REZTORAN | Politique de Protection et de Traitement des Données Personnelles
POLITIQUE DE PROTECTION ET DE TRAITEMENT DES DONNÉES PERSONNELLES
La plateforme Reztoran, son application mobile, son site web, RezManager, les réservations, les commandes, la fidélité, l'intelligence client et les processus d'affaires pour la politique supérieure
| Responsable des Données | Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi |
| Type de Document | Politique Supérieure Institutionnelle |
| Version / Date | 2.0 / 10.07.2026 |
| Contact | info@reztoran.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul |
| Important: Ce document s'applique aux activités de traitement des données personnelles en vigueur. Avant de mettre en œuvre un nouveau produit, une intégration, un outil d'intelligence artificielle, un fournisseur de services à l'étranger ou une catégorie de données, l'inventaire de traitement des données, la raison juridique, l'éclairage et le mécanisme de transfert seront également mis à jour. |
Version 2.0 | Dernière mise à jour: 10.07.2026
REZTORAN | Politique de Protection et de Traitement des Données Personnelles
1. Objectif et portée
Cette Politique définit les règles fondamentales concernant le traitement des données personnelles mené par Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi conformément à la Loi sur la Protection des Données Personnelles n° 6698 (« Loi » ou « KVKK »), à la législation secondaire pertinente et aux décisions du Conseil de Protection des Données Personnelles.
La Politique couvre l'application mobile Reztoran, le site internet www.reztoran.com, le panneau de gestion des restaurants / RezManager, les API et les intégrations de canaux, les réservations, les listes d'attente, les commandes, les livraisons ou les retraits, les prépaiements, la fidélité, les campagnes, le support client, les fonctionnalités sociales, l'intelligence client, l'analytique, la sécurité, les ressources humaines, les fournisseurs et les processus de visite physique.
Cette Politique est de nature générale. L'obligation d'éclaircissement au sens de l'article 10 de la Loi est remplie par des textes d'éclaircissement préparés spécifiquement pour la personne concernée et l'activité de traitement. Dans les opérations nécessitant un consentement explicite, les éclaircissements et les opérations de consentement explicite sont menés séparément ; il n'est pas nécessaire de rechercher le consentement ou l'approbation pour l'éclaircissement effectué.
2. Base juridique
• Loi sur la Protection des Données Personnelles n° 6698 et en particulier les articles 4, 5, 6, 7, 8, 9, 10, 11, 12 et 13;
• Règlement concernant les procédures et principes à suivre pour l'exécution de l'obligation d'éclaircissement;
• Règlement concernant les procédures et principes de demande auprès du responsable des données;
• Règlement concernant la suppression, la destruction ou l'anonymisation des données personnelles;
• Règlement concernant les procédures et principes de transfert des données personnelles à l'étranger et les contrats standards à jour;
• Décision de principe n° 2026/347 du Conseil de Protection des Données Personnelles en date du 18.02.2026 et les décisions et guides à jour connexes;
• Législation applicable en matière de communication commerciale électronique, de consommation, de commerce électronique, de fiscalité, de comptabilité, de travail, de sécurité sociale et d'autres législations applicables.
3. Définitions
| Terme | Description |
|---|---|
| Consentement explicite | Consentement exprimé librement et en connaissance de cause concernant un sujet spécifique. |
| Personne concernée | Personne physique dont les données personnelles sont traitées. |
| Données personnelles | Toute information concernant une personne physique identifiée ou identifiable. |
| Données personnelles sensibles | Données énumérées de manière limitée dans l'article 6 de la Loi ; race, origine ethnique, opinions politiques, croyances philosophiques, religion/culte ou autres croyances, apparence physique, appartenance à des associations/fondations/syndicats, santé, vie sexuelle, condamnation pénale et mesures de sécurité ainsi que des données biométriques et génétiques. |
| Traitement des données | Toute opération réalisée sur des données personnelles, y compris la collecte, l'enregistrement, le stockage, la modification, la divulgation, le transfert, la classification, l'analyse, la suppression et d'autres opérations similaires. |
| Responsable des données | Personne qui détermine les finalités et les moyens du traitement des données personnelles, responsable de l'établissement et de la gestion du système d'enregistrement des données. |
| Sous-traitant | Personne qui traite des données personnelles au nom du responsable des données sur la base de l'autorisation donnée par celui-ci. |
| Création de profil | Traitement automatique des données personnelles pour évaluer ou prédire les préférences, comportements, fréquence de visite, dépenses, intérêts, sécurité ou caractéristiques similaires d'une personne physique. |
| Anonymisation | Transformation des données personnelles de manière à ce qu'elles ne puissent plus être associées à une personne identifiable, même si elles sont associées à d'autres données. |
| Plateforme | Application mobile Reztoran, site web, RezManager, APIs, widgets et services numériques associés. |
4. Rôles de protection des données de Reztoran
Le rôle de protection des données de Reztoran est déterminé en fonction de qui détermine effectivement les finalités et les moyens de l'activité de traitement, plutôt que par la désignation dans le contrat.
| Activité | Rôle principal de Reztoran | Description |
|---|---|---|
| Adhésion, compte, authentification, sécurité de la plateforme | Responsable des données | Reztoran détermine les finalités et les moyens concernant l'adhésion et le fonctionnement sécurisé de la plateforme. |
| Réseau de fidélité de Reztoran, gestion des avantages et des niveaux au sein de la plateforme | Responsable des données | Les points, remises, récompenses, niveaux, contrôles d'utilisation abusive et règles du réseau sont déterminés par Reztoran. |
| Analyse des services de Reztoran, intelligence client et développement de produits | Responsable des données | La portée, la fusion des données, l'analyse et les finalités d'utilisation des résultats sont déterminées par Reztoran. |
| Marketing et publicité personnalisés | Responsable des données | Effectué dans le cadre de consentement explicite séparé et de préférences de communication commerciale. |
| Stockage technique des enregistrements clients gérés uniquement par un restaurant selon ses propres instructions | Peut être un sous-traitant | Reztoran n'utilise pas les données à ses propres fins et les décisions concernant les moyens de traitement sont prises dans la mesure où le restaurant le décide. |
| Transmission de la réservation ou de la commande au restaurant concerné et fourniture du service du restaurant | Les parties peuvent être des responsables des données séparés | Les services de la plateforme Reztoran ; le restaurant peut également définir des finalités séparées concernant sa propre réservation, son service, sa relation client, ses obligations financières et légales. |
| Procédures des banques, des établissements de paiement et des fournisseurs de canaux indépendants | Responsables des données indépendants | Les obligations juridiques et les processus de service de ces parties sont également évalués. |
Les rôles de responsable des données/sous-traitant dans les contrats avec les restaurants et autres partenaires commerciaux, les instructions, les sous-traitants, la sécurité, les notifications de violation, les demandes des personnes concernées, les obligations de retour et de destruction des données sont également réglementés.
5. Principes fondamentaux du traitement des données personnelles
1. Les actions sont conformes aux règles de légalité et d'intégrité.
2. Les données sont maintenues exactes et, si nécessaire, à jour.
3. Les finalités de traitement sont définies de manière précise, claire et légitime.
4. Les données sont conservées de manière liée, limitée et proportionnée aux finalités pour lesquelles elles sont traitées.
5. Les données ne sont pas conservées plus longtemps que nécessaire pour la durée prévue par la législation applicable ou pour la finalité de traitement.
6. Aucune donnée inutile n'est collectée ; les nouvelles fonctionnalités sont développées avec une conception de protection des données et des principes de confidentialité par défaut.
7. Si un même objectif peut être atteint avec moins de données, des méthodes traitant moins de données sont préférées.
8. Le consentement explicite n'est pas rendu obligatoire pour la conclusion ou l'exécution d'un contrat ; il doit être facilement rétractable.
9. Les données anonymes ou agrégées sont utilisées en priorité par rapport aux données personnelles.
6. Groupes de personnes concernées
• Membres, membres potentiels, personnes effectuant des réservations/commandes et invités inclus dans la réservation ;
• Clients de restaurants, participants au programme de fidélité, participants à des événements et expériences ;
• Propriétaires de restaurants, gestionnaires, employés, personnel de centre d'appels et utilisateurs autorisés ;
• Livreurs, personnel de livraison et employés de fournisseurs de services de livraison ;
• Employés et responsables de fournisseurs, partenaires, distributeurs, canaux, intégrations et sociétés de conseil ;
• Employés, stagiaires, candidats à l'emploi, anciens employés et, si nécessaire, leurs proches/références ;
• Visiteurs du site web et de l'application mobile ainsi que visiteurs des lieux physiques ;
• Personnes concernées dans le cadre de litiges juridiques ou de procédures de demande.
7. Catégories de données personnelles traitées
| Catégorie de données | Exemples principaux de données |
|---|---|
| Identité | Nom, prénom, nom d'utilisateur, date de naissance si nécessaire, numéro d'identité T.C. ou numéro d'identification fiscale uniquement si requis par la législation/facturation, photo de profil. |
| Contact | Téléphone, e-mail, adresse de livraison ou de facturation, préférences de contact, informations de vérification. |
| Adhésion et compte | Date d'adhésion, statut du compte, préférences et paramètres, comptes liés, informations d'authentification et de session. |
| Réservation | Restaurant, date-heure, nombre de personnes, préférence de table/espace, canal, modifications, annulations, liste d'attente, no-show, prépaiement, demandes spéciales, notes sur les invités et le personnel. |
| Commande et livraison | Produits, options, montant, remise, préférence de livraison/retrait, adresse et instructions, état de préparation/livraison, livreur, annulation/remboursement, informations sur les groupes ou les paniers multiples. |
| Finances et sécurité des transactions | Montant du paiement, date, numéro de transaction, token, section masquée de la carte, banque/établissement de paiement, prépaiement, remboursement, transaction échouée, rétrofacturation et enregistrements de risque. Les données complètes de la carte ne doivent pas être conservées par Reztoran. |
| Fidélité | Points, remises, récompenses, avantages, niveaux, mouvements de gain/utilisation, restaurants participants et enregistrements d'utilisation abusive. |
| Relations clients | Demande, plainte, correspondance de support, contenu d'appel ou de message, évaluation, solution et informations de satisfaction. |
| Contenu social et utilisateur | Contenu de profil, amis/liens, liste partagée, panier de groupe, message, commentaire et contenu rendu visible par l'utilisateur. |
| Localisation | Localisation approximative ou précise de l'appareil en fonction de la demande de la fonctionnalité par l'utilisateur ; adresse de livraison et précision de la localisation. |
| Technique et utilisation | IP, appareil/système d'exploitation, version de l'application, navigateur, identifiants d'appareil et de publicité, données de cookies/SDK/beacons, journaux, enregistrements d'erreurs et de performances. |
| Analyse et déduction | Fréquence de visite, préférences, segment, plage de dépenses, fidélité, récupération, recommandations, no-show ou indicateurs d'utilisation abusive ; tant que la nature des données personnelles persiste, elles sont soumises aux conditions de sécurité et juridiques pertinentes. |
| Personnel et travail | Contrat de travail, salaire, banque, sécurité sociale, formation, performance, congé, voyage, santé et sécurité au travail, accès et enregistrements des systèmes d'entreprise. |
| Procédures juridiques et conformité | Contrat, avertissement, demande, procès/exécution, audit, demande d'autorité officielle, enregistrements d'autorisation et de refus. |
| Sécurité physique | Enregistrements de visiteurs et images de caméra dans les zones nécessaires. |
| Données sensibles | Informations sur les allergies, la santé ou l'accessibilité fournies par l'utilisateur dans le cadre de la demande de service nécessaire ; données de santé/condamnation pénale des employés et autres données mentionnées dans l'article 6 de la Loi uniquement dans la mesure où cela est nécessaire et légal. |
8. Méthodes et sources d'obtention des données personnelles
• Application mobile, site internet, RezManager et autres interfaces Reztoran ;
• Site web et application du restaurant, widget de réservation, personnel du restaurant, téléphone et centre d'appels ;
• Dans la mesure où cela est utilisé, Google, Michelin/Mozrest, WhatsApp et autres canaux de réservation ou de communication ;
• Intégrations POS, ERP, paiement, livraison, fidélité et similaires ;
• Résultats de traitement limités transmis à Reztoran par des banques et des établissements de paiement agréés ;
• Cookies, SDK, journaux système et fonctionnalités d'appareil autorisées ;
• E-mail, messagerie, réseaux sociaux, canaux de support, formulaires et contrats ;
• Documents physiques, demandes d'emploi, enregistrements de visiteurs et systèmes de caméra ;
• Autorités publiques compétentes, autorités judiciaires et tiers pouvant légalement partager des données.
Un utilisateur fournissant des informations de contact ou de réservation d'un tiers à Reztoran est responsable de s'assurer qu'il est autorisé à partager ces informations et de veiller à ce que la personne concernée reçoive les informations nécessaires. Reztoran informe également la personne concernée lors du premier contact, si cela est approprié.
9. Finalités de traitement et raisons juridiques
| Durée / but | Données principales | Raison juridique |
|---|---|---|
| Création, vérification et gestion de l'adhésion et du compte | Identité, contact, compte, sécurité | Loi art.5/2(c) : nécessaire pour la conclusion ou l'exécution du contrat ; opérations de sécurité nécessaires art.5/2(f). |
| Réservation, liste d'attente, modifications, annulations, rappels et communication avec le restaurant | Contact, réservation, demande spéciale, opération | art.5/2(c) ; obligations financières/juridiques art.5/2(a) et (c) ; en cas de litige art.5/2(e). |
| Commande, livraison/retrait, préparation, livreur, remboursement et panier de groupe | Commande, adresse, localisation, paiement, contenu utilisateur | art.5/2(c) ; obligations juridiques art.5/2(a)/(c) ; protection des droits art.5/2(e). |
| Gestion des prépaiements et des résultats de paiement | Finances, opération et sécurité | art.5/2(c), art.5/2(a)/(c), art.5/2(e) et pour des raisons de sécurité art.5/2(f). |
| Gestion des points de fidélité, remises, niveaux et récompenses | Fidélité et opération | art.5/2(c) ; prévention de l'utilisation abusive art.5/2(f). |
| Support client, gestion des plaintes, litiges et demandes | Contact, opération client, procédure juridique | art.5/2(e), art.5/2(c) et selon le service art.5/2(c). |
| Sécurité de la plateforme, contrôle d'accès, prévention de la fraude et de l'utilisation abusive | Technique, sécurité, opération, risque | art.5/2(f) ; lorsque la protection d'un droit est nécessaire art.5/2(e). |
| Qualité de service, capacité, statistiques anonymes/agrégées, développement de produits | Technique, utilisation, opération | Sous réserve de ne pas nuire aux droits fondamentaux art.5/2(f) ; lorsque cela est possible, données anonymes ou agrégées. |
| Campagnes personnalisées, profilage comportemental et publicité ciblée | Contact, comportement, opération, déduction | Consentement explicite séparé au sens de la Loi art.5/1 ; pour les communications électroniques commerciales, approbation conforme à la législation pertinente. |
| Fonctionnalités sociales, communication et partage entre utilisateurs | Profil, lien, message, contenu | Pour fournir la fonction demandée art.5/2(c) ; pour des traitements supplémentaires tels que la synchronisation des contacts ou l'analyse à des fins de marketing, évaluation juridique/consentement explicite séparé. |
| Affichage du restaurant le plus proche et localisation de livraison | Localisation, adresse | Pour le service demandé par l'utilisateur art.5/2(c) ; pour la localisation en arrière-plan/permanente ou à des fins de marketing, consentement explicite séparé. L'autorisation de l'appareil n'est pas en soi une raison juridique au sens de la KVKK. |
| Ressources humaines, paie, sécurité sociale, santé et sécurité au travail | Identité, personnel, finances, santé | art.5/2(a), (c), (e), (f) ; conditions appropriées pour les données sensibles au sens de la Loi art.6/2. |
| Relations avec les fournisseurs et partenaires | Identité, contact, finances, procédure juridique | art.5/2(c), (e), (f). |
| Sécurité physique et gestion des visites | Identité, visite, image | art.5/2(f) ; si nécessaire art.5/2(c)/(e). |
10. Données personnelles sensibles
Les données personnelles sensibles ne sont traitées que si l'une des conditions de traitement énoncées dans l'article 6 de la Loi est remplie, si le traitement est nécessaire et proportionné, et si des mesures suffisantes déterminées par le Conseil sont prises.
• Les informations sur la santé, les allergies, le handicap, l'accessibilité ou les croyances ne sont pas demandées si elles ne sont pas nécessaires dans les notes de réservation ou de commande.
• Dans le cadre d'une demande de service nécessaire, ces informations sont conservées dans des domaines structurés, limités et de courte durée autant que possible ; elles ne sont pas utilisées pour le marketing général ou la segmentation des clients.
• L'accès aux données sensibles est limité aux personnes qui doivent les connaître dans le cadre de leurs fonctions ; les accès sont enregistrés et des mesures de sécurité supplémentaires sont appliquées lors des transferts.
• Les données de santé et de condamnation pénale des employés sont limitées à la portée nécessaire pour l'emploi, la santé et la sécurité au travail, la sécurité sociale ou l'établissement/utilisation/protection d'un droit.
• Dans les cas nécessitant un consentement explicite, le consentement est obtenu de manière précise, distincte, informée et rétractable.
11. Intelligence client, profilage et intelligence artificielle
Reztoran peut produire des analyses à partir des données de traitement et d'utilisation pour la sécurité du service, la gestion de la capacité, la performance des restaurants, l'expérience utilisateur et la fourniture de recommandations demandées par l'utilisateur. Les campagnes personnalisées, le profilage comportemental ou la publicité ciblée dans des environnements tiers à des fins de marketing sont soumises à un consentement explicite séparé.
• Les enregistrements de différents canaux peuvent être mis en correspondance dans la mesure où cela est nécessaire et proportionné pour une identification correcte de la même personne et pour prévenir les enregistrements en double.
• Les informations sur le comportement et les dépenses entre restaurants ne sont pas divulguées à un autre restaurant sur une base individuelle sans notification explicite à la personne concernée et sans raison juridique appropriée.
• Les indicateurs de no-show, de fraude ou d'utilisation abusive ne sont pas utilisés comme un jugement définitif ; des évaluations humaines et des possibilités d'appel sont fournies pour des décisions pouvant avoir des conséquences négatives importantes.
• En cas de transfert de données aux fournisseurs d'intelligence artificielle, la minimisation des données, l'anonymisation lorsque cela est possible, l'interdiction de formation de modèles, la durée de conservation, les sous-traitants et les garanties de transfert à l'étranger sont déterminées par contrat.
• Les messages des utilisateurs ou les données opérationnelles envoyées à l'intelligence artificielle générative ne sont pas utilisées pour la formation de modèles généraux sans raison juridique et information à l'utilisateur.
12. Transfert de données personnelles à l'intérieur du pays
Les données personnelles peuvent être transférées aux groupes de destinataires suivants, conformément aux conditions énoncées dans l'article 8 de la Loi et limitées à la finalité :
• Restaurants où des réservations sont effectuées, des commandes sont passées ou des avantages de fidélité sont utilisés et uniquement leurs employés autorisés ;
• Banques, établissements de paiement agréés, fournisseurs de services de facturation et financiers ;
• Livreurs, fournisseurs de livraison et logistique ;
• Fournisseurs d'intégration de réservation, de commande, de POS, d'ERP, de CRM, de fidélité, de centre d'appels et de canaux ;
• Fournisseurs de services de cloud, d'hébergement, de sécurité, de vérification, d'e-mail, de SMS, de notifications push, de support, d'analytique et de suivi des erreurs ;
• Fournisseurs de publicité, de médias, de recherche et de campagnes dans le cadre de consentement explicite et de préférences de communication commerciale ;
• Avocats, conseillers financiers, auditeurs indépendants, compagnies d'assurance et fournisseurs de services de conseil ;
• Autorités publiques compétentes, autorités de régulation, forces de l'ordre et autorités judiciaires ;
• Parties sous obligation de confidentialité et de protection des données dans le cadre d'une fusion d'entreprise, d'un investissement, d'une restructuration ou d'un transfert d'actifs ; le transfert de données est limité par nécessité et proportionnalité.
13. Transfert de données personnelles à l'étranger
Les données personnelles peuvent être transférées à l'étranger dans le cadre de la fourniture de services de cloud, d'hébergement, d'e-mail, de notifications, de sécurité, d'analytique, de support client, de communication, d'intelligence artificielle ou de services technologiques similaires.
Les transferts réguliers à l'étranger sont réalisés en utilisant une décision d'adéquation ou l'une des méthodes de garantie appropriées conformément aux conditions et à la procédure énoncées dans l'article 9 de la Loi. En cas d'utilisation d'un contrat standard, une notification est faite à l'Autorité dans les cinq jours ouvrables suivant la signature du contrat. Les transferts occasionnels ne doivent pas être utilisés comme alternative à un transfert régulier et continu.
• Pour chaque fournisseur de services, le pays, le rôle, la catégorie de données, la finalité, les sous-traitants, le mécanisme de transfert et les mesures de sécurité sont conservés dans l'inventaire de transfert à l'étranger.
• Aucun transfert régulier n'est effectué sans décision d'adéquation ou garantie appropriée.
• Le recours au consentement explicite pour le transfert à l'étranger est limité à des conditions exceptionnelles et occasionnelles ; le consentement général n'est pas obtenu comme condition obligatoire du service.
• La personne concernée est informée du transfert et peut accéder aux groupes de destinataires actuels.
14. Conservation, suppression, destruction et anonymisation
Les données personnelles sont conservées pour la durée prévue par la législation applicable ou nécessaire pour la finalité de traitement. Les durées sont déterminées dans l'inventaire de traitement des données personnelles et dans la politique de conservation et de destruction, en tenant compte de la catégorie de données, de la finalité de traitement, de la prescription contractuelle et judiciaire, des exigences légales, des besoins de sécurité, de la preuve de consentement/retrait et des attentes raisonnables de la personne concernée.
| Groupe d'enregistrement | Approche de conservation |
|---|---|
| Adhésion et compte | Pendant la durée de l'adhésion active ; après la fermeture du compte, seules les enregistrements limités nécessaires pour les obligations juridiques, la sécurité, les litiges et la preuve sont conservés pendant la durée pertinente. |
| Réservation et commande | Durée nécessaire pour la fourniture du service, le support client, l'enregistrement financier et la protection des droits ; les notes opérationnelles sont conservées séparément des enregistrements financiers et pour une durée plus courte. |
| Finances et comptabilité | Pendant les durées obligatoires dans la législation fiscale, commerciale et financière. |
| Consentement explicite pour le marketing et communication commerciale | Jusqu'à ce que le consentement/approbation soit retiré ; les enregistrements de retrait et de refus sont conservés pendant la durée nécessaire pour la preuve légale. |
| Journaux techniques et de sécurité | Durée limitée proportionnelle au risque pour la sécurité, l'examen des incidents et la continuité du service. |
| Messages et contenu utilisateur | Durée nécessaire pour la fonction ; en tenant compte des préférences de suppression de l'utilisateur, des plaintes/litiges et du cycle de sauvegarde. |
| Employé et candidat | Durées de la relation de travail et de la législation ; pour les candidats non retenus, durée limitée si un consentement de réévaluation est donné. |
| Caméra et visiteurs | Durée courte proportionnelle au besoin de sécurité physique ; en cas d'incident ou de litige, les enregistrements pertinents sont conservés séparément. |
Lorsque les conditions de traitement ne sont plus remplies, les données sont supprimées, détruites ou anonymisées lors de la première destruction périodique. L'intervalle de destruction périodique ne peut pas dépasser six mois. Les données dans les sauvegardes sont également incluses dans le plan de destruction par le biais de restrictions d'accès et de la complétion du cycle de sauvegarde.
15. Mesures de sécurité techniques et administratives
• Un inventaire de traitement des données, une carte des flux de données et une matrice de rôles/autorisation sont maintenus ; une évaluation d'impact sur la protection des données est réalisée pour les nouveaux produits.
• Dans les systèmes multi-locataires, l'isolement des données est appliqué par restaurant, marque, succursale et utilisateur.
• Le principe du moindre privilège, la séparation des tâches, l'authentification forte, la gestion des comptes privilégiés et l'examen périodique des accès sont appliqués.
• Chiffrement lors du transfert et du stockage dans des zones appropriées ; gestion des clés, mots de passe, API et informations confidentielles.
• Les opérations critiques et les accès administratifs sont enregistrés ; l'intégrité des journaux et le contrôle des accès non autorisés sont assurés.
• Les données de production ne sont pas transférées directement vers l'environnement de test ; si nécessaire, l'anonymisation ou le masquage est appliqué.
• La gestion des vulnérabilités, le développement de logiciels sécurisés, la révision de code, les mises à jour, les tests d'intrusion et les processus de suivi des incidents sont réalisés.
• Les fournisseurs et sous-traitants sont évalués avant le contrat et périodiquement sur la base des risques.
• Les employés reçoivent une formation régulière sur la confidentialité et la sécurité des données ; des engagements de confidentialité sont obtenus.
• Des mesures supplémentaires d'accès, de masquage et de transfert sont appliquées pour les données sensibles, les résultats de paiement, les messages et les notes de réservation.
• Les opérations de suppression et d'anonymisation sont enregistrées ; le risque de réidentification des données anonymes est testé.
16. Gestion des violations de données personnelles
En cas d'acquisition, d'accès, de divulgation, de modification, de perte ou de détérioration de la disponibilité des données personnelles de manière illégale, l'incident doit être immédiatement signalé aux responsables de la sécurité de l'information et de la protection des données. La violation est évaluée en termes de portée, de personnes affectées, de catégories de données, de risque, de mesures prises et d'obligations de notification.
Conformément aux décisions du Conseil, la notification à l'Autorité doit être faite sans délai et, en règle générale, au plus tard 72 heures après avoir pris connaissance de la violation. Les personnes concernées doivent être informées de manière appropriée et sans délai des conséquences négatives de la violation. Les sous-traitants doivent informer Reztoran de la violation dans le délai court spécifié dans le contrat dès qu'ils en prennent connaissance.
17. Droits de la personne concernée et demande
Les personnes concernées ont le droit, conformément à l'article 11 de la Loi ; d'apprendre si leurs données personnelles sont traitées, de demander des informations, de connaître la finalité du traitement et l'utilisation appropriée, de connaître les destinataires nationaux/internationaux, de demander des corrections, des suppressions/destruction, de demander que ces opérations soient notifiées aux destinataires, de s'opposer à l'analyse automatique exclusive et de demander la réparation des dommages causés par un traitement illégal.
Les demandes peuvent être soumises par écrit à l'adresse Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul, par KEP/ signature électronique sécurisée/ méthodes de signature mobile, à l'adresse e-mail info@reztoran.com enregistrée dans le système et précédemment notifiée à Reztoran ou via l'application soumise à la demande. Les demandes sont traitées dans un délai maximum de 30 jours. Des informations supplémentaires peuvent être demandées en fonction de la nature de la demande pour vérifier l'identité.
18. Organisation, audit et responsabilité
• La direction assure des ressources suffisantes et une attribution des responsabilités.
• La fonction juridique/KVKK coordonne la législation, l'éclaircissement, le contrat, les demandes des personnes concernées et les processus de violation.
• Les unités de sécurité de l'information et de technologie mettent en œuvre des mesures techniques, des contrôles d'accès, des journaux et des interventions en cas d'incidents.
• Les équipes produit effectuent un contrôle de conception de confidentialité avant de mettre en œuvre de nouvelles activités de traitement.
• Les ressources humaines, les ventes, le marketing, le service client et les unités opérationnelles ne traitent que des données autorisées et dans un but limité.
• La politique, l'inventaire de traitement des données et les enregistrements VERBIS sont mis à jour régulièrement et lors de changements importants.
19. Entrée en vigueur et mise à jour
Cette Politique entre en vigueur le 10.07.2026. Elle sera mise à jour en cas de modifications législatives, de produits, de flux de données, de fournisseurs ou d'organisation. La version actuelle sera publiée sur les canaux numériques appropriés de Reztoran. Les changements substantiels seront annoncés aux personnes concernées de manière appropriée.
Annexe-1 : Liste de contrôle minimale KVKK basée sur le processus
| Contrôle | Exigence minimale |
|---|---|
| Nouvelle intégration | Analyse des rôles, flux de données, raison juridique, éclaircissement, contrat, sécurité, transfert à l'étranger et durée de conservation doivent être complétés avant la mise en service. |
| Nouveau modèle analytique/IA | Objectif, source de données, risque de discrimination/mauvaise correspondance, contrôle humain, formation de modèle, minimisation des données et évaluation d'impact doivent être réalisés. |
| Nouvelle activité marketing | Le consentement explicite et l'approbation de communication commerciale doivent être séparés ; le refus/le retrait doit être appliqué immédiatement ; l'avis de service obligatoire doit être séparé du marketing. |
| Accès aux données du restaurant | Uniquement le restaurant/succursale concerné et le rôle autorisé ; la visibilité croisée entre restaurants est fermée à moins qu'elle ne soit spécifiquement approuvée. |
| Fournisseur étranger | Le mécanisme de transfert, le type de contrat standard, la notification dans les 5 jours ouvrables, les sous-traitants et la localisation des données doivent être enregistrés. |
| Données sensibles | Test de nécessité, domaine séparé, accès et sécurité supplémentaires, courte durée de conservation, non-utilisation dans le marketing. |
| Fermeture de compte | Fermeture du profil actif, séparation des enregistrements obligatoires, initiation du cycle de destruction des sauvegardes et des sous-traitants. |