REZTORAN | Politik zur Verarbeitung und zum Schutz personenbezogener Daten
POLITIK ZUM SCHUTZ UND ZUR VERARBEITUNG PERSONENBEZOGENER DATEN
Die Reztoran-Plattform, die mobile Anwendung, die Website, RezManager, Reservierungen, Bestellungen, Treue, Kundenintelligenz und Geschäftsprozesse sind Teil der übergeordneten Politik
| Datenverantwortlicher | Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi |
| Dokumenttyp | Unternehmenspolitik |
| Version / Datum | 2.0 / 10.07.2026 |
| Kontakt | info@reztoran.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul |
| Wichtig: Dieses Dokument gilt für die aktuellen Aktivitäten zur Verarbeitung personenbezogener Daten. Vor der Einführung eines neuen Produkts, einer Integration, eines KI-Tools, eines ausländischen Dienstleisters oder einer Datenkategorie wird das Verzeichnis der Datenverarbeitung, der rechtliche Grund, die Aufklärung und der Übertragungsmechanismus ebenfalls aktualisiert. |
Version 2.0 | Letzte Aktualisierung: 10.07.2026
REZTORAN | Politik zum Schutz und zur Verarbeitung personenbezogener Daten
1. Zweck und Umfang
Diese Politik legt die grundlegenden Regeln für die Durchführung der von der Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi durchgeführten Aktivitäten zur Verarbeitung personenbezogener Daten gemäß dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten ("Gesetz" oder "KVKK"), den relevanten sekundären Vorschriften und den Entscheidungen des Rates zum Schutz personenbezogener Daten fest.
Die Politik umfasst die Reztoran mobile Anwendung, die Website www.reztoran.com, das Restaurant-Management-Panel/RezManager, API- und Kanalintegrationen, Reservierungen, Wartelisten, Bestellungen, Lieferungen oder Abholungen, Vorauszahlungen, Treue, Kampagnen, Kundenservice, soziale Funktionen, Kundenintelligenz, Analytik, Sicherheit, Personalwesen, Lieferanten und physische Besucherprozesse.
Diese Politik ist allgemeiner Natur. Die Aufklärungspflicht gemäß Artikel 10 des Gesetzes wird durch gesondert vorbereitete Aufklärungstexte für die betroffene Person und die spezifische Verarbeitungstätigkeit erfüllt. Bei Verfahren, die eine ausdrückliche Zustimmung erfordern, werden die Aufklärung und die Zustimmung getrennt durchgeführt; es wird keine Zustimmung oder Genehmigung zur Bestätigung der Aufklärung verlangt.
2. Rechtliche Grundlage
• Gesetz Nr. 6698 über den Schutz personenbezogener Daten, insbesondere die Artikel 4, 5, 6, 7, 8, 9, 10, 11, 12 und 13;
• Mitteilung über die Verfahren und Grundsätze zur Erfüllung der Aufklärungspflicht;
• Mitteilung über die Verfahren und Grundsätze zur Antragstellung beim Datenverantwortlichen;
• Verordnung über die Löschung, Vernichtung oder Anonymisierung personenbezogener Daten;
• Verordnung über die Verfahren und Grundsätze zur Übermittlung personenbezogener Daten ins Ausland und aktuelle Standardverträge;
• Aktuelle Entscheidungen und Leitfäden des Rates zum Schutz personenbezogener Daten gemäß dem Grundsatzbeschluss Nr. 2026/347 vom 18.02.2026;
• Anwendbare Gesetze im Bereich elektronischer Handelskommunikation, Verbraucherschutz, elektronischer Handel, Steuern, Buchhaltung, Arbeit, soziale Sicherheit und andere relevante Vorschriften.
3. Begriffsbestimmungen
| Begriff | Erklärung |
|---|---|
| Ausdrückliche Zustimmung | Die Zustimmung, die auf einer informierten Grundlage und freiwillig zu einem bestimmten Thema gegeben wird. |
| Betroffene Person | Die natürliche Person, deren personenbezogene Daten verarbeitet werden. |
| Personenbezogene Daten | Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. |
| Besondere Kategorien personenbezogener Daten | Daten, die gemäß Artikel 6 des Gesetzes nur in beschränktem Umfang erfasst werden; Rasse, ethnische Herkunft, politische Meinung, philosophische Überzeugungen, Religion/Konfession oder andere Überzeugungen, Kleidung und Bekleidung, Mitgliedschaft in Vereinen/Stiftungen/Gewerkschaften, Gesundheit, Sexualleben, strafrechtliche Verurteilungen und Sicherheitsmaßnahmen sowie biometrische und genetische Daten. |
| Datenverarbeitung | Jede Art von Vorgang, der mit personenbezogenen Daten durchgeführt wird, einschließlich Erhebung, Speicherung, Aufbewahrung, Änderung, Offenlegung, Übertragung, Klassifizierung, Analyse, Löschung und ähnlicher Vorgänge. |
| Datenverantwortlicher | Die Person, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt und für die Einrichtung und Verwaltung des Datenregistersystems verantwortlich ist. |
| Datenverarbeiter | Die Person, die im Auftrag des Datenverantwortlichen personenbezogene Daten verarbeitet. |
| Profiling | Die automatisierte Verarbeitung personenbezogener Daten zur Bewertung oder Vorhersage von Merkmalen, Verhalten, Besuchshäufigkeit, Ausgaben, Interessen, Sicherheit oder ähnlichen Eigenschaften einer natürlichen Person. |
| Anonymisierung | Die Umwandlung personenbezogener Daten in eine Form, die nicht mehr mit einer bestimmten oder identifizierbaren Person in Verbindung gebracht werden kann, selbst wenn sie mit anderen Daten kombiniert werden. |
| Plattform | Reztoran mobile Anwendung, Website, RezManager, APIs, Widgets und verbundene digitale Dienste. |
4. Reztoran’s Rollen im Datenschutz
Die Rolle von Reztoran im Datenschutz wird nicht durch die Bezeichnung im Vertrag, sondern danach bestimmt, wer tatsächlich die Zwecke und Mittel der betreffenden Verarbeitungstätigkeit festlegt.
| Aktivität | Reztoran’s Hauptrolle | Erklärung |
|---|---|---|
| Mitgliedschaft, Konto, Identitätsprüfung, Plattform-Sicherheit | Datenverantwortlicher | Die Zwecke und Mittel für die Mitgliedschaft und den sicheren Betrieb der Plattform werden von Reztoran festgelegt. |
| Reztoran Treue-Netzwerk, Vorteile und Level-Management innerhalb der Plattform | Datenverantwortlicher | Punkte, Rabatte, Belohnungen, Levels, Missbrauchskontrollen und Netzwerkregeln werden von Reztoran festgelegt. |
| Analytik, Kundenintelligenz und Produktentwicklung von Reztoran | Datenverantwortlicher | Der Umfang, die Datenzusammenführung, die Analyse und die Verwendungszwecke der Ergebnisse werden von Reztoran festgelegt. |
| Personalisierte Marketing- und Werbemaßnahmen | Datenverantwortlicher | Wird im Rahmen separater ausdrücklicher Zustimmung und Präferenzen für kommerzielle Kommunikation durchgeführt. |
| Technische Speicherung von Kundenaufzeichnungen, die nur nach den Anweisungen eines Restaurants verwaltet werden | Datenverarbeiter kann sein | Reztoran verwendet die Daten nicht für eigene Zwecke, und die wesentlichen Entscheidungen über die Verarbeitung werden im Umfang der Anweisungen des Restaurants getroffen. |
| Übermittlung der Reservierung oder Bestellung an das betreffende Restaurant und Bereitstellung des Restaurantdienstes | Die Parteien können separate Datenverantwortliche sein | Die Dienstleistungen der Reztoran-Plattform; das Restaurant kann jedoch separate Zwecke in Bezug auf seine eigenen Reservierungen, Dienstleistungen, Kundenbeziehungen, finanziellen und rechtlichen Verpflichtungen festlegen. |
| Die eigenen gesetzlichen Verfahren von Banken, Zahlungsdienstleistern und unabhängigen Kanalprovidern | Unabhängige Datenverantwortliche | Die rechtlichen Verpflichtungen und Dienstleistungsprozesse dieser Parteien werden gesondert bewertet. |
In den Verträgen mit Restaurants und anderen Geschäftspartnern werden die Rollen des Datenverantwortlichen/Datenverarbeiters, Anweisungen, Unterverarbeiter, Sicherheit, Meldung von Verstößen, Anträge von betroffenen Personen, Rückgabe und Vernichtung von Daten ebenfalls geregelt.
5. Grundsätze der Verarbeitung personenbezogener Daten
1. Es wird rechtmäßig und fair gehandelt.
2. Die Daten werden auf Richtigkeit und gegebenenfalls Aktualität überprüft.
3. Die Verarbeitungszwecke werden klar, eindeutig und rechtmäßig definiert.
4. Die Daten werden in Verbindung mit dem Verarbeitungszweck, begrenzt und angemessen aufbewahrt.
5. Die Daten werden nicht länger aufbewahrt als es für die in den relevanten Vorschriften vorgesehenen oder für den Verarbeitungszweck erforderlichen Zeitraum notwendig ist.
6. Es werden keine unnötigen Daten gesammelt; neue Funktionen werden unter Berücksichtigung des Datenschutzes und der Prinzipien der standardmäßigen Vertraulichkeit entwickelt.
7. Wenn dasselbe Ziel mit weniger Daten erreicht werden kann, wird eine Methode gewählt, die weniger Daten verarbeitet.
8. Die ausdrückliche Zustimmung wird nicht zur zwingenden Bedingung des Vertrags oder der Dienstleistung gemacht; sie kann leicht widerrufen werden.
9. Anonyme oder aggregierte Daten werden vorrangig gegenüber personenbezogenen Daten verwendet.
6. Gruppen betroffener Personen
• Mitglieder, potenzielle Mitglieder, Personen, die Reservierungen/Bestellungen aufgeben, und Gäste, die in die Reservierung einbezogen sind;
• Restaurantkunden, Teilnehmer am Treueprogramm, Teilnehmer an Veranstaltungen und Erfahrungen;
• Restaurantbesitzer, Manager, Mitarbeiter, Callcenter und autorisierte Benutzer;
• Kuriere, Lieferpersonal und Mitarbeiter von Lieferdienstanbietern;
• Mitarbeiter und Vertreter von Lieferanten, Geschäftspartnern, Händlern, Kanälen, Integrations- und Beratungsunternehmen;
• Mitarbeiter, Praktikanten, Bewerber, ehemalige Mitarbeiter und gegebenenfalls deren Angehörige/Referenzen;
• Besucher der Website und der mobilen Anwendung sowie Besucher physischer Standorte;
• Betroffene Personen in rechtlichen Streitigkeiten oder Antragsverfahren.
7. Kategorien personenbezogener Daten
| Datakategorie | Hauptdatenbeispiele |
|---|---|
| Identität | Vorname, Nachname, Benutzername, Geburtsdatum, falls erforderlich, T.C. Identitäts- oder Steueridentifikationsnummer nur, wenn gesetzlich/für die Rechnungsstellung erforderlich, Profilfoto. |
| Kontakt | Telefon, E-Mail, Liefer- oder Rechnungsadresse, Kommunikationspräferenzen, Verifizierungsinformationen. |
| Mitgliedschaft und Konto | Mitgliedschaftsdatum, Kontostatus, Präferenzen und Einstellungen, verbundene Konten, Identitätsprüfung und Sitzungsinformationen. |
| Reservierung | Restaurant, Datum-Uhrzeit, Anzahl der Personen, Tisch-/Bereichspräferenz, Kanal, Änderungen, Stornierungen, Warteliste, No-Show, Vorauszahlung, spezielle Anfragen, Notizen zu Gästen und Personal. |
| Bestellung und Lieferung | Produkte, Optionen, Betrag, Rabatt, Liefer-/Abholpräferenz, Adresse und Anweisungen, Vorbereitungs-/Lieferstatus, Kurier, Stornierung/Rückgabe, Gruppen- oder Mehrfachkorbinformationen. |
| Finanzen und Transaktionssicherheit | Zahlungsbetrag, Datum, Transaktionsnummer, Token, maskierter Teil der Karte, Bank/Zahlungsdienstleister, Vorauszahlung, Rückerstattung, fehlgeschlagene Transaktion, Rückbuchung und Risikodaten. Die vollständigen Kartendaten dürfen nicht von Reztoran gespeichert werden. |
| Treue | Punkte, Rabatte, Belohnungen, Vorteile, Level, Gewinn-/Nutzungsbewegungen, teilnehmende Restaurants und Missbrauchsaufzeichnungen. |
| Kundenbeziehungen | Anfragen, Beschwerden, Supportkorrespondenz, Anruf- oder Nachrichteninhalt, Bewertungen, Lösungen und Zufriedenheitsinformationen. |
| Soziale und Benutzerinhalte | Profilinhalt, Freunde/Kontakte, geteilte Listen, Gruppenkorb, Nachrichten, Kommentare und Inhalte, die vom Benutzer sichtbar gemacht werden. |
| Standort | Ungefähre oder genaue Gerätestandorte, die von der Anfrage des Benutzers abhängen; Lieferadresse und Standortgenauigkeit. |
| Technisch und Nutzung | IP, Gerät/Betriebssystem, App-Version, Browser, Geräte- und Werbe-IDs, soweit verwendet, Cookie/SDK/Beacon-Daten, Protokolle, Fehler- und Leistungsaufzeichnungen. |
| Analyse und Schlussfolgerung | Besuchsfrequenz, Präferenzen, Segment, Ausgabenbereich, Treue, Rückgewinnung, Empfehlungen, No-Show oder Missbrauchsindikatoren; solange die personenbezogene Datenqualität besteht, unterliegt sie den relevanten Sicherheits- und rechtlichen Bedingungen. |
| Persönliche und Arbeitsdaten | Arbeitsvertrag, Gehalt, Bank, Sozialversicherung, Ausbildung, Leistung, Urlaub, Reisen, Arbeitsschutz und -sicherheit, Zugangs- und Unternehmenssystemaufzeichnungen. |
| Rechtliche Verfahren und Compliance | Vertrag, Mahnung, Antrag, Klage/Vollstreckung, Prüfung, Anfragen von Behörden, Genehmigungs- und Ablehnungsaufzeichnungen. |
| Physische Sicherheit | Besucheraufzeichnungen und erforderliche Kamerabilder in bestimmten Bereichen. |
| Besondere Kategorien personenbezogener Daten | Allergien, Gesundheits- oder Zugänglichkeitsinformationen, die der Benutzer im Rahmen einer erforderlichen Dienstanforderung angibt; Gesundheits-/strafrechtliche Daten von Mitarbeitern und andere Daten gemäß Artikel 6 des Gesetzes nur, wenn erforderlich und rechtmäßig. |
8. Methoden und Quellen zur Erhebung personenbezogener Daten
• Mobile Anwendung, Website, RezManager und andere Reztoran-Schnittstellen;
• Restaurant-Website und -Anwendung, Reservierungs-Widget, Restaurantpersonal, Telefon und Callcenter;
• Soweit verwendet, Google, Michelin/Mozrest, WhatsApp und ähnliche Reservierungs- oder Kommunikationskanäle;
• POS, ERP, Zahlungs-, Liefer-, Treue- und ähnliche Integrationen;
• Von Banken und lizenzierten Zahlungsdienstleistern an Reztoran übermittelte begrenzte Transaktionsresultate;
• Cookies, SDKs, Systemprotokolle und zulässige Geräteeigenschaften;
• E-Mail, Messaging, soziale Medien, Supportkanäle, Formulare und Verträge;
• Physische Dokumente, Bewerbungen, Besucheraufzeichnungen und Kamerasysteme;
• Autorisierte öffentliche Institutionen, Gerichte und rechtlich befugte Dritte zur Datenweitergabe.
Ein Benutzer, der die Kontaktdaten oder Reservierungsinformationen einer dritten Person an Reztoran übermittelt, ist dafür verantwortlich, dass er befugt ist, diese Informationen weiterzugeben, und dass die erforderliche Information an die betroffene Person bereitgestellt wird. Reztoran informiert die betroffene Person bei Bedarf während des ersten Kontakts zusätzlich.
9. Verarbeitungszwecke und rechtliche Gründe
| Zeitraum / Zweck | Hauptdaten | Rechtlicher Grund |
|---|---|---|
| Einrichtung, Verifizierung und Verwaltung von Mitgliedschaft und Konto | Identität, Kontakt, Konto, Sicherheit | Gesetz m.5/2(c): erforderlich für den Abschluss oder die Erfüllung des Vertrags; erforderliche Sicherheitsmaßnahmen gemäß m.5/2(f). |
| Reservierung, Warteliste, Änderungen, Stornierungen, Erinnerungen und Kommunikation mit dem Restaurant | Kontakt, Reservierung, spezielle Anfrage, Vorgang | m.5/2(c); in finanziellen/rechtlichen Verpflichtungen m.5/2(a) und (c); im Streitfall m.5/2(e). |
| Bestellung, Lieferung/Abholung, Vorbereitung, Kurier, Rückgabe und Gruppenkorb | Bestellung, Adresse, Standort, Zahlung, Benutzerinhalt | m.5/2(c); in rechtlichen Verpflichtungen m.5/2(a)/(c); zum Schutz von Rechten m.5/2(e). |
| Verwaltung von Vorauszahlungen und Zahlungsergebnissen | Finanzen, Vorgang und Sicherheit | m.5/2(c), m.5/2(a)/(c), m.5/2(e) und aus Sicherheitsgründen m.5/2(f). |
| Verwaltung von Treuepunkten, Rabatten, Levels und Belohnungen | Treue und Vorgang | m.5/2(c); zur Verhinderung von Missbrauch m.5/2(f). |
| Kundenservice, Beschwerden, Streitigkeiten und Antragsmanagement | Kontakt, Kundenprozess, rechtliche Verfahren | m.5/2(e), m.5/2(c) und je nach relevanter Dienstleistung m.5/2(c). |
| Plattform-Sicherheit, Zugangskontrolle, Betrugs- und Missbrauchsprävention | Technisch, Sicherheit, Vorgang, Risiko | m.5/2(f); wenn ein Recht geschützt werden muss, m.5/2(e). |
| Dienstleistungsqualität, Kapazität, anonyme/aggregierte Statistiken, Produktentwicklung | Technisch, Nutzung, Vorgang | Sofern keine Grundrechte verletzt werden, m.5/2(f); wo möglich, anonyme oder aggregierte Daten. |
| Personalisierte Kampagnen, verhaltensbasiertes Profiling und gezielte Werbung | Kontakt, Verhalten, Vorgang, Schlussfolgerung | Gemäß Gesetz m.5/1 separate ausdrückliche Zustimmung; für kommerzielle elektronische Mitteilungen zusätzlich Zustimmung gemäß den relevanten Vorschriften. |
| Soziale Funktionen, Kommunikation und Teilen zwischen Benutzern | Profil, Kontakte, Nachrichten, Inhalte | Zur Bereitstellung der angeforderten Funktion m.5/2(c); für zusätzliche Vorgänge wie Adresssynchronisation oder Marketinganalysen ist eine separate rechtliche Bewertung/ausdrückliche Zustimmung erforderlich. |
| Anzeige des nächstgelegenen Restaurants und Lieferstandort | Standort, Adresse | Für den vom Benutzer angeforderten Dienst m.5/2(c); für Hintergrund-/ständige oder Marketingzwecke ist eine separate ausdrückliche Zustimmung erforderlich. Die Genehmigung des Geräts allein ist kein rechtlicher Grund gemäß KVKK. |
| Personalwesen, Gehaltsabrechnung, Sozialversicherung, Arbeitsschutz und -sicherheit | Identität, persönliche Daten, Finanzen, Gesundheit | m.5/2(a), (c), (e), (f); für besondere Kategorien personenbezogener Daten gelten die im Gesetz m.6/2 festgelegten Bedingungen. |
| Beziehungen zu Lieferanten und Geschäftspartnern | Identität, Kontakt, Finanzen, rechtliche Verfahren | m.5/2(c), (e), (f). |
| Physische Sicherheit und Besuchermanagement | Identität, Besuch, Bild | m.5/2(f); gegebenenfalls m.5/2(c)/(e). |
10. Besondere Kategorien personenbezogener Daten
Besondere Kategorien personenbezogener Daten dürfen nur verarbeitet werden, wenn eine der im Gesetz m.6 genannten Bedingungen vorliegt, die Verarbeitung erforderlich und angemessen ist und angemessene Maßnahmen, die vom Rat festgelegt wurden, getroffen werden.
• Gesundheits-, Allergie-, Behinderungs-, Zugänglichkeits- oder religionsbezogene Informationen werden nicht angefordert, es sei denn, sie sind erforderlich.
• Bei einer erforderlichen Dienstanforderung werden diese Informationen so strukturiert, begrenzt und kurzfristig wie möglich aufbewahrt; sie werden nicht für allgemeine Marketing- oder Kundensegmentierungszwecke verwendet.
• Der Zugang zu besonderen Kategorien personenbezogener Daten wird auf Personen beschränkt, die dies aus beruflichen Gründen wissen müssen; Zugriffe werden protokolliert und bei Übertragungen werden zusätzliche Sicherheitsmaßnahmen angewendet.
• Gesundheits- und strafrechtliche Daten von Mitarbeitern werden auf den Umfang beschränkt, der für Beschäftigung, Arbeitsschutz, soziale Sicherheit oder die Etablierung/Nutzung/Schutz eines Rechts erforderlich ist.
• In Fällen, in denen eine ausdrückliche Zustimmung erforderlich ist, wird die Zustimmung klar, separat, informiert und widerrufbar eingeholt.
11. Kundenintelligenz, Profiling und künstliche Intelligenz
Reztoran kann Analysen aus Verarbeitungs- und Nutzungsdaten zur Gewährleistung der Sicherheit des Dienstes, des Kapazitätsmanagements, der Restaurantleistung, der Benutzererfahrung und der Bereitstellung von Empfehlungen, die vom Benutzer angefordert werden, erstellen. Personalisierte Kampagnen, verhaltensbasiertes Profiling oder gezielte Werbung in Drittanbieterumgebungen unterliegen einer separaten ausdrücklichen Zustimmung.
• Aufzeichnungen aus verschiedenen Kanälen können, soweit erforderlich und angemessen, zur korrekten Identifizierung derselben Person und zur Vermeidung von Doppelaufzeichnungen abgeglichen werden.
• Verhaltens- und Ausgabeninformationen zwischen Restaurants werden nicht ohne ausdrückliche Mitteilung an die betroffene Person und ohne geeigneten rechtlichen Grund an ein anderes Restaurant auf individueller Basis weitergegeben.
• No-Show-, Betrugs- oder Missbrauchsindikatoren werden nicht als endgültige Urteile verwendet; bei Entscheidungen, die erhebliche negative Folgen haben könnten, wird eine menschliche Bewertung und die Möglichkeit zur Einspruchsführung bereitgestellt.
• Bei der Übertragung von Daten an Anbieter von künstlicher Intelligenz werden Datenminimierung, Pseudonymisierung, Verbot der Modellausbildung, Aufbewahrungsfristen, Unterverarbeiter und Sicherheitsgarantien für die Übertragung vertraglich festgelegt.
• Benutzer-Nachrichten oder Betriebsdaten, die an generative künstliche Intelligenz gesendet werden, dürfen ohne rechtlichen Grund und Benutzerinformation nicht für das allgemeine Modelltraining verwendet werden.
12. Übertragung personenbezogener Daten im Inland
Personenbezogene Daten können gemäß den Bedingungen des Artikels 8 des Gesetzes und nur für die folgenden Empfängergruppen übertragen werden:
• Restaurants, bei denen Reservierungen vorgenommen, Bestellungen aufgegeben oder Treuevorteile genutzt werden, sowie nur autorisierte Mitarbeiter;
• Banken, lizenzierte Zahlungsdienstleister, Rechnungs- und Finanzdienstleister;
• Kuriere, Liefer- und Logistikdienstleister;
• Anbieter von Reservierungs-, Bestell-, POS-, ERP-, CRM-, Treue-, Callcenter- und Kanalintegrationen;
• Anbieter von Cloud-, Hosting-, Sicherheits-, Verifizierungs-, E-Mail-, SMS-, Push-, Support-, Analyse- und Fehlerverfolgungsdiensten;
• Anbieter von Werbung, Medien, Forschung und Kampagnen im Rahmen von ausdrücklicher Zustimmung und Präferenzen für kommerzielle Kommunikation;
• Anwälte, Finanzberater, unabhängige Prüfer, Versicherungs- und Beratungsdienstleister;
• Autorisierte öffentliche Institutionen, Regulierungsbehörden, Strafverfolgungs- und Justizbehörden;
• Parteien, die im Rahmen von Unternehmensfusionen, Investitionen, Umstrukturierungen oder Vermögensübertragungen unterliegen, unterliegen den Anforderungen und der Angemessenheit der Datenübertragung.
13. Übertragung personenbezogener Daten ins Ausland
Personenbezogene Daten können ins Ausland übertragen werden, wenn Cloud-, Hosting-, E-Mail-, Benachrichtigungs-, Sicherheits-, Analyse-, Kundenservice-, Kommunikations-, künstliche Intelligenz- oder ähnliche Technologie-Dienstleistungen im Ausland erbracht werden oder wenn auf Unterverarbeiter im Ausland zugegriffen wird.
Regelmäßige Übertragungen erfolgen gemäß den im Artikel 9 des Gesetzes vorgesehenen Reihenfolgen und Bedingungen unter Verwendung einer der Angemessenheitsentscheidungen oder geeigneten Sicherheitsgarantien. Bei Verwendung von Standardverträgen wird innerhalb von fünf Arbeitstagen nach Abschluss der Unterzeichnung der Verträge eine Mitteilung an die Behörde gesendet. Gelegentliche Übertragungen werden nicht als Alternative zu regelmäßigen und kontinuierlichen Übertragungen verwendet.
• Für jeden Dienstleister werden Land, Rolle, Datakategorie, Zweck, Unterverarbeiter, Übertragungsmechanismus und Sicherheitsmaßnahmen im Verzeichnis der Übertragungen ins Ausland festgehalten.
• Ohne Angemessenheit oder geeignete Sicherheitsgarantien werden keine regelmäßigen Übertragungen durchgeführt.
• Die Abhängigkeit von ausdrücklicher Zustimmung für die Übertragung ist auf außergewöhnliche und gelegentliche Umstände beschränkt; allgemeine Zustimmung wird nicht als zwingende Bedingung für den Dienst eingeholt.
• Die betroffene Person wird über die Übertragung informiert und erhält Zugang zu den aktuellen Empfängergruppen.
14. Aufbewahrung, Löschung, Vernichtung und Anonymisierung
Personenbezogene Daten werden für den Zeitraum aufbewahrt, der in den relevanten Vorschriften vorgesehen ist oder für den Verarbeitungszweck erforderlich ist. Die Zeiträume werden im Verzeichnis der Verarbeitung personenbezogener Daten und in der Aufbewahrungs- und Vernichtungspolitik unter Berücksichtigung der Datakategorie, des Verarbeitungszwecks, der Vertrags- und Verjährungsfristen, der finanziellen Vorschriften, des Sicherheitsbedarfs, des Nachweises von Zustimmung/Ablehnung und der angemessenen Erwartungen der betroffenen Person festgelegt.
| Datengruppe | Aufbewahrungsansatz |
|---|---|
| Mitgliedschaft und Konto | Während der aktiven Mitgliedschaft; nach Schließung des Kontos nur die erforderlichen begrenzten Aufzeichnungen für rechtliche Verpflichtungen, Sicherheit, Streitigkeiten und Nachweise für den erforderlichen Zeitraum. |
| Reservierung und Bestellung | Für den Zeitraum, der für die Bereitstellung des Dienstes, den Kundenservice, die finanziellen Aufzeichnungen und den Schutz von Rechten erforderlich ist; Betriebsnotizen werden getrennt von finanziellen Aufzeichnungen und kürzer aufbewahrt. |
| Finanzen und Buchhaltung | Für die in den steuerlichen, handelsrechtlichen und finanziellen Vorschriften vorgeschriebenen Zeiträume. |
| Marketing-Zustimmung und kommerzielle Kommunikation | Bis die Zustimmung/Bestätigung widerrufen wird; Aufzeichnungen über Widerruf und Ablehnung werden für den erforderlichen Zeitraum zur rechtlichen Nachweisführung aufbewahrt. |
| Technische und Sicherheitsprotokolle | Für Sicherheits-, Vorfalluntersuchungs- und Dienstkontinuitätszwecke für einen begrenzten Zeitraum, der dem Risiko angemessen ist. |
| Nachrichten und Benutzerinhalte | Für den Zeitraum, der für die Funktion erforderlich ist; unter Berücksichtigung der Benutzerlöschpräferenzen, Beschwerden/Streitigkeiten und des Backup-Zyklus. |
| Mitarbeiter und Bewerber | Für die Dauer des Arbeitsverhältnisses und der gesetzlichen Fristen; für nicht eingestellte Bewerber, wenn eine erneute Bewertung vorliegt, für einen festgelegten begrenzten Zeitraum, sofern eine ausdrückliche Zustimmung vorliegt. |
| Kamera- und Besucheraufzeichnungen | Für einen kurzen Zeitraum, der dem Bedarf an physischer Sicherheit entspricht; im Falle eines Vorfalls oder einer rechtlichen Streitigkeit werden die entsprechenden Aufzeichnungen getrennt aufbewahrt. |
Wenn die Bedingungen für die Verarbeitung nicht mehr bestehen, werden die Daten bei der ersten regelmäßigen Vernichtung gelöscht, vernichtet oder anonymisiert. Der regelmäßige Vernichtungszyklus darf sechs Monate nicht überschreiten. Daten in Backups werden ebenfalls in den Vernichtungsplan einbezogen, indem der Zugriff eingeschränkt und der Backup-Zyklus abgeschlossen wird.
15. Technische und administrative Sicherheitsmaßnahmen
• Ein Verzeichnis der Datenverarbeitung, ein Datenflussdiagramm und eine Rollen-/Befugnismatrix werden geführt; bei neuen Produkten wird eine Datenschutz-Folgenabschätzung durchgeführt.
• In Multi-Tenant-Systemen wird eine Datenisolierung auf Restaurant-, Marken-, Filial- und Benutzerebene angewendet.
• Es gelten die Prinzipien der minimalen Berechtigung, der Trennung von Aufgaben, der starken Authentifizierung, des privilegierten Kontomanagements und der regelmäßigen Überprüfung des Zugriffs.
• Verschlüsselung während der Übertragung und in geeigneten Bereichen; Verwaltung von Schlüsseln, Passwörtern, APIs und vertraulichen Informationen wird angewendet.
• Kritische Vorgänge und Zugriffe von Führungskräften werden protokolliert; die Integrität der Protokolle und die Überwachung unbefugter Zugriffe werden sichergestellt.
• Produktionsdaten werden nicht direkt in Testumgebungen übertragen; wenn erforderlich, erfolgt eine Anonymisierung oder Maskierung.
• Schwachstellenmanagement, sichere Softwareentwicklung, Codeüberprüfung, Patching, Penetrationstests und Vorfallüberwachungsprozesse werden durchgeführt.
• Lieferanten und Unterverarbeiter werden vor Vertragsabschluss und regelmäßig risikobasiert bewertet.
• Mitarbeiter erhalten regelmäßige Schulungen zu Datenschutz und Datensicherheit; Vertraulichkeitsverpflichtungen werden eingeholt.
• Für besondere Kategorien personenbezogener Daten, Zahlungsergebnisse, Nachrichten und Reservierungsnotizen werden zusätzliche Zugriffs-, Maskierungs- und Übertragungsmaßnahmen angewendet.
• Lösch- und Anonymisierungsprozesse werden protokolliert; das Risiko einer erneuten Identifizierung anonymisierter Daten wird getestet.
16. Management von Datenschutzverletzungen
Im Falle einer unrechtmäßigen Erhebung, des Zugriffs, der Offenlegung, der Änderung, des Verlusts oder der Beeinträchtigung der Verfügbarkeit personenbezogener Daten wird der Vorfall unverzüglich den Verantwortlichen für Informationssicherheit und Datenschutz gemeldet. Der Vorfall wird hinsichtlich Umfang, betroffenen Personen, Datakategorien, Risiken, ergriffenen Maßnahmen und Meldepflichten bewertet.
Gemäß den Entscheidungen des Rates wird die Meldung an die Behörde unverzüglich und in der Regel innerhalb von maximal 72 Stunden nach Kenntnisnahme des Vorfalls erfolgen. Betroffene Personen werden unverzüglich und auf geeignete Weise über die negativen Folgen des Vorfalls informiert. Datenverarbeiter melden den Vorfall an Reztoran innerhalb der im Vertrag festgelegten kurzen Frist, sobald sie Kenntnis davon erlangen.
17. Rechte der betroffenen Person und Antrag
Betroffene Personen haben gemäß Artikel 11 des Gesetzes das Recht zu erfahren, ob ihre personenbezogenen Daten verarbeitet werden, Informationen anzufordern, den Zweck der Verarbeitung und die zweckgerechte Nutzung zu erfahren, die Inlands- und Auslandsempfänger zu kennen, Berichtigungen, Löschungen/Vernichtungen zu verlangen, die Benachrichtigung über diese Vorgänge an die Empfänger zu verlangen, Widerspruch gegen ausschließlich automatisierte Analysen einzulegen und Schadensersatz wegen rechtswidriger Verarbeitung zu verlangen.
Anträge können schriftlich an die Adresse Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul, über KEP/sichere elektronische Unterschrift/mobiler Unterschrift, von der zuvor an Reztoran übermittelten und im System registrierten E-Mail-Adresse an info@reztoran.com oder über die bereitgestellte Anwendung für den Antrag übermittelt werden. Anträge werden innerhalb von maximal 30 Tagen bearbeitet. Zur Identitätsprüfung können zusätzliche Informationen angefordert werden, die dem Antrag entsprechen.
18. Organisation, Überwachung und Verantwortung
• Die Verwaltung stellt ausreichende Ressourcen und Verantwortlichkeiten sicher.
• Die Rechts-/KVKK-Funktion koordiniert die Vorschriften, Aufklärung, Verträge, Anträge von betroffenen Personen und die Prozesse bei Verstößen.
• Die Abteilungen für Informationssicherheit und Technologie führen technische Maßnahmen, Zugangskontrollen, Protokolle und Vorfallreaktionen durch.
• Produktteams führen vor der Veröffentlichung neuer Verarbeitungstätigkeiten eine Datenschutzdesignkontrolle durch.
• Personalwesen, Vertrieb, Marketing, Kundenservice und Betriebsabteilungen führen nur autorisierte und zweckgebundene Verarbeitungen durch.
• Die Politik, das Verzeichnis der Datenverarbeitung und die VERBİS-Aufzeichnungen werden regelmäßig und bei wesentlichen Änderungen aktualisiert.
19. Inkrafttreten und Aktualisierung
Diese Politik tritt am 10.07.2026 in Kraft. Sie wird bei Änderungen der Vorschriften, Produkte, Datenflüsse, Lieferanten oder Organisationen aktualisiert. Die aktuelle Version wird über die geeigneten digitalen Kanäle von Reztoran veröffentlicht. Wesentliche Änderungen werden den betroffenen Personen auf geeignete Weise mitgeteilt.
Anhang-1: Mindest-KVKK-Checkliste basierend auf Prozessen
| Kontrolle | Mindestanforderung |
|---|---|
| Neue Integration | Rollenanalyse, Datenfluss, rechtlicher Grund, Aufklärung, Vertrag, Sicherheit, Übertragung ins Ausland und Aufbewahrungsfristen müssen abgeschlossen sein, bevor sie live gehen. |
| Neues Analyse-/KI-Modell | Zweck, Datenquelle, Risiko der Diskriminierung/falschen Zuordnung, menschliche Kontrolle, Modellausbildung, Datenminimierung und Folgenabschätzung werden durchgeführt. |
| Neue Marketingaktivität | Ausdrückliche Zustimmung und Genehmigung für kommerzielle Kommunikation werden getrennt; Widerruf/Rücknahme wird sofort umgesetzt; obligatorische Dienstmitteilungen werden vom Marketing getrennt. |
| Zugriff auf Restaurantdaten | Nur das betreffende Restaurant/Filiale und autorisierte Rolle; die Sichtbarkeit zwischen Restaurants ist geschlossen, es sei denn, sie wurde ausdrücklich genehmigt. |
| Ausländischer Anbieter | Übertragungsmechanismus, Standardvertragsart, 5 Arbeitstage Benachrichtigung, Unterverarbeiter und Datenstandorte werden dokumentiert. |
| Besondere Kategorien personenbezogener Daten | Erforderlichkeitstest, separater Bereich, zusätzlicher Zugriff und Sicherheit, kurze Aufbewahrung, keine Verwendung im Marketing. |
| Konto schließen | Aktives Profil schließen, erforderliche Aufzeichnungen trennen, Vernichtungszyklus für Backups und Unterverarbeiter einleiten. |