MOSER TEKSTİL SANAYİ TİCARET ANONİM ŞİRKETİ
KİŞİSEL VERİLERİN YURT DIŞINA AKTARILMASI, GRUP İÇİ VERİ AKIŞLARI VE GDPR UYUM POLİTİKASI
1. Amaç
MOSER TEKSTİL SANAYİ TİCARET ANONİM ŞİRKETİ ("Şirket"), İKİKIZ markasının sahibi ve ana operasyon şirketidir. İKİKIZ markası altında Türkiye'de Şirket ile birlikte İKİKIZ MAĞAZACILIK ANONİM ŞİRKETİ ve MOSER GİYİM DIŞ TİCARET VE PAZARLAMA LİMİTED ŞİRKETİ; yurt dışında IKIKIZ S.R.L. (İtalya), IKIKIZ SOCIEDAD LIMITADA (İspanya) ve MERLEY USA INC. (ABD) faaliyet göstermektedir. Grup şirketlerinin kullandığı satış ve operasyon sistemlerinin kurulumu ve yönetimi büyük ölçüde Şirket tarafından yürütüldüğünden, Şirket bu şirketlerin müşteri, sipariş, satış ve çalışan verilerine sistemler üzerinden düzenli ve sürekli olarak erişmektedir.
Bu Politika; grup şirketleri arasındaki veri akışlarının hukuki niteliğini belirlemek ve kişisel verilerin yurt dışına aktarılmasında 6698 sayılı Kanun'un ("Kanun") 7499 sayılı Kanun ile değişik 9. maddesi, Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ("Aktarım Yönetmeliği") ve Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") hükümlerine uyumu sağlamak amacıyla hazırlanmıştır.
2. Grup Yapısı ve Satış Akışları
Şirket | Ülke | Faaliyet | Kendi verileri bakımından konumu |
MOSER TEKSTİL SANAYİ TİCARET ANONİM ŞİRKETİ | Türkiye | Üretim; www.ikikiz.com yurt içi satışları; Trendyol, Hepsiburada ve Boyner satışları; grup şirketlerine ürün tedariki; ortak sistemlerin kurulumu ve yönetimi | Veri sorumlusu (Kanun) |
İKİKIZ MAĞAZACILIK ANONİM ŞİRKETİ | Türkiye | Alaçatı / Çeşme mağazası; Şirket'in yüzde yüz bağlı ortaklığı | Veri sorumlusu (Kanun) |
MOSER GİYİM DIŞ TİCARET VE PAZARLAMA LİMİTED ŞİRKETİ | Türkiye | Yurt dışı grup şirketlerine yapılan satışlarda ara ihracat şirketi | Veri sorumlusu (Kanun); işlediği kişisel veri, ticari irtibat bilgileriyle sınırlıdır |
IKIKIZ S.R.L. | İtalya | İtalya'daki mağaza ve perakende satışlar | Veri sorumlusu (GDPR) |
IKIKIZ SOCIEDAD LIMITADA | İspanya | İspanya'daki mağaza ve perakende satışlar; www.ikikiz.com üzerinden verilen yurt dışı siparişlerin son müşteriye faturalanması | Veri sorumlusu (GDPR) |
MERLEY USA INC. | ABD | Etsy ve Faire üzerinden yapılan satışlar; fiziksel mağazası ve çalışanı yoktur | Veri sorumlusu (ABD hukuku; AB'deki alıcılara satış yapılması halinde GDPR m. 3/2 ayrıca değerlendirilir) |
Ticari ve faturalama akışları şöyledir: Alaçatı mağazası için Şirket → İKİKIZ Mağazacılık → son müşteri; İtalya ve İspanya mağazaları için Şirket → MOSER Giyim → IKIKIZ S.R.L. / IKIKIZ SOCIEDAD LIMITADA → son müşteri; Etsy ve Faire siparişleri için Şirket → MOSER Giyim → MERLEY USA INC. → son müşteri. Bu ticari akış, kişisel veri akışını tek başına belirlemez; veri akışı ayrıca ortak sistemler üzerinden sağlanan erişim yönünden değerlendirilir.
Kullanılan başlıca sistemler: Netsis (ERP ve muhasebe), Nebim (perakende satış ve stok yönetimi), Mobim altyapısı üzerinde çalışan www.ikikiz.com, Shopify, Etsy, Faire (satış kanalları), Mailchimp (e-posta pazarlama), ödeme altyapısı sağlayıcısı (www.ikikiz.com ödemeleri; kart ve banka verileri Şirket tarafından görüntülenmez) ve pazaryerlerinin satıcı panelleri.
3. Grup İçi Veri Akışlarının Hukuki Niteliği
Grup şirketleri ayrı tüzel kişilerdir; her biri kendi müşteri, çalışan ve iş ortağı verilerinin ayrı veri sorumlusudur. Aynı gruba dâhil olmak veya pay sahipliği ilişkisi, Kanun ve GDPR bakımından bir paylaşım ayrıcalığı doğurmaz. Şirket'in grup şirketlerinin verilerine erişimi, amacına göre iki ayrı nitelik taşır:
Faaliyet | Şirket'in rolü | Hukuki dayanak ve belge |
Satış, müşteri, muhasebe ve insan kaynakları sistemlerinin kurulumu, barındırılması, bakımı ve yönetimi | Veri işleyen (grup şirketi adına ve talimatıyla) | Kanun m. 12/2 ve GDPR m. 28 uyarınca yazılı veri işleme hükümleri |
Grup şirketlerinin çalışanlarına ilişkin özlük, ücret ve bordro işlemlerinin merkezi olarak yürütülmesi | Veri işleyen | Kanun m. 12/2 ve GDPR m. 28 uyarınca yazılı veri işleme hükümleri |
Ana satıcı ve tedarikçi sıfatıyla satış süreçlerinin takibi, şirket ve satış kanalı bazında veri analizi ve raporlama | Alıcı veri sorumlusu | Grup şirketi bakımından meşru menfaat (Kanun m. 5/2-f; GDPR m. 6/1-f); veri sorumlusundan veri sorumlusuna paylaşım hükümleri |
Müşteri memnuniyeti ve müşteri ilişkilerinin yürütülmesi | Alıcı veri sorumlusu | Meşru menfaat; ilgili kişinin aydınlatma metninde açıkça bilgilendirilmesi |
Pazarlama ve müşteri ilişkileri yönetimi (CRM) faaliyetleri, ticari elektronik ileti gönderimi | Alıcı veri sorumlusu | Yalnızca ilgili kişinin açık rızası (Kanun m. 5/1; GDPR m. 6/1-a; ticari ileti mevzuatı) |
Şirket'in kendi amaçları için grup şirketlerinin verilerini kullandığı haller veri işleyenlik kapsamında değerlendirilemez. Bu nedenle her grup şirketiyle yapılan sözleşmeler, hem veri işleme hükümlerini hem de veri sorumlusundan veri sorumlusuna paylaşım hükümlerini birlikte içerir. Grup şirketleri, kendi aydınlatma metinlerinde ve gizlilik bildirimlerinde Şirket'e yapılan aktarımı, amaçlarını ve Şirket'in rolünü açıkça belirtir.
4. Akış Haritası ve Gerekli Belgeler
Akış | Yön | Veri kategorileri | Hukuki çerçeve ve belge |
İKİKIZ Mağazacılık ile sistem yönetimi, insan kaynakları, raporlama, müşteri ilişkileri ve pazarlama | Türkiye içi | Mağaza müşteri, satış, iletişim, pazarlama izni; çalışan özlük, ücret ve banka bilgileri | Kanun m. 8 ve m. 12/2; Grup İçi Veri İşleme ve Veri Paylaşım Sözleşmesi |
IKIKIZ S.R.L. ve IKIKIZ SOCIEDAD LIMITADA sistemlerine erişim (mağaza ve web müşterileri, satış, çalışan verileri) | AB → Türkiye | Ad, soyad, telefon, e-posta, fatura ve teslimat adresi, ülke, sipariş içeriği, tarih ve tutarı, fatura bilgisi, pazarlama izinleri; çalışan kimlik, iletişim, özlük, ücret ve banka bilgileri | GDPR m. 46/2-c; Avrupa Komisyonu'nun 2021/914 sayılı Kararı ile kabul edilen Standart Sözleşme Maddeleri: veri işleme faaliyetleri için Modül 2, Şirket'in kendi amaçları için Modül 1; GDPR m. 28 hükümleri; aktarım etki değerlendirmesi |
Şirket'ten IKIKIZ S.R.L. ve IKIKIZ SOCIEDAD LIMITADA'ya geri iletim (raporlar, işlenmiş sipariş ve müşteri hizmetleri kayıtları) | Türkiye → AB | Yukarıdaki veriler | Kanun m. 9/4: Kurul standart sözleşmesi (veri işleyenden veri sorumlusuna ve veri sorumlusundan veri sorumlusuna); imzadan itibaren beş iş günü içinde Kurul'a bildirim |
MERLEY USA INC. ile Etsy ve Faire siparişleri | Türkiye ↔ ABD | Alıcı adı, teslimat adresi, iletişim, sipariş içeriği; Faire siparişlerinde perakendeci firma yetkilisi bilgileri | Kanun m. 9/4 Kurul standart sözleşmesi (veri sorumlusundan veri sorumlusuna); arızi gönderimlerde m. 9/6-b |
Grup şirketleri yetkilileri ve çalışanlarıyla operasyonel yazışmalar | Türkiye ↔ AB ve ABD | Ad, soyad, unvan, kurumsal iletişim | Kanun m. 9/4 standart sözleşme; arızi hallerde m. 9/6-b |
Mailchimp (e-posta pazarlama) | Türkiye → ABD | Ad, soyad, e-posta, segment ve izin bilgisi | Kanun m. 9/4 Kurul standart sözleşmesi (veri sorumlusundan veri işleyene); beş iş günü içinde Kurul bildirimi |
Shopify, Etsy ve Faire | Türkiye ↔ sağlayıcı ülkesi | Sipariş, teslimat ve iletişim verileri | Shopify bakımından veri işleyen standart sözleşmesi; Etsy ve Faire kendi platformları bakımından bağımsız veri sorumlusudur, platform koşulları ve m. 9/6-b |
Google, Meta, TikTok (reklam ve analitik) | Türkiye → ABD ve diğer | Çerez, cihaz, IP ve davranış verileri | Açık rıza (çerez yönetim paneli); kurumsal hizmetlerde standart sözleşme |
Bulut, kurumsal e-posta ve yazılım hizmetleri | Türkiye → sağlayıcı ülkesi | Kurumsal e-posta içerikleri, dosyalar | Kanun m. 9/4 standart sözleşme (veri sorumlusundan veri işleyene) |
Yurt dışı bayiler ve toptan müşteriler | Türkiye → bayi ülkesi | Bayi yetkilisi kimlik ve iletişim, sipariş ve fatura | Kanun m. 9/4 standart sözleşme veya arızi hallerde m. 9/6-b |
Yurt dışı fuar, seyahat ve konaklama | Türkiye → ilgili ülke | Çalışan kimlik ve pasaport bilgileri | Kanun m. 9/6-b |
5. Kanun m. 9 Uyarınca Aktarım Rejimi
5.1. Yeterlilik kararı
Kişisel veriler, Kurul tarafından hakkında yeterlilik kararı verilmiş ülke, ülke içindeki sektör veya uluslararası kuruluşlara, Kanun m. 5 ve 6'daki işleme şartlarından birinin bulunması kaydıyla aktarılabilir. Şirket, Kurul tarafından ilan edilen yeterlilik kararlarını takip eder; yeterlilik kararı bulunmayan hallerde aktarımı uygun güvencelere veya istisnai hallere dayandırır.
5.2. Uygun güvenceler
Yeterlilik kararı bulunmayan hallerde aktarım; ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, (a) yurt dışındaki kamu kurumları arasında anlaşma, (b) Kurul tarafından onaylanan bağlayıcı şirket kuralları, (c) Kurul tarafından ilan edilen standart sözleşmenin değiştirilmeksizin imzalanması veya (d) Kurul tarafından onaylanan yazılı taahhütname güvencelerinden biri ile yapılabilir. Şirket, grup şirketleri ve sistematik aktarım yaptığı hizmet sağlayıcılar bakımından standart sözleşme yöntemini kullanır. Standart sözleşme, aktarımın tarafların rolüne uygun türüyle ve hiçbir hükmü değiştirilmeden imzalanır; imzadan itibaren beş iş günü içinde Kişisel Verilerin Korunması Sorumlusu tarafından Kurul'a bildirilir. Bildirim yapılmaması Kanun m. 18 uyarınca idari para cezası gerektirir.
5.3. İstisnai haller
Yeterlilik kararı ve uygun güvencenin bulunmadığı hallerde, yalnızca arızi olmak kaydıyla; muhtemel riskler hakkında bilgilendirilmiş ilgili kişinin açık rızası, ilgili kişi ile veri sorumlusu arasındaki sözleşmenin ifası için zorunluluk, ilgili kişi yararına üçüncü kişiyle yapılan sözleşme için zorunluluk, üstün kamu yararı, hakların tesisi ve korunması için zorunluluk, hayat ve beden bütünlüğünün korunması ile kamuya veya meşru menfaati bulunanlara açık sicillerden aktarım hallerinde aktarım yapılabilir. Grup şirketleriyle sistemler üzerinden sağlanan sürekli erişim, arızi nitelikte olmadığından istisnai hallere dayandırılamaz.
5.4. Sonraki aktarımlar
Yurt dışındaki alıcının verileri başka bir ülkeye aktarması da Kanun m. 9'a tabidir. Standart sözleşmelerde ve veri işleme hükümlerinde sonraki aktarımlar Şirket'in yazılı onayına bağlanır.
6. GDPR Uyum Çerçevesi
6.1. Uygulanabilirlik
IKIKIZ S.R.L. ve IKIKIZ SOCIEDAD LIMITADA, AB'de yerleşik oldukları için GDPR m. 3/1 uyarınca doğrudan Tüzük'e tabidir. www.ikikiz.com üzerinden verilen yurt dışı siparişlerde satıcı ve veri sorumlusu IKIKIZ SOCIEDAD LIMITADA olduğundan, Şirket bu siparişler bakımından AB'deki kişilere doğrudan mal sunan taraf değildir. Şirket'in AB verilerine erişimi, grup şirketleri adına veri işleyen ve kendi amaçları bakımından Standart Sözleşme Maddeleri ile bağlı veri ithalatçısı sıfatıyla gerçekleşir; Şirket bu sözleşmelerden doğan GDPR yükümlülüklerine uyar. Şirket'in AB'deki kişilere doğrudan satış veya izleme faaliyeti başlatması halinde GDPR m. 3/2 ve m. 27 uyarınca AB temsilcisi atanması yeniden değerlendirilir.
6.2. Ortak veri sorumluluğu
Şirket ile bir AB grup şirketinin, belirli bir işlemenin amaç ve vasıtalarını birlikte belirlediği hallerde (örneğin İKİKIZ markası için ortak yürütülen bir pazarlama kampanyası veya ortak müşteri veri tabanı üzerinden yürütülen CRM faaliyeti) taraflar GDPR m. 26 anlamında ortak veri sorumlusudur. Bu hallerde aydınlatma, ilgili kişi başvuruları, ihlal bildirimi ve güvenlik yükümlülüklerinin paylaşımı yazılı olarak belirlenir ve bu düzenlemenin özü ilgili kişilere sunulur.
6.3. AB'den Türkiye'ye aktarımlar
Türkiye hakkında Avrupa Komisyonu'nun yeterlilik kararı bulunmadığından, IKIKIZ S.R.L. ve IKIKIZ SOCIEDAD LIMITADA'dan Şirket'e yapılan aktarımlar, sistemler üzerinden sağlanan uzaktan erişim dâhil, GDPR m. 46/2-c uyarınca 2021/914 sayılı Karar ile kabul edilen Standart Sözleşme Maddeleri'nin imzalanması ve Türk hukukunda kamu makamlarının verilere erişim rejiminin değerlendirildiği bir aktarım etki değerlendirmesi yapılması ile gerçekleştirilir. Şirket; aktarılan verilerin şifrelenmesi, şirket ve görev bazlı erişim kısıtlaması, erişim kayıtlarının tutulması ve kamu makamlarından gelen taleplerin hukuki incelemeden geçirilerek ilgili grup şirketine bildirilmesi gibi ek tedbirler uygular.
6.4. Grup şirketlerinin GDPR yükümlülüklerine destek
Şirket, veri işleyen sıfatıyla; grup şirketlerinin ilgili kişi başvurularını bir ay içinde yanıtlayabilmesi için gecikmeksizin destek verir, ihlalleri öğrenmesinden itibaren 24 saat içinde ilgili şirkete bildirir, GDPR m. 30/2 uyarınca işleme faaliyetleri kaydı tutar, veri koruma etki değerlendirmelerine katkı sağlar ve grup şirketlerinin denetim hakkını tanır. İtalya ve İspanya'daki mağazalarda kamera kullanımı, çalışan izleme ve yerel dilde aydınlatma gibi ülkeye özgü yükümlülükler ilgili grup şirketi tarafından yerel mevzuata göre yerine getirilir.
6.5. Diğer ülke mevzuatları
MERLEY USA INC. üzerinden yapılan satışlarda ABD eyalet mevzuatlarının eşik değerleri ve Etsy ile Faire'in satıcılara yönelik veri koruma koşulları takip edilir. Satış hacminin artması veya yeni pazarlara girilmesi halinde ülke bazlı uyum değerlendirmesi yapılır.
7. Grup İçi Veri Paylaşım İlkeleri
– Ortak sistemlerdeki her kaydın hangi grup şirketine ait olduğu ve hangi hukuki sebeple toplandığı işaretlenir; veriler şirket bazında ayrıştırılır.
– Grup şirketlerinin müşteri verileri, ilgili kişinin bu amaçla verilmiş açık rızası bulunmadıkça Şirket'in pazarlama listelerine ve Mailchimp hesabına dâhil edilmez. Pazarlama izinleri şirket ve ülke bazında ayrı tutulur.
– Şirket'in veri işleyen sıfatıyla eriştiği verilere, yalnızca ilgili şirket adına iş yapan ve görevi gereği yetkilendirilen Şirket çalışanları, kendilerine özgü ve erişimleri kayıt altına alınan hesaplarla erişir.
– Grup şirketlerinin çalışanlarına ait ücret, banka ve özel nitelikli veriler ayrı yetki ile korunur ve yalnızca insan kaynakları ve bordro amacıyla kullanılır.
– AB'de yerleşik ilgili kişilere ait veriler Türkiye'de şifreli ortamda saklanır; Türk kamu makamlarından bu verilere ilişkin gelen talepler hukuki incelemeden geçirilir ve ilgili grup şirketi bilgilendirilir.
– Grup içi sözleşmeler ve veri akış haritası yılda en az bir kez gözden geçirilir.
8. Aktarım Öncesi Kontrol Listesi
– Aktarımın amacı, veri kategorileri, ilgili kişi grupları, alıcı ve alıcının rolü belirlenerek envantere ve VERBİS kaydına işlenir.
– Kanun m. 5 veya 6 kapsamında bir işleme şartının varlığı doğrulanır.
– Alıcının bulunduğu ülke için yeterlilik kararı sorgulanır; yoksa tarafların rolüne uygun standart sözleşme türü seçilir, değiştirilmeden imzalanır ve beş iş günü içinde Kurul'a bildirilir.
– AB'den gelen veriler için Standart Sözleşme Maddeleri'nin uygun modülü ve aktarım etki değerlendirmesi tamamlanır.
– Alıcı ile veri işleme veya veri paylaşım hükümleri yazılı hale getirilir; sonraki aktarımlar onaya bağlanır; denetim hakkı saklı tutulur.
– Aktarım şifreli kanallardan yapılır; alıcının teknik ve idari tedbirleri belgelenir.
– Aydınlatma metinleri ve gizlilik bildirimleri aktarımı, alıcı grubunu ve amacı içerecek şekilde güncellenir.
– Aktarım yılda en az bir kez gözden geçirilir; sona eren aktarımlarda verilerin iadesi veya imhası sağlanır.
9. Sorumluluk ve Yürürlük
Bu Politika'nın uygulanmasından Kişisel Verilerin Korunması Sorumlusu, bilgi işlem birimi, e-ticaret birimi, insan kaynakları birimi ve dış ticaret ve lojistik birimi müştereken sorumludur. Politika, yönetim kurulu onayı ile yürürlüğe girer; Kurul'un yeterlilik kararları, standart sözleşme düzenlemeleri, grup yapısındaki değişiklikler ve GDPR uygulamasındaki gelişmeler doğrultusunda en az yılda bir kez gözden geçirilir.
Güncelleme tarihi: 8 Ekim 2026.