MenuPort
Gizlilik Politikası
Son güncelleme: 2026-09-26
MenuPort, restoranların 3D ve artırılmış gerçeklik destekli dijital menü yayınlamasını sağlar. Bu politika hangi kişisel verilerin hangi amaçla ve hangi hukuki dayanakla işlendiğini, kimlerle paylaşıldığını, ne kadar saklandığını ve nasıl silinebileceğini açıklar.
Veri sorumlusu
MenuPort hizmetini işleten taraf veri sorumlusudur ve aşağıdaki iletişim adresinden ulaşılabilir.
Bu politika 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki aydınlatma yükümlülüğünü karşılamak üzere hazırlanmıştır.
İki farklı kullanıcı, iki farklı veri
MenuPort'de iki tür kullanıcı vardır ve haklarında işlenen veriler birbirinden tamamen ayrıdır: menüsünü yöneten restoran sahipleri (hesap açar) ve QR kodu okutup menüye bakan müşteriler (hesap açmaz).
Restoran sahiplerinden işlenen veriler
Bu veriler hesabın oluşturulması, hizmetin sunulması ve güvenliğin sağlanması için gereklidir.
- Kimlik ve iletişim: e-posta adresi, görünen ad.
- Menü içeriği: restoran adı, açıklama, adres bilgisi niteliğindeki menü adresi (slug), kategoriler, ürünler, fiyatlar, alerjen ve besin bilgileri.
- Görsel içerik: yüklenen ürün fotoğrafları ve 3D model üretimi için çekilen kareler.
- 3D üretim arşivi: 3D model oluşturulduğunda kullanılan fotoğraflar ve üretilen model, üretim kalitesini iyileştirmek amacıyla ayrı bir arşivde saklanır.
- Satın alma ve 3D hak kayıtları: mağaza (Apple/Google), ürün ve hak miktarı, işlem kimliğinin özeti, doğrulama/tüketim/iade durumu, hesap eşlemesi ve satın alma koşullarının sürümü ile onay zamanı. Kart veya tam ödeme bilgileri MenuPort tarafından saklanmaz; ödeme mağaza tarafından işlenir.
- İşlem güvenliği: oturum kayıtları, uygulama çökme ve hata kayıtları.
Rezervasyon yapan misafirlerden işlenen veriler
Bu bilgiler seçtiğiniz restorana rezervasyonu iletmek ve restoranın rezervasyonu yönetebilmesini sağlamak için işlenir. Restoran, rezervasyon formunda kendi aydınlatma metni ve rezervasyon koşulları bağlantılarını gösterebilir.
- Ad, telefon numarası, kişi sayısı, istenen tarih ve saat, varsa misafir notu ve kullanılan dil.
- Rezervasyonun durumu ve yönetimi için gereken kayıtlar. Pazarlama iletişimi tercihi ayrıca ve yalnızca misafir isterse kaydedilir; rezervasyon için zorunlu değildir.
Menü ziyaretçilerinden işlenen veriler
Menüyü görüntüleyen müşteriler için hesap oluşturulmaz, çerez kullanılmaz, reklam kimliği veya cihaz parmak izi üretilmez, farklı siteler arasında takip yapılmaz. Yalnızca restoranın kendi menüsünü iyileştirmesine yarayan toplam sayımlar tutulur:
- Menünün ve tek tek ürünlerin kaç kez görüntülendiği.
- 3D/AR görüntüleyicinin kaç kez açıldığı.
- Menüde aranıp sonuç bulunamayan arama terimleri.
- Hangi filtrelerin (vegan, glütensiz, indirimli) kullanıldığı.
- Menünün hangi dilde açıldığı ve cihazın telefon mu bilgisayar mı olduğu.
Bu sayımlar kişiye bağlanamaz
Tutulan kayıtlar tek tek kişilere değil, restoranın menüsüne aittir ve “bu ürüne 40 kez bakıldı” gibi toplamlardan ibarettir. Ziyaretçiye ait bir kimlik üretilmediği için bu sayımlar belirli bir kişiyle ilişkilendirilemez.
Tarayıcının `sessionStorage` alanı yalnızca aynı olayın tek ziyarette birden fazla sayılmasını önlemek için kullanılır. Burada saklanan değer bir işaretten ibarettir, cihazdan dışarı çıkmaz ve sekme kapandığında silinir; kalıcı bir tanımlayıcı değildir.
Analitik uç noktasındaki kötüye kullanım sınırı için IP adresinden üretilen kesilmiş bir SHA-256 özeti, bir dakikalık sayaç penceresiyle birlikte geçici olarak veritabanında tutulur. Ham IP adresi bu sayaç belgesine yazılmaz; sayaçlar yaklaşık 16 dakika sonra süre aşımına girer ve 15 dakikada bir çalışan temizlik işiyle silinir. Özet, bu kısa dönem içinde aynı kaynaktan gelen istekleri ilişkilendirebildiğinden anonim değil, geçici takma adlı veridir.
İşleme amaçları ve hukuki dayanak
- Hesabın oluşturulması, girişin sağlanması ve menü hizmetinin sunulması — sözleşmenin kurulması ve ifası (KVKK md. 5/2-c; GDPR md. 6/1-b).
- Rezervasyonun alınması ve yönetilmesi için gerekli misafir iletişim ve rezervasyon bilgilerinin kullanılması. Pazarlama iletişimi tercihi ayrı ve isteğe bağlıdır.
- Hizmetin güvenliği, kötüye kullanımın önlenmesi ve hataların giderilmesi — meşru menfaat (KVKK md. 5/2-f; GDPR md. 6/1-f).
- Menü kullanımına ilişkin toplam istatistiklerin restorana sunulması — meşru menfaat; bu kapsamda kimliği belirli bir kişiye ait veri işlenmez.
- Abonelik ve satın alınan 3D hakların doğrulanması, hesaba tanımlanması, bakiyenin yönetilmesi ve iade/itirazların ele alınması — sözleşmenin ifası, hizmet güvenliği ve uygulanabilir mali/yasal yükümlülükler.
- 3D üretim kalitesinin iyileştirilmesi: kaynak fotoğrafların bir kopyası ve üretilen model, kalite analizi ve ilerideki şirket içi iyileştirmeler için ayrı bir arşive alınabilir — meşru menfaat. Arşivdeki kaynak fotoğraf kopyaları en geç 30 gün içinde silinir; arşivlenmiş GLB/USDZ model dosyaları ilgili restoran veya hesap silinene kadar tutulur. Model oluşturma sırasında fotoğraflar önce fal.ai/Rodin v2'ye, bu sağlayıcı başarısız olursa aynı fotoğraflar Tripo'ya gönderilir. Bu sağlayıcı aktarımı arşiv saklamasından ayrıdır.
- Yasal yükümlülüklerin yerine getirilmesi — hukuki yükümlülük (KVKK md. 5/2-ç; GDPR md. 6/1-c).
Aktarılan taraflar ve yurt dışına aktarım
Hizmet, altyapı sağlayıcıları üzerinden sunulur ve bu kapsamda veriler aşağıdaki taraflarca işlenir:
- Google Ireland Limited / Google LLC (Firebase ve Google Cloud) — barındırma, kimlik doğrulama, veritabanı, dosya depolama ve hata raporlama. Veriler öncelikle Avrupa Birliği içindeki sunucularda (europe-west1) tutulur.
- fal.ai (Rodin v2) — 3D model üretimindeki birincil sağlayıcı. Üretim başarısız olursa aynı üç ürün fotoğrafı yedek sağlayıcı Tripo'ya iletilir. Her iki sağlayıcıya da yalnızca model üretimi için gerekli fotoğraflar gönderilir.
Yurt dışına aktarım hakkında
Yukarıdaki sağlayıcıların bir kısmı Türkiye dışında yerleşiktir ve teknik destek, yedekleme veya işleme süreçleri kapsamında verilere yurt dışından erişilebilir. Bu nedenle kişisel verileriniz yurt dışına aktarılabilir.
Aktarım, KVKK md. 9 ve GDPR Bölüm V kapsamında; sağlayıcıların standart sözleşme hükümleri ve eşdeğer güvenlik taahhütleri esas alınarak gerçekleştirilir. Hizmeti kullanmanız bu aktarımı kapsar; aktarımı istemiyorsanız hizmeti kullanmamanız gerekir.
Saklama süreleri
Hesabınızı uygulama içindeki Profil ekranından silebilirsiniz. Hesap silindiğinde restoranlarınız, menüleriniz, ürünleriniz, yüklediğiniz görseller, üretilen 3D modeller ve ilgili eğitim arşivi dosyaları kalıcı olarak silinir. Satın alınan 3D hakları silinen hesaba bağlı olduğundan kullanılamaz, başka hesaba aktarılamaz ve geri yüklenemez; emredici tüketici hakları saklıdır. İşlem güvenliği, iade/itiraz yönetimi veya mali/yasal yükümlülükler için gerekli sınırlı mağaza işlem kayıtları yukarıdaki amaçlarla tutulabilir. Tek bir restoranı sildiğinizde o restorana ait arşiv de silinir. Kaynak fotoğraf kopyaları normal koşullarda en geç 30 gün içinde otomatik silinir; model arşivi silme işlemine kadar tutulur. Silinen veriler yukarıdaki yedek süreleri dolduğunda yedeklerden de tamamen kaybolur.
- Hesap ve menü verileri: hesap silinene kadar.
- Satın alma ve 3D hak kayıtları: mağaza işlemlerini doğrulamak, kredileri doğru hesaba bağlamak, tekrar kullanımı önlemek, iade/itirazları yönetmek ve mali/yasal yükümlülükleri karşılamak için tutulur. İşlem defteri için şu anda otomatik silme süresi uygulanmaz; veriler bu amaçlarla erişimi kısıtlı şekilde saklanır ve saklama süresi geçerli yasal yükümlülüklere göre gözden geçirilir. Google Play'in ham satın alma jetonu tüketim/iade uzlaştırması tamamlandıktan sonra silinir. Kabul kaydı, hesap/SKU başına güncel kabulü göstermek için tutulur ve hesap silme işlemi sırasında kaldırılır; doğrulanmış satın alma anındaki kabul sürümü ve zamanı işlem kaydında kalabilir.
- Rezervasyon bilgileri: restoranın ayarladığı süre boyunca; süre ayarlanmamışsa veya 0 ise varsayılan 90 gün. Süre dolduğunda ad, telefon, not, dil, pazarlama tercihi ve misafir yönetim anahtarı anonimleştirilir veya silinir; rezervasyon geçmişi için gerekli tarih, saat, kişi sayısı ve durum kalabilir.
- 3D üretim sırasında kullanılan asıl yüklemeler: iş tamamlanınca hemen silinmeye çalışılır; geçici depolama hatasında sunucu temizliği otomatik olarak yeniden dener. Kalite arşivindeki kaynak fotoğraf kopyaları en geç 30 gün içinde silinir.
- Üretilen 3D modelin arşiv kopyası (GLB/USDZ): ilgili restoran veya hesap silinene kadar.
- Analitik hız sınırı IP özeti: kısa ömürlü sayaç penceresi; yaklaşık 16 dakika sonra sona erer ve izleyen 15 dakikalık temizlik çalışmasında silinir.
- Yedekler: günlük yedekler 7 gün, haftalık yedekler 14 hafta.
- Uygulama tanılama kayıtları: 30 gün. Firebase Crashlytics'e gönderilen hata ve çökme kayıtları: sağlayıcının standart saklama süresi boyunca.
- Toplam menü istatistikleri: kişiye bağlanamadığı için süresiz tutulabilir.
Haklarınız
KVKK md. 11 ve GDPR kapsamında aşağıdaki haklara sahipsiniz:
- Kişisel verinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme.
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme.
- Verilerin silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı taraflara bildirilmesini isteme.
- İşlenen verilerin münhasıran otomatik sistemlerle analizi suretiyle aleyhinize bir sonuç doğmasına itiraz etme.
- Hukuka aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Haklarınızı nasıl kullanırsınız
Menü içeriğinizi ve hesap bilgilerinizi uygulama üzerinden düzenleyebilir, hesabınızı dilediğiniz zaman silebilirsiniz. Diğer talepleriniz için aşağıdaki iletişim adresine yazmanız yeterlidir; başvurular yasal süreler içinde yanıtlanır.
Başvurunuzun sonucundan memnun kalmazsanız Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.
Güvenlik
Veriler aktarım sırasında şifrelenir, yetkilendirme kuralları her kiracının verisini diğerlerinden yalıtır ve sunucu tarafındaki kayıtlara istemciler doğrudan yazamaz. Bununla birlikte hiçbir sistemin mutlak güvenlik sağlayamayacağını belirtmek gerekir; bir güvenlik olayı yaşanması hâlinde mevzuatın öngördüğü bildirimler yapılır.
Çocuklar
MenuPort işletmelere yönelik bir hizmettir ve 18 yaşından küçüklere yönelik değildir. Bilerek çocuklardan veri toplanmaz.
Değişiklikler
Bu politika güncellendiğinde yukarıdaki tarih değişir. Kapsamı etkileyen önemli değişikliklerde uygulama içinden ayrıca bilgilendirme yapılır.
İletişim ve başvuru
Gizlilikle ilgili soru ve talepleriniz için: info@sorin.tech