Verilerinizi kim kontrol eder: Ordering.Tools'a yalnızca bir kez kaydolursunuz (genellikle platformumuzu kullanan bir İşletmede ilk siparişinizi verirken) ve Ordering.Tools tarafından desteklenen her İşletmede geçerli olan tek bir platform hesabı alırsınız. Reservation Ltd., platform hesabınızın kendisi için veri sorumlusudur — e-posta, şifre, ad, telefon, sadakat bakiyeleri, kayıtlı adresler ve İşletmeler arası sipariş geçmişi. Siparişe özgü veriler için (ne sipariş ettiğiniz, belirli bir sipariş için teslimat adresi ve notlar, özel talimatlar), siparişi alan İşletme Operatörü veri sorumlusudur ve biz onun veri işleyeni olarak hareket ederiz. Verilerinizi doğrudan hesabınızdan yönetebilir ve haklarınızı kullanabilirsiniz — e-posta talebine gerek yoktur. Bkz. Bölüm 10.
1. Veri Sorumlusunun Kimliği
Reservation Ltd. (Bulgar limited şirketi / EOOD)
EIK: 203865762
Kayıtlı merkez: Varna, P. Raichev St. 1A, Bulgaristan
E-posta (gizlilik): [email protected]
E-posta (destek): [email protected]
Telefon: +359 2 495 0888
Web sitesi: www.ordering.tools
Reservation Ltd., konaklama ve restoran işletmelerine hizmet veren, dijital menüler ve çevrimiçi sipariş için çok kiracılı (multi-tenant) Ordering.Tools SaaS platformunu işletmektedir. Reservation Ltd. ayrıca Reservation.Tools'u (rezervasyon yönetimi) işletmektedir — kendi gizlilik politikasına sahip ayrı bir üründür. İşleme bağlamına göre Reservation Ltd., veri sorumlusu veya veri işleyen olarak hareket edebilir.
Veri koruma ile ilgili sorularınız için [email protected] adresinden bizimle iletişime geçin.
2. Denetleyici Otorite
Kişisel Verilerin Korunması Komisyonu (CPDP)
Adres: 2 Prof. Tsvetan Lazarov Blvd., 1592 Sofya, Bulgaristan
Telefon: +359 2 915 3 518
E-posta: [email protected]
Web sitesi: www.cpdp.bg
CPDP'ye şikayette bulunmadan önce bizimle iletişime geçmenizi öneririz — çoğu durumda konuyu doğrudan ve hızlı bir şekilde çözebiliriz.
3. Veri Sorumlusu ile Veri İşleyen Arasındaki Kritik Ayrım
AB GDPR'si ve Bulgar veri koruma mevzuatı uyarınca, veri sorumlusu (kişisel verilerin neden ve nasıl işleneceğine karar veren taraf) ile veri işleyen (bir veri sorumlusu adına veri işleyen taraf) arasında önemli bir hukuki ayrım bulunmaktadır. Son müşteriler açısından bu roller, veri kategorisine bağlı olarak Reservation Ltd. ile İşletme Operatörü arasında bölünmüştür.
Platform hesabınız için veri sorumlusu Reservation Ltd.'dir
Ordering.Tools hesabınız — e-posta, şifre, ad, telefon, sadakat bakiyeleri, kayıtlı teslimat adresleri, referans kodları, İşletmeler arası sipariş geçmişi ve pazarlama izni — Reservation Ltd. tarafından kontrol edilir. Tek bir hesap platformdaki tüm İşletmeleri kapsar; her İşletme için ayrı bir hesap oluşturmazsınız. Hukuki dayanak: GDPR Madde 6(1)(b) (sözleşmenin ifası — kaydolduğunuz platform hizmetinin sunulması) ve pazarlama mesajları için Madde 6(1)(a) (rıza).
Siparişe özgü veriler için veri sorumlusu İşletme Operatörleridir
Belirli bir İşletmede sipariş verdiğinizde, o siparişe bağlı veriler için İşletme Operatörü veri sorumlusu haline gelir: sipariş edilen ürünler, sipariş için teslimat adresi ve notlar, masa numarası, özel talimatlar ve İşletmenin kendi sadakat veya CRM amaçları için topladığı diğer veriler. Reservation Ltd. bu verileri yalnızca İşletmenin talimatları doğrultusunda, İşletmenin Kullanım Şartlarına dahil edilen bir Veri İşleme Sözleşmesi (DPA) kapsamında işler.
Veri haklarınızın çoğu — erişim, düzeltme, silme, taşınabilirlik, pazarlamadan çıkma — bizimle veya İşletmeyle iletişime geçmeden www.ordering.tools üzerinden doğrudan hesabınızdan kullanılabilir. Bkz. Bölüm 10.
4. İşleme İlkeleri
Kişisel verileri, GDPR Madde 5'te belirtilen ilkelere (hukuka uygunluk, dürüstlük, şeffaflık, amaç sınırlaması, veri minimizasyonu, doğruluk, saklama sınırlaması, bütünlük ve gizlilik ile hesap verebilirlik) uygun olarak işliyoruz.
5. Veri Sahibi Kategorileri ve Veri Kategorileri
5.1 İşletme Operatörü Hesap Sahipleri (Veri Sorumlusu = Reservation Ltd.)
Ordering.Tools'a abone olan İşletmelerin sahipleri, yöneticileri ve personeli.
- Kimlik bilgileri: Ad, e-posta, telefon
- Kimlik doğrulama: Şifre (özetlenmiş/hash olarak saklanır, asla düz metin olarak değil)
- Profil: Rol, dil, saat dilimi
- Oturum/teknik veriler: IP adresi, tarayıcı, işletim sistemi, son giriş
- Denetim kayıtları: Platform işlemlerinin kayıtları
- Faturalandırma: İşletme adı, EIK/KDV numarası (tüzel kişiler), fatura adresi — üçüncü taraf ödeme sağlayıcıları aracılığıyla işlenir; bizim tarafımızdan hiçbir kart verisi saklanmaz
5.2 www.ordering.tools Ziyaretçileri (Veri Sorumlusu = Reservation Ltd.)
- Teknik veriler: IP adresi, tarayıcı, görüntülenen sayfalar, yönlendiren site (referrer)
- Çerezler: Bkz. Bölüm 11
5.3 Ürün/Hizmet Bildirimlerinin Alıcıları (Veri Sorumlusu = Reservation Ltd.)
Yeni özellikler, hizmet değişiklikleri ve ürün mesajları hakkında periyodik bildirimler alan kayıtlı İşletme Operatörleri. Herkese açık bir bülten kayıt formu bulundurmuyoruz ve kayıtlı olmayan kullanıcılara pazarlama mesajı göndermiyoruz. Alıcılar mesajlardaki bağlantılar üzerinden istedikleri zaman abonelikten çıkabilir.
5.4 İşletmelerin Son Müşterileri (Bölünmüş veri sorumluluğu)
Ordering.Tools'a kaydolan (genellikle platformdaki herhangi bir İşletmede ilk siparişini verirken) ve ardından bir veya daha fazla İşletmede sipariş veren kişiler. Tüm İşletmelerde tek bir platform hesabı kullanılır — her restoran için yeniden kayıt olmazsınız.
Reservation Ltd. şunlar için veri sorumlusudur:
- Platform hesap kimliği: Ad, e-posta, telefon, özetlenmiş (hash) şifre
- Hesap kimlik doğrulama: Oturum jetonları, e-posta onay jetonları, telefon doğrulama jetonları
- Kayıtlı teslimat adresleri: İşletmeler arasında tekrar kullanmak üzere hesabınıza kaydettiğiniz adresler
- Sadakat bakiyeleri ve referans kodları: Platform düzeyinde tutulur ve hesabınızda görüntülenir
- İşletmeler arası sipariş geçmişi: Profilinizde gösterilen, tüm İşletmelerdeki siparişlerinizin birleştirilmiş listesi
- Pazarlama izni: Bildirim ayarlarınızdan yönetilen e-posta ve SMS pazarlama izinleri/ret tercihleri
İşletme Operatörü şunlar için veri sorumlusudur (ve biz veri işleyen olarak hareket ederiz):
- Sipariş içeriği: Ürünler, seçenekler (modifiers), miktarlar, özel talimatlar, sipariş saati, masa numarası
- Sipariş başına teslimat bilgileri: O sipariş için ödeme sırasında sağladığınız adres ve notlar
- Harici ödeme tanımlayıcıları: Stripe müşteri kimliği (İşletmenin Stripe hesabında), MyPOS/Borica işlem referansları
- İşletme tarafı CRM: İşletmenin müşterileri hakkında tuttuğu notlar, etiketler veya segmentasyon
Toplamadığımız veriler: GDPR Madde 9 kapsamındaki özel kategori verileri (ırksal/etnik köken, siyasi görüşler, dini inançlar, genetik, biyometrik, sağlık, cinsel yönelim) toplanmaz. İstisna: İşletmelerin diyet bilgisi toplaması halinde (ör. "fındık alerjisi") bu, dolaylı sağlık bilgisi içerebilir — sorumluluk veri sorumlusu sıfatıyla İşletmeye aittir.
Ödeme verileri: Reservation Ltd. ödeme kartı verilerini saklamaz veya işlemez. Ödemeler, Son Müşteri ile İşletmenin kendi ödeme hesabı arasında doğrudan Stripe (Stripe Connect Standard Direct Charges aracılığıyla), MyPOS (gömülü ödeme) veya Borica APGW (Bulgar bankaları) üzerinden gerçekleştirilir. Bkz. Bölüm 7.5.
5.5 İletişim Formu Gönderimleri (Veri Sorumlusu = Reservation Ltd.)
İletişim formu gönderen web sitesi ziyaretçileri ad, e-posta ve mesaj metni sağlar. Veriler, taleplere yanıt vermek amacıyla işlenir ve yalnızca bu amaç için gerekli olduğu süre boyunca saklanır.
5.6 Gerçek Zamanlı Bildirimler (Pusher)
Sipariş durumu güncellemeleri ve Mutfak Ekran Sistemi (KDS) push bildirimleri için platform, gerçek zamanlı mesajlaşma kullanır. Push bildirim jetonları yalnızca hizmetle ilgili bildirimler için kullanılır ve pazarlama amacıyla üçüncü taraflarla paylaşılmaz.
6. İşleme Amaçları ve Hukuki Dayanaklar
| Amaç | Hukuki Dayanak | GDPR |
|---|---|---|
| Hesap kaydı ve sürdürülmesi | Sözleşmenin ifası | 6(1)(b) |
| Operasyonel bildirimler (kayıt, şifre sıfırlama) | Sözleşmenin ifası | 6(1)(b) |
| Faturalandırma ve muhasebe | Yasal yükümlülük (Bulgar Muhasebe Kanunu) | 6(1)(c) |
| Kötüye kullanım, spam, bot ve dolandırıcılıkla mücadele | Meşru menfaat | 6(1)(f) |
| Platform iyileştirme (hata ayıklama, hata izleme) | Meşru menfaat | 6(1)(f) |
| İşletme Operatörlerine ürün ve hizmet bildirimleri | Kayıt sırasında alınan rıza (doğrudan pazarlama için Bulgar ZEC mevzuatı GDPR'den daha katıdır) | 6(1)(a) |
| Aktif olmayan hesaplara geri kazanım (win-back) e-postaları | Kayıt sırasında alınan rıza; istediğiniz zaman çıkış yapabilirsiniz | 6(1)(a) |
| Son müşteri sipariş işleme | İşletme (veri sorumlusu) adına işleme | Madde 28 |
Meşru menfaat: Hukuki dayanak olarak meşru menfaate güvendiğimiz durumlarda, bu tür işlemeye herhangi bir zamanda itiraz edebilirsiniz (Bölüm 10).
7. Alıcılar ve Alt İşleyenler
Alt işleyen, belirli veri işleme faaliyetlerini devrettiğimiz üçüncü bir taraftır (GDPR Madde 28(2) ve (4) anlamında başka bir işleyen). Alt işleyenler yalnızca bizim talimatlarımız doğrultusunda hareket eder ve Veri İşleme Sözleşmeleri (DPA'lar) aracılığıyla gizlilik ve güvenlik yükümlülükleriyle sözleşmesel olarak bağlıdır.
7.1 Güncel alt işleyen listesi
| Sağlayıcı | Amaç | Yargı Yetkisi | Aktarım Mekanizması |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Barındırma, dosya depolama, işlemsel e-posta, bulut altyapısı | İrlanda (eu-west-1) | AB/AEA — AB dışına aktarım yok |
| Cloudflare, Inc. | CDN, WAF, DDoS ve bot koruması | ABD (AB kenar sunucularıyla) | AB-ABD DPF + SCC |
| Functional Software, Inc. (Sentry) | Hata izleme ve hata ayıklama (teknik tanımlayıcılar; son müşteri sipariş verisi yok) | ABD | AB-ABD DPF + SCC |
| Pusher Ltd. | Sipariş güncellemeleri için gerçek zamanlı mesajlaşma ve web push bildirimleri | Birleşik Krallık (UK GDPR yeterlilik kararı) | UK yeterlilik kararı |
| LINK Mobility Bulgaria EOOD | Bulgar telefon numaraları için SMS gönderimi (sipariş güncellemeleri, doğrulama, pazarlama izinleri) | Bulgaristan (AB) | AB/AEA — AB dışına aktarım yok |
| GatewayAPI (GatewayAPI ApS) | Uluslararası telefon numaraları için SMS gönderimi (sipariş güncellemeleri, doğrulama, pazarlama izinleri) | Danimarka (AB) | AB/AEA — AB dışına aktarım yok |
| Google Cloud (Google Ireland Limited) | Coğrafi kodlama, adres otomatik tamamlama, çeviriler, Google ile Oturum Açma (yönetici + müşteri girişi), Google İşletme Profili senkronizasyonu (yalnızca bağlı işletmelerden işletme kimliğinin gönderimi — bkz. Bölüm 7.6) | ABD (AB müşterileri için AB alt kuruluşu) | AB-ABD DPF + SCC |
| Meta Platforms Ireland Limited | Facebook Sayfaları ve Instagram Business işletme kimliği senkronizasyonu (çalışma saatleri, adres, telefon, fotoğraflar, web sitesi) — yalnızca Sayfasını/hesabını /admin/listings üzerinden açıkça bağlayan işletmeler için. Bkz. Bölüm 7.6. | İrlanda (AB) + ABD | AB-ABD DPF + SCC |
| Microsoft Ireland Operations Limited | Bing Places listeleme senkronizasyonu — yalnızca /admin/listings üzerinden açıkça bağlanan işletmeler için. Bkz. Bölüm 7.6. | İrlanda (AB) + ABD | AB-ABD DPF + SCC |
| LocationIQ (Unwired Labs) | Teslimat bölgesi sınırı arama (yalnızca yönetici tarafı) | Hindistan / AB bölgeleri | SCC |
| OpenAI Ireland Ltd. | Yönetici panelinde AI destekli ürün açıklamaları. Girdiler ürün adları ve kategorilerdir — son müşteri kişisel verisi gönderilmez. | İrlanda (AB) + ABD | AB-ABD DPF + SCC |
| Anthropic Ireland Limited | AI sohbet tabanlı yönetici asistanı (/admin/ask), AI menü otomatik oluşturma (görüntü tabanlı menü OCR), AI restoran değerlendirme aracı. Girdiler yalnızca yönetici tarafı verileridir (ürün adları, herkese açık web sitesi HTML'i, herkese açık Google İşletme verileri). Son müşteri kişisel verisi gönderilmez. | İrlanda (AB) + ABD | AB-ABD DPF + SCC |
| Kutt.it (rols.uk URL kısaltıcı) | SMS/bildirimler için URL kısaltma (yalnızca URL'leri görür) | AB | AB/AEA |
7.2 Alt işleyen listesindeki değişiklikler
Alt işleyenler ekleyebilir, kaldırabilir veya değiştirebiliriz. İşletme Operatörlerinin veya Son Müşterilerin kişisel verilerini işleyecek yeni bir alt işleyen eklediğimizde, bu Gizlilik Politikasını güncelleriz ve makul bir süre içinde İşletmeleri e-posta yoluyla bilgilendiririz; bu da DPA uyarınca itiraz imkanı tanır.
7.3 Yasal olarak zorunlu ifşa
Yasal olarak gerektiğinde (mahkeme kararları, yetkili makam talimatları) verileri devlet makamlarına ifşa edebiliriz. Her talebin meşruiyetini doğrular ve yalnızca açıkça talep edileni ifşa ederiz.
7.4 Ödeme sağlayıcıları — Alt işleyenlerimiz DEĞİLDİR
Platform üzerinden İşletmeler tarafından kabul edilen ödemeler bir "kolaylaştırıcı" (facilitator) modelini takip eder. Reservation Ltd. ödemelerin tarafı değildir ve ödeme kartı verilerini işlemez:
- Stripe (Connect Standard): İşletmeler, OAuth ile bağlanan kendi Stripe hesaplarını (
scope=read_write) sürdürür. Kart verileri,Stripe-Accountbaşlığı ile Direct Charges aracılığıyla Son Müşteriler ile İşletmenin Stripe hesabı arasında doğrudan akar. Kayıtlı satıcı (merchant of record) biz değiliz ve sipariş ödemelerinden hiçbir işlem komisyonu almayız. - MyPOS (gömülü ödeme): İşletmeler, benzersiz Mağaza Kimlikleri (Store ID) ve sertifikalarıyla kendi MyPOS satıcı hesaplarını sürdürür. Platform, Son Müşterileri İşletmenin satıcı kimlik bilgilerini kullanan ödeme formlarına yönlendirir.
- Borica APGW: Bulgar banka kartı ödemeleri, imza doğrulamalı Borica ağ geçidi üzerinden Son Müşteriler ile İşletmenin edinen (acquiring) bankası arasında doğrudan işlenir.
Tüm durumlarda ödeme sağlayıcıları, Reservation Ltd.'nin değil, veri sorumlusu sıfatıyla İşletmenin alt işleyenleri olarak hareket eder. Stripe Billing, Reservation Ltd.'nin İşletme Operatörlerinden kendi abonelik faturalandırması için ayrıca kullanılır (bkz. Bölüm 5.1).
7.5 İşletme web sitelerine gömülü sipariş widget'ları
İşletmeler, Ordering.Tools widget'larını kendi web sitelerine gömdüğünde, widget platformumuza bağlanarak menüleri gösterir ve siparişleri kabul eder. Widget'lar aracılığıyla toplanan veriler (ad, telefon, e-posta, adres, sipariş ayrıntıları) İşletmenin gizlilik politikasına göre işlenir ve biz veri işleyen olarak hareket ederiz.
7.6 Bağlı dizinler — Listeleme senkronizasyonu (Google, Apple, Facebook, Instagram, Bing)
İşletme Operatörleri, isteğe bağlı olarak Google İşletme Profillerini, Apple Business Connect'lerini, Facebook Sayfalarını, Instagram Business hesaplarını veya Bing Places listelerini yönetici panelinde /admin/listings üzerinden Ordering.Tools'a bağlayabilir. Bağlandığında platform, İşletme Operatörü Ordering.Tools'ta bu verileri her güncellediğinde işletmenin herkese açık kimlik bilgilerini (ad, çalışma saatleri, adres, telefon, fotoğraflar, açıklama, web sitesi URL'si, menü URL'si) seçilen dizine gönderir.
Neyi gönderiyoruz: yalnızca İşletme Operatörü tarafından Ordering.Tools içinde zaten yayınlanmış herkese açık işletme kimlik verileri. Hiçbir dizine son müşteri kişisel verisi, sipariş geçmişi veya herhangi bir dahili yönetici verisi GÖNDERMEYİZ.
Platform bazında OAuth kapsam özeti:
- Google İşletme Profili — kapsam
https://www.googleapis.com/auth/business.manage: işletmenin GBP konumunu okuma, çalışma saatleri/adres/telefon/web sitesi/fotoğraflar/açıklama/kalıcı kapanış durumunu yazma. - Apple Business Connect — Apple geliştirici ekibi JWT'si: işletme konumunun çalışma saatleri/adres/telefon/web sitesi/fotoğraflarını okuma/yazma.
- Facebook Sayfaları — kapsamlar
pages_manage_metadata+pages_read_engagement: Sayfa hakkında/telefon/web sitesi/çalışma saatlerini yazma; gelecekteki itibar araçları için Sayfa düzeyinde değerlendirme ve yorum etkinliklerini okuma. - Instagram Business — kapsamlar
instagram_basic+instagram_content_publish: bağlı IG Business Hesabının biyografisini/web sitesini/iletişim telefonunu yazma. - Bing Places — Microsoft Bing Places API jetonu: işletme adını/açıklamasını/adresini/telefonunu/web sitesini/çalışma saatlerini yazma.
Jeton saklama: OAuth erişim jetonları, yenileme jetonları ve bağlı harici konum tanımlayıcısı, Stripe ve MyPOS kimlik bilgilerini koruyan aynı şifreleme yöntemi kullanılarak veritabanımızda (VenueIntegration.config sütunu) şifrelenmiş olarak saklanır. Jetonlar asla düz metin olarak kaydedilmez, üçüncü bir tarafa asla gönderilmez ve diğer İşletmelere asla açığa çıkarılmaz.
İptal: Bir İşletme Operatörü, /admin/listings → "Bağlantıyı Kes" üzerinden istediği zaman herhangi bir dizinle bağlantıyı kesebilir — bu, şifrelenmiş jetonları veritabanımızdan kaldırır ve entegrasyonu etkin olmayan olarak işaretler. İşletme Operatörü ayrıca uygulamamızın erişimini dizinin kendi ayarlarından (Google Hesap izinleri, Apple ID uygulama yetkilendirmeleri, Facebook Business Ayarları, Microsoft hesap izinleri) iptal edebilir. Dizin tarafından iptal etmek, gelecekteki herhangi bir API çağrısını engeller ancak dizine zaten gönderilmiş verileri geriye dönük olarak silmez; bu veriler dizinin kendi saklama politikasına tabi kalır.
Denetim kaydı: her gönderim girişimi VenueListingSyncLog tablomuzda kaydedilir (ne zaman, hangi platform, hangi alanlar, başarı/başarısızlık, yanıt kodu). İşletme Operatörü, /admin/listings adresinde son 25 kaydı görüntüleyebilir.
Her dizin, İşletme Operatörünün talimatı üzerine gönderdiğimiz veriler için bağımsız bir veri sorumlusu olarak hareket eder. İşletme Operatörünün her dizinle ilişkisi, o dizinin kendi şartlarına tabidir (ör. Google İşletme Profili Şartları, Meta Platform Şartları, Bing Places Şartları).
8. Uluslararası Veri Aktarımları
Birincil altyapı ve alt işleyenlerin çoğu AB/AEA'da bulunmaktadır:
- Barındırma ve altyapı — AWS, eu-west-1 (İrlanda)
- Gerçek zamanlı mesajlaşma — Pusher (Birleşik Krallık, UK yeterlilik kararı kapsamında)
Bazı hizmetler için (CDN/WAF, hata izleme, AI özellikleri, coğrafi kodlama), veriler ABD'li sağlayıcılar tarafından işlenebilir. Bu aktarımlar, GDPR Madde 44–49 kapsamında şu yollarla korunmaktadır:
- AB–ABD Veri Gizliliği Çerçevesi (DPF): Sağlayıcı sertifikasyonunu dataprivacyframework.gov adresinden doğrulayın
- Standart Sözleşme Hükümleri (SCC): DPF kapsamında olmayan sağlayıcılar için Avrupa Komisyonu onaylı hükümler
Verileri AB/AEA, Birleşik Krallık ve ABD dışındaki üçüncü ülkelere aktarmıyoruz.
9. Veri Saklama
Ücretsiz katman politikası
Ordering.Tools, ücretli bir abonelik sona erdiğinde hesapları otomatik olarak silmez. Bunun yerine, ücretli abonelikler otomatik olarak ücretsiz katmana düşürülür ve siz silme talep edene kadar hesap süresiz olarak etkin kalır. Bu, menünüze, sipariş geçmişinize ve müşteri verilerinize ihtiyaç duyduğunuz sürece erişiminizi korumanızı sağlar.
| Veri türü | Saklama süresi |
|---|---|
| Etkin İşletme Operatörü hesapları (ücretli veya ücretsiz katman) | Hesap etkin kaldığı sürece süresiz. Ücretli abonelik sona erdiğinde otomatik silme yoktur — hesaplar ücretsiz katmana düşer ve kalıcı olur. |
| Hesap silme (kullanıcı talebi üzerine) | Talebin alınmasından itibaren 30 gün içinde silinir veya anonimleştirilir; yasal yükümlülüklerin daha uzun saklama gerektirdiği durumlar hariç |
| Son Müşteri sipariş verileri (biz veri işleyen sıfatıyla) | Veri sorumlusu sıfatıyla İşletmenin talimatlarına göre. İşletme sözleşmesinin feshi üzerine — DPA uyarınca silinir veya İşletmeye iade edilir |
| Faturalandırma ve muhasebe belgeleri | Düzenleme yılını takip eden yıl başından itibaren 10 yıl (Bulgar Muhasebe Kanunu, Madde 12) |
| Sunucu erişim kayıtları | En fazla 30 gün (güvenlik ve hata ayıklama) |
| Hata izleme kayıtları | En fazla 30 gün |
| Denetim kayıtları (yönetici işlemleri) | En fazla 12 ay (İşletme bazında yapılandırılabilir) |
| Ürün/hizmet bildirimi etkileşim istatistikleri | Gönderimden itibaren en fazla 24 ay |
| Veritabanı yedeklemeleri | Rotasyon döngüleri (en fazla 30 gün), ardından kalıcı olarak kaldırılır |
| İletişim formu talepleri | Talebi ele almak için gerekli olduğu sürece |
| Push bildirim jetonları | Uygulama/tarayıcı kaldırılana veya push izni iptal edilene kadar |
Silme hakkı ve yedeklemeler: Unutulma hakkı yedeklemeler için de geçerlidir. Üretim veritabanından silme sonrasında veriler, rotasyon döngüleri içinde (en fazla 30 gün) yedeklemelerden kalıcı olarak kaldırılır. O zamana kadar yedeklemeler, verileri yalnızca olay sonrası kurtarma amacıyla saklar.
10. Haklarınız
GDPR Madde 15–22 uyarınca aşağıdaki haklara sahipsiniz:
Silme hakkı ("unutulma hakkı") — Madde 17
Yasal yükümlülükler veya meşru menfaatler saklamayı gerektirmedikçe kişisel verilerinizin silinmesini talep edin. Bu talebi 30 gün içinde yerine getiririz.
- Son Müşteri platform hesapları: Hesabınızın tamamını doğrudan Hesap → Ayarlar → Hesabı Sil üzerinden silin. Bu işlem, tüm İşletmelerdeki siparişlerinizi (muhasebe kayıtlarını koruyarak) anonimleştirir ve profilinizi, kayıtlı adreslerinizi, sadakat bakiyelerinizi ve referans kodlarınızı tamamen kaldırır.
- Belirli bir İşletmedeki Son Müşteri verileri: Platform hesabınızı silmeden, verilerinizin tek bir İşletmede anonimleştirilmesini talep etmek için Hesap → Gizlilik bölümünü kullanın. O İşletmedeki siparişler kimliğinizden ayrılırken hesabınız diğer İşletmeler için etkin kalır.
- İşletme Operatörü hesapları: [email protected] üzerinden veya uygulama içi iptal akışı yoluyla istediğiniz zaman silme talep edin.
Erişim hakkı (Madde 15)
Hakkınızda tuttuğumuz kişisel verilerin bir kopyasını alın.
Düzeltme hakkı (Madde 16)
Yanlış veya eksik verileri düzeltin.
Kısıtlama hakkı (Madde 18)
Belirli durumlarda işlemeyi geçici olarak askıya alın.
Veri taşınabilirliği hakkı (Madde 20)
Verilerinizi yapılandırılmış, makine tarafından okunabilir bir formatta alın. Ayrıca bkz. Bölüm 15 (Veri Yasası'na göre değiştirme hakları).
İtiraz hakkı (Madde 21)
Meşru menfaate veya doğrudan pazarlamaya dayalı işlemeye itiraz edin.
Rızayı geri çekme hakkı (Madde 7(3))
Rızanızı istediğiniz zaman geri çekin. Geri çekme, geri çekmeden önce hukuka uygun olan işlemeyi etkilemez.
Şikayette bulunma hakkı (Madde 77)
CPDP'ye veya yerel denetleyici otoritenize şikayette bulunun.
Son Müşteriler için kendi kendine hizmet araçları: Hakların çoğu, bizimle iletişime geçmeden doğrudan hesabınızdan kullanılabilir:
- Erişim ve düzeltme: Adınızı, e-postanızı, telefonunuzu ve dilinizi görüntülemek ve güncellemek için Hesap → Ayarlar
- Taşınabilirlik: Hesap → Ayarlar → Verilerimi dışa aktar — profilinizi, adreslerinizi, sadakat kayıtlarınızı ve sipariş geçmişinizi içeren yapılandırılmış bir JSON dosyası indirir
- Silme (platform genelinde): Hesap → Ayarlar → Hesabı Sil — tüm İşletmelerdeki siparişleri anonimleştirir ve profilinizi kaldırır
- Silme (tek bir İşletme): Hesap → Gizlilik — platform hesabınızı korurken tek bir İşletmedeki verilerinizi anonimleştirin
- İtiraz ve rıza geri çekme: Pazarlama e-posta/SMS iznini istediğiniz zaman değiştirmek için Hesap → Bildirimler
Kendi kendine hizmet yoluyla ele alamadığımız herhangi bir hakkı kullanmak için iletişime geçin: [email protected]
30 gün içinde yanıt veririz. Karmaşık veya çok sayıda talep, bildirimde bulunmak kaydıyla bu süreyi 60 güne kadar uzatabilir. Talepler açıkça asılsız veya aşırı olmadıkça haklarınızı kullanmanız ücretsizdir.
11. Çerezler ve Benzer Teknolojiler
Ordering.Tools platformu, çerezleri ve benzer depolama yöntemlerini yalnızca siteyi çalıştırmak için gerekli olduğunda ve rızanızla toplu analitik amacıyla kullanır. Reklam veya profil oluşturma çerezleri kullanmıyoruz ve verilerinizi satmıyoruz.
Kesinlikle gerekli çerezler (rıza gerektirmez) oturum kimlik doğrulaması, sepet durumu, dil tercihi ve bot/kötüye kullanım koruması için kullanılır. Rızanızla, toplu site kullanımını anlamak için analitik çerezler kullanabiliriz. O anda kullanılan izleyicilerin (trackers) canlı bir listesi ile her kategoriyi kabul etme veya reddetme kontrolleri, bu sitenin altbilgisinden (footer) erişilebilen Çerez Ayarları panelinde mevcuttur.
Çerezleri tarayıcı ayarlarınız üzerinden yönetebilir veya engelleyebilirsiniz. Kesinlikle gerekli çerezleri engellemek platform işlevselliğini bozar.
12. Güvenlik Önlemleri
GDPR Madde 32 uyarınca risk düzeyine uygun teknik ve idari önlemler uyguluyoruz. Bunlar arasında iletim sırasında şifreleme, saklanan dosyalar ve yedeklemeler için bekleme durumunda şifreleme, en az ayrıcalık ilkesine dayalı rol tabanlı erişim kontrolü, özetlenmiş (hash) şifreler, jeton tabanlı oturum kimlik doğrulaması, çok kiracılı (multi-tenant) izolasyon, tanımlı bir rotasyon politikasına göre otomatik yedeklemeler, DPA'lar aracılığıyla alt işleyenlerle sözleşmesel güvenceler, bot koruması ve GDPR Madde 33 kapsamında gerektiğinde denetleyici otoritenin 72 saat içinde bilgilendirilmesini içeren dahili bir olay müdahale prosedürü yer alır.
13. Otomatik Karar Alma ve Profil Oluşturma
Reservation Ltd., GDPR Madde 22'de tanımlandığı şekilde bireyler üzerinde hukuki etki doğuran veya benzer şekilde önemli ölçüde etkileyen otomatik karar alma (profil oluşturma dahil) faaliyetlerinde bulunmaz.
14. Yapay Zeka Kullanımı (AI Yasası Bildirimi)
Platform, yapay zekayı sınırlı ve dar bir kapsamda kullanır: ürün açıklaması oluşturma (yalnızca yönetici tarafında). Bir İşletme Operatörü yönetici ürün düzenleyicisinde "Açıklama oluştur"a tıkladığında, ürün adı, kategorisi ve mevcut açıklaması bir taslak açıklama döndüren üçüncü taraf bir AI sağlayıcısına (bkz. Bölüm 7.1) gönderilir. Operatör, kaydetmeden önce inceler ve düzenler. AI sağlayıcısına hiçbir Son Müşteri kişisel verisi gönderilmez.
Bu kullanım, AB Yapay Zeka Yasası'nın "yüksek riskli" kategorilerinin (Ek III) dışında kalır. Yapay zekayı bireyler hakkında otomatik kararlar, içerik denetimi, profil oluşturma veya biyometrik işleme için kullanmıyoruz. Yapay zeka kullanımı genişletilirse bu bölüm güncellenecektir.
15. Veri Taşınabilirliği ve Değiştirme Hakları (AB Veri Yasası)
AB Veri Yasası'na (2023/2854 sayılı Tüzük, Eylül 2025'ten itibaren geçerli) uygun olarak, İşletme Operatörleri sağlayıcı değiştirme ve kilitlenme olmadan verilerini taşıma hakkına sahiptir:
- Veri dışa aktarımı: İşletmeler, menü verilerinin, müşteri veritabanının ve sipariş geçmişinin yapılandırılmış, makine tarafından okunabilir bir formatta (CSV/JSON) eksiksiz bir dışa aktarımını talep edebilir. Dışa aktarımlar, AB Veri Yasası'nın gerektirdiği süreler içinde teslim edilir.
- Azami çıkış bildirim süresi: 60 gün. Sözleşmeler İşletmeleri bu bildirim süresinin ötesinde bağlayamaz.
- Değiştirme ücreti yok: Ocak 2027'den itibaren, başka bir sağlayıcıya geçiş için hiçbir ücret alınamaz. O zamana kadar yalnızca fiili maliyetleri aşmayan ücretler uygulanabilir.
- Kesintisiz erişim: Çıkış bildirim süresi boyunca İşletmeler, verilere ve platforma tam erişimini sürdürür.
Veri dışa aktarımı veya değiştirme taleplerinizi [email protected] adresine gönderin.
16. Çocuklara Ait Veriler
Ordering.Tools çocuklara yönelik değildir. Bilgi toplumu hizmetleri için Bulgar hukukunda öngörülen rıza yaşı olan 14 yaşın altındaki çocuklardan bilerek kişisel veri toplamıyoruz. İşletme Operatörleri, çocukların menüleriyle etkileşime girebileceği durumlarda sipariş sayfalarının yürürlükteki kurallara uygun olmasını sağlamaktan sorumludur.
17. Bu Gizlilik Politikasındaki Değişiklikler
Yeni özellikleri, yeni alt işleyenleri veya mevzuat değişikliklerini yansıtmak için bu Gizlilik Politikasını güncelleyebiliriz. Önemli değişiklikler, yürürlüğe girmeden önce kayıtlı İşletme Operatörlerine e-posta ve/veya platform içi bildirim yoluyla duyurulur. Esasa ilişkin olmayan değişiklikler (yazım düzeltmeleri, iletişim bilgisi güncellemeleri) doğrudan yayınlanır. Yürürlük tarihi bu sayfanın üst kısmında görünür.
18. İletişim
Gizlilik soruları, GDPR hak talepleri veya diğer kişisel veri sorularınız için:
Reservation Ltd. — Veri Gizliliği
E-posta: [email protected]
Adres: Varna, P. Raichev St. 1A, Bulgaristan
Web sitesi: www.ordering.tools
Belirli bir İşletmenin sayfasındaki siparişlerinizle veya müşteri profilinizle ilgili talepler için doğrudan o İşletmeyle iletişime geçin. Veri sorumlusu onlardır.
Bu Gizlilik Politikası, (AB) 2016/679 sayılı Tüzük (GDPR), AB Yapay Zeka Yasası, AB Veri Yasası ve yürürlükteki Bulgar mevzuatına uygun olarak hazırlanmıştır.