Mağazamhazır Yazılım Ltd. Şti. ("MağazamHazır", "Şirket") tarafından işletilen https://magazamhazir.com platformu ("Platform") aracılığıyla, Üye'lerin (mağaza/site sahiplerinin) topladığı son kullanıcı kişisel verilerinin işlenmesine ilişkin tarafların hak, yükümlülük ve sorumluluklarını 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve ilgili ikincil mevzuat çerçevesinde düzenler. İşbu DPA, Kullanım Koşulları ve Üyelik Sözleşmesi'nin ayrılmaz bir parçası ve ekidir; Kullanım Koşulları'nda tanımlanan kavramlar burada da aynı anlamı taşır. Üye, Kullanım Koşulları'nı kabul etmekle işbu DPA'yı da kabul etmiş sayılır.

1. Tarafların Rolleri ve Tanımlar

Üye'nin kendi mağazasında, sitesinde veya blogunda kendi ticari faaliyeti kapsamında topladığı ve işlediği son kullanıcı kişisel verileri bakımından taraflar arasındaki ilişki, KVKK m.3 kapsamında aşağıdaki şekilde belirlenmiştir:

  • Veri Sorumlusu: Kişisel verilerin işlenme amaç ve vasıtalarını belirleyen Üye'dir. Üye, kendi son kullanıcılarına ait kişisel veriler bakımından veri sorumlusudur.
  • Veri İşleyen: Veri sorumlusunun verdiği yetki ve talimatlara dayanarak, onun adına kişisel verileri işleyen MağazamHazır'dır. Şirket, söz konusu son kullanıcı verilerini yalnızca Hizmet'i sunmak amacıyla ve Üye'nin talimatları doğrultusunda işler.
  • İlgili Kişi: Kişisel verisi işlenen son kullanıcı gerçek kişidir.
  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
  • Kurul / Kurum: Kişisel Verileri Koruma Kurulu ve Kişisel Verileri Koruma Kurumu'dur.
  • Alt İşleyen: Şirket'in, Hizmet'i sunmak için kişisel veri işleme faaliyetinin bir kısmını yürütmek üzere yararlandığı üçüncü kişi hizmet sağlayıcılardır.

2. İşlemenin Konusu, Niteliği ve Amacı

İşbu DPA kapsamındaki veri işleme faaliyetinin konusu; Üye'nin veri sorumlusu sıfatıyla belirlediği amaçlar doğrultusunda, son kullanıcılara ait kişisel verilerin Platform üzerinde barındırılması, depolanması, kaydedilmesi, düzenlenmesi, iletilmesi ve Hizmet'in gerektirdiği ölçüde işlenmesidir.

İşlemenin niteliği; Platform'un teknik altyapısı üzerinden gerçekleştirilen otomatik veya kısmen otomatik veri işleme faaliyetlerini kapsar. İşlemenin amacı, münhasıran Üye'ye e-ticaret ve web sitesi hizmetinin (SaaS) sağlanması, sürdürülmesi, geliştirilmesi ve desteklenmesidir.

Şirket, kişisel verileri işbu DPA'da belirlenen amaçlar dışında hiçbir şekilde kendi amaçları doğrultusunda kullanmayacağını taahhüt eder.

3. İşleme Süresi

Kişisel verilerin işlenmesi, Üye ile Şirket arasındaki abonelik ilişkisi devam ettiği sürece geçerlidir. Abonelik ilişkisinin sona ermesi hâlinde, işbu DPA'nın 'Sözleşmenin Sona Ermesinde Verilerin İadesi/İmhası' başlıklı hükümleri uygulanır.

İşleme süresi; yürürlükteki mevzuattan doğan zorunlu saklama yükümlülükleri saklı kalmak kaydıyla, işleme amacının ortadan kalkması veya Üye'nin talimatının sona ermesi ile birlikte son bulur.

4. İşlenen Kişisel Veri Kategorileri ve İlgili Kişi Grupları

Platform aracılığıyla işlenebilecek son kullanıcı kişisel verileri, Üye'nin faaliyetine ve Hizmet kullanımına göre değişmekle birlikte, örnekleyici olarak aşağıdaki kategorileri kapsayabilir:

  • Kimlik verileri: ad, soyad ve benzeri tanımlayıcı bilgiler.
  • İletişim verileri: e-posta adresi, teslimat ve fatura adresi, iletişim tercihleri.
  • Müşteri işlem verileri: sipariş bilgileri, sepet içeriği, sipariş geçmişi, talep ve şikâyet kayıtları.
  • İşlem güvenliği verileri: hesap/oturum bilgileri, IP adresi, log kayıtları ve benzeri teknik veriler.
  • Finansal veriler: ödemeye ilişkin işlem bilgileri (kart bilgileri Şirket tarafından saklanmaz; ödeme, iyzico altyapısı üzerinden işlenir).
  • İlgili kişi grupları: Üye'nin son kullanıcıları, müşterileri, site ziyaretçileri ve potansiyel müşterileridir.

5. Talimatla İşleme İlkesi

Şirket, kişisel verileri yalnızca Üye'nin yazılı veya Platform üzerinden verilen belgelenebilir talimatları doğrultusunda ve Hizmet'in sunulması için gerekli olduğu ölçüde işler. İşbu DPA ve Kullanım Koşulları, Üye'nin Şirket'e verdiği genel talimat niteliğindedir.

Şirket, bir talimatın KVKK'ya veya ilgili mevzuata aykırı olduğu kanaatine varması hâlinde, durumu Üye'ye bildirir ve ilgili talimatı yerine getirmekten kaçınabilir.

Şirket'in, kişisel verileri işlemesini zorunlu kılan bir hukuki yükümlülüğü bulunması hâli (örneğin yetkili kamu otoritesi talebi) bu ilkenin istisnasını oluşturur; bu durumda Şirket, hukuken yasak olmadıkça Üye'yi bilgilendirir.

6. Veri İşleyenin (Şirket) Yükümlülükleri

  • Kişisel verileri yalnızca Üye'nin talimatı ve Hizmet'in gerektirdiği ölçüde ve amaçla işlemek.
  • KVKK m.12 uyarınca, kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirleri almak.
  • Verilere erişimi olan personelin gizlilik yükümlülüğü altında bulunmasını ve verilere yalnızca görevi gereği ve gerektiği kadar erişebilmesini sağlamak.
  • Kişisel veri ihlali hâlinde Üye'yi gecikmeksizin bilgilendirmek.
  • Üye'nin, son kullanıcıların KVKK m.11 kapsamındaki başvuru ve taleplerini karşılamasına, kendi teknik imkânları ölçüsünde ve makul düzeyde yardımcı olmak.
  • İşleme faaliyetine ilişkin olarak, mevzuatın gerektirdiği ölçüde kayıt tutmak ve Üye'nin bilgilendirme taleplerine makul sürede yanıt vermek.
  • İşbu DPA kapsamında Üye tarafından bildirilen amaç dışında verileri işlememek ve verileri üçüncü kişilere hukuka aykırı biçimde aktarmamak.

7. Veri Sorumlusunun (Üye) Yükümlülükleri

  • Son kullanıcıların kişisel verilerinin işlenmesine ilişkin olarak KVKK m.10 kapsamında gerekli aydınlatmayı yapmak ve gereken hâllerde KVKK m.5 ve m.6 uyarınca hukuki dayanağı sağlamak ya da açık rızayı almak.
  • Kendi mağazasında geçerli ve güncel yasal metinleri (aydınlatma metni, gizlilik politikası, mesafeli satış sözleşmesi, iade ve teslimat koşulları) yayımlamak.
  • Kişisel verilerin işlenmesine ilişkin hukuki dayanağın varlığından ve işleme faaliyetinin hukuka uygunluğundan sorumlu olmak.
  • Şirket'e verdiği talimatların mevzuata uygun olmasını sağlamak ve bu talimatlardan doğan sorumluluğu üstlenmek.
  • Veri sorumlusu sıfatıyla, VERBİS'e kayıt yükümlülüğü de dâhil olmak üzere kendisine düşen yasal yükümlülükleri yerine getirmek.
  • İlgili kişilerin başvurularının nihai muhatabı olarak, KVKK m.13 kapsamındaki süre ve usullere uymak.

8. Güvenlik Tedbirleri (Teknik ve İdari)

Şirket, KVKK m.12 kapsamında uygun güvenlik düzeyini sağlamak amacıyla, verinin niteliği ve teknolojik gelişmelerle orantılı olarak aşağıda örneklenen teknik ve idari tedbirleri uygular:

  • Teknik tedbirler: aktarım ve depolamada şifreleme, rol bazlı yetkilendirme ve erişim kontrolü, güvenlik duvarı ve ağ güvenliği önlemleri, düzenli yedekleme, günlük (log) kaydı ve izleme, güncel yazılım ve güvenlik yamalarının uygulanması, çok kiracılı (multi-tenant) mimaride kiracı verilerinin mantıksal olarak izole edilmesi.
  • İdari tedbirler: personelin gizlilik taahhütleri altında olması, erişim yetkilerinin görev tanımıyla sınırlanması, düzenli farkındalık ve eğitim faaliyetleri, alt işleyenlerle yazılı sözleşmeler yapılması, ihlal müdahale prosedürlerinin oluşturulması ve kişisel veri işleme envanterinin makul ölçüde tutulması.

9. Alt İşleyenlerin Kullanımı

Üye, Şirket'in Hizmet'i sunabilmek için alt işleyenlerden yararlanmasına genel olarak muvafakat ettiğini kabul eder. Şirket, alt işleyenleri özenle seçmek ve onları işbu DPA'daki koruma düzeyinden aşağı olmayacak şekilde sözleşmesel yükümlülüklere tabi kılmakla yükümlüdür.

Hizmet'in sunulmasında yararlanılan başlıca alt işleyen kategorileri şunlardır:

  • Barındırma / bulut altyapı sağlayıcısı: verilerin depolanması ve sunucu altyapısı hizmeti.
  • Ödeme kuruluşu (iyzico): son kullanıcı ödemelerinin alt üye işyeri (submerchant) modeliyle işlenmesi.
  • E-fatura ve elektronik belge sağlayıcıları: faturalandırma süreçlerinin yürütülmesi.
  • İletişim ve bildirim sağlayıcıları: e-posta, SMS ve benzeri mesajlaşma hizmetleri.
  • Şirket, alt işleyenlerinde esaslı bir değişiklik yapması hâlinde Üye'yi makul yollarla bilgilendirir ve alt işleyenin yükümlülüklerini yerine getirmemesi hâlinde Üye'ye karşı sorumluluğunu sürdürür.

10. Gizlilik

Şirket, işleme faaliyeti kapsamında eriştiği tüm kişisel verileri gizli tutmayı, bunları işbu DPA'da öngörülen amaçlar dışında kullanmamayı ve yetkisiz üçüncü kişilere ifşa etmemeyi taahhüt eder. Bu gizlilik yükümlülüğü, DPA'nın veya abonelik ilişkisinin sona ermesinden sonra da süresiz olarak devam eder.

Verilere erişimi olan tüm personel ve alt işleyenler de eşdeğer gizlilik yükümlülüklerine tabidir.

11. Veri İhlali Bildirimi

Şirket, sorumluluğu altındaki kişisel verilere ilişkin bir ihlali tespit etmesi hâlinde, durumu gecikmeksizin ve makul süre içinde Üye'ye bildirir. Bildirim; ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık ilgili kişi sayısı, muhtemel sonuçlar ile alınan veya alınması önerilen tedbirlere ilişkin, o an için mevcut bilgileri kapsar.

Veri sorumlusu sıfatıyla Üye; ihlali KVKK ve Kurul düzenlemeleri uyarınca en kısa sürede ilgili kişilere ve Kurul'a bildirme yükümlülüğünün nihai muhatabıdır. Şirket, bu bildirim süreçlerinde Üye'ye makul ölçüde bilgi ve destek sağlar.

12. İlgili Kişi Taleplerinde Yardım

İlgili kişilerin (son kullanıcıların) KVKK m.11 kapsamındaki hakları (bilgi talep etme, düzeltme, silme, işlemeye itiraz vb.) doğrultusunda yapacakları başvuruların nihai muhatabı, veri sorumlusu sıfatıyla Üye'dir.

Şirket, kendisine doğrudan ulaşan ve Üye'nin son kullanıcılarına ilişkin olduğu anlaşılan talepleri, hukuken engel bulunmadıkça doğrudan yanıtlamak yerine Üye'ye yönlendirir. Şirket, Üye'nin bu talepleri süresi içinde karşılayabilmesi için, sahip olduğu teknik imkânlar ölçüsünde ve makul düzeyde yardımcı olur.

13. Denetim Hakkı

Üye, veri sorumlusu sıfatıyla, Şirket'in işbu DPA'dan doğan yükümlülüklerine uygunluğunu makul sınırlar içinde denetleme hakkına sahiptir. Denetim; öncelikle Şirket'in sağlayacağı bilgi, belge ve uygunluk beyanları üzerinden yürütülür.

Bilgi ve belge temelli denetimin yeterli olmadığı istisnai hâllerde, tarafların önceden yazılı olarak mutabık kalacağı zaman, kapsam ve usule uygun olarak yerinde denetim yapılabilir. Denetim faaliyeti, Hizmet'in işleyişini ve diğer Üye'lerin verilerinin gizliliğini aksatmayacak şekilde ve makul sıklıkta gerçekleştirilir; denetimden doğan makul giderler denetimi talep eden tarafça karşılanır.

14. Yurt Dışına Veri Aktarımı

Kişisel veriler, kural olarak Türkiye'de barındırılır ve işlenir. Hizmet'in sunulması için verilerin yurt dışına aktarılmasının gerekmesi hâlinde bu aktarım, KVKK m.9'da öngörülen şartlara (Kurul'un güvenli ülke kararı, standart sözleşme, taahhütname veya diğer hukuki mekanizmalar) uygun olarak gerçekleştirilir.

Üye, veri sorumlusu sıfatıyla, yurt dışı aktarım bakımından ilgili kişilere yönelik aydınlatma ve gerektiğinde açık rıza alma yükümlülüklerinin muhatabıdır. Şirket, aktarımın hukuka uygun mekanizmalarla yapılması için gerekli özeni gösterir.

15. Sözleşmenin Sona Ermesinde Verilerin İadesi/İmhası

Abonelik ilişkisinin herhangi bir nedenle sona ermesi hâlinde Şirket, Üye'ye verilerini dışa aktarabilmesi için makul bir süre tanır. Bu süre boyunca Üye, veri sorumlusu sıfatıyla verilerini kendi sistemlerine aktarmakla sorumludur.

Tanınan sürenin sonunda Şirket; Üye'nin talebine ve seçimine göre, işlediği kişisel verileri Üye'ye iade eder ve/veya kendi sistemlerinden siler ya da anonim hâle getirir. Yürürlükteki mevzuattan kaynaklanan zorunlu saklama yükümlülükleri kapsamındaki veriler, ilgili saklama süresi boyunca gerekli güvenlik tedbirleri altında muhafaza edilir ve saklama süresinin sonunda imha edilir.

İmha işlemleri, KVKK ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'e uygun olarak gerçekleştirilir. Şirket, talep hâlinde imhanın gerçekleştiğine dair makul bir teyit sağlar.

16. Sorumluluk ve Muhtelif Hükümler

  • İşbu DPA'nın herhangi bir hükmü ile Kullanım Koşulları arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde, veri koruma konularında işbu DPA hükümleri öncelikle uygulanır.
  • Tarafların sorumluluğu, kendi rolleri (veri sorumlusu / veri işleyen) kapsamındaki yükümlülüklerin ihlali ile sınırlıdır; her taraf kendi kusurundan sorumludur.
  • İşbu DPA, uygulanacak hukuk ve yetkili mahkeme bakımından Kullanım Koşulları ve Üyelik Sözleşmesi ile aynı hükümlere tabidir. Uyuşmazlıklarda Türkiye Cumhuriyeti hukuku geçerli olup Ankara Mahkemeleri ve İcra Daireleri yetkilidir.
  • İşbu DPA'nın bir hükmünün geçersizliği, diğer hükümlerin geçerliliğini etkilemez.

17. İletişim ve Firma Bilgileri

  • Unvan: Mağazamhazır Yazılım Ltd. Şti.
  • İşletilen Platform / Marka: MağazamHazır (https://magazamhazir.com)
  • Adres: Üniversiteler Mah. 1597 Cad. No: 3 İç Kapı No: 87, 06800 Çankaya / ANKARA
  • MERSİS No: 0610168774500001
  • Vergi Dairesi / No: Doğanbey Vergi Dairesi / 6101687745
  • Ticari Sicil No: 547525
  • E-posta: contact@magazamhazir.com
    Veri İşleme Sözleşmesi (DPA) — MağazamHazır | MağazamHazır