Restoran ve kafelerde müşteri telefonu, adres, ödeme bilgisi gibi kişisel verilerin toplanması KVKK kapsamında sorumluluk doğurur. Yazılımınızın bu verileri nasıl işlediğini, kimlerin erişebildiğini ve ne kadar süre sakladığınızı bilmiyorsanız, hem yasal risk hem de müşteri güveni kaybı yaşarsınız. Bu rehber, restoran işletmelerinde KVKK farkındalığını günlük operasyona nasıl yerleştireceğinizi adım adım gösterir.
Restoranlarda hangi kişisel veriler toplanır
Bir restoran veya kafe, müşteriden isim, telefon, e-posta, adres (paket servis), doğum günü (sadakat programı), araç plakası (vale), ödeme kartı son dört hanesi gibi bilgileri toplar. Bunların tamamı KVKK'nın tanımladığı "kişisel veri"dir ve işlenmesi için yasal dayanak gerekir. Ayrıca çalışan özlükleri, tedarikçi fatura bilgileri ve güvenlik kamerası kayıtları da aynı kapsama girer.
Paket servis yazılımları ve QR menü sistemleri özellikle dikkat ister; müşteri telefonu ve adresi bulut sunucuda saklanıyorsa, bu sunucunun nerede olduğu ve hangi güvenlik standartlarına uyduğu önemlidir. Paket servis programı seçerken veri merkezi konumu ve yedekleme politikasını mutlaka sorun.
Yasal dayanak ve aydınlatma metni
KVKK'ya göre kişisel veri işlemek için altı yasal dayanaktan biri gerekir: açık rıza, sözleşme, yasal yükümlülük, ilgili kişinin hayati çıkarı, kamu yararı veya meşru menfaat. Restoranlarda en sık kullanılan dayanak "sözleşmenin kurulması ve ifası"dır; yani müşteri sipariş verdiğinde adres ve telefon bilgisini paylaşmayı kabul etmiş sayılır. Ancak pazarlama SMS'i göndermek için ayrıca açık rıza almanız gerekir.
Aydınlatma metni, müşteriye hangi verilerin neden toplandığını, ne kadar süre saklanacağını ve haklarını nasıl kullanabileceğini anlatan belgedir. Bu metni QR menü giriş ekranında, paket servis sipariş formunda ve kasa önünde görünür kılmalısınız. Metin uzun olmamalı; iki-üç paragrafta özetlenip "Detaylı bilgi" bağlantısıyla genişletilebilir.
Aydınlatma metninde bulunması gereken başlıklar
- Veri sorumlusunun kimliği (işletme unvanı, adres)
- Hangi verilerin hangi amaçla işlendiği
- Verilerin kimlere aktarılabileceği (pazaryeri, muhasebe, kargo)
- Toplama yöntemi (yazılım, kamera, elle kayıt)
- İlgili kişinin hakları (erişim, düzeltme, silme, itiraz)
Yazılım ve bulut güvenliği
Restoran yazılımınız müşteri verilerini bulutta saklıyorsa, sunucu sağlayıcısının ISO 27001 veya benzeri güvenlik sertifikasına sahip olduğundan emin olun. Estorix gibi bulut tabanlı sistemler, verileri şifreleyerek saklar ve yalnızca yetkilendirilmiş kullanıcılara erişim verir. Ancak siz de kendi tarafınızda önlem almalısınız: her çalışana ayrı kullanıcı hesabı açın, şifreleri düzenli değiştirin ve işten ayrılan personelin erişimini hemen kapatın.
Pazaryeri entegrasyonlarında dikkat edilmesi gereken nokta, sipariş bilgilerinin hangi kanaldan aktığıdır. Yemeksepeti entegrasyonu gibi doğrudan API bağlantıları, verilerin üçüncü taraf sunuculara kopyalanmadan yazılımınıza gelmesini sağlar. Manuel aktarım yapıyorsanız, Excel dosyalarını açık ağda paylaşmayın; şifreli e-posta veya bulut klasörü kullanın.
Veri saklama süreleri ve imha
KVKK, kişisel verilerin "işleme amacı ortadan kalktığında" silinmesini veya anonimleştirilmesini zorunlu kılar. Restoranlarda bu süre, veri türüne göre değişir. Örneğin adisyon kayıtları vergi mevzuatı gereği beş yıl saklanmalıdır; ancak paket servis adresi, sipariş tamamlandıktan sonra yalnızca müşteri ilişkileri ve garanti süreleri için gereklidir. Pazarlama izni olmayan müşteri telefon numaralarını altı ay sonra silmek makul bir uygulamadır.
| Veri türü | Saklama süresi | Yasal/operasyonel gerekçe |
|---|---|---|
| Adisyon ve fatura | 5 yıl | Vergi Usul Kanunu |
| Paket servis adresi | 6-12 ay | Müşteri ilişkileri, şikâyet takibi |
| Güvenlik kamerası | 30-90 gün | Güvenlik olayı araştırması |
| Pazarlama izni olmayan telefon | 6 ay | Operasyonel gereklilik sona erdi |
| Çalışan özlük dosyası | 10 yıl (işten ayrılma sonrası) | İş Kanunu, SGK mevzuatı |
Veri imhası yazılımda "sil" tuşuna basmaktan ibaret değildir; yedekleme sunucularından ve log kayıtlarından da temizlenmelidir. Restoran raporlama ekranlarında eski dönem verilerini anonimleştirerek (isim yerine "Müşteri-12345" gibi kod kullanarak) istatistiksel analiz yapabilirsiniz.
Çalışan eğitimi ve erişim yönetimi
KVKK ihlallerinin büyük kısmı, çalışanların dikkatsizliğinden kaynaklanır. Garson, müşteri telefonunu kâğıda yazıp kasaya getiriyorsa ve bu kâğıt masada unutuluyorsa veri sızıntısı riski vardır. Bunun yerine garson uygulaması üzerinden doğrudan sipariş alın; uygulama, verileri şifreli kanaldan sunucuya gönderir ve ekranda yalnızca gerekli bilgileri gösterir.
Her çalışana yalnızca işi için gerekli olan verilere erişim verin. Örneğin mutfak personelinin müşteri telefon numarasını görmesine gerek yoktur; sipariş detayı ve masa numarası yeterlidir. Yönetici panelinde, hangi kullanıcının hangi ekranlara erişebildiğini düzenli kontrol edin ve işten ayrılan personelin hesabını aynı gün kapatın.
Eğitim programında yer alması gereken konular
- Kişisel veri nedir, neden korunmalıdır
- Müşteri bilgilerini üçüncü kişilerle paylaşmama
- Şifre güvenliği ve hesap paylaşmama
- Kâğıt formları güvenli şekilde imha etme
- Veri ihlali durumunda kime haber verileceği
Sık yapılan hatalar
Birçok restoran, pazarlama izni almadan toplu SMS gönderir. KVKK'ya göre ticari elektronik ileti göndermek için müşterinin açık rızası gerekir; sipariş sırasında "Kampanyalardan haberdar olmak istiyorum" kutucuğunu işaretlemesi yeterlidir. Ancak bu kutuyu önceden işaretli bırakmak veya izin almadan liste satın almak yasaktır.
Bir diğer yaygın hata, eski müşteri verilerini hiç silmemektir. Beş yıl önce bir kez sipariş vermiş müşterinin telefon numarasını hâlâ sistemde tutuyorsanız ve bu kişi "verilerimi silin" talebinde bulunursa, yasal süre içinde (otuz gün) yanıt vermek zorundasınız. Düzenli veri temizliği hem depolama maliyetini düşürür hem de hukuki riski azaltır.
Güvenlik kamerası kayıtlarını sınırsız süre saklamak da sorunludur. Kamera görüntüleri kişisel veridir ve yalnızca güvenlik olaylarını araştırmak için gerekli süre boyunca tutulmalıdır. Otuz gün, çoğu işletme için yeterli bir süredir; daha uzun saklama gerekiyorsa bunu aydınlatma metninde belirtmelisiniz.
Sık sorulan sorular
KVKK uyumu için mutlaka avukat tutmak gerekir mi?
Küçük ve orta ölçekli restoranlar için avukat zorunlu değildir, ancak aydınlatma metni ve veri işleme envanteri hazırlarken hukuki danışmanlık almanız önerilir. İlk kurulumu tamamladıktan sonra, yıllık kontrol ve güncelleme işlemlerini kendi ekibinizle yürütebilirsiniz. KVKK Kurumu'nun web sitesinde örnek metinler ve rehberler bulunur.
Müşteri "verilerimi silin" derse ne yapmalıyım?
Talebi yazılı olarak (e-posta veya ıslak imzalı dilekçe) alın ve otuz gün içinde yanıt verin. Yasal saklama yükümlülüğü olmayan verileri (pazarlama listesi, eski adres) silin; fatura gibi beş yıl saklanması gereken belgeleri ise anonimleştirin veya erişimi kısıtlayın. Silme işlemini tamamladığınızda müşteriye yazılı bildirim gönderin.
Bulut yazılımlar KVKK'ya uygun mudur?
Bulut yazılımların KVKK uyumluluğu, sağlayıcının aldığı güvenlik önlemlerine bağlıdır. Sunucunun Türkiye'de veya AB'de olması, ISO 27001 sertifikası, düzenli yedekleme ve şifreleme gibi standartlar aranmalıdır. Estorix gibi yerli yazılımlar, Türk veri koruma mevzuatına uygun altyapı sunar; ancak siz de kendi tarafınızda kullanıcı yetkilendirmesi ve şifre politikası gibi önlemleri uygulamalısınız.
Pazaryeri siparişlerinde veri sorumlusu kim?
Pazaryeri (Yemeksepeti, Getir Yemek vb.) ve restoran, her ikisi de veri sorumlusudur. Pazaryeri, müşteri bilgilerini size aktarırken kendi aydınlatma metninde bunu belirtmelidir; siz de bu verileri yalnızca siparişi tamamlamak için kullanmalısınız. Pazarlama amacıyla kullanmak isterseniz, müşteriden ayrıca izin almanız gerekir.
Çalışan kişisel verileri nasıl korunmalı?
Çalışan özlük dosyaları, maaş bilgileri ve sağlık raporları özel nitelikli veri sayılır ve daha sıkı koruma gerektirir. Bu belgeleri kilitli dolap veya şifreli dijital klasörde saklayın, yalnızca İK ve muhasebe personeline erişim verin. İşten ayrılan çalışanın dosyasını on yıl boyunca saklayın, ardından güvenli şekilde imha edin.
KVKK uyumunu sürdürülebilir kılmak
KVKK farkındalığı tek seferlik bir proje değil, günlük operasyonun parçası olmalıdır. Yeni bir yazılım entegrasyonu eklerken, çalışan alırken veya pazarlama kampanyası başlatırken veri koruma etkisini değerlendirin. Altı ayda bir veri işleme envanterinizi gözden geçirin ve artık kullanılmayan verileri temizleyin. Bu disiplin, hem yasal riskinizi düşürür hem de müşteri güvenini pekiştirir. KVKK uyumlu bir restoran yazılımı aramaya demo talebi ile başlayabilirsiniz.