01Konu ve taraflar
Bu sözleşme, İşletme (mekanim.net’te hesap sahibi tacir; “Veri Sorumlusu”) ile Mekanım Şirket (“Mekanım”; “Veri İşleyen”) arasında, Mekanım’ın Hizmet ve Kullanım Şartları kapsamında sunduğu hizmetler sırasında İşletme adına işlediği kişisel verilere ilişkin olarak KVKK m.12/2 uyarınca akdedilmiştir. İşletme, hesap oluşturarak veya misafir yüzeylerinden birini (QR menü, rezervasyon, sadakat, online sipariş, garson portalı) etkinleştirerek bu sözleşmeyi kabul eder.
Hesap sahibi, panel kullanıcıları ve ekip üyelerine ait veriler bu sözleşmenin konusu değildir; onlar için Mekanım doğrudan veri sorumlusudur (bkz. KVKK Aydınlatma Metni).
02İşlemenin kapsamı
| Yüzey | İlgili kişi | Veri kategorileri | İşleme amacı (İşletme adına) |
|---|---|---|---|
| QR menü / masa siparişi / “masadan öde” | Misafir | Masa oturumu belirteci, sipariş kalemleri, tutar, zaman; ödeme sonucu (kart verisi yalnız ödeme sağlayıcısında) | Sipariş alma, mutfağa iletme, adisyon ve tahsilat |
| Rezervasyon | Misafir | Ad, telefon, tarih/saat, kişi sayısı, not | Rezervasyon yönetimi ve teyit |
| Online sipariş / paket teslimat | Misafir | Ad, telefon, adres, not, sipariş içeriği | Sipariş hazırlama ve teslimat |
| Sadakat programı | Misafir (üye) | Telefon, (isteğe bağlı) ad/e-posta, damga/ödül hareketleri, ticari ileti onayı | Puan/damga biriktirme, ödül; onaylı kampanya iletişimi |
| Garson / kurye portalı | İşletme personeli | Ad, rol, atanan masa/teslimat, bildirim aboneliği | Servis operasyonu |
| Mekanım Adisyon senkronu | Misafir, kasiyer, cari müşteri | Sipariş/adisyon kayıtları; cari (veresiye) müşteri adı ve telefonu; sadakat telefonu; paket teslimat bilgileri; kasiyer adı ve satış atfı | Bulut raporlama, çoklu cihaz tutarlılığı, yedekleme |
İşleme süresi: hizmet ilişkisi boyunca. İşleme niteliği: barındırma, saklama, iletme, görüntüleme, raporlama, yedekleme, silme/anonimleştirme.
03İşletmenin (veri sorumlusu) yükümlülükleri
- Misafir verilerini işlemek için geçerli bir hukuki sebebe sahip olmak ve KVKK m.10 aydınlatma yükümlülüğünü kendi misafirlerine karşı yerine getirmek. Mekanım bunun için formlarda aydınlatma metni bağlantısı ve açık rıza kutusu altyapısı sunar; metnin içeriği İşletme’nin sorumluluğundadır.
- Ticari elektronik ileti (kampanya SMS/e-postası) göndermeden önce 6563 sayılı Kanun ve İYS kapsamındaki onayı almak; onaysız gönderim yapmamak. Platformdaki ileti gönderim kapısı yalnız onaylı misafirleri hedefler; bu kapıyı aşmaya çalışmamak.
- Mekanım’a verdiği işleme talimatlarının (panel ayarları, etkinleştirilen modüller, dışa aktarma, silme) hukuka uygun olmasını sağlamak.
- Kendi kullanıcı hesaplarının, ekip üyelerinin ve cihazlarının güvenliğini sağlamak; personel ayrıldığında erişimi kaldırmak.
- İlgili kişi taleplerini (erişim, düzeltme, silme) kendi tarafında yönetmek; Mekanım’ın panel içinde sunduğu anonimleştirme ve dışa aktarma araçlarını kullanmak.
04Mekanım’ın (veri işleyen) yükümlülükleri
- Misafir verilerini yalnız İşletme’nin belgelenmiş talimatları (hizmet ayarları ve bu sözleşme) doğrultusunda ve hizmeti sunmak için işlemek; kendi amaçları için kullanmamak, reklam/profilleme yapmamak, üçüncü taraflara satmamak veya aktarmamak (alt işleyenler ve yasal zorunluluk hariç).
- Verilere erişimi, görevleri gereği bilmesi gereken yetkili personelle sınırlamak; personeli gizlilik yükümlülüğüne tabi tutmak; destek amaçlı panel görüntülemelerini denetim kaydına yazmak.
- KVKK m.12 kapsamında uygun teknik ve idari tedbirleri almak (bkz. §6).
- İşletme’nin ilgili kişi taleplerini karşılamasına makul ölçüde yardımcı olmak (dışa aktarma, anonimleştirme, silme araçları; gerektiğinde manuel destek).
- Bir yasal talimatın KVKK’ya aykırı olduğunu düşünürse İşletme’yi derhal bilgilendirmek.
- Hizmet sonunda verileri §8’e göre iade etmek ve silmek.
05Alt işleyenler
İşletme, Mekanım’ın aşağıdaki alt işleyenleri kullanmasına genel olarak yetki verir. Mekanım alt işleyenlerle bu sözleşmedekine denk veri koruma yükümlülükleri içeren sözleşmeler yapar ve onların eylemlerinden İşletme’ye karşı sorumlu kalır.
| Alt işleyen | Görev | Konum |
|---|---|---|
| Hetzner Online GmbH | Sunucu ve veritabanı barındırma | Avrupa Birliği |
| Cloudflare, Inc. | DNS, CDN, WAF/DDoS, güvenli tünel, nesne depolama (medya, şifreli yedek) | Küresel (AB dahil) |
| İşlemsel e-posta sağlayıcısı (HTTP API) | Rezervasyon teyidi, bildirim e-postaları | AB / ABD |
| PayTR / iyzico (İşletme’nin kendi üye işyeri hesabı) | Misafir “masadan öde” ve online sipariş tahsilatı — İşletme ile sağlayıcı arasında ayrı sözleşme; Mekanım yalnız işlem sonucunu alır | Türkiye |
Yeni bir alt işleyen eklenmeden veya mevcut biri değiştirilmeden en az 15 gün önce İşletme e-posta ile bilgilendirilir; İşletme haklı gerekçeyle itiraz edebilir, uzlaşılamazsa sözleşmeyi ücretsiz feshedebilir. Yurt dışındaki alt işleyenlere aktarım KVKK m.9 kapsamında uygun güvencelerle yapılır; İşletme, misafir aydınlatma metninde yurt dışı aktarımı belirtmekle yükümlüdür.
06Güvenlik tedbirleri
- İletim ve saklama: uçtan uca TLS; oturum ve cihaz belirteçleri hash’lenmiş; yedekler AES-256 şifreli, kamuya kapalı ayrı depoda, 14 gün döngülü; geri yükleme tatbikatları.
- Yalıtım: çok kiracılı mimaride her sorgu işletme kimliğiyle kapsamlanır; işletmeler birbirinin verisine erişemez. Sadakat, rezervasyon ve sipariş kayıtları işletme kimliğine bağlıdır.
- Erişim kontrolü: rol tabanlı yetkiler, süperadmin işlemlerinde ayrık denetim izi, destek görüntülemesinin kayıt altına alınması.
- Veri minimizasyonu: kart verisi alınmaz; IP adresleri analitikte hash’lenir; teslimat kişisel verileri 2 yıl sonra otomatik temizlenir; sadakat üyesi tek tıkla anonimleştirilebilir.
- Uygulama güvenliği: CSRF, oran sınırlama, HttpOnly/SameSite çerezler, honeypot, WAF; bağımlılık ve sunucu güncellemeleri.
- Süreklilik: günlük yedek, sırların şifreli emaneti, offline-first POS (bulut kesintisinde kasa çalışır).
07Veri ihlali bildirimi
Mekanım, misafir verilerini etkileyen bir kişisel veri ihlalini öğrendiğinde İşletme’yi hesabına kayıtlı e-posta üzerinden gecikmeksizin ve en geç 72 saat içinde bilgilendirir; ihlalin niteliği, etkilenen veri kategorileri ve kişi sayısı tahmini, olası sonuçlar ve alınan/önerilen tedbirler hakkında bildiği bilgileri paylaşır. İşletme’nin KVKK Kurulu’na ve ilgili kişilere bildirim yükümlülüğünü yerine getirmesine yardımcı olur. Mekanım’ın kendi veri sorumlusu olduğu veriler bakımından Kurul bildirimi doğrudan Mekanım tarafından yapılır.
08Verilerin iadesi ve silinmesi
- Hizmet ilişkisi süresince İşletme, misafir verilerini panelden CSV olarak dışa aktarabilir; sadakat üyelerini anonimleştirebilir; rezervasyon ve sipariş kayıtlarını silebilir.
- Hesap kapatma veya fesihte Mekanım, talep hâlinde verilerin makine-okunur kopyasını 30 gün içinde sağlar ve ardından misafir verilerini 30 gün içinde siler veya anonimleştirir. Yedeklerdeki kopyalar 14 günlük döngü sonunda kendiliğinden yok olur.
- Mevzuatın saklamayı zorunlu kıldığı kayıtlar (örn. mali belge niteliğindeki sipariş/ödeme kayıtları) yalnız bu amaçla ve yasal süre boyunca, erişimi kısıtlı olarak tutulur.
09Denetim ve bilgi verme
Mekanım, İşletme’nin makul talebi üzerine yılda bir kez, bu sözleşmeye uyumu gösteren bilgi ve belgeleri (güvenlik tedbirleri özeti, alt işleyen listesi, yedekleme/geri yükleme kayıtları) sağlar. Yerinde denetim yalnız Kurul talebi veya haklı ihlal şüphesi hâlinde, 30 gün önceden bildirimle, iş sürekliliğini bozmayacak şekilde ve gizlilik taahhüdü altında yapılabilir.
10Sorumluluk ve genel hükümler
Tarafların sorumluluğu Hizmet Şartları §11’deki sınırlara tabidir; ancak Mekanım’ın bu sözleşmeye aykırı kasıtlı işlemesinden doğan idari para cezaları ve tazminatlar bu sınırın dışındadır. İşletme’nin misafirlerine karşı aydınlatma/rıza yükümlülüğünü yerine getirmemesinden doğan taleplerden İşletme sorumludur. Bu sözleşme Hizmet Şartları ile birlikte yorumlanır; çelişkide kişisel veri konularında bu sözleşme üstündür. Uygulanacak hukuk ve yetkili mahkeme Hizmet Şartları’nda belirtildiği gibidir. Sorular: [email protected].