1. Temel İlkeler
- Amaçla bağlantılı, sınırlı ve ölçülü veri işleme
- Görev gereği erişim ve en az yetki yaklaşımı
- Gerekli olmayan kişisel verinin talep edilmemesi
- Veri işleme amacı sona erdiğinde uygun imha/anonimleştirme
- Güvenlik olaylarının kayıt altına alınması ve gerektiğinde müdahale edilmesi
2. Ödeme Verilerinin Ayrıştırılması
Kartlı ödemede kart verisinin mümkün olduğu ölçüde banka veya ödeme kuruluşu altyapısında işlenmesi esastır. Tam PAN ve CVV bilgisinin Saatchi müşteri kayıtlarında, uygulama loglarında veya destek mesajlarında tutulmaması hedeflenir.
3. Erişim Kontrolü ve Loglama
Sipariş, ödeme sonucu, kimlik ve teslim kayıtlarına erişim görev ve yetkiyle sınırlandırılır. Kritik işlemler, güvenlik ve hesap verebilirlik amacıyla loglanabilir. Log içeriği gereksiz kart/kimlik verisi içermeyecek şekilde tasarlanır.
4. Hizmet Sağlayıcı Güvenliği
Barındırma, ödeme, iletişim, muhasebe ve lojistik hizmet sağlayıcılarına yalnız hizmetin gerektirdiği kapsamda veri aktarılır. Sözleşmesel, teknik ve organizasyonel tedbirler riskle orantılı olarak uygulanır.
5. Müşteri İletişimi
Müşteriden şifre, tek kullanımlık banka doğrulama kodu veya kart güvenlik kodunun mesaj/e-posta üzerinden gönderilmesi istenmez. Şüpheli iletişimlerde müşteri yalnız sitede yayımlanan resmî kanalları kullanmalıdır.
6. Veri İhlali ve Olay Yönetimi
Kişisel veri güvenliğini etkileyen bir olay tespit edildiğinde erişimin sınırlandırılması, olayın kapsamının belirlenmesi, kayıt altına alınması ve uygulanabilir mevzuatın gerektirdiği bildirim süreçleri yürütülür. Olay kayıtlarında gereksiz kişisel veri çoğaltımından kaçınılır.
7. Veri Minimizasyonu ve Varsayılan Gizlilik
Dijital formlar, destek kanalları ve işlem logları yalnız işlev için gerekli veri alanlarını talep edecek şekilde tasarlanır. Tam kart numarası, CVV ve banka tek kullanımlık doğrulama kodlarının destek mesajlarına veya müşteri profiline aktarılması talep edilmez.
Bu metin genel hukuki ve operasyonel çerçeveyi açıklar; somut siparişte ürün, fiyat, ödeme, teslim, müşteri bilgileri ve sipariş anında kabul edilen belge sürümleri birlikte değerlendirilir. Emredici tüketici ve kişisel veri mevzuatı hükümleri bu metinle daraltılamaz.




