vitrinfo

KVKK Aydınlatma Metni

1. Veri Sorumlusu

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında kişisel verileriniz, veri sorumlusu sıfatıyla aşağıdaki hizmet sağlayıcı tarafından işlenmektedir:

  • Unvan: Logicadx Bilişim Danışmanlık
  • Vergi Dairesi / Vergi No: Kozyatağı VD / 7960516854
  • Adres: Barbaros Mah. Ihlamur Blv. No: 3 İç Kapı No: 15 Ataşehir/İstanbul
  • E-posta: kvkk@vitrinfo.com
  • Telefon: 0 542 292 7440
  • Web sitesi: vitrinfo.com

Bu metin, Vitrinfo platformunu kullanan işletme kullanıcılarının, restoran yetkililerinin, platform yöneticilerinin ve hizmet kapsamında iletişime geçilen kişilerin kişisel verilerinin işlenmesine ilişkin bilgilendirme amacıyla hazırlanmıştır.

2. Hizmetin Kapsamı

Vitrinfo; restoran, kafe ve benzeri işletmelerin dijital menü oluşturmasına, menü içeriklerini yönetmesine, QR kod üzerinden müşterilerine yayınlamasına, paket/abonelik ve AI görsel kredisi satın almasına imkan sağlayan bir SaaS platformudur.

Platform, misafirlerden sipariş almaz, ödeme almaz, üyelik oluşturmaz, rezervasyon veya sepet hizmeti sunmaz. Misafir tarafı yalnızca yayınlanan menünün görüntülenmesinden ibarettir.

3. İşlenen Kişisel Veri Kategorileri

Platform kapsamında aşağıdaki kişisel veriler işlenebilir:

3.1 Hesap ve Kimlik Verileri

  • Ad ve soyad
  • E-posta adresi
  • Parola hash'i
  • Kullanıcı rolü ve hesap durumu
  • E-posta doğrulama durumu

3.2 Restoran ve Yetki Verileri

  • Kullanıcının bağlı olduğu restoranlar
  • Restoran içindeki rolü (Sahip/Yönetici)
  • Davet edilen kullanıcı e-postaları
  • Platform yöneticisi yetkileri

3.3 Fatura ve Ödeme Sürecine İlişkin Veriler

  • Ünvan / ad soyad
  • VKN veya TC kimlik numarası
  • Vergi dairesi (varsa)
  • Fatura adresi
  • İl, ilçe, posta kodu
  • Telefon numarası
  • Hesap e-postası
  • Ödeme/fatura kayıtları
  • iyzico işlem kimlikleri, ödeme durumu, tutar ve para birimi
  • Sözleşme/onay versiyonu kayıtları

Kart numarası, CVV/CVC ve kart son kullanma bilgileri ödeme işlemi sırasında iyzico'ya iletilir; platform veritabanında saklanmaz. Ödemeler 3D Secure ile kullanıcı onayı alınarak gerçekleştirilir. Kayıtlı kart ve otomatik karttan çekim modeli bulunmamaktadır.

Resmi fatura/e-arşiv faturaları başlangıçta Paraşüt üzerinden operasyonel olarak kesilecek ve kullanıcının kayıtlı e-posta adresine gönderilecektir. Platform içindeki fatura kayıtları ödeme, abonelik ve tahsilat takibi için tutulur.

3.4 İçerik Verileri

  • Restoran adı, slug ve menü bilgileri
  • Menü, kategori ve ürün adları
  • Ürün açıklamaları, fiyatlar, etiketler
  • Alerjen, kalori, porsiyon ve hazırlık süresi bilgileri
  • Ürün önerileri
  • Logo, ürün görseli, kategori görseli ve kapak görselleri
  • AI ile işlenen veya oluşturulan menü/görsel içerikleri

Bu verilerin bir kısmı kişisel veri niteliğinde olmayabilir; ancak işletme tarafından kişisel veri içeren içerik yüklenmesi halinde bu içerikler de işleme konu olabilir.

Yüklenen görseller, veri minimizasyonu amacıyla sunucu tarafında işlenerek farklı çözünürlüklerde optimize edilmiş WebP türevlerine dönüştürülebilir; orijinal tam çözünürlüklü dosya kalıcı olarak saklanmaz.

Platform, hizmetin olağan kullanımı kapsamında özel nitelikli kişisel veri talep etmez. Kullanıcıların menü, görsel veya açıklama alanlarına özel nitelikli kişisel veri ya da üçüncü kişilere ait izinsiz kişisel veri yüklememesi esastır. Kullanıcı tarafından bu nitelikte içerik yüklenmesi halinde, ilgili içeriğin hukuka uygun şekilde elde edilmesi ve yayınlanmasından kullanıcı/işletme sorumludur.

3.5 Teknik, Güvenlik ve Denetim Verileri

  • IP adresi
  • Kullanıcı ajanı ve oturum bilgileri
  • Refresh token kayıtları (hash'li)
  • İşlem ve denetim kayıtları
  • Hata kayıtları ve teknik loglar
  • Talep zamanı, işlem türü ve ilgili kaynak bilgileri

3.6 Misafir/Public Menü Kullanımı

Public menüyü QR kod ile görüntüleyen misafirlerden platform tarafından üyelik, sipariş, ödeme, form, yorum veya rezervasyon yoluyla kişisel veri toplanmaz. Public menü kullanımında yalnızca barındırma, CDN, güvenlik ve erişim altyapısı nedeniyle zorunlu teknik erişim kayıtları oluşabilir.

4. Kişisel Verilerin İşlenme Amaçları

Kişisel verileriniz aşağıdaki amaçlarla işlenir:

  • Hesap oluşturma, giriş ve kimlik doğrulama süreçlerinin yürütülmesi
  • Restoran, menü, kategori, ürün, görsel ve QR yönetimi hizmetlerinin sunulması
  • Kullanıcı yetkilendirme ve restoran bazlı erişim kontrolünün sağlanması
  • Abonelik, ödeme, AI kredi ve faturalandırma süreçlerinin yürütülmesi
  • Ödeme gecikmesi, hatırlatma, askıya alma ve yeniden aktivasyon süreçlerinin yönetilmesi
  • Resmi fatura/e-arşiv süreçleri için gerekli bilgilerin hazırlanması
  • E-posta doğrulama, şifre sıfırlama, davet, fatura ve ödeme hatırlatma gibi işlemsel bildirimlerin gönderilmesi
  • AI destekli menü çıkarımı, çeviri, alerjen/besin önerisi ve görsel üretimi hizmetlerinin sunulması
  • Hazır stok görsel arama ve seçilen görsellerin restoran varlığı olarak kaydedilmesi
  • Güvenlik, kötüye kullanım önleme, hata takibi ve sistem sürekliliğinin sağlanması
  • Yasal yükümlülüklerin yerine getirilmesi
  • Uyuşmazlıkların çözümü, denetim ve ispat süreçlerinin yürütülmesi

5. İşleme Hukuki Sebepleri

Kişisel verileriniz KVKK'da öngörülen hukuki sebepler kapsamında işlenir. Başlıca hukuki sebepler şunlardır:

  • Sözleşmenin kurulması veya ifası için veri işlemenin gerekli olması
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi
  • Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması
  • İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla meşru menfaat
  • Açık rıza gerektiren hallerde açık rızanız

Yurt dışına kişisel veri aktarımı için açık rıza gereken hallerde açık rıza beyanı, bu metnin 9. bölümünde ayrıca ve açık şekilde düzenlenir.

6. Kişisel Verilerin Toplanma Yöntemleri

Kişisel verileriniz aşağıdaki yöntemlerle elektronik ortamda toplanır:

  • Kullanıcının üyelik, giriş, davet, fatura ve ödeme ekranlarında doğrudan bilgi girmesi,
  • Restoran, menü, kategori, ürün, görsel ve tasarım içeriklerinin kullanıcı tarafından oluşturulması veya yüklenmesi,
  • Ödeme işlemi sırasında iyzico ve ilgili ödeme/fatura süreçlerinden dönen işlem kayıtları,
  • E-posta doğrulama, şifre sıfırlama, davet ve işlemsel bildirim süreçleri,
  • AI, stok görsel, görsel depolama, hata izleme, CDN ve barındırma altyapılarında oluşan teknik kayıtlar,
  • Güvenlik, denetim ve sistem sürekliliği amacıyla oluşturulan log ve audit kayıtları.

Public menüyü görüntüleyen misafirlerden hesap, form, sipariş, ödeme, rezervasyon veya yorum yoluyla doğrudan kişisel veri alınmaz. Bununla birlikte CDN, hosting, güvenlik ve erişim altyapılarında IP adresi, cihaz/tarayıcı bilgisi, zaman damgası ve benzeri zorunlu teknik erişim kayıtları oluşabilir.

7. Kişisel Verilerin Aktarıldığı Taraflar

Kişisel verileriniz, hizmetin niteliğine göre aşağıdaki taraflara aktarılabilir:

  • Ödeme hizmet sağlayıcısı: iyzico
  • Resmi fatura/e-arşiv operasyonu: Paraşüt
  • İşlemsel e-posta altyapısı: Microsoft 365 / Microsoft Graph
  • Görsel depolama ve dağıtım: Cloudflare R2 ve Cloudflare CDN
  • AI hizmetleri: Google Gemini
  • Stok görsel arama: Pexels
  • Hata izleme: Sentry (kullanılması halinde)
  • Barındırma, veri tabanı, zamanlanmış işler ve teknik altyapı: Google Cloud Platform (Cloud Run, Cloud SQL for PostgreSQL, Cloud Scheduler)
  • Yetkili kamu kurumları ve yargı mercileri
  • Hukuk, mali müşavirlik, muhasebe ve denetim danışmanları

Hizmet sağlayıcı ve alt işleyici bilgileri bu aydınlatma metni ve/veya Gizlilik Politikası içinde özetlenir ve gerektiğinde güncellenir. Sağlayıcı bazlı ayrıntılı rol, veri kategorisi, ülke/altyapı ve aktarım mekanizması değerlendirmesi iç operasyon ve uyum dokümanı olarak ayrıca tutulur.

8. Yurt Dışına Kişisel Veri Aktarımı

Platformun çalışması için kullanılan bazı altyapı ve hizmet sağlayıcıları yurt dışında bulunabilir veya verileri yurt dışında işleyebilir. Bu kapsamda Microsoft 365 / Microsoft Graph, Cloudflare R2 / Cloudflare CDN, Google Cloud Platform altyapısı, Google Gemini, Sentry ve benzeri hizmet sağlayıcılarına veri aktarımı söz konusu olabilir.

Platform verileri ağırlıklı olarak Google Cloud Platform üzerinde europe-west1 (Belçika / AB) bölgesinde işlenebilir ve saklanabilir. Verilerin AB bölgesinde işlenmesi, Türkiye açısından yurt dışına veri aktarımı niteliğini ortadan kaldırmaz.

Yurt dışına aktarım; hesap yönetimi, işlemsel e-posta gönderimi, görsel depolama ve dağıtımı, AI destekli özelliklerin sunulması, hata izleme, güvenlik, altyapı işletimi ve hizmet sürekliliği amaçlarıyla sınırlı olarak yapılır.

Yurt dışına kişisel veri aktarımı, 6698 sayılı Kanunun 9. maddesinde öngörülen aktarım mekanizmalarından uygulanabilir olana dayanılarak yapılır. Sürekli kullanılan global altyapı ve hizmet sağlayıcıları bakımından yeterlilik kararı veya uygun güvence mekanizmaları, özellikle standart sözleşme ve benzeri yöntemler ayrıca değerlendirilir. Açık rıza gereken hallerde açık rıza beyanı, ayrı bir public doküman olarak değil, bu KVKK Aydınlatma Metni içinde aşağıdaki başlık altında yer alır ve ilgili ekranlarda ayrıca alınır.

9. Yurt Dışına Kişisel Veri Aktarımına İlişkin Açık Rıza Beyanı

KVKK Aydınlatma Metni kapsamında bilgilendirildiğimi; Vitrinfo hizmetinin sunulması, güvenliği, görsel depolama/dağıtımı, işlemsel e-posta, AI özellikleri, ödeme/faturalandırma destek süreçleri ve teknik altyapı işletimi kapsamında açık rızaya dayanılması gereken hallerde, gerekli kişisel verilerimin yukarıda belirtilen amaçlarla ve hizmet sağlayıcılarıyla sınırlı olarak yurt dışındaki altyapı ve hizmet sağlayıcılarına aktarılmasına açık rıza verdiğimi kabul ederim.

Bu açık rızanın özellikle aşağıdaki durumları kapsadığını anlıyorum:

  • Hesap, oturum, güvenlik ve işlemsel e-posta süreçleri için kullanılan altyapı hizmetleri,
  • Logo, ürün görseli, kategori görseli ve public menü varlıklarının depolanması ve dağıtılması,
  • AI destekli menü çıkarımı, çeviri, alerjen/besin önerisi ve görsel üretimi özelliklerinin kullanılması,
  • Hata izleme, güvenlik ve sistem sürekliliği için gerekli teknik kayıtların işlenmesi.

Bu açık rıza, açık rızaya dayanılması gereken yurt dışı aktarım faaliyetleriyle sınırlıdır; genel nitelikte sınırsız bir veri işleme veya pazarlama izni anlamına gelmez. Açık rıza, ilgili üyelik, satın alma veya özellik kullanım ekranında gösterilen checkbox/onay metni içinde açıkça belirtilen rıza beyanıyla elektronik ortamda alınır. Açık rızaya dayanılan aktarımlarda ilgili kişi muhtemel riskler hakkında bilgilendirilir. Yurt dışına aktarım açık rızası vermemeniz halinde, yurt dışı altyapı veya hizmet sağlayıcısı gerektiren bazı platform özellikleri kullanılamayabilir veya hizmet sunumu mümkün olmayabilir. Açık rızanızı dilediğiniz zaman geri çekebilirsiniz; geri çekme, geri çekme tarihinden önce rızaya dayalı olarak yapılan işlemleri etkilemez.

10. Veri Saklama ve İmha

Kişisel verileriniz, işleme amaçlarının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen saklama sürelerine uygun olarak saklanır. Sürelerin sona ermesi veya işleme amacının ortadan kalkması halinde kişisel veriler silinir, yok edilir veya anonim hale getirilir.

Fatura, ödeme, sözleşme, denetim ve güvenlik kayıtları ilgili mevzuat, ispat yükümlülükleri ve uyuşmazlık zamanaşımı süreleri dikkate alınarak saklanabilir. Hesap silme halinde, yasal olarak saklanması gereken kayıtlar hariç olmak üzere hesap verileri ilgili süreçler kapsamında silinir veya anonimleştirilir.

11. İlgili Kişi Hakları

KVKK kapsamındaki haklarınızı kullanmak için kvkk@vitrinfo.com adresinden veri sorumlusuna başvurabilirsiniz. Başvurunuzda kimliğinizi doğrulamaya yarayacak bilgiler ve talebinizin konusu açıkça yer almalıdır.

12. Güncellemeler

Bu aydınlatma metni, hizmet kapsamı, mevzuat veya kullanılan altyapı sağlayıcılarında meydana gelen değişikliklere göre güncellenebilir. Güncel metin vitrinfo.com üzerinden yayımlanır.