Gizlilik Politikası
Hangi veriyi neden topluyoruz, ne kadar saklıyoruz, kimlerle paylaşıyoruz.
Sürüm 1.0 · Son güncelleme 26 Temmuz 2026
1. Kim işliyor?
Bu politikada geçen “biz”, [ŞİRKET UNVANI — ör. Örnek Yazılım Ltd. Şti.] unvanlı şirketi ifade eder. masama gelsin (morza.ai), restoranların menülerini dijital ve artırılmış gerçeklik (AR) destekli biçimde yayımlamasını sağlayan bir yazılım hizmetidir.
| Unvan | [ŞİRKET UNVANI — ör. Örnek Yazılım Ltd. Şti.] |
|---|---|
| Adres | [AÇIK ADRES — cadde, no, ilçe, il, posta kodu] |
| Vergi dairesi / no | [VERGİ DAİRESİ] / [VERGİ / TC KİMLİK NO] |
| Ticaret sicil / MERSİS | [TİCARET SİCİL NO] / [MERSİS NO] |
| E-posta | [İLETİŞİM E-POSTASI] |
Rollerin ayrımı önemlidir: restoran hesabına ait veriler için veri sorumlusu biziz. Restoranın kendi müşterilerine ait veriler (varsa) için veri sorumlusu restorandır, biz yalnızca veri işleyeniz. Ayrıntı: Veri İşleme Sözleşmesi.
2. Menü ziyaretçileri — anonim ölçüm
QR kodu okutup menüyü açan kişiden ad, telefon, e-posta, konum veya başka bir kimlik bilgisi istemiyoruz. Restoranın hangi yemeğinin ilgi gördüğünü ölçebilmesi için yalnızca kimseye bağlanamayan sayılar tutuyoruz.
Ne topluyoruz
- Menünün kaç kez açıldığı
- Hangi ürünlerin görüntülendiği, hangilerinin AR (3D) ile açıldığı
- Menü içinde aranan kelimeler
- Cihaz türü — yalnızca iPhone / Android / bilgisayar; marka model değil
- Menüde geçirilen yaklaşık süre ve ziyaretin saati
Ne toplamıyoruz
- Ad, soyad, telefon, e-posta veya başka bir kimlik bilgisi
- Konum bilgisi
- Ham IP adresi — hiçbir yerde kayıtlı değildir
- Başka sitelerdeki davranış — menü dışında kimseyi takip etmeyiz
- Reklam kimliği veya parmak izi (fingerprint)
IP adresi ne oluyor?
Ham IP adresi kaydedilmez. Aynı gün içinde aynı ziyaretçiyi iki kez saymamak için IP ve tarayıcı bilgisinden geri döndürülemez bir özet (HMAC-SHA256) üretilir. Bu özet günlük değişen gizli bir anahtarla hesaplanır; ertesi gün aynı kişi bambaşka bir özet üretir. Bu nedenle özetten IP adresine geri gidilemez ve günler arasında birleştirme yapılamaz.
Çerez var mı?
Hayır. Menü hiçbir çerez (cookie) yazmaz. Aynı ziyaretin tekrar tekrar sayılmaması için tarayıcının sekme belleğinde (sessionStorage) rastgele bir numara tutulur; sekme kapanınca silinir, kişiyle ilgili hiçbir bilgi içermez, başka hiçbir siteye gönderilmez. Ayrıntı: Çerez Politikası.
3. Restoran hesapları
Panele kayıt olan işletme yetkilisinin verileri KVKK kapsamındadır ve veri sorumlusu biziz.
| Veri | Neden işleniyor | Hukuki sebep |
|---|---|---|
| Restoran adı, adres, il, telefon, çalışma saatleri | Menüde yayımlamak, hizmeti kurmak | Sözleşmenin ifası (m.5/2-c) |
| Yetkili adı, e-posta, telefon | Hesap açmak, giriş, destek, bilgilendirme | Sözleşmenin ifası (m.5/2-c) |
| Şifre (geri döndürülemez özet olarak) | Kimlik doğrulama | Sözleşmenin ifası (m.5/2-c) |
| Onay kaydı: kabul tarihi, IP adresi, tarayıcı bilgisi, belge sürümü | Sözleşmenin kurulduğunu ispat etmek | Meşru menfaat (m.5/2-f) ve hukuki yükümlülük (m.5/2-ç) |
| Fatura ve ödeme bilgileri | Faturalandırma, muhasebe | Hukuki yükümlülük (m.5/2-ç) |
| Destek talepleri ve yazışmalar | Sorun çözmek, hizmet kalitesi | Sözleşmenin ifası, meşru menfaat |
| Sunucu kayıtları (log) | Güvenlik, hata ayıklama, kötüye kullanımı önleme | Meşru menfaat (m.5/2-f) |
Pazarlama amaçlı ticari elektronik ileti göndermek istersek ayrıca açık onayınızı isteriz; onay vermemeniz hizmeti kullanmanıza engel değildir.
4. Menü içeriği, fotoğraflar ve 3D modeller
- Panele yüklenen ürün adı, açıklama, fiyat, kategori ve fotoğraflar restoranın içeriğidir; yalnızca menüyü yayımlamak ve AR modeli üretmek için işlenir.
- AR modeli üretimi için ürün fotoğrafı, model üretim sağlayıcısına gönderilir (aşağıdaki 5. bölüm). Fotoğrafta kişi görüntüsü bulunmamalıdır — bu restoranın sorumluluğundadır.
- Menü ve görseller herkese açık bir bağlantıda yayımlanır; QR kodu olan herkes erişebilir.
- İçeriğin doğruluğu, telif hakkı ve yasallığı restorana aittir. Ayrıntı: Kullanım Şartları.
5. Üçüncü taraf hizmetler — kime ne gidiyor?
| Hizmet | Ne için | Ona giden veri | Nerede |
|---|---|---|---|
| Supabase | Veritabanı, kullanıcı girişi, dosya deposu | Hesap bilgileri, menü içeriği, görseller, 3D modeller, anonim istatistik kayıtları | AB (Frankfurt, eu-central-1) |
| Meshy AI | Fotoğraftan 3D model üretimi | Yalnızca ürün fotoğrafı ve ürün adı. Hesap bilgisi, müşteri verisi veya istatistik gönderilmez. | Yurt dışı (ABD) |
| Sunucu / barındırma sağlayıcısı | Uygulamanın çalıştırılması | Teknik istek kayıtları | [SAĞLAYICI VE ÜLKE] |
| E-posta gönderim sağlayıcısı | Hesap onayı, şifre sıfırlama, bildirim | E-posta adresi ve ileti içeriği | [SAĞLAYICI VE ÜLKE] |
Tailscale yalnızca geliştirme aşamasında, kendi bilgisayarımıza güvenli erişim için kullanılan bir ağ aracıdır; müşteri verisi Tailscale’e aktarılmaz ve canlı hizmetin parçası değildir.
Bunların dışında verileriniz üçüncü kişilere satılmaz, reklam ağlarına aktarılmaz. Yurt dışına aktarım yapılan hallerde KVKK m.9 çerçevesinde gerekli hukuki mekanizmalar (standart sözleşme hükümleri veya açık rıza) uygulanır.
Yasal bir zorunluluk halinde (mahkeme kararı, savcılık talebi) yetkili makamlarla veri paylaşımı yapılabilir.
6. Ne kadar saklıyoruz?
| Veri | Süre |
|---|---|
| Ayrıntılı ziyaret kayıtları (anonim) | 60 gün, sonra otomatik silinir |
| Günlük toplam istatistikler (anonim) | Süresiz — kimseye bağlanamaz |
| Hesap ve menü içeriği | Hesap açık olduğu sürece |
| Hesap kapandıktan sonra menü/görsel/model | 30 gün (geri dönüş için), sonra silinir |
| Onay kayıtları (kabul tarihi + IP) | Sözleşme bitiminden sonra 10 yıl (zamanaşımı) |
| Fatura ve muhasebe kayıtları | 10 yıl (Vergi ve Ticaret mevzuatı) |
| Destek yazışmaları | 3 yıl |
| Sunucu kayıtları (log) | 12 ay |
7. Güvenlik
- Tüm trafik HTTPS ile şifrelenir; veriler sunucuda şifreli olarak saklanır.
- Şifreler geri döndürülemez biçimde özetlenir; düz metin olarak tutulmaz ve görülemez.
- Veritabanında satır bazlı erişim kuralları (RLS) vardır: her restoran yalnızca kendi verisini görür.
- Yönetici erişimi sınırlıdır ve kayıt altına alınır; destek amacıyla bir restoran paneline girildiğinde ekranda kalıcı uyarı şeridi görünür.
- Ciddi bir veri ihlali halinde ilgili kişilere ve Kişisel Verileri Koruma Kurumu’na en kısa sürede (kural olarak 72 saat içinde) bildirim yapılır.
8. Haklarınız (KVKK m.11)
Kişisel verisi işlenen kişi olarak şu haklara sahipsiniz:
- Kişisel verinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- Şartları oluştuğunda silinmesini veya yok edilmesini isteme
- Düzeltme, silme ve yok etme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonuç çıkmasına itiraz etme
- Kanuna aykırı işleme nedeniyle zarara uğramanız halinde zararın giderilmesini talep etme
Başvurunuzu [İLETİŞİM E-POSTASI] adresine veya [AÇIK ADRES — cadde, no, ilçe, il, posta kodu] adresine yazılı olarak iletebilirsiniz. Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca maliyet gerektirmesi halinde Kurul tarifesindeki ücret alınabilir. Ayrıntılı başvuru usulü: KVKK Aydınlatma Metni.
9. Çocuklar
Hizmet işletmelere yöneliktir; 18 yaşından küçüklerden bilinçli olarak veri toplamayız. Menü ziyaretçilerinden zaten kimlik verisi alınmadığı için yaş bilgisi de işlenmez.
10. Değişiklikler ve iletişim
Bu politika güncellenirse sürüm numarası ve tarihi değişir; kayıtlı restoranlara panel üzerinden bildirim gönderilir. Esaslı değişikliklerde yeniden onay istenir.
Soru ve talepleriniz için: [İLETİŞİM E-POSTASI] · [TELEFON]
Menüyü ziyaret eden bir müşteriyseniz ve menü içeriğiyle ilgili bir talebiniz varsa öncelikle ilgili restoranla iletişime geçmeniz daha hızlı sonuç verir.