01Kapsam ve roller: kim, kimin verisinden sorumlu?
Mekanım çok kiracılı (multi-tenant) bir platformdur; aynı altyapıda üç ayrı veri ilişkisi vardır:
| Veri | Veri sorumlusu | Mekanım’ın rolü | Uygulanacak metin |
|---|---|---|---|
| Hesap sahibi, panel kullanıcıları, ekip üyeleri, site ziyaretçileri, iletişim formu | Mekanım | Veri sorumlusu | Bu politika + KVKK Aydınlatma Metni |
| İşletmenizin misafirleri: QR menü siparişi, masa oturumu, rezervasyon, sadakat üyesi, online sipariş/teslimat, garson çağrısı | İşletmeniz | Veri işleyen | Veri İşleme Sözleşmesi |
| Mekanım Adisyon’da cihaz-yerel tutulan kasiyer ve satış kayıtları | İşletmeniz | Yazılım sağlayıcı; yalnız senkronlanan kısımda veri işleyen | Adisyon Gizlilik Politikası |
02Web sitesi ziyaretçileri
mekanim.net pazarlama sayfalarını gezerken:
- Sunucu erişim günlükleri (IP adresi, zaman, istenen sayfa, tarayıcı bilgisi) güvenlik ve yasal yükümlülük (5651) gereği tutulur.
- Sayfa görüntüleme sayacı kendi sunucumuzda çalışır; IP adresi geri döndürülemez biçimde hash’lenir, kimlik profili oluşturulmaz, üçüncü taraf analitik (Google Analytics vb.), reklam pikseli veya sosyal medya izleyicisi kullanılmaz.
- Yalnız teknik olarak zorunlu çerezler kullanılır (bkz. Çerez Politikası); bu nedenle çerez onay bandı gösterilmez.
- İletişim/demo formunda ad, e-posta/telefon, işletme adı ve mesajınız alınır; IP hash’i ve tarayıcı bilgisi spam önleme amacıyla kaydedilir. Kayıtlar 2 yıl saklanır; talep ederseniz daha erken silinir.
03Hesap ve işletme paneli
Kayıt olduğunuzda e-posta, işletme adı ve şifreniz alınır. Şifreniz Argon2id ile hash’lenir; düz metin şifreyi hiçbir zaman göremeyiz. E-posta adresiniz doğrulama bağlantısıyla teyit edilir. Oturumunuz HttpOnly ve SameSite bayraklı kilavuz-session çerezi ile sürdürülür; sunucuda oturum belirtecinin yalnız SHA-256 özeti tutulur.
Panelde oluşturduğunuz içerik — menü, kategoriler, ürün fotoğrafları, masalar, QR kodlar, tema/sayfa ayarları, stok ve reçeteler, raporlar — işletmenize aittir. Bunları istediğiniz zaman dışa aktarabilirsiniz. Ekip üyelerinizi (yönetici, garson, kurye) siz davet eder, rollerini siz belirler, siz kaldırırsınız.
Panelde yapılan kritik işlemler (plan değişikliği, ödeme, cihaz eşleştirme/iptal, ekip değişiklikleri, silme işlemleri) denetim kaydına (kim, ne zaman, ne) yazılır; bu kayıt hem sizin güvenliğiniz hem uyuşmazlıklarda kanıt içindir.
Google ile giriş’i tercih ederseniz Google’dan yalnız ad, e-posta ve hesap kimliği alınır; Google verilerinize (Drive, Gmail vb.) erişmeyiz.
04Ödeme ve faturalama
Ücretli plana geçtiğinizde ödeme bankanın 3D Secure sanal POS altyapısında tamamlanır. Kart numarası, son kullanma tarihi ve CVV bilgileri şifreli (HTTPS) bağlantı üzerinden anlık olarak bankaya iletilir; hiçbir yerde saklanmaz, günlüklere yazılmaz ve veritabanımıza kaydedilmez. Kart verisinin işlendiği banka altyapısı PCI-DSS kapsamındadır. Bize yalnız işlem sonucu (başarılı/başarısız), tutar, tarih ve ödeme sağlayıcısı işlem numarası döner.
Bugün itibarıyla otomatik yinelenen tahsilat yoktur: kartınız saklanmaz, dönem sonunda yenilemeyi siz panelden başlatırsınız. Fatura için verdiğiniz unvan, vergi dairesi/numarası veya TCKN ve adres bilgileri e-Arşiv fatura düzenlemek için işlenir ve vergi mevzuatı gereği 10 yıl saklanır. Ayrıntı: İptal ve İade Koşulları.
05Misafir yüzeyleri: QR menü, sipariş, rezervasyon, sadakat
Bu yüzeylerde toplanan veriler işletmenizin verisidir; Mekanım bunları yalnız işletmenizin talimatıyla ve hizmeti sunmak için işler.
- QR menü / masa siparişi: masa oturumu, sipariş kalemleri, tutar ve zaman. Misafirin tarayıcısına yalnız oturumu ayakta tutan kısa ömürlü
kvz-guestçerezi yazılır; ad/telefon istenmez (işletme “masadan öde” veya paket teslimatı açmışsa istenebilir). - Rezervasyon ve online sipariş: ad, telefon, (teslimatta) adres ve not; formda açık rıza kutusu bulunur ve işletmenin aydınlatma metnine bağlantı verilir. Teslimat bilgileri 2 yıl sonra otomatik temizlenir.
- Sadakat programı: telefon numarası ve (isteğe bağlı) ad/e-posta; damga ve ödül hareketleri. Kampanya SMS/e-postası yalnız misafirin ayrı olarak verdiği ticari ileti onayı ile gönderilir; işletme panelinden bir misafir tek tıkla anonimleştirilebilir (PII geri döndürülemez biçimde silinir, hareket geçmişi kimliksiz kalır).
- Misafir ödemesi: işletme “masadan öde”yi açtıysa ödeme, işletmenin kendi ödeme sağlayıcısı hesabında tamamlanır; kart verisi ne bize ne işletmeye gelir.
- Garson çağrısı / sipariş durumu: yalnız masa numarası ve zaman; kişisel veri içermez.
06Cihazlar: Mekanım Adisyon ve Mekanım TV
Mekanım Adisyon (Windows/Linux masaüstü POS) önce cihazda çalışır; satış, kasiyer ve gün-sonu kayıtları yerel SQLite veritabanındadır. Hesabınıza eşleştirildiğinde sipariş/adisyon/gün-sonu ve menü/stok verileri HTTPS ile buluta senkronlanır. Cihaz kimliği işletim sisteminin güvenli anahtar kasasında tutulur. Uygulama saatte bir güncelleme sunucusuna yalnız sürüm/platform bilgisiyle sorar — kişisel veri gönderilmez. Tam liste: Adisyon Gizlilik Politikası.
Mekanım TV tabela cihazları (Raspberry Pi tabanlı) sunucudan yalnız playlist/tema/canlı menü verisi çeker; misafir verisi işlemez. Cihaz kimliği, yazılım sürümü, çevrimiçi durumu ve saha teşhisi için kısa log/telemetri (14 gün) tutulur. Cihaz, playlist ve güncelleme yönetimi yalnız Mekanım operasyon ekibi tarafından yapılır.
07E-posta ve bildirimler
- İşlemsel e-postalar (doğrulama, şifre sıfırlama, fatura, yenileme hatırlatması, güvenlik uyarısı) hizmetin parçasıdır ve kapatılamaz.
- Pazarlama e-postaları yalnız açık rızanızla gönderilir; her iletide tek tıkla vazgeçme bağlantısı bulunur.
- Tarayıcı bildirimleri (Web Push): garson/ekip portalında sipariş ve çağrı bildirimleri için tarayıcınızdan izin istenir; abonelik kaydı yalnız o cihaz/tarayıcıya aittir ve izni kaldırdığınızda silinir.
- E-posta gönderim kayıtları (kime, ne zaman, hangi tür) 1 yıl tutulur.
08Çerezler
Yalnız hizmetin çalışması için zorunlu çerezler kullanıyoruz: oturum, CSRF koruması, misafir masa oturumu, cihaz kimliği ve tek seferlik giriş akışı çerezleri. Reklam, profilleme veya üçüncü taraf izleme çerezi yoktur. Tam liste, amaç ve süreler için Çerez Politikası.
09Saklama, yedekleme ve silme
- Uygulama ve veritabanı sunucuları Avrupa Birliği’nde (Hetzner) barındırılır; DNS/CDN/güvenlik katmanı Cloudflare’dir; medya dosyaları ve şifreli yedekler Cloudflare R2 nesne depolamada tutulur.
- Veritabanı her gün otomatik yedeklenir; yedekler AES-256 ile şifrelenir, kamuya kapalı ayrı bir depoya yazılır ve 14 gün saklanır. Yedeklerin gerçekten geri yüklenebildiği düzenli tatbikatla doğrulanır.
- Hesabınızı kapatmak için [email protected] adresine kayıtlı e-postanızdan yazmanız yeterlidir; hesap ve işletme verileri en geç 30 gün içinde silinir/anonimleştirilir. Mali kayıtlar (fatura, ödeme) yasal süre boyunca (10 yıl) ayrı tutulmaya devam eder.
- Otomatik süpürme: kimliksiz analitik 180 gün, tabela logları 14 gün, teslimat kişisel verileri 2 yıl, iletişim formu 2 yıl sonra silinir. Tam tablo: KVKK Aydınlatma Metni §7.
10Alt işleyenler (üçüncü taraf hizmet sağlayıcılar)
| Sağlayıcı | Hizmet | Veri |
|---|---|---|
| Hetzner Online GmbH (AB) | Sunucu barındırma | Tüm uygulama verisi (şifreli disk, erişim kontrollü) |
| Cloudflare, Inc. | DNS, CDN, WAF/DDoS, güvenli tünel, R2 depolama | Trafik meta verisi, yüklenen medya, şifreli yedekler |
| Ödeme sağlayıcısı (banka sanal POS) | Platform abonelik ödemesi | Ad, e-posta, fatura bilgisi; kart verisi bankaya anlık iletilir, bizde saklanmaz |
| İşlemsel e-posta sağlayıcısı (HTTP API) | E-posta teslimatı | E-posta adresi, ileti içeriği |
| Google LLC | “Google ile giriş” (isteğe bağlı) | Ad, e-posta, hesap kimliği |
| Ödeme sağlayıcısı (işletmenin kendi hesabı) | Misafir “masadan öde” (işletme açtıysa) | Ödeme işlemi; kart yalnız sağlayıcıda |
Alt işleyen listesinde esaslı bir değişiklik olduğunda bu sayfa güncellenir ve hesap sahiplerine e-posta ile bildirilir.
11Güvenlik
TLS şifreli trafik, Argon2id şifre hash’i, HttpOnly/SameSite çerezler, CSRF koruması, oran sınırlama, rol tabanlı erişim, denetim kaydı, kısa ömürlü cihaz belirteçleri, şifreli off-site yedek ve düzenli geri yükleme tatbikatı uyguluyoruz. Hiçbir sistem %100 güvenli değildir; bir ihlal tespit edersek KVKK’nın öngördüğü sürede (72 saat) Kurul’a ve etkilenen kişilere bildirimde bulunuruz. Güvenlik açığı bildirimlerinizi [email protected] adresine iletebilirsiniz.
12Haklarınız ve iletişim
KVKK m.11 kapsamında verilerinize erişme, düzeltme, silme, aktarıldığı kişileri öğrenme ve itiraz haklarınız vardır. Başvuru usulü, süre ve Kurul’a şikâyet yolu KVKK Aydınlatma Metni §11’de açıklanmıştır. Tüm talepler için: [email protected].
13Değişiklikler
Bu politikayı hizmet veya mevzuat değiştikçe güncelleriz. Esaslı değişiklikler yürürlüğe girmeden önce hesap sahiplerine e-posta ile duyurulur; sayfa üstündeki tarih geçerli sürümü gösterir.