Estorix
Estorix POS
App Store'dan İndir
İndir
Güvenlik

KVKK farkındalığı restoran

Restoran ve kafelerde müşteri telefonu, adres, ödeme bilgisi gibi kişisel verilerin toplanması KVKK kapsamında sorumluluk doğurur. Yazılımınızın bu…

Güvenlik — Estorix Blog

Restoran ve kafelerde müşteri telefonu, adres, ödeme bilgisi gibi kişisel verilerin toplanması KVKK kapsamında sorumluluk doğurur. Yazılımınızın bu verileri nasıl işlediğini, kimlerin erişebildiğini ve ne kadar süre sakladığınızı bilmiyorsanız, hem yasal risk hem de müşteri güveni kaybı yaşarsınız. Bu rehber, restoran işletmelerinde KVKK farkındalığını günlük operasyona nasıl yerleştireceğinizi adım adım gösterir.

Restoranlarda hangi kişisel veriler toplanır

Bir restoran veya kafe, müşteriden isim, telefon, e-posta, adres (paket servis), doğum günü (sadakat programı), araç plakası (vale), ödeme kartı son dört hanesi gibi bilgileri toplar. Bunların tamamı KVKK'nın tanımladığı "kişisel veri"dir ve işlenmesi için yasal dayanak gerekir. Ayrıca çalışan özlükleri, tedarikçi fatura bilgileri ve güvenlik kamerası kayıtları da aynı kapsama girer.

Paket servis yazılımları ve QR menü sistemleri özellikle dikkat ister; müşteri telefonu ve adresi bulut sunucuda saklanıyorsa, bu sunucunun nerede olduğu ve hangi güvenlik standartlarına uyduğu önemlidir. Paket servis programı seçerken veri merkezi konumu ve yedekleme politikasını mutlaka sorun.

Yasal dayanak ve aydınlatma metni

KVKK'ya göre kişisel veri işlemek için altı yasal dayanaktan biri gerekir: açık rıza, sözleşme, yasal yükümlülük, ilgili kişinin hayati çıkarı, kamu yararı veya meşru menfaat. Restoranlarda en sık kullanılan dayanak "sözleşmenin kurulması ve ifası"dır; yani müşteri sipariş verdiğinde adres ve telefon bilgisini paylaşmayı kabul etmiş sayılır. Ancak pazarlama SMS'i göndermek için ayrıca açık rıza almanız gerekir.

Aydınlatma metni, müşteriye hangi verilerin neden toplandığını, ne kadar süre saklanacağını ve haklarını nasıl kullanabileceğini anlatan belgedir. Bu metni QR menü giriş ekranında, paket servis sipariş formunda ve kasa önünde görünür kılmalısınız. Metin uzun olmamalı; iki-üç paragrafta özetlenip "Detaylı bilgi" bağlantısıyla genişletilebilir.

Aydınlatma metninde bulunması gereken başlıklar

  • Veri sorumlusunun kimliği (işletme unvanı, adres)
  • Hangi verilerin hangi amaçla işlendiği
  • Verilerin kimlere aktarılabileceği (pazaryeri, muhasebe, kargo)
  • Toplama yöntemi (yazılım, kamera, elle kayıt)
  • İlgili kişinin hakları (erişim, düzeltme, silme, itiraz)

Yazılım ve bulut güvenliği

Restoran yazılımınız müşteri verilerini bulutta saklıyorsa, sunucu sağlayıcısının ISO 27001 veya benzeri güvenlik sertifikasına sahip olduğundan emin olun. Estorix gibi bulut tabanlı sistemler, verileri şifreleyerek saklar ve yalnızca yetkilendirilmiş kullanıcılara erişim verir. Ancak siz de kendi tarafınızda önlem almalısınız: her çalışana ayrı kullanıcı hesabı açın, şifreleri düzenli değiştirin ve işten ayrılan personelin erişimini hemen kapatın.

Pazaryeri entegrasyonlarında dikkat edilmesi gereken nokta, sipariş bilgilerinin hangi kanaldan aktığıdır. Yemeksepeti entegrasyonu gibi doğrudan API bağlantıları, verilerin üçüncü taraf sunuculara kopyalanmadan yazılımınıza gelmesini sağlar. Manuel aktarım yapıyorsanız, Excel dosyalarını açık ağda paylaşmayın; şifreli e-posta veya bulut klasörü kullanın.

Veri saklama süreleri ve imha

KVKK, kişisel verilerin "işleme amacı ortadan kalktığında" silinmesini veya anonimleştirilmesini zorunlu kılar. Restoranlarda bu süre, veri türüne göre değişir. Örneğin adisyon kayıtları vergi mevzuatı gereği beş yıl saklanmalıdır; ancak paket servis adresi, sipariş tamamlandıktan sonra yalnızca müşteri ilişkileri ve garanti süreleri için gereklidir. Pazarlama izni olmayan müşteri telefon numaralarını altı ay sonra silmek makul bir uygulamadır.

Veri türü Saklama süresi Yasal/operasyonel gerekçe
Adisyon ve fatura 5 yıl Vergi Usul Kanunu
Paket servis adresi 6-12 ay Müşteri ilişkileri, şikâyet takibi
Güvenlik kamerası 30-90 gün Güvenlik olayı araştırması
Pazarlama izni olmayan telefon 6 ay Operasyonel gereklilik sona erdi
Çalışan özlük dosyası 10 yıl (işten ayrılma sonrası) İş Kanunu, SGK mevzuatı

Veri imhası yazılımda "sil" tuşuna basmaktan ibaret değildir; yedekleme sunucularından ve log kayıtlarından da temizlenmelidir. Restoran raporlama ekranlarında eski dönem verilerini anonimleştirerek (isim yerine "Müşteri-12345" gibi kod kullanarak) istatistiksel analiz yapabilirsiniz.

Çalışan eğitimi ve erişim yönetimi

KVKK ihlallerinin büyük kısmı, çalışanların dikkatsizliğinden kaynaklanır. Garson, müşteri telefonunu kâğıda yazıp kasaya getiriyorsa ve bu kâğıt masada unutuluyorsa veri sızıntısı riski vardır. Bunun yerine garson uygulaması üzerinden doğrudan sipariş alın; uygulama, verileri şifreli kanaldan sunucuya gönderir ve ekranda yalnızca gerekli bilgileri gösterir.

Her çalışana yalnızca işi için gerekli olan verilere erişim verin. Örneğin mutfak personelinin müşteri telefon numarasını görmesine gerek yoktur; sipariş detayı ve masa numarası yeterlidir. Yönetici panelinde, hangi kullanıcının hangi ekranlara erişebildiğini düzenli kontrol edin ve işten ayrılan personelin hesabını aynı gün kapatın.

Eğitim programında yer alması gereken konular

  • Kişisel veri nedir, neden korunmalıdır
  • Müşteri bilgilerini üçüncü kişilerle paylaşmama
  • Şifre güvenliği ve hesap paylaşmama
  • Kâğıt formları güvenli şekilde imha etme
  • Veri ihlali durumunda kime haber verileceği

Sık yapılan hatalar

Birçok restoran, pazarlama izni almadan toplu SMS gönderir. KVKK'ya göre ticari elektronik ileti göndermek için müşterinin açık rızası gerekir; sipariş sırasında "Kampanyalardan haberdar olmak istiyorum" kutucuğunu işaretlemesi yeterlidir. Ancak bu kutuyu önceden işaretli bırakmak veya izin almadan liste satın almak yasaktır.

Bir diğer yaygın hata, eski müşteri verilerini hiç silmemektir. Beş yıl önce bir kez sipariş vermiş müşterinin telefon numarasını hâlâ sistemde tutuyorsanız ve bu kişi "verilerimi silin" talebinde bulunursa, yasal süre içinde (otuz gün) yanıt vermek zorundasınız. Düzenli veri temizliği hem depolama maliyetini düşürür hem de hukuki riski azaltır.

Güvenlik kamerası kayıtlarını sınırsız süre saklamak da sorunludur. Kamera görüntüleri kişisel veridir ve yalnızca güvenlik olaylarını araştırmak için gerekli süre boyunca tutulmalıdır. Otuz gün, çoğu işletme için yeterli bir süredir; daha uzun saklama gerekiyorsa bunu aydınlatma metninde belirtmelisiniz.

Sık sorulan sorular

KVKK uyumu için mutlaka avukat tutmak gerekir mi?

Küçük ve orta ölçekli restoranlar için avukat zorunlu değildir, ancak aydınlatma metni ve veri işleme envanteri hazırlarken hukuki danışmanlık almanız önerilir. İlk kurulumu tamamladıktan sonra, yıllık kontrol ve güncelleme işlemlerini kendi ekibinizle yürütebilirsiniz. KVKK Kurumu'nun web sitesinde örnek metinler ve rehberler bulunur.

Müşteri "verilerimi silin" derse ne yapmalıyım?

Talebi yazılı olarak (e-posta veya ıslak imzalı dilekçe) alın ve otuz gün içinde yanıt verin. Yasal saklama yükümlülüğü olmayan verileri (pazarlama listesi, eski adres) silin; fatura gibi beş yıl saklanması gereken belgeleri ise anonimleştirin veya erişimi kısıtlayın. Silme işlemini tamamladığınızda müşteriye yazılı bildirim gönderin.

Bulut yazılımlar KVKK'ya uygun mudur?

Bulut yazılımların KVKK uyumluluğu, sağlayıcının aldığı güvenlik önlemlerine bağlıdır. Sunucunun Türkiye'de veya AB'de olması, ISO 27001 sertifikası, düzenli yedekleme ve şifreleme gibi standartlar aranmalıdır. Estorix gibi yerli yazılımlar, Türk veri koruma mevzuatına uygun altyapı sunar; ancak siz de kendi tarafınızda kullanıcı yetkilendirmesi ve şifre politikası gibi önlemleri uygulamalısınız.

Pazaryeri siparişlerinde veri sorumlusu kim?

Pazaryeri (Yemeksepeti, Getir Yemek vb.) ve restoran, her ikisi de veri sorumlusudur. Pazaryeri, müşteri bilgilerini size aktarırken kendi aydınlatma metninde bunu belirtmelidir; siz de bu verileri yalnızca siparişi tamamlamak için kullanmalısınız. Pazarlama amacıyla kullanmak isterseniz, müşteriden ayrıca izin almanız gerekir.

Çalışan kişisel verileri nasıl korunmalı?

Çalışan özlük dosyaları, maaş bilgileri ve sağlık raporları özel nitelikli veri sayılır ve daha sıkı koruma gerektirir. Bu belgeleri kilitli dolap veya şifreli dijital klasörde saklayın, yalnızca İK ve muhasebe personeline erişim verin. İşten ayrılan çalışanın dosyasını on yıl boyunca saklayın, ardından güvenli şekilde imha edin.

KVKK uyumunu sürdürülebilir kılmak

KVKK farkındalığı tek seferlik bir proje değil, günlük operasyonun parçası olmalıdır. Yeni bir yazılım entegrasyonu eklerken, çalışan alırken veya pazarlama kampanyası başlatırken veri koruma etkisini değerlendirin. Altı ayda bir veri işleme envanterinizi gözden geçirin ve artık kullanılmayan verileri temizleyin. Bu disiplin, hem yasal riskinizi düşürür hem de müşteri güvenini pekiştirir. KVKK uyumlu bir restoran yazılımı aramaya demo talebi ile başlayabilirsiniz.

Bu yazıyı paylaş

Rehberi uygulamaya dönüştürün

Estorix ile restoran operasyonunuzu dijitalleştirin.