1. Kapsam, Amaç ve Veri Sorumlusunun Kimliği
Bu Gizlilik Politikası, L'Affogato markası altında faaliyet gösteren NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ (kısaca NextGen Yazılım Ltd. Şti. veya Şirket) tarafından; https://laffogato.net adresinde yayımlanan web sitesi ve online mağaza (bottega) üzerinden, iOS ve Android için yayımlanan L'Affogato mobil uygulaması üzerinden, Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresindeki kafe işletmesinde ve markanın sosyal medya hesapları üzerinden yürütülen faaliyetler kapsamında elde edilen kişisel verilerin işlenmesine ilişkin esasları açıklamak amacıyla hazırlanmıştır.
Şirket, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) anlamında veri sorumlusu sıfatını haizdir. Bu metin, aynı zamanda KVKK'nın aydınlatma yükümlülüğünü düzenleyen hükmü ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca yapılan aydınlatmayı içerir. Avrupa Birliği'nde bulunan ilgili kişiler bakımından, (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü (GDPR) kapsamındaki ek bilgilendirmeler bu Politikanın ilgili maddesinde yer alır.
Şirket, Veri Sorumluları Sicili Hakkında Yönetmelik uyarınca Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğü bakımından Kişisel Verileri Koruma Kurulu tarafından belirlenen kriterleri düzenli olarak değerlendirir; yükümlülük kapsamına girdiği dönemlerde kaydını yaptırır ve sicil bildirimlerini güncel tutar.
Politika; web sitesi ve mobil uygulama kullanıcılarını, üye hesabı açan müşterileri, sipariş veren alıcı ve kargo alıcılarını, ödül ve puan programına katılan müşterileri, kafe ziyaretçilerini, kurumsal ve bayilik başvurusu yapan kişileri, tedarikçi ve iş ortağı çalışanlarını ve Şirkete herhangi bir kanaldan başvuran kişileri kapsar. Web sitesinde ve mobil uygulamada yer alabilecek üçüncü taraf bağlantıları (sosyal medya platformları, harita servisleri, uygulama mağazaları, ödeme kuruluşu sayfaları) bu Politikanın kapsamı dışındadır; bu platformların kendi gizlilik metinleri geçerlidir.
L'Affogato online mağazasından ve mobil uygulamasından sipariş yalnızca e-posta adresi doğrulanmış üye hesabıyla verilebildiğinden, sipariş sürecinde hesap verilerinin işlenmesi sözleşmenin kurulması ve ifası bakımından zorunludur.
| Veri sorumlusu (ticaret unvanı) | NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ |
|---|---|
| Kısa unvan | NextGen Yazılım Ltd. Şti. |
| Marka | L'Affogato |
| Adres | Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye |
| Telefon | +90 536 429 09 19 |
| E-posta | info@nextgenlab.com.tr |
| Web sitesi | https://laffogato.net |
| Vergi dairesi | Tuzla Vergi Dairesi |
| Vergi kimlik numarası | 6312110904 |
| Vergi türü | Kurumlar Vergisi |
| İşe başlama tarihi | 25.06.2026 |
| MERSİS numarası | 0734069467300012 |
2. Tanımlar
Bu Politikada geçen temel kavramlar, KVKK ve ilgili ikincil mevzuattaki anlamlarıyla kullanılmıştır.
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Özel nitelikli kişisel veri: Sağlık, biyometrik veri, din, ırk, etnik köken, siyasi düşünce, felsefi inanç, kılık kıyafet, dernek/vakıf/sendika üyeliği, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile cinsel hayata ilişkin veriler.
- İşleme: Kişisel verilerin elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması veya kullanılmasının engellenmesi gibi her türlü işlem.
- İlgili kişi: Kişisel verisi işlenen gerçek kişi; bu Politikada çoğunlukla siz olarak anılmaktadır.
- Veri sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu kişi; burada NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ.
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi; örneğin bulut barındırma, veri tabanı, e-posta gönderim, push bildirim ve kargo altyapısı sağlayıcıları.
- Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
- Anonim hâle getirme: Kişisel verinin, başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesi.
- Kurul / Kurum: Kişisel Verileri Koruma Kurulu ve Kişisel Verileri Koruma Kurumu.
- Platform: https://laffogato.net adresinde yayımlanan web sitesi, online mağaza, iOS ve Android için yayımlanan L'Affogato mobil uygulaması ve bunlara bağlı elektronik hizmetler.
- Ödül (puan) programı: L'Affogato üyelerinin alışverişten ve kafe ziyaretinden puan kazandığı, kazanılan puanı sonraki alışverişlerinde indirim olarak kullanabildiği sadakat programı.
3. İşlenen Kişisel Veri Kategorileri
Şirket, KVKK'nın genel ilkeleri uyarınca yalnızca ilgili amaçla bağlantılı, sınırlı ve ölçülü veri işler. İşlenen veri kategorileri, sizinle kurulan ilişkinin türüne ve kullandığınız kanala (web sitesi, mobil uygulama veya kafe) göre değişir; aşağıdaki tabloda yer alan her kategori her ilgili kişi bakımından işlenmez.
Şirket, faaliyetleri gereği kural olarak özel nitelikli kişisel veri toplamaz. Ancak gıda ürünlerine ilişkin alerjen bilgisi veya özel beslenme tercihleri gibi bir bilgiyi kendi iradenizle bize iletmeniz hâlinde (örneğin sipariş notu alanında), bu bilgi yalnızca talebinizin karşılanması amacıyla ve açık rızanıza dayanılarak işlenir; ilgili siparişin tamamlanmasının ardından bu tür serbest metin notları düzenli olarak gözden geçirilerek silinir.
| Kimlik verisi | Ad, soyad; fatura kurumsal ise şirket unvanı ve vergi kimlik bilgisi; iade/fatura süreçlerinde mevzuat gereği talep edilebilen kimlik doğrulama bilgileri. |
|---|---|
| İletişim verisi | E-posta adresi, cep telefonu numarası, teslimat ve fatura adresi, sipariş bildirimlerinin gönderildiği iletişim kanalları. |
| Hesap verisi (müşteri işlem) | Üyelik kaydı, kullanıcı adı/e-posta, bcrypt algoritmasıyla özetlenmiş parola, e-posta doğrulama durumu ve doğrulama zaman damgası, parola sıfırlama talepleri, kayıtlı adres defteri, favori/istek listesi, hesap tercihleri. |
| Sipariş ve ödeme verisi | Sipariş numarası, sipariş tarihi, sipariş kanalı (web sitesi, mobil uygulama veya kafe), sepet içeriği (ürün, varyant, adet), birim ve toplam tutar (TRY, kuruş bazında), KDV tutarı, uygulanan promosyon kodu, puanla karşılanan tutar, kargo bedeli, ödeme yöntemi, taksit bilgisi, işlem durumu (başarılı/başarısız/iade), ödeme kuruluşu iyzico'dan dönen işlem referansı ve maskelenmiş kart bilgisi (ilk 6 - son 4 hane, kart markası). Kart numarasının tamamı, son kullanma tarihi ve CVV bilgisi Şirket sistemlerine hiçbir aşamada girmez. |
| Teslimat verisi | Alıcı adı, teslimat adresi ve adres tarifi, alıcı telefonu, kargo firması, gönderi takip numarası, teslim tarihi ve teslim alan bilgisi, teslimat notu. |
| Kullanım ve teknik veri | IP adresi, tarayıcı türü ve sürümü (user-agent), işletim sistemi ve sürümü, cihaz türü, dil ve saat dilimi, oturum kimliği, ziyaret edilen sayfa ve uygulama ekranları, gezinme yolu, yönlendiren adres (referrer), hata ve performans kayıtları, sunucu erişim logları. |
| Pazarlama verisi | E-bülten aboneliği ve onay durumu, ticari elektronik ileti izninin kaynağı ve tarihi, İleti Yönetim Sistemi (İYS) kayıt bilgisi, ret (opt-out) talepleri, kampanya ve promosyon kodu kullanım geçmişi, segmentasyon amacıyla oluşturulan genel kategori bilgileri. |
| Çerez ve benzeri teknoloji verisi | Zorunlu oturum ve sepet çerezleri, tercih çerezleri, izne bağlı analitik ve pazarlama çerezleri; yerel depolama (localStorage) üzerinde tutulan sepet ve arayüz tercihleri; mobil uygulamada çerez yerine kullanılan yazılım geliştirme kitleri (SDK) ve cihaz tanımlayıcıları; çerez ve izin rıza kaydı (tercih, tarih, sürüm). |
| Güvenlik kamerası verisi | Kafe işletmesinin müşteriye açık alanlarında güvenlik amacıyla kaydedilen görüntü kaydı (ses kaydı alınmaz). |
| Mesafeli satış onay kaydı | Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi'nin onaylandığı tarih ve saat, onay anındaki IP adresi, tarayıcı/cihaz bilgisi, onaylanan belge sürümü ve belge özeti; ayrıca çerez ve ticari ileti onaylarına ait benzer kayıtlar. |
| İşlem güvenliği verisi | Giriş denemeleri ve başarısız giriş sayacı, hesap kilitleme kayıtları, yönetici hesaplarına ilişkin iki aşamalı doğrulama (TOTP) kayıtları, yönetici mutasyonlarının yazıldığı değiştirilemez olay kaydı (audit log), oturum tanımlayıcıları ve imzalı çerez bilgisi. |
| Mobil uygulama ve cihaz verisi | Reklam ve ölçümleme amaçlı cihaz tanımlayıcıları (iOS için IDFA, Android için AAID), uygulama örneği kimliği, push bildirim tokeni ve bildirim izni durumu, uygulama sürümü, işletim sistemi ve sürümü, cihaz modeli ve dil ayarı, çökme (crash) ve hata ayıklama kayıtları. |
| Konum verisi (izne bağlı) | Yalnızca cihaz izni vermeniz hâlinde, en yakın şubenin gösterilmesi ve teslimat adresi önerisi amacıyla işlenen yaklaşık konum bilgisi. İzin verilmemesi hâlinde uygulamanın diğer işlevleri kullanılabilir. |
| Kamera erişimi (QR okuma) | Kafede puan kazanımı ve kampanya doğrulaması için QR kodun okunması amacıyla, yalnızca izin vermeniz hâlinde kullanılan kamera erişimi. Kamera görüntüsü kaydedilmez, sunucuya aktarılmaz ve saklanmaz; yalnızca okunan QR kodun içerdiği kod değeri işlenir. |
| Ödül ve puan programı verisi | Üyeliğe bağlı puan bakiyesi, puan hareketleri (kazanım, harcama, iptal, iade ile geri yükleme, süre sonu), puanın kazanıldığı işlem ve kanal, harcama geçmişi ve program kapsamında tanımlanan kademe/kampanya bilgileri. |
| Talep, şikâyet ve iade verisi | E-posta veya telefon yoluyla iletilen soru, talep, cayma bildirimi, ayıp ihbarı, iade ve değişim kayıtları, bunlara ilişkin yazışma içerikleri ve varsa gönderilen görseller. |
| Kurumsal ilişki verisi | Bayilik/franchise, toptan satış, iş birliği ve tedarik başvurularında iletilen ad-soyad, unvan, şirket bilgisi, iletişim bilgileri ve başvuru içeriği. |
4. Kişisel Verilerin Toplanma Yöntemleri
Kişisel verileriniz, aşağıda sayılan kanallar aracılığıyla kısmen otomatik, tamamen otomatik veya bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla toplanır. Toplama, doğrudan sizden veya sizin yönlendirmenizle üçüncü taraflardan gerçekleşir.
- Elektronik formlar: Web sitesi ve mobil uygulamadaki üyelik kaydı, e-posta doğrulama, giriş, parola sıfırlama, adres ekleme, sepet ve ödeme adımı formları ile iletişim, bayilik ve toptan satış başvuru formları.
- Sipariş ve ödeme akışı: Ödeme adımında verdiğiniz bilgiler ile ödeme kuruluşu iyzico'dan Şirkete dönen işlem sonucu, referans numarası ve maskelenmiş kart bilgisi.
- Çerezler ve benzeri teknolojiler: Web sitesinde zorunlu çerezler ile açık rızanıza bağlı analitik ve pazarlama çerezleri, piksel ve yerel depolama teknolojileri; mobil uygulamada ise SDK'lar ve cihaz tanımlayıcıları.
- Sunucu ve uygulama logları: Barındırma altyapısı, veri tabanı ve uygulama katmanında otomatik olarak üretilen erişim, hata, çökme, güvenlik ve performans kayıtları.
- Mobil uygulama: Uygulamayı indirip kullanmanız hâlinde, uygulama tarafından otomatik olarak üretilen cihaz ve sürüm bilgileri, çökme kayıtları, push bildirim tokeni ile cihaz ayarlarından verdiğiniz bildirim, konum ve kamera izinleri kapsamında elde edilen veriler.
- Kafe ziyareti: Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresindeki işletmede yapılan satın alma ve rezervasyon işlemleri, masa/paket sipariş kayıtları, kasada veya mobil uygulamayla okutulan QR kod üzerinden puan kazanım işlemleri ve güvenlik kamerası görüntüleri.
- İletişim kanalları: info@nextgenlab.com.tr adresine gönderdiğiniz e-postalar ve +90 536 429 09 19 numarası üzerinden yürütülen görüşmeler kapsamında ilettiğiniz bilgiler.
- Sosyal medya: @laffogatto kullanıcı adıyla yürütülen https://instagram.com/laffogatto, https://tiktok.com/@laffogatto ve https://youtube.com/@laffogatto hesapları üzerinden gönderdiğiniz mesaj, yorum ve etiketlemeler; bu platformlarda paylaştığınız içeriklere ilişkin olarak platformların kendileri de bağımsız veri sorumlusudur.
- Üçüncü taraflar: Kargo firmalarından gelen teslimat durum bildirimleri, ödeme kuruluşu iyzico'dan gelen işlem ve itiraz (chargeback) bildirimleri, e-posta gönderim sağlayıcısından gelen teslim/açılma durum bilgileri, push bildirim altyapısından gelen iletim durumu ve yetkili kamu kurumlarından gelen bildirimler.
- Otomatik olmayan yollar: Kafe içinde doldurulan basılı formlar, kâğıt fiş/fatura süreçleri ve fiziksel evrak akışı.
5. İşleme Amaçları ve Hukuki Sebepler
Kişisel verileriniz, KVKK'nın genel ilkelerini düzenleyen 4. maddesi ile işleme şartlarını düzenleyen 5. maddesine (özel nitelikli veriler bakımından 6. maddesine) uygun olarak, aşağıdaki amaçlar ve hukuki sebeplerle işlenir. Bir amacın birden fazla hukuki sebebe dayandığı hâllerde, tabloda esas alınan sebep belirtilmiştir.
Meşru menfaat hukuki sebebine dayanılan hâllerde, Şirket her seferinde menfaat dengesi testi yaparak temel hak ve özgürlüklerinize zarar verilmemesini gözetir. Açık rızaya dayalı işlemelerde ise rızanızı vermemeniz veya geri almanız, temel hizmetlerden yararlanmanıza engel oluşturmaz.
| Üyelik hesabının oluşturulması, e-posta adresinin doğrulanması ve hesabın yönetilmesi | Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (KVKK m.5/2-c) |
|---|---|
| Siparişin alınması, ödemenin tahsili, faturanın düzenlenmesi, ürünün hazırlanması ve kargoya verilmesi | Sözleşmenin kurulması veya ifası (KVKK m.5/2-c) |
| Cayma hakkı, iade, değişim, ayıplı ürün ve garanti taleplerinin karşılanması | Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi (KVKK m.5/2-ç); sözleşmenin ifası (m.5/2-c) |
| Fatura, e-arşiv fatura ve muhasebe kayıtlarının düzenlenmesi ile defter ve belgelerin saklanması | Kanunlarda açıkça öngörülmesi ve hukuki yükümlülük (KVKK m.5/2-a ve m.5/2-ç); 213 sayılı Vergi Usul Kanunu ve 6102 sayılı Türk Ticaret Kanunu |
| Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi onayının, onay tarihi, IP adresi, tarayıcı bilgisi ve belge sürümü ile birlikte kayda alınması | Hukuki yükümlülük (KVKK m.5/2-ç); 6502 sayılı Kanun ve Mesafeli Sözleşmeler Yönetmeliği |
| Ödemenin ödeme kuruluşu iyzico üzerinden tahsil edilmesi, 3D Secure doğrulaması, ön provizyon, iade ve itiraz (chargeback) süreçlerinin yürütülmesi | Sözleşmenin ifası (KVKK m.5/2-c); hukuki yükümlülük (m.5/2-ç); 5464 ve 6493 sayılı Kanunlar |
| Dolandırıcılık ve kötüye kullanım tespiti, hesap güvenliğinin sağlanması, giriş denemelerinin sınırlandırılması | Veri sorumlusunun meşru menfaati (KVKK m.5/2-f); veri güvenliğine ilişkin hukuki yükümlülük (m.5/2-ç) |
| Sipariş durumu, kargo takibi ve işlemsel e-postaların gönderilmesi | Sözleşmenin ifası (KVKK m.5/2-c); 6563 sayılı Kanun kapsamında işlemsel iletiler için ayrıca ticari ileti onayı aranmaz |
| Talep, soru ve şikâyetlerin karşılanması, müşteri ilişkilerinin yürütülmesi | Sözleşmenin ifası (KVKK m.5/2-c); bir hakkın tesisi, kullanılması veya korunması (m.5/2-e) |
| Web sitesinin ve mobil uygulamanın çalışması, oturum ve sepet sürekliliğinin sağlanması | Sözleşmenin ifası ve meşru menfaat (KVKK m.5/2-c ve m.5/2-f); zorunlu çerezler için ayrıca rıza aranmaz |
| Analitik ölçüm, ziyaretçi ve uygulama kullanıcısı davranışının istatistiksel olarak incelenmesi ve performansın iyileştirilmesi | Açık rıza (KVKK m.5/1) — çerez izin panelinden verilen onay |
| E-bülten, kampanya, indirim ve yeni ürün duyurularının gönderilmesi | Açık rıza (KVKK m.5/1); 6563 sayılı Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik kapsamında İYS'ye kaydedilen onay |
| Promosyon kodlarının tanımlanması, kullanım koşullarının ve kötüye kullanımın denetlenmesi | Sözleşmenin ifası (KVKK m.5/2-c); meşru menfaat (m.5/2-f) |
| Ödül (puan) programı kapsamında puan kazandırılması, bakiyenin takibi, puanın indirim olarak kullanılması ve iade hâlinde geri yüklenmesi | Sözleşmenin kurulması veya ifası (KVKK m.5/2-c); meşru menfaat (m.5/2-f) |
| Kafede QR kod okutularak puan kazanımının doğrulanması ve kötüye kullanımın önlenmesi | Sözleşmenin ifası (KVKK m.5/2-c); meşru menfaat (m.5/2-f) |
| Mobil uygulamanın kurulması, çalıştırılması, sürüm uyumluluğunun sağlanması ile çökme ve hata kayıtlarının incelenerek kararlılığın artırılması | Sözleşmenin ifası (KVKK m.5/2-c); meşru menfaat (m.5/2-f) |
| Sipariş durumu ve hesap güvenliğine ilişkin işlemsel push bildirimlerinin gönderilmesi | Sözleşmenin ifası (KVKK m.5/2-c); işlemsel bildirimler ticari elektronik ileti kapsamında değildir |
| Kampanya ve duyuru içerikli pazarlama amaçlı push bildirimlerinin gönderilmesi | Açık rıza (KVKK m.5/1) ve cihaz ayarlarından verilen bildirim izni; 6563 sayılı Kanun kapsamında onay |
| Yaklaşık konum bilgisiyle en yakın şubenin gösterilmesi ve teslimat adresi önerisi sunulması | Açık rıza (KVKK m.5/1) ve cihaz konum izni |
| Kafe işletmesinin ve müşterilerin can ve mal güvenliğinin sağlanması amacıyla kamera kaydı | Meşru menfaat (KVKK m.5/2-f) |
| Yönetici işlemlerinin değiştirilemez olay kaydına yazılması, yetki ve erişim yönetimi | Veri güvenliğine ilişkin hukuki yükümlülük (KVKK m.5/2-ç); meşru menfaat (m.5/2-f) |
| Uyuşmazlıklarda delil sunulması, hukuki taleplerin takibi ve savunma hakkının kullanılması | Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması (KVKK m.5/2-e) |
| Yetkili kamu kurum ve kuruluşlarının mevzuata uygun taleplerinin yanıtlanması | Kanunlarda açıkça öngörülmesi ve hukuki yükümlülük (KVKK m.5/2-a ve m.5/2-ç) |
| Bayilik, toptan satış ve iş birliği başvurularının değerlendirilmesi | Sözleşmenin kurulmasından önceki hazırlık aşaması (KVKK m.5/2-c); meşru menfaat (m.5/2-f) |
6. Açık Rızaya Dayalı İşlemeler ve Rızanın Geri Alınması
Şirket, hizmetin sunulması için zorunlu olan işlemeleri açık rızaya değil, yukarıdaki tabloda gösterilen diğer hukuki sebeplere dayandırır. Açık rıza yalnızca gerçekten rıza gerektiren, sınırlı sayıdaki işleme için alınır ve rızanın verilmemesi hizmetin reddi sonucunu doğurmaz.
Açık rıza, verildiği anda tarih, kanal, metin sürümü ve teknik iz bilgileriyle birlikte kayıt altına alınır. Rızanızı dilediğiniz zaman, gelecek dönem için geçerli olmak üzere geri alabilirsiniz; geri alma, geri alma anına kadar hukuka uygun biçimde yapılmış işlemelerin geçerliliğini etkilemez.
- Ticari elektronik ileti (e-bülten, kampanya, indirim ve yeni ürün duyuruları) gönderimi ile pazarlama amaçlı push bildirimlerinin gönderilmesi.
- Analitik ve pazarlama amaçlı çerezler, mobil uygulamadaki ölçümleme SDK'ları ve cihaz tanımlayıcıları (IDFA/AAID) ile benzer izleme teknolojilerinin kullanılması.
- Kişiselleştirilmiş içerik ve ürün önerisi sunulması amacıyla alışveriş geçmişinin, puan ve harcama hareketlerinin analiz edilmesi (profilleme).
- Mobil uygulamada yaklaşık konum bilgisinin en yakın şubenin gösterilmesi amacıyla işlenmesi.
- Sipariş notu alanında kendi iradenizle paylaştığınız alerjen veya özel beslenme bilgilerinin talebinizin karşılanması amacıyla işlenmesi.
- Yarışma, çekiliş ve etkinliklerde paylaştığınız görsel ve içeriklerin tanıtım amacıyla kullanılması.
- Ticari ileti izninizi, her iletinin sonunda yer alan ret bağlantısıyla, İleti Yönetim Sistemi (İYS) üzerinden veya info@nextgenlab.com.tr adresine talep göndererek geri alabilirsiniz.
- Çerez tercihlerinizi, web sitesindeki çerez tercih panelinden dilediğiniz zaman değiştirebilirsiniz.
- Mobil uygulamaya ilişkin bildirim, konum ve kamera izinlerini cihazınızın işletim sistemi ayarlarından dilediğiniz zaman kapatabilir; uygulamayı cihazınızdan kaldırarak da bu izinleri sonlandırabilirsiniz.
- Diğer açık rızalarınızı, hesabınızın tercihler bölümünden veya info@nextgenlab.com.tr adresine yazılı talebinizle geri alabilirsiniz.
- Ticari ileti izninin geri alınması talepleri mevzuatın öngördüğü süre içinde, en geç üç iş günü içinde işleme alınır.
7. Çocukların Kişisel Verileri
Platform ve online mağaza 18 yaşını doldurmuş, fiil ehliyetine sahip kişilere yöneliktir. On sekiz yaşından küçükler üye hesabı açamaz, sipariş veremez ve ödeme yapamaz. Üyelik ve sipariş adımlarında bu şarta ilişkin beyan alınır.
Şirket, 18 yaşından küçük bir kişiye ait verinin işlendiğini tespit ederse, ilgili hesabı kapatır ve söz konusu verileri gecikmeksizin, mevzuattan doğan saklama yükümlülükleri saklı kalmak kaydıyla siler veya yok eder. Velayet veya vesayet altındaki bir kişiye ilişkin talepler, veli ya da vasi tarafından kimliğin doğrulanabildiği hâllerde değerlendirilir.
Çocuğunuza ait bir verinin Şirket tarafından işlendiğini düşünüyorsanız info@nextgenlab.com.tr adresine başvurabilirsiniz; başvuru öncelikli olarak incelenir.
Kafe işletmesinde, çocukların ebeveynleri eşliğinde bulunduğu alanlarda güvenlik kamerası kayıtları dışında çocuklara yönelik ayrı bir veri toplama yapılmaz; markanın sosyal medya hesaplarında çocukların tanınabilir görüntüleri veli izni olmaksızın paylaşılmaz.
8. Kişisel Verilerin Aktarıldığı Taraf Kategorileri
Kişisel verileriniz, yukarıda sayılan amaçlarla sınırlı olmak ve KVKK'nın aktarıma ilişkin hükümlerine uygun davranılmak kaydıyla aşağıdaki taraf kategorilerine aktarılır. Şirket, kişisel verilerinizi pazarlama amacıyla üçüncü kişilere satmaz, kiralamaz veya bağımsız veri sorumlusu sıfatıyla ticari amaçla devretmez.
Veri işleyen sıfatıyla hizmet alınan her tedarikçiyle, KVKK'nın veri güvenliğine ilişkin hükümleri uyarınca yazılı sözleşme yapılır; bu sözleşmeler gizlilik, talimata uygun işleme, alt işveren kullanımına ilişkin sınırlar, ihlal bildirimi ve hizmet sonunda veriyi iade/imha yükümlülüklerini içerir.
| Ödeme kuruluşu iyzico ve sanal POS hizmeti veren bankalar | Ödemenin tahsili, 3D Secure doğrulaması, ön provizyon, taksitlendirme, iade, kısmi iade ve itiraz süreçlerinin yürütülmesi. Ödeme sayfası iyzico'nun Checkout Form altyapısında açılır; kart numarası, son kullanma tarihi ve CVV bilgisi hiçbir aşamada Şirket sunucularından geçmez ve saklanmaz. PCI-DSS yükümlülüğü, 6493 sayılı Kanun kapsamında yetkilendirilmiş ödeme kuruluşu olan iyzico'ya aittir; Şirkete yalnızca işlem sonucu, referans numarası ve maskelenmiş kart bilgisi döner. |
|---|---|
| Kargo ve kurye şirketleri | Gönderinin teslimi amacıyla alıcı adı, adresi ve telefonunun aktarılması; Türkiye geneli için Yurtiçi Kargo, KKTC ve yurt dışı gönderiler için Aras Kargo, İstanbul içi hızlı teslimat için motokurye hizmeti. |
| Bulut barındırma ve altyapı sağlayıcıları | Web sitesinin ve mobil uygulama arka ucunun yayımlanması ile verinin depolanması; uygulama ve barındırma katmanı için Vercel, veri tabanı katmanı için Neon (PostgreSQL) altyapısı kullanılır. |
| İşlemsel e-posta ve iletişim sağlayıcıları | Sipariş onayı, e-posta doğrulama, parola sıfırlama ve kargo bildirimlerinin gönderilmesi; bu amaçla Resend altyapısı kullanılır. |
| Push bildirim ve uygulama dağıtım platformları | Mobil uygulamanın App Store ve Google Play üzerinden dağıtılması ile işlemsel ve izne bağlı pazarlama bildirimlerinin cihazınıza iletilmesi amacıyla, bildirim tokeni ve iletilecek mesaj içeriğiyle sınırlı olarak. Uygulama mağazaları, indirme ve mağaza hesabınıza ilişkin veriler bakımından kendi gizlilik politikaları çerçevesinde bağımsız veri sorumlusudur. |
| Analitik ve ölçümleme sağlayıcıları | Açık rızanıza bağlı olarak web sitesi ve mobil uygulama kullanımının istatistiksel ölçümü ile çökme kayıtlarının incelenmesi; mümkün olan hâllerde IP kısaltma ve takma adlaştırma uygulanır. |
| Muhasebe, mali müşavirlik ve bağımsız denetim hizmeti sağlayıcıları | Fatura, defter ve mali kayıtların düzenlenmesi ile yasal beyanların hazırlanması. |
| Hukuk ve danışmanlık hizmeti sağlayıcıları | Uyuşmazlıkların takibi, hukuki görüş alınması ve savunma hakkının kullanılması. |
| Ticari elektronik ileti altyapısı ve İleti Yönetim Sistemi (İYS) | Ticari ileti onay ve ret kayıtlarının mevzuat gereği İYS'ye işlenmesi ve sorgulanması. |
| Yetkili kamu kurum ve kuruluşları ile yargı mercileri | Kanunlarda öngörülen hâllerde ve usulüne uygun talep üzerine; örneğin mahkemeler, icra daireleri, Ticaret Bakanlığı, Gelir İdaresi Başkanlığı ve Kişisel Verileri Koruma Kurumu. |
| Sigorta ve tahsilat hizmeti sağlayıcıları | Gönderi sigortası ve tahsil edilemeyen alacakların takibi bakımından, yalnızca gerekli asgari veriyle sınırlı olmak üzere. |
| Şirket ortakları, yetkilileri ve yetkilendirilmiş personel | Görev ve yetki alanıyla sınırlı, bilmesi gereken ilkesine ve rol bazlı erişim denetimine tabi olarak. |
9. Yurt Dışına Aktarım
Şirketin kullandığı bulut barındırma, veri tabanı, e-posta gönderim, push bildirim ve analitik hizmetlerinin bir kısmı yurt dışında yerleşik sağlayıcılar tarafından sunulmakta olup, bu kapsamda kişisel verileriniz yurt dışında bulunan sunuculara aktarılabilmekte veya buralardan erişilebilmektedir.
Yurt dışına aktarım, KVKK'nın kişisel verilerin yurt dışına aktarılmasını düzenleyen 9. maddesi çerçevesinde gerçekleştirilir. Aktarım, öncelikle Kurul tarafından yeterli korumaya sahip olduğu ilan edilen ülkelere; bunun bulunmadığı hâllerde ise mevzuatta öngörülen uygun güvencelerden birine (standart sözleşme, bağlayıcı şirket kuralları, taahhütname veya uluslararası sözleşme) dayanılarak yapılır. Bu güvencelerin sağlanamadığı istisnai durumlarda aktarım, mevzuatta öngörülen arızi hâllere veya ayrıca alınan açık rızanıza dayanır.
Şirket, yurt dışına aktarımlarda veri minimizasyonunu gözetir; aktarılan veriyi hizmetin gerektirdiği asgari kapsamla sınırlar, aktarım kanallarını TLS ile şifreler ve sağlayıcılarla yazılı veri işleme sözleşmeleri akdeder.
Yurt dışına aktarımın kapsamı, aktarılan veri kategorileri ve dayanılan güvence hakkında ayrıntılı bilgi almak için info@nextgenlab.com.tr adresine başvurabilirsiniz.
10. Saklama Süreleri ve İmha
Kişisel verileriniz, işlendikleri amaç için gerekli olan süre boyunca ve her hâlde ilgili mevzuatta öngörülen asgari saklama süreleri kadar muhafaza edilir. Sürenin sona ermesi veya işleme sebebinin ortadan kalkması hâlinde veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca resen veya talebiniz üzerine silinir, yok edilir ya da anonim hâle getirilir.
Şirket, periyodik imha süreçlerini mevzuatın öngördüğü azami aralıklarla yürütür. Bir dava, soruşturma veya idari inceleme bulunması hâlinde ilgili veriler, süreç kesinleşene ve yasal zamanaşımı süreleri dolana kadar saklanmaya devam eder.
| Üyelik hesabı ve hesap verileri | Üyelik devam ettiği sürece; hesabın kapatılmasından itibaren yasal zamanaşımı süresi boyunca sınırlı erişimle saklanır, ardından silinir. |
|---|---|
| Sipariş, fatura ve muhasebe kayıtları | 213 sayılı Vergi Usul Kanunu ve 6102 sayılı Türk Ticaret Kanunu uyarınca öngörülen yasal saklama süreleri boyunca (defter ve belgeler bakımından on yıla kadar). |
| Ödeme işlem kayıtları ve maskelenmiş kart bilgisi | İşlemin tamamlanmasından itibaren mali mevzuat ve itiraz (chargeback) süreçlerinin gerektirdiği süre boyunca; sonrasında imha edilir. |
| Mesafeli satış onay kaydı (tarih, IP, tarayıcı, belge sürümü) | Sözleşmeden doğan uyuşmazlıklara ilişkin zamanaşımı süresi boyunca; delil niteliği taşıdığından sipariş kaydıyla birlikte saklanır. |
| Teslimat ve kargo kayıtları | Teslimatın tamamlanmasından itibaren, iade ve ayıp ihbarı süreçlerinin gerektirdiği süre ile yasal zamanaşımı süresi boyunca. |
| Talep, şikâyet ve iade yazışmaları | Talebin sonuçlandırılmasından itibaren yasal zamanaşımı süresi boyunca. |
| Sunucu ve uygulama logları | 5651 sayılı Kanun ve ikincil düzenlemelerinde öngörülen asgari süreler ile güvenlik ihtiyacının gerektirdiği süre boyunca; ardından silinir veya anonimleştirilir. |
| Yönetici olay kaydı (audit log) | Değiştirilemez biçimde tutulur; güvenlik ve hesap verebilirlik amacıyla mevzuatın öngördüğü süre boyunca saklanır. |
| Ticari elektronik ileti onay ve ret kayıtları | Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik uyarınca onayın geçerli olduğu süre ve onayın geri alınmasından itibaren mevzuatta öngörülen süre boyunca. |
| Çerez ve rıza kayıtları | Çerez türüne göre oturum süresi ile en fazla on iki ay arasında; rıza kayıtları ise ispat yükümlülüğü süresince saklanır. |
| Güvenlik kamerası görüntüleri | Kayıt tarihinden itibaren kısa süreli olarak, kural olarak otuz günü aşmayacak şekilde; bu sürenin sonunda otomatik olarak üzerine yazılarak imha edilir. Bir olaya ilişkin kayıt, süreç sonuçlanana kadar ayrı olarak muhafaza edilebilir. |
| Bayilik ve iş birliği başvuruları | Başvurunun olumsuz sonuçlanmasından itibaren en fazla iki yıl; olumlu sonuçlanırsa sözleşmesel ilişkinin saklama süresine tabi olur. |
| Mobil uygulama cihaz verileri ve push bildirim tokeni | Uygulama cihazınızda kurulu ve ilgili izin açık olduğu sürece; uygulamanın kaldırılması, bildirim izninin kapatılması veya tokenin geçersiz hâle gelmesi durumunda ilgili kayıtlar silinir. |
| Çökme (crash) ve hata ayıklama kayıtları | Sorunun giderilmesi için gerekli süre boyunca, kural olarak en fazla on iki ay; ardından silinir veya anonimleştirilir. |
| Ödül ve puan programı kayıtları | Üyelik devam ettiği sürece; hesabın kapatılmasıyla puan bakiyesi sona erer, puan hareketlerine ilişkin kayıtlar ise mali mevzuat ve yasal zamanaşımı süreleri boyunca saklanır. |
11. Otomatik Karar Verme ve Profilleme
Şirket, hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen, münhasıran otomatik sistemler aracılığıyla verilen kararlar almamaktadır. Sipariş, iade ve müşteri talepleriyle ilgili nihai değerlendirmeler insan incelemesine tabidir.
Ödeme adımında ödeme kuruluşu iyzico ve kart çıkaran banka tarafından yürütülen risk ve dolandırıcılık kontrolleri ile 3D Secure doğrulaması sonucunda bir işlem otomatik olarak reddedilebilir. Bu kontroller ilgili kuruluşların kendi sistemleri ve kuralları uyarınca yürütülür; böyle bir durumda Şirketle info@nextgenlab.com.tr adresi üzerinden iletişime geçerek işlemin insan tarafından yeniden değerlendirilmesini talep edebilirsiniz.
Açık rızanıza bağlı olarak, alışveriş geçmişiniz, puan ve harcama hareketleriniz ile site ve uygulama içi gezinme verileriniz üzerinden ürün önerisi ve kampanya segmentasyonu yapılabilir. Bu profilleme, yalnızca pazarlama içeriğinin kişiselleştirilmesine yöneliktir; fiyatlandırmayı, sözleşme koşullarını, puan kazanım oranını veya hizmete erişiminizi etkilemez ve rızanızı geri aldığınızda durur.
Hesap güvenliği amacıyla uygulanan otomatik kontroller (örneğin ardışık başarısız girişlerden sonra kısa süreli hesap kilitleme) sınırlı ve geçici tedbirlerdir; her hâlde info@nextgenlab.com.tr adresi üzerinden itiraz edebilir ve manuel inceleme talep edebilirsiniz.
12. Veri Güvenliği Tedbirleri
Şirket, KVKK'nın veri güvenliğine ilişkin 12. maddesi uyarınca, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirleri alır. Aşağıdaki tedbirler, hâlihazırda uygulanan başlıca önlemlerdir.
- Site genelinde HTTPS/TLS ile şifreli iletişim; oturum çerezlerinin httpOnly ve güvenli biçimde, HMAC-SHA256 ile imzalanarak kullanılması.
- Üye parolalarının hiçbir zaman düz metin olarak saklanmaması; bcrypt algoritmasıyla, tuzlanmış özet (hash) biçiminde tutulması.
- Yönetici erişiminin zaman tabanlı tek kullanımlık şifre (TOTP) ile iki aşamalı doğrulamaya bağlanması ve giriş denemelerinin hız sınırlamasıyla korunması.
- Rol bazlı erişim denetimi ve bilmesi gereken ilkesi; yönetici yetkilerinin görev alanına göre ayrıştırılması.
- Tüm yönetici mutasyonlarının, kim tarafından ne zaman yapıldığı bilgisiyle birlikte değiştirilemez olay kaydına (audit log) yazılması.
- Neon (PostgreSQL) veri tabanı katmanında satır düzeyi güvenliğin açık tutulması ve varsayılan olarak tüm erişimin reddedilmesi; ayrıcalıklı anahtarların yalnızca sunucu tarafında kullanılması ve bağlantıların TLS ile şifrelenmesi.
- Kart verisinin Şirket sistemlerinde hiçbir aşamada tutulmaması; ödemenin, 6493 sayılı Kanun kapsamında yetkilendirilmiş ödeme kuruluşu iyzico'nun PCI-DSS uyumlu Checkout Form altyapısı üzerinden ve 3D Secure doğrulamasıyla gerçekleştirilmesi.
- Sunucu tarafı doğrulama: tüm form girdilerinin şema bazlı doğrulamadan geçirilmesi; tutar ve fiyat bilgilerinin istemciden gelen değere değil, sunucudaki kayıtlı değere göre hesaplanması.
- Ödeme bildirimlerinin imzalı webhook ile alınması, imza doğrulaması yapılması, işlem sonucunun iyzico'ya yeniden sorularak teyit edilmesi ve mükerrer işlem koruması (idempotency) uygulanması.
- Düzenli yedekleme, yedeklerin şifrelenmesi ve geri dönüş testlerinin yapılması.
- Yazılım bağımlılıklarının güncel tutulması, güvenlik yamalarının takip edilmesi ve kod değişikliklerinin sürüm denetimi ile gözden geçirme (code review) süreçlerinden geçirilmesi.
- Kayıt ve raporlamalarda kişisel verinin maskelenmesi; e-posta ve telefon gibi verilerin log kayıtlarında açık biçimde tutulmaması ilkesi.
- Veri işleyenlerle yazılı gizlilik ve veri işleme sözleşmeleri akdedilmesi, çalışanlara düzenli farkındalık eğitimi verilmesi ve gizlilik taahhütnamesi alınması.
- Fiziksel güvenlik: kafe işletmesinde basılı belgelerin kilitli dolaplarda tutulması, imha edilecek evrakın kâğıt öğütücüyle yok edilmesi.
- Mobil uygulamada verinin cihazla sunucu arasında TLS ile şifrelenerek taşınması, oturum anahtarlarının işletim sisteminin güvenli anahtar deposunda tutulması ve uygulamanın yalnızca resmî uygulama mağazaları üzerinden dağıtılması.
13. Çerezler ve Benzeri Teknolojiler
Platformda; oturumun sürdürülmesi, sepetin korunması, güvenlik ve temel işlevlerin sağlanması için zorunlu çerezler ile açık rızanıza bağlı olarak tercih, analitik ve pazarlama çerezleri kullanılır. Zorunlu çerezler, hizmetin sunulabilmesi için teknik olarak gerekli olduğundan rızaya tabi değildir; diğer çerez kategorileri yalnızca çerez izin panelinden onay vermeniz hâlinde çalışır.
Sepet içeriği ve arayüz tercihleri gibi bazı bilgiler, tarayıcınızın yerel depolama (localStorage) alanında cihazınızda tutulabilir. Bu veriler cihazınızdan silinerek her zaman kaldırılabilir.
Mobil uygulamada tarayıcı çerezleri kullanılmaz; bunların yerine yazılım geliştirme kitleri (SDK), uygulama içi yerel depolama ve cihaz tanımlayıcıları (iOS için IDFA, Android için AAID) kullanılır. Ölçümleme ve pazarlama amaçlı tanımlayıcılar yalnızca izin vermeniz hâlinde çalışır; bu izinler ile bildirim, konum ve kamera izinleri cihazınızın işletim sistemi ayarlarından dilediğiniz zaman değiştirilebilir veya kapatılabilir.
Çerez tercihlerinizi, çerez tercih panelinden dilediğiniz zaman değiştirebilir; tarayıcı ayarlarından çerezleri engelleyebilir veya silebilirsiniz. Zorunlu çerezlerin engellenmesi hâlinde üyelik girişi, sepet ve ödeme adımı gibi işlevler çalışmayabilir.
Kullanılan çerezlerin adı, amacı, türü, süresi ve varsa üçüncü taraf sağlayıcısı ile mobil uygulamada kullanılan SDK ve cihaz tanımlayıcıları, https://laffogato.net adresinde yayımlanan Çerez Politikası'nda ayrıntılı olarak listelenmiştir. Bu Politika, Çerez Politikası ile birlikte okunur; çerezler ve benzeri teknolojiler yoluyla elde edilen kişisel veriler bakımından bu metindeki tüm hak ve yükümlülükler geçerlidir.
14. Mobil Uygulama, Cihaz İzinleri ve Uygulama Mağazaları
L'Affogato mobil uygulaması iOS ve Android için yayımlanmakta olup, uygulama üzerinden menünün görüntülenmesi, sipariş verilmesi, üyelik işlemleri, ödül ve puan takibi, kafede QR kod okutularak puan kazanılması ve bildirim alınması mümkündür. Uygulama üzerinden yapılan işlemlerde de bu Politikanın tamamı uygulanır; aşağıdaki açıklamalar yalnızca uygulamaya özgü ek bilgilendirmedir.
Uygulama üzerinden verilen siparişlerin ödemesi, uygulama mağazası içi satın alma yöntemiyle değil, web sitesindekiyle aynı şekilde ödeme kuruluşu iyzico üzerinden alınır. Kart bilgileriniz iyzico'nun Checkout Form ekranında girilir; Şirket sunucularından geçmez ve saklanmaz.
Uygulamanın indirilmesi, güncellenmesi ve kaldırılması App Store ve Google Play üzerinden yapılır. Bu mağazaların kendi kullanım koşulları ve gizlilik politikaları geçerlidir; mağaza hesabınıza, indirme ve değerlendirme kayıtlarınıza ilişkin veriler bakımından ilgili mağaza bağımsız veri sorumlusudur. Şirket, güvenlik ve uyumluluk gerekçesiyle asgari bir uygulama sürümü belirleyebilir; eski sürümlerde bazı işlevler çalışmayabilir.
Uygulamayı cihazınızdan kaldırdığınızda cihazda tutulan yerel veriler silinir ve push bildirim tokeni geçersiz hâle gelir. Uygulamanın kaldırılması tek başına üyeliğinizin sona ermesi anlamına gelmez; hesabınızın ve buna bağlı puan bakiyenizin kapatılmasını istiyorsanız info@nextgenlab.com.tr adresine başvurabilirsiniz.
- Bildirim izni: Sipariş durumu ve hesap güvenliği gibi işlemsel bildirimler ile izin vermeniz hâlinde kampanya bildirimlerinin iletilmesi için kullanılır; cihaz ayarlarından kapatılabilir.
- Konum izni: Yalnızca yaklaşık konum düzeyinde ve en yakın şubenin gösterilmesi ile teslimat adresi önerisi amacıyla kullanılır; sürekli arka plan konum takibi yapılmaz.
- Kamera izni: Yalnızca kafede puan kazanımı ve kampanya doğrulaması için QR kod okunmasında kullanılır; kamera görüntüsü kaydedilmez, sunucuya gönderilmez ve saklanmaz.
- Cihaz tanımlayıcıları: Ölçümleme ve pazarlama amaçlı IDFA/AAID tanımlayıcıları yalnızca izin vermeniz hâlinde işlenir; izni cihaz ayarlarından geri alabilirsiniz.
- Çökme ve performans kayıtları: Uygulamanın kararlılığının artırılması amacıyla, cihaz modeli, işletim sistemi sürümü ve hata yığını gibi teknik verilerle sınırlı olarak işlenir.
- Uygulama içi depolama: Sepet içeriği, oturum bilgisi ve arayüz tercihleri cihazınızda tutulabilir; uygulamanın kaldırılmasıyla silinir.
15. Ödül ve Puan Programı Kapsamında Veri İşleme
Ödül programı kapsamında, online mağazadan yapılan alışverişlerden ve kafe ziyaretlerinde QR kod okutulması yoluyla puan kazanılır; kazanılan puanlar sonraki alışverişlerde indirim olarak kullanılabilir. Program üyeliğe bağlıdır ve puanlar yalnızca puanı kazanan hesapta geçerlidir.
Bu kapsamda puan bakiyesi, puan hareketleri (kazanım, harcama, iptal, iade nedeniyle geri yükleme ve süre sonu) ile kazanım ve harcama geçmişi işlenir. Bu işleme, programın işletilmesi bakımından sözleşmenin ifasına ve kötüye kullanımın önlenmesi bakımından meşru menfaate dayanır.
Puan ve harcama geçmişinizin kişiselleştirilmiş kampanya ve ürün önerisi sunmak amacıyla analiz edilmesi (profilleme) yalnızca açık rızanıza dayanır; rızanızı vermemeniz veya geri almanız puan kazanmanıza ve kullanmanıza engel olmaz.
Puan bir para birimi değildir; nakde çevrilemez, başka bir hesaba devredilemez ve üçüncü kişilere satılamaz. Puanla karşılanan tutar, siparişin bedelinden düşülür. Siparişin iadesi hâlinde, puanla karşılanan kısım hesabınıza puan olarak geri yüklenir; ödeme kanalıyla ödenen tutar ise iyzico üzerinden aynı ödeme kanalına iade edilir.
Üyeliğinizin sona ermesi veya hesabınızın kapatılması hâlinde puan bakiyeniz sona erer. Puan hareketlerine ilişkin kayıtlar, mali mevzuattan ve olası uyuşmazlıklardan doğan yükümlülükler nedeniyle yasal saklama süreleri boyunca muhafaza edilir. Programın koşulları ve puan kazanım oranları, https://laffogato.net adresinde yayımlanan program kuralları çerçevesinde güncellenebilir.
16. İlgili Kişi Olarak Haklarınız
KVKK'nın 11. maddesi uyarınca, veri sorumlusu sıfatıyla NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ'ye başvurarak kişisel verilerinizle ilgili aşağıdaki taleplerde bulunma hakkına sahipsiniz.
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme.
- Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme.
- Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme.
- KVKK'nın 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme talepleriniz uyarınca yapılan işlemlerin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
- Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
17. Başvuru Yolu, Yanıt Süresi ve Şikâyet
Yukarıdaki haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de öngörülen usullere uygun olarak Şirkete iletebilirsiniz. Başvurunuzun geçerli sayılabilmesi için Türkçe olması ve aşağıdaki asgari bilgileri içermesi gerekir.
Talebiniz, niteliğine göre en kısa sürede ve her hâlde başvurunun Şirkete ulaştığı tarihten itibaren otuz gün içinde sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir; başvurunun Şirketin hatasından kaynaklandığı hâllerde alınan ücret iade edilir.
Başvurunuzun reddedilmesi, verilen yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde, yanıtı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz. Kurula şikâyet yoluna gitmeden önce Şirkete başvuru yapılması zorunludur. Genel hükümlere göre tazminat talebinde bulunma hakkınız saklıdır.
- Ad, soyad ve başvuru yazılı ise imza.
- Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası; yabancılar için uyruk, pasaport numarası veya varsa kimlik numarası.
- Tebligata esas yerleşim yeri veya iş yeri adresi.
- Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası.
- Talep konusunun açık biçimde belirtilmesi ve varsa konuya ilişkin bilgi ve belgelerin eklenmesi.
| Yazılı başvuru | Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresine ıslak imzalı dilekçenin şahsen teslimi veya noter aracılığıyla gönderimi. |
|---|---|
| Elektronik posta ile başvuru | Sistemimizde kayıtlı bulunan e-posta adresinizden info@nextgenlab.com.tr adresine, konu kısmında talebin belirtilmesi suretiyle. |
| Güvenli elektronik imza | Kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza veya mobil imza kullanılarak, mevzuatta öngörülen diğer yöntemlerle. |
| Yanıt süresi | En kısa sürede ve en geç otuz gün. |
| Ücret | Kural olarak ücretsiz; işlemin ayrıca maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki tutar. |
18. GDPR Kapsamındaki Ek Haklar
Avrupa Birliği'nde bulunmanız ve verilerinizin işlenmesinin (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü (GDPR) kapsamına girmesi hâlinde, KVKK'dan doğan haklarınıza ek olarak aşağıdaki haklara sahipsiniz. Bu haklar da info@nextgenlab.com.tr adresine yapılacak başvuruyla kullanılır ve kural olarak bir ay içinde yanıtlanır.
GDPR kapsamındaki işlemelerde dayandığımız hukuki sebepler, KVKK bölümündeki tabloya paralel biçimde sözleşmenin ifası, hukuki yükümlülük, meşru menfaat ve açık rızadır. Rızaya dayalı işlemelerde rızanızı dilediğiniz zaman geri alabilirsiniz.
- Erişim hakkı: İşlenen kişisel verilerinize ve işlemeye ilişkin bilgilere erişme ve bunların bir kopyasını talep etme.
- Düzeltme hakkı: Yanlış veya eksik verilerin düzeltilmesini ve tamamlanmasını isteme.
- Silinme (unutulma) hakkı: Mevzuatta öngörülen şartların varlığı hâlinde verilerinizin silinmesini isteme.
- İşlemenin kısıtlanması hakkı: Verinin doğruluğuna itiraz ettiğiniz veya işlemenin hukuka aykırı olduğunu ileri sürdüğünüz hâllerde işlemenin sınırlandırılmasını isteme.
- Veri taşınabilirliği hakkı: Rızaya veya sözleşmeye dayanılarak otomatik yollarla işlenen verilerinizi yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir biçimde alma ve teknik olarak mümkünse başka bir veri sorumlusuna aktarılmasını isteme.
- İtiraz hakkı: Meşru menfaate dayalı işlemelere ve doğrudan pazarlama amaçlı işlemelere itiraz etme; doğrudan pazarlamaya itiraz hâlinde işleme derhâl durdurulur.
- Otomatik karara tabi olmama hakkı: Hakkınızda hukuki sonuç doğuran, münhasıran otomatik işlemeye dayalı kararlara tabi tutulmama ve insan müdahalesi talep etme.
- Rızayı geri alma hakkı: Geri alma anına kadar yapılan işlemenin hukuka uygunluğunu etkilemeksizin, verdiğiniz rızayı geri alma.
- Denetim makamına şikâyet hakkı: Bulunduğunuz ülkedeki veri koruma denetim makamına şikâyette bulunma ve etkili yargısal başvuru yollarına gitme.
19. Ticari Elektronik İletiler ve İYS
Kampanya, indirim, yeni ürün ve etkinlik duyuruları gibi ticari elektronik iletiler; e-posta, kısa mesaj ve mobil uygulama push bildirimi kanallarıyla, yalnızca 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ile Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik uyarınca alınmış geçerli onayınız bulunması hâlinde gönderilir. Onaylar, mevzuat gereği İleti Yönetim Sistemi'ne (İYS) kaydedilir ve gönderim öncesinde İYS üzerinden kontrol edilir.
Siparişinizin durumu, e-posta doğrulama, parola sıfırlama, kargo bildirimi, iade, fatura bilgilendirmesi ve puan hareketlerinize ilişkin bilgilendirme gibi işlemsel iletiler; sözleşmenin ifasına yönelik olduğundan ticari elektronik ileti kapsamında değildir ve ayrı onay aranmaksızın gönderilir. Bir push bildirimin içeriği tanıtım, kampanya veya pazarlama amacı taşıdığında ticari elektronik ileti sayılır ve yalnızca onayınız varsa gönderilir.
Her ticari elektronik iletide gönderici olarak NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ kimliği, L'Affogato markası ve iletişim bilgileri yer alır; ayrıca ücretsiz ve kolay erişilebilir bir ret (abonelikten çıkma) imkânı sunulur. Ret bildiriminiz, mevzuatta öngörülen süre içinde, en geç üç iş günü içinde işleme alınır ve İYS kaydınız güncellenir.
Pazarlama amaçlı push bildirimleri, hem ticari ileti onayınıza hem de cihazınızın işletim sistemi ayarlarından verdiğiniz bildirim iznine bağlıdır. Bu bildirimleri, uygulamanın bildirim tercihlerinden, cihaz ayarlarından bildirim iznini kapatarak veya info@nextgenlab.com.tr adresine talep göndererek durdurabilirsiniz; işlemsel bildirimlerin durdurulması işlevsel kısıtlara yol açabilir.
Ticari ileti onayınıza ilişkin kayıtlar (onay tarihi, kanalı, metni ve teknik iz bilgileri) ispat yükümlülüğü kapsamında mevzuatın öngördüğü süre boyunca saklanır.
20. Güvenlik Kamerası Aydınlatması
Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresindeki L'Affogato işletmesinde, can ve mal güvenliğinin sağlanması ile hırsızlık ve zarar verme olaylarının önlenmesi ve tespiti amacıyla güvenlik kamerası sistemi kullanılmaktadır. Bu işleme, KVKK'nın 5. maddesinde düzenlenen meşru menfaat hukuki sebebine dayanır.
Kamera kayıtları yalnızca görüntü kaydından ibarettir; ses kaydı alınmaz. Kameralar; kasa alanı, giriş-çıkış noktaları ve müşteriye açık ortak alanlarla sınırlı olarak konumlandırılmış olup, tuvalet, soyunma alanı ve benzeri mahremiyetin yüksek olduğu yerlerde kamera bulunmaz.
İzleme yapıldığına ilişkin bilgilendirme, işletme girişinde ve izlemenin yapıldığı alanlarda görünür biçimde yer alan katmanlı aydınlatma levhalarıyla sağlanır. Kayıtlara yalnızca yetkilendirilmiş sınırlı sayıda kişi, gerekçesi kayda geçirilerek erişebilir.
Kayıtlar kural olarak otuz günü aşmayacak şekilde saklanır ve süre sonunda otomatik olarak üzerine yazılarak imha edilir. Bir olaya ilişkin kayıtlar, yetkili merciye sunulmak veya hukuki süreçte delil olarak kullanılmak üzere süreç sonuçlanana kadar ayrı olarak muhafaza edilebilir; bu kayıtlar mevzuata uygun talep hâlinde adli ve idari makamlarla paylaşılır.
21. Mesafeli Satış Onay Kaydı ve Delil Niteliği
Online mağazadan verdiğiniz siparişlerde, ödeme adımında Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi ayrı bir onay kutucuğuyla onaylanır. Bu onay, 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve Mesafeli Sözleşmeler Yönetmeliği uyarınca sözleşmenin kurulması için zorunlu bir adımdır.
Onay anında; onay tarihi ve saati, kullandığınız IP adresi, tarayıcı ve cihaz bilgisi ile onayladığınız belgelerin sürüm numarası ve içerik özeti sipariş kaydına yazılır. Bu kayıtlar, hangi metnin hangi anda onaylandığının ispatı amacıyla tutulur ve pazarlama amacıyla kullanılmaz.
6100 sayılı Hukuk Muhakemeleri Kanunu'nun delil sözleşmesine ilişkin düzenlemesi çerçevesinde, taraflar arasındaki uyuşmazlıklarda Şirketin usulüne uygun tutulan elektronik kayıtları, sunucu logları, sipariş ve onay kayıtları delil olarak kabul edilir. Bu hüküm, tüketicinin 6502 sayılı Kanun ve ilgili mevzuattan doğan haklarını ve karşı delil sunma imkânını ortadan kaldırmaz.
Bu kayıtlar, sözleşmeden doğan uyuşmazlıklara ilişkin zamanaşımı süresi boyunca saklanır; talebiniz hâlinde onayladığınız belgelerin ilgili sürümünün bir kopyası info@nextgenlab.com.tr adresi üzerinden tarafınıza iletilir.
22. Veri İhlali Bildirimi
Şirket, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğini tespit etmesi hâlinde, KVKK'nın 12. maddesi ve Kurul kararları uyarınca durumu gecikmeksizin ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na bildirir. Kurula bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç yetmiş iki saat içinde yapılır.
İlgili kişilere yapılacak bildirim; ihlalin ne zaman ve nasıl gerçekleştiği, hangi veri kategorilerinin etkilendiği, olası sonuçları, alınan ve alınması önerilen tedbirler ile başvurulabilecek iletişim noktasını içerir. Bildirim, iletişim adresinize doğrudan; buna ulaşılamadığı hâllerde https://laffogato.net adresinde yayımlanacak duyuru gibi uygun yöntemlerle yapılır.
Şirket, ihlal şüphesi hâlinde derhâl olay müdahale sürecini başlatır; etkilenen sistemleri izole eder, oturumları ve gerektiğinde parolaları geçersiz kılar, ilgili kayıtların adli inceleme için korunmasını sağlar ve kök neden analizinin ardından tekrarı önleyecek tedbirleri uygular. Tüm ihlal süreçleri kayıt altına alınır.
Veri güvenliğine ilişkin bir açık veya şüphe tespit ettiğinizde info@nextgenlab.com.tr adresine bildirimde bulunmanızı rica ederiz; bildirimler gizlilik içinde ve öncelikli olarak değerlendirilir.
23. Politikada Değişiklikler ve Yürürlük
Şirket, mevzuattaki değişiklikler, Kurul kararları, kullanılan hizmet sağlayıcılardaki değişimler veya sunulan hizmetlerin kapsamındaki güncellemeler nedeniyle bu Gizlilik Politikası'nda değişiklik yapma hakkını saklı tutar.
Güncellenen metin, https://laffogato.net adresinde yayımlandığı anda yürürlüğe girer ve yürürlük tarihi ile sürüm bilgisi metin üzerinde gösterilir. Politikanın önceki sürümleri, ispat ve şeffaflık amacıyla Şirket kayıtlarında saklanır; talep etmeniz hâlinde ilgili sürüm tarafınızla paylaşılır.
Haklarınızı veya işleme faaliyetlerinin niteliğini esaslı biçimde etkileyen değişiklikler, yürürlüğe girmeden önce üye hesabınıza kayıtlı e-posta adresine bildirim yapılarak veya site üzerinde belirgin bir duyuruyla ayrıca bildirilir. Açık rıza gerektiren yeni bir işleme söz konusu olduğunda, rızanız ayrıca ve yeniden alınır.
Bu Politika; Çerez Politikası, Üyelik Sözleşmesi, Ödül Programı Kuralları, Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi ile birlikte bütün oluşturur. Metinler arasında çelişki bulunması hâlinde, kişisel verilerin korunmasına ilişkin konularda bu Politika esas alınır.
24. İletişim
Bu Gizlilik Politikası'na, kişisel verilerinizin işlenmesine veya haklarınızın kullanımına ilişkin her türlü soru, talep ve bildiriminizi aşağıdaki kanallardan iletebilirsiniz. Kişisel veri taleplerinde başvurunuzun info@nextgenlab.com.tr adresine, konu satırında talebin niteliği belirtilerek gönderilmesi süreci hızlandırır.
Sosyal medya hesaplarımız ile mobil uygulama mağazalarındaki değerlendirme alanları üzerinden gönderilen mesajlar, kimlik doğrulaması yapılamadığından resmî KVKK başvurusu olarak işleme alınmaz; bu tür talepleri lütfen yukarıdaki resmî kanallardan iletin.
| Veri sorumlusu | NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ |
|---|---|
| Marka | L'Affogato |
| Adres | Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye |
| Telefon | +90 536 429 09 19 |
| E-posta (KVKK başvuruları, müşteri hizmetleri, iade) | info@nextgenlab.com.tr |
| Web sitesi | https://laffogato.net |
| Mobil uygulama | App Store ve Google Play üzerinde L'Affogato |
| https://instagram.com/laffogatto | |
| TikTok | https://tiktok.com/@laffogatto |
| YouTube | https://youtube.com/@laffogatto |
| Sosyal medya kullanıcı adı | @laffogatto |
| MERSİS numarası | 0734069467300012 |