1. Giriş
Bu Gizlilik Politikası, QRestAI'ın ("biz" / "şirket") kişisel verileri nasıl topladığını, işlediğini, saklandığını ve korunduğunu açıklar. Bu Politika:
- Türkiye: 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili tebliğlerle uyumludur.
- Avrupa Birliği: GDPR (Regulation (EU) 2016/679) ve ePrivacy Direktifi 2002/58/EC (Directive 2009/136/EC ile değiştirilmiş) ile uyumludur.
- Diğer Yargı Yetkileri: Uygulanabilir yerel veri koruma yasaları ile uyumludur.
Hesap oluşturarak veya QRestAI Hizmetini kullanarak, bu Politika'yı kabul edersiniz.
2. Verilerin Kontrolörü
2.1 Türkiye Müşterileri
- Veri Sorumlusu: QRestAI
2.2 AB Müşterileri
- Veri Sorumlusu: QRestAI
- DPA (Data Processing Agreement): Müşterilere standart olarak sunulur (istek üzerine).
2.3 Veri İşleme Sorumlusu (Processor): AI Sağlayıcıları
QRestAI, AI özelliklerinde (metin üretimi, görsel üretimi, video üretimi) aşağıdaki üçüncü taraf sağlayıcıları kullanır:
- Yapay zekâ hizmet sağlayıcıları (büyük dil modeli / görsel üretim): kendi veri işleme şartlarına tabi
Müşteri, bu sağlayıcıların veri işleme pratikleri hakkında sağlayıcıların gizlilik politikalarını incelemekle sorumludur.
3. Toplanan Veriler
3.1 Doğrudan Toplanan Veriler
3.1.1 Hesap Oluşturma & Profil
- E-posta adresi
- Şifre (endüstri standardı, geri döndürülemez (tek yönlü) parola hash algoritması ile hash'lenmiş, şifresi açık tutulmaz)
- İşletme adı ve türü
- Yasal şirket adı (UNVAN)
- Vergi Kimlik Numarası (VKN) / Tax ID
- Bölge (Ülke, Şehir)
- Telefon numarası
- Adres (Kayıtlı işletme adresi)
- Ödeme bilgileri (kredi kartı son 4 hanesi, ödeme hizmeti sağlayıcısı tarafından tutulur)
3.1.2 Operasyonel Veri
- Menü İçeriği (kategori, ürün adı, fiyat, açıklama, fotoğraflar)
- Şube Bilgileri (ad, telefon, konum koordinatları: enlem/boylam)
- Ekip Üyeleri & Roller
- Sipariş Verisi (yapıldıysa, QR menüden alınan siparişler, müşteri adı, ürün, miktar)
- Muhasebe & Fatura Kayıtları (sadece Türkiye B2B müşterileri için)
3.1.3 AI Tarafından Üretilen Veriler
- Metin çıktıları (menü açıklamaları, başlıklar, SEO metinleri): QRestAI'da saklanır
- Görsel çıktıları (AI-generated menü fotoğrafları): QRestAI bulut depolamasında saklanır
- Video çıktıları: bulut tabanlı içerik dağıtım ağında (CDN) saklanır
3.2 Otomatik Toplanan Veriler
3.2.1 Web Analitiği ve Oturum Yönetimi
- IP Adresi
- Cookie IDs (oturum takibi, tercihler)
- User-Agent & Tarayıcı Bilgisi
- Sayfaları ziyaret etme süresi ve sırası
- Referrer URL'ler
- Coğrafi Konum (IP tabanlı, şehir düzeyinde)
3.2.2 Event Logging (olay/analitik kayıtları)
- Oturum açma/kapama olayları
- API çağrıları ve başarı/başarısızlık durumları
- AI işlem çağrıları (başlangıç, bitiş, hata kodu)
- Ödeme işlem olayları (başarı/başarısızlık)
- Sipariş olayları
3.2.3 Sistem Günlükleri
- Uygulama Hataları (stack trace'ler)
- Veritabanı Sorgusu Süreleri
- API Gecikme Metrikleri
3.3 Son Kullanıcı Verileri (Misafirler)
QR menüyü taradığında veya sipariş verdiğinde, aşağıdaki veriler toplanabilir:
- IP Adresi & Coğrafi Konum (şehir düzeyinde)
- Tarayıcı Bilgisi
- QR Kodun Hangi Veri Noktasından Tarandığı (konum / masası)
- Menü Görüntüleme Süresi ve Etkileşimler
- Sipariş Veriyse: Ad, Telefon Numarası, E-posta, Sipariş İçeriği
- Teslimat Siparişinde: İl, ilçe, mahalle veya köy; cadde/sokak, bina, kat, daire ve adres tarifi; Son Kullanıcı eklemeyi seçerse cihaz konumu
- Son Kullanıcı "bu cihazda hatırla" seçeneğini kullanırsa teslimat adresinin bir kopyası yalnızca kendi cihazının tarayıcısında saklanır; bu kopya sunucularımıza gönderilmez ve Son Kullanıcı tarafından silinebilir
Müşteri, bu veriler için "Gizlilik Bildirim" sağlamakla sorumludur: QR menüsünde veya ödeme ekranında Son Kullanıcılara bu Politika'nın bir bağlantısını gösterilmelidir.
4. Veri İşleme Amacı
4.1 Temel Amaçlar (Hizmet Sunumu)
- Hesap oluşturma ve yönetim
- Abonelik planının sağlanması
- Menü içeriğinin tutulması ve yayınlanması
- Ödeme işleminin gerçekleştirilmesi ve fatura düzenlenmesi (Türkiye: e-Arşiv Fatura)
- AI özelliklerinin sunulması (yapay zekâ hizmet sağlayıcısı çağrıları)
- Teknik destek ve sorun giderme
4.2 Yasal Zorunluluğu Olan Amaçlar
- Türkiye: Vergi ve ticaret mevzuatı uyarınca muhasebe kayıtlarının yasal saklama süresi boyunca tutulması, e-Arşiv Fatura ve e-Adisyon gereksinimleri
- AB: GDPR Article 6(1)(b), sözleşmenin yerine getirilmesi
- AB Tüketicileri: GDPR Article 6(1)(c), yasal yükümlülüklere uyum (muhasebe, vergi)
4.3 Meşru Faydalar Amaçları
- Sistemin güvenliğini ve sahtekarlık'tan korunması
- Hizmet iyileştirmesi (toplu ve anonimleştirilmiş verilerle)
- İletişim (önemli güncellemeler, hesap uyarıları)
- Hukuki taleplere yanıt verme
4.4 Pazarlama Amaçları (Rıza Gerekli)
- E-posta yoluyla ürün güncellemeleri
- Ödeme promosyonları
- Yeni özellik daveti
- Reklam ölçümü: reklam yatırımlarımızın sonuç verip vermediğinin ölçülmesi
Müşteri, pazarlama iletişiminden dilediği zaman çıkabilir (opt-out).
Reklam ölçümü yalnızca, pazarlama sitemiz ziyaret edilirken reklam çerezi kategorisine onay verilmişse yapılır. Bu kapsamda, tıklanan reklamı tanımlayan kimlik ile kayıt veya abonelik bilgisi (varsa tutar ve para birimi) ilgili reklam platformuna dönüşüm olarak bildirilir. Bildirim sunucularımızdan yapılır; ad, e-posta adresi ve hesap içeriği bu bildirime dahil edilmez.
4.5 AI Model İyileştirmesi (Rıza Gerekli, Opt-Out Mevcuttur)
- QRestAI, AI sağlayıcılarıyla olan sözleşmelerine uygun olarak, toplu ve anonimleştirilmiş çıktı verilerini (menü açıklamaları, görsel üretimi pattern'leri) modelleri iyileştirmek için kullanabilir.
- Müşteri, Hesap Ayarları → "AI Modeli İyileştirmesine Katılmayı Reddet" seçeneğinden opt-out edebilir.
- Opt-out ederse, veriler hiç paylaşılmaz.
5. Yasal Dayanak (GDPR & KVKK Uyumu)
5.1 GDPR (AB Müşterileri)
| Amaç | Yasal Dayanak | İzin |
|---|---|---|
| Sözleşme yerine getirme | Art. 6(1)(b) | Otomatik |
| Yasal yükümlülükler (vergi, muhasebe) | Art. 6(1)(c) | Otomatik |
| Meşru faydalar (güvenlik, dolandırıcılık, hizmet iyileştirmesi) | Art. 6(1)(f) | Otomatik |
| Pazarlama (e-posta ve reklam ölçümü) | Art. 6(1)(a) Rıza | Opt-in |
| AI Model İyileştirmesi | Art. 6(1)(a) Rıza | Opt-in (Hesap Ayarlarında) |
| Çocuk Konusu Kişisel Veriler (< 16 yaş, AB ülkeye bağlı) | Art. 8 Rıza | Ebeveyn Rızası (Uygulanabilir) |
5.2 KVKK (Türkiye Müşterileri)
| Amaç | Hukuki Dayanak | Açık Rıza |
|---|---|---|
| Sözleşme yerine getirme | KVKK Md. 5(2)(a) | Gerekli değil |
| Yasal yükümlülükler (vergi, muhasebe, VUK) | KVKK Md. 5(2)(c) | Gerekli değil |
| Meşru faydalar (hizmet iyileştirmesi, güvenlik) | KVKK Md. 5(2)(d) | Gerekli değil |
| Pazarlama: e-posta ve reklam ölçümü | KVKK Md. 6(1)(1) Rıza | Açık Rıza (Opt-in) |
| Özel Nitelikli Veriler (sağlık, cinsel yönelim vb., varsa) | KVKK Md. 6(1)(1) Rıza | Açık Rıza (Ayrı, Zorunlu) |
6. Veri Paylaşımı
6.1 Müşteri Tarafından İzin Verilen Paylaşım
-
Ödeme Sağlayıcıları: ödeme hizmeti sağlayıcıları (uluslararası ve yurt içi)
- Paylaşılan: E-posta, Şirket Adı, Ödeme Bilgileri (kredi kartı son 4 hanesi)
- Amacı: Ödeme işleme ve dolandırıcılık önleme
- DPA: Evet (PCI-DSS uyumlu)
-
Muhasebe Yetkilisi (Sadece Türkiye):
- Varsa ve müşteri bildirmişse
- Paylaşılan: Şirket adı, VKN, Fatura verileri
- Amacı: Vergi beyanı
6.2 Yasal Olarak Zorunlu Paylaşım
- Mahkeme Kararı / Savcılık Emri: Yasal talepte, tüm sözleşmelere uymak koşuluyla
- Türkiye: Yetkili kamu kurum ve kuruluşları (mevzuat uyarınca yapılan talepler)
- AB: GDPR Article 9 uyarınca sınırlandırılmış (ölüm, yaralanma vb. durumlar)
- Finansal Denetim: Bağımsız denetçi, maliye müfettişleri (yasal talepte)
6.3 Hizmet Sağlayıcılar (Veri İşleyenler)
| Sağlayıcı | Veriler | Amaç | Yer | DPA |
|---|---|---|---|---|
| Bulut barındırma altyapı sağlayıcısı | Hizmet kapsamındaki veriler | Uygulama ve veritabanı barındırma | Avrupa | Evet |
| Bulut tabanlı nesne depolama ve içerik dağıtım ağı (CDN) sağlayıcısı | Menü görselleri, AI çıktıları | Depolama, CDN | Yurt dışı (AB bölgeleri dahil) | Evet |
| Bulut tabanlı log ve analitik altyapı sağlayıcısı (Events) | Oturum, API, ödeme olayları | Analitik, sistem izleme | Yurt dışı | Evet |
| E-posta gönderim (transactional) sağlayıcısı | E-posta (fatura, güncellemeler) | E-posta gönderimi | Yurt dışı | Evet |
| Uygulama hata/çökme izleme sağlayıcısı (yalnızca yapılandırıldığında) | Uygulama hataları, stack trace'ler | Hata izleme (yapılandırıldığında) | Yurt dışı (AB dahil) | Evet |
| Yapay zekâ hizmet sağlayıcıları (büyük dil modeli / görsel üretim) | Menü açıklamaları, prompt'lar | AI işleme | Yurt dışı | Evet |
| Reklam ölçüm sağlayıcıları | Reklam tıklama tanımlayıcısı, dönüşüm türü, tutar ve para birimi | Reklam performansının ölçümü | Yurt dışı | Evet |
Tüm DPA'lar sözleşmeyle kapsıyor ve GDPR Standard Contractual Clauses (SCC) ile uyumludur. Alıcılar bu Politikada kategori bazında belirtilmiştir; güncel alt-işleyici (alt veri işleyen) listesi talep üzerine ve/veya özel bir alt-işleyici/DPA sayfası aracılığıyla sağlanır.
6.4 Veriler Paylaşılmayan Alanlar
- Kullanıcı adları & parolalar hiçbir üçüncü tarafa paylaşılmaz
- Kredi kartı numaraları QRestAI'da tutulmaz (ödeme hizmeti sağlayıcısı tarafından tutulur)
- Menü içeriği müşteri izni olmadan kopyalanmaz/satılmaz
7. Veri Saklama Süreleri
Kişisel veriler, işleme amacının gerektirdiği süre boyunca saklanır. Bir hesap silindiğinde, aşağıda yasal saklama süresine tabi olduğu belirtilen kayıtlar dışındaki veriler 90 gün sonra silinir. Aynı süreler tüm Müşteriler için geçerlidir.
| Veri Türü | Saklama Süresi | Hukuki Dayanak |
|---|---|---|
| Hesap bilgileri (e-posta, ad, şifre) | Hesap açık olduğu sürece; hesabın silinmesinden 90 gün sonra silinir | Sözleşme |
| Menü içeriği ve görseller | Abonelik süresince (Müşteri silebilir); hesabın silinmesinden 90 gün sonra silinir | Sözleşme |
| AI çıktıları (metin, görsel, video) | Abonelik süresince (Müşteri silebilir); hesabın silinmesinden 90 gün sonra silinir | Sözleşme |
| Fatura ve muhasebe kayıtları | Yasal saklama süresi boyunca; süre sonunda silinir | Vergi ve ticaret mevzuatı |
| Ödeme ve iade kayıtları | Yasal saklama süresi boyunca; süre sonunda silinir | Hukuki yükümlülük |
| Olay/analitik kayıtları | 90 gün ham / 3 yıl toplulaştırılmış | Sistem ihtiyaçları ve meşru menfaat |
| Silinmiş hesap verileri | Hesabın silinmesinden 90 gün sonra silinir | KVKK m.7 |
7.1 Son Kullanıcı (Misafir) Verileri
Müşteri adına işlenen Son Kullanıcı verileri, hizmetin gerektirdiği süre ve yasal saklama süreleri boyunca tutulur:
- Teslimat adresi ve konum: Sipariş tamamlandıktan sonra yalnızca gerekli süre boyunca saklanır; süre sonunda açık adres ve konum silinir, raporlama için yalnızca il, ilçe ve mahalle düzeyindeki bilgi kalır.
- Kimlik ve iletişim bilgileri: Son Kullanıcı restoranla bir süre etkileşimde bulunmadığında silinir. Sipariş sayıları ve tutarlar gibi kişiyi belirlemeyen bilgiler kalır.
- Hesabı silinen restoranlar: Restoranın hesabı silindiğinde, Son Kullanıcıların kimlik, iletişim ve adres bilgileri 90 gün sonra silinir.
- Talep üzerine silme: Müşteri, Son Kullanıcının talebi üzerine kayıtlı teslimat adreslerini ve Son Kullanıcı kaydını bu sürelerden önce silebilir.
8. Veri Koruma & Güvenlik
8.1 Teknik Korunma
- Şifreleme: AES-256 (in transit: TLS 1.3)
- Veritabanı: şifrelenmiş (at-rest) veritabanları
- Parolalar: endüstri standardı, geri döndürülemez (tek yönlü) parola hash algoritması; plaintext asla tutulmaz
- 2FA: TOTP (Time-based One-Time Password) kullanıcılara sunulur (admin/Türkiye uylu)
8.2 Operasyonel Korunma
- Erişim kontrolü: Role-Based Access Control (RBAC)
- Yönetici: Sadece platform-admin ve support staff
- Müşteri verileri: Organizasyon bazlı tenant isolation
- Backup: Günlük otomatik şifrelenmiş (at-rest) veritabanı yedekleri (7 gün tutulur)
- Antivirus & Intrusion Detection: Güvenlik duvarı (WAF) ve saldırı tespit/önleme sistemleri + altyapı sağlayıcısının güvenlik kontrolleri
8.3 İşletme Sorumluluğu
- Veri İhlali Bildirimi (denetim otoritesine): İhlali öğrendiğimiz andan itibaren gecikmeksizin ve her hâlde 72 saat içinde. Türkiye'de Kişisel Verileri Koruma Kurulu'na (KVKK Madde 12), Avrupa Birliği'nde yetkili denetim makamına (GDPR Madde 33)
- Veri İhlali Bildirimi (ilgili kişiye): İhlalin kişinin hak ve özgürlükleri bakımından yüksek risk taşıdığı hâllerde, makul olan en kısa süre içinde (GDPR Madde 34, KVKK Madde 12)
- Denetim Günlükleri: Tüm yönetim işlemleri kaydedilir
9. Kullanıcı Hakları (GDPR & KVKK)
9.1 Türkiye (KVKK Madde 11-12)
Kullanıcılar aşağıdaki haklara sahiptir:
| Hak | Açıklama | Talepte Süre |
|---|---|---|
| Erişim Hakkı | Kendisi hakkında işlenen verileri bilme | 30 gün |
| Düzeltme Hakkı | Hatalı/eksik verileri düzeltme | 30 gün |
| Silme Hakkı (Unutulma) | Verilerinin silinmesini isteme | 30 gün |
| İşleme Kısıtlanması | Belirli işlemlere karşı itiraz | 30 gün |
| Taşınabilirlik Hakkı | Verilerini başka sağlayıcıya aktarma | 30 gün |
| Açık Rıza Geri Çekme | Pazarlama rızasından vazgeçme | Anında (sipariş) |
| Karara Karşı İtiraz | Otomatik karar alma / profiling'e itiraz | 30 gün |
Talep Yöntemi: [email protected] veya Hesap Ayarları → "Veri Tarafı Hakları" (bölüm Panelinde linkli)
9.2 AB (GDPR Madde 15-22)
| Hak | Açıklama | GDPR Madde |
|---|---|---|
| Erişim Hakkı | Kendi verilerini alma | Art. 15 |
| Düzeltme | Yanlış verileri düzeltme | Art. 16 |
| Silme (Unutulma) | Verilerini silinmesini isteme | Art. 17 |
| İşleme Kısıtlanması | Belirli amaçlara işlemeyi durdurma | Art. 18 |
| Taşınabilirlik | Yapılandırılmış, yaygın format'ta veri alma | Art. 20 |
| İtiraz | Meşru faydalar bazlı işlemeye itiraz | Art. 21 |
| Profiling'e Karşı Koruma | Tamamen otomatik karar alma'ya itiraz | Art. 22 |
| Çocuk Hakları | 16 yaş altı müşterilerin ebeveyn onayı | Art. 8 |
Talep Yöntemi: [email protected] veya Uygulamada Portal (varsa)
10. Çocuk Koruma
10.1 Türkiye
- QRestAI; 18 yaş altı kişilerin hesap açmasına izin vermez
- Kasıtlı olarak 18 yaş altının verisi toplandıysa, derhal silinir
- Veli/Kayyım onayı istenebilir
10.2 AB (GDPR)
- 16 yaş üstü: Kendi rızasıyla hesap açabilir
- 16 yaş altı: Ebeveyn/Vasi rızası zorunlu (GDPR Article 8)
- EU üye devletleri farklı yaşlar belirleyebilir (bazıları 13 yaş)
- QRestAI, 13 yaş altı hesapları desteklemez
11. Uluslararası Veri Transferleri
11.1 Türkiye → Dışarı
- Hizmet sağlayıcıları: bulut tabanlı nesne depolama ve içerik dağıtım ağı (CDN) sağlayıcısı, bulut tabanlı log ve analitik altyapı sağlayıcısı, yapay zekâ hizmet sağlayıcıları (büyük dil modeli / görsel üretim) ve e-posta gönderim (transactional) sağlayıcısı kullanılır
- Hukuki Dayanak: KVKK Md. 9 (Yurtdışına Aktarım Şartları)
- Koşul: Hedef ülkenin Kişisel Verileri Koruma Kurulu tarafından "yeterli" kabul edilmesi VEYA standart sözleşmeler (DPA ile SCC)
11.2 AB Dışarı
- Standard Contractual Clauses (SCC): GDPR Article 46(2)(c) uyarınca imzalı
- TRN (Transfer Risk Mitigation) Talimat: bulut sağlayıcıların GDPR uyumu, içerik dağıtım ağı (CDN) sağlayıcısının EU bölge seçeneği mevcuttur
- AB dışında veri işleme: işin başından itibaren sözleşmesel güvencelerle (SCC) yürütülür
Müşteri, verilerin Türkiye ve AB dışında da işlenebileceği konusunda bilgilendirilir.
12. Üçüncü Taraf Hizmetleri
12.1 Müşteri Sağlayıcıları
- Fotoğraf CDN: Müşteri-sağlanan fotoğraf URL'leri (örn. Unsplash, Cloudinary); bu sağlayıcıların şartları geçerli
- Ödeme Bağlantısı: Müşteri kendi ödeme sistemini bağlarsa (varsa), o sistemin şartları geçerli
12.2 QRestAI Seçmiş Hizmetleri
Tümü GDPR/KVKK uyumlu DPA'lar imzalıdır.
13. Gizlilik Politikasında Değişiklik
13.1. QRestAI bu Politika'yı güncelleyebilir. Önemli değişiklikler 30 gün önceden e-posta ile bildirilir.
13.2. Değişiklik tarihinden sonra Hizmet kullanmaya devam etmek, yeni Politika'yı kabul etmek anlamına gelir.
13.3. GDPR Madde 13(2)(c) uyarınca yeniden rıza gerekiyorsa (örn. yeni AI sağlayıcı), müşteriler açık olarak sorulacak.
14. Bize Ulaşın
14.1 Genel Sorular
- E-posta: [email protected]
- Portal: Hesap Ayarları → "Destek"
14.2 Veri Tarafı Hakları / Gizlilik Talepleri
- DPO (Data Protection Officer): [email protected]
- Talep Türü: Erişim, Silme, İtiraz, Taşınabilirlik vb.
- Cevap Süresi: 30 gün (GDPR/KVKK)
14.3 Veri Sızıntısı İleme / Güvenlik Sorunu
- E-posta: [email protected]
14.4 Şikayet / Denetim Makamlarına Başvuru
Türkiye:
- Kişisel Verileri Koruma Kurumu (KVKK)
- Web: https://www.kvkk.gov.tr/
- Şikayet Formu: https://www.kvkk.gov.tr/Icerik/3666/Sikayetim
AB Üye Devletleri:
- İlgili Ülkenin Veri Koruma Makamı
- GDPR Article 77 uyarınca doğrudan başvuru hakkı (mahkemeye gitmeden)
15. Tanımlar
- Veri Kontrolörü: Verilerin işlenme amacını ve araçlarını belirleyen kişi/kuruluş (QRestAI bu roles'de)
- Veri İşleyeni: Kontrolörü'nün talimatıyla verileri işleyen kişi/kuruluş (bulut altyapı sağlayıcısı, yapay zekâ hizmet sağlayıcısı vb.)
- Kişisel Veri: Belirlenmiş veya belirlenebilir doğal kişiye ilişkin her türlü bilgi
- İşleme: Toplama, kaydetme, değiştirme, kullanma, paylaşma, silme vb. her işlem
- Rıza: Özgür, belirli, bilgilendirilmiş ve açık onay
- Meşru Faydalar: İşlemenin kontrol kişisinin veya üçüncü tarafların haklı çıkarlarına hizmet ettiği durum