İşbu Kişisel Verilerin İşlenmesi ve Korunması Politikasını (“Politika”), Getir Perakende Lojistik A.Ş. (“Getir” veya “Şirket”) olarak kişisel verileri nasıl işlediğimizi ve koruduğumuzu açıklamak için hazırladık.
Getir olarak, kişisel verileri 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ve kişisel verilerin korunmasına ilişkin ikincil mevzuat ile Kişisel Verileri Koruma Kurulu (“Kurul”) kararlarına (hep birlikte “KVK Mevzuatı” olarak anılacaktır) uygun biçimde işlemekteyiz. Kişisel verilerin işlenmesinde KVK Mevzuatındaki ilkelere uygun davranmakta, kişisel verilerin güvenliğini sağlamak için gerekli tüm teknik ve idari tedbirleri almaktayız.
Kişisel verilerinizin Getir tarafından işlenmesine dair bilgi almak ve sorularınızı yöneltmek için kisiselveriler@getir.com adresinden bize ulaşabilirsiniz.
Bu Politika, Getir’in müşterilerine, çalışanlarına, çalışan adaylarına, yetkililerine/temsilcilerine, gerçek kişi iş ortaklarına/tedarikçilerine, iş ortaklarının/tedarikçilerinin çalışanlarına, internet sitesi ziyaretçilerine ve iş yeri ziyaretçilerine ait kişisel veriler dahil olmak üzere veri sorumlusu olarak işlediği tüm kişisel verileri kapsamaktadır.
Getir olarak, tüm kişisel veri işleme faaliyetlerinde KVK Mevzuatına ve bu Politikada yer verilen ilkelere ve kurallara uygun davranmaktayız.
Getir olarak yürüttüğümüz tüm kişisel veri işleme faaliyetlerinde, yürürlükteki kanunlara, kurallara, düzenlemelere ve kabul görmüş iyi uygulamalara uyum göstermeyi hedeflemekteyiz. Bu nedenle Getir nezdinde tüm çalışanlar ve kişisel verilerin işlenmesinde rol alan diğer kişiler, bu Politikaya ve bu Politika ile belirlenen ilke ve kurallara uymakla yükümlüdür. Bu çerçevede, çalışanlarımızın ve nezdimizdeki kişisel verilerin işlenmesinde rol alan veri işleyen konumundaki üçüncü kişilerin de işbu Politikaya uygun davranması için gerekli tedbirleri almaktayız.
Politikada yer verilen tanımları ve bunların açıklamalarını aşağıda belirttik:
Alıcı Grubu: Getir tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi
Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza
Çalışan: Getir çalışanı
Elektronik Kayıt Ortamı: Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği kayıt ortamı
Elektronik Olmayan Kayıt Ortamı: Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. kayıt ortamları
Hizmet Sağlayıcı: Getir ile belirli bir sözleşme çerçevesinde hizmet sağlayan gerçek veya tüzel kişiler
İlgili Kişi: Kişisel verisi işlenen gerçek kişi
İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi
Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam
Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
Kişisel Veri Saklama ve İmha Politikası: Getir’in kişisel verilerin işlendikleri amaç için gerekli olan azami süreyi belirleme işlemi ile silme, yok etme ve anonim hale getirme işlemi için dayanak yaptığı politika
Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem
Kurum: Kişisel Verileri Koruma Kurumu
Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri
Veri Kayıt Sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi
Veri İşleyen: Getir’in verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi
Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi; işbu Politika çerçevesinde Getir
Bu Politikada yer almayan tanımlar için KVK Mevzuatında yer alan tanımlar geçerlidir.
Veri sorumlusu olarak KVK Mevzuatından doğan hukuki yükümlülüklerimizi Politikanın bu bölümünde açıkladık.
4.1. Aydınlatma Yükümlülüğü
Getir olarak kişisel verileri elde ettiğimiz ve işlediğimiz süreçlerde Aydınlatma Yükümlülüğünün Yerine Getirilmesine Uyulacak Usul ve Esaslar Hakkında Tebliğ’e uygun olarak, aydınlatma yükümlülüğünü ilgili süreçler özelinde ve en geç kişisel verilerin elde edilmesi anında yerine getirmekteyiz. Bu kapsamda ilgili kişileri aşağıdaki hususlarda aydınlatmaya özen göstermekteyiz:
4.2. Kişisel Verilerin Güvenliğini Sağlama Yükümlülüğü
Getir olarak veri sorumlusu sıfatıyla kişisel veri işleme süreçlerimizde, kişisel verilerin gizlilik ve güvenliğini temin etmek, kişisel verilerin yetkisiz üçüncü kişilerin eline geçmesini veya erişimine açılmasını önlemek amacıyla gerekli tüm teknik ve idari tedbirleri almaktayız. Bu yükümlülüklerimize ilişkin olarak aldığımız teknik ve idari tedbirleri, işbu Politikanın 10. bölümünde detaylandırdık. Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi hususlarında KVK Mevzuatına uygun hareket etmekteyiz. Kişisel verilerin imha edilmesine ilişkin süreçlerimize Politikanın 9. bölümünde yer verdik.
4.3. İlgili Kişi Başvurularını Cevaplama Yükümlülüğü
Getir olarak ilgili kişilerin tüm talep ve başvurularının en kısa sürede çözüme kavuşturulması ve ilgili kişiye cevap verilmesi süreçlerimizi Getir İlgili Kişi Başvuru Yönetim Prosedürü çerçevesinde yürütmekteyiz. İlgili kişilerin bu Politikanın 11. maddesinde açıklanan yöntemlerden biriyle başvurması halinde, KVKK’nın ilgili maddesi uyarınca ilgili kişilerin taleplerini, başvurunun kabul ve ret sebeplerini gerekçeleriyle birlikte açıklayarak, en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırmaktayız.
4.4. Veri Sorumluları Sicili Bilgi Sistemine (VERBİS) Kayıt Yükümlülüğü
Şirketimizin, KVKK’nın 16. maddesi ile Veri Sorumluları Sicili Hakkında Yönetmelik uyarınca Veri Sorumluları Sicili Bilgi Sistemine (“VERBİS”) kayıt yükümlülüğünü yerine getirmekteyiz. Şirketimizin veri işleme faaliyetleri kapsamında VERBİS kaydını güncel tutmakta ve veri işleme faaliyetlerimize ilişkin detayları kamuoyunun bilgisine sunmaktayız.
4.5. Kişisel Verileri Koruma Kurulu Kararlarını Yerine Getirme Yükümlülüğü
Getir olarak KVK Mevzuatının önemli ve ayrılmaz bir parçası olan Kurul kararlarına uyum sağlamak için azami hassasiyeti göstermekteyiz. Kurumun internet sitesinde yayımlanan tüm veri sorumluları açısından bağlayıcı olan ilke kararları başta olmak üzere, Kurulun tüm kararlarını yakından takip ederek kişisel verilerin korunması için Kurul tarafından öngörülen tüm teknik ve idari tedbirleri uygulamaya almak için tüm olanakları kullanmaktayız.
5.1. Kişisel Veri İşleme Süreçleri
Operasyonlarımız çerçevesinde topladığımız ilgili kişilere ait kişisel verileri işbu Politikanın devamında açıklanan hukuki sebeplere dayanarak işlemekteyiz. Kişisel veri işleme süreçlerimize ilişkin örneklere aşağıdaki tablolarda yer verdik.
Tablo-1: Müşteri Kişisel Verilerinin İşlendiği Örnek Süreçler
Kişisel Veriler | Örnek Süreç | Açıklamalar |
Ad-soyadı, telefon numarası, e-posta adresi | Üyelik oluşturulması
| Hizmetlerimizden yararlanmak için Getir uygulamasına ve web sitesine üyelik/kayıt işleminin gerçekleştirilmesi, kullanıcının GSM numarasının doğrulanması. |
Ad-soyadı, adres, sipariş ve ödeme bilgileri | Sipariş oluşturma ve ödeme süreçlerinin yürütülmesi, sipariş teslimatlarının gerçekleştirilmesi | Siparişinizin ödemesinin tamamlanması, sipariş verdiğiniz ürünlerin adresinize ulaştırılması, siparişinizdeki ürünlerin teslim edilmesi. |
Tercih, beğeni, ilgi alanları ve kullanım alışkanlıklarınıza dair kişisel veriler | Anlık bildirimler gönderilmesi | Satın aldığınız/ilgilendiğiniz ürünlerle ilgili telefonunuza bildirimler gönderilmesi. |
Ad-soyadı, telefon numarası, e-posta adresi, talep/şikâyet bilgisi | Talep/şikâyet yönetimi | Ürünlerimizle ya da teslimatla ilgili talep/yorum/şikâyetlerinizi bize iletmeniz durumunda, talep/şikâyet sürecinin takibinin sağlanması ve sonuçlandırılması. |
Tablo-2: Çalışan Kişisel Verilerinin İşlendiği Örnek Süreçler
Kişisel Veriler | Örnek Süreç | Açıklamalar |
Ad-soyadı, telefon numarası, e-posta adresi, ücret & yan haklara ilişkin bilgiler, sigorta bilgileri | İş sözleşmesi kurulması, özlük dosyalarının oluşturulması
| Getir’in İş Kanunu, İş Sağlığı ve Güvenliği Kanunu ve Sosyal Güvenlik Kanunu başta olmak üzere ilgili mevzuattan doğan yükümlülükleri kapsamında çalışanları ile iş sözleşmesi imzalaması, çalışan ücret ve yan haklarının ödenmesi, mevzuat gereği saklanması zorunlu olan kişisel verilerin muhafaza edilmesi. |
Ad-soyadı, telefon numarası, e-posta adresi, imza | Sözleşme müzakereleri ve imza süreçlerinin yürütülmesi | Getir’in iş ortakları ve tedarikçilerle anlaşma yapılması için sözleşme müzakerelerinin yürütülmesi ve sonuçlandırılması. |
Tablo-3: Bayi Yöneticilerinin Kişisel Verilerinin İşlendiği Örnek Süreçler
Kişisel Veriler | Örnek Süreç | Açıklamalar |
Ad-soyadı, telefon numarası, e-posta adresi, vergi kimlik numarası, işyeri adresi | Bayi seçme ve değerlendirme sürecinin yürütülmesi | Bayilik başvuruları kapsamında bayi adaylarından gerekli bilgilerin alınması ve Getir sistemlerine kaydedilmesi, bayi adaylarının Getir politikalarına uygunluğunun incelenmesi ve bayi seçim süreçlerinin yürütülmesi. |
Telefon numarası, e-posta adresi | Duyurular ve iletişim yapılması | Bayilere Getir’in ürün ve hizmetlerine ilişkin bilgilendirmeler yapılması, duyurular gönderilmesi. |
Tablo-4: Üye İşyeri ve Tedarikçiler ile Bunların Çalışanlarının Kişisel Verilerinin İşlendiği Örnek Süreçler
Kişisel Veriler | Örnek süreç | Açıklamalar |
Ad-soyadı, telefon numarası, e-posta adresi, vergi kimlik numarası, işyeri adresi | GetirYemek, GetirÇarşı üye işyeri başvurularının yürütülmesi | GetirYemek’e restoran olarak dahil olmak isteyen veya GetirÇarşı’ya dükkân olarak dahil olmak isteyen üye işyerlerinin başvurularının alınması, değerlendirilmesi ve sonuçlanması. |
Ad-soyadı, T.C. kimlik numarası, imza | Ticari anlaşmaların yapılması | Getir’in sunduğu ürün ve hizmetlerle ilgili olarak üye işyeri, tedarikçi ve iş ortaklarından hizmet alması, iş ortaklıkları kapsamında sözleşme müzakere süreçlerinin yürütülmesi ve sözleşmeler imzalanması. |
5.2. Kişisel Verileri İşleme İlkeleri
Getir olarak veri sorumlusu sıfatıyla elde ettiğimiz kişisel verileri işlerken aşağıda belirtilen veri işleme ilkelerine uymaktayız:
5.3. Kişisel Verilerin İşlenmesi
Getir olarak veri sorumlusu sıfatıyla elde ettiğimiz kişisel verileri KVKK’nın 5. maddesinin 2. fıkrasında belirlenen hukuki uygunluk nedenlerinden birinin bulunması halinde işler, bu nedenlerin bulunmaması halinde KVKK’nın 5. maddesinin 1. fıkrası uyarınca ilgili kişilerin açık rızalarına başvururuz. Kişisel verileri işlerken dayandığımız hukuka uygunluk nedenleri aşağıda açıklanmaktadır:
Bir veri işleme faaliyetinin Getir’in meşru menfaatleri için zorunlu olup olmadığını tespit ederken Kurulun 25.03.2019 tarihli ve 2019/78 Sayılı Kararında belirtilen kriterleri esas alarak bir değerlendirme yapmakta; bu değerlendirmeyi yaparken, ilgili kişinin temel hak ve hürriyetleri ile ortaya çıkacak meşru menfaati karşılaştırarak bir denge testi gerçekleştirmekteyiz.
Kişisel verilerin işlenebilmesi için yukarıda açıklanan hukuka uygunluk nedenlerinden en az birinin bulunmadığı hallerde ise, ilgili kişinin kişisel verilerinin işlenmesi için açık rızası doğrultusunda hareket etmekteyiz.
Açık rıza, KVKK’da “belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza” şeklinde tanımlanmaktadır. Getir olarak ilgili kişilerin açık rızalarını sorarken, aşağıdaki üç unsuru göz önünde bulundurmaktayız:
5.4. Özel Nitelikli Kişisel Verilerin İşlenmesi
Getir olarak özel nitelikli kişisel verileri Kurulun 31.01.2018 tarihli ve 2018/10 sayılı Kararı başta olmak üzere KVK Mevzuatında öngörülen idari ve teknik tedbirleri alarak işlemekteyiz. Bu doğrultuda hazırladığımız Getir Özel Nitelikli Kişisel Verilerin İşlenmesi Politikasında, özel nitelikli kişisel verilerin işlenmesinde kural ve ilkelere yer vermiş olup, bunlara uygun hareket etmekteyiz.
5.5. Çerezler ve Tanımlama Teknolojilerinin Kullanımı
Getir internet sitesini (www.getir.com) ziyaret eden ilgili kişilerin internet sitesindeki deneyimlerini artırmak ve internet sitesinin en iyi şekilde çalışmasını sağlamak için çeşitli çerezler (cookie) kullanarak bir takım kişisel verileri işlemekteyiz. Çerezleri kullanarak, internet sitesi ziyaretçilerimize ve müşterilerimize en iyi deneyimi sunmayı hedeflemekteyiz. Söz konusu çerezler vasıtasıyla işlediğimiz kişisel verilere ilişkin olarak Getir internet sitesine ilk giriş anında gerekli aydınlatmaları yaparak, ilgili kişilerin çerezlere ilişkin tercihlerini yönetmesine imkân tanımaktayız. Çerezler ve çerezler vasıtasıyla işlediğimiz kişisel veriler hakkında detaylı bilgiye Çerez Politikamızdan ulaşabilirsiniz.
Getir mobil uygulamasında müşteri deneyimin artırılması ve uygulamanın en iyi şekilde çalışmasını temin etmek için ise çeşitli tanımlama teknolojileri kullanmaktayız. Tanımlama teknolojilerinin kullanımına ilişkin detaylı bilgiye Getir uygulamasının “Profil” sekmesinde yer alan “Yardım” sayfasındaki Tanımlama Teknolojileri Hakkına Bilgilendirme metninden ulaşabilirsiniz.
5.6. Getir Uygulamasından Gönderilen Bildirimler
Getir olarak Müşteri Kişisel Verileri Aydınlatma Metninde açıklanan amaç ve hukuki sebeplere uygun olarak, açık rızasını veren müşterilerimize uygulama üzerinden anlık bildirimler gönderebilir, telefon ve e-posta üzerinden iletişim kurabiliriz. Müşterilerimiz Getir tarafından gönderilen anlık bildirimlere yönelik iletişim tercihlerini Getir mobil uygulamasının “Profil” sekmesinde yer alan “İletişim Tercihleri” sayfasından yönetebilmektedir.
5.7. Kişisel Verilerin Güncellenmesi
KVK Mevzuatından doğan kişisel verileri tam, doğru ve güncel tutma yükümlülüğümüz kapsamında, ilgili kişilerin kişisel verilerini değiştirmesine ve düzeltmesine imkân tanıyacak mekanizmaları sağlamaktayız. Örneğin müşterilerimiz, Getir uygulaması ve Getir internet sekmesinde “Profil” sekmesi üzerinden, telefon numarası dışındaki kişisel verilerini her zaman güncelleme imkanına sahiptir.
Getir olarak, üyelik ve giriş yapma aşamalarında ilgili kişilerin kişisel verilerinin güvenliğini temin etmek adına, ilgili kişilerin telefon numaralarına SMS OTP (tek seferlik şifre) göndererek telefon numarasını teyit etmekteyiz. Bu doğrultuda, kişisel verilerin gizliliği ve güvenliği kapsamındaki tedbirlerimiz uyarınca Getir hesaplarına kayıtlı telefon numaralarının değiştirilmesi mümkün değildir.
Getir olarak verdiğimiz hizmetlerin temini amacıyla yurt içinde ve yurt dışında altyapı ve bilişim hizmet sağlayıcıları ile birlikte çalışmaktayız. Bu çerçevede ilgili kişilere ait kişisel verileri, KVKK’nın kişisel verilerin aktarılması başlıklı 8. maddesi ve kişisel verilerin yurt dışına aktarılması başlıklı 9. maddesinde yer alan hukuka uygunluk nedenlerinden herhangi birinin varlığı halinde ve yoksa ilgili kişilerin aktarıma yönelik açık rızası doğrultusunda yurt içinde ve yurt dışındaki üçüncü taraflara aktarmaktayız.
Getir olarak işlediğimiz kişisel verileri, mevzuatta öngörülen saklama süreleri saklı kalmak kaydıyla, kişisel verilerin işlenmesinin amacının gerektirdiği süre boyunca ve Getir Kişisel Veri Saklama ve İmha Politikası kapsamında saklamaktayız.
Bu doğrultuda kişisel veri işleme gerektiren süreçler kapsamında, faaliyeti gerçekleştiren birim tarafından işlenen veri için bir saklama süresi belirlemekte; kişisel verilerin birden fazla amaç ile işlenmesi halinde, kişisel verinin işleme amaçlarının hepsinin ortadan kalkması veya ilgili kişinin talebi üzerine verilerin silinmesine mevzuatta bir engel olmaması durumunda verileri imha (silme, yok etme veya anonim hale getirerek saklama) etmekteyiz. Silme, yok etme veya anonim hale getirme hususlarında KVK Mevzuatına uygun hareket etmekteyiz.
Kişisel verileri, ilgili mevzuatta öngörülen veya işlendiği amaç için gerekli olan sürenin sona ermiş olması kaydıyla, ilgili kişinin talebi üzerine veya re’sen imha etmekteyiz. Söz konusu imha (silme, yok etme ve anonim hale getirme) işlemlerini, ilgili mevzuat hükümleri saklı kalmak kaydıyla Getir Kişisel Veri Saklama ve İmha Politikası kapsamında gerçekleştirmekteyiz.
Aksi Kurul tarafından belirtilmediği sürece kişisel verileri silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanını seçmekte; ilgili kişinin kişisel verilerinin imha edilmesine ilişkin bir talebi olması halinde kişisel verilerin imhası için uygun olan yöntemi belirledikten sonra, ilgili kişiye bu durumu gerekçesiyle birlikte açıklamaktayız.
Getir olarak kişisel verilerin korunmasını sağlamak için gerekli teknik ve idari tedbirleri almaktayız. Örneğin, olası siber saldırıları tespit etmek ve önlemek için saldırı tespit ve önleme yazılımları kullanmakta, çalışanlarımızın kişisel verilere erişim yetkilerini belirlemekte ve sınırlamakta, veri kaybı önleme yazılımları kullanmaktayız. Kişisel verilerin gizlilik ve güvenliğini temin etmek üzere aldığımız tedbirleri bu bölümde detaylandırdık.
9.1. İdari Tedbirler
Getir tarafından kişisel verilerin korunması için alınan idari tedbirlere aşağıda yer verilmektedir:
9.2. Teknik Tedbirler
Getir tarafından kişisel verilerin korunması için alınan teknik tedbirlere aşağıda yer verilmektedir:
9.3. Çalışanların Sorumlulukları
Getir’in faaliyetleri kapsamında gerçekleştirilen veri işleme faaliyetlerinde veri işleyen çalışanlar, söz konusu kişisel veri işleme süreçlerinde işbu Politikada anılan usul ve esaslar kapsamında aşağıda anılan hususlara dikkat etmekle yükümlüdürler:
hususlarında ilgili kişiye aydınlatma yapıldığından emin olmalıdır.
KVKK’nın 11. maddesi, ilgili kişilerin kişisel verilerine ilişkin haklarını düzenlemektedir. Bu haklar aşağıdaki şekildedir:
Yukarıda yer verilen haklarınızı kullanmak için taleplerinizi:
iletmenizi rica ederiz.
İşbu Politika, Getir tarafından ihtiyaç duyuldukça gözden geçirilir ve gerektiğinde güncellenir.
Bunun dışında KVK Mevzuatında değişiklikler yapılması halinde, Politika güncellenmemiş olsa dahi ilgili mevzuattaki değişiklikler derhal uygulanır.
Güncellenme tarihi: Ağustos 2022