Ana içeriğe geç
Kymiro

Veri işleme sözleşmesi

Misafirler bir işletmenin dijital menüsünü her kullandığında, Kymiro ilgili işletme adına kişisel verileri işler. Bu sözleşme, Kymiro'yu işleten NT Investments UG (haftungsbeschränkt) ("veri işleyen") ile dijital menüyü işleten işletme ("veri sorumlusu") arasındaki sözleşmenin bir parçasını oluşturur ve Article 28(3) GDPR gerekliliklerini karşılar.

Sürüm 1.0 — 21 Ağustos 2026 tarihinden itibaren yürürlükte

1. Konu, süre ve fesih

Kymiro, kişisel verileri yalnızca sözleşmeyle kararlaştırılan hizmetleri sağlamak amacıyla işler: dijital menü, misafir taleplerinin işletmeye iletilmesi, masa oturumları, ekip ve iş ortağı hesapları ve yönetim panelinde gösterilen raporlamalar. Sözleşme, işletme oluşturulduğunda başlar ve ana sözleşme sona erdiğinde biter. Yalnızca ana sözleşme ile birlikte feshedilebilir.

2. İşlemenin niteliği ve amacı

Misafirler dijital menüyü kullanırken oluşturulan verilerin toplanması, saklanması, yapılandırılması, görüntülenmesi, işletmeye iletilmesi ve silinmesi; ayrıca platformun teknik işleyişi, güvenliği ve desteği. Kymiro'nun kendi amaçları doğrultusunda hiçbir veri işleme faaliyeti gerçekleştirilmez.

3. Veri ve ilgili kişi kategorileri

Veri işleme şunları kapsar:

  • İlgili kişiler: işletmenin misafirleri, işletmenin çalışanları ve işletmenin irtibat kişileri.
  • Misafir verileri: seçilen ürünler, miktarlar, seçenekler ve ürün notları, ön tutarlar, kuver ücretleri ve minimum harcama tutarları, servis talepleri ve garson çağrıları, oturum ve yer tanımlayıcıları, isteğe bağlı kendi seçtiği bir görünen ad, dil ve görünüm tercihi.
  • Ekip verileri: ad, e-posta adresi, rol, istasyon ataması, davet ve giriş üstverileri.
  • Teknik veriler: IP adresi, zaman damgaları, cihaz ve tarayıcı bilgileri, hata günlükleri.
  • Misafirlerden hiçbir zaman ad, adres, telefon numarası, e-posta adresi veya ödeme kartı istenmez. Art. 9 GDPR kapsamındaki özel nitelikli veriler işlenmez; işletmeler serbest metin alanlarına bu tür verileri girmemelidir.

4. Belgelenmiş talimatlara göre işleme

Kymiro, kişisel verileri yalnızca işletmenin belgelenmiş talimatları doğrultusunda işler (Art. 28(3)(a) GDPR). Talimatlar bu sözleşme, ana sözleşme ve işletmenin yönetim panelinde yaptığı ayarlar ile verilir. Ek talimatlar info@kymiro.com adresine yazılı metin formatında iletilmelidir. Kymiro, bir talimatın veri koruma hukukunu ihlal ettiği kanaatindeyse işletmeyi bilgilendirir ve talimat teyit edilene kadar yürütmesini askıya alabilir. Birlik veya Üye Devlet hukukunun talimatların ötesinde bir işlemeyi zorunlu kıldığı durumlarda Kymiro, söz konusu hukuk bunu yasaklamadığı sürece işlemeden önce işletmeyi bilgilendirir.

5. Gizlilik

Kymiro tarafından kişisel verileri işlemekle yetkilendirilen her kişi, yazılı olarak gizlilik taahhüdü altındadır veya uygun bir yasal gizlilik yükümlülüğüne tabidir ve veri koruma görevleri konusunda eğitilmiştir. Bu yükümlülük, görevlerinin sona ermesinden sonra da devam eder (Art. 28(3)(b) GDPR).

6. Teknik ve idari tedbirler (Art. 32 GDPR)

Kymiro, riske uygun bir güvenlik düzeyi sağlar. Mevcut tedbirler şunlardır:

  • İletim sırasında şifreleme (her bağlantı için TLS 1.2+) ve veritabanı ile dosya depolama için durağan veri şifrelemesi.
  • Her veritabanı tablosunda satır düzeyinde güvenlik (row level security); böylece bir işletme yalnızca kendi verilerini okuyabilir ve yazabilir; misafirler yalnızca kendi yerlerine ait oturuma erişebilir.
  • Rol tabanlı erişim: işletme sahibi, müdür, garson, istasyon ekibi ve kurulum ortağının her biri yalnızca rolünün gerektirdiğini görür; satış ortaklarının günlük misafir verilerine erişimi teknik olarak engellenmiştir.
  • Karma (hashed) parolalarla kimlik doğrulama, bilinen sızdırılmış parolalara karşı koruma, oturum açma ve parola sıfırlamada hız sınırlamaları ve kısa ömürlü erişim belirteçleri.
  • Ayrıcalıklı işlemler, izinler tekrar kontrol edilerek sunucu tarafında çalıştırılır; tarayıcı hiçbir zaman yönetici kimlik bilgilerini tutmaz.
  • Güvenlikle ilgili yönetim paneli işlemlerinin (denetim günlüğü), işlem yapan kişi ve zaman damgası dahil kaydedilmesi.
  • Geliştirme ve üretim için ayrılmış ortamlar, belirli bir ana geri yükleme (point-in-time recovery) özellikli otomatik yedeklemeler ve geri yükleme testleri.
  • Tasarım gereği veri minimizasyonu: misafirler hesap oluşturmadan sipariş verir ve Kymiro tarafından hiçbir ödeme kartı verisi işlenmez.
  • Avrupa Birliği içindeki yönetilen, yedekli altyapı aracılığıyla erişilebilirlik ve dayanıklılık.
  • Tedbirlerin düzenli olarak gözden geçirilmesi; Kymiro, koruma düzeyi düşürülmediği sürece bu tedbirleri değiştirebilir.

7. Alt veri işleyenler

İşletme, alt veri işleyenlerin kullanımı için genel yazılı yetki verir (Art. 28(2) GDPR). Güncel liste, alt veri işleyenler sayfasında yayınlanmaktadır ve bu sözleşmenin bir parçasıdır. Kymiro, planlanan her türlü ekleme veya değişikliği en az 30 gün önceden e-posta ile işletmelere bildirir; işletme bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir, bu durumda taraflardan herhangi biri etkilenen hizmeti feshedebilir. Her alt veri işleyen, bu sözleşmedekilere eşdeğer veri koruma yükümlülüklerine tabidir ve Kymiro, bunların performansından tam olarak sorumlu olmaya devam eder.

8. Uluslararası veri aktarımları

Kişisel veriler Avrupa Birliği içinde saklanır ve işlenir. Bir alt veri işleyenin istisnai olarak üçüncü bir ülkeden verilere eriştiği durumlarda, aktarım bir yeterlilik kararına veya tamamlayıcı tedbirlerle birlikte EU Standard Contractual Clauses hükümlerine dayanır. Kymiro, işletmenin talimatı olmaksızın kendi inisiyatifiyle üçüncü ülkelere veri aktarmaz.

9. İlgili kişi hakları konusunda yardım

Misafirler ve ekip, taleplerini veri sorumlusu olarak işletmeye iletmelidir. Kymiro, uygun teknik ve idari tedbirlerle işletmeye yardımcı olur (Art. 28(3)(e) GDPR): yönetim paneli oturum ve talep verilerine erişilmesine, düzeltilmesine ve silinmesine olanak tanır; hesap sahipleri kendi verilerini dışa aktarabilir ve hesaplarını kendileri silebilir. Bir ilgili kişi doğrudan Kymiro ile iletişime geçerse, talebi gecikmeksizin işletmeye iletiriz ve kendimiz yanıtlamayız.

10. Articles 32 ila 36 GDPR kapsamında destek

Kymiro; işlemenin niteliğini ve mevcut bilgileri dikkate alarak veri işleme güvenliğinin sağlanmasında, kişisel veri ihlallerinin bildirilmesinde, veri koruma etki değerlendirmelerinde ve ön danışma süreçlerinde işletmeye destek olur. Kymiro, işletmenin verilerini etkileyen bir kişisel veri ihlalini, haberdar olduktan sonra gecikmeksizin ve en geç 24 saat içinde bilinen olgular, olası sonuçlar ve alınan tedbirlerle birlikte işletmeye bildirir.

11. Verilerin silinmesi ve iadesi

Ana sözleşmenin sonunda işletme verilerini dışa aktarabilir. Ardından Kymiro, Birlik veya Üye Devlet hukuku daha uzun süreli saklamayı gerektirmedikçe, işletme adına işlenen kişisel verileri 30 gün içinde siler. Sözleşme süresince saklama, silme konseptini takip eder:

  • Talepleri, ürün notları ve misafir görünen adlarıyla birlikte kapatılan masa oturumları: oturum kapatıldıktan 30 gün sonra otomatik olarak silinir; 90 güne kadar yalnızca anonim günlük toplamlar kalır.
  • Destek talepleri: iletildikten 24 ay sonra silinir.
  • Yönetim paneli denetim günlüğü kayıtları: işlemden 12 ay sonra silinir.
  • Ekip davetleri: süreleri dolduktan veya kabul edildikten sonra silinir.
  • Hesap ve sözleşme verileri: sözleşme süresince saklanır, ardından yasal saklama yükümlülüklerine tabi olarak silinir (§ 147 AO ve § 257 HGB uyarınca muhasebe kayıtları için 10 yıl).
  • Bir hesap silindikten sonra yalnızca takma adlı kanıtları saklarız — kabul edilen sözleşmelerin tarihi ve sürümü, muhasebe kayıtları ve silme işleminin kendi kaydı. Bu kayıtlar ad, e-posta adresi veya telefon numarası içermez (Art. 17(3)(b) ve (e) GDPR).
  • Devam eden bir hukuki konu (ödenmemiş fatura, uyuşmazlık, resmi makam talebi), konu gerektirdiği sürece silme işlemini askıya alır; veriler kısıtlanır, başka hiçbir amaçla kullanılmaz ve konu kapandığında silinir.

12. Belgelendirme ve denetimler

Kymiro, işletme adına yürütülen veri işleme faaliyetlerinin bir kaydını tutar ve Art. 28 GDPR ile uyumluluğu kanıtlamak için gerekli tüm bilgileri hazır bulundurur. İşletme, özel bir neden olmadıkça yılda bir defadan fazla olmamak üzere, makul bir bildirimle, çalışma saatleri içinde ve operasyonları aksatmadan uyumluluğu doğrulayabilir — kural olarak belgeler, öz beyan veya sertifikalar aracılığıyla ve yalnızca istisnai durumlarda yerinde denetim ile.

13. Sorumluluk ve öncelik

Sorumluluk Art. 82 GDPR ve ana sözleşmeye tabidir. Bu sözleşmenin taraflar arasındaki diğer sözleşmelerle çelişmesi halinde, veri koruma konularında bu sözleşme geçerli olur. Münferit hükümlerin geçersiz olması durumunda kalan kısım yürürlükte kalır. Sözleşme Alman hukukuna tabidir; işletmenin bulunduğu Üye Devletin emredici hukuku — örneğin Yunan tüketici veya denetim hukuku — aksini öngörmedikçe yetkili yargı yeri Düsseldorf'tur.

Bu sözleşme nasıl akdedilir?

İşletmeler bu sözleşmeyi yönetim panelinde işletmelerini oluştururken ve her yeni sürüm yayınlandığında kabul eder. Kabul işlemini tarih, sürüm ve işletme bilgisiyle kaydediyoruz; info@kymiro.com üzerinden dilediğiniz zaman bir kopyasını talep edebilirsiniz. İmzalı basılı bir nüsha talep üzerine temin edilebilir.

İlgili sayfalar