KVKK · 6698 sayılı Kanun
Kişisel Verilerin Korunması — Aydınlatma Metni
Son güncelleme · 25 Temmuz 2026
İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca hazırlanmıştır. Metnin son güncelleme tarihi 25 Temmuz 2026'dır.
1 · Veri Sorumlusunun Kimliği
Kişisel verileriniz, veri sorumlusu sıfatıyla Deniz Demirören (Hizmetra / Hizmetra Panel) tarafından aşağıda açıklanan kapsamda işlenmektedir. Veri sorumlusunun kimlik ve iletişim bilgileri şunlardır: Deniz Demirören — Turgutlu Vergi Dairesi, Vergi Kimlik Numarası: 2890758161; Adres: Ergenekon Mahallesi, Orhanocakoğlu Sokak No:18, İç Kapı No:2, Turgutlu / Manisa; E-posta: info@hizmetra.com; Telefon: 0538 201 5835.
Hizmetra, hizmetra.com adresinde yürütülen tanıtım ve satış sitesinin; Hizmetra Panel, panel.hizmetra.com adresinde sunulan bulut tabanlı kafe ve restoran yönetim uygulamasının markasıdır. Her iki marka altında yürütülen faaliyetler bakımından veri sorumlusu, yukarıda kimliği belirtilen kişidir.
İşbu metnin son güncelleme tarihi 25 Temmuz 2026 olup güncel sürümü her zaman hizmetra.com üzerinde yayımlanır.
2 · Kapsam: İki Ayrı Veri Kulvarı
Hizmetra Panel, kafe ve restoran işletmelerinin kullandığı bir yazılım hizmetidir. Bu nedenle kişisel veriler bakımından iki ayrı kulvar bulunur ve her kulvarda üstlendiğimiz rol farklıdır. Bu ayrım, hangi konuda kime başvuracağınızı belirlediği için metnin en başında açıklanmaktadır.
Birinci kulvar: Hizmetin abonesi olan işletme sahipleri ve işletme personeli ile web sitemizi ziyaret eden kişilerin hesap, fatura, kullanım ve güvenlik verileri bakımından veri sorumlusu Hizmetra'dır. İşbu Aydınlatma Metni yalnızca bu kulvarı kapsar.
İkinci kulvar: Hizmetra Panel'i kullanan işletmenin kendi müşterilerine (Son Müşteri) ait veriler bakımından veri sorumlusu ilgili işletmedir. Bu veriler işletmenin kullandığı özelliklere göre değişmekle birlikte; QR menü ve masa siparişlerindeki masa numarası, sipariş içeriği ve sipariş notunu; paket veya gel-al siparişlerinde işletmenin işleyişi gereği zorunlu tutulabilen teslimat adresi ile telefon numarasını; işletmenin müşteri kayıt (CRM) özelliğini kullanması hâlinde Son Müşteriye ait ad, telefon, e-posta, adres, doğum tarihi, serbest notlar ve alerjen bilgisini; ayrıca işletmenin bağlı olduğu yemek siparişi platformlarından gelen sipariş verilerini kapsayabilir. Bu platformlar bir alıcı değil, işletmenin Son Müşteri sipariş verisinin kaynağıdır ve platformdan gelen ham sipariş verisi denetim amacıyla saklanabilir. Alerjen gibi sağlık durumuna ilişkin olabilecek veriler KVKK'nın 6 ncı maddesi anlamında özel nitelikli kişisel veri sayılabilir. Hizmetra bu verilerin tamamını, işletme adına ve işletmenin talimatları doğrultusunda işleyen veri işleyen konumundadır. Özel nitelikli veriler bakımından KVKK'nın 6 ncı maddesinde öngörülen ek tedbirlerin alınması ve Son Müşterilere yönelik aydınlatma yükümlülüğünün yerine getirilmesi, veri sorumlusu sıfatıyla ilgili işletmenin sorumluluğundadır. Son Müşteriler bu verilere ilişkin taleplerini doğrudan hizmet aldıkları işletmeye yöneltmelidir.
Veri işleyen sıfatıyla üstlendiğimiz yükümlülük ve taahhütler, Kullanıcı Sözleşmesi'nin kişisel verilerin işlenmesine ilişkin bölümünde düzenlenmiştir; bu hükümler burada tekrarlanmaz.
3 · İşlenen Veriler, Amaçlar ve Hukuki Sebepler
Kişisel verileriniz, web sitemiz ve uygulama paneli üzerinden tamamen otomatik yollarla toplanır. Hangi amaçla hangi veri kategorisinin işlendiği ve her bir amacın dayandığı hukuki sebep aşağıda ayrı ayrı gösterilmiştir.
Üyelik ve abonelik yönetimi: Hesabınızın oluşturulması, abonelik sürecinin yürütülmesi ve sizinle iletişim kurulabilmesi amacıyla kimlik verileriniz (ad, soyad) ile iletişim verileriniz (e-posta adresi, telefon numarası) işlenir. Hukuki sebep: Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması (KVKK m.5/2-c).
Faturalandırma: Yasal fatura düzenleme yükümlülüğünün yerine getirilmesi amacıyla işletme adı, vergi numarası ve fatura bilgileri gibi finans verileri işlenir. Hukuki sebep: Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması (KVKK m.5/2-ç).
Hizmetin sunulması: Panelin çalıştırılması, abonelik kapsamındaki özelliklerin kullandırılması ve destek taleplerinin karşılanması amacıyla panel kullanım ve işlem kayıtları (müşteri işlem verileri) işlenir. Hukuki sebep: Sözleşmenin ifası için gerekli olması (KVKK m.5/2-c).
Güvenlik: Hesapların ve sistemin güvenliğinin sağlanması ile yetkisiz erişimin tespiti ve önlenmesi amacıyla IP adresi ile oturum ve işlem güvenliği kayıtları (işlem güvenliği verileri) işlenir. Hukuki sebep: İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması (KVKK m.5/2-f).
İşlemsel bilgilendirme: Şifre sıfırlama ve kayıt sonrası hesap açılış/karşılama bildirimi gibi hizmetin işleyişine ilişkin e-postaların iletilmesi amacıyla e-posta adresiniz ve adınız işlenir. Bu kapsamda gönderilen e-postalar yalnızca işletme kullanıcısına (yönetici/personel) yöneliktir; pazarlama amaçlı ileti gönderilmez. Hukuki sebep: Sözleşmenin ifası için gerekli olması (KVKK m.5/2-c).
Kişisel verileriniz yukarıda sayılan amaçlar dışında bir amaçla işlenmez. Çerezler aracılığıyla işlenen verilere ilişkin ayrıntılar Çerez Politikası'nda yer alır.
4 · Verilerin Aktarıldığı Alıcı Grupları
Kişisel verileriniz yalnızca aşağıda sayılan alıcı gruplarına, karşılarında belirtilen amaçlarla sınırlı olarak aktarılır.
Ödeme kuruluşu (iyzico): Abonelik ve satın alma bedellerinin tahsili amacıyla ödeme işlemi için gerekli veriler — ad ve soyad, vergi numarası, e-posta adresi, telefon numarası ve fatura adresi — ödeme hizmetini kendi adına yürüten bağımsız bir veri sorumlusu olan iyzico'ya aktarılır. Kredi kartı ve banka kartı bilgileriniz Hizmetra'ya hiçbir aşamada ulaşmaz: Kart bilgileri doğrudan iyzico'nun barındırdığı güvenli ödeme formuna girilir, işlemler 3D Secure ile doğrulanır ve kayıtlı kartınız iyzico nezdinde yalnızca bir güvenlik anahtarı (token) ile temsil edilir; Hizmetra'ya yalnızca bu token ulaşır, kart numarası ve güvenlik kodu hiçbir aşamada ulaşmaz. iyzico'nun kendi veri işleme faaliyetleri hakkında bilgi için iyzico'nun aydınlatma metnine başvurabilirsiniz.
Mali müşavir: Fatura, muhasebe ve vergi yükümlülüklerinin yerine getirilmesi amacıyla fatura ve finans verileri, hizmet alınan mali müşavire aktarılır.
Yetkili kamu kurum ve kuruluşları: Hukuken yetkili kurum ve kuruluşların talepleri hâlinde, talep edilen veriler yasal yükümlülüğün gerektirdiği ölçüyle sınırlı olarak paylaşılır.
Barındırma ve altyapı sağlayıcıları: Hizmetin teknik olarak sunulabilmesi için verileriniz, veri işleyen (alt işleyen) konumundaki barındırma, veritabanı ve altyapı sağlayıcılarının sistemlerinde işlenir. Bu sağlayıcıların güncel listesi ile verilerin yurt dışında işlenmesine ilişkin açıklamalar bir sonraki bölümde yer alır.
Hata izleme hizmet sağlayıcısı (Sentry): Uygulamada oluşan teknik hataların tespit edilmesi ve giderilmesi amacıyla hata kayıtları (hata mesajı, hatanın oluştuğu sayfa ve işlem bağlamı ile işlem güvenliği kayıtları), veri işleyen konumundaki hata izleme hizmet sağlayıcısı Sentry'ye aktarılır. Hata anındaki işlem bağlamına bağlı olarak bu kayıtların içinde sınırlı ölçüde kişisel veri de yer alabilir. Sentry yurt dışında da yerleşik olabildiğinden bu aktarım, aşağıdaki 'Yurt Dışına Aktarım' bölümündeki esaslara tabidir.
E-posta gönderim hizmet sağlayıcısı (Resend): Hesabınıza ilişkin işlemsel e-postaların (şifre sıfırlama ve kayıt sonrası hesap açılış/karşılama bildirimi) iletilebilmesi amacıyla işletme kullanıcısının (yönetici/personel) e-posta adresi ve adı ile bildirime ilişkin bağlantı, veri işleyen konumundaki Resend'e (Amerika Birleşik Devletleri) aktarılır. E-posta gönderimi yalnızca işletme kullanıcısına yöneliktir; Son Müşterilere e-posta veya SMS gönderimi yapılmaz.
Yapay zeka hizmet sağlayıcıları: Paneldeki yapay zeka destekli özellikler iki ayrı akışta ve iki ayrı sağlayıcı grubu ile çalışır; her iki akışta da yalnızca ilgili özelliğin çalışması için gerekli girdilerle sınırlı veriler iletilir ve bu veriler bu amaç dışında kullanılmaz. (a) QR menü sohbet asistanı (chatbot): Son Müşterinin sohbet ekranına yazdığı mesaj ile ilgili menü ve ürün bilgileri, veri işleyen konumundaki Google'a (Gemini) iletilir. (b) Panel yönetici asistanı: İşletme yöneticisinin panelde kullandığı yapay zeka asistanı, OpenRouter altyapısı üzerinden OpenAI (gpt-4o-mini) modeline ve etkinleştirilmesi hâlinde Anthropic modeline istek gönderir. Bu asistan, sorulan işe bağlı olarak işletmeye, personele ve Son Müşterilere ait kişisel verileri (Son Müşteri ad, telefon, adres ve alerjen bilgisi dahil) okuyarak ilgili yapay zeka sağlayıcısına iletebilir; alerjen gibi veriler bu kapsamda KVKK'nın 6 ncı maddesi anlamında özel nitelikli kişisel veri sayılabilir. OpenAI/OpenRouter ile Anthropic Amerika Birleşik Devletleri'nde yerleşik olduğundan bu aktarım, aşağıdaki 'Yurt Dışına Aktarım' bölümü ile KVKK'nın 9 uncu maddesindeki esaslara tabi yurt dışına aktarım niteliğindedir.
5 · Yurt Dışına Aktarım
Hizmetin sunulmasında kullanılan barındırma ve yazılım altyapısının bir bölümü yurt dışında bulunmaktadır. Kişisel verilerin yurt dışındaki sunucularda barındırılması, KVKK bakımından yurt dışına aktarım niteliğindedir; bu husus açıkça belirtilir.
Verileriniz şu altyapılarda işlenmektedir: Barındırma ve veritabanı hizmetleri için Avrupa Birliği veri merkezleri (Frankfurt/Almanya — Supabase/AWS, Vercel ve Render); küresel içerik dağıtım ağı ile dosya depolama hizmetleri (Cloudflare ve Cloudflare R2); hata izleme hizmeti (Sentry — AB/ABD); işlemsel e-posta gönderimi (Resend — ABD); yapay zeka destekli özellikler (QR menü sohbet asistanı için Google/Gemini; panel yönetici asistanı için OpenRouter üzerinden OpenAI ve etkinse Anthropic — ABD). Bu sağlayıcılardan bir kısmı Amerika Birleşik Devletleri'nde yerleşik olduğundan ilgili aktarımlar yurt dışına aktarım niteliğindedir.
Bu aktarımlar, KVKK'nın 9. maddesinde öngörülen usul ve esaslara tabidir. Kanunun 9. maddesi uyarınca yurt dışına aktarım; Kişisel Verileri Koruma Kurulu tarafından verilmiş bir yeterlilik kararına, Kurulca ilan edilen standart sözleşmeye (imzalanmasından itibaren beş iş günü içinde Kuruma bildirilmesi kaydıyla), Kurul onaylı bağlayıcı şirket kurallarına veya Kanunda sayılan diğer güvence ve istisna hâllerine dayanabilir. Yukarıda sayılan yurt dışı sağlayıcılar bakımından bu kapsamdaki uygun güvence mekanizmalarının (öncelikle Kurulca ilan edilen standart sözleşmelerin) kurulmasına yönelik süreç yürütülmektedir; her bir mekanizma tamamlandığında işbu bölüm, aktarımın dayandığı güvence açıkça belirtilecek şekilde güncellenir. Altyapı sağlayıcılarında değişiklik olması hâlinde de işbu metin güncellenir.
6 · Saklama Süreleri ve İmha
Kişisel verileriniz, işleme amacının gerektirdiği süre ve her hâlde ilgili mevzuatta öngörülen yasal saklama süreleri boyunca saklanır; bu sürelerin sonunda silinir, yok edilir veya anonim hâle getirilir.
Ticari ve vergisel kayıtlar ile sözleşme, sipariş ve işlem kayıtları: Türk Ticaret Kanunu ve Vergi Usul Kanunu başta olmak üzere ilgili mevzuat uyarınca on yıla kadar saklanır.
Mesafeli satışa ilişkin cayma hakkı, bilgilendirme ve teslimat kayıtları: Mesafeli Sözleşmeler Yönetmeliği'nin 20. maddesi uyarınca en az üç yıl süreyle saklanır.
Hesabınızın kapatılması hâlinde, yasal saklama yükümlülüğüne tabi kayıtlar (örneğin fatura ve işlem kayıtları) ilgili yasal süre boyunca saklanmaya devam eder. Bu süreye tabi olmayan kişisel verileriniz, KVKK'nın 7 nci maddesi kapsamında ileteceğiniz silme veya yok etme talebi üzerine silinir ya da anonim hâle getirilir. Hesabın kapatılmasıyla kalan tüm kayıtların kendiliğinden imha edileceği yönünde bir taahhüt verilmez; imha, talebiniz üzerine belgelenen bir usulle gerçekleştirilir.
Kart bilgileriniz sistemlerimizde hiç tutulmadığından tarafımızca ayrıca bir imha işlemi gerektirmez; kayıtlı kartınızı sildiğinizde karta ait güvenlik anahtarı (token) iyzico nezdinde silinir.
7 · Veri Güvenliği Tedbirleri
KVKK'nın 12. maddesi uyarınca, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin güvenli şekilde muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik tedbirler alınmaktadır. Aşağıda yalnızca fiilen uygulanan tedbirler sayılmıştır.
Tüm iletişim SSL/TLS ile şifrelenir; panel üzerindeki yetkiler rol bazlı erişim kontrolüyle sınırlandırılır; oturum ve işlem güvenliği kayıtları tutulur.
Kart verileri hiçbir aşamada sistemlerimizde işlenmez ve saklanmaz; ödeme süreci iyzico'nun güvenli altyapısında yürütülür.
Teknik destek, hata giderme ve bakım amacıyla, yetkisi bu işle sınırlı yetkili personel (SüperAdmin) eliyle bir işletme hesabına, o işletmenin yöneticisi kimliğiyle geçici yönetici erişimi gerçekleştirilebilir. Bu erişim azami 30 dakika ile sınırlıdır ve her erişim; erişen personelin kimliği, zamanı ve IP adresi ile birlikte sonradan değiştirilemeyen (append-only) denetim kaydına yazılır. Erişim sırasında işletmeye ve işletmenin Son Müşterilerine ait kişisel veriler görüntülenebilir; ödeme/kart çekimi işlemleri hariç olmak üzere veriler üzerinde değişiklik de yapılabilir. Söz konusu erişim destek amacıyla ve önceden ayrıca bildirim yapılmaksızın gerçekleştirilebilir; ancak tüm erişimler istisnasız kayıt altına alınır ve denetlenebilir.
Barındırma ve altyapı hizmeti alınan sağlayıcılar, endüstri standardı güvenlik sertifikasyonlarına sahiptir.
8 · İlgili Kişinin Hakları ve Başvuru
KVKK'nın 11. maddesi uyarınca veri sorumlusuna başvurarak şu haklara sahipsiniz: Kişisel verilerinizin işlenip işlenmediğini öğrenme; işlenmişse buna ilişkin bilgi talep etme; işlenme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme; yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme; verilerin eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme; KVKK'nın 7. maddesinde öngörülen şartlar çerçevesinde verilerin silinmesini veya yok edilmesini isteme; düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme; işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme; verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
Başvurularınızı, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ çerçevesinde şu kanallardan iletebilirsiniz: (1) Posta ile yazılı başvuru — Ergenekon Mahallesi, Orhanocakoğlu Sokak No:18, İç Kapı No:2, Turgutlu / Manisa adresine; zarfın üzerine Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi notunun düşülmesi rica olunur. (2) E-posta ile başvuru — info@hizmetra.com adresine; konu satırına aynı ifadenin yazılması rica olunur.
Başvurunuz en geç otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde yalnızca Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir. Başvurunun size ait olduğunun teyidi için makul düzeyde ek bilgi istenebilir; kimlik fotokopisi talep edilmez.
9 · Ticari İleti, Çerezler ve Güncellemeler
Tarafımızca ticari elektronik ileti (pazarlama amaçlı e-posta veya SMS) gönderilmemektedir. İleride bu tür iletilerin gönderilmeye başlanması hâlinde, ilgili mevzuata uygun olarak ayrıca onayınız alınır.
Web sitemizde ve panelde kullanılan çerezlere ilişkin ayrıntılı bilgi ve çerez envanteri yalnızca Çerez Politikası'nda yer alır; bu metinde tekrarlanmaz. Çerez Politikası'na hizmetra.com/cerez-politikasi adresinden ulaşabilirsiniz.
İşbu Aydınlatma Metni'nde yapılacak güncellemeler web sitemizde ve uygulama panelinde yayımlanır; metnin son güncelleme tarihi metnin başında gösterilir.