Dil Seçiniz ×
Türkçe English Deutsch Français Español Italiano Pусский العربية Azərbaycan Português Nederlands Chinese Japanese

KVKK

REZTORAN | Kişisel Verilerin Korunması ve İşlenmesi Politikası

KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI

Reztoran platformu, mobil uygulaması, web sitesi, RezManager, rezervasyon, sipariş, sadakat, müşteri zekâsı ve iş süreçleri için üst politika

Veri Sorumlusu Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi
Belge Türü Kurumsal Üst Politika
Versiyon / Tarih 2.0 / 10.07.2026
İletişim info@reztoran.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul
Önemli: Bu belge, yürürlükteki kişisel veri işleme faaliyetlerine göre uygulanır. Yeni bir ürün, entegrasyon, yapay zekâ aracı, yurt dışı hizmet sağlayıcı veya veri kategorisi devreye alınmadan önce veri işleme envanteri, hukuki sebep, aydınlatma ve aktarım mekanizması ayrıca güncellenir.

Versiyon 2.0 | Son Güncelleme: 10.07.2026

REZTORAN | Kişisel Verilerin Korunması ve İşlenmesi Politikası

1. Amaç ve kapsam

Bu Politika, Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun” veya “KVKK”), ilgili ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararlarına uygun olarak yürütülmesine ilişkin temel kuralları belirler.

Politika; Reztoran mobil uygulaması, www.reztoran.com alan adlı internet sitesi, restoran yönetim paneli/RezManager, API ve kanal entegrasyonları, rezervasyon, bekleme listesi, sipariş, teslimat veya gel-al, ön ödeme, sadakat, kampanya, müşteri destek, sosyal özellikler, müşteri zekâsı, analitik, güvenlik, insan kaynakları, tedarikçi ve fiziksel ziyaretçi süreçlerini kapsar.

Bu Politika genel niteliktedir. Kanun’un 10 uncu maddesi kapsamındaki aydınlatma yükümlülüğü, ilgili kişi ve işleme faaliyeti özelinde ayrıca hazırlanan aydınlatma metinleriyle yerine getirilir. Açık rıza gereken işlemlerde aydınlatma ve açık rıza işlemleri ayrı ayrı yürütülür; aydınlatmanın yapıldığına dair rıza veya onay aranmaz.

2. Hukuki dayanak

• 6698 sayılı Kişisel Verilerin Korunması Kanunu ve özellikle 4, 5, 6, 7, 8, 9, 10, 11, 12 ve 13 üncü maddeler;

• Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ;

• Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ;

• Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik;

• Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ve güncel standart sözleşmeler;

• Kişisel Verileri Koruma Kurulunun 18.02.2026 tarihli ve 2026/347 sayılı İlke Kararı ile ilgili güncel karar ve rehberler;

• Elektronik ticari ileti, tüketici, elektronik ticaret, vergi, muhasebe, iş, sosyal güvenlik ve diğer uygulanabilir mevzuat.

3. Tanımlar

Terim Açıklama
Açık rıza Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza.
İlgili kişi Kişisel verisi işlenen gerçek kişi.
Kişisel veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
Özel nitelikli kişisel veri Kanun’un 6 ncı maddesinde sınırlı olarak sayılan; ırk, etnik köken, siyasi düşünce, felsefi inanç, din/mezhep veya diğer inançlar, kılık ve kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler.
Veri işleme Kişisel veriler üzerinde gerçekleştirilen elde etme, kaydetme, saklama, değiştirme, açıklama, aktarma, sınıflandırma, analiz etme, silme ve benzeri her türlü işlem.
Veri sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetiminden sorumlu kişi.
Veri işleyen Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişi.
Profil oluşturma Bir gerçek kişiye ilişkin tercih, davranış, ziyaret sıklığı, harcama, ilgi, güvenlik veya benzeri özellikleri değerlendirmek ya da tahmin etmek için kişisel verilerin otomatik işlenmesi.
Anonimleştirme Kişisel verilerin başka verilerle eşleştirilse dahi belirli veya belirlenebilir bir kişiyle ilişkilendirilemeyecek hâle getirilmesi.
Platform Reztoran mobil uygulaması, web sitesi, RezManager, API’ler, widget’lar ve bağlantılı dijital hizmetler.

4. Reztoran’ın veri koruma rolleri

Reztoran’ın veri koruma rolü, sözleşmedeki isimlendirmeden ziyade ilgili işleme faaliyetinin amaç ve araçlarını fiilen kimin belirlediğine göre tespit edilir.

Faaliyet Reztoran’ın esas rolü Açıklama
Üyelik, hesap, kimlik doğrulama, platform güvenliği Veri sorumlusu Üyelik ve platformun güvenli işletilmesine ilişkin amaç ve araçları Reztoran belirler.
Reztoran sadakat ağı, platform içi avantaj ve seviye yönetimi Veri sorumlusu Puan, indirim, ödül, seviye, kötüye kullanım kontrolleri ve ağ kuralları Reztoran tarafından belirlenir.
Reztoran’a ait hizmet analitiği, müşteri zekâsı ve ürün geliştirme Veri sorumlusu Kapsam, veri birleştirme, analiz ve çıktıların kullanım amaçları Reztoran tarafından belirlenir.
Kişiselleştirilmiş pazarlama ve reklam Veri sorumlusu Ayrı açık rıza ve ticari ileti tercihleri çerçevesinde yürütülür.
Bir restoranın yalnızca kendi talimatlarıyla yönettiği müşteri kayıtlarının teknik olarak barındırılması Veri işleyen olabilir Reztoran’ın veriyi kendi amaçları için kullanmadığı ve işleme araçlarına ilişkin esas kararları restoranın verdiği ölçüde.
Rezervasyon veya siparişin ilgili restorana iletilmesi ve restoran hizmetinin sunulması Taraflar ayrı veri sorumlusu olabilir Reztoran platform hizmetleri; restoran ise kendi rezervasyon, hizmet, müşteri ilişkisi, mali ve yasal yükümlülükleri bakımından ayrı amaçlar belirleyebilir.
Banka, ödeme kuruluşu ve bağımsız kanal sağlayıcılarının kendi mevzuat süreçleri Bağımsız veri sorumluları Bu tarafların kendi hukuki yükümlülükleri ve hizmet süreçleri ayrıca değerlendirilir.

Restoranlarla ve diğer iş ortaklarıyla yapılan sözleşmelerde veri sorumlusu/veri işleyen rolleri, talimatlar, alt işleyenler, güvenlik, ihlal bildirimi, ilgili kişi başvuruları, veri iadesi ve imha yükümlülükleri ayrıca düzenlenir.

5. Kişisel verilerin işlenmesinde temel ilkeler

1. Hukuka ve dürüstlük kurallarına uygun hareket edilir.

2. Verilerin doğru ve gerektiğinde güncel olması sağlanır.

3. İşleme amaçları belirli, açık ve meşru olarak tanımlanır.

4. Veriler, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü tutulur.

5. Veriler, ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süreden daha uzun saklanmaz.

6. Gereksiz veri toplanmaz; yeni özellikler veri koruma tasarımı ve varsayılan gizlilik ilkeleriyle geliştirilir.

7. Aynı amaca daha az veriyle ulaşılabiliyorsa daha az veri işleyen yöntem tercih edilir.

8. Açık rıza, sözleşmenin veya hizmetin zorunlu şartı hâline getirilmez; kolayca geri alınabilir.

9. Anonim veya toplulaştırılmış veriler, kişisel veriye göre öncelikli kullanılır.

6. İlgili kişi grupları

• Üyeler, potansiyel üyeler, rezervasyon/sipariş oluşturan kişiler ve rezervasyona dâhil edilen misafirler;

• Restoran müşterileri, sadakat programı katılımcıları, etkinlik ve deneyim katılımcıları;

• Restoran sahipleri, yöneticileri, çalışanları, çağrı merkezi ve yetkili kullanıcıları;

• Kurye, teslimat personeli ve teslimat hizmet sağlayıcısı çalışanları;

• Tedarikçi, iş ortağı, bayi, kanal, entegrasyon ve danışmanlık firmalarının çalışan ve yetkilileri;

• Çalışanlar, stajyerler, çalışan adayları, eski çalışanlar ve gerektiğinde yakınları/referansları;

• Web sitesi ve mobil uygulama ziyaretçileri ile fiziksel mekân ziyaretçileri;

• Hukuki uyuşmazlık veya başvuru süreçlerindeki ilgili kişiler.

7. İşlenen kişisel veri kategorileri

Veri kategorisi Başlıca veri örnekleri
Kimlik Ad, soyad, kullanıcı adı, doğum tarihi gerekli olduğu ölçüde, T.C. kimlik veya vergi kimlik bilgisi yalnız mevzuat/faturalama gerektiriyorsa, profil fotoğrafı.
İletişim Telefon, e-posta, teslimat veya fatura adresi, iletişim tercihleri, doğrulama bilgileri.
Üyelik ve hesap Üyelik tarihi, hesap durumu, tercih ve ayarlar, bağlı hesaplar, kimlik doğrulama ve oturum bilgileri.
Rezervasyon Restoran, tarih-saat, kişi sayısı, masa/alan tercihi, kanal, değişiklik, iptal, bekleme listesi, no-show, ön ödeme, özel istek, misafir ve personel notları.
Sipariş ve teslimat Ürünler, seçenekler, tutar, indirim, teslimat/gel-al tercihi, adres ve talimat, hazırlık/teslimat durumu, kurye, iptal/iade, grup veya çoklu sepet bilgileri.
Finans ve işlem güvenliği Ödeme tutarı, tarih, işlem numarası, token, kartın maskeli bölümü, banka/ödeme kuruluşu, ön ödeme, iade, başarısız işlem, chargeback ve risk kayıtları. Tam kart verisi Reztoran tarafından saklanmaması esastır.
Sadakat Puan, indirim, ödül, avantaj, seviye, kazanım/kullanım hareketi, katılımcı restoran ve kötüye kullanım kayıtları.
Müşteri ilişkileri Talep, şikâyet, destek yazışması, çağrı veya mesaj içeriği, değerlendirme, çözüm ve memnuniyet bilgisi.
Sosyal ve kullanıcı içeriği Profil içeriği, arkadaş/bağlantı, paylaşılan liste, grup sepeti, mesaj, yorum ve kullanıcı tarafından görünür hâle getirilen içerik.
Konum Kullanıcının özelliği talep etmesine bağlı yaklaşık veya kesin cihaz konumu; teslimat adresi ve konum doğruluğu.
Teknik ve kullanım IP, cihaz/işletim sistemi, uygulama sürümü, tarayıcı, cihaz ve reklam kimlikleri kullanıldığı ölçüde, çerez/SDK/beacon verileri, loglar, hata ve performans kayıtları.
Analiz ve çıkarım Ziyaret sıklığı, tercih, segment, harcama aralığı, sadakat, geri kazanım, öneri, no-show veya kötüye kullanım göstergeleri; kişisel veri niteliği devam ettiği sürece ilgili güvenlik ve hukuki şartlara tabidir.
Özlük ve çalışma İş sözleşmesi, ücret, banka, SGK, eğitim, performans, izin, seyahat, iş sağlığı ve güvenliği, erişim ve kurumsal sistem kayıtları.
Hukuki işlem ve uyum Sözleşme, ihtar, başvuru, dava/icra, denetim, resmi makam talebi, izin ve ret kayıtları.
Fiziksel güvenlik Ziyaretçi kayıtları ve gerekli alanlarda kamera görüntüsü.
Özel nitelikli veri Kullanıcının gerekli hizmet talebi kapsamında bildirdiği alerji, sağlık veya erişilebilirlik bilgileri; çalışan sağlık/ceza mahkûmiyeti verileri ve Kanun’un 6 ncı maddesindeki diğer veriler yalnız gerekli ve hukuka uygun olduğu ölçüde.

8. Kişisel verilerin elde edilme yöntemleri ve kaynakları

• Mobil uygulama, internet sitesi, RezManager ve diğer Reztoran arayüzleri;

• Restoran web sitesi ve uygulaması, rezervasyon widget’ı, restoran personeli, telefon ve çağrı merkezi;

• Kullanıldığı ölçüde Google, Michelin/Mozrest, WhatsApp ve benzeri rezervasyon veya iletişim kanalları;

• POS, ERP, ödeme, teslimat, sadakat ve benzeri entegrasyonlar;

• Banka ve lisanslı ödeme kuruluşları tarafından Reztoran’a iletilen sınırlı işlem sonuçları;

• Çerezler, SDK’lar, sistem logları ve izin verilen cihaz özellikleri;

• E-posta, mesajlaşma, sosyal medya, destek kanalları, formlar ve sözleşmeler;

• Fiziki evrak, iş başvurusu, ziyaretçi kaydı ve kamera sistemleri;

• Yetkili kamu kurumları, adli makamlar ve hukuken veri paylaşabilecek üçüncü kişiler.

Üçüncü bir kişinin iletişim veya rezervasyon bilgilerini Reztoran’a sağlayan kullanıcı, bu bilgiyi paylaşmaya yetkili olduğunu ve ilgili kişiye gerekli bilgilendirmenin yapılmasını sağlamakla yükümlüdür. Reztoran, uygun olduğu durumlarda ilgili kişiyi ilk temas sırasında ayrıca aydınlatır.

9. İşleme amaçları ve hukuki sebepler

Süreç / amaç Başlıca veri Hukuki sebep
Üyelik ve hesabın kurulması, doğrulanması ve yönetimi Kimlik, iletişim, hesap, güvenlik Kanun m.5/2(c): sözleşmenin kurulması veya ifası için gerekli olması; gerekli güvenlik işlemlerinde m.5/2(f).
Rezervasyon, bekleme listesi, değişiklik, iptal, hatırlatma ve restoranla iletişim İletişim, rezervasyon, özel talep, işlem m.5/2(c); mali/yasal zorunluluklarda m.5/2(a) ve (ç); uyuşmazlıkta m.5/2(e).
Sipariş, teslimat/gel-al, hazırlık, kurye, iade ve grup sepeti Sipariş, adres, konum, ödeme, kullanıcı içeriği m.5/2(c); hukuki yükümlülükte m.5/2(a)/(ç); hakların korunmasında m.5/2(e).
Ön ödeme ve ödeme sonuçlarının yönetimi Finans, işlem ve güvenlik m.5/2(c), m.5/2(a)/(ç), m.5/2(e) ve güvenlik bakımından m.5/2(f).
Sadakat puanı, indirim, seviye ve ödül yönetimi Sadakat ve işlem m.5/2(c); kötüye kullanımın önlenmesinde m.5/2(f).
Müşteri destek, şikâyet, uyuşmazlık ve başvuru yönetimi İletişim, müşteri işlemi, hukuki işlem m.5/2(e), m.5/2(ç) ve ilgili hizmete göre m.5/2(c).
Platform güvenliği, erişim kontrolü, sahteciliğin ve kötüye kullanımın önlenmesi Teknik, güvenlik, işlem, risk m.5/2(f); bir hakkın korunması gerektiğinde m.5/2(e).
Hizmet kalitesi, kapasite, anonim/toplu istatistik, ürün geliştirme Teknik, kullanım, işlem Temel haklara zarar vermemek kaydıyla m.5/2(f); mümkün olduğunda anonim veya toplulaştırılmış veri.
Kişiselleştirilmiş kampanya, davranışsal profilleme ve hedefli reklam İletişim, davranış, işlem, çıkarım Kanun m.5/1 kapsamında ayrı açık rıza; ticari elektronik iletiler için ayrıca ilgili mevzuata uygun onay.
Sosyal özellik, kullanıcılar arası iletişim ve paylaşım Profil, bağlantı, mesaj, içerik Talep edilen fonksiyonun sunulması için m.5/2(c); rehber senkronizasyonu veya pazarlama amaçlı analiz gibi ek işlemler için ayrı hukuki değerlendirme/açık rıza.
Yakındaki restoranı gösterme ve teslimat konumu Konum, adres Kullanıcının talep ettiği hizmet için m.5/2(c); arka plan/sürekli veya pazarlama amaçlı konum için ayrı açık rıza. Cihaz izni tek başına KVKK hukuki sebebi değildir.
İnsan kaynakları, bordro, SGK, iş sağlığı ve güvenliği Kimlik, özlük, finans, sağlık m.5/2(a), (c), (ç), (e), (f); özel nitelikli veriler için Kanun m.6/2’deki uygun şartlar.
Tedarikçi ve iş ortağı ilişkileri Kimlik, iletişim, finans, hukuki işlem m.5/2(c), (ç), (e), (f).
Fiziksel güvenlik ve ziyaret yönetimi Kimlik, ziyaret, görüntü m.5/2(f); gerektiğinde m.5/2(ç)/(e).

10. Özel nitelikli kişisel veriler

Özel nitelikli kişisel veriler yalnız Kanun’un 6 ncı maddesinde yer alan işleme şartlarından birinin mevcut olması, işlemenin gerekli ve ölçülü olması ve Kurul tarafından belirlenen yeterli önlemlerin alınması koşuluyla işlenir.

• Rezervasyon veya sipariş notlarında sağlık, alerji, engellilik, erişilebilirlik veya inançla bağlantılı bilgi gerekli değilse talep edilmez.

• Gerekli bir hizmet talebinde bu bilgiler mümkün olduğunca yapılandırılmış, sınırlı ve kısa süreli alanlarda tutulur; genel pazarlama veya müşteri segmentasyonunda kullanılmaz.

• Özel nitelikli verilere erişim görev gereği bilmesi gereken kişilerle sınırlandırılır; erişimler kayıt altına alınır ve aktarımda ek güvenlik uygulanır.

• Çalışan sağlık ve ceza mahkûmiyeti verileri, istihdam, iş sağlığı ve güvenliği, sosyal güvenlik veya bir hakkın tesisi/kullanılması/korunması için gerekli olan kapsamla sınırlandırılır.

• Açık rıza gereken hallerde rıza belirli, ayrı, bilgilendirilmiş ve geri alınabilir şekilde alınır.

11. Müşteri zekâsı, profilleme ve yapay zekâ

Reztoran; hizmetin güvenliği, kapasite yönetimi, restoran performansı, kullanıcı deneyimi ve kullanıcı tarafından talep edilen önerilerin sunulması için işlem ve kullanım verilerinden analizler üretebilir. Pazarlama amacıyla kişiye özel kampanya, davranışsal profilleme veya üçüncü taraf ortamlarda hedefli reklam yapılması ayrı açık rızaya tabidir.

• Farklı kanallardaki kayıtlar, aynı kişinin doğru tanınması ve mükerrer kayıtların önlenmesi için gerekli ve ölçülü olduğu ölçüde eşleştirilebilir.

• Restoranlar arası davranış ve harcama bilgisi, ilgili kişiye açıkça bildirilmeden ve uygun hukuki sebep bulunmadan başka bir restorana kişi bazında açıklanmaz.

• No-show, dolandırıcılık veya kötüye kullanım göstergeleri kesin hüküm olarak kullanılmaz; önemli olumsuz sonuç doğurabilecek kararlarda insan değerlendirmesi ve itiraz imkânı sağlanır.

• Yapay zekâ sağlayıcılarına veri aktarımı yapılması halinde veri minimizasyonu, mümkün olduğunda takma adlandırma, model eğitimi yasağı, saklama süresi, alt işleyenler ve yurt dışı aktarım güvenceleri sözleşmeyle belirlenir.

• Üretken yapay zekâya gönderilen kullanıcı mesajları veya operasyon verileri, hukuki sebep ve kullanıcı bilgilendirmesi olmaksızın genel model eğitimi için kullandırılmaz.

12. Yurt içinde kişisel veri aktarımı

Kişisel veriler, Kanun’un 8 inci maddesindeki şartlara uygun ve amaçla sınırlı olarak aşağıdaki alıcı gruplarına aktarılabilir:

• Rezervasyon yapılan, sipariş verilen veya sadakat avantajının kullanıldığı restoranlar ve yalnız yetkili çalışanları;

• Banka, lisanslı ödeme kuruluşu, faturalama ve mali hizmet sağlayıcıları;

• Kurye, teslimat ve lojistik sağlayıcıları;

• Rezervasyon, sipariş, POS, ERP, CRM, sadakat, çağrı merkezi ve kanal entegrasyon sağlayıcıları;

• Bulut, barındırma, güvenlik, doğrulama, e-posta, SMS, push, destek, analitik ve hata izleme hizmet sağlayıcıları;

• Açık rıza ve ticari ileti tercihleri kapsamında reklam, medya, araştırma ve kampanya sağlayıcıları;

• Avukat, mali müşavir, bağımsız denetçi, sigorta ve danışmanlık hizmet sağlayıcıları;

• Yetkili kamu kurumları, düzenleyici otoriteler, kolluk ve adli makamlar;

• Şirket birleşmesi, yatırım, yeniden yapılandırma veya malvarlığı devri sürecinde gizlilik ve veri koruma yükümlülüğü altındaki taraflar; veri aktarımı gereklilik ve ölçülülükle sınırlandırılır.

13. Kişisel verilerin yurt dışına aktarılması

Bulut, barındırma, e-posta, bildirim, güvenlik, analitik, müşteri destek, iletişim, yapay zekâ veya benzeri teknoloji hizmetlerinin yurt dışında sunulması ya da yurt dışındaki alt işleyenlere erişim sağlanması hâlinde kişisel veri yurt dışına aktarılabilir.

Düzenli yurt dışı aktarımları, Kanun’un 9 uncu maddesinde öngörülen sıralama ve şartlar uyarınca yeterlilik kararı veya uygun güvence yöntemlerinden biri kullanılarak gerçekleştirilir. Standart sözleşme kullanılması hâlinde sözleşmenin imzalarının tamamlanmasından itibaren beş iş günü içinde Kuruma bildirim yapılır. Arızi aktarım halleri düzenli ve sürekli aktarımın alternatifi olarak kullanılmaz.

• Her hizmet sağlayıcı bakımından ülke, rol, veri kategorisi, amaç, alt işleyen, aktarım mekanizması ve güvenlik önlemleri yurt dışı aktarım envanterinde tutulur.

• Yeterlilik veya uygun güvence bulunmadan düzenli aktarım yapılmaz.

• Yurt dışına aktarım için açık rızaya dayanılması istisnai ve arızi koşullarla sınırlıdır; hizmetin zorunlu şartı şeklinde genel rıza alınmaz.

• İlgili kişinin aktarım hakkında bilgilendirilmesi ve güncel alıcı gruplarına erişebilmesi sağlanır.

14. Saklama, silme, yok etme ve anonimleştirme

Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar saklanır. Süreler; veri kategorisi, işleme amacı, sözleşme ve dava zamanaşımı, mali mevzuat, güvenlik ihtiyacı, açık rıza/ret ispatı ve ilgili kişinin makul beklentisi dikkate alınarak kişisel veri işleme envanteri ile saklama ve imha politikasında belirlenir.

Kayıt grubu Saklama yaklaşımı
Üyelik ve hesap Aktif üyelik boyunca; hesap kapandıktan sonra yalnız hukuki yükümlülük, güvenlik, uyuşmazlık ve ispat için gerekli sınırlı kayıtlar ilgili süre boyunca.
Rezervasyon ve sipariş Hizmetin sunulması, müşteri desteği, mali kayıt ve hakların korunması için gerekli süre; operasyon notları finansal kayıtlardan ayrı ve daha kısa tutulur.
Finans ve muhasebe Vergi, ticaret ve mali mevzuattaki zorunlu süreler boyunca.
Pazarlama açık rızası ve ticari ileti Rıza/onay geri alınana kadar aktif kullanım; geri alma ve ret kayıtları hukuki ispat için gerekli süre boyunca.
Teknik ve güvenlik logları Güvenlik, olay inceleme ve hizmet sürekliliği için riskle orantılı sınırlı süre.
Mesaj ve kullanıcı içeriği Fonksiyonun gerektirdiği süre; kullanıcı silme tercihleri, şikâyet/uyuşmazlık ve yedek döngüsü dikkate alınarak.
Çalışan ve aday İş ilişkisi ve mevzuat süreleri; işe alınmayan adaylar için yeniden değerlendirme açık rızası varsa belirlenen sınırlı süre.
Kamera ve ziyaretçi Fiziksel güvenlik ihtiyacıyla orantılı kısa süre; olay veya hukuki uyuşmazlık varsa ilgili kayıt ayrıştırılarak saklanır.

İşleme şartları ortadan kalktığında veriler ilk periyodik imhada silinir, yok edilir veya anonim hâle getirilir. Periyodik imha aralığı altı ayı geçemez. Yedeklerdeki veriler de erişimin kısıtlanması ve yedek döngüsünün tamamlanması yoluyla imha planına dâhil edilir.

15. Teknik ve idari güvenlik tedbirleri

• Veri işleme envanteri, veri akış haritası ve rol/yetki matrisi tutulur; yeni ürünlerde veri koruma etki değerlendirmesi yapılır.

• Çok kiracılı sistemlerde restoran, marka, şube ve kullanıcı bazlı veri izolasyonu uygulanır.

• En az yetki, görevler ayrılığı, güçlü kimlik doğrulama, ayrıcalıklı hesap yönetimi ve periyodik erişim gözden geçirme uygulanır.

• Aktarım sırasında ve uygun alanlarda depolamada şifreleme; anahtar, parola, API ve gizli bilgi yönetimi uygulanır.

• Kritik işlemler ve yönetici erişimleri loglanır; log bütünlüğü ve yetkisiz erişim denetimi sağlanır.

• Üretim verileri test ortamına doğrudan taşınmaz; gerekiyorsa anonimleştirme veya maskeleme yapılır.

• Zafiyet yönetimi, güvenli yazılım geliştirme, kod inceleme, yama, sızma testi ve olay izleme süreçleri yürütülür.

• Tedarikçi ve alt işleyenler sözleşme öncesi ve risk temelli periyodik olarak değerlendirilir.

• Çalışanlara düzenli gizlilik ve veri güvenliği eğitimi verilir; gizlilik taahhütleri alınır.

• Özel nitelikli veri, ödeme sonucu, mesaj ve rezervasyon notları için ek erişim, maskeleme ve aktarım önlemleri uygulanır.

• Silme ve anonimleştirme işlemleri kayıt altına alınır; anonim verinin yeniden kimliklendirilme riski test edilir.

16. Kişisel veri ihlali yönetimi

Kişisel verilerin hukuka aykırı elde edilmesi, erişilmesi, açıklanması, değiştirilmesi, kaybı veya kullanılabilirliğinin bozulması ihtimalinde olay derhal bilgi güvenliği ve veri koruma sorumlularına bildirilir. İhlal; kapsam, etkilenen kişiler, veri kategorileri, risk, alınan önlemler ve bildirim yükümlülükleri bakımından değerlendirilir.

Kurul kararları uyarınca Kuruma bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve kural olarak en geç 72 saat içinde yapılır. İlgili kişilere, ihlalin olumsuz sonuçlarını azaltmaya elverişli yöntemle ve gecikmeksizin bildirim yapılır. Veri işleyenler, ihlali öğrendikleri anda sözleşmede belirlenen kısa süre içinde Reztoran’a bildirir.

17. İlgili kişinin hakları ve başvuru

İlgili kişiler Kanun’un 11 inci maddesi uyarınca; kişisel verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, işleme amacını ve amaca uygun kullanımı öğrenme, yurt içi/yurt dışı alıcıları bilme, düzeltme, silme/yok etme, bu işlemlerin alıcılara bildirilmesini isteme, münhasıran otomatik analiz sonucuna itiraz etme ve hukuka aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahiptir.

Başvurular; Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul adresine yazılı olarak, KEP/güvenli elektronik imza/mobil imza yöntemleriyle, Reztoran’a daha önce bildirilmiş ve sistemde kayıtlı e-posta adresinden info@reztoran.com adresine veya başvuru amacına yönelik sunulan uygulama üzerinden iletilebilir. Başvurular en geç 30 gün içinde sonuçlandırılır. Kimlik doğrulama için talebin niteliğiyle ölçülü ek bilgi istenebilir.

18. Organizasyon, denetim ve sorumluluk

• Yönetim, yeterli kaynak ve sorumluluk atamasını sağlar.

• Hukuk/KVKK fonksiyonu mevzuat, aydınlatma, sözleşme, ilgili kişi başvurusu ve ihlal süreçlerini koordine eder.

• Bilgi güvenliği ve teknoloji birimleri teknik tedbirleri, erişim kontrollerini, log ve olay müdahalesini yürütür.

• Ürün ekipleri yeni işleme faaliyetini yayına almadan önce gizlilik tasarım kontrolü gerçekleştirir.

• İnsan kaynakları, satış, pazarlama, müşteri hizmetleri ve operasyon birimleri yalnız yetkili ve amaçla sınırlı işleme yapar.

• Politika, veri işleme envanteri ve VERBİS kayıtları düzenli olarak ve önemli değişikliklerde güncellenir.

19. Yürürlük ve güncelleme

Bu Politika 10.07.2026 tarihinde yürürlüğe girer. Mevzuat, ürün, veri akışı, tedarikçi veya organizasyon değişikliklerinde güncellenir. Güncel sürüm Reztoran’ın uygun dijital kanallarında yayımlanır. Esaslı değişiklikler, ilgili kişilere uygun yöntemle duyurulur.

Ek-1: Süreç bazlı asgari KVKK kontrol listesi

Kontrol Asgari gereklilik
Yeni entegrasyon Rol analizi, veri akışı, hukuki sebep, aydınlatma, sözleşme, güvenlik, yurt dışı aktarım ve saklama süresi tamamlanmadan canlıya alınmaz.
Yeni analitik/AI modeli Amaç, veri kaynağı, ayrımcılık/yanlış eşleşme riski, insan kontrolü, model eğitimi, veri minimizasyonu ve etki değerlendirmesi yapılır.
Yeni pazarlama faaliyeti Açık rıza ve ticari ileti onayı ayrılır; ret/geri alma derhal uygulanır; zorunlu hizmet bildirimi pazarlamadan ayrıştırılır.
Restoran veri erişimi Yalnız ilgili restoran/şube ve yetkili rol; çapraz restoran görünürlüğü özel olarak onaylanmadıkça kapalıdır.
Yurt dışı sağlayıcı Aktarım mekanizması, standart sözleşme tipi, 5 iş günü bildirimi, alt işleyen ve veri lokasyonu kayıt altına alınır.
Özel nitelikli veri Gereklilik testi, ayrı alan, ek erişim ve güvenlik, kısa saklama, pazarlamada kullanmama.
Hesap kapatma Aktif profili kapatma, zorunlu kayıtları ayırma, yedek ve alt işleyen imha döngüsünü başlatma.
WhatsApp dükkan