1. Veri sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca kişisel verileriniz, veri sorumlusu sıfatıyla [TİCARİ UNVAN] tarafından işlenmektedir. Veri sorumlusunun MERSİS/vergi numarası, tebligat adresi ve KEP veya kurumsal e-posta adresi henüz doğrulanmamıştır. GASTRONIX bir marka adıdır; bu alanlar doldurulmadan metin nihai kabul edilmemeli ve kişisel veri toplayan yayın açılmamalıdır.
2. Kapsam, veri kategorileri ve toplama yöntemi
Bu metin yalnız GASTRONIX kurumsal web sitesi, demo/erken erişim/pilot ve iş ortaklığı başvuruları, iletişim formu, çerez tercihleri ile yetkili yönetim panelini kapsar. Restoran operasyon uygulamasındaki müşteri, sipariş, ödeme, çalışan veya kamera verileri bu metnin kapsamında değildir. Kişisel veriler; formları doldurmanız, tercih kaydetmeniz ve siteyle teknik etkileşiminiz sırasında tamamen veya kısmen otomatik yollarla elektronik ortamda elde edilir.
- Kimlik: ad ve soyad.
- İletişim: e-posta, isteğe bağlı telefon ve başvuruda seçilen iletişim kanalı.
- Müşteri işlemi: başvuru türü, işletme adı, şehir, işletme türü, şube ve sipariş aralığı, mevcut sistem, ilgilenilen modüller, konu ve mesaj.
- İşlem güvenliği: ham IP adresi yerine sunucu sırrıyla üretilen özet, sınırlı kullanıcı aracısı, kaynak, tarih-saat, hız sınırlama ve yetkili işlem/erişim kayıtları.
- Çerez ve tercih: politika sürümü, kategori seçimleri, kayıt zamanı ve rastgele tercih anahtarının özetlenmiş değeri.
- Yönetici verileri: hesap kimliği, kurumsal iletişim bilgisi, rol/yetki, parola özeti, şifrelenmiş çok faktörlü doğrulama sırrı, oturum ve denetim kayıtları.
- Formlarda özel nitelikli kişisel veri talep edilmez; serbest metin alanlarına bu tür veriler yazılmamalıdır.
3. İşleme amaçları ve hukuki sebepler
- Demo, erken erişim, pilot, iş ortaklığı veya bilgi talebini almak, değerlendirmek, takip etmek ve talep sahibiyle seçtiği kanal üzerinden iletişim kurmak: KVKK m.5/2-c uyarınca sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması; bu şartın uygulanamadığı genel iletişimlerde, temel hak ve özgürlüklere zarar vermemek kaydıyla m.5/2-f uyarınca meşru menfaat.
- İletişim mesajını almak, sınıflandırmak, yetkili kişiye atamak ve yanıtlamak: temel hak ve özgürlüklere zarar vermemek kaydıyla m.5/2-f uyarınca meşru menfaat.
- Mükerrer veya kötüye kullanım amaçlı gönderimleri önlemek, erişimleri sınırlandırmak, sistemi ve kişisel verileri korumak, olay ve denetim kaydı tutmak: m.5/2-f uyarınca meşru menfaat ve uygulanabildiği ölçüde m.5/2-ç uyarınca hukuki yükümlülük.
- Talebe ilişkin teyit ve operasyon bildirimlerini e-posta ile göndermek: m.5/2-c veya m.5/2-f. Bu iletişim pazarlama amacıyla kullanılmaz.
- Kanunen yetkili kurum taleplerini karşılamak ve zorunlu kayıtları tutmak: m.5/2-a uyarınca kanunlarda açıkça öngörülme ve m.5/2-ç uyarınca hukuki yükümlülük.
- Bir hakkın tesisi, kullanılması veya korunması için gerekli kayıtları saklamak ve uyuşmazlıkları yürütmek: m.5/2-e.
- Kesinlikle gerekli çerez/yerel depolama ve tercih kaydını işletmek: talep edilen işlevin sağlanması ve güvenliğiyle sınırlı olarak m.5/2-f. Zorunlu olmayan analitik veya pazarlama teknolojileri ancak ayrı, bilgilendirilmiş ve geri alınabilir açık rıza sonrasında çalıştırılabilir; mevcut sürümde bu scriptler çalışmaz.
4. Aktarım yapılan alıcı grupları ve amaçları
- Yetkili GASTRONIX yöneticileri ve çalışanları: başvuruların, mesajların, içeriklerin ve güvenlik süreçlerinin görev ve yetkiyle sınırlı yönetimi.
- VDS/hosting ve veritabanı altyapısı sağlayıcıları: sitenin, PostgreSQL veritabanının, yerel medya alanının, logların ve şifreli yedek süreçlerinin barındırılması.
- Resend ve e-posta altyapısındaki zorunlu hizmet sağlayıcılar: başvuru teyidi, talep yanıtı ve kişisel veri içermeyecek şekilde sınırlandırılan operasyon alarmının teslimi.
- Google Drive/rclone altyapısı: yalnız istemci tarafında şifrelenmiş yedek nesnelerinin uzak kopyasının tutulması; şifre çözme anahtarı aktarılmaz.
- Kanunen yetkili kamu kurumları, düzenleyici merciler ve yargı organları: usulüne uygun talep, hukuki yükümlülük veya bir hakkın korunması kapsamında.
5. Yurt dışına aktarım
Resend ve Google Drive gibi hizmetlerin kullanımı ile sağlayıcıların küresel altyapısı yurt dışına veri aktarımı doğurabilir. VDS, e-posta ve yedek sağlayıcılarının tüzel kişileri, veri merkezi ülkeleri, alt işleyenleri ve sözleşmeleri doğrulanmadan kesin aktarım tablosu tamamlanmış sayılmaz. Aktarım gerekiyorsa KVKK m.9 ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca yeterlilik kararı, uygun güvence veya yalnız arızi hâllere özgü istisnalardan somut aktarıma uygun mekanizma işlemden önce kurulmalıdır. Standart sözleşme kullanılırsa imzadan itibaren beş iş günü içinde Kuruma bildirim yapılmalıdır.
6. Saklama ve imha süreleri
Her kayıt, ilgili işleme amacı için gerekli azami süre boyunca tutulur; amaç daha önce ortadan kalkar ve başka bir hukuki sebep kalmazsa süre beklenmeden silme, yok etme veya anonimleştirme değerlendirilir. Aşağıdaki süreler veri sorumlusu ve hukuk onayı bekleyen teknik politika adaylarıdır.
- Başvuru ve iletişim kayıtları: kayıt tarihinden itibaren en fazla 180 gün.
- Çerez tercih kaydı: 365 gün veya politika sürümü değişene kadar.
- Tamamlanmış ya da kalıcı başarısız e-posta kuyruğu kaydı: teslim veya son hata tarihinden itibaren en fazla 30 gün; aktif yeniden denemeler tamamlanana kadar korunur.
- Hız sınırlama kaydı: en fazla 30 gün; güvenlik olayına dönüşen kayıt ayrı olay saklama kuralına tabi olabilir.
- Sona ermiş yönetici oturumu ve davet kaydı: en fazla 30 gün.
- Silme, yok etme veya anonimleştirme işlem kayıtları: ilgili Yönetmelik uyarınca en az üç yıl.
- Şifreli yedekler: yerel kopyalarda 30 gün, Google Drive uzak kopyalarında 90 gün; geri yükleme yapılırsa daha önceki imha kararları yeniden uygulanır.
7. Veri güvenliği tedbirleri
- Rol ve izin tabanlı erişim, kişisel veri görüntüleme ve yönetim işlemlerinin denetim kaydı, oturum süresi ve hesap kilitleme kontrolleri.
- Parolaların güçlü tek yönlü özetle saklanması; çok faktörlü doğrulama sırlarının şifrelenmesi; oturum, davet, kurtarma ve sıfırlama anahtarlarının açık hâlde saklanmaması.
- HTTPS, güvenlik başlıkları, sunucu tarafı doğrulama, hız sınırlama, mükerrer gönderim kontrolü ve loglarda veri minimizasyonu.
- Şifreli yerel/uzak yedek, sınırlı yedek erişimi, geri yükleme tatbikatı, güvenlik ve sertifika izleme süreçleri.
- İhtiyaç kadar erişim, saklama süresi sonunda kontrollü imha ve yeni sağlayıcı veya veri faaliyeti öncesinde envanter/politika güncellemesi.
8. İlgili kişinin hakları
KVKK m.11 uyarınca kişisel verilerinizin işlenip işlenmediğini öğrenme; işlenmişse bilgi isteme; işleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme; yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme; eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme; şartları oluştuğunda silme veya yok etme ve bu işlemlerin alıcılara bildirilmesini isteme; münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme haklarına sahipsiniz.
9. Başvuru yöntemi
Veri sorumlusunun doğrulanmış KEP/e-posta ve posta adresi yayımlanana kadar /iletisim formu geçici elektronik başvuru kanalıdır. Başvuruda ad-soyad, talep konusu, kimliğinizi doğrulamaya yetecek ölçülü bilgi ve cevap adresi bulunmalıdır. Gereksiz T.C. kimlik numarası, kimlik fotokopisi veya özel nitelikli veri gönderilmemelidir. Başvuru en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır; işlemin ayrıca maliyet gerektirmesi hâlinde Kurulca belirlenen tarife uygulanabilir.
10. Metnin yürürlüğe girmesi için tamamlanacak alanlar
- [TİCARİ UNVAN], MERSİS/vergi numarası, tebligat adresi ve resmî başvuru kanalı doğrulanıp 1 ve 9. bölümlere yazılmalıdır.
- VDS, Resend, Google Drive ve varsa diğer sağlayıcıların tüzel kişileri, veri bölgeleri, alt işleyenleri ve aktarım rolleri doğrulanmalıdır.
- Varsa yurt dışı aktarım mekanizması kurulmalı ve gerekli Kurum bildirimleri tamamlanmalıdır.
- 180/30/1095/30 günlük saklama adayları ile 30/90 günlük yedek döngüsü veri sorumlusu tarafından faaliyet bazında onaylanmalıdır.
- VERBİS yükümlülüğü çalışan sayısı, bilanço ve ana faaliyet konusu temelinde değerlendirilmelidir; sicil istisnası diğer KVKK yükümlülüklerini kaldırmaz.
Resmî dayanaklar
Bu taslak hazırlanırken aşağıdaki resmî kaynaklar esas alınmıştır. Mevzuat değişiklikleri ayrıca takip edilmelidir.