REZTORAN | Kişisel Verilerin Korunması ve İşlenmesi Politikası
KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI
Reztoran platformu, mobil uygulaması, web sitesi, RezManager, rezervasyon, sipariş, sadakat, müşteri zekâsı ve iş süreçleri için üst politika
| Veri Sorumlusu | Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi |
| Belge Türü | Kurumsal Üst Politika |
| Versiyon / Tarih | 2.0 / 10.07.2026 |
| İletişim | info@reztoran.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul |
| Önemli: Bu belge, yürürlükteki kişisel veri işleme faaliyetlerine göre uygulanır. Yeni bir ürün, entegrasyon, yapay zekâ aracı, yurt dışı hizmet sağlayıcı veya veri kategorisi devreye alınmadan önce veri işleme envanteri, hukuki sebep, aydınlatma ve aktarım mekanizması ayrıca güncellenir. |
Versiyon 2.0 | Son Güncelleme: 10.07.2026
REZTORAN | Kişisel Verilerin Korunması ve İşlenmesi Politikası
1. Amaç ve kapsam
Bu Politika, Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi tarafından yürütülen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun” veya “KVKK”), ilgili ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararlarına uygun olarak yürütülmesine ilişkin temel kuralları belirler.
Politika; Reztoran mobil uygulaması, www.reztoran.com alan adlı internet sitesi, restoran yönetim paneli/RezManager, API ve kanal entegrasyonları, rezervasyon, bekleme listesi, sipariş, teslimat veya gel-al, ön ödeme, sadakat, kampanya, müşteri destek, sosyal özellikler, müşteri zekâsı, analitik, güvenlik, insan kaynakları, tedarikçi ve fiziksel ziyaretçi süreçlerini kapsar.
Bu Politika genel niteliktedir. Kanun’un 10 uncu maddesi kapsamındaki aydınlatma yükümlülüğü, ilgili kişi ve işleme faaliyeti özelinde ayrıca hazırlanan aydınlatma metinleriyle yerine getirilir. Açık rıza gereken işlemlerde aydınlatma ve açık rıza işlemleri ayrı ayrı yürütülür; aydınlatmanın yapıldığına dair rıza veya onay aranmaz.
2. Hukuki dayanak
• 6698 sayılı Kişisel Verilerin Korunması Kanunu ve özellikle 4, 5, 6, 7, 8, 9, 10, 11, 12 ve 13 üncü maddeler;
• Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ;
• Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ;
• Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik;
• Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik ve güncel standart sözleşmeler;
• Kişisel Verileri Koruma Kurulunun 18.02.2026 tarihli ve 2026/347 sayılı İlke Kararı ile ilgili güncel karar ve rehberler;
• Elektronik ticari ileti, tüketici, elektronik ticaret, vergi, muhasebe, iş, sosyal güvenlik ve diğer uygulanabilir mevzuat.
3. Tanımlar
| Terim | Açıklama |
|---|---|
| Açık rıza | Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza. |
| İlgili kişi | Kişisel verisi işlenen gerçek kişi. |
| Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
| Özel nitelikli kişisel veri | Kanun’un 6 ncı maddesinde sınırlı olarak sayılan; ırk, etnik köken, siyasi düşünce, felsefi inanç, din/mezhep veya diğer inançlar, kılık ve kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler. |
| Veri işleme | Kişisel veriler üzerinde gerçekleştirilen elde etme, kaydetme, saklama, değiştirme, açıklama, aktarma, sınıflandırma, analiz etme, silme ve benzeri her türlü işlem. |
| Veri sorumlusu | Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetiminden sorumlu kişi. |
| Veri işleyen | Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişi. |
| Profil oluşturma | Bir gerçek kişiye ilişkin tercih, davranış, ziyaret sıklığı, harcama, ilgi, güvenlik veya benzeri özellikleri değerlendirmek ya da tahmin etmek için kişisel verilerin otomatik işlenmesi. |
| Anonimleştirme | Kişisel verilerin başka verilerle eşleştirilse dahi belirli veya belirlenebilir bir kişiyle ilişkilendirilemeyecek hâle getirilmesi. |
| Platform | Reztoran mobil uygulaması, web sitesi, RezManager, API’ler, widget’lar ve bağlantılı dijital hizmetler. |
4. Reztoran’ın veri koruma rolleri
Reztoran’ın veri koruma rolü, sözleşmedeki isimlendirmeden ziyade ilgili işleme faaliyetinin amaç ve araçlarını fiilen kimin belirlediğine göre tespit edilir.
| Faaliyet | Reztoran’ın esas rolü | Açıklama |
|---|---|---|
| Üyelik, hesap, kimlik doğrulama, platform güvenliği | Veri sorumlusu | Üyelik ve platformun güvenli işletilmesine ilişkin amaç ve araçları Reztoran belirler. |
| Reztoran sadakat ağı, platform içi avantaj ve seviye yönetimi | Veri sorumlusu | Puan, indirim, ödül, seviye, kötüye kullanım kontrolleri ve ağ kuralları Reztoran tarafından belirlenir. |
| Reztoran’a ait hizmet analitiği, müşteri zekâsı ve ürün geliştirme | Veri sorumlusu | Kapsam, veri birleştirme, analiz ve çıktıların kullanım amaçları Reztoran tarafından belirlenir. |
| Kişiselleştirilmiş pazarlama ve reklam | Veri sorumlusu | Ayrı açık rıza ve ticari ileti tercihleri çerçevesinde yürütülür. |
| Bir restoranın yalnızca kendi talimatlarıyla yönettiği müşteri kayıtlarının teknik olarak barındırılması | Veri işleyen olabilir | Reztoran’ın veriyi kendi amaçları için kullanmadığı ve işleme araçlarına ilişkin esas kararları restoranın verdiği ölçüde. |
| Rezervasyon veya siparişin ilgili restorana iletilmesi ve restoran hizmetinin sunulması | Taraflar ayrı veri sorumlusu olabilir | Reztoran platform hizmetleri; restoran ise kendi rezervasyon, hizmet, müşteri ilişkisi, mali ve yasal yükümlülükleri bakımından ayrı amaçlar belirleyebilir. |
| Banka, ödeme kuruluşu ve bağımsız kanal sağlayıcılarının kendi mevzuat süreçleri | Bağımsız veri sorumluları | Bu tarafların kendi hukuki yükümlülükleri ve hizmet süreçleri ayrıca değerlendirilir. |
Restoranlarla ve diğer iş ortaklarıyla yapılan sözleşmelerde veri sorumlusu/veri işleyen rolleri, talimatlar, alt işleyenler, güvenlik, ihlal bildirimi, ilgili kişi başvuruları, veri iadesi ve imha yükümlülükleri ayrıca düzenlenir.
5. Kişisel verilerin işlenmesinde temel ilkeler
1. Hukuka ve dürüstlük kurallarına uygun hareket edilir.
2. Verilerin doğru ve gerektiğinde güncel olması sağlanır.
3. İşleme amaçları belirli, açık ve meşru olarak tanımlanır.
4. Veriler, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü tutulur.
5. Veriler, ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süreden daha uzun saklanmaz.
6. Gereksiz veri toplanmaz; yeni özellikler veri koruma tasarımı ve varsayılan gizlilik ilkeleriyle geliştirilir.
7. Aynı amaca daha az veriyle ulaşılabiliyorsa daha az veri işleyen yöntem tercih edilir.
8. Açık rıza, sözleşmenin veya hizmetin zorunlu şartı hâline getirilmez; kolayca geri alınabilir.
9. Anonim veya toplulaştırılmış veriler, kişisel veriye göre öncelikli kullanılır.
6. İlgili kişi grupları
• Üyeler, potansiyel üyeler, rezervasyon/sipariş oluşturan kişiler ve rezervasyona dâhil edilen misafirler;
• Restoran müşterileri, sadakat programı katılımcıları, etkinlik ve deneyim katılımcıları;
• Restoran sahipleri, yöneticileri, çalışanları, çağrı merkezi ve yetkili kullanıcıları;
• Kurye, teslimat personeli ve teslimat hizmet sağlayıcısı çalışanları;
• Tedarikçi, iş ortağı, bayi, kanal, entegrasyon ve danışmanlık firmalarının çalışan ve yetkilileri;
• Çalışanlar, stajyerler, çalışan adayları, eski çalışanlar ve gerektiğinde yakınları/referansları;
• Web sitesi ve mobil uygulama ziyaretçileri ile fiziksel mekân ziyaretçileri;
• Hukuki uyuşmazlık veya başvuru süreçlerindeki ilgili kişiler.
7. İşlenen kişisel veri kategorileri
| Veri kategorisi | Başlıca veri örnekleri |
|---|---|
| Kimlik | Ad, soyad, kullanıcı adı, doğum tarihi gerekli olduğu ölçüde, T.C. kimlik veya vergi kimlik bilgisi yalnız mevzuat/faturalama gerektiriyorsa, profil fotoğrafı. |
| İletişim | Telefon, e-posta, teslimat veya fatura adresi, iletişim tercihleri, doğrulama bilgileri. |
| Üyelik ve hesap | Üyelik tarihi, hesap durumu, tercih ve ayarlar, bağlı hesaplar, kimlik doğrulama ve oturum bilgileri. |
| Rezervasyon | Restoran, tarih-saat, kişi sayısı, masa/alan tercihi, kanal, değişiklik, iptal, bekleme listesi, no-show, ön ödeme, özel istek, misafir ve personel notları. |
| Sipariş ve teslimat | Ürünler, seçenekler, tutar, indirim, teslimat/gel-al tercihi, adres ve talimat, hazırlık/teslimat durumu, kurye, iptal/iade, grup veya çoklu sepet bilgileri. |
| Finans ve işlem güvenliği | Ödeme tutarı, tarih, işlem numarası, token, kartın maskeli bölümü, banka/ödeme kuruluşu, ön ödeme, iade, başarısız işlem, chargeback ve risk kayıtları. Tam kart verisi Reztoran tarafından saklanmaması esastır. |
| Sadakat | Puan, indirim, ödül, avantaj, seviye, kazanım/kullanım hareketi, katılımcı restoran ve kötüye kullanım kayıtları. |
| Müşteri ilişkileri | Talep, şikâyet, destek yazışması, çağrı veya mesaj içeriği, değerlendirme, çözüm ve memnuniyet bilgisi. |
| Sosyal ve kullanıcı içeriği | Profil içeriği, arkadaş/bağlantı, paylaşılan liste, grup sepeti, mesaj, yorum ve kullanıcı tarafından görünür hâle getirilen içerik. |
| Konum | Kullanıcının özelliği talep etmesine bağlı yaklaşık veya kesin cihaz konumu; teslimat adresi ve konum doğruluğu. |
| Teknik ve kullanım | IP, cihaz/işletim sistemi, uygulama sürümü, tarayıcı, cihaz ve reklam kimlikleri kullanıldığı ölçüde, çerez/SDK/beacon verileri, loglar, hata ve performans kayıtları. |
| Analiz ve çıkarım | Ziyaret sıklığı, tercih, segment, harcama aralığı, sadakat, geri kazanım, öneri, no-show veya kötüye kullanım göstergeleri; kişisel veri niteliği devam ettiği sürece ilgili güvenlik ve hukuki şartlara tabidir. |
| Özlük ve çalışma | İş sözleşmesi, ücret, banka, SGK, eğitim, performans, izin, seyahat, iş sağlığı ve güvenliği, erişim ve kurumsal sistem kayıtları. |
| Hukuki işlem ve uyum | Sözleşme, ihtar, başvuru, dava/icra, denetim, resmi makam talebi, izin ve ret kayıtları. |
| Fiziksel güvenlik | Ziyaretçi kayıtları ve gerekli alanlarda kamera görüntüsü. |
| Özel nitelikli veri | Kullanıcının gerekli hizmet talebi kapsamında bildirdiği alerji, sağlık veya erişilebilirlik bilgileri; çalışan sağlık/ceza mahkûmiyeti verileri ve Kanun’un 6 ncı maddesindeki diğer veriler yalnız gerekli ve hukuka uygun olduğu ölçüde. |
8. Kişisel verilerin elde edilme yöntemleri ve kaynakları
• Mobil uygulama, internet sitesi, RezManager ve diğer Reztoran arayüzleri;
• Restoran web sitesi ve uygulaması, rezervasyon widget’ı, restoran personeli, telefon ve çağrı merkezi;
• Kullanıldığı ölçüde Google, Michelin/Mozrest, WhatsApp ve benzeri rezervasyon veya iletişim kanalları;
• POS, ERP, ödeme, teslimat, sadakat ve benzeri entegrasyonlar;
• Banka ve lisanslı ödeme kuruluşları tarafından Reztoran’a iletilen sınırlı işlem sonuçları;
• Çerezler, SDK’lar, sistem logları ve izin verilen cihaz özellikleri;
• E-posta, mesajlaşma, sosyal medya, destek kanalları, formlar ve sözleşmeler;
• Fiziki evrak, iş başvurusu, ziyaretçi kaydı ve kamera sistemleri;
• Yetkili kamu kurumları, adli makamlar ve hukuken veri paylaşabilecek üçüncü kişiler.
Üçüncü bir kişinin iletişim veya rezervasyon bilgilerini Reztoran’a sağlayan kullanıcı, bu bilgiyi paylaşmaya yetkili olduğunu ve ilgili kişiye gerekli bilgilendirmenin yapılmasını sağlamakla yükümlüdür. Reztoran, uygun olduğu durumlarda ilgili kişiyi ilk temas sırasında ayrıca aydınlatır.
9. İşleme amaçları ve hukuki sebepler
| Süreç / amaç | Başlıca veri | Hukuki sebep |
|---|---|---|
| Üyelik ve hesabın kurulması, doğrulanması ve yönetimi | Kimlik, iletişim, hesap, güvenlik | Kanun m.5/2(c): sözleşmenin kurulması veya ifası için gerekli olması; gerekli güvenlik işlemlerinde m.5/2(f). |
| Rezervasyon, bekleme listesi, değişiklik, iptal, hatırlatma ve restoranla iletişim | İletişim, rezervasyon, özel talep, işlem | m.5/2(c); mali/yasal zorunluluklarda m.5/2(a) ve (ç); uyuşmazlıkta m.5/2(e). |
| Sipariş, teslimat/gel-al, hazırlık, kurye, iade ve grup sepeti | Sipariş, adres, konum, ödeme, kullanıcı içeriği | m.5/2(c); hukuki yükümlülükte m.5/2(a)/(ç); hakların korunmasında m.5/2(e). |
| Ön ödeme ve ödeme sonuçlarının yönetimi | Finans, işlem ve güvenlik | m.5/2(c), m.5/2(a)/(ç), m.5/2(e) ve güvenlik bakımından m.5/2(f). |
| Sadakat puanı, indirim, seviye ve ödül yönetimi | Sadakat ve işlem | m.5/2(c); kötüye kullanımın önlenmesinde m.5/2(f). |
| Müşteri destek, şikâyet, uyuşmazlık ve başvuru yönetimi | İletişim, müşteri işlemi, hukuki işlem | m.5/2(e), m.5/2(ç) ve ilgili hizmete göre m.5/2(c). |
| Platform güvenliği, erişim kontrolü, sahteciliğin ve kötüye kullanımın önlenmesi | Teknik, güvenlik, işlem, risk | m.5/2(f); bir hakkın korunması gerektiğinde m.5/2(e). |
| Hizmet kalitesi, kapasite, anonim/toplu istatistik, ürün geliştirme | Teknik, kullanım, işlem | Temel haklara zarar vermemek kaydıyla m.5/2(f); mümkün olduğunda anonim veya toplulaştırılmış veri. |
| Kişiselleştirilmiş kampanya, davranışsal profilleme ve hedefli reklam | İletişim, davranış, işlem, çıkarım | Kanun m.5/1 kapsamında ayrı açık rıza; ticari elektronik iletiler için ayrıca ilgili mevzuata uygun onay. |
| Sosyal özellik, kullanıcılar arası iletişim ve paylaşım | Profil, bağlantı, mesaj, içerik | Talep edilen fonksiyonun sunulması için m.5/2(c); rehber senkronizasyonu veya pazarlama amaçlı analiz gibi ek işlemler için ayrı hukuki değerlendirme/açık rıza. |
| Yakındaki restoranı gösterme ve teslimat konumu | Konum, adres | Kullanıcının talep ettiği hizmet için m.5/2(c); arka plan/sürekli veya pazarlama amaçlı konum için ayrı açık rıza. Cihaz izni tek başına KVKK hukuki sebebi değildir. |
| İnsan kaynakları, bordro, SGK, iş sağlığı ve güvenliği | Kimlik, özlük, finans, sağlık | m.5/2(a), (c), (ç), (e), (f); özel nitelikli veriler için Kanun m.6/2’deki uygun şartlar. |
| Tedarikçi ve iş ortağı ilişkileri | Kimlik, iletişim, finans, hukuki işlem | m.5/2(c), (ç), (e), (f). |
| Fiziksel güvenlik ve ziyaret yönetimi | Kimlik, ziyaret, görüntü | m.5/2(f); gerektiğinde m.5/2(ç)/(e). |
10. Özel nitelikli kişisel veriler
Özel nitelikli kişisel veriler yalnız Kanun’un 6 ncı maddesinde yer alan işleme şartlarından birinin mevcut olması, işlemenin gerekli ve ölçülü olması ve Kurul tarafından belirlenen yeterli önlemlerin alınması koşuluyla işlenir.
• Rezervasyon veya sipariş notlarında sağlık, alerji, engellilik, erişilebilirlik veya inançla bağlantılı bilgi gerekli değilse talep edilmez.
• Gerekli bir hizmet talebinde bu bilgiler mümkün olduğunca yapılandırılmış, sınırlı ve kısa süreli alanlarda tutulur; genel pazarlama veya müşteri segmentasyonunda kullanılmaz.
• Özel nitelikli verilere erişim görev gereği bilmesi gereken kişilerle sınırlandırılır; erişimler kayıt altına alınır ve aktarımda ek güvenlik uygulanır.
• Çalışan sağlık ve ceza mahkûmiyeti verileri, istihdam, iş sağlığı ve güvenliği, sosyal güvenlik veya bir hakkın tesisi/kullanılması/korunması için gerekli olan kapsamla sınırlandırılır.
• Açık rıza gereken hallerde rıza belirli, ayrı, bilgilendirilmiş ve geri alınabilir şekilde alınır.
11. Müşteri zekâsı, profilleme ve yapay zekâ
Reztoran; hizmetin güvenliği, kapasite yönetimi, restoran performansı, kullanıcı deneyimi ve kullanıcı tarafından talep edilen önerilerin sunulması için işlem ve kullanım verilerinden analizler üretebilir. Pazarlama amacıyla kişiye özel kampanya, davranışsal profilleme veya üçüncü taraf ortamlarda hedefli reklam yapılması ayrı açık rızaya tabidir.
• Farklı kanallardaki kayıtlar, aynı kişinin doğru tanınması ve mükerrer kayıtların önlenmesi için gerekli ve ölçülü olduğu ölçüde eşleştirilebilir.
• Restoranlar arası davranış ve harcama bilgisi, ilgili kişiye açıkça bildirilmeden ve uygun hukuki sebep bulunmadan başka bir restorana kişi bazında açıklanmaz.
• No-show, dolandırıcılık veya kötüye kullanım göstergeleri kesin hüküm olarak kullanılmaz; önemli olumsuz sonuç doğurabilecek kararlarda insan değerlendirmesi ve itiraz imkânı sağlanır.
• Yapay zekâ sağlayıcılarına veri aktarımı yapılması halinde veri minimizasyonu, mümkün olduğunda takma adlandırma, model eğitimi yasağı, saklama süresi, alt işleyenler ve yurt dışı aktarım güvenceleri sözleşmeyle belirlenir.
• Üretken yapay zekâya gönderilen kullanıcı mesajları veya operasyon verileri, hukuki sebep ve kullanıcı bilgilendirmesi olmaksızın genel model eğitimi için kullandırılmaz.
12. Yurt içinde kişisel veri aktarımı
Kişisel veriler, Kanun’un 8 inci maddesindeki şartlara uygun ve amaçla sınırlı olarak aşağıdaki alıcı gruplarına aktarılabilir:
• Rezervasyon yapılan, sipariş verilen veya sadakat avantajının kullanıldığı restoranlar ve yalnız yetkili çalışanları;
• Banka, lisanslı ödeme kuruluşu, faturalama ve mali hizmet sağlayıcıları;
• Kurye, teslimat ve lojistik sağlayıcıları;
• Rezervasyon, sipariş, POS, ERP, CRM, sadakat, çağrı merkezi ve kanal entegrasyon sağlayıcıları;
• Bulut, barındırma, güvenlik, doğrulama, e-posta, SMS, push, destek, analitik ve hata izleme hizmet sağlayıcıları;
• Açık rıza ve ticari ileti tercihleri kapsamında reklam, medya, araştırma ve kampanya sağlayıcıları;
• Avukat, mali müşavir, bağımsız denetçi, sigorta ve danışmanlık hizmet sağlayıcıları;
• Yetkili kamu kurumları, düzenleyici otoriteler, kolluk ve adli makamlar;
• Şirket birleşmesi, yatırım, yeniden yapılandırma veya malvarlığı devri sürecinde gizlilik ve veri koruma yükümlülüğü altındaki taraflar; veri aktarımı gereklilik ve ölçülülükle sınırlandırılır.
13. Kişisel verilerin yurt dışına aktarılması
Bulut, barındırma, e-posta, bildirim, güvenlik, analitik, müşteri destek, iletişim, yapay zekâ veya benzeri teknoloji hizmetlerinin yurt dışında sunulması ya da yurt dışındaki alt işleyenlere erişim sağlanması hâlinde kişisel veri yurt dışına aktarılabilir.
Düzenli yurt dışı aktarımları, Kanun’un 9 uncu maddesinde öngörülen sıralama ve şartlar uyarınca yeterlilik kararı veya uygun güvence yöntemlerinden biri kullanılarak gerçekleştirilir. Standart sözleşme kullanılması hâlinde sözleşmenin imzalarının tamamlanmasından itibaren beş iş günü içinde Kuruma bildirim yapılır. Arızi aktarım halleri düzenli ve sürekli aktarımın alternatifi olarak kullanılmaz.
• Her hizmet sağlayıcı bakımından ülke, rol, veri kategorisi, amaç, alt işleyen, aktarım mekanizması ve güvenlik önlemleri yurt dışı aktarım envanterinde tutulur.
• Yeterlilik veya uygun güvence bulunmadan düzenli aktarım yapılmaz.
• Yurt dışına aktarım için açık rızaya dayanılması istisnai ve arızi koşullarla sınırlıdır; hizmetin zorunlu şartı şeklinde genel rıza alınmaz.
• İlgili kişinin aktarım hakkında bilgilendirilmesi ve güncel alıcı gruplarına erişebilmesi sağlanır.
14. Saklama, silme, yok etme ve anonimleştirme
Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar saklanır. Süreler; veri kategorisi, işleme amacı, sözleşme ve dava zamanaşımı, mali mevzuat, güvenlik ihtiyacı, açık rıza/ret ispatı ve ilgili kişinin makul beklentisi dikkate alınarak kişisel veri işleme envanteri ile saklama ve imha politikasında belirlenir.
| Kayıt grubu | Saklama yaklaşımı |
|---|---|
| Üyelik ve hesap | Aktif üyelik boyunca; hesap kapandıktan sonra yalnız hukuki yükümlülük, güvenlik, uyuşmazlık ve ispat için gerekli sınırlı kayıtlar ilgili süre boyunca. |
| Rezervasyon ve sipariş | Hizmetin sunulması, müşteri desteği, mali kayıt ve hakların korunması için gerekli süre; operasyon notları finansal kayıtlardan ayrı ve daha kısa tutulur. |
| Finans ve muhasebe | Vergi, ticaret ve mali mevzuattaki zorunlu süreler boyunca. |
| Pazarlama açık rızası ve ticari ileti | Rıza/onay geri alınana kadar aktif kullanım; geri alma ve ret kayıtları hukuki ispat için gerekli süre boyunca. |
| Teknik ve güvenlik logları | Güvenlik, olay inceleme ve hizmet sürekliliği için riskle orantılı sınırlı süre. |
| Mesaj ve kullanıcı içeriği | Fonksiyonun gerektirdiği süre; kullanıcı silme tercihleri, şikâyet/uyuşmazlık ve yedek döngüsü dikkate alınarak. |
| Çalışan ve aday | İş ilişkisi ve mevzuat süreleri; işe alınmayan adaylar için yeniden değerlendirme açık rızası varsa belirlenen sınırlı süre. |
| Kamera ve ziyaretçi | Fiziksel güvenlik ihtiyacıyla orantılı kısa süre; olay veya hukuki uyuşmazlık varsa ilgili kayıt ayrıştırılarak saklanır. |
İşleme şartları ortadan kalktığında veriler ilk periyodik imhada silinir, yok edilir veya anonim hâle getirilir. Periyodik imha aralığı altı ayı geçemez. Yedeklerdeki veriler de erişimin kısıtlanması ve yedek döngüsünün tamamlanması yoluyla imha planına dâhil edilir.
15. Teknik ve idari güvenlik tedbirleri
• Veri işleme envanteri, veri akış haritası ve rol/yetki matrisi tutulur; yeni ürünlerde veri koruma etki değerlendirmesi yapılır.
• Çok kiracılı sistemlerde restoran, marka, şube ve kullanıcı bazlı veri izolasyonu uygulanır.
• En az yetki, görevler ayrılığı, güçlü kimlik doğrulama, ayrıcalıklı hesap yönetimi ve periyodik erişim gözden geçirme uygulanır.
• Aktarım sırasında ve uygun alanlarda depolamada şifreleme; anahtar, parola, API ve gizli bilgi yönetimi uygulanır.
• Kritik işlemler ve yönetici erişimleri loglanır; log bütünlüğü ve yetkisiz erişim denetimi sağlanır.
• Üretim verileri test ortamına doğrudan taşınmaz; gerekiyorsa anonimleştirme veya maskeleme yapılır.
• Zafiyet yönetimi, güvenli yazılım geliştirme, kod inceleme, yama, sızma testi ve olay izleme süreçleri yürütülür.
• Tedarikçi ve alt işleyenler sözleşme öncesi ve risk temelli periyodik olarak değerlendirilir.
• Çalışanlara düzenli gizlilik ve veri güvenliği eğitimi verilir; gizlilik taahhütleri alınır.
• Özel nitelikli veri, ödeme sonucu, mesaj ve rezervasyon notları için ek erişim, maskeleme ve aktarım önlemleri uygulanır.
• Silme ve anonimleştirme işlemleri kayıt altına alınır; anonim verinin yeniden kimliklendirilme riski test edilir.
16. Kişisel veri ihlali yönetimi
Kişisel verilerin hukuka aykırı elde edilmesi, erişilmesi, açıklanması, değiştirilmesi, kaybı veya kullanılabilirliğinin bozulması ihtimalinde olay derhal bilgi güvenliği ve veri koruma sorumlularına bildirilir. İhlal; kapsam, etkilenen kişiler, veri kategorileri, risk, alınan önlemler ve bildirim yükümlülükleri bakımından değerlendirilir.
Kurul kararları uyarınca Kuruma bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve kural olarak en geç 72 saat içinde yapılır. İlgili kişilere, ihlalin olumsuz sonuçlarını azaltmaya elverişli yöntemle ve gecikmeksizin bildirim yapılır. Veri işleyenler, ihlali öğrendikleri anda sözleşmede belirlenen kısa süre içinde Reztoran’a bildirir.
17. İlgili kişinin hakları ve başvuru
İlgili kişiler Kanun’un 11 inci maddesi uyarınca; kişisel verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, işleme amacını ve amaca uygun kullanımı öğrenme, yurt içi/yurt dışı alıcıları bilme, düzeltme, silme/yok etme, bu işlemlerin alıcılara bildirilmesini isteme, münhasıran otomatik analiz sonucuna itiraz etme ve hukuka aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahiptir.
Başvurular; Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İç Kapı No: 2 Kadıköy / İstanbul adresine yazılı olarak, KEP/güvenli elektronik imza/mobil imza yöntemleriyle, Reztoran’a daha önce bildirilmiş ve sistemde kayıtlı e-posta adresinden info@reztoran.com adresine veya başvuru amacına yönelik sunulan uygulama üzerinden iletilebilir. Başvurular en geç 30 gün içinde sonuçlandırılır. Kimlik doğrulama için talebin niteliğiyle ölçülü ek bilgi istenebilir.
18. Organizasyon, denetim ve sorumluluk
• Yönetim, yeterli kaynak ve sorumluluk atamasını sağlar.
• Hukuk/KVKK fonksiyonu mevzuat, aydınlatma, sözleşme, ilgili kişi başvurusu ve ihlal süreçlerini koordine eder.
• Bilgi güvenliği ve teknoloji birimleri teknik tedbirleri, erişim kontrollerini, log ve olay müdahalesini yürütür.
• Ürün ekipleri yeni işleme faaliyetini yayına almadan önce gizlilik tasarım kontrolü gerçekleştirir.
• İnsan kaynakları, satış, pazarlama, müşteri hizmetleri ve operasyon birimleri yalnız yetkili ve amaçla sınırlı işleme yapar.
• Politika, veri işleme envanteri ve VERBİS kayıtları düzenli olarak ve önemli değişikliklerde güncellenir.
19. Yürürlük ve güncelleme
Bu Politika 10.07.2026 tarihinde yürürlüğe girer. Mevzuat, ürün, veri akışı, tedarikçi veya organizasyon değişikliklerinde güncellenir. Güncel sürüm Reztoran’ın uygun dijital kanallarında yayımlanır. Esaslı değişiklikler, ilgili kişilere uygun yöntemle duyurulur.
Ek-1: Süreç bazlı asgari KVKK kontrol listesi
| Kontrol | Asgari gereklilik |
|---|---|
| Yeni entegrasyon | Rol analizi, veri akışı, hukuki sebep, aydınlatma, sözleşme, güvenlik, yurt dışı aktarım ve saklama süresi tamamlanmadan canlıya alınmaz. |
| Yeni analitik/AI modeli | Amaç, veri kaynağı, ayrımcılık/yanlış eşleşme riski, insan kontrolü, model eğitimi, veri minimizasyonu ve etki değerlendirmesi yapılır. |
| Yeni pazarlama faaliyeti | Açık rıza ve ticari ileti onayı ayrılır; ret/geri alma derhal uygulanır; zorunlu hizmet bildirimi pazarlamadan ayrıştırılır. |
| Restoran veri erişimi | Yalnız ilgili restoran/şube ve yetkili rol; çapraz restoran görünürlüğü özel olarak onaylanmadıkça kapalıdır. |
| Yurt dışı sağlayıcı | Aktarım mekanizması, standart sözleşme tipi, 5 iş günü bildirimi, alt işleyen ve veri lokasyonu kayıt altına alınır. |
| Özel nitelikli veri | Gereklilik testi, ayrı alan, ek erişim ve güvenlik, kısa saklama, pazarlamada kullanmama. |
| Hesap kapatma | Aktif profili kapatma, zorunlu kayıtları ayırma, yedek ve alt işleyen imha döngüsünü başlatma. |