Gizlilik politikası
Bu gizlilik politikası, Kymiro'nun QR kodu taratan misafirler, işletmeler ve ekipleri ile kymiro.com ziyaretçileri için hangi kişisel verileri, hangi amaçlarla ve hangi hukuki dayanakla işlediğini açıklar.
Son güncelleme: 20 Ağustos 2026
1. Kapsam
Bu politika, hizmetin üç bölümünü kapsar: bir işletmenin QR kodu taratıldıktan sonra açılan misafir görünümü, işletmeler, ekipleri ve satış ortakları tarafından kullanılan yönetim paneli (back office) ve çerez bildirimi dahil olmak üzere kymiro.com genel web sitesi.
2. Veri sorumlusu ve iletişim
NT Investments UG (haftungsbeschränkt), Katzbachstraße 8, 40231 Düsseldorf, Almanya. Genel Müdür: Nikolaos Charalampidis. Ticaret sicili: Amtsgericht Düsseldorf, HRB 83079. § 27a UStG uyarınca KDV Kimlik No: DE321423608. E-posta: info@kymiro.com. Kuruluşumuz için kanunen bir veri koruma görevlisi atanması zorunlu değildir; tüm veri koruma konuları için lütfen yukarıdaki e-posta adresini kullanınız.
3. Hangi verilerden kim sorumludur
Roller ayrılmıştır ve bu durum haklarınız açısından önem taşır:
- Bir işletmenin dijital menüsü içinde oluşturulan misafir verileri (seçimler, ürün notları, masa oturumları, misafir görünen adları, garson çağırma talepleri), Kymiro tarafından yalnızca ilgili işletme adına işlenir. İşletme veri sorumlusudur (Art. 4(7) GDPR), Kymiro ise koşullarımızın bir parçasını oluşturan veri işleme sözleşmesi kapsamında veri işleyendir (Art. 28 GDPR).
- İşletmelerin, ekip üyelerinin ve satış ortaklarının hesap, sözleşme, faturalandırma ve web sitesi verileri, Kymiro tarafından kendi veri sorumluluğunda işlenir.
- Kişisel verileri asla satmayız, reklam profilleri oluşturmak için kullanmayız ve Art. 22 GDPR kapsamında hukuki sonuç doğuran hiçbir otomatik karar alma süreci yürütmeyiz.
4. Misafir verileri: kategoriler, amaçlar, hukuki dayanaklar
Misafirler menüyü hesap oluşturmadan ve kayıt olmadan kullanır. Yalnızca işletmenin talebi yerine getirmek için ihtiyaç duyduğu verileri işleriz:
- Talep içeriği: seçilen ürünler, adetler, seçenekler, ürün notları, ön tutarlar, servis talepleri ve garson çağırma talepleri. Amaç: talebin işletmeye iletilmesi. Hukuki dayanak: Art. 6(1)(b) GDPR (misafirin talebi üzerine adımlar atılması) ve Art. 6(1)(f) GDPR (işletmenin hizmetini yürütmedeki meşru menfaati).
- Oturum verileri: işletme, alan, yer veya masa kodu, oturum tanımlayıcısı, aynı masadaki diğer misafirlere gösterilen isteğe bağlı olarak seçilmiş misafir adı ve oturuma uygulanan ücret anlık görüntüsü. Amaç: yer başına paylaşılan tek bir oturumu doğru şekilde tutmak. Hukuki dayanak: Art. 6(1)(b) ve (f) GDPR.
- Cihaz ayarları: dil ve görünüm tercihi, sepet tanımlayıcısı. Amaç: menüyü doğru dilde göstermek ve ziyaret süresince sepeti korumak. Hukuki dayanak: Art. 6(1)(f) GDPR ile birlikte § 25(2) TDDDG (kesinlikle gerekli).
- Teknik günlük (log) verileri: IP adresi, talep zamanı, tarayıcı ve işletim sistemi sürümü, hata raporları. Amaç: sayfanın sunulması, güvenlik ve sorun giderme. Hukuki dayanak: Art. 6(1)(f) GDPR.
- Misafirlerin Kymiro'ya asla isim, telefon numarası, e-posta adresi veya ödeme kartı girmesi gerekmez.
5. İşletme, ekip ve ortak verileri
Yönetim paneline giriş yapan herkes için şunları işleriz:
- Hesap verileri: e-posta adresi, ad, parola özeti (hash) veya Google giriş tanımlayıcısı, rol, atanan işletmeler ve istasyonlar, davet durumu. Hukuki dayanak: Art. 6(1)(b) GDPR (kullanıcı sözleşmesi).
- İşletme ana verileri: işletme adı, adres, iletişim bilgileri, çalışma saatleri, marka kimliği, menü içeriği, tarifeler ve paket. Hukuki dayanak: Art. 6(1)(b) GDPR.
- Operasyonel kayıtlar: müşteri memnuniyeti indirimleri, iptal edilen ürünler, paket veya rol değişiklikleri gibi hassas işlemler için denetim günlüğü kayıtları. Amaç: izlenebilirlik ve kötüye kullanımın önlenmesi. Hukuki dayanak: Art. 6(1)(f) GDPR.
- Yıllık abonelik için fatura verileri. Hukuki dayanak: Art. 6(1)(b) GDPR ve ticari ile mali saklama yükümlülükleri bağlantısıyla Art. 6(1)(c) GDPR.
6. Çerezler ve yerel depolama
Kymiro, kesinlikle gerekli olan az sayıda tarayıcı depolama girdisiyle çalışır ve başka herhangi bir şey ayarlanmadan önce onayınızı ister. Kesinlikle gerekli girdiler (oturum açma oturumu, sepet ve masa oturumu, dil, görünüm ve çerez kararınızın kendisi), hizmet bunlar olmadan çalışamayacağı için § 25(2) TDDDG uyarınca onay alınmaksızın saklanır. İsteğe bağlı kategoriler (tercihler, analiz, pazarlama) yalnızca § 25(1) TDDDG ve Art. 6(1)(a) GDPR uyarınca onay vermeniz halinde etkinleştirilir. Kararınızı dilediğiniz zaman aşağıdaki düğmeyle veya çerez politikası sayfasından değiştirebilir ya da geri çekebilirsiniz; onayın geri çekilmesi, daha önce gerçekleştirilen işlemeyi etkilemez. Misafir menüsü hiçbir reklam izleyicisi içermez.
7. Yapay zeka özellikleri
İşletmeler menü metinlerini otomatik olarak çevirtebilir, basılı bir kartın fotoğrafından menü içe aktarabilir ve ürün görselleri oluşturabilir veya etiketleyebilir. Bu özellikler için işletmenin menü içeriği (metinler ve yüklenen fotoğraflar) bir yapay zeka ağ geçidi üzerinden yapay zeka sağlayıcımıza iletilir. Yapay zeka özellikleri için hiçbir misafir talep verisi kullanılmaz ve bu özelliklerden elde edilen hiçbir veri bizim talimatımızla üçüncü taraf modellerini eğitmek amacıyla kullanılmaz. Yapay zeka tarafından oluşturulan görseller, misafir menüsünde bu şekilde işaretlenir.
8. Alıcılar ve veri işleyenler
Verileri yalnızca Art. 28 GDPR kapsamında sözleşmeyle bağlı olan hizmet sağlayıcılara aktarırız:
- Barındırma, veritabanı, dosya depolama ve kimlik doğrulama (Supabase altyapısı üzerine inşa edilen Lovable Cloud) — işletme, menü, oturum ve hesap verilerini saklar.
- Menü çevirisi, fotoğraflardan menü içe aktarma ve ürün görseli oluşturma için yapay zeka ağ geçidi sağlayıcısı.
- Giriş yapma, parola ve ekip davet e-postaları için e-posta gönderim sağlayıcısı.
- İşletme aboneliği için Stripe Payments Europe — bu altyapı hazırlanmıştır ancak henüz aktif değildir; yalnızca işletme faturalandırma verilerini işleyecek olup hiçbir zaman misafir ödemelerini işlemeyecektir.
- Talep gönderdiğiniz işletme bu talebi alır. Bunun haricinde veriler, yalnızca yasal olarak zorunlu olduğumuz durumlarda resmi makamlara açıklanır.
9. AB/AEA dışına veri aktarımları
Altyapımız mümkün olan her yerde Avrupa Birliği içinde işletilmektedir. Bazı yapay zeka ve altyapı sağlayıcıları verileri üçüncü ülkelerde, özellikle Amerika Birleşik Devletleri'nde işleyebilir. Bu tür aktarımlar, Avrupa Komisyonu'nun bir yeterlilik kararı veya ek teknik ve idari tedbirlerle birlikte Art. 46(2)(c) GDPR uyarınca AB Standart Sözleşme Maddeleri ile güvence altına alınır. Güvencelerin bir kopyasını info@kymiro.com adresinden talep edebilirsiniz.
10. Saklama süreleri
Verileri gerektiğinden daha uzun süre saklamayız:
- Masa oturumları ve talepleri: Oturum kapatıldıktan 30 gün sonra otomatik olarak silinir; işletmeler bunları diledikleri zaman daha erken silebilir. İşletmenin kendi istatistikleri için yalnızca anonim günlük toplamlar 90 güne kadar saklanır.
- Destek talepleri: Gönderildikten 24 ay sonra silinir. Yönetim paneli denetim günlüğü kayıtları: İşlemden 12 ay sonra silinir.
- Hesap ve sözleşme verileri: Sözleşme süresince saklanır, ardından saklama yükümlülüğü bulunmadığı sürece silinir.
- Faturalar ve muhasebe kayıtları: § 147 AO ve § 257 HGB uyarınca 10 yıl; ticari yazışmalar 6 yıl.
- Çerez onayı kanıtı: Onay döngüsü süresince ve bunu kanıtlamak için gereken süre boyunca.
- Teknik günlük (log) verileri: Bir güvenlik soruşturması için gerekli olmadığı sürece normalde kısa bir süre sonra silinir veya anonimleştirilir.
- Hesap silme işleminden sonra: Yalnızca takma adlı (psödonimleştirilmiş) kanıtları saklarız — sözleşmelerin kabulü ve muhasebe kayıtları 10 yıl, silme işleminin kendi kaydı ise 3 yıl boyunca saklanır. Bu kayıtlarda ad, e-posta adresi veya telefon numarası yer almaz.
- Yasal süreç engeli (legal hold): Bir konu devam ederken (açık fatura, uyuşmazlık, resmi makam talebi) silme işlemi askıya alınır, veriler sınırlandırılır ve konu sonuçlanır sonuçlanmaz kaldırılır.
11. Haklarınız
GDPR kapsamında erişim (Art. 15), düzeltme (Art. 16), silme (Art. 17), işlemeyi sınırlandırma (Art. 18), veri taşınabilirliği (Art. 20), meşru menfaate dayalı işlemeye itiraz (Art. 21) ve onayınızı dilediğiniz zaman geri çekme (Art. 7(3)) haklarına sahipsiniz. Misafirler, siparişleriyle ilgili taleplerini bu verilerin veri sorumlusu olan işletmeye iletmelidir; bunun yerine bizimle iletişime geçerseniz talebinizi gecikmeksizin işletmeye iletir ve yanıtlamalarında onlara destek oluruz. Hesap ve sözleşme verileri için doğrudan info@kymiro.com ile iletişime geçiniz.
12. Şikayette bulunma hakkı
Başta ikamet ettiğiniz veya iddia edilen ihlalin gerçekleştiği üye devlette olmak üzere, bir denetim makamına şikayette bulunabilirsiniz:
- Yunanistan: Hellenic Data Protection Authority (HDPA), Kifissias 1-3, 115 23 Atina, www.dpa.gr
- Almanya: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2-4, 40213 Düsseldorf, www.ldi.nrw.de
13. Güvenlik
Veriler şifreli TLS bağlantıları üzerinden iletilir. Erişim; kimlik doğrulama, rol tabanlı yetkilendirme ve veritabanındaki satır düzeyinde güvenlik kuralları ile korunur, böylece bir işletmenin ekibi yalnızca o işletmenin verilerine erişebilir. Hassas işlemler bir denetim günlüğüne kaydedilir. Bu tedbirleri düzenli olarak gözden geçiririz; ancak hiçbir çevrim içi hizmet mutlak güvenlik garantisi veremez.
14. Çocuklar
Hizmet, konaklama/ağırlama işletmelerine ve bunların yetişkin misafirlerine yöneliktir. 16 yaşın altındaki çocuklara yönelik değildir ve bir masada verilen sıradan bir talep haricinde onların verilerini bilerek işlemeyiz.
15. Bu politikadaki değişiklikler
Hizmet veya yasal durum değiştiğinde bu politikayı güncelleriz. Her zaman bu sayfanın üst kısmında belirtilen tarihe sahip güncel sürüm geçerlidir.
Tercihinizi yönetin
Onayınızı istediğiniz zaman, geri çekmeden önceki işlemenin hukuka uygunluğunu etkilemeksizin değiştirebilir veya geri çekebilirsiniz. En geç 12 ay sonra tekrar soruyoruz.
İlgili sayfalar
Bu politika, Kymiro platformunun nasıl çalıştığını açıklar. İşletmeler, misafirlerine karşı kendi bilgilendirme yükümlülüklerinden sorumlu olmaya devam eder.