Gizlilik Politikası & KVKK Aydınlatma Metni

Son güncelleme: 25 Ağustos 2026 · Sürüm 2026-08-v2

Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, KBMenu platformunu kullanırken kişisel verilerinizin hangi amaçlarla işlendiği, nerede saklandığı, kimlerle paylaşıldığı ve sahip olduğunuz haklar hakkında sizi bilgilendirmek amacıyla hazırlanmıştır.

KBMenu, Kayber Software tarafından geliştirilen ve işletilen bir dijital menü ve işletme yönetimi platformudur. Platform hâlen beta aşamasındadır; özellikler değişebilir ve bu metin de onlarla birlikte güncellenir.

1. Veri Sorumlusu ve Rollerimiz

Bu metindeki en önemli ayrım budur: bazı veriler bakımından veri sorumlusu biziz, bazıları bakımından menüsünü görüntülediğiniz işletmedir. Hangi talebi kime ileteceğiniz buna bağlıdır.

Veri sorumlusu olduğumuz veriler

Platforma kayıt olan işletmelerin ve işletme kullanıcılarının hesap verileri (ad, e-posta, telefon, oturum ve güvenlik kayıtları) bakımından veri sorumlusu Kayber Software'dir.

Veri işleyen olduğumuz veriler

Bir işletmenin menüsünü görüntüleyen ziyaretçilerin verdiği siparişler ve gönderdiği servis talepleri bakımından veri sorumlusu, menüsünü görüntülediğiniz İŞLETMEDİR.

Aynı şekilde, işletmenin gelir-gider ve stok modüllerine kendi girdiği tedarikçi, çalışan ve müşteri bilgileri bakımından da veri sorumlusu İŞLETMEDİR. Bu verileri hangi amaçla topladığına, ne kadar süreyle sakladığına ve kiminle paylaştığına işletme karar verir.

Bu verilerde Kayber Software yalnızca veri işleyen sıfatıyla, işletmenin talimatları doğrultusunda hareket eder. Bu ilişkinin sözleşmesel çerçevesi Kullanım Koşulları'nın "Veri İşleyen Sıfatıyla Yükümlülüklerimiz" bölümünde tanımlanmıştır.

Pratik sonucu şudur: siparişinize, servis talebinize veya işletmenin size ait bir kaydına ilişkin talepleri öncelikle ilgili işletmeye iletmeniz gerekir. Talebinizi bize ilettiğinizde ilgili işletmeye yönlendirir ve size bunu bildiririz.

KBMenu üzerinden şu an herhangi bir ödeme alınmamakta ve kredi kartı / ödeme bilgisi işlenmemektedir.

Ticari yapılanmanın tamamlanmasının ardından ticaret unvanı, tebligata elverişli adres, MERSİS ve vergi numarası bu metne eklenecektir.

2. Verileriniz Nerede İşleniyor

Platformun tüm verisi Türkiye Cumhuriyeti sınırları içinde bulunan sunucularda işlenir ve saklanır. Bu, sistemin baştan yeniden yazılmasının başlıca sebebidir.

Somut olarak:

  • Veritabanı: Türkiye'de barındırılan bir sunucu üzerinde çalışan PostgreSQL. Menü, masa, sipariş, adisyon, stok ve gelir-gider kayıtlarının tamamı buradadır.
  • Kimlik doğrulama: kendi sistemimiz. Şifreler ham hâlleriyle hiçbir yerde saklanmaz; yalnızca geri döndürülemez bir özet (argon2id) tutulur.
  • Yüklenen dosyalar: ürün görselleri, işletme logoları ve fiş fotoğrafları aynı sunucunun diskinde tutulur; üçüncü taraf bir nesne deposuna gönderilmez.
  • Yazı tipleri ve arayüz varlıkları: kendi sunucumuzdan sunulur. Sayfayı açtığınızda hiçbir üçüncü taraf içerik ağına (CDN) istek gitmez; yazı tipi çekmek bile IP adresinizi bir başkasına göndermeye yeter.
  • Yedekler: gecelik veritabanı yedekleri, üretim sunucusuyla aynı yasal sınırlar içinde saklanır.

Bu kuralın istisnaları, kaçınılmaz olan yurt dışı temaslarıdır ve tamamı bu metnin "Yurt Dışına Aktarım" bölümünde tek tek sayılmıştır.

3. İşlenen Kişisel Veriler

İşletme hesapları

Platforma kayıt olan işletmelerden ve işletme kullanıcılarından aşağıdaki kişisel veriler işlenebilir:

  • Ad ve soyad
  • E-posta adresi
  • Telefon numarası
  • İşletme adı, adresi ve iletişim bilgileri
  • Şifrenin geri döndürülemez özeti (ham şifre saklanmaz)
  • Oturum kayıtları: oturum açma zamanı, oturumun geçerlilik süresi, IP adresi ve tarayıcı bilgisi
  • İşletme sahibinin panelde yaptığı yetki ve abonelik değişikliklerine ait denetim kayıtları

İşletme personeline ait cihazlar

Sipariş ve servis talebi ekranlarını kullanan tezgah cihazları için;

  • İşletmenin belirlediği cihaz etiketi (işletme tercih ederse personelin adını içerebilir)
  • Cihazın son bağlantı zamanı
  • Bildirim izni verildiyse tarayıcının ürettiği bildirim uç noktası ve şifreleme anahtarları
  • Bir talebi veya siparişi kapatan cihazın etiketi

Cihaz etiketini işletme belirler; personelin adının kullanılması zorunlu değildir. Tezgah cihazları platformda kullanıcı hesabı DEĞİLDİR ve kullanıcı yetkilerine terfi edemezler.

Menüyü görüntüleyen ziyaretçiler

KBMenu, menüyü görüntüleyen ziyaretçilerden ad, soyad, e-posta adresi, konum veya ödeme bilgisi TOPLAMAZ.

Menüyü yalnızca görüntülediğinizde; görüntüleme zamanı, taranan QR/NFC kodunun işaret ettiği masa bilgisi ve kaba bir cihaz türü (mobil / masaüstü gibi) kaydedilir. IP adresiniz ve tam tarayıcı kimliğiniz bu kayda YAZILMAZ.

Sipariş verdiğinizde veya servis talebi (garson çağırma, hesap isteme) gönderdiğinizde ise ek olarak;

  • Sipariş içeriği (seçilen ürünler, adetler ve tutar) veya talebin türü
  • Talebe eklediğiniz serbest not — ne yazdığınız sizin elinizdedir, bu alana kişisel bilgi yazmamanızı öneririz
  • Talebin ya da siparişin ilgili olduğu masa ve zamanı
  • Talebin işletme personeli tarafından karşılanma durumu ve zamanı

verileri işlenir. Bu veriler kimliğinizle değil, masa ve zaman bilgisiyle ilişkilendirilir.

Kötüye kullanımı önlemek amacıyla uygulanan hız sınırı, isteğin geldiği adresi yalnızca sunucu belleğinde ve kısa süreli olarak tutar; kalıcı bir kayda yazılmaz.

İşletmenin kendi girdiği veriler

Gelir-gider ve stok modüllerini kullanan işletmeler, tedarikçi adı, iletişim bilgisi, fatura ve fiş görselleri gibi verileri kendileri girer. Bu verilerin kapsamına ve hukuka uygunluğuna işletme karar verir; bu metnin birinci bölümündeki rol ayrımı burada geçerlidir.

4. Kişisel Verilerin İşlenme Amaçları

Toplanan kişisel veriler;

  • Kullanıcı hesabının oluşturulması, doğrulanması ve yönetilmesi,
  • Dijital menü hizmetinin sunulması,
  • Menü, masa, QR kod ve NFC yönetiminin sağlanması,
  • Masadan verilen siparişlerin işletmeye iletilmesi ve hazırlık fişinin oluşturulması,
  • Garson çağırma ve hesap isteme gibi servis taleplerinin işletme personeline iletilmesi,
  • Personel cihazlarına bildirim gönderilmesi,
  • İşletmenin kendi adisyon, stok ve gelir-gider kayıtlarını tutabilmesi,
  • Aboneliğin ve modül erişimlerinin yönetilmesi,
  • Hizmetin kötüye kullanılmasının önlenmesi ve platform güvenliğinin sağlanması,
  • Teknik sorunların tespit edilmesi, giderilmesi ve hizmet kalitesinin geliştirilmesi,
  • Kanunlardan doğan yükümlülüklerin yerine getirilmesi

amaçlarıyla işlenmektedir.

Kişisel verileriniz reklam, profilleme veya davranışsal hedefleme amacıyla işlenmez ve hiçbir koşulda satılmaz.

5. Hukuki Dayanak

Kişisel verileriniz KVKK m.5 kapsamında;

  • Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (hesap açılması, hizmetin sunulması),
  • Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
  • İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması (güvenlik kayıtları, kötüye kullanımın önlenmesi)

hukuki sebeplerine dayanılarak elektronik ortamda otomatik yöntemlerle işlenmektedir.

Açık rıza gerektiren bir işleme yapılması gerekirse (örneğin ileride devreye alınacak yapay zekâ destekli menü yönetimi), rızanız ayrıca ve açıkça istenecektir. Bu metin tek başına açık rıza beyanı değildir.

6. Yurt Dışına Aktarım

Verilerin tamamı Türkiye'de saklanır. Ancak tamamen kaçınılamayan birkaç yurt dışı teması vardır ve bunları saklamak yerine burada tek tek sayıyoruz.

1. Tarayıcı bildirim sağlayıcıları

Personel cihazlarına anlık bildirim gönderilebilmesi için tarayıcının ürettiği bir bildirim uç noktası (endpoint) kullanılır. Bu uç nokta, cihazın tarayıcısını üreten firmanın push servisine aittir (örneğin Google, Mozilla, Apple veya Microsoft) ve bu sunucular yurt dışında bulunabilir.

Bildirim gönderilirken bu adrese bir istek yapılır. Bildirimin İÇERİĞİ cihazın kendi anahtarıyla uçtan uca şifrelenir (VAPID / Web Push standardı); push sağlayıcısı içeriği okuyamaz, yalnızca şifreli paketi cihaza iletir. Aktarılan veri pratikte uç nokta adresi ve şifreli yükten ibarettir.

Bildirim izni cihaz bazında isteğe bağlıdır; izin verilmezse bu aktarım hiç gerçekleşmez.

2. WhatsApp butonu (Meta)

İşletme tercih ederse menüsünün köşesinde bir WhatsApp butonu gösterilir. Bu buton yalnızca bir bağlantıdır: dokunduğunuzda cihazınız WhatsApp uygulamasını veya web adresini açar ve o andan itibaren Meta Platforms ile doğrudan siz muhatap olursunuz.

Bu akışta Kayber Software Meta'ya herhangi bir veri göndermez; aktarımı başlatan sizin dokunuşunuzdur ve bundan sonrasında WhatsApp'ın kendi gizlilik politikası geçerlidir.

3. E-posta gönderimi

Hesap doğrulama ve şifre sıfırlama e-postaları için bir SMTP sağlayıcısı kullanılacaktır. Sağlayıcı HENÜZ SEÇİLMEMİŞTİR ve KVKK gereği Türkiye'de yerleşik bir sağlayıcı seçilecektir. Seçim yapılana kadar platformdan e-posta gönderilmemektedir; sağlayıcı belirlendiğinde adı ve konumu bu metne eklenecektir.

Bunun dışında

Yukarıdakiler dışında kişisel verileriniz yurt dışına aktarılmaz. Analitik, reklam ağı, oturum kaydı (session replay), hata izleme veya içerik ağı (CDN) hizmeti kullanılmamaktadır.

Yapılan aktarımlar KVKK m.9'da öngörülen şartlara uygun olarak gerçekleştirilir. Kişisel verileriniz, kanunlardan kaynaklanan yükümlülükler dışında üçüncü kişilerle paylaşılmaz ve ticari amaçlarla satılmaz.

7. Yapay Zekâ Kullanımı

Bugün itibarıyla platformda çalışan hiçbir yapay zekâ özelliği YOKTUR. Menüniz, siparişleriniz veya mali kayıtlarınız hiçbir dil modeline gönderilmemektedir.

Bu bölüm, ileride devreye alınması planlanan özellikleri şimdiden şeffaf biçimde anlatmak için buradadır:

  • WhatsApp üzerinden menü yönetimi: işletmenin WhatsApp'tan gönderdiği mesajla menüsünü güncelleyebilmesi. Devreye girdiğinde işletmenin telefon numarası ve gönderdiği mesaj içeriği Meta Platforms altyapısından geçer.
  • Yapay zekâ destekli menü düzenleme: menü metinlerinin ve fotoğraflarının bir büyük dil modeline (planlanan sağlayıcı: Google Gemini) gönderilerek işlenmesi. Devreye girdiğinde menü içeriğiniz sağlayıcının yurt dışındaki sunucularına aktarılır.

Bu özellikler devreye alındığında:

  • Özellik varsayılan olarak KAPALI olacak; kullanmak isteyen işletme bilinçli olarak açacaktır.
  • Açmadan önce hangi verinin hangi sağlayıcıya gideceği ayrıca gösterilecek ve açık rızanız alınacaktır.
  • Bu metin, aktarımın kapsamı ve sağlayıcının adıyla birlikte güncellenecektir.
  • Menüyü görüntüleyen ziyaretçilerin sipariş ve talep verileri hiçbir koşulda dil modeline gönderilmeyecektir.

Platformda otomatik karar verme veya profilleme yapılmamaktadır; hiçbir sistem sizin hakkınızda otomatik olarak sonuç doğuran bir karar üretmez.

8. Kişisel Verilerin Toplanma Yöntemi

Kişisel verileriniz;

  • Hesap oluştururken ve panelde form doldururken paylaştığınız bilgiler,
  • Platformu kullanırken gerçekleştirdiğiniz işlemler (menü güncelleme, sipariş, servis talebi, QR/NFC okutma),
  • Uygulama ve web sunucusu kayıtları

aracılığıyla elektronik ortamda ve otomatik yollarla toplanmaktadır.

9. Saklama Süreleri

Kişisel verileriniz, işlenme amacının gerektirdiği süreyle sınırlı olarak saklanır. Uygulanan süreler:

VeriSaklama süresi
Servis talepleri (garson çağırma, hesap isteme) ve talebe yazılan not30 gün. Süre dolduğunda kayıt otomatik olarak silinir; çağrı kaydı mali belge değil operasyonel bir sinyaldir.
Oturum kayıtları (IP adresi ve tarayıcı bilgisi dahil)Oturumun geçerlilik süresi boyunca; en fazla 30 gün. Süresi dolan oturumlar düzenli olarak temizlenir. Çıkış yaptığınızda oturum derhal iptal edilir.
Web sunucusu erişim günlükleri (IP adresi içerir)30 gün. Kayıtlar bu süreyle otomatik olarak döner; süresiz saklanmaz.
Sistem günlükleri30 gün.
E-posta doğrulama ve şifre sıfırlama bağlantılarıKısa ömürlüdür ve tek kullanımlıktır; kullanıldığında ya da süresi dolduğunda geçersizleşir.
Tezgah cihazı eşleştirme kodları10 dakika, tek kullanımlık.
Tezgah cihazı kayıtları ve bildirim uç noktalarıCihaz eşleşmeden çıkarıldığında veya bildirim izni kaldırıldığında silinir.
QR/NFC tarama kayıtlarıİşletme hesabı açık kaldığı sürece. Bu kayıtta IP adresi ve tam tarayıcı kimliği bulunmaz.
Denetim kaydı (panelde yapılan yetki ve abonelik değişiklikleri)İşletme hesabı açık kaldığı sürece; hesap kapatıldığında diğer işletme verileriyle birlikte silinir.
İşletme hesabı ve menü verileriHesap açık kaldığı sürece. Hesabın kapatılmasının ardından yasal saklama süreleri saklıdır.
Sipariş, adisyon, stok ve gelir-gider kayıtlarıVeri sorumlusu sıfatıyla ilgili işletme tarafından belirlenir. Vergi mevzuatından doğan saklama yükümlülükleri işletmeye aittir.
Veritabanı yedekleri7 gün. Silinen bir kayıt, en geç 7 gün içinde yedeklerden de düşer.

Bir kaydı sildiğinizde canlı sistemden derhal silinir; ancak o günün gecelik yedeğinde en fazla 7 gün daha bulunabilir. Yedekler yalnızca felaket kurtarma amacıyla kullanılır.

10. Veri Güvenliği

Verilerinizin güvenliği için uygulanan başlıca teknik tedbirler:

  • Şifreler ham hâlleriyle saklanmaz; yalnızca geri döndürülemez bir özet (argon2id) tutulur.
  • Oturum bilgileri tarayıcıya yalnızca JavaScript'in okuyamayacağı (httpOnly) çerezlerle yazılır; sayfaya sızan bir betik oturumunuzu çalamaz.
  • Yenileme jetonları tek kullanımlıktır ve her kullanımda değiştirilir; çalınan bir jetonun ikinci kez kullanılması tespit edilir ve o kullanıcının tüm oturumları kapatılır.
  • Her veritabanı sorgusu işletme kimliğiyle sınırlandırılır; bir işletmenin verisi başka bir işletmeye görünmez.
  • Mali yüzeyler (ciro, gelir-gider, abonelik) yalnızca işletme sahibine açıktır; tezgah cihazları bu yüzeylere hiçbir koşulda erişemez.
  • Tüm trafik HTTPS üzerinden taşınır ve tarayıcıya alan adını kalıcı olarak HTTPS'e kilitlemesi bildirilir.

Buna rağmen yetkisiz bir erişim gerçekleşirse, KVKK m.12/5 uyarınca durum en kısa sürede Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere bildirilir.

11. KVKK Kapsamındaki Haklarınız

KVKK'nın 11. maddesi kapsamında;

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme,
  • İşlenmişse buna ilişkin bilgi talep etme,
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında verilerinizin aktarıldığı üçüncü kişileri bilme,
  • Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
  • Kanunda öngörülen şartlar kapsamında verilerinizin silinmesini veya yok edilmesini isteme,
  • Düzeltme, silme veya yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • Münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonuç ortaya çıkmasına itiraz etme,
  • Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme

haklarına sahipsiniz.

12. Başvuru Yöntemi

KVKK kapsamındaki haklarınıza ilişkin taleplerinizi destek@kbmenu.com adresi üzerinden bize iletebilirsiniz.

Başvurularınız, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de öngörülen süre içerisinde (en geç otuz gün) değerlendirilerek sonuçlandırılır. Gerekli durumlarda kimliğinizi doğrulamanıza yönelik ek bilgi veya belge talep edilebilir.

Talebiniz veri sorumlusu sıfatıyla ilgili işletmeye ait bir veriye ilişkinse, başvurunuzu ilgili işletmeye yönlendirir ve bunu size bildiririz.

13. Güncellemeler

Bu Aydınlatma Metni, yasal düzenlemeler veya hizmetlerimizde meydana gelen değişiklikler doğrultusunda güncellenebilir. Özellikle yeni bir altyapı sağlayıcısı devreye girdiğinde veya yapay zekâ özellikleri açıldığında metin güncellenecektir.

Güncel sürüm, sayfanın başında yazan tarih ve sürüm numarasıyla birlikte yayımlandığı tarihten itibaren geçerli olur.

14. İletişim

Kişisel verilerinizin işlenmesi veya bu Aydınlatma Metni hakkında sorularınız için destek@kbmenu.com adresi üzerinden bizimle iletişime geçebilirsiniz.