Selecione o idioma ×
Türkçe English Deutsch Français Pусский Español Italiano Português Azərbaycan العربية

Política de Proteção de Dados Pessoais do Reztoran

REZTORAN | Política de Proteção e Processamento de Dados Pessoais

POLÍTICA DE PROTEÇÃO E PROCESSAMENTO DE DADOS PESSOAIS

A plataforma Reztoran, seu aplicativo móvel, site, RezManager, reservas, pedidos, fidelidade, inteligência do cliente e processos de negócios são regidos por esta política superior

Responsável pelo Dado Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi
Tipo de Documento Política Corporativa Superior
Versão / Data 2.0 / 10.07.2026
Contato info@reztoran.com │ Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İçi Kapı No: 2 Kadıköy / İstanbul
Importante: Este documento se aplica às atividades de processamento de dados pessoais em vigor. Antes da implementação de um novo produto, integração, ferramenta de inteligência artificial, prestador de serviços no exterior ou categoria de dados, o inventário de processamento de dados, a base legal, a iluminação e o mecanismo de transferência também serão atualizados.

Versão 2.0 | Última Atualização: 10.07.2026

REZTORAN | Política de Proteção e Processamento de Dados Pessoais

1. Objetivo e escopo

Esta Política estabelece as regras básicas para o processamento de dados pessoais realizados pela Reztoran Elektronik İletişim Yazılım Ticaret Anonim Şirketi, em conformidade com a Lei de Proteção de Dados Pessoais nº 6698 ("Lei" ou "KVKK"), a legislação secundária relevante e as decisões do Conselho de Proteção de Dados Pessoais.

A política abrange o aplicativo móvel Reztoran, o site www.reztoran.com, o painel de gerenciamento de restaurantes/RezManager, integrações de API e canal, reservas, lista de espera, pedidos, entrega ou retirada, pré-pagamento, fidelidade, campanhas, suporte ao cliente, recursos sociais, inteligência do cliente, análise, segurança, recursos humanos, fornecedores e processos de visitantes físicos.

Esta Política é de natureza geral. A obrigação de esclarecimento sob o artigo 10 da Lei é cumprida por meio de textos de esclarecimento preparados especificamente para a pessoa relevante e a atividade de processamento. Nos casos em que o consentimento explícito é necessário, os processos de esclarecimento e consentimento explícito são realizados separadamente; não é necessário buscar consentimento ou aprovação para a realização do esclarecimento.

2. Base legal

• Lei de Proteção de Dados Pessoais nº 6698 e especialmente os artigos 4, 5, 6, 7, 8, 9, 10, 11, 12 e 13;

• Regulamento sobre os Procedimentos e Princípios a Serem Seguidos na Cumprimento da Obrigação de Esclarecimento;

• Regulamento sobre os Procedimentos e Princípios para o Pedido ao Responsável pelo Dado;

• Regulamento sobre a Exclusão, Destruição ou Anonimização de Dados Pessoais;

• Regulamento sobre os Procedimentos e Princípios Relacionados à Transferência de Dados Pessoais para o Exterior e contratos padrão atualizados;

• Decisão de Princípio do Conselho de Proteção de Dados Pessoais datada de 18.02.2026 e a decisão e diretrizes atuais relacionadas;

• Legislação aplicável em comércio eletrônico, consumidor, comércio eletrônico, tributação, contabilidade, trabalho, segurança social e outros.

3. Definições

Termo Descrição
Consentimento explícito Consentimento declarado livremente e com base em informações sobre um assunto específico.
Pessoa relevante Pessoa física cujos dados pessoais estão sendo processados.
Dado pessoal Qualquer informação relacionada a uma pessoa física identificada ou identificável.
Dado pessoal sensível Dados limitados mencionados no artigo 6 da Lei; raça, origem étnica, opinião política, crença filosófica, religião/confissão ou outras crenças, aparência e vestuário, associação/fundação/sindicato, saúde, vida sexual, condenação criminal e medidas de segurança, bem como dados biométricos e genéticos.
Processamento de dados Qualquer operação realizada sobre dados pessoais, como coleta, gravação, armazenamento, alteração, divulgação, transferência, classificação, análise, exclusão e outros.
Responsável pelo dado Pessoa que determina as finalidades e os meios de processamento de dados pessoais e é responsável pela criação e gestão do sistema de registro de dados.
Processador de dados Pessoa que processa dados pessoais em nome do responsável pelo dado, com base na autorização dada por ele.
Criação de perfil Processamento automático de dados pessoais para avaliar ou prever preferências, comportamentos, frequência de visitas, gastos, interesses, segurança ou características semelhantes de uma pessoa física.
Anonimização Transformar dados pessoais em uma forma que não possa ser relacionada a uma pessoa identificável, mesmo que sejam combinados com outros dados.
Plataforma Aplicativo móvel Reztoran, site, RezManager, APIs, widgets e serviços digitais conectados.

4. Papéis de proteção de dados do Reztoran

O papel de proteção de dados do Reztoran é determinado com base em quem realmente define as finalidades e os meios da atividade de processamento, em vez da nomenclatura no contrato.

Atividade Papel principal do Reztoran Descrição
Associação, conta, autenticação, segurança da plataforma Responsável pelo dado O Reztoran determina as finalidades e os meios para a operação segura da associação e da plataforma.
Rede de fidelidade Reztoran, gestão de vantagens e níveis dentro da plataforma Responsável pelo dado Os pontos, descontos, prêmios, níveis, controles de uso indevido e regras da rede são determinados pelo Reztoran.
Análise de serviços pertencentes ao Reztoran, inteligência do cliente e desenvolvimento de produtos Responsável pelo dado O escopo, a combinação de dados, a análise e as finalidades de uso dos resultados são determinados pelo Reztoran.
Marketing e publicidade personalizados Responsável pelo dado Realizado dentro do escopo do consentimento explícito separado e das preferências de comunicação comercial.
Armazenamento técnico de registros de clientes geridos apenas sob as instruções de um restaurante Pode ser um processador de dados O Reztoran não utiliza os dados para seus próprios fins e as decisões principais sobre os meios de processamento são tomadas pelo restaurante na medida em que forem dadas.
Transmissão de reservas ou pedidos ao restaurante relevante e prestação do serviço do restaurante As partes podem ser responsáveis pelos dados separadamente Os serviços da plataforma Reztoran; o restaurante pode determinar objetivos separados em relação às suas obrigações de reserva, serviço, relacionamento com o cliente, financeiras e legais.
Processos de seus próprios regulamentos de banco, instituição de pagamento e provedores de canais independentes Responsáveis independentes pelos dados As obrigações legais e os processos de serviço dessas partes são avaliados separadamente.

Os papéis de responsável pelo dado/processador de dados, instruções, sub-processadores, segurança, notificação de violação, solicitações de pessoas relevantes, obrigações de devolução e destruição são regulamentados em contratos com restaurantes e outros parceiros comerciais.

5. Princípios fundamentais no processamento de dados pessoais

1. As ações são realizadas de acordo com as regras da lei e da boa-fé.

2. Os dados são mantidos corretos e atualizados quando necessário.

3. As finalidades do processamento são definidas de forma específica, clara e legítima.

4. Os dados são mantidos limitados e proporcionais ao propósito para o qual são processados.

5. Os dados não são mantidos por mais tempo do que o necessário para o propósito de processamento ou conforme previsto na legislação relevante.

6. Dados desnecessários não são coletados; novas funcionalidades são desenvolvidas com princípios de design de proteção de dados e privacidade por padrão.

7. Se o mesmo objetivo pode ser alcançado com menos dados, métodos que processam menos dados são preferidos.

8. O consentimento explícito não é transformado em uma condição obrigatória do contrato ou serviço; pode ser facilmente retirado.

9. Dados anônimos ou agregados são utilizados prioritariamente em relação a dados pessoais.

6. Grupos de pessoas relevantes

• Membros, potenciais membros, pessoas que fazem reservas/pedidos e convidados incluídos na reserva;

• Clientes de restaurantes, participantes de programas de fidelidade, participantes de eventos e experiências;

• Proprietários de restaurantes, gerentes, funcionários, operadores de call center e usuários autorizados;

• Entregadores, pessoal de entrega e funcionários de provedores de serviços de entrega;

• Funcionários e representantes de fornecedores, parceiros, distribuidores, canais, integrações e empresas de consultoria;

• Funcionários, estagiários, candidatos a emprego, ex-funcionários e, quando necessário, seus parentes/referências;

• Visitantes do site e do aplicativo móvel, bem como visitantes de locais físicos;

• Pessoas relevantes em processos de litígios ou solicitações legais.

7. Categorias de dados pessoais processados

Categoria de dados Principais exemplos de dados
Identidade Nome, sobrenome, nome de usuário, data de nascimento quando necessário, informações de identidade ou de imposto da T.C. apenas se exigido pela legislação/faturamento, foto de perfil.
Contato Telefone, e-mail, endereço de entrega ou faturamento, preferências de contato, informações de verificação.
Associação e conta Data de associação, status da conta, preferências e configurações, contas vinculadas, informações de autenticação e sessão.
Reserva Restaurante, data-hora, número de pessoas, preferência de mesa/área, canal, alteração, cancelamento, lista de espera, no-show, pré-pagamento, solicitações especiais, notas de convidados e funcionários.
Pedido e entrega Produtos, opções, valor, desconto, preferência de entrega/retirada, endereço e instruções, status de preparação/entrega, entregador, cancelamento/devolução, informações de grupo ou múltiplos carrinhos.
Finanças e segurança de transações Valor do pagamento, data, número da transação, token, parte mascarada do cartão, banco/instituição de pagamento, pré-pagamento, devolução, transação falhada, chargeback e registros de risco. O armazenamento de dados completos do cartão não é permitido pelo Reztoran.
Fidelidade Pontos, desconto, prêmio, vantagem, nível, movimento de ganho/uso, registros de restaurantes participantes e uso indevido.
Relacionamento com o cliente Solicitação, reclamação, correspondência de suporte, conteúdo de chamada ou mensagem, avaliação, solução e informações de satisfação.
Conteúdo social e do usuário Conteúdo de perfil, amigos/conexões, lista compartilhada, carrinho de grupo, mensagem, comentário e conteúdo visível gerado pelo usuário.
Localização Localização aproximada ou exata do dispositivo, dependendo da solicitação do usuário; endereço de entrega e precisão da localização.
Técnico e uso IP, dispositivo/sistema operacional, versão do aplicativo, navegador, dispositivo e identificadores de publicidade, quando utilizados, dados de cookies/SDK/beacon, logs, registros de erros e desempenho.
Análise e inferência Frequência de visitas, preferências, segmento, faixa de gastos, fidelidade, recuperação, sugestões, indicadores de no-show ou uso indevido; enquanto a natureza dos dados pessoais persistir, está sujeita às condições de segurança e legais relevantes.
Pessoal e trabalho Contrato de trabalho, salário, banco, SGK, educação, desempenho, licença, viagem, saúde e segurança no trabalho, registros de acesso e sistemas corporativos.
Processo legal e conformidade Contrato, notificação, solicitação, litígio/executivo, auditoria, solicitação de autoridade oficial, registros de permissão e recusa.
Segurança física Registros de visitantes e imagens de câmeras em áreas necessárias.
Dado sensível Informações de alergia, saúde ou acessibilidade que o usuário informou no âmbito de um pedido de serviço necessário; dados de saúde/condenação criminal de funcionários e outros dados mencionados no artigo 6 da Lei, apenas na medida em que sejam necessários e legais.

8. Métodos e fontes de obtenção de dados pessoais

• Aplicativo móvel, site, RezManager e outras interfaces do Reztoran;

• Site e aplicativo do restaurante, widget de reserva, pessoal do restaurante, telefone e call center;

• Quando aplicável, Google, Michelin/Mozrest, WhatsApp e outros canais de reserva ou comunicação;

• Integrações de POS, ERP, pagamento, entrega, fidelidade e similares;

• Resultados de transações limitadas enviados ao Reztoran por bancos e instituições de pagamento licenciadas;

• Cookies, SDKs, logs de sistema e características de dispositivos permitidas;

• E-mail, mensagens, redes sociais, canais de suporte, formulários e contratos;

• Documentos físicos, solicitações de emprego, registros de visitantes e sistemas de câmeras;

• Autoridades públicas competentes, autoridades regulatórias, forças de segurança e autoridades judiciais.

O usuário que fornece informações de contato ou reserva de um terceiro ao Reztoran é responsável por garantir que tem autorização para compartilhar essas informações e por garantir que a pessoa relevante seja devidamente informada. O Reztoran informará a pessoa relevante durante o primeiro contato, quando apropriado.

9. Finalidades de processamento e razões legais

Período / finalidade Dados principais Razão legal
Criação, verificação e gestão da associação e conta Identidade, contato, conta, segurança Artigo 5/2(c) da Lei: necessário para a criação ou execução do contrato; para os procedimentos de segurança necessários, artigo 5/2(f).
Reserva, lista de espera, alteração, cancelamento, lembrete e comunicação com o restaurante Contato, reserva, solicitação especial, transação Artigo 5/2(c); obrigações financeiras/legais, artigo 5/2(a) e (ç); em caso de litígio, artigo 5/2(e).
Pedido, entrega/retirada, preparação, entregador, devolução e carrinho de grupo Pedido, endereço, localização, pagamento, conteúdo do usuário Artigo 5/2(c); obrigações legais, artigo 5/2(a)/(ç); proteção de direitos, artigo 5/2(e).
Gestão de pré-pagamento e resultados de pagamento Finanças, transação e segurança Artigo 5/2(c), artigo 5/2(a)/(ç), artigo 5/2(e) e em termos de segurança, artigo 5/2(f).
Gestão de pontos de fidelidade, desconto, nível e prêmio Fidelidade e transação Artigo 5/2(c); prevenção de uso indevido, artigo 5/2(f).
Suporte ao cliente, reclamação, litígio e gestão de solicitações Contato, transação do cliente, processo legal Artigo 5/2(e), artigo 5/2(ç) e conforme o serviço relevante, artigo 5/2(c).
Segurança da plataforma, controle de acesso, prevenção de fraudes e uso indevido Técnico, segurança, transação, risco Artigo 5/2(f); quando um direito precisa ser protegido, artigo 5/2(e).
Qualidade do serviço, capacidade, estatísticas anônimas/agregadas, desenvolvimento de produtos Técnico, uso, transação Desde que não prejudique direitos fundamentais, artigo 5/2(f); quando possível, dados anônimos ou agregados.
Campanha personalizada, perfilagem comportamental e publicidade direcionada Contato, comportamento, transação, inferência Consentimento explícito separado sob o artigo 5/1 da Lei; para comunicações eletrônicas comerciais, também é necessário consentimento conforme a legislação relevante.
Recursos sociais, comunicação e compartilhamento entre usuários Perfil, conexão, mensagem, conteúdo Para fornecer a função solicitada, artigo 5/2(c); para operações adicionais como sincronização de contatos ou análise para fins de marketing, avaliação legal separada/consentimento explícito.
Mostrar o restaurante mais próximo e localização de entrega Localização, endereço Para o serviço solicitado pelo usuário, artigo 5/2(c); para localização em segundo plano/contínua ou para fins de marketing, consentimento explícito separado. A permissão do dispositivo não é, por si só, uma razão legal sob a KVKK.
Recursos humanos, folha de pagamento, SGK, saúde e segurança no trabalho Identidade, pessoal, finanças, saúde Artigo 5/2(a), (c), (ç), (e), (f); para dados sensíveis, as condições adequadas do artigo 6/2 da Lei.
Relações com fornecedores e parceiros comerciais Identidade, contato, finanças, processo legal Artigo 5/2(c), (ç), (e), (f).
Segurança física e gestão de visitantes Identidade, visita, imagem Artigo 5/2(f); quando necessário, artigo 5/2(ç)/(e).

10. Dados pessoais sensíveis

Dados pessoais sensíveis são processados apenas quando uma das condições de processamento mencionadas no artigo 6 da Lei está presente, o processamento é necessário e proporcional, e as medidas adequadas determinadas pelo Conselho são tomadas.

• Informações sobre saúde, alergias, deficiência, acessibilidade ou crenças não são solicitadas, a menos que sejam necessárias nas notas de reserva ou pedido.

• Em um pedido de serviço necessário, essas informações são mantidas, sempre que possível, em áreas estruturadas, limitadas e de curto prazo; não são utilizadas em marketing geral ou segmentação de clientes.

• O acesso a dados sensíveis é restrito às pessoas que precisam saber por dever; acessos são registrados e segurança adicional é aplicada na transferência.

• Dados de saúde e condenação criminal de funcionários são limitados ao escopo necessário para emprego, saúde e segurança no trabalho, segurança social ou para o estabelecimento/uso/proteção de um direito.

• Nos casos em que o consentimento explícito é necessário, o consentimento é obtido de forma específica, separada, informada e pode ser retirado.

11. Inteligência do cliente, perfilagem e inteligência artificial

O Reztoran pode gerar análises a partir de dados de processamento e uso para segurança do serviço, gestão de capacidade, desempenho do restaurante, experiência do usuário e apresentação de sugestões solicitadas pelo usuário. Campanhas personalizadas, perfilagem comportamental ou publicidade direcionada em ambientes de terceiros para fins de marketing estão sujeitas a consentimento explícito separado.

• Registros em diferentes canais podem ser combinados na medida em que sejam necessários e proporcionais para reconhecer corretamente a mesma pessoa e prevenir registros duplicados.

• Informações sobre comportamento e gastos entre restaurantes não são divulgadas a outro restaurante em nível individual sem que a pessoa relevante seja claramente informada e sem uma razão legal adequada.

• Indicadores de no-show, fraude ou uso indevido não são utilizados como um julgamento definitivo; em decisões que podem resultar em consequências negativas significativas, uma avaliação humana e a possibilidade de contestação são garantidas.

• Quando dados são transferidos para provedores de inteligência artificial, minimização de dados, pseudonimização quando possível, proibição de treinamento de modelos, período de armazenamento, sub-processadores e garantias de transferência para o exterior são determinadas por contrato.

• Mensagens de usuários ou dados operacionais enviados para inteligência artificial generativa não são utilizados para treinamento de modelos gerais sem uma razão legal e sem informar o usuário.

12. Transferência de dados pessoais dentro do país

Os dados pessoais podem ser transferidos para os seguintes grupos de destinatários, de acordo com as condições do artigo 8 da Lei e limitados ao propósito:

• Restaurantes onde reservas são feitas, pedidos são realizados ou vantagens de fidelidade são utilizadas e apenas seus funcionários autorizados;

• Banco, instituição de pagamento licenciada, provedores de faturamento e serviços financeiros;

• Provedores de entrega, logística e transporte;

• Provedores de integração de reservas, pedidos, POS, ERP, CRM, fidelidade, call center e canais;

• Provedores de serviços de nuvem, hospedagem, segurança, verificação, e-mail, SMS, push, suporte, análise e monitoramento de erros;

• Provedores de publicidade, mídia, pesquisa e campanhas sob consentimento explícito e preferências de comunicação comercial;

• Advogados, consultores financeiros, auditores independentes, seguradoras e provedores de serviços de consultoria;

• Autoridades públicas competentes, autoridades regulatórias, forças de segurança e autoridades judiciais;

• Partes sob obrigações de confidencialidade e proteção de dados durante fusões de empresas, investimentos, reestruturações ou transferências de ativos; a transferência de dados é limitada a requisitos e proporcionalidade.

13. Transferência de dados pessoais para o exterior

Dados pessoais podem ser transferidos para o exterior quando serviços de nuvem, hospedagem, e-mail, notificações, segurança, análise, suporte ao cliente, comunicação, inteligência artificial ou serviços de tecnologia semelhantes são fornecidos no exterior ou quando acesso é fornecido a sub-processadores no exterior.

Transferências regulares para o exterior são realizadas utilizando uma decisão de adequação ou um dos métodos de garantia adequados, conforme previsto no artigo 9 da Lei. Quando um contrato padrão é utilizado, a notificação à Autoridade deve ser feita dentro de cinco dias úteis após a assinatura do contrato. Transferências ocasionais não devem ser utilizadas como alternativa a transferências regulares e contínuas.

• Para cada provedor de serviço, país, papel, categoria de dados, finalidade, sub-processador, mecanismo de transferência e medidas de segurança são mantidas no inventário de transferências para o exterior.

• Transferências regulares não são realizadas sem uma decisão de adequação ou garantia adequada.

• A dependência do consentimento explícito para transferência para o exterior é limitada a condições excepcionais e ocasionais; consentimento geral não é obtido como condição obrigatória do serviço.

• A pessoa relevante é informada sobre a transferência e pode acessar grupos de destinatários atualizados.

14. Armazenamento, exclusão, destruição e anonimização

Os dados pessoais são mantidos pelo tempo necessário conforme previsto na legislação relevante ou para o propósito de processamento. Os períodos são determinados no inventário de processamento de dados pessoais e na política de armazenamento e destruição, considerando a categoria de dados, o propósito de processamento, a prescrição de contrato e litígios, a legislação financeira, a necessidade de segurança, a prova de consentimento/rejeição e as expectativas razoáveis da pessoa relevante.

Grupo de registro Abordagem de armazenamento
Associação e conta Durante a associação ativa; após o fechamento da conta, apenas registros limitados necessários para obrigações legais, segurança, litígios e prova são mantidos pelo período relevante.
Reserva e pedido Pelo tempo necessário para a prestação do serviço, suporte ao cliente, registros financeiros e proteção de direitos; notas operacionais são mantidas separadamente dos registros financeiros e por um período mais curto.
Finanças e contabilidade Durante os períodos obrigatórios na legislação tributária, comercial e financeira.
Consentimento de marketing e comunicação comercial Enquanto estiver em uso ativo até que o consentimento/aprovação seja retirado; registros de retirada e rejeição são mantidos pelo período necessário para prova legal.
Logs técnicos e de segurança Por um período limitado proporcional ao risco para segurança, investigação de incidentes e continuidade do serviço.
Conteúdo de mensagens e do usuário Pelo período necessário para a função; considerando preferências de exclusão do usuário, reclamações/litígios e ciclo de backup.
Funcionário e candidato Períodos de relação de trabalho e legislação; para candidatos não contratados, um período limitado é determinado se houver consentimento para reavaliação.
Câmera e visitante Por um período curto proporcional à necessidade de segurança física; se houver um incidente ou litígio, os registros relevantes são mantidos separadamente.

Quando as condições de processamento não se aplicam mais, os dados são excluídos, destruídos ou anonimizados na primeira destruição periódica. O intervalo de destruição periódica não deve exceder seis meses. Os dados em backups também são incluídos no plano de destruição por meio da restrição de acesso e conclusão do ciclo de backup.

15. Medidas de segurança técnicas e administrativas

• Um inventário de processamento de dados, mapa de fluxo de dados e matriz de papéis/autorização são mantidos; avaliações de impacto sobre a proteção de dados são realizadas em novos produtos.

• Em sistemas multi-inquilinos, isolamento de dados baseado em restaurante, marca, filial e usuário é aplicado.

• Princípio do menor privilégio, separação de funções, autenticação forte, gestão de contas privilegiadas e revisão periódica de acesso são aplicados.

• Criptografia é aplicada durante a transferência e em áreas de armazenamento apropriadas; gestão de chaves, senhas, APIs e informações confidenciais é realizada.

• Operações críticas e acessos de administradores são registrados; integridade dos logs e controle de acesso não autorizado são garantidos.

• Dados de produção não são transferidos diretamente para ambientes de teste; se necessário, anonimização ou mascaramento é realizado.

• Gestão de vulnerabilidades, desenvolvimento seguro de software, revisão de código, patches, testes de penetração e processos de monitoramento de incidentes são realizados.

• Fornecedores e sub-processadores são avaliados antes do contrato e periodicamente com base em risco.

• Funcionários recebem treinamento regular sobre privacidade e segurança de dados; compromissos de privacidade são obtidos.

• Medidas adicionais de acesso, mascaramento e transferência são aplicadas para dados sensíveis, resultados de pagamento, mensagens e notas de reserva.

• Processos de exclusão e anonimização são registrados; o risco de reidentificação de dados anônimos é testado.

16. Gestão de violações de dados pessoais

Em caso de obtenção, acesso, divulgação, alteração, perda ou comprometimento da disponibilidade de dados pessoais de forma ilegal, o incidente deve ser imediatamente relatado aos responsáveis pela segurança da informação e proteção de dados. A violação é avaliada em termos de escopo, pessoas afetadas, categorias de dados, risco, medidas tomadas e obrigações de notificação.

De acordo com as decisões do Conselho, a notificação à Autoridade deve ser feita sem demora e, em regra, no máximo 72 horas após a descoberta da violação. As pessoas relevantes devem ser notificadas de forma a minimizar as consequências negativas da violação e sem demora. Os processadores de dados devem notificar o Reztoran dentro do prazo curto determinado no contrato assim que tomarem conhecimento da violação.

17. Direitos da pessoa relevante e solicitação

As pessoas relevantes têm o direito, de acordo com o artigo 11 da Lei; de saber se seus dados pessoais estão sendo processados, solicitar informações, aprender a finalidade do processamento e o uso adequado, conhecer os destinatários nacionais/internacionais, corrigir, excluir/destruir, solicitar que essas operações sejam notificadas aos destinatários, contestar resultados de análises automáticas exclusivas e solicitar reparação por danos devido a processamento ilegal.

As solicitações podem ser enviadas por escrito para o endereço Suadiye Mah. Kazım Özalp Sk. C Blok No: 60 İçi Kapı No: 2 Kadıköy / İstanbul, por métodos de KEP/assinatura eletrônica segura/assinatura móvel, ou para o endereço info@reztoran.com a partir do e-mail previamente informado e registrado no sistema, ou através da aplicação apresentada para o propósito da solicitação. As solicitações são respondidas no máximo em 30 dias. Para verificação de identidade, informações adicionais podem ser solicitadas com base na natureza do pedido.

18. Organização, supervisão e responsabilidade

• A gestão garante recursos adequados e atribuição de responsabilidades.

• A função jurídica/KVKK coordena a legislação, esclarecimento, contratos, solicitações de pessoas relevantes e processos de violação.

• As unidades de segurança da informação e tecnologia realizam medidas técnicas, controles de acesso, logs e resposta a incidentes.

• As equipes de produtos realizam controle de design de privacidade antes de lançar novas atividades de processamento.

• Recursos humanos, vendas, marketing, serviços ao cliente e unidades operacionais processam apenas dados autorizados e limitados ao propósito.

• A política, o inventário de processamento de dados e os registros do VERBİS são atualizados regularmente e em caso de mudanças significativas.

19. Vigência e atualização

Esta Política entra em vigor em 10.07.2026. É atualizada em caso de legislação, produto, fluxo de dados, mudanças de fornecedores ou organização. A versão atual é publicada nos canais digitais apropriados do Reztoran. Mudanças substanciais são comunicadas às pessoas relevantes de forma adequada.

Anexo-1: Lista mínima de verificação de KVKK baseada em processos

Verificação Requisito mínimo
Nova integração Análise de papéis, fluxo de dados, razão legal, esclarecimento, contrato, segurança, transferência para o exterior e período de armazenamento não devem ser concluídos antes de entrar em operação.
Novo modelo analítico/IA Objetivo, fonte de dados, risco de discriminação/match incorreto, controle humano, treinamento de modelo, minimização de dados e avaliação de impacto devem ser realizados.
Nova atividade de marketing Consentimento explícito e aprovação de comunicação comercial devem ser separados; rejeição/retirada deve ser aplicada imediatamente; notificação de serviço obrigatório deve ser separada do marketing.
Acesso a dados do restaurante Apenas o restaurante/filial relevante e papel autorizado; visibilidade cruzada entre restaurantes é fechada, a menos que especificamente aprovada.
Provedor no exterior Mecanismo de transferência, tipo de contrato padrão, notificação de 5 dias úteis, sub-processador e localização de dados devem ser registrados.
Dados sensíveis Teste de necessidade, área separada, acesso e segurança adicionais, armazenamento curto, não uso em marketing.
Fechamento de conta Fechamento do perfil ativo, separação de registros obrigatórios, início do ciclo de destruição de backup e sub-processadores.
WhatsApp loja