GÜNCELLENMİŞ GİZLİLİK POLİTİKASI VE KİŞİSEL VERİLERİN KORUNMASI METNİ

Son Güncelleme Tarihi: 19.07.2026

Yürürlük Tarihi: 19.07.2026

Veri Sorumlusu: QRim (iletişim bilgileri için Madde 7'ye bakınız)


Giriş ve Kapsam


İşbu Gizlilik Politikası ("Politika"), QRim ("Platform", "biz" veya "şirket") tarafından sunulan dijital menü, QR kod yönetimi, çevrimiçi sipariş ve işletme analitiği hizmetlerini kullanırken tarafımıza aktardığınız veya tarafımızca otomatik yollarla toplanan tüm kişisel verilerinizin işlenme usul ve esaslarını düzenler.


Bu Politika, hem işletme sahibi kullanıcıları (restoran/cafe yetkilileri) hem de bu işletmelerin müşterileri (son tüketiciler) için geçerlidir. Platformumuzu kullanarak, bu Politikada belirtilen veri işleme faaliyetlerini açıkça kabul etmiş sayılırsınız. İşbu Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) başta olmak üzere ilgili tüm mevzuata uygun olarak hazırlanmıştır.


Madde 1 – Toplanan Kişisel Veriler, Kategorileri ve Toplama Yöntemleri


Platformumuz aracılığıyla işlenen kişisel veriler, aşağıda detaylandırıldığı gibi kategorilere ayrılmakta olup, bu veriler otomatik (çerezler, log kayıtları) veya otomatik olmayan (kayıt formları, müşteri hizmetleri görüşmeleri) yöntemlerle elde edilmektedir:



Veri KategorisiHangi Veriler?Hangi Kaynaktan?
Kimlik BilgileriAd, soyad, doğum tarihi (yalnızca tüzel kişi değilseniz), vergi kimlik numarası (işletme kayıtlarında).Kayıt formu, hesap doğrulama.
İletişim BilgileriE-posta adresi, cep telefonu numarası, işletme adresi, şube lokasyonları.Kayıt sırasında, sipariş bildirimleri için.
Müşteri İşlem VerileriMüşterilerinizin sipariş içerikleri (ürün isimleri, adet, tutar), masa numarası, ödeme yöntemi bilgileri.Platform üzerinden alınan siparişlerden (kendi müşterilerinizin verileri tarafınıza aittir, ancak teknik olarak sistemimizden geçer).
Kullanıcı İşlem (Log) VerileriIP adresi, tarayıcı türü, işletim sistemi, tıklanma hareketleri, oturum açma/kapama saatleri, hata raporları.Sunucular, çerezler ve izleme araçları (otomatik).
Finansal VerilerÖdeme geçmişi, abonelik faturaları, banka hesap bilgileri (yalnızca ücretli plan geçişlerinde, ödeme sağlayıcı üzerinden alınır).Ödeme entegrasyon sistemleri.


Önemli: Platform, özel nitelikli kişisel verilerinizi (sağlık bilgisi, ceza kaydı, biyometrik veri vb.) asla ve kesinlikle toplamaz veya işlemez. Menülerdeki alerjen bilgileri, son kullanıcıya bilgi verme amaçlı olup, tıbbi bir veri işleme faaliyeti değildir.


Madde 2 – Verilerin Kullanım Amaçları ve Hukuki Sebepleri


Toplanan kişisel verileriniz, işbu Politika'da belirtilenler dışında hiçbir amaçla kullanılmaz. Veri işleme faaliyetlerimizin dayandığı hukuki sebepler (KVKK md. 5 ve 6) aşağıda her bir amaç için belirtilmiştir:


İşleme AmacıKullanılan VerilerHukuki Sebep
Hesap oluşturma, kimlik doğrulama ve giriş işlemleriKimlik, İletişimSözleşmenin kurulması ve ifası (KVKK 5/2-c)
Sipariş akışının sağlanması (siparişi mutfağa iletme, tamamlanma)İşlem Verileri, İletişimSözleşmenin ifası ve meşru menfaat (hizmet kalitesi)
Faturalama, abonelik yönetimi ve ücret tahsilatıFinansal, İletişimHukuki yükümlülük (Vergi Usul Kanunu) ve Sözleşme ifası
Hesap güvenliğinin sağlanması, yetkisiz girişlerin tespitiLog Verileri, IPMeşru menfaat (Platform güvenliği)
Kullanıcı deneyimini iyileştirme, arayüz iyileştirmeleriLog Verileri, ÇerezlerAçık rıza (yalnızca zorunlu olmayan çerezlerde)
Yasal yükümlülüklerin yerine getirilmesi (resmi kurum talepleri, adli makamlar)Kimlik, İletişim, FinansalHukuki yükümlülük (KVKK 5/2-ç)


Pazarlama Amaçlı Kullanım Yasağı: Topladığımız verileriniz, hiçbir koşulda üçüncü taraflarla pazarlama, reklam veya hedefleme amacıyla paylaşılmaz. Yalnızca kendi platform hizmetlerimizin iyileştirilmesi için kullanılır. Size ait e-posta adresine, onayınız olmadan ticari elektronik ileti gönderilmez.


Madde 3 – Çerezler (Cookies) ve Benzeri Teknolojiler


3.1. Platformumuz, cihazınıza çerez yerleştirerek sizi tanıyabilir ve tercihlerinizi hatırlayabilir. Kullandığımız çerez türleri şunlardır:


  1. Zorunlu (Kesin Gereken) Çerezler: Oturum açık kalma, güvenlik doğrulaması ve ödeme işlemleri için zorunludur. Devre dışı bırakılamazlar.


  1. Performans ve Analitik Çerezler: Site trafiğini, hangi sayfaların daha çok tıklandığını anonim olarak ölçmek için kullanılır (örn. Google Analytics).


  1. İşlevsellik Çerezleri: Dil tercihi, tema rengi gibi kişisel ayarları hatırlamak içindir.


3.2. Tarayıcınızın ayarlar bölümünden "Tüm çerezleri engelle" seçeneğini aktifleştirerek çerez kullanımını devre dışı bırakabilirsiniz. Ancak bu durumda, zorunlu çerezler devre dışı kalacağı için platformun QR kod okutma, sipariş alma ve giriş yapma gibi temel işlevleri çalışmayabilir.


3.3. Zorunlu olmayan çerezler (performans, hedefleme) için, yasal mevzuata uygun olarak açık rızanızı kayıt sırasında onay butonuyla veya çerez ayarları panelinden almaktayız. Bu rızayı istediğiniz zaman iptal edebilirsiniz.


Madde 4 – Veri Güvenliği ve Teknik-İdari Tedbirler


Kişisel verilerinizin yetkisiz erişimlere, veri ihlallerine, kazara kayıplara, değiştirilmelere veya kötü niyetli saldırılara karşı korunması için sektörün en güncel standartlarını uygulamaktayız:


  1. Şifreleme: Tüm veri aktarımları, 256-bit SSL/TLS şifreleme protokolü ile korunur. Şifreleriniz, bcrypt veya Argon2 gibi tek yönlü ve güçlü hash (karma) algoritmaları ile salt eklenerek (salting) saklanır. Hiçbir personelimiz şifrenizi düz metin olarak göremez.


  1. Erişim Kontrolleri: Verilerinize erişim, yalnızca en az yetki prensibiyle sınırlandırılmıştır. Platform yöneticileri, operasyonel zorunluluk olmadıkça kullanıcı verilerine erişemez.


  1. Ağ Güvenliği: Sunucularımız, DDoS saldırılarına karşı korumalı firewall ve saldırı tespit sistemleri (IDS/IPS) ile donatılmıştır.


  1. Fiziksel Güvenlik: Sunucu barındırma tesisleri, biyometrik erişim ve 7/24 güvenlik kamerası ile korunan, yangın ve sel gibi fiziksel risklere karşı yalıtılmış veri merkezlerinde bulunur.


  1. Personel Eğitimi: Veri güvenliği konusunda tüm çalışanlarımız periyodik eğitimlerden geçirilir ve veri ihlali durumunda izlenecek acil eylem planları hazırdır.


Bir veri ihlali (data breach) yaşanması durumunda, KVKK ve GDPR kapsamında gerekli bildirimleri (Kurul'a ve ilgili kişilere) 72 saat içinde yapmakla yükümlüyüz.


Madde 5 – Veri Saklama Süreleri ve İmha Politikası


5.1. Kişisel verileriniz, işbu Politika'da belirtilen amaçların ifası için gerekli olan süre kadar saklanır. Sürelerin dolması veya veri işleme şartlarının ortadan kalkması halinde verileriniz re'sen (kendiliğinden) silinir, yok edilir veya anonim hale getirilir.


5.2. Aşağıdaki süreler geçerlidir:


  1. Kimlik, İletişim ve İşlem Verileri: Hesabınız aktif olduğu sürece. Hesap silindiğinde 30 gün içinde sistemden kalıcı olarak silinir (bu süre, yanlışlıkla silme durumuna karşı tanınan yasal tolerans süresidir).


  1. Log Kayıtları (IP, erişim bilgileri): İlgili işlemin gerçekleştiği tarihten itibaren en fazla 1 (bir) yıl saklanır; güvenlik analizleri için kullanılır ve süre sonunda anonimleştirilir.


  1. Finansal Veriler (Faturalar): Vergi Usul Kanunu ve Ticaret Kanunu gereği, faturanın düzenlendiği yılı takip eden takvim yılından itibaren 10 (on) yıl boyunca saklanması yasal zorunluluktur. Bu veriler, diğer sistemlerden izole edilmiş arşiv sunucularında tutulur.


  1. Çerez Verileri: Oturum çerezleri tarayıcı kapatılana kadar; kalıcı çerezler ise en fazla 6 (altı) ay geçerlidir.


5.3. Pasif hesap durumunda (ödenmeyen fatura nedeniyle dondurulmuş hesaplar) verileriniz, 90 gün boyunca bekletilir, bu süre sonunda aktifleşmezse yukarıdaki hükümler çerçevesinde silinir.


Madde 6 – Kişisel Veri Sahibinin Hakları (KVKK ve GDPR)


6698 sayılı KVKK'nın 11. maddesi ve GDPR'nin 15-22. maddeleri kapsamında, veri sahibi olarak aşağıdaki haklara sahipsiniz. Bu haklarınızı kullanmak için talebinizi yazılı olarak veya kayıtlı e-posta adresiniz üzerinden tarafımıza iletebilirsiniz (iletişim için Madde 8'e bakınız):


  1. Erişim Hakkı: Hakkınızda kişisel veri işlenip işlenmediğini, işleniyorsa hangi verilerin işlendiğini öğrenebilir ve bunların kopyasını alabilirsiniz.
  2. Düzeltme Hakkı: Eksik veya yanlış işlenen verilerinizin düzeltilmesini talep edebilirsiniz (örneğin adres değişikliği).
  3. Silme / Unutulma Hakkı: Verilerinizin işlenmesini gerektiren sebepler ortadan kalktıysa (örneğin hesabınızı kapattıysanız) verilerinizin silinmesini talep edebilirsiniz. Ancak bu talep, yasal zorunluluklar (10 yıllık fatura saklama gibi) nedeniyle engellenebilir.
  4. İşlemenin Sınırlandırılması: Verilerinizin işlenmesinin durdurulmasını (dondurulmasını) talep edebilirsiniz (örneğin verilerin doğruluğundan şüphe duyuyorsanız, doğrulanana kadar işlem durdurulur).
  5. Veri Taşınabilirliği: İşlenen verilerinizin, makine tarafından okunabilir (JSON/XML) bir formatta size veya başka bir veri sorumlusuna aktarılmasını talep edebilirsiniz.
  6. İtiraz Etme Hakkı: Size özel otomatik sistemler (profil oluşturma) ile analiz yapılmasına itiraz edebilirsiniz.


Başvuru Süreci: Talebinizi ilettiğiniz tarihten itibaren en geç 30 (otuz) gün içinde sonuçlandırır ve size gerekçeli olarak yanıt veririz. Başvurunun maliyetli bir işlem gerektirmesi halinde, mevzuatta belirtilen ücretlendirme (2026 yılı itibarıyla Veri Sorumlusuna Başvuru Usulü Tebliği'ne göre) uygulanabilir. Talebinizin reddedilmesi durumunda, red gerekçemizle birlikte KVKK Kurulu'na şikayet hakkınız saklıdır.


Madde 7 – Kişisel Verilerin Yurt İçine ve Yurt Dışına Aktarılması (Önemli)


7.1. Platform olarak, bulut bilişim altyapı hizmetlerini (sunucu barındırma, veri tabanı, e-posta servisleri) dünyaca tanınmış ve yüksek güvenlik sertifikalarına (ISO 27001, SOC2) sahip üçüncü taraf sağlayıcılardan satın almaktayız. Bu sağlayıcıların sunucu konumları Türkiye (İstanbul/Ankara) ve Avrupa Birliği (Almanya/Frankfurt) lokasyonlarında bulunmaktadır.


7.2. Verileriniz, yukarıda belirtilen yurt dışındaki hizmet sağlayıcılara, yalnızca teknik altyapı hizmetini almak amacıyla ve KVKK'nın 9. maddesi ile GDPR'nin 45-46. maddelerine uygun olarak (AB Yeterlilik Kararı / Standart Sözleşme Maddeleri - SCC) imzalanan sözleşmeler çerçevesinde aktarılmaktadır.


7.3. Verileriniz, hiçbir koşulda reklam, pazarlama, sigorta veya benzeri amaçlarla üçüncü şahıslara satılmaz, kiralanmaz veya değiştirilmez. Yalnızca yasal zorunluluk (örneğin mahkeme kararı, denetim kurumu talebi) halinde ilgili resmi mercilere paylaşılır.


Madde 8 – Değişiklikler ve Güncellemeler


8.1. Gizlilik Politikamız, teknolojik gelişmeler, mevzuat değişiklikleri veya hizmetlerimizde yapılan yenilikler doğrultusunda güncellenebilir.


8.2. Güncel Politika metni her zaman web sitemizdeki ilgili sayfada yayınlanır. İşbu Politikada yapılan önemli değişiklikler (örneğin; veri aktarım esaslarında köklü değişiklik, işleme amaçlarında değişim, kişisel hakları kısıtlayıcı düzenlemeler), değişiklik tarihinden en az 15 (on beş) gün önce kayıtlı e-posta adresinize bildirilir ve platform giriş panelinizde onayınıza sunulur.


8.3. Güncellenmiş metni okumadan devam etmeniz durumunda, değişiklikleri kabul etmiş sayılırsınız.


Madde 9 – Veri Sorumlusu ve İletişim Kanalları


Bu Politika kapsamındaki tüm veri işleme faaliyetlerinin Veri Sorumlusu aşağıdaki tüzel kişiliktir. Veri Güvenliği ve Gizlilik konularındaki tüm sorularınız, şikayetleriniz veya hak talepleriniz için bize aşağıdaki kanallardan ulaşabilirsiniz:


  1. Veri Sorumlusu Ünvanı: QRim
  2. Resmi Kayıtlı Adres: [Şirket Merkez Adresi / MERSİS No]
  3. KVKK / Veri Koruma Sorumlusu E-Posta: kvkk@qrim.com.tr (Bu adres, yalnızca veri işleme talepleri içindir.)
  4. Genel Destek Hattı: [0 (505) 602 41 90]
  5. KEP (Kayıtlı Elektronik Posta) Adresi: qrim@hs01.kep.tr (Resmi tebligatlar için)


Politika'nın bu versiyonu, 19.07.2026 tarihinde yürürlüğe girmiştir. Bir önceki versiyona ait arşiv kayıtları, talep halinde sunulmak üzere saklanmaktadır.