Seleccionar idioma ×
Türkçe English Deutsch Français Pусский Español Italiano Português Azərbaycan العربية

Política de Protección de Datos Personales del Restaurante General

RESTAURANTE | Política de Protección y Procesamiento de Datos Personales

POLÍTICA DE PROTECCIÓN Y PROCESAMIENTO DE DATOS PERSONALES

La plataforma del restaurante, su aplicación móvil, sitio web, RezManager, reservas, pedidos, lealtad, inteligencia del cliente y procesos comerciales son regulados por esta política superior

Responsable de Datos Restaurante Elektronik İletişim Yazılım Ticaret Anonim Şirketi
Tipo de Documento Política Corporativa Superior
Versión / Fecha 2.0 / 10.07.2026
Contacto info@reztoran.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İçi Kapı No: 2 Kadıköy / İstanbul
Importante: Este documento se aplica a las actividades de procesamiento de datos personales vigentes. Antes de implementar un nuevo producto, integración, herramienta de inteligencia artificial, proveedor de servicios en el extranjero o categoría de datos, se actualizará el inventario de procesamiento de datos, la justificación legal, la información y el mecanismo de transferencia.

Versión 2.0 | Última Actualización: 10.07.2026

RESTAURANTE | Política de Protección y Procesamiento de Datos Personales

1. Objetivo y alcance

Esta Política establece las reglas básicas para el procesamiento de datos personales llevadas a cabo por Restaurante Elektronik İletişim Yazılım Ticaret Anonim Şirketi de acuerdo con la Ley de Protección de Datos Personales No. 6698 ("Ley" o "KVKK"), la legislación secundaria correspondiente y las decisiones de la Junta de Protección de Datos Personales.

La política abarca la aplicación móvil de Restaurante, el sitio web www.reztoran.com, el panel de gestión del restaurante/RezManager, API e integraciones de canal, reservas, lista de espera, pedidos, entrega o recogida, pago anticipado, lealtad, campañas, soporte al cliente, características sociales, inteligencia del cliente, análisis, seguridad, recursos humanos, proveedores y procesos de visitantes físicos.

Esta Política es de carácter general. La obligación de información en el marco del artículo 10 de la Ley se cumple mediante textos de información preparados específicamente para la persona interesada y la actividad de procesamiento. En los procesos que requieren consentimiento explícito, la información y los procedimientos de consentimiento se llevan a cabo por separado; no se busca el consentimiento o aprobación de que se ha realizado la información.

2. Base legal

• Ley de Protección de Datos Personales No. 6698 y en particular los artículos 4, 5, 6, 7, 8, 9, 10, 11, 12 y 13;

• Comunicado sobre los Procedimientos y Principios a Seguir en el Cumplimiento de la Obligación de Información;

• Comunicado sobre los Procedimientos y Principios de Solicitud al Responsable de Datos;

• Reglamento sobre la Eliminación, Destrucción o Anonimización de Datos Personales;

• Reglamento sobre los Procedimientos y Principios Relativos a la Transferencia de Datos Personales al Extranjero y contratos estándar actualizados;

• Decisiones actuales y guías de la Junta de Protección de Datos Personales con fecha 18.02.2026 y número de decisión 2026/347;

• Legislación aplicable sobre comercio electrónico, consumidores, comercio electrónico, impuestos, contabilidad, negocios, seguridad social y otros.

3. Definiciones

Término Descripción
Consentimiento explícito Consentimiento expresado libremente y basado en información sobre un tema específico.
Persona interesada Persona física cuyos datos personales están siendo procesados.
Datos personales Cualquier información relacionada con una persona física identificada o identificable.
Datos personales sensibles Datos enumerados de manera limitada en el artículo 6 de la Ley; raza, origen étnico, pensamiento político, creencias filosóficas, religión/confesión u otras creencias, apariencia y vestimenta, membresía en asociaciones/fundaciones/sindicatos, salud, vida sexual, condenas penales y medidas de seguridad, así como datos biométricos y genéticos.
Procesamiento de datos Cualquier operación realizada sobre datos personales, como la obtención, registro, almacenamiento, modificación, divulgación, transferencia, clasificación, análisis, eliminación y otros.
Responsable de datos Persona que determina los fines y medios del procesamiento de datos personales, responsable de la creación y gestión del sistema de registro de datos.
Procesador de datos Persona que procesa datos personales en nombre del responsable de datos, basado en la autorización otorgada por este.
Creación de perfiles Procesamiento automático de datos personales para evaluar o predecir preferencias, comportamientos, frecuencia de visitas, gastos, intereses, seguridad o características similares de una persona física.
Anonimización Transformación de datos personales de tal manera que no puedan ser relacionados con una persona identificable, incluso si se combinan con otros datos.
Plataforma Aplicación móvil de Restaurante, sitio web, RezManager, APIs, widgets y servicios digitales conectados.

4. Roles de protección de datos de Restaurante

El rol de protección de datos de Restaurante se determina en función de quién realmente establece los fines y medios de la actividad de procesamiento en lugar de la nomenclatura en el contrato.

Actividad Rol principal de Restaurante Descripción
Membresía, cuenta, autenticación, seguridad de la plataforma Responsable de datos Restaurante determina los fines y medios relacionados con la operación segura de la membresía y la plataforma.
Red de lealtad de Restaurante, gestión de beneficios y niveles dentro de la plataforma Responsable de datos Puntos, descuentos, recompensas, niveles, controles de uso indebido y reglas de la red son determinados por Restaurante.
Análisis de servicios de Restaurante, inteligencia del cliente y desarrollo de productos Responsable de datos Alcance, combinación de datos, análisis y fines de uso de resultados son determinados por Restaurante.
Marketing y publicidad personalizada Responsable de datos Se lleva a cabo en el marco de consentimiento explícito y preferencias de comunicación comercial.
Almacenamiento técnico de registros de clientes gestionados únicamente por un restaurante bajo sus propias instrucciones Puede ser procesador de datos Restaurante no utiliza los datos para sus propios fines y las decisiones sobre los medios de procesamiento son tomadas por el restaurante en la medida en que se determine.
Transmisión de reservas o pedidos al restaurante correspondiente y prestación del servicio del restaurante Las partes pueden ser responsables de datos por separado Los servicios de la plataforma de Restaurante; el restaurante puede determinar fines separados en términos de sus propias reservas, servicios, relaciones con clientes, obligaciones financieras y legales.
Procesos de bancos, instituciones de pago y proveedores de canales independientes según su propia legislación Responsables de datos independientes Las obligaciones legales y procesos de servicio de estas partes se evalúan por separado.

Los roles de responsable de datos/procesador de datos, instrucciones, subprocesadores, seguridad, notificación de violaciones, solicitudes de personas interesadas, obligaciones de devolución y destrucción se regulan en los contratos con restaurantes y otros socios comerciales.

5. Principios básicos en el procesamiento de datos personales

1. Se actúa de acuerdo con las reglas de legalidad y honestidad.

2. Se asegura que los datos sean correctos y actualizados cuando sea necesario.

3. Los fines del procesamiento se definen de manera específica, clara y legítima.

4. Los datos se mantienen limitados y proporcionales a los fines para los cuales se procesan.

5. No se almacenan datos por más tiempo del necesario según la legislación aplicable o el propósito del procesamiento.

6. No se recopilan datos innecesarios; las nuevas características se desarrollan con principios de diseño de protección de datos y privacidad por defecto.

7. Si se puede lograr el mismo propósito con menos datos, se prefiere un método que procese menos datos.

8. El consentimiento explícito no se convierte en una condición obligatoria para el contrato o servicio; debe ser fácilmente revocable.

9. Los datos anónimos o agregados se utilizan preferentemente sobre los datos personales.

6. Grupos de personas interesadas

• Miembros, potenciales miembros, personas que realizan reservas/pedidos y huéspedes incluidos en la reserva;

• Clientes de restaurantes, participantes de programas de lealtad, participantes de eventos y experiencias;

• Propietarios de restaurantes, gerentes, empleados, personal de call center y usuarios autorizados;

• Mensajeros, personal de entrega y empleados de proveedores de servicios de entrega;

• Empleados y representantes de proveedores, socios, distribuidores, canales, integraciones y empresas de consultoría;

• Empleados, pasantes, candidatos a empleo, exempleados y, cuando sea necesario, sus familiares/referencias;

• Visitantes del sitio web y la aplicación móvil, así como visitantes de lugares físicos;

• Personas interesadas en procesos de litigios o solicitudes legales.

7. Categorías de datos personales procesados

Categoría de datos Ejemplos principales de datos
Identidad Nombre, apellido, nombre de usuario, fecha de nacimiento si es necesario, información de identificación o de impuestos de la República de Turquía solo si es necesaria para la legislación/facturación, foto de perfil.
Contacto Teléfono, correo electrónico, dirección de entrega o facturación, preferencias de contacto, información de verificación.
Membresía y cuenta Fecha de membresía, estado de la cuenta, preferencias y configuraciones, cuentas vinculadas, información de autenticación y sesión.
Reserva Restaurante, fecha-hora, número de personas, preferencia de mesa/área, canal, cambios, cancelaciones, lista de espera, no-show, pago anticipado, solicitudes especiales, notas de huéspedes y personal.
Pedido y entrega Productos, opciones, monto, descuento, preferencia de entrega/recogida, dirección e instrucciones, estado de preparación/entrega, mensajero, cancelación/devolución, información de grupos o múltiples cestas.
Finanzas y seguridad de transacciones Monto del pago, fecha, número de transacción, token, parte enmascarada de la tarjeta, banco/institución de pago, pago anticipado, reembolso, transacción fallida, contracargo y registros de riesgo. Es esencial que los datos completos de la tarjeta no sean almacenados por Restaurante.
Lealtad Puntos, descuentos, recompensas, beneficios, nivel, movimientos de ganancia/uso, registros de restaurantes participantes y uso indebido.
Relaciones con clientes Solicitudes, quejas, correspondencia de soporte, contenido de llamadas o mensajes, evaluaciones, soluciones e información de satisfacción.
Contenido social y de usuario Contenido de perfil, amigos/conexiones, listas compartidas, cesta grupal, mensajes, comentarios y contenido visible por el usuario.
Ubicación Ubicación aproximada o exacta del dispositivo según la solicitud de la característica por parte del usuario; dirección de entrega y precisión de ubicación.
Técnico y uso IP, dispositivo/sistema operativo, versión de la aplicación, navegador, dispositivo e identificadores de publicidad según sea necesario, datos de cookies/SDK/beacon, registros, errores y registros de rendimiento.
Análisis y deducción Frecuencia de visitas, preferencias, segmento, rango de gastos, lealtad, recuperación, recomendaciones, no-show o indicadores de uso indebido; mientras la naturaleza de los datos personales persista, están sujetos a las condiciones de seguridad y legales correspondientes.
Personal y trabajo Contrato de trabajo, salario, banco, SGK, educación, rendimiento, permisos, viajes, salud y seguridad laboral, accesos y registros de sistemas corporativos.
Proceso legal y cumplimiento Contrato, aviso, solicitud, litigio/ejecución, auditoría, solicitud de autoridades oficiales, registros de permisos y rechazos.
Seguridad física Registros de visitantes y grabaciones de cámara en áreas necesarias.
Datos sensibles Información sobre alergias, salud o accesibilidad que el usuario ha informado en el contexto de la solicitud de servicio necesaria; datos de salud/condenas penales de empleados y otros datos en el artículo 6 de la Ley solo en la medida en que sean necesarios y legales.

8. Métodos y fuentes de obtención de datos personales

• Aplicación móvil, sitio web, RezManager y otras interfaces de Restaurante;

• Sitio web y aplicación del restaurante, widget de reserva, personal del restaurante, teléfono y centro de llamadas;

• Google, Michelin/Mozrest, WhatsApp y otros canales de reserva o comunicación según sea necesario;

• Integraciones de POS, ERP, pago, entrega, lealtad y similares;

• Resultados de transacciones limitadas transmitidos a Restaurante por bancos y proveedores de pago con licencia;

• Cookies, SDK, registros del sistema y características de dispositivos permitidos;

• Correo electrónico, mensajería, redes sociales, canales de soporte, formularios y contratos;

• Documentos físicos, solicitudes de empleo, registros de visitantes y sistemas de cámaras;

• Autoridades públicas competentes, autoridades reguladoras, fuerzas del orden y autoridades judiciales;

• Partes bajo obligaciones de privacidad y protección de datos durante procesos de fusión de empresas, inversión, reestructuración o transferencia de activos; la transferencia de datos se limita a la necesidad y proporcionalidad.

El usuario que proporciona información de contacto o reserva de un tercero a Restaurante es responsable de asegurar que tiene la autoridad para compartir esta información y de garantizar que se proporcione la información necesaria a la persona interesada. Restaurante informará a la persona interesada en el primer contacto cuando sea apropiado.

9. Fines de procesamiento y razones legales

Duración / propósito Datos principales Razón legal
Creación, verificación y gestión de la cuenta de membresía Identidad, contacto, cuenta, seguridad Ley art.5/2(c): ser necesario para la celebración o ejecución del contrato; en los procedimientos de seguridad necesarios art.5/2(f).
Reserva, lista de espera, cambios, cancelaciones, recordatorios y comunicación con el restaurante Contacto, reserva, solicitud especial, transacción art.5/2(c); en obligaciones financieras/legal art.5/2(a) y (ç); en disputas art.5/2(e).
Pedido, entrega/recogida, preparación, mensajero, devoluciones y cesta grupal Pedido, dirección, ubicación, pago, contenido del usuario art.5/2(c); en obligaciones legales art.5/2(a)/(ç); en la protección de derechos art.5/2(e).
Gestión de pagos anticipados y resultados de pagos Finanzas, transacción y seguridad art.5/2(c), art.5/2(a)/(ç), art.5/2(e) y en términos de seguridad art.5/2(f).
Gestión de puntos de lealtad, descuentos, niveles y recompensas Lealtad y transacción art.5/2(c); en la prevención de uso indebido art.5/2(f).
Soporte al cliente, quejas, gestión de disputas y solicitudes Contacto, transacción del cliente, proceso legal art.5/2(e), art.5/2(ç) y según el servicio correspondiente art.5/2(c).
Seguridad de la plataforma, control de acceso, prevención de fraudes y uso indebido Técnico, seguridad, transacción, riesgo art.5/2(f); cuando se necesita proteger un derecho art.5/2(e).
Calidad del servicio, capacidad, estadísticas anónimas/agregadas, desarrollo de productos Técnico, uso, transacción Sin perjudicar los derechos fundamentales art.5/2(f); siempre que sea posible, datos anónimos o agregados.
Campañas personalizadas, perfilado conductual y publicidad dirigida Contacto, comportamiento, transacción, deducción Consentimiento explícito separado bajo la Ley art.5/1; para comunicaciones electrónicas comerciales, además se requiere aprobación conforme a la legislación correspondiente.
Características sociales, comunicación y compartición entre usuarios Perfil, conexión, mensaje, contenido Para proporcionar la función solicitada art.5/2(c); para procesos adicionales como sincronización de contactos o análisis con fines de marketing, se requiere evaluación legal separada/consentimiento explícito.
Mostrar restaurantes cercanos y ubicación de entrega Ubicación, dirección Para el servicio solicitado por el usuario art.5/2(c); para ubicación de fondo/constante o con fines de marketing, se requiere consentimiento explícito separado. El permiso del dispositivo por sí solo no es una razón legal bajo KVKK.
Recursos humanos, nómina, SGK, salud y seguridad laboral Identidad, personal, finanzas, salud art.5/2(a), (c), (ç), (e), (f); condiciones adecuadas en el art.6/2 de la Ley para datos sensibles.
Relaciones con proveedores y socios Identidad, contacto, finanzas, proceso legal art.5/2(c), (ç), (e), (f).
Seguridad física y gestión de visitantes Identidad, visita, grabación art.5/2(f); cuando sea necesario art.5/2(ç)/(e).

10. Datos personales sensibles

Los datos personales sensibles solo se procesan si existe una de las condiciones de procesamiento establecidas en el artículo 6 de la Ley, si el procesamiento es necesario y proporcional, y si se han tomado las medidas adecuadas determinadas por la Junta.

• No se solicitan datos sobre salud, alergias, discapacidad, accesibilidad o información relacionada con creencias en notas de reservas o pedidos si no son necesarios.

• En una solicitud de servicio necesaria, esta información se mantiene en áreas estructuradas, limitadas y de corta duración; no se utiliza en marketing general o segmentación de clientes.

• El acceso a datos sensibles se limita a las personas que necesitan conocerlos por razones de trabajo; los accesos se registran y se aplican medidas de seguridad adicionales en la transferencia.

• Los datos de salud y condenas penales de empleados se limitan al alcance necesario para el empleo, salud y seguridad laboral, seguridad social o establecimiento/uso/protección de un derecho.

• En los casos que requieren consentimiento explícito, el consentimiento se obtiene de manera específica, separada, informada y revocable.

11. Inteligencia del cliente, perfilado y inteligencia artificial

Restaurante puede generar análisis a partir de datos de procesamiento y uso para la seguridad del servicio, gestión de capacidad, rendimiento del restaurante, experiencia del usuario y presentación de recomendaciones solicitadas por el usuario. La publicidad dirigida, el perfilado conductual o las campañas personalizadas en entornos de terceros están sujetas a consentimiento explícito separado.

• Los registros de diferentes canales pueden ser emparejados en la medida en que sea necesario y proporcional para reconocer correctamente a la misma persona y prevenir registros duplicados.

• La información sobre comportamiento y gastos entre restaurantes no se revela a otro restaurante a nivel personal sin el conocimiento explícito de la persona interesada y sin una razón legal adecuada.

• Los indicadores de no-show, fraude o uso indebido no se utilizan como juicio definitivo; se proporciona evaluación humana y posibilidad de apelación en decisiones que puedan resultar en consecuencias negativas significativas.

• En caso de transferencia de datos a proveedores de inteligencia artificial, se determinan mediante contrato la minimización de datos, seudonimización cuando sea posible, prohibición de entrenamiento de modelos, duración de almacenamiento, subprocesadores y garantías de transferencia al extranjero.

• Los mensajes de usuario o datos operativos enviados a inteligencia artificial generativa no se utilizan para entrenamiento de modelos generales sin razón legal y sin informar al usuario.

12. Transferencia de datos personales dentro del país

Los datos personales pueden ser transferidos a los siguientes grupos de destinatarios de acuerdo con las condiciones del artículo 8 de la Ley y limitados por el propósito:

• Restaurantes donde se realiza la reserva, se realiza el pedido o se utiliza la ventaja de lealtad y solo su personal autorizado;

• Banco, institución de pago con licencia, proveedores de facturación y servicios financieros;

• Proveedores de mensajería, entrega y logística;

• Proveedores de integración de reservas, pedidos, POS, ERP, CRM, lealtad, call center y canal;

• Proveedores de servicios de nube, alojamiento, seguridad, verificación, correo electrónico, SMS, push, soporte, análisis y monitoreo de errores;

• Proveedores de publicidad, medios, investigación y campañas bajo consentimiento explícito y preferencias de comunicación comercial;

• Abogados, asesores financieros, auditores independientes, proveedores de seguros y consultoría;

• Autoridades públicas competentes, autoridades reguladoras, fuerzas del orden y autoridades judiciales;

• Partes bajo obligaciones de privacidad y protección de datos durante procesos de fusión de empresas, inversión, reestructuración o transferencia de activos; la transferencia de datos se limita a la necesidad y proporcionalidad.

13. Transferencia de datos personales al extranjero

Los datos personales pueden ser transferidos al extranjero en caso de que se ofrezcan servicios de nube, alojamiento, correo electrónico, notificación, seguridad, análisis, soporte al cliente, comunicación, inteligencia artificial o tecnología similar en el extranjero o se proporcione acceso a subprocesadores en el extranjero.

Las transferencias regulares al extranjero se realizan utilizando una decisión de adecuación o uno de los métodos de garantía adecuados según lo previsto en el artículo 9 de la Ley. En caso de uso de contratos estándar, se notificará a la Autoridad dentro de cinco días hábiles a partir de la firma del contrato. Las transferencias ocasionales no se utilizan como alternativa a transferencias regulares y continuas.

• Para cada proveedor de servicios, se registran el país, rol, categoría de datos, propósito, subprocesador, mecanismo de transferencia y medidas de seguridad en el inventario de transferencias al extranjero.

• No se realizan transferencias regulares sin una decisión de adecuación o garantía adecuada.

• La dependencia del consentimiento explícito para la transferencia al extranjero es excepcional y se limita a condiciones ocasionales; no se obtiene un consentimiento general como condición obligatoria para el servicio.

• Se asegura que la persona interesada sea informada sobre la transferencia y tenga acceso a los grupos de destinatarios actualizados.

14. Almacenamiento, eliminación, destrucción y anonimización

Los datos personales se almacenan durante el tiempo necesario según la legislación aplicable o el propósito del procesamiento. Los plazos se determinan en el inventario de procesamiento de datos personales y en la política de almacenamiento y destrucción, teniendo en cuenta la categoría de datos, el propósito del procesamiento, la prescripción de contratos y litigios, la necesidad de seguridad, la prueba de consentimiento/rechazo y las expectativas razonables de la persona interesada.

Grupo de registro Enfoque de almacenamiento
Membresía y cuenta Durante la membresía activa; después de cerrar la cuenta, solo se mantienen registros limitados necesarios para obligaciones legales, seguridad, disputas y pruebas durante el tiempo correspondiente.
Reservas y pedidos Durante el tiempo necesario para la prestación del servicio, soporte al cliente, registros financieros y protección de derechos; las notas operativas se mantienen separadas de los registros financieros y por un período más corto.
Finanzas y contabilidad Durante los plazos obligatorios en la legislación fiscal, comercial y financiera.
Consentimiento de marketing y comunicación comercial Hasta que el consentimiento/aprobación sea revocado; los registros de revocación y rechazo se mantienen durante el tiempo necesario para pruebas legales.
Registros técnicos y de seguridad Durante un tiempo limitado proporcional al riesgo para seguridad, investigación de incidentes y continuidad del servicio.
Mensajes y contenido del usuario Durante el tiempo requerido por la función; teniendo en cuenta las preferencias de eliminación del usuario, quejas/disputas y el ciclo de respaldo.
Empleados y candidatos Plazos de relaciones laborales y legales; para candidatos no contratados, si hay consentimiento de re-evaluación, se establece un tiempo limitado.
Cámaras y visitantes Durante un tiempo corto proporcional a la necesidad de seguridad física; si hay un incidente o disputa legal, los registros relevantes se almacenan de forma separada.

Cuando las condiciones de procesamiento ya no existan, los datos se eliminan, destruyen o anonimizan en la primera eliminación periódica. El intervalo de eliminación periódica no puede exceder de seis meses. Los datos en copias de seguridad también se incluyen en el plan de eliminación mediante la restricción de acceso y la finalización del ciclo de respaldo.

15. Medidas de seguridad técnicas y administrativas

• Se mantiene un inventario de procesamiento de datos, un mapa de flujo de datos y una matriz de roles/autoridades; se realiza una evaluación de impacto en la protección de datos en nuevos productos.

• En sistemas de múltiples inquilinos, se aplica aislamiento de datos basado en restaurantes, marcas, sucursales y usuarios.

• Se aplica el principio de menor privilegio, separación de funciones, autenticación fuerte, gestión de cuentas privilegiadas y revisión periódica de acceso.

• Se aplica cifrado durante la transferencia y almacenamiento en áreas adecuadas; gestión de claves, contraseñas, API e información confidencial.

• Las operaciones críticas y los accesos de administradores se registran; se asegura la integridad de los registros y la supervisión de accesos no autorizados.

• Los datos de producción no se trasladan directamente al entorno de prueba; si es necesario, se realiza anonimización o enmascaramiento.

• Se llevan a cabo procesos de gestión de vulnerabilidades, desarrollo seguro de software, revisión de código, parches, pruebas de penetración y monitoreo de incidentes.

• Los proveedores y subprocesadores se evalúan periódicamente antes del contrato y basándose en riesgos.

• Se proporciona capacitación regular sobre privacidad y seguridad de datos a los empleados; se obtienen compromisos de privacidad.

• Se aplican medidas adicionales de acceso, enmascaramiento y transferencia para datos sensibles, resultados de pagos, mensajes y notas de reservas.

• Las operaciones de eliminación y anonimización se registran; se prueba el riesgo de reidentificación de datos anónimos.

16. Gestión de violaciones de datos personales

En caso de obtención, acceso, divulgación, modificación, pérdida o deterioro de la disponibilidad de datos personales de manera ilegal, el incidente se informa de inmediato a los responsables de seguridad de la información y protección de datos. La violación se evalúa en términos de alcance, personas afectadas, categorías de datos, riesgo, medidas tomadas y obligaciones de notificación.

De acuerdo con las decisiones de la Junta, se notificará a la Autoridad sin demora y, por regla general, dentro de las 72 horas a partir del conocimiento de la violación. Se notificará a las personas interesadas de manera que se reduzcan las consecuencias negativas de la violación y sin demora. Los procesadores de datos informan a Restaurante dentro del tiempo corto especificado en el contrato desde que se enteran de la violación.

17. Derechos de la persona interesada y solicitud

Las personas interesadas tienen derecho, de acuerdo con el artículo 11 de la Ley; a conocer si sus datos personales están siendo procesados, solicitar información, conocer el propósito del procesamiento y su uso adecuado, conocer los destinatarios nacionales/internacionales, rectificar, eliminar/destruir, solicitar que se notifique a los destinatarios sobre estas operaciones, oponerse a la evaluación automática y solicitar la compensación por daños debido a un procesamiento ilegal.

Las solicitudes se pueden enviar por escrito a la dirección Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İçi Kapı No: 2 Kadıköy / İstanbul, mediante métodos de KEP/firma electrónica segura/firma móvil, o a la dirección de correo electrónico info@reztoran.com que ha sido previamente notificada a Restaurante y está registrada en el sistema, o a través de la aplicación presentada para el propósito de la solicitud. Las solicitudes se procesan en un plazo máximo de 30 días. Se puede solicitar información adicional para la verificación de identidad según la naturaleza de la solicitud.

18. Organización, supervisión y responsabilidad

• La gestión proporciona recursos suficientes y asignación de responsabilidades.

• La función de legal/KVKK coordina la legislación, información, contratos, solicitudes de personas interesadas y procesos de violación.

• Las unidades de seguridad de la información y tecnología llevan a cabo medidas técnicas, controles de acceso, registros y respuesta a incidentes.

• Los equipos de producto realizan controles de diseño de privacidad antes de lanzar nuevas actividades de procesamiento.

• Recursos humanos, ventas, marketing, servicios al cliente y unidades operativas solo procesan datos autorizados y limitados por el propósito.

• La política, el inventario de procesamiento de datos y los registros de VERBİS se actualizan regularmente y en cambios significativos.

19. Vigencia y actualización

Esta Política entra en vigor el 10.07.2026. Se actualizará en caso de cambios en la legislación, productos, flujo de datos, proveedores u organización. La versión actual se publicará en los canales digitales apropiados de Restaurante. Los cambios sustanciales se anunciarán a las personas interesadas de manera adecuada.

Anexo-1: Lista de control mínima de KVKK basada en procesos

Control Requisito mínimo
Nueva integración Análisis de roles, flujo de datos, razón legal, información, contrato, seguridad, transferencia al extranjero y duración de almacenamiento no se completan antes de la implementación.
Nuevo modelo analítico/IA Propósito, fuente de datos, riesgo de discriminación/mala coincidencia, control humano, entrenamiento de modelos, minimización de datos y evaluación de impacto se realizan.
Nueva actividad de marketing El consentimiento explícito y la aprobación de comunicación comercial se separan; la revocación/retiro se aplica de inmediato; la notificación de servicio obligatorio se separa del marketing.
Acceso a datos del restaurante Solo el restaurante/sucursal correspondiente y rol autorizado; la visibilidad cruzada entre restaurantes está cerrada a menos que se apruebe específicamente.
Proveedor extranjero Se registran el mecanismo de transferencia, tipo de contrato estándar, notificación de 5 días hábiles, subprocesador y ubicación de datos.
Datos sensibles Prueba de necesidad, área separada, acceso adicional y seguridad, almacenamiento corto, no uso en marketing.
Cierre de cuenta Cierre del perfil activo, separación de registros obligatorios, inicio del ciclo de eliminación de respaldo y subprocesadores.
WhatsApp tienda