Kişisel Verilerin Korunması ve İşlenmesi Politikası
BURTECH KİMYA SANAYİ VE TİCARET LİMİTED ŞİRKETİ · Güncelleme: 2026-08-23
Hedef kitle: BURTECH KİMYA SANAYİ VE TİCARET LİMİTED ŞİRKETİ tarafından işletilen https://www.burtech.com.tr internet sitesi ve bağlı sistemler ("Platform") kapsamında kişisel verileri işlenen tüm gerçek kişiler — müşteriler, ziyaretçiler, bayiler ve bayi adayları, tedarikçi ve iş ortağı çalışanları.
Hazırlayan ve onaylayan: BURTECH KİMYA SANAYİ VE TİCARET LİMİTED ŞİRKETİ ("Şirket" veya "BURTECH")
1. GİRİŞ
BURTECH KİMYA SANAYİ VE TİCARET LİMİTED ŞİRKETİ; kimyasal ve teknik ürünlerin üretimi, toptan ve perakende satışı, ithalat ve ihracat faaliyetlerini yürütmektedir.
Şirketimiz; ürün ve hizmet faaliyetleri kapsamında müşteriler, bayiler, tedarikçiler, iş ortakları, çalışanlar ve diğer ilgili kişiler ile olan ilişkileri çerçevesinde kişisel verilerin işlenmesi ve korunması konusunda 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun" veya "KVKK") ve ilgili mevzuata uygun hareket etmeyi ilke edinmiştir.
Bu kapsamda kişisel verileriniz; hukuka ve dürüstlük kurallarına uygun olarak, doğru ve gerektiğinde güncel şekilde, belirli, açık ve meşru amaçlar doğrultusunda işlenmekte; işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olarak muhafaza edilmektedir.
1.1. Amaç
Bu Politikanın amacı, Kanun ve ilgili mevzuatla öngörülen usul ve esasların, Platform kapsamındaki organizasyon ve iş süreçleriyle uyumlulaştırılarak etkin biçimde uygulanmasını sağlamaktır. Şirket bu doğrultuda gerekli idari ve teknik önlemleri almakta, iç prosedürler oluşturmakta ve farkındalık eğitimleri düzenlemektedir.
1.2. Kapsam
Politika, Platform kapsamındaki iş süreçlerinde tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilen bütün kişisel verileri kapsar.
1.3. Dayanak
Politika; 6698 sayılı KVKK'nın yanı sıra 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, 6102 sayılı Türk Ticaret Kanunu, 6502 sayılı Tüketicinin Korunması Hakkında Kanun, 213 sayılı Vergi Usul Kanunu, 5651 sayılı Kanun ve 5237 sayılı Türk Ceza Kanunu başta olmak üzere Şirketimizin tabi olduğu mevzuata dayanır. Mevzuat ile Politika arasında uyumsuzluk hâlinde yürürlükteki mevzuat uygulanır.
1.4. Tanımlar
| Terim | Tanım |
|---|---|
| Açık rıza | Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza |
| Başvuru Formu | Veri sahiplerinin KVKK m.11 haklarını kullanmak için doldurduğu, Tebliğ'e uygun form |
| İlgili kullanıcı | Verilerin teknik olarak depolanmasından sorumlu kişi/birim hariç olmak üzere, veri sorumlusu organizasyonu içinde veya aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler |
| İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi |
| Kayıt ortamı | Kişisel verilerin bulunduğu her türlü ortam |
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi |
| Kişisel verilerin işlenmesi | Veriler üzerinde gerçekleştirilen elde etme, kaydetme, saklama, değiştirme, aktarma, sınıflandırma vb. her türlü işlem |
| Anonim hâle getirme | Verinin başka verilerle eşleştirilerek dahi kimliği belirli/belirlenebilir bir kişiyle ilişkilendirilemeyecek hâle getirilmesi |
| Silme | Verinin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hâle getirilmesi |
| Yok etme | Verinin hiç kimse tarafından erişilemez, geri getirilemez ve tekrar kullanılamaz hâle getirilmesi |
| Özel nitelikli kişisel veri | Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, kılık-kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler |
| Periyodik imha | Saklama ve imha politikasında belirtilen, tekrar eden aralıklarla re'sen yapılan imha işlemi |
| Veri işleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek/tüzel kişi |
| Veri sorumlusu | İşleme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetilmesinden sorumlu kişi |
| Kurul / Kurum | Kişisel Verileri Koruma Kurulu / Kurumu |
2. KİŞİSEL VERİLERİN KORUNMASI
2.1. Güvenliğin sağlanması
Şirket, kişisel verilerin hukuka aykırı açıklanmasını, erişimini, aktarılmasını veya başka şekillerde oluşabilecek güvenlik sorunlarını önlemek için verinin niteliğine göre Kanun'un 12. maddesinde öngörülen önlemleri alır; Kurum tarafından yayımlanan rehberlere uygun olarak gerekli güvenlik seviyesini sağlar ve denetimler gerçekleştirir.
2.2. Özel nitelikli kişisel veriler
Şirket, faaliyetleri kapsamında özel nitelikli kişisel veri toplamamayı ilke edinmiştir. Zorunlu hâllerde işlenmesi gerekirse, Kurul'un belirlediği yeterli önlemler alınarak ve Kanun'un 6. maddesindeki şartlara uygun olarak işlenir.
2.3. Farkındalık
Kişisel verilerin hukuka uygun işlenmesi ve korunması bilincinin geliştirilmesi için ilgililere gerekli eğitimler verilir; uygulamada karşılaşılan eksiklikler ve mevzuat değişiklikleri doğrultusunda eğitimler yenilenir.
3. KİŞİSEL VERİLERİN İŞLENMESİ
3.1. Genel ilkeler (KVKK m.4)
1. Hukuka ve dürüstlük kuralına uygun işleme — veriler iş süreçlerinin gerektirdiği ölçüde, kişilerin temel hak ve özgürlüklerine zarar vermeden işlenir. 2. Doğru ve güncel olmasını sağlama — verilerin doğru ve güncel tutulması için gerekli önlemler alınır. 3. Belirli, açık ve meşru amaçlarla işleme — veriler yalnızca belirlenmiş ve açıklanmış amaçlara bağlı işlenir. 4. İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma — veri minimizasyonu esastır. 5. Gerekli olan süre kadar muhafaza etme — mevzuatta süre öngörülmüşse o süre, öngörülmemişse amaç için gerekli süre kadar saklanır; süre sonunda imha edilir.
3.2. İşleme şartları (KVKK m.5)
Kişisel veriler açık rıza ile veya aşağıdaki şartlardan birine dayanılarak işlenir: kanunlarda açıkça öngörülmesi; fiili imkânsızlık; sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması; hukuki yükümlülüğün yerine getirilmesi; verinin ilgili kişi tarafından alenileştirilmiş olması; bir hakkın tesisi, kullanılması veya korunması için zorunlu olması; temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat.
3.3. Aydınlatma yükümlülüğü
Veri sahipleri; verilerinin hangi amaçlarla işlendiği, kimlerle paylaşıldığı, hangi yöntemlerle toplandığı, hukuki sebebi ve KVKK m.11 hakları konusunda KVKK Aydınlatma Metni ile bilgilendirilir. Aydınlatma, veri elde edilmeden önce yapılır.
3.4. Kişisel verilerin aktarılması (KVKK m.8–9)
Kişisel veriler; işleme amaçları doğrultusunda, gerekli güvenlik önlemleri alınarak, m.5'teki şartların bir veya birkaçına dayanılarak üçüncü kişilere aktarılabilir. Şirket aktarım yaptığı taraflarla veri işleyen sözleşmeleri akdeder ve verinin yalnızca belirlenen amaçla kullanılmasını taahhüt altına alır.
Aktarım yapılan taraf grupları ve gerekçeleri, KVKK Aydınlatma Metni'nin 5. bölümünde tablo hâlinde açıklanmıştır (ödeme kuruluşu, kargo firmaları, yetkili bayiler, muhasebe ve denetim sağlayıcıları, bilişim altyapısı sağlayıcıları, yetkili kamu kurumları, hukuk büroları).
Yurt dışına aktarım: Kural olarak yurt dışına veri aktarımı yapılmaz. Zorunlu hâllerde aktarım, KVKK m.9'da öngörülen şartlara (açık rıza veya yeterli korumanın taahhüdü) uygun olarak gerçekleştirilir.
4. KİŞİSEL VERİ ENVANTERİ
Veri kategorileri, işleme amaçları, veri konusu kişi grupları, aktarım alıcıları ve saklama süreleri Şirket Kişisel Veri İşleme Envanteri'nde tutulur. Envanter, Platformdaki her iş süreci (sipariş, ödeme, teslimat, bayilik başvurusu, bayi portalı, destek, log yönetimi) için ayrı ayrı düzenlenir ve düzenli olarak gözden geçirilir.
5. ALINAN TEKNİK VE İDARİ TEDBİRLER
İdari tedbirler: kişisel veri işleme envanterinin tutulması, saklama ve imha politikasının uygulanması, gizlilik taahhütnameleri, veri işleyenlerle sözleşme yapılması, farkındalık eğitimleri, erişim yetkilerinin görev tanımına göre belirlenmesi, disiplin süreçleri.
Teknik tedbirler: SSL/TLS ile şifreli iletişim; şifrelerin geri döndürülemez şekilde (hash) saklanması; rol bazlı erişim kontrolü ve rol kapsamlı oturum anahtarları; API uçlarında istek sınırlama; güvenlik ve işlem loglarının tutulması; düzenli yedekleme ve yedeklerin şifrelenmesi; güncel yazılım ve güvenlik yamalarının uygulanması; ödeme verilerinin PCI-DSS uyumlu ödeme kuruluşu altyapısında işlenmesi ve kart verisinin Şirket sistemlerine hiç girmemesi.
Tüm tedbirlere rağmen kişisel verilerin kanuni olmayan yollarla üçüncü kişilerce ele geçirilmesi hâlinde Şirket, KVKK m.12/5 uyarınca durumu Kurul'a ve ilgili kişilere en kısa sürede bildirir.
6. SAKLAMA VE İMHA
Şirket, kişisel verileri işleme amacı için gerekli olan ve ilgili mevzuatta öngörülen süre kadar muhafaza eder. Saklama sürelerinin tamamı KVKK Aydınlatma Metni'nin 6. bölümünde tablo hâlinde yayımlanmıştır. Süre sonunda veriler; periyodik imha dönemlerinde veya veri sahibinin başvurusu üzerine silme, yok etme veya anonim hâle getirme yöntemlerinden uygun olanıyla imha edilir. Periyodik imha, 6 aylık dönemlerde yapılır.
7. VERİ SAHİBİNİN HAKLARI
7.1. Haklar (KVKK m.11)
1. Kişisel verinin işlenip işlenmediğini öğrenme, 2. İşlenmişse buna ilişkin bilgi talep etme, 3. İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, 4. Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, 5. Eksik veya yanlış işlenmişse düzeltilmesini ve bunun aktarıldığı üçüncü kişilere bildirilmesini isteme, 6. İşlenmesini gerektiren sebeplerin ortadan kalkması hâlinde silinmesini veya yok edilmesini ve bunun üçüncü kişilere bildirilmesini isteme, 7. Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhe bir sonuç doğmasına itiraz etme, 8. Kanuna aykırı işleme nedeniyle zarara uğranması hâlinde zararın giderilmesini talep etme.
7.2. Hakların kullanılması
Veri sahipleri, sitede yayımlanan Veri Sahibi Başvuru Formu'nu doldurarak, KVKK Aydınlatma Metni'nde belirtilen yöntemlerle (şahsen yazılı başvuru, noter, sistemde kayıtlı e-posta adresi) Şirkete başvurabilir.
7.3. Başvuruların yanıtlanması
Usulüne uygun iletilen talepler, niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir.
7.4. Başvurunun reddi
Şirket, KVKK m.28'de sayılan hâllerde (istatistik/araştırma amacıyla anonim işleme, millî savunma ve kamu güvenliği, soruşturma ve kovuşturma, suçun önlenmesi, alenileştirilmiş veriler, denetim ve düzenleme görevleri, Devletin ekonomik ve mali çıkarları, diğer kişilerin hak ve özgürlüklerini engelleme ihtimali, orantısız çaba gerektiren talepler, talep edilen bilginin kamuya açık olması) talebi gerekçesini açıklayarak reddedebilir.
7.5. Kurul'a şikâyet
Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâllerinde veri sahibi; cevabı öğrendiği tarihten itibaren 30 ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kurul'a şikâyette bulunabilir.
7.6. Talep edilebilecek bilgiler
Şirket, başvuruda bulunan kişinin veri sahibi olup olmadığını tespit etmek amacıyla kimlik doğrulayıcı bilgi ve belge talep edebilir; başvurudaki hususları netleştirmek için soru yöneltebilir.
8. YÜRÜTME
Politika, Şirket yönetimi tarafından onaylanarak yürürlüğe konulmuştur. Politikanın teknik yürütümü Kişisel Veri Saklama ve İmha Politikası ile sağlanır. Kanun ve Politikanın yürütülmesinden, güncellenmesinden, ilgili iş ve işlemlerin takibi ile denetiminden Şirket yönetimi sorumludur.
9. YÜRÜRLÜK VE İLAN
Politika, yayımı tarihi itibarıyla yürürlüğe girmiştir. Politikada meydana gelecek değişiklikler Platformda yayımlanarak ilgili kişilerin erişimine sunulur ve ilan edildiği tarihte uygulanmaya başlar.
Güncellenme tarihi: 23.08.2026 · İletişim: info@burtech.com.tr
Bu metinle ilgili sorularınız için: info@burtech.com.tr · 0850 244 18 80
