İçeriğe atla

← cirom.com.tr

Kişisel Verilerin Korunması Aydınlatma Metni

Son güncelleme: 3 Temmuz 2026 · cirom.com.tr

6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve "Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ" uyarınca hazırlanmıştır. Bu metin, Cirom ön muhasebe ve e-ticaret yönetim platformu ("Platform") kapsamındaki kişisel veri işleme faaliyetlerini açıklar.

1. Veri sorumlusunun kimliği

Veri sorumlusu: Zift Metal Prosesleri Sanayi Ticaret Limited Şirketi
Ticari unvan (kısa): Zift Metal
Platform: Cirom (cirom.com.tr)
Adres: Hatip Mah. Sarısalkım Sk. No:4BD, Çorlu / Tekirdağ
E-posta: info@ziftunique.com
Telefon: +90 501 328 87 18

2. Veri sorumlusu / veri işleyen ayrımı

Bu aydınlatma metninin hedef kitlesi ve rol dağılımı:

  • Platform kullanıcıları (Cirom'a üye işletmeler ve yetkili kullanıcıları): Kişisel veriler bakımından veri sorumlusu Zift Metal'dir.
  • Platform kullanıcılarının müşterileri (çevrimiçi sipariş veren alıcılar vb.): Kişisel veriler bakımından veri sorumlusu ilgili Platform kullanıcısıdır. Zift Metal, bu verileri yalnızca kullanıcının yazılı talimatı ve hizmet sözleşmesi kapsamında veri işleyen sıfatıyla işler.

Pazaryeri alıcıları, kişisel verilerine ilişkin taleplerini öncelikle satış yaptıkları işletmeye (Platform kullanıcısına) yöneltmelidir. Zift Metal, veri işleyen olarak yalnızca ilgili kullanıcının talimatı doğrultusunda hareket eder. Kurumsal müşterilerle imzalanan hizmet sözleşmesi ve varsa Veri İşleme Eki (DPA), veri işleyen yükümlülüklerini ayrıntılandırır.

3. İşlenen kişisel veri kategorileri

3.1. Platform kullanıcılarına ait veriler

  • Kimlik: ad, soyad
  • İletişim: e-posta, telefon
  • İşlem güvenliği: IP adresi, oturum ve erişim logları, tarayıcı/cihaz bilgisi
  • Finans/hesap: fatura bilgileri, ödeme kayıtları (varsa)

3.2. Kullanıcı adına işlenen operasyonel veriler

  • Sipariş ve stok: sipariş numarası, durum, tutar, ürün bilgisi, envanter kayıtları
  • Alıcı verileri (asgari): ad, teslimat/fatura adresi, vergi kimlik numarası; kargo veya yasal e-belge için zorunlu iletişim bilgileri
  • Entegrasyon kimlik bilgileri: kullanıcının bağladığı harici sistemlere ait API anahtarları (şifreli saklanır)

Harici satış kanallarından veri, yalnızca kullanıcının açık yetkilendirmesiyle ve ilgili kanalın resmi arayüzleri (API/OAuth) üzerinden alınır. Bağlanan kanallar kullanıcı tercihine göre değişir; Platform tüm kanal adlarını tek tek listelemez.

4. Kişisel verilerin toplanma yöntemi

Kişisel veriler;

  • Platform üzerinden kayıt, sözleşme, ayar ve kullanım sırasında doğrudan,
  • Kullanıcının yetkilendirdiği harici satış, lojistik, banka ve e-belge sistemlerinden elektronik ortamda,
  • Otomatik yöntemlerle (oturum, güvenlik ve sistem logları)

toplanmaktadır.

5. Kişisel verilerin işlenme amaçları

  • Platform hizmetinin sunulması ve sözleşmenin ifası
  • Sipariş, stok, muhasebe ve operasyon süreçlerinin yürütülmesi
  • 213 sayılı Vergi Usul Kanunu ve ilgili mevzuat uyarınca e-belge düzenlenmesi
  • Kargo ve teslimat süreçlerinin yürütülmesi
  • Bilgi güvenliği, kötüye kullanımın önlenmesi, teknik destek ve hizmet kalitesi
  • Yasal yükümlülüklerin yerine getirilmesi

Alıcı verileri pazarlama, profil çıkarma veya veri satışı amacıyla kullanılmaz.

6. İşlemenin hukuki sebepleri (KVKK m.5 ve m.6)

  • Bir sözleşmenin kurulması veya ifası (m.5/2-c)
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi (m.5/2-ç)
  • Veri sorumlusunun meşru menfaatleri; temel hak ve özgürlüklere zarar vermemek kaydıyla bilgi güvenliği ve hizmet sürekliliği (m.5/2-f)
  • Açık rıza gerektiren hallerde, aydınlatmadan ayrı olarak alınan açık rıza (m.5/1)

7. Kişisel verilerin aktarılması

Kişisel veriler, yukarıdaki amaçlarla ve gerekli oldukları ölçüde aşağıdaki alıcı gruplarına aktarılabilir:

  • Altyapı ve barındırma hizmet sağlayıcıları: Platform verileri Avrupa Birliği sınırları içinde (Frankfurt bölgesi) barındırılır; sözleşmesel gizlilik ve güvenlik yükümlülükleri altında.
  • Lisanslı e-belge entegratörü: Yasal e-fatura/e-arşiv düzenlenmesi için zorunlu alıcı kimlik ve adres bilgileri.
  • Kullanıcının yetkilendirdiği hizmet sağlayıcılar: Banka, kargo ve satış kanalı entegrasyonları — yalnızca ilgili kullanıcının talimatıyla.
  • Yetkili kamu kurum ve kuruluşları: Kanuni zorunluluk hâlinde.

Kişisel veriler ticari amaçla üçüncü kişilere satılmaz ve pazarlama amacıyla paylaşılmaz.

8. Yurtdışına aktarım (KVKK m.9)

Platform altyapısı ağırlıklı olarak Avrupa Birliği içinde barındırılır. Yurtdışına aktarım gerektiren hâllerde KVKK'nın 9. maddesine uygun teknik ve sözleşmesel önlemler (yeterlilik kararı, taahhütname veya standart sözleşme hükümleri) uygulanır.

9. Saklama süreleri ve imha

  • Sipariş alıcı verileri: Siparişin kargoya verilmesinden (veya eşdeğer tamamlanma durumundan) itibaren en geç 30 gün içinde silinir veya anonimleştirilir. Vergi mevzuatı gereği saklanması zorunlu e-belge içerikleri bu sürenin dışındadır.
  • Platform kullanıcı hesap verileri: Hizmet süresince; sözleşme sona erdikten sonra ilgili mevzuattaki zamanaşımı ve saklama süreleri boyunca.
  • Güvenlik logları: Bilgi güvenliği amacıyla makul süre; mümkün olduğunca kişisel veri içermeyecek şekilde.

Süresi dolan veriler silinir, yok edilir veya anonimleştirilir. Harici satış kanallarından gelen veriler için ilgili kanalın veri koruma politikalarına (örneğin Amazon Veri Koruma Politikası) ayrıca uyulur.

10. Veri güvenliğine ilişkin tedbirler

Veriler aktarımda TLS ile şifrelenir; depolamada endüstri standardı şifreleme uygulanır. Çok kiracılı mimaride kiracılar arası erişim satır düzeyinde güvenlik ile sınırlandırılır. Erişim rol bazlıdır; kritik işlemler kayıt altına alınır. Teknik ve idari tedbirler periyodik olarak gözden geçirilir.

11. İlgili kişinin hakları (KVKK m.11)

KVKK'nın 11. maddesi uyarınca ilgili kişi olarak aşağıdaki haklara sahipsiniz:

  1. Kişisel verilerinizin işlenip işlenmediğini öğrenme,
  2. İşlenmişse buna ilişkin bilgi talep etme,
  3. İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
  4. Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
  5. Eksik veya yanlış işlenmişse düzeltilmesini isteme,
  6. KVKK'nın 7. maddesinde öngörülen şartlar çerçevesinde silinmesini veya yok edilmesini isteme,
  7. Düzeltme ve silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  8. İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
  9. Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.

12. Başvuru yöntemi (KVKK m.13)

Yukarıdaki haklarınızı kullanmak için talebinizi;

  • E-posta: Kimliğinizi tevsik edici bilgilerle birlikte info@ziftunique.com adresine,
  • Yazılı başvuru: Yukarıdaki adrese iadeli taahhütlü posta veya noter aracılığıyla

iletebilirsiniz. Talepler, niteliğine göre en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulu tarifesindeki ücret uygulanabilir.

Başvurunuzun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde, cevabı öğrendiğiniz tarihten itibaren otuz gün içinde Kişisel Verileri Koruma Kurulu'na şikâyet hakkınız saklıdır.

13. Güvenlik ihlali bildirimi

Kişisel verileri etkileyen bir güvenlik olayı tespit edildiğinde; etkilenen veri sorumluları, ilgili harici platformlar (Amazon Information söz konusuysa security@amazon.com) ve gerekli hâllerde Kişisel Verileri Koruma Kurulu, olayın niteliğine göre mevzuatın öngördüğü süreler içinde bilgilendirilir.

14. Çerezler

Bu bilgilendirme sayfası çerez kullanmaz. Cirom yönetim paneli, oturum yönetimi için zorunlu teknik çerezler kullanır; ayrıntılar panel giriş ekranındaki bilgilendirmede yer alır.

15. Metinde yapılacak değişiklikler

Bu aydınlatma metni güncellendiğinde yeni sürüm bu sayfada yayımlanır ve "son güncelleme" tarihi değiştirilir. Önemli değişikliklerde Platform kullanıcıları uygun yollarla bilgilendirilir.


Privacy Policy

Last updated: 3 July 2026

This Privacy Policy applies to CIROM (cirom.com.tr), a business software platform operated by Zift Metal Prosesleri Sanayi Ticaret Limited Şirketi ("Zift Metal").

Data controller

Zift Metal Prosesleri Sanayi Ticaret Limited Şirketi
Hatip Mah. Sarısalkım Sk. No:4BD, Çorlu, Tekirdağ, Turkey
Email: info@ziftunique.com · Phone: +90 501 328 87 18

Roles

Zift Metal is the data controller for CIROM account holders. For end-customer data processed on a seller's behalf, the seller is the data controller and Zift Metal acts as a data processor under the service agreement and applicable Data Processing Addendum (DPA).

What we collect and why

  • Account data (name, email, phone, access logs) — to provide the service
  • Operational data (orders, inventory, listings, settlements) — only from seller-authorized sales channels via official APIs
  • Minimal buyer PII (name, address, tax ID) — only for legal e-invoicing and shipping

We do not sell personal data or use buyer PII for marketing.

Retention

Buyer PII is deleted or anonymized within 30 days after shipment, except where tax law requires longer retention. Amazon Information is handled in accordance with the Amazon Data Protection Policy.

Security and sharing

Data is hosted in the EU (Frankfurt), encrypted in transit (TLS) and at rest, with row-level tenant isolation and role-based access control. Invoice data is shared only with a licensed Turkish e-invoice integrator when legally required. There is no cross-tenant data sharing.

Security incidents

Incidents affecting Amazon Information are reported to security@amazon.com within 24 hours of detection.

Your rights

Data subjects may contact us at info@ziftunique.com. Requests are handled within 30 days under Turkish Law No. 6698 (KVKK).