1. Amaç ve Kapsam
Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (Kanun) 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, veri sorumlusu sıfatıyla NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ (NextGen Yazılım Ltd. Şti.) tarafından hazırlanmıştır. Amacı, L'Affogato markası altında yürütülen faaliyetler kapsamında kişisel verilerinizin kim tarafından, hangi amaçlarla, hangi hukuki sebeplere dayanılarak işlendiğini; kimlere ve hangi amaçla aktarıldığını; ne kadar süreyle saklandığını ve Kanun'un 11. maddesi kapsamındaki haklarınızı kullanabileceğiniz yöntemleri açık, anlaşılır ve ulaşılabilir biçimde ortaya koymaktır.
Aydınlatma yükümlülüğü, kişisel verinin elde edildiği sırada yerine getirilir ve ilgili kişinin açık rızasının alınıp alınmadığından bağımsızdır. Bu nedenle işbu metin, açık rızaya dayanan işleme faaliyetleri kadar, açık rıza dışındaki hukuki sebeplere dayanan işleme faaliyetlerini de kapsar. Aydınlatma metnini okumuş olmanız tek başına bir açık rıza beyanı anlamına gelmez; açık rıza gerektiren hâllerde rızanız, ilgili işlemin yapıldığı anda ayrı ve özgür iradeyle işaretlenen bir onay kutusu ile ayrıca alınır.
Metnin kapsamına şu kanallar girer: https://laffogato.net adresinde yayımlanan internet sitesi ve bu site üzerinden işletilen online mağaza (bottega); iOS ve Android platformları için yayımlanan L'Affogato mobil uygulaması; internet sitesi ve mobil uygulama üzerinden oluşturulan üyelik hesapları ile ödül/puan programı; sipariş, ödeme, kargo, iade ve destek süreçleri; Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresindeki fiziki kafe ve bar işletmesi; info@nextgenlab.com.tr adresine ve +90 536 429 09 19 numarasına yapılan başvurular; @laffogatto kullanıcı adıyla işletilen sosyal medya hesapları üzerinden kurulan iletişim; tedarik, satın alma ve insan kaynakları süreçleri.
Bu metin genel niteliktedir. Belirli süreçlere özgü ek aydınlatmalar (örneğin çerez tercih paneli, mobil uygulamadaki izin ve bildirim tercihleri ekranı, ticari elektronik ileti onayı, ödül programı katılım onayı, işe alım başvuru formu, kamera kayıt bildirimi) ilgili kanalda ayrıca sunulur ve bu metni tamamlar.
2. Veri Sorumlusunun Kimliği
Kanun'un 3. maddesi uyarınca kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi veri sorumlusudur. L'Affogato, NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ tarafından işletilen bir markadır; hukuki muhatabınız ve veri sorumlusu aşağıda kimliği verilen tüzel kişidir.
| Veri sorumlusu (ticaret unvanı) | NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ |
|---|---|
| Kısa unvan | NextGen Yazılım Ltd. Şti. |
| İşletilen marka | L'Affogato |
| Adres | Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye |
| Telefon | +90 536 429 09 19 |
| E-posta | info@nextgenlab.com.tr |
| İnternet sitesi | https://laffogato.net |
| Vergi dairesi | Tuzla Vergi Dairesi |
| Vergi kimlik numarası | 6312110904 |
| Vergi türü | Kurumlar Vergisi |
| İşe başlama tarihi | 25.06.2026 |
| MERSİS numarası | 0734069467300012 |
| https://instagram.com/laffogatto | |
| TikTok | https://tiktok.com/@laffogatto |
| YouTube | https://youtube.com/@laffogatto |
3. Tanımlar
Bu metinde geçen kavramlar, Kanun'un 3. maddesindeki tanımlarla aynı anlamı taşır.
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Özel nitelikli kişisel veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.
- İlgili kişi: Kişisel verisi işlenen gerçek kişi; bu metinde müşteri, üye, mobil uygulama kullanıcısı, ödül programı katılımcısı, ziyaretçi, bülten abonesi, tedarikçi yetkilisi ve çalışan adayı olarak siz.
- Veri sorumlusu: İşleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu kişi; bu metinde NEXTGEN YAZILIM EĞİTİM İNŞAAT SANAYİ VE TİCARET LİMİTED ŞİRKETİ.
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişi; örneğin barındırma, PostgreSQL veri tabanı, işlemsel e-posta gönderimi, mobil bildirim iletimi ve kargo altyapısı sağlayıcılarımız.
- Kişisel verilerin işlenmesi: Verilerin elde edilmesi, kaydedilmesi, depolanması, muhafazası, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, sınıflandırılması ya da kullanılmasının engellenmesi gibi her türlü işlem.
- Açık rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza.
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.
- Kurum ve Kurul: Kişisel Verileri Koruma Kurumu ve Kişisel Verileri Koruma Kurulu.
- İYS: 6563 sayılı Kanun kapsamında ticari elektronik ileti onaylarının saklandığı ve yönetildiği İleti Yönetim Sistemi.
4. Kişisel Verilerin İşlenmesine İlişkin Genel İlkeler
Kanun'un 4. maddesi uyarınca kişisel verileriniz aşağıdaki ilkelere uygun olarak işlenir. Bu ilkeler, işbu metinde sayılan tüm amaç ve hukuki sebepler bakımından bağlayıcıdır; hiçbir işleme faaliyeti bu ilkelerin dışına çıkacak şekilde yürütülmez.
- Hukuka ve dürüstlük kurallarına uygun olma: Veriler yalnızca bu metinde açıklanan amaçlarla ve ilgili kişinin makul beklentisini aşmayacak şekilde işlenir.
- Doğru ve gerektiğinde güncel olma: Üyelik hesabınızdaki iletişim ve adres bilgilerinizi güncelleme imkânı size sunulur; hatalı veri tespit edildiğinde düzeltilir.
- Belirli, açık ve meşru amaçlar için işlenme: Her veri kategorisi, bu metinde açıkça sayılmış bir amaca bağlıdır; sonradan bağdaşmayan bir amaç için kullanılmaz.
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma: Sipariş için gerekmeyen veri talep edilmez; formlarda zorunlu alanlar asgari düzeyde tutulur.
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme: Saklama süreleri işbu metnin ilgili maddesinde ve Kişisel Veri Saklama ve İmha Politikası'nda gösterilmiştir.
5. İlgili Kişi Grupları
Bu metin, aşağıdaki ilgili kişi gruplarını kapsar. Bir kişi aynı anda birden fazla gruba dahil olabilir; bu hâlde her grup için öngörülen veri kategorileri, amaçlar ve hukuki sebepler birlikte uygulanır.
- Müşteri: https://laffogato.net üzerinden sipariş veren, ödeme yapan, kargo teslimatı alan veya iade/cayma talebinde bulunan gerçek kişi.
- Üye: Sitede hesap oluşturan ve e-posta adresini doğrulayan kullanıcı. Online mağazadan sipariş yalnızca e-postası doğrulanmış üyelik hesabıyla verilebildiğinden, sipariş süreçleri üyelik verileriyle birlikte yürütülür.
- Mobil uygulama kullanıcısı: L'Affogato mobil uygulamasını iOS veya Android cihazına kuran; uygulama üzerinden menüyü görüntüleyen, sipariş veren, üyelik hesabını kullanan, puan bakiyesini takip eden, QR kod okutan veya bildirim alan kişi.
- Ödül programı katılımcısı: Online alışverişten veya kafede QR kod okutarak puan kazanan ve kazandığı puanı sonraki siparişlerinde indirim olarak kullanan üye.
- Ziyaretçi: Üye olmadan https://laffogato.net adresini görüntüleyen, menüyü inceleyen, sepet oluşturan ancak sipariş tamamlamayan kullanıcı.
- Bülten abonesi: Kampanya, yeni ürün ve etkinlik duyurularını almak üzere e-posta adresini paylaşan ve ticari elektronik ileti onayı veren kişi.
- Kafe ziyaretçisi: Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresindeki fiziki işletmeye gelen, masa/rezervasyon talebi ileten, kafe içi ödeme yapan veya güvenlik kamerası görüş alanına giren kişi.
- Tedarikçi, iş ortağı ve bunların yetkilileri: Kahve çekirdeği, gelato ve gıda malzemesi, ambalaj, ekipman, lojistik ve hizmet tedarikçilerinin gerçek kişi temsilcileri ve irtibat kişileri.
- Çalışan adayı: info@nextgenlab.com.tr adresine veya kariyer kanallarına özgeçmiş ve başvuru ileten kişi.
- İletişime geçen üçüncü kişiler: Basın mensupları, franchise/iş birliği talebiyle başvuranlar, sosyal medya hesaplarımız üzerinden mesaj gönderenler ve yasal bildirim yapanlar.
6. İşlenen Kişisel Veri Kategorileri
Aşağıda, her ilgili kişi grubu bakımından işlenen veri kategorileri ve bunlara giren tipik veriler gösterilmiştir. Bir gruba ilişkin verinin işlenmesi, o kişinin ilgili süreci fiilen kullanmasına bağlıdır; örneğin sipariş vermeyen bir ziyaretçinin teslimat adresi işlenmez.
- Üye ve müşteri - Kimlik verisi: ad, soyad; fatura kurumsal ise şirket unvanı ve yetkili adı. Sipariş bazında talep edilmesi hâlinde T.C. kimlik numarası yalnızca vergi mevzuatının zorunlu kıldığı belge düzeni için işlenir.
- Üye ve müşteri - İletişim verisi: e-posta adresi, cep telefonu numarası, teslimat adresi, fatura adresi, il/ilçe bilgisi.
- Üye ve müşteri - Müşteri işlem verisi: sipariş numarası, sipariş tarihi, sepet içeriği (kavrulmuş kahve çekirdeği, yenilebilir waffle kupa, gelato kiti, moka pot/değirmen/tamper gibi ekipman, fincan/önlük/tote gibi marka ürünleri, pistacchio kreması ve şuruplar gibi kiler ürünleri), varyant ve öğütüm tercihi, adet, birim fiyat, indirim/promosyon kodu, siparişte kullanılan puan tutarı, KDV tutarı, kargo yöntemi ve ücreti, sipariş durumu, iade ve cayma talepleri, değişim kayıtları, sipariş notu.
- Üye ve müşteri - Finansal veri: ödeme yöntemi, işlem tutarı ve para birimi, ödeme kuruluşu iyzico tarafından döndürülen işlem referans numarası, ödemenin başarılı/başarısız/iade sonucu, taksit adedi, iade, kısmi iade ve chargeback kayıtları. Kart numarasının tamamı, son kullanma tarihi ve CVV/CVC gibi hassas kart verileri tarafımızca görülmez, kaydedilmez ve saklanmaz; bu veriler doğrudan PCI-DSS uyumlu ödeme kuruluşu iyzico'nun altyapısında işlenir. Tarafımıza yalnızca kartın ilk altı/son dört hanesi gibi maskeli bilgiler ve işlem sonucu iletilebilir.
- Üye ve müşteri - Hesap ve güvenlik verisi: üyelik kimliği, e-posta doğrulama durumu ve doğrulama zamanı, bcrypt algoritmasıyla özetlenmiş parola (parolanın açık hâli hiçbir aşamada saklanmaz), oturum ve giriş kayıtları, parola sıfırlama talepleri, başarısız giriş denemeleri ve hız sınırlama kayıtları.
- Üye ve müşteri - Hukuki işlem ve onay verisi: Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi'ni onayladığınız ayrı onay kutusuna ilişkin kayıt; onay tarihi ve saati, IP adresi, tarayıcı ve cihaz bilgisi (user-agent) ile onaylanan belge sürümü. Bu kayıt, 6102 ve 6098 sayılı Kanunlar ile 6100 sayılı Hukuk Muhakemeleri Kanunu kapsamında ispat amacıyla tutulur.
- Ziyaretçi - İşlem güvenliği ve kullanım verisi: IP adresi, cihaz ve tarayıcı bilgisi, işletim sistemi, dil tercihi, ziyaret edilen sayfalar ve tıklama akışı, oturum süresi, yönlendiren adres (referrer), zorunlu ve tercihe bağlı çerez kayıtları, sepet ve tercih bilgisi (yerel depolamada tutulan sepet dahil), hata ve performans kayıtları.
- Bülten abonesi - Pazarlama verisi: e-posta adresi ve/veya cep telefonu numarası, ticari elektronik ileti onayının alındığı tarih, kanal ve İYS kaydı, gönderim/açılma/tıklanma ve abonelikten çıkma kayıtları, ilgi alanı ve segment bilgisi.
- Kafe ziyaretçisi - Fiziksel mekân güvenliği ve işlem verisi: kapalı devre kamera görüntüsü (girişte bildirim levhası bulunan alanlarda), rezervasyon/masa talebi kapsamında ad ve telefon numarası, kafe içi satış fişine bağlı işlem kayıtları, etkinlik katılım listeleri.
- Tedarikçi yetkilisi - Kimlik, iletişim ve ticari veri: ad, soyad, görev/unvan, kurumsal e-posta ve telefon, imza sirküleri ve yetki belgelerinde yer alan bilgiler, sözleşme, sipariş, irsaliye ve fatura kayıtları, banka hesap bilgisi (yalnızca ödemenin gerçekleştirilmesi amacıyla).
- Çalışan adayı - Özlük öncesi veri: ad, soyad, iletişim bilgileri, özgeçmişte yer alan eğitim ve iş deneyimi bilgileri, referans bilgileri, mülakat notları, başvurulan pozisyon. Özgeçmişinizde kendi inisiyatifinizle paylaştığınız ve pozisyon için gerekli olmayan veriler (fotoğraf, medeni hâl, sağlık bilgisi gibi) tarafımızca değerlendirmede kullanılmaz.
- İletişime geçen üçüncü kişiler - İletişim ve talep verisi: ad, e-posta/telefon, mesaj içeriği ve ekleri, sosyal medya kullanıcı adı ve mesaj geçmişi, talebin sonuçlandırılmasına ilişkin kayıtlar.
- Üye ve müşteri - Ödül ve puan verisi: puan bakiyesi, puan kazanım ve kullanım hareketleri, hareketin kaynağı (online sipariş, kafe ziyareti, QR okutma), kazanım ve kullanım tarihi, siparişte puanla ödenen tutar, kampanya veya kademe bilgisi ile harcama geçmişi özeti. Hukuki sebep: ödül programının yürütülmesi bakımından KVKK m.5/2-c sözleşmenin ifası; bu verilerin segmentasyon, profilleme ve kişiselleştirilmiş kampanya amacıyla analiz edilmesi bakımından KVKK m.5/1 açık rıza.
- Mobil uygulama kullanıcısı - Cihaz ve uygulama verisi: cihaz tanımlayıcıları (iOS'ta IDFA, Android'de AAID), push bildirim tokeni, uygulama sürümü, işletim sistemi ve sürümü, cihaz modeli ve dil ayarı, çökme (crash) ve performans kayıtları, uygulama içi ekran görüntüleme ve tıklama akışı. Hukuki sebep: uygulamanın çalıştırılması ve kararlılığı bakımından KVKK m.5/2-c ve m.5/2-f; reklam tanımlayıcısının pazarlama amacıyla kullanılması ile zorunlu olmayan uygulama içi ölçümleme bakımından KVKK m.5/1 açık rıza.
- Mobil uygulama kullanıcısı - İzne bağlı cihaz verisi: yaklaşık konum bilgisi (yalnızca izin verirseniz; en yakın şubenin ve teslimat seçeneklerinin gösterilmesi için, sürekli konum takibi yapılmaksızın) ve kamera erişimi (yalnızca kafede puan kazanmak üzere QR kod okutulduğu anda; kamera görüntüsü kaydedilmez ve sunucularımıza aktarılmaz). Hukuki sebep: KVKK m.5/1 açık rıza (cihaz izni); QR ile puan kazanımı bakımından ayrıca KVKK m.5/2-c sözleşmenin ifası.
7. Kişisel Verilerin İşlenme Amaçları
Kişisel verileriniz, aşağıda gruplandırılan amaçlarla ve her amacın gerektirdiği ölçüde işlenir. Bir veri kategorisi yalnızca kendisiyle bağlantılı amaç için kullanılır; örneğin siparişinizi tamamlamak üzere alınan teslimat adresi, açık rızanız olmaksızın pazarlama amacıyla kullanılmaz.
- Üyelik ve hesap yönetimi: Üyelik kaydının oluşturulması, e-posta adresinin doğrulanması, internet sitesi ve mobil uygulama üzerinden oturum açma, parola sıfırlama, hesap güvenliğinin sağlanması, üyelik sözleşmesinden doğan yükümlülüklerin yerine getirilmesi ve hesabın kapatılması taleplerinin karşılanması.
- Sipariş ve sözleşme süreçlerinin yürütülmesi: Sepetin oluşturulması, stok ve fiyat doğrulaması, Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi'nin sunulması ve onayın kayda alınması, siparişin oluşturulması, sipariş onayının kalıcı veri saklayıcısıyla iletilmesi ve sipariş durumunun güncellenmesi.
- Ödeme işlemlerinin gerçekleştirilmesi ve güvenliği: Ödemenin ödeme kuruluşu iyzico aracılığıyla tahsili, ödeme sayfasının iyzico Checkout Form üzerinde açılması, 3D Secure doğrulaması, provizyon ve provizyon kapama, taksitlendirme, ödeme sonucunun imzalı webhook ile alınıp iyzico'ya yeniden sorularak teyit edilmesi ve sipariş kaydına işlenmesi, mükerrer işlem ve dolandırıcılık riskinin önlenmesi, iade, kısmi iade ve chargeback (ters ibraz) süreçlerinin yönetilmesi.
- Teslimat ve lojistik: Ürünün paketlenmesi, kargo firmasına teslim edilmesi (Türkiye geneli için Yurtiçi Kargo, KKTC ve yurt dışı gönderiler için Aras Kargo, İstanbul içi hızlı teslimat için motokurye), gönderi takip numarasının oluşturulması ve tarafınıza iletilmesi, teslimat sorunlarının çözülmesi.
- Faturalandırma ve mali yükümlülükler: 213 sayılı Vergi Usul Kanunu ve ilgili mevzuat uyarınca e-arşiv fatura/fiş düzenlenmesi, KDV'nin hesaplanması ve beyanı, muhasebe kayıtlarının tutulması, ticari defter ve belge saklama yükümlülüklerinin yerine getirilmesi.
- Müşteri hizmetleri ve talep yönetimi: info@nextgenlab.com.tr ve +90 536 429 09 19 üzerinden gelen soru, şikâyet, ayıplı ürün ihbarı, cayma hakkı ve iade taleplerinin alınması, incelenmesi, sonuçlandırılması ve tarafınıza geri bildirim yapılması.
- Cayma hakkı ve iade süreçleri: Mesafeli Sözleşmeler Yönetmeliği kapsamındaki on dört günlük cayma hakkının kullanılması hâlinde bildirimin kayda alınması, ürünün geri alınması, bedelin ve teslimat masraflarının iadesi, cayma hakkı istisnası kapsamındaki ürünlerde durumun değerlendirilmesi ve tarafınıza gerekçeli bilgi verilmesi.
- Gıda güvenliği ve tüketici bilgilendirmesi: 5996 sayılı Kanun ve Türk Gıda Kodeksi Gıda Etiketleme ve Tüketicileri Bilgilendirme Yönetmeliği kapsamında ürün içeriği, alerjen bilgisi, son tüketim tarihi ve saklama koşullarına ilişkin bilgilendirmelerin yapılması, gerektiğinde parti bazlı geri çağırma ve tüketici uyarısının ilgili müşterilere iletilmesi.
- Stok, ürün ve içerik yönetimi: Sipariş kaynaklı stok düşümü ve stok hareketlerinin kaydı, ürün ve menü içeriklerinin güncellenmesi, tükenen ürünlerin işaretlenmesi.
- Ticari iletişim ve pazarlama: Açık rızanıza ve İYS'de kayıtlı onayınıza dayalı olarak bülten, kampanya, yeni ürün ve etkinlik duyurularının gönderilmesi; iletişim tercihlerinizin yönetilmesi ve ret hakkının kolayca kullandırılması.
- Ölçümleme ve iyileştirme: Site kullanım istatistiklerinin toplanması, sayfa performansının ve hata oranlarının izlenmesi, ürün yelpazesinin ve kullanıcı deneyiminin geliştirilmesi. Bu amaçla mümkün olan hâllerde toplulaştırılmış veya anonim hale getirilmiş veriler kullanılır.
- Bilgi güvenliği ve suistimalin önlenmesi: Yetkisiz erişim girişimlerinin tespiti, giriş denemelerinin hız sınırlamasıyla engellenmesi, yönetici erişimlerinin iki aşamalı doğrulama (TOTP) ile korunması, tüm yönetici işlemlerinin değiştirilemez olay kaydına (audit log) yazılması, log kayıtlarının tutulması ve olay müdahalesi.
- Fiziksel mekân güvenliği: Kafe ve depo alanlarında can ve mal güvenliğinin sağlanması amacıyla, girişte bildirim levhası bulunan alanlarda kapalı devre kamera sistemiyle görüntü kaydı yapılması.
- Hukuki süreçlerin yönetimi: Uyuşmazlıkların çözümü, tüketici hakem heyeti ve mahkeme süreçlerinde savunma hakkının kullanılması, resmî kurum taleplerinin karşılanması, delil sözleşmesi kapsamındaki kayıtların muhafazası.
- Tedarik ve satın alma yönetimi: Tedarikçi ve iş ortaklarıyla sözleşme kurulması ve ifası, sipariş verilmesi, mal kabul, ödeme ve mutabakat süreçlerinin yürütülmesi.
- İşe alım süreçleri: Başvuruların değerlendirilmesi, mülakat planlanması, adaya geri bildirim yapılması ve adayın açık rızası hâlinde başvurunun ileride açılacak pozisyonlar için havuzda tutulması.
- Mobil uygulamanın sunulması ve yönetilmesi: Uygulamanın cihazınıza uygun sürümde çalıştırılması, oturumun sürdürülmesi, uygulama içi menü, sipariş ve puan işlevlerinin sunulması, sürüm güncellemelerinin uygulanması, çökme ve performans sorunlarının giderilmesi, izin verdiğiniz ölçüde bildirim gönderilmesi ve QR okutma özelliğinin çalıştırılması.
- Ödül ve puan programının yürütülmesi: Puan kazanımının program kurallarına göre hesaplanması ve kaydedilmesi, kafede QR kod okutma yoluyla ziyaret puanı verilmesi, puan bakiyesinin gösterilmesi, puanın sipariş bedelinden düşülerek indirim olarak kullandırılması, iade ve cayma hâlinde puanın hesabınıza geri yüklenmesi, program kurallarının ve suistimal girişimlerinin denetlenmesi.
8. İşleme Amaçlarının Hukuki Sebepleri (KVKK m.5 ve m.6)
Kişisel verileriniz, aşağıdaki tabloda her amaç için gösterilen hukuki sebeplere dayanılarak işlenir. Açık rıza, yalnızca başka bir hukuki sebebin bulunmadığı hâllerde ve ilgili işlemin yapıldığı anda ayrıca alınır; hizmetin sunulması açık rıza verilmesi şartına bağlanmaz.
| Üyelik kaydı, e-posta doğrulaması, oturum ve parola yönetimi | KVKK m.5/2-c: Bir sözleşmenin (üyelik sözleşmesi) kurulması veya ifasıyla doğrudan doğruya ilgili olması |
|---|---|
| Sipariş oluşturma, sözleşme onayı, teslimat, iade ve cayma süreçleri | KVKK m.5/2-c: Mesafeli satış sözleşmesinin kurulması ve ifası için gerekli olması |
| Ödemenin ödeme kuruluşu iyzico aracılığıyla tahsili, 3D Secure doğrulaması, iade ve chargeback yönetimi | KVKK m.5/2-c sözleşmenin ifası; ayrıca 5464 ve 6493 sayılı Kanunlar ile ödeme mevzuatı bakımından KVKK m.5/2-ç: Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması |
| Fatura/fiş düzenlenmesi, muhasebe ve vergi kayıtlarının tutulması | KVKK m.5/2-a: Kanunlarda açıkça öngörülmesi ve KVKK m.5/2-ç: Hukuki yükümlülüğün yerine getirilmesi (213 sayılı Vergi Usul Kanunu, 6102 sayılı Türk Ticaret Kanunu) |
| Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi'nin sunulması ve onay kaydının tutulması | KVKK m.5/2-a ve m.5/2-ç: 6502 sayılı Kanun ve Mesafeli Sözleşmeler Yönetmeliği'nin öngördüğü bilgilendirme ve ispat yükümlülüğü |
| Tüketici şikâyetlerinin yanıtlanması, hakem heyeti ve dava süreçleri | KVKK m.5/2-e: Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması |
| Sipariş notunda veya kafede kendi inisiyatifinizle bildirdiğiniz alerji/diyet kısıtı (özel nitelikli veri) | KVKK m.6: İlgili kişinin açık rızası. Bu veri yalnızca ilgili siparişin hazırlanması amacıyla, asgari sayıda yetkiliyle sınırlı olarak işlenir; pazarlama veya profilleme amacıyla kullanılmaz. |
| Gıda güvenliği bildirimleri, alerjen bilgilendirmesi ve ürün geri çağırma | KVKK m.5/2-a ve m.5/2-ç: 5996 sayılı Kanun ve Türk Gıda Kodeksi mevzuatı kapsamındaki yükümlülükler |
| Sahtecilik ve suistimalin önlenmesi, giriş denemelerinin sınırlanması, log ve olay kaydı tutulması | KVKK m.5/2-f: İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için zorunlu olması; ayrıca KVKK m.12 kapsamındaki veri güvenliği yükümlülüğü |
| Zorunlu çerezler, oturum yönetimi ve sepetin korunması | KVKK m.5/2-c ve m.5/2-f: Hizmetin talep edilen şekilde sunulabilmesi ve altyapının güvenli çalışması |
| İsteğe bağlı analitik ve performans çerezleri | KVKK m.5/1: İlgili kişinin açık rızası (çerez tercih paneli üzerinden alınır ve her zaman geri alınabilir) |
| Ticari elektronik ileti (bülten, kampanya duyurusu) gönderimi | KVKK m.5/1 açık rıza ve 6563 sayılı Kanun kapsamında İYS'ye kaydedilen onay |
| Segmentasyon ve kişiselleştirilmiş kampanya sunumu | KVKK m.5/1: Açık rıza |
| Kafe ve depo alanlarında kapalı devre kamera kaydı | KVKK m.5/2-f: Can ve mal güvenliğinin sağlanmasına yönelik meşru menfaat (giriş noktalarında bildirim levhasıyla ayrıca aydınlatma yapılır) |
| Tedarikçi ve iş ortağı yetkililerinin verilerinin işlenmesi | KVKK m.5/2-c sözleşmenin kurulması ve ifası, m.5/2-ç mali mevzuattan doğan yükümlülükler ve m.5/2-f meşru menfaat |
| Çalışan adayı başvurularının değerlendirilmesi | KVKK m.5/2-c: İş sözleşmesinin kurulmasına yönelik görüşme sürecinin yürütülmesi; başvurunun havuzda saklanması için KVKK m.5/1 açık rıza |
| Resmî kurum ve yargı mercii taleplerinin karşılanması | KVKK m.5/2-a ve m.5/2-ç: Kanunlarda açıkça öngörülmesi ve hukuki yükümlülük |
| Mobil uygulamanın çalıştırılması, oturum yönetimi, sürüm ve çökme kayıtları | KVKK m.5/2-c: Üyelik ve mesafeli satış sözleşmelerinin ifası; ayrıca KVKK m.5/2-f: Uygulamanın kararlı ve güvenli çalışmasına yönelik meşru menfaat |
| Mobil uygulamada push bildirim gönderimi | İşlemsel bildirimler (sipariş durumu, ödeme sonucu, kargo hareketi, puan kazanımı) için KVKK m.5/2-c sözleşmenin ifası; kampanya ve duyuru niteliğindeki bildirimler için KVKK m.5/1 açık rıza ve 6563 sayılı Kanun kapsamındaki onay |
| Cihaz izinleri: yaklaşık konum ve QR okuma amaçlı kamera erişimi | KVKK m.5/1: İlgili kişinin açık rızası (cihaz izni olarak alınır ve cihaz ayarlarından geri alınabilir). İzin verilmemesi yalnızca ilgili özelliğin çalışmamasına yol açar; uygulamanın kullanımı bu izinlere bağlanmaz. |
| Reklam tanımlayıcısı (IDFA/AAID) ve zorunlu olmayan uygulama içi ölçümleme | KVKK m.5/1: Açık rıza |
| Ödül/puan programının yürütülmesi, puan kazanımı ve puanla ödeme | KVKK m.5/2-c: Ödül programına katılım ve üyelik sözleşmesinin ifası; puanla ödenen tutarın iade hâlinde geri yüklenmesi bakımından ayrıca m.5/2-ç ve m.5/2-e |
| Puan ve harcama geçmişine dayalı profilleme ve kişiselleştirilmiş kampanya sunumu | KVKK m.5/1: Açık rıza. Rızanın verilmemesi veya geri alınması puan kazanımınızı ve puan bakiyenizi etkilemez. |
9. Açık Rızaya Dayalı İşleme ve Rızanın Geri Alınması
Açık rıza, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onaydır. Bu nedenle rızanız; genel nitelikte, önceden işaretlenmiş kutucuklarla veya sözleşmenin kurulmasının ön şartı hâline getirilerek alınmaz. Ticari elektronik ileti onayı vermemeniz, üyelik oluşturmanıza veya sipariş vermenize engel değildir.
Açık rızaya dayanan işleme faaliyetlerimiz sınırlıdır ve aşağıda sayılmıştır. Bunların dışındaki faaliyetler, bu metnin ilgili maddesinde gösterilen ve açık rıza dışındaki hukuki sebeplere dayanır.
Açık rızanızı dilediğiniz zaman, gerekçe göstermeksizin ve ücretsiz olarak geri alabilirsiniz; bunun için info@nextgenlab.com.tr adresine talep gönderebilir, bültenlerin altındaki abonelikten çık bağlantısını kullanabilir, üyelik hesabınızın iletişim tercihleri bölümünden, çerez tercih panelinden, mobil uygulamanın bildirim ve gizlilik tercihleri ekranından ya da cihazınızın işletim sistemi ayarlarından seçimlerinizi değiştirebilirsiniz. Geri alma talebi geleceğe etkilidir; geri alma anına kadar hukuka uygun olarak gerçekleştirilmiş işlemleri geçersiz kılmaz. Rızanın geri alınmasından sonra, veriye ilişkin başka bir hukuki sebep (örneğin mali mevzuattan doğan saklama yükümlülüğü) bulunmuyorsa veri, saklama ve imha politikamızdaki periyot içinde imha edilir.
- Ticari elektronik ileti (e-posta bülteni ve varsa SMS) gönderimi; onay İYS'ye kaydedilir ve buradan da yönetilebilir.
- Mobil uygulamada kampanya, indirim, yeni ürün ve etkinlik duyurusu içeren push bildirimlerin gönderilmesi; sipariş, ödeme, teslimat ve puan hareketlerine ilişkin işlemsel bildirimler bu kapsamda değildir.
- Mobil uygulamada yaklaşık konum verisinin işlenmesi ve QR kod okutmak için kamera erişimi; bu izinler cihaz izni olarak alınır ve cihaz ayarlarından her zaman geri alınabilir.
- Reklam tanımlayıcılarının (IDFA/AAID) ve zorunlu olmayan uygulama içi ölçümleme/pazarlama SDK'larının kullanılması.
- Zorunlu olmayan analitik, performans ve tercih çerezleri ile benzeri teknolojilerin kullanılması.
- Alışveriş geçmişine dayalı segmentasyon ve kişiselleştirilmiş kampanya önerileri.
- Değerlendirme sonuçlanmış olsa dahi çalışan adayı başvurusunun ileride açılacak pozisyonlar için aday havuzunda saklanması.
- Tarafınızca gönderilen ve kimliğinizi tanınabilir kılan görsel/işitsel içeriğin (örneğin ürün fotoğrafı veya video) sosyal medya hesaplarımızda paylaşılması.
- Puan ve harcama geçmişine dayalı profilleme yapılması ve buna göre kişiselleştirilmiş kampanya sunulması.
10. Kişisel Verilerin Toplanma Yöntemleri
Kişisel verileriniz, Kanun'un 5. ve 6. maddelerinde belirtilen işleme şartlarına dayanılarak, tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla aşağıdaki kanallardan toplanır.
- Elektronik formlar: https://laffogato.net ve mobil uygulama üzerindeki üyelik, giriş, parola sıfırlama, sepet, ödeme, iletişim, iade/cayma ve bülten abonelik formları.
- Otomatik altyapı kayıtları: Sunucu ve uygulama log kayıtları, güvenlik ve hata kayıtları, oturum bilgileri, yönetici işlemlerine ilişkin olay kaydı.
- Çerezler ve benzeri teknolojiler: Tarayıcınıza yerleştirilen çerezler, yerel depolama (sepetin cihazınızda tutulması dahil) ve piksel/etiket teknolojileri.
- Mobil uygulama: Uygulama üzerinden doldurduğunuz formlar ve gerçekleştirdiğiniz işlemler; uygulamanın çalışması sırasında otomatik olarak oluşan cihaz, sürüm, çökme ve performans kayıtları; izin verdiğiniz hâlde yaklaşık konum ve QR okuma verileri; bildirim gönderilebilmesi için oluşturulan push bildirim tokeni.
- Ödül programı kanalları: Online siparişten otomatik olarak oluşan puan kayıtları ile kafede QR kod okutularak oluşturulan ziyaret ve puan kayıtları.
- Ödeme altyapısı: Ödeme kuruluşu iyzico'dan ve kartı veren bankadan dönen işlem sonucu, referans numarası ve maskeli kart bilgisi; 3D Secure doğrulama sonucu ile imzalı webhook bildirimleri.
- Kargo ve teslimat kanalları: Kargo firmasından ve motokurye hizmet sağlayıcısından dönen gönderi durumu ve teslim kayıtları.
- Yazılı ve sözlü iletişim: info@nextgenlab.com.tr adresine gönderilen e-postalar, +90 536 429 09 19 numarası üzerinden yapılan görüşmeler, Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresine yapılan yazılı başvurular.
- Sosyal medya kanalları: https://instagram.com/laffogatto, https://tiktok.com/@laffogatto ve https://youtube.com/@laffogatto hesapları üzerinden gönderdiğiniz mesaj ve yorumlar. Bu platformların kendi veri işleme faaliyetleri, ilgili platformun kendi politikalarına tabidir.
- Fiziki kanallar: Kafede doldurulan rezervasyon/etkinlik formları, kafe içi satış belgeleri, giriş noktalarında bildirim levhası bulunan alanlardaki kapalı devre kamera sistemi.
- Üçüncü kişilerden dolaylı toplama: Hediye/başkasına gönderim siparişlerinde alıcının ad, adres ve telefon bilgisi sipariş veren tarafından iletilir. Bu hâlde sipariş veren, alıcıyı bu metin hakkında bilgilendirmekle yükümlüdür; tarafımız, teslimatın gerektirdiği asgari veriyi işler.
11. Çerezler ve Benzeri Teknolojiler
İnternet sitemizde, hizmetin sunulabilmesi ve deneyimin iyileştirilmesi amacıyla çerezler ve benzeri teknolojiler kullanılır. Çerezler işlevlerine göre ayrıştırılır ve zorunlu olmayan çerezler yalnızca açık rızanızla çalıştırılır.
Çerez tercihlerinizi, siteye ilk girişte sunulan tercih paneli üzerinden veya daha sonra dilediğiniz zaman aynı panelden değiştirebilirsiniz. Tarayıcı ayarlarınızdan çerezleri silmeniz veya engellemeniz de mümkündür; ancak zorunlu çerezlerin engellenmesi hâlinde oturum açma, sepet ve ödeme gibi temel işlevler çalışmayabilir.
Mobil uygulamada çerez kullanılmaz; bunun yerine cihaz tanımlayıcıları, uygulama içi yerel depolama ve yazılım geliştirme kitleri (SDK) kullanılır. Zorunlu olmayan ölçümleme ve pazarlama SDK'ları yalnızca açık rızanızla çalıştırılır. Bildirim, konum ve kamera izinleri ile reklam tanımlayıcısının kullanımına ilişkin tercihlerinizi uygulama içi gizlilik tercihleri ekranından ve cihazınızın işletim sistemi ayarlarından her zaman değiştirebilirsiniz.
- Zorunlu (teknik) çerezler: Oturum kimliği, güvenlik doğrulaması, yük dengeleme ve sepetin korunması için gereklidir. Hukuki sebebi sözleşmenin ifası ve meşru menfaattir; açık rıza aranmaz.
- Tercih çerezleri: Dil, görünüm ve daha önce yapılmış seçimlerin hatırlanmasını sağlar. Açık rızaya tabidir.
- Analitik/performans çerezleri: Sayfa görüntüleme, gezinme akışı ve hata oranlarının ölçülmesini sağlar; mümkün olduğunca toplulaştırılmış biçimde kullanılır. Açık rızaya tabidir.
- Pazarlama çerezleri: Kampanya etkinliğinin ölçülmesi ve ilgi alanına göre içerik sunulması amacıyla kullanılabilir. Yalnızca açık rızanızla çalıştırılır; rıza verilmediğinde yerleştirilmez.
- Yerel depolama: Sepet içeriği tarayıcınızın yerel depolama alanında tutulabilir. Bu veri cihazınızda kalır; siparişi tamamlamadığınız sürece sunucularımıza taşınmaz.
12. Mobil Uygulamaya İlişkin Ek Aydınlatma
iOS ve Android platformları için yayımlanan L'Affogato mobil uygulaması; menü görüntüleme, sipariş verme, üyelik yönetimi, ödül/puan takibi, kafede QR kod okutarak puan kazanma ve bildirim alma işlevlerini sunar. Bu metinde internet sitesi için açıklanan işleme amaçları, hukuki sebepler, aktarım kuralları, saklama süreleri ve haklarınız, niteliğine uygun düştüğü ölçüde mobil uygulama için de geçerlidir; uygulamaya özgü hususlar aşağıda ayrıca gösterilmiştir.
Uygulama, App Store ve Google Play uygulama mağazaları üzerinden dağıtılır. İndirme, güncelleme ve mağaza hesabınıza ilişkin veriler ilgili mağaza işletmecisinin kendi politikalarına tabidir ve tarafımızca erişilmez. Uygulama içi satın alma yöntemi kullanılmaz; siparişlerinizin ödemesi, internet sitesinde olduğu gibi ödeme kuruluşu iyzico altyapısı üzerinden ve 3D Secure doğrulamasıyla gerçekleştirilir.
Cihaz izinleri (bildirim, konum, kamera) uygulamanın kurulumunda değil, ilgili özelliğin ilk kez kullanıldığı anda istenir. İzin vermemeniz hâlinde yalnızca o özellik çalışmaz; uygulamanın geri kalanını kullanmaya devam edebilirsiniz. Verdiğiniz izinleri cihazınızın işletim sistemi ayarlarından dilediğiniz zaman geri alabilirsiniz.
Uygulamayı cihazınızdan kaldırmanız, üyelik hesabınızın ve bu hesaba bağlı verilerin silinmesi anlamına gelmez; hesabınızın kapatılmasını ve verilerinizin imhasını istiyorsanız bu metnin ilgili kişinin hakları ve başvuru maddelerinde gösterilen yolları kullanabilirsiniz. Uygulamanın kaldırılması push bildirim tokeninin geçersizleşmesi sonucunu doğurur ve bu token ilk periyodik imha döneminde silinir.
Uygulama sürümlerinin güncel tutulması güvenlik açısından önemlidir; desteklenen en düşük sürümün altındaki sürümlerde bazı işlevler çalışmayabilir. Güncellemeler, uygulama mağazasının kuralları çerçevesinde sunulur.
- Cihaz ve uygulama verisi: cihaz tanımlayıcıları (iOS'ta IDFA, Android'de AAID), uygulama sürümü, işletim sistemi ve sürümü, cihaz modeli ve dil ayarı. Hukuki sebep: KVKK m.5/2-c hizmetin sunulması ve m.5/2-f meşru menfaat (uyumluluk ve hata giderme); reklam tanımlayıcısının pazarlama amacıyla kullanılması hâlinde KVKK m.5/1 açık rıza.
- Push bildirim tokeni: bildirim iletilebilmesi için cihazınıza atanan tekil değer. İşlemsel bildirimler için hukuki sebep KVKK m.5/2-c; kampanya ve duyuru niteliğindeki bildirimler için KVKK m.5/1 açık rıza ile 6563 sayılı Kanun kapsamındaki onay.
- Çökme (crash) ve performans kayıtları: hata mesajı, hatanın oluştuğu ekran, cihaz durumu ve zaman damgası. Hukuki sebep: KVKK m.5/2-f meşru menfaat (uygulamanın kararlı çalışması).
- Yaklaşık konum verisi: yalnızca izin vermeniz hâlinde ve en yakın şubenin ile teslimat seçeneklerinin gösterilmesi amacıyla işlenir; arka planda sürekli konum takibi yapılmaz ve konum geçmişi tutulmaz. Hukuki sebep: KVKK m.5/1 açık rıza (cihaz izni).
- Kamera erişimi: yalnızca kafede puan kazanmak üzere QR kod okutulduğunda etkinleşir; kamera görüntüsü kaydedilmez, sunucularımıza aktarılmaz ve yalnızca QR kodun içeriği okunur. Hukuki sebep: KVKK m.5/1 açık rıza (cihaz izni) ve ödül programının ifası bakımından m.5/2-c.
- Uygulama içi kullanım verisi: görüntülenen ekranlar, tıklanan bölümler ve oturum süresi. Uygulamada çerez yerine yazılım geliştirme kitleri (SDK) ve cihaz tanımlayıcıları kullanılır; zorunlu olmayan ölçümleme yalnızca açık rızanızla çalışır ve izin yönetimi uygulama içi tercihler ekranı ile cihaz ayarlarından yapılır.
13. Ödül ve Puan Programı Kapsamında Veri İşleme
L'Affogato ödül programı kapsamında, internet sitesi ve mobil uygulama üzerinden yaptığınız alışverişlerden ve kafede QR kod okutularak kaydedilen ziyaretlerden puan kazanabilir, kazandığınız puanları sonraki siparişlerinizde indirim olarak kullanabilirsiniz. Programa katılım üyeliğe bağlıdır, zorunlu değildir ve katılmamanız alışveriş yapmanıza engel değildir.
Puan bir para birimi değildir; nakde çevrilemez, başka bir hesaba devredilemez ve üyelik hesabınızın kapatılması hâlinde sona erer. Puanla ödediğiniz tutar sipariş bedelinden düşülür. Siparişin iadesi veya cayma hakkının kullanılması hâlinde, kullandığınız puan hesabınıza geri yüklenir; bedelin Türk lirası olarak ödenen kısmı ise ödemenin yapıldığı kanala, yani iyzico üzerinden kartınıza iade edilir.
Programın yürütülmesi için yapılan veri işleme ile bu verilerin pazarlama amacıyla analiz edilmesi birbirinden ayrılır: puan kazanımı, bakiye takibi ve puanla ödeme sözleşmenin ifasına dayanır; harcama alışkanlığınıza göre kişiselleştirilmiş kampanya sunulması ise yalnızca açık rızanızla yapılır. Rızanızı geri almanız puan kazanımınızı ve mevcut bakiyenizi etkilemez.
- Puan ve ödül verisi: puan bakiyesi, kazanılan ve harcanan puan hareketleri, hareketin kaynağı (online sipariş, kafe ziyareti, QR okutma), kazanım ve kullanım tarihi, kampanya veya kademe bilgisi. Hukuki sebep: KVKK m.5/2-c ödül programına ilişkin sözleşmenin ifası.
- Harcama geçmişi verisi: sipariş sıklığı, sepet tutarı, ürün kategorisi tercihleri ve kafe ziyaret sıklığı. Programın yürütülmesi ve puan hesabının doğruluğu bakımından hukuki sebep KVKK m.5/2-c; bu verilerin segmentasyon ve profilleme amacıyla analiz edilmesi bakımından KVKK m.5/1 açık rıza.
- QR ile kafede puan kazanma: QR kodun okutulduğu şube, tarih ve saat ile eşleşen üyelik kimliği. Hukuki sebep: KVKK m.5/2-c. Kamera erişimi yalnızca okutma anında kullanılır ve görüntü kaydedilmez.
- Puana ilişkin işlemsel bildirimler (puan kazanımı, kullanımı ve sona erme uyarısı) sözleşmenin ifası kapsamında gönderilir; kampanya ve indirim duyuruları ise ticari elektronik ileti niteliğindedir ve yalnızca onayınızla gönderilir.
- Suistimalin önlenmesi: Aynı işlemden mükerrer puan kazanımı, sahte QR okutma ve program kurallarının kötüye kullanılması hâllerinin tespiti için puan hareketleri incelenebilir. Hukuki sebep: KVKK m.5/2-f meşru menfaat.
- Puan kayıtları, üyelik devam ettiği sürece; üyeliğin sona ermesinden sonra ise uyuşmazlık ihtimaline karşı genel zamanaşımı süresi boyunca sınırlı erişimle saklanır.
14. Kişisel Verilerin Aktarılması
Kişisel verileriniz, Kanun'un 8. maddesinde öngörülen şartlar çerçevesinde ve yalnızca aşağıda gösterilen amaçlarla sınırlı olarak aktarılır. Aktarım her hâlde ölçülülük ilkesine uygun yapılır; alıcıya, amacın gerektirdiğinden fazla veri iletilmez. Kişisel verileriniz hiçbir koşulda satılmaz, kiralanmaz veya bu metinde gösterilmeyen bir amaçla üçüncü kişilerin serbest kullanımına açılmaz.
Veri işleyen sıfatıyla hizmet aldığımız tedarikçilerle, Kanun'un 12. maddesi uyarınca veri işleme sözleşmeleri akdedilir; bu sözleşmelerde gizlilik, amaçla sınırlı işleme, alt işleyen kullanımının denetimi, güvenlik tedbirleri ve ihlal bildirimi yükümlülükleri düzenlenir.
| Ödeme kuruluşu iyzico ve kartı veren banka | Ödemenin tahsili, ödeme sayfasının iyzico Checkout Form üzerinde sunulması, 3D Secure doğrulaması, provizyon, taksitlendirme, iade, kısmi iade ve chargeback süreçlerinin yürütülmesi. iyzico, 6493 sayılı Kanun kapsamında faaliyet gösteren yetkili bir ödeme kuruluşudur. Hukuki sebep: KVKK m.5/2-c sözleşmenin ifası ve m.5/2-ç hukuki yükümlülük. Aktarılan veri: ad-soyad, iletişim bilgisi, sipariş ve tutar bilgisi. Kart numarası, son kullanma tarihi ve CVV bilgisi tarafımızca görülmediğinden aktarılmaz; bu veriler doğrudan iyzico altyapısına girilir ve PCI-DSS yükümlülüğü iyzico'ya aittir. |
|---|---|
| Kargo ve kurye firmaları (Türkiye geneli Yurtiçi Kargo, KKTC/yurt dışı Aras Kargo, İstanbul içi motokurye) | Ürünün teslim edilmesi, gönderi takibi ve teslimat sorunlarının çözülmesi. Hukuki sebep: KVKK m.5/2-c. Aktarılan veri: alıcı adı, teslimat adresi, telefon numarası, gönderi içerik/ağırlık bilgisi. |
| Barındırma ve altyapı sağlayıcıları (Vercel - uygulama barındırma, Neon - PostgreSQL veri tabanı) | İnternet sitesinin, mobil uygulama servislerinin ve PostgreSQL veri tabanının çalıştırılması, yedeklenmesi ve güvenliğinin sağlanması. Hukuki sebep: KVKK m.5/2-c ve m.5/2-f. Veri tabanında satır düzeyi güvenlik (RLS) etkindir ve ayrıcalıklı erişim anahtarları yalnızca sunucu tarafında tutulur. |
| İşlemsel e-posta sağlayıcısı (Resend) | Üyelik doğrulama, parola sıfırlama, sipariş onayı, kargo bilgilendirmesi ve iade bildirimlerinin iletilmesi. Hukuki sebep: KVKK m.5/2-c. Aktarılan veri: ad, e-posta adresi, ileti içeriği. |
| Mobil uygulama dağıtım ve bildirim altyapısı (App Store ve Google Play uygulama mağazaları ile işletim sistemi sağlayıcılarının push bildirim servisleri) | Uygulamanın dağıtımı ve güncellenmesi ile izin verdiğiniz bildirimlerin cihazınıza iletilmesi. Aktarılan veri: push bildirim tokeni ve bildirim içeriği. Hukuki sebep: işlemsel bildirimler için KVKK m.5/2-c; ticari nitelikli bildirimler için KVKK m.5/1 açık rıza. Uygulama mağazası hesabınıza ilişkin veriler mağaza işletmecisinin kendi politikalarına tabidir ve tarafımızca erişilmez. |
| Muhasebe, mali müşavirlik ve e-fatura/e-arşiv hizmet sağlayıcıları | Fatura ve fiş düzenlenmesi, defter ve beyan süreçleri. Hukuki sebep: KVKK m.5/2-a ve m.5/2-ç (213 sayılı Vergi Usul Kanunu, 6102 sayılı Türk Ticaret Kanunu). |
| Hukuk, denetim ve danışmanlık hizmeti alınan kişi ve kuruluşlar | Uyuşmazlıkların takibi, hukuki görüş alınması, uyum denetimlerinin yürütülmesi. Hukuki sebep: KVKK m.5/2-e hakkın tesisi ve korunması, m.5/2-f meşru menfaat. |
| Yetkili kamu kurum ve kuruluşları ile yargı mercileri | Kanunlarda öngörülen bilgi ve belge taleplerinin karşılanması, tüketici hakem heyeti ve mahkeme süreçleri, denetim faaliyetleri. Hukuki sebep: KVKK m.5/2-a ve m.5/2-ç. |
| İleti Yönetim Sistemi (İYS) | 6563 sayılı Kanun uyarınca ticari elektronik ileti onaylarının kaydı, sorgulanması ve ret bildirimlerinin işlenmesi. Hukuki sebep: KVKK m.5/2-a ve m.5/2-ç. |
| Gıda güvenliği kapsamında ilgili merciler ve tedarikçiler | Parti bazlı geri çağırma, tüketici uyarısı ve şikâyetin kaynağının araştırılması. Hukuki sebep: KVKK m.5/2-a ve m.5/2-ç (5996 sayılı Kanun ve Türk Gıda Kodeksi mevzuatı). |
| Sosyal medya platformları | Yalnızca sizin ilettiğiniz mesajların yanıtlanması ve açık rızanız hâlinde paylaştığınız içeriğin yayımlanması. Bu platformlarda gerçekleşen işleme faaliyetleri platformların kendi politikalarına tabidir. |
15. Kişisel Verilerin Yurt Dışına Aktarılması
Hizmet altyapımızın bir kısmı (uygulama barındırma, PostgreSQL veri tabanı, işlemsel e-posta gönderimi, mobil uygulama mağaza dağıtımı ve push bildirim iletimi ile içerik dağıtım ağı) yurt dışında yerleşik hizmet sağlayıcılar tarafından sunulmaktadır. Bu nedenle kişisel verileriniz, teknik olarak yurt dışındaki sunucularda işlenebilir veya yurt dışına aktarılabilir.
Yurt dışına aktarım, Kanun'un 9. maddesinde ve Yurt Dışına Kişisel Veri Aktarımı Hakkında Yönetmelik'te öngörülen sıralı mekanizmalara uygun olarak yapılır. Öncelikle aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında Kurul tarafından verilmiş bir yeterlilik kararı bulunup bulunmadığı değerlendirilir. Yeterlilik kararının bulunmadığı hâllerde, aktarım Kanun'da sayılan uygun güvencelerden birinin sağlanması koşuluyla gerçekleştirilir.
Uygun güvenceler kapsamında, Kurul tarafından ilan edilen standart sözleşme metni imzalanır ve söz konusu sözleşme, mevzuatta öngörülen süre içinde Kuruma bildirilir; şirketler topluluğu bakımından bağlayıcı şirket kuralları veya yazılı taahhütname yolları da mevzuatın izin verdiği ölçüde kullanılabilir. Yeterlilik kararı ve uygun güvencelerin bulunmadığı hâllerde aktarım, yalnızca Kanun'un 9. maddesinde sayılan arızi hâllerin varlığı hâlinde ve bu hâllerle sınırlı olarak yapılır; bu kapsamda açık rızaya dayalı aktarım, ilgili kişinin aktarımın olası risklerine ilişkin ayrıca bilgilendirilmesi üzerine alınan açık rızaya dayanır.
Yurt dışına aktarım her hâlde asgari veri ilkesiyle yürütülür: barındırma, veri tabanı, e-posta ve bildirim altyapısı için ilgili sağlayıcıya yalnızca hizmetin sunulması için gereken veriler iletilir; ödeme kartı verileri tarafımızca aktarılmaz, doğrudan PCI-DSS uyumlu ödeme kuruluşu iyzico'nun altyapısında işlenir.
- Aktarım gerekçeleri: Uygulama barındırma ve dağıtımı, PostgreSQL veri tabanı hizmeti ve yedekleme, işlemsel e-posta gönderimi, mobil uygulama mağaza dağıtımı ve push bildirim iletimi, hata ve performans izleme.
- Aktarılan veri kategorileri: Kimlik, iletişim, müşteri işlem, ödül/puan, hesap-güvenlik, cihaz-uygulama ve işlem güvenliği verileri; ödeme kartının tam numarası ve güvenlik kodu hiçbir hâlde aktarılmaz.
- Güvence yöntemleri: Kurul yeterlilik kararı; yoksa standart sözleşme, bağlayıcı şirket kuralları veya taahhütname; bunların da bulunmadığı hâllerde Kanun'da sayılan arızi hâller.
- Ek teknik tedbirler: Aktarımda ve saklamada şifreleme, erişim yetkilerinin asgari yetki ilkesine göre sınırlanması, sağlayıcılarla veri işleme sözleşmesi akdedilmesi.
- Bilgi talebi hakkı: Hangi verinizin hangi ülkeye ve hangi güvenceyle aktarıldığını info@nextgenlab.com.tr adresine başvurarak öğrenebilirsiniz.
16. Saklama Süreleri ve İmha
Kişisel verileriniz, ilgili mevzuatta bir süre öngörülmüşse bu süre boyunca; öngörülmemişse işlendikleri amaç için gerekli olan süre kadar saklanır. Süre sona erdiğinde veya işlemenin dayanağı ortadan kalktığında veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca resen ya da talebiniz üzerine silinir, yok edilir veya anonim hale getirilir.
Periyodik imha, Yönetmelik'te öngörülen azami aralığı aşmayacak şekilde altı ayda bir gerçekleştirilir. İmha işlemleri kayıt altına alınır ve bu kayıtlar, Yönetmelik uyarınca ayrıca saklanır. Yedekleme ortamlarında bulunan veriler, teknik olarak anında silinemediği hâllerde erişime kapatılır ve ilk yedek döngüsünde imha edilir.
Saklama süreleri, Kişisel Veri Saklama ve İmha Politikası'nda süreç bazında ayrıntılı olarak gösterilmiştir. Başlıca süreler aşağıdaki gibidir.
| Üyelik hesabı ve hesap güvenliği verileri | Üyelik devam ettiği sürece; hesabın kapatılması hâlinde, hukuki uyuşmazlık ihtimaline karşı Türk Borçlar Kanunu'ndaki genel zamanaşımı süresi boyunca sınırlı erişimle saklanır ve ardından imha edilir. |
|---|---|
| Sipariş, sözleşme ve teslimat kayıtları | Sözleşmenin sona ermesinden itibaren Türk Borçlar Kanunu'ndaki genel zamanaşımı süresi boyunca; tüketici uyuşmazlığı doğması hâlinde süreç kesinleşene kadar. |
| Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi onay kayıtları (tarih, IP, tarayıcı, belge sürümü) | İspat yükümlülüğü nedeniyle sipariş kayıtlarıyla aynı süre boyunca. |
| Fatura, fiş ve muhasebe kayıtları | 213 sayılı Vergi Usul Kanunu ve 6102 sayılı Türk Ticaret Kanunu'nda öngörülen defter ve belge saklama süreleri boyunca. |
| Ödeme işlem kayıtları (maskeli kart bilgisi, işlem referansı, iade/chargeback) | Mali mevzuattaki saklama süresi ve ters ibraz itiraz süreleri dikkate alınarak; ödeme kuruluşu iyzico nezdindeki kayıtlar ilgili kuruluşun kendi mevzuatına tabidir. |
| Ticari elektronik ileti onay ve ret kayıtları | 6563 sayılı Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik uyarınca onayın geri alınmasından itibaren mevzuatta öngörülen süre boyunca; ret kayıtları ise ispat amacıyla İYS üzerinde tutulur. |
| Müşteri hizmetleri yazışmaları ve şikâyet kayıtları | Talebin sonuçlanmasından itibaren, ilgili tüketici uyuşmazlığına ilişkin zamanaşımı süresi boyunca. |
| Çerez ve site kullanım kayıtları | Çerez türüne göre oturum sonuna kadar veya tercih panelinde belirtilen süre kadar; analitik veriler mümkün olan hâllerde toplulaştırılır veya anonim hale getirilir. |
| Sunucu, uygulama ve güvenlik log kayıtları | Bilgi güvenliği amacıyla ve 5651 sayılı Kanun kapsamındaki yükümlülükler dikkate alınarak, güvenlik olaylarının incelenmesi için gerekli süre boyunca. |
| Yönetici olay kaydı (audit log) | Değiştirilemez biçimde tutulur; hesap verebilirlik ve delil amacıyla ticari kayıtlarla aynı süre boyunca saklanır. |
| Kapalı devre kamera görüntüleri | Kayıt tarihinden itibaren en fazla 30 gün; bu süre içinde bir olaya ilişkin inceleme veya resmî talep bulunması hâlinde ilgili kayıt, süreç sonuçlanana kadar ayrıca muhafaza edilir. |
| Çalışan adayı başvuruları | Değerlendirme sürecinin sonuçlanmasından itibaren en fazla 1 yıl; açık rıza verilmişse aday havuzunda rızanın geri alınmasına kadar, aksi hâlde imha edilir. |
| Tedarikçi ve iş ortağı kayıtları | Sözleşme ilişkisi süresince ve sona ermesinden itibaren mali mevzuat ile zamanaşımı sürelerinin uzun olanı boyunca. |
| Ödül ve puan kayıtları | Üyelik devam ettiği sürece; üyeliğin sona ermesi hâlinde puanlar geçerliliğini yitirir ve puan hareketi kayıtları, program kaynaklı uyuşmazlık ihtimaline karşı Türk Borçlar Kanunu'ndaki genel zamanaşımı süresi boyunca sınırlı erişimle saklanır. Puanla ödenen tutara ilişkin kayıtlar, ilgili sipariş ve fatura kayıtlarının saklama süresine tabidir. |
| Mobil uygulama verileri (cihaz tanımlayıcısı, push bildirim tokeni, uygulama sürümü) | Uygulama cihazınızda kurulu olduğu ve ilgili izin devam ettiği sürece; uygulamanın kaldırılması, iznin geri alınması veya tokenin geçersizleşmesi hâlinde ilk periyodik imha döneminde silinir. |
| Çökme (crash) ve performans kayıtları | Hata giderme amacıyla en fazla 12 ay saklanır; sürenin sonunda imha edilir veya toplulaştırılarak anonim hale getirilir. |
17. Özel Nitelikli Kişisel Veriler ve Alerjen Bildirimleri
Faaliyetlerimiz kapsamında, kural olarak Kanun'un 6. maddesinde sayılan özel nitelikli kişisel veriler işlenmez. Üyelik, sipariş, ödeme, teslimat ve destek süreçlerinde sağlık, din, etnik köken, biyometrik veri gibi özel nitelikli veri talep edilmez; formlarımızda bu verilere ilişkin zorunlu alan bulunmaz.
Bununla birlikte, gıda ürünü satan ve kafe işleten bir işletme olarak alerjen bilgisi hassas bir konudur. Ürün sayfalarımızda ve menümüzde alerjen bilgilendirmesi, Türk Gıda Kodeksi Gıda Etiketleme ve Tüketicileri Bilgilendirme Yönetmeliği uyarınca ürün bazında yapılır; bu bilgilendirme, kişiye özgü bir veri işleme faaliyeti değildir.
Sipariş notunda veya kafede sözlü olarak kendi inisiyatifinizle bir alerji ya da diyet kısıtı bildirmeniz hâlinde, bu beyan sağlık verisi niteliği taşıyabilir. Böyle bir bildirimi, yalnızca ilgili siparişin hazırlanması ve size doğru ürünün sunulması amacıyla, Kanun'un 6. maddesi kapsamında açık rızanıza dayanarak işleriz. Bu veri, siparişi hazırlayan asgari sayıda yetkiliyle sınırlı olarak görülür, pazarlama amacıyla kullanılmaz, profilleme girdisi yapılmaz ve siparişin tamamlanmasının ardından sipariş notundan silinir veya anonimleştirilir.
Alerji bilgisini paylaşmak istemiyorsanız, sipariş öncesinde info@nextgenlab.com.tr veya +90 536 429 09 19 üzerinden ürün içeriğini sorabilir ve kararınızı bu bilgiye göre verebilirsiniz. Üretim alanlarımızda çapraz bulaşma riski bulunduğundan, ciddi alerjisi olan tüketicilerimizin ürünü tüketmeden önce mutlaka bilgi almasını öneririz.
Özgeçmişinizde veya bize gönderdiğiniz belgelerde talep edilmediği hâlde yer alan özel nitelikli veriler (sağlık raporu, adli sicil bilgisi, fotoğraf gibi) değerlendirmeye alınmaz; tespit edildiğinde ilk imha periyodunda silinir.
18. Çocukların Kişisel Verileri
https://laffogato.net üzerinden sunulan üyelik ve alışveriş hizmetleri, fiil ehliyetine sahip kişilere yöneliktir. Onsekiz yaşından küçük kişilerin kendi adlarına üyelik oluşturması ve sipariş vermesi öngörülmemiştir; sipariş süreçlerinde ödeme, kendi adına kart kullanma yetkisine sahip kişiler tarafından gerçekleştirilir.
Bir çocuğa ait kişisel verinin, veli veya vasinin onayı olmaksızın tarafımıza iletildiğini öğrendiğimizde, söz konusu veri gecikmeksizin ve saklama yükümlülüğü bulunmadığı sürece imha edilir. Bu yöndeki bildirimlerinizi info@nextgenlab.com.tr adresine iletebilirsiniz.
Kafe içi etkinliklerimizde çocuklara ilişkin görüntü alınması gerekiyorsa, bu yalnızca veli veya vasinin ayrıca alınmış açık rızasıyla ve rızanın kapsamıyla sınırlı olarak yapılır.
19. Veri Güvenliğine İlişkin Alınan Tedbirler
Kanun'un 12. maddesi uyarınca, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik idari ve teknik tedbirler alınmaktadır. Alınan başlıca tedbirler aşağıda gösterilmiştir.
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin tespit edilmesi hâlinde, durum en kısa sürede ilgili kişiye ve Kurul'a bildirilir; bu kapsamda Kurul'un veri ihlali bildirimine ilişkin usul ve süreleri esas alınır.
- Teknik: Tüm trafiğin TLS ile şifrelenmesi; PostgreSQL veri tabanında satır düzeyi güvenlik (RLS) politikalarının etkin olması ve ayrıcalıklı anahtarların yalnızca sunucu tarafında tutulması.
- Teknik: Kullanıcı parolalarının bcrypt algoritmasıyla özetlenerek saklanması; parolaların açık metin olarak hiçbir aşamada kaydedilmemesi veya e-posta ile gönderilmemesi.
- Teknik: Yönetim paneline erişimin zaman tabanlı tek kullanımlık kod (TOTP) ile iki aşamalı doğrulamaya tabi tutulması; oturum çerezlerinin imzalanması, httpOnly ve sınırlı ömürle kullanılması.
- Teknik: Giriş denemelerine hız sınırlaması ve geçici kilitleme uygulanması; şüpheli erişim girişimlerinin loglanması ve incelenmesi.
- Teknik: Tüm yönetici mutasyonlarının değiştirilemez olay kaydına (audit log) yazılması; kim, ne zaman, hangi kaydı değiştirdi bilgisinin izlenebilir olması.
- Teknik: Ödeme kartı verilerinin sistemlerimize hiç girmemesi; ödemenin PCI-DSS uyumlu ödeme kuruluşu iyzico'nun altyapısında ve 3D Secure doğrulamasıyla gerçekleştirilmesi; ödeme sonucunun imzalı webhook ile alınması ve her hâlde iyzico'ya yeniden sorularak teyit edilmesi.
- Teknik: Düzenli yedekleme, yedeklerin şifreli tutulması, güncelleme ve yama yönetimi, bağımlılık güvenlik taramaları.
- İdari: Erişimlerin görev tanımıyla sınırlı (asgari yetki) verilmesi, yetki envanterinin periyodik gözden geçirilmesi ve görevden ayrılmada erişimin derhâl kaldırılması.
- İdari: Kişisel veriye erişen personel ve hizmet sağlayıcılarla gizlilik taahhütnamesi ve veri işleme sözleşmesi akdedilmesi.
- İdari: Kişisel veri işleme envanteri ile Kişisel Veri Saklama ve İmha Politikası'nın tutulması ve güncel tutulması.
- İdari: Personelin kişisel verilerin korunması ve bilgi güvenliği konusunda düzenli olarak bilgilendirilmesi; veri ihlali müdahale sürecinin tanımlı olması.
- İdari: Yeni bir işleme faaliyeti veya yeni bir hizmet sağlayıcı devreye alınmadan önce veri koruma açısından değerlendirme yapılması.
- Teknik: Mobil uygulamada sunucuyla tüm iletişimin TLS ile şifrelenmesi, oturum belirteçlerinin cihazın güvenli alanında (Keychain/Keystore) saklanması, cihaz izinlerinin yalnızca ilgili özellik ilk kez kullanıldığında istenmesi ve kamera görüntüsünün QR okuma dışında hiçbir amaçla işlenmemesi.
20. Ticari Elektronik İletiler ve İYS
Kampanya, indirim, yeni ürün ve etkinlik duyurularını içeren ticari elektronik iletiler, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik uyarınca yalnızca önceden onayınız alınarak gönderilir. Onaylar İleti Yönetim Sistemi'ne (İYS) kaydedilir ve gönderim öncesinde İYS üzerinden doğrulanır.
Sipariş onayı, ödeme bildirimi, kargo takibi, iade bilgilendirmesi, parola sıfırlama ve sözleşmesel değişiklik duyuruları gibi işlemsel bildirimler ticari elektronik ileti niteliğinde değildir; bunlar sözleşmenin ifası kapsamında, ayrı bir pazarlama onayına bağlı olmaksızın gönderilir ve bu bildirimlerden çıkmak mümkün değildir.
Mobil uygulama bildirimleri iki gruba ayrılır. Siparişinizin durumu, ödeme sonucu, kargo hareketi, iade süreci ve puan kazanımı/kullanımı gibi işlemsel bildirimler sözleşmenin ifası kapsamındadır ve ticari elektronik ileti sayılmaz. Kampanya, indirim, yeni ürün ve etkinlik duyurusu içeren push bildirimler ise ticari elektronik ileti niteliğindedir ve yalnızca ayrıca verdiğiniz onayla gönderilir. Bu onayı uygulama içi bildirim tercihleri ekranından veya cihazınızın işletim sistemi ayarlarından dilediğiniz zaman geri alabilirsiniz; bildirimleri cihaz düzeyinde kapatmanız, işlemsel bilgilendirmelerin e-posta yoluyla iletilmesine engel değildir.
Ticari elektronik ileti almayı dilediğiniz zaman ve ücretsiz olarak reddedebilirsiniz. Ret hakkınızı, iletinin içindeki bağlantı üzerinden, İYS üzerinden veya info@nextgenlab.com.tr adresine talep göndererek kullanabilirsiniz. Ret bildiriminiz, mevzuatta öngörülen süre içinde işleme alınır ve bu tarihten sonra tarafınıza ticari elektronik ileti gönderilmez.
21. Otomatik Sistemlerle Analiz ve Profilleme
Hakkınızda, münhasıran otomatik sistemler vasıtasıyla analiz edilmek suretiyle aleyhinize hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen bir karar alınmaz. Üyelik başvurusunun kabulü, siparişin onayı veya iade talebinin sonuçlandırılması gibi kararlar insan değerlendirmesini içerir.
Ödeme adımında, ödeme kuruluşu iyzico ve kartı veren banka tarafından işletilen dolandırıcılık önleme (fraud) kontrolleri uygulanabilir; bu kontroller sonucunda bir işlem reddedilirse, işlemin neden reddedildiğine ilişkin bilgi ilgili kuruluşun kuralları çerçevesinde sınırlı olabilir. Böyle bir hâlde info@nextgenlab.com.tr adresine başvurarak konunun insan müdahalesiyle yeniden değerlendirilmesini talep edebilirsiniz.
Açık rızanıza dayalı segmentasyon yapıldığında bu, yalnızca hangi kampanya içeriğini göreceğinizi etkiler; ürün fiyatları, kargo ücretleri veya iade hakkınız segmentasyona göre farklılaştırılmaz.
Ödül programında puan kazanımı ve puanla ödeme, önceden duyurulan program kurallarına göre otomatik olarak hesaplanır; bu hesaplama kişiliğinize yönelik bir değerlendirme içermez. Hesaplamanın hatalı olduğunu düşünüyorsanız info@nextgenlab.com.tr adresine başvurarak insan denetimiyle yeniden incelenmesini isteyebilirsiniz. Puan ve harcama geçmişinize dayalı profilleme yalnızca açık rızanızla yapılır ve rızanızı geri almanız puan bakiyenizi etkilemez.
Kanun'un 11. maddesi uyarınca, işlenen verilerin münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonuç ortaya çıkması hâlinde buna itiraz etme hakkınız saklıdır.
22. İlgili Kişinin Hakları (KVKK m.11)
Kanun'un 11. maddesi uyarınca, veri sorumlusu sıfatıyla NextGen Yazılım Ltd. Şti.'ye başvurarak aşağıdaki haklarınızı kullanabilirsiniz.
- Bu hakların kullanılması, açık rızanızı geri alma hakkınızı ve ticari elektronik iletileri reddetme hakkınızı ortadan kaldırmaz; bunlar ayrıca ve her zaman kullanılabilir.
- Silme veya yok etme talebiniz, mali mevzuat veya zamanaşımı gibi bir saklama yükümlülüğü nedeniyle tamamen karşılanamıyorsa, hangi verinin hangi hukuki sebeple ve ne kadar süreyle saklanmaya devam edeceği gerekçesiyle birlikte tarafınıza bildirilir; bu veriler erişimi kısıtlanmış şekilde muhafaza edilir.
- Talebiniz üzerine yapılan işlemlerin sonucu, başvurunuzda belirttiğiniz yönteme uygun olarak yazılı veya elektronik ortamda tarafınıza iletilir.
- Kişisel verilerinizin işlenip işlenmediğini öğrenme.
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme.
- Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme.
- Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme.
- Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme.
- Kanun'un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme.
- Düzeltme, silme ve yok etme talepleriniz uyarınca yapılan işlemlerin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme.
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
- Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.
23. Başvuru Yöntemi, Süreler ve Ücret
Kanun'un 13. maddesi ile Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca haklarınıza ilişkin taleplerinizi aşağıdaki yöntemlerden biriyle iletebilirsiniz. Başvurunuzun Türkçe olması ve kimliğinizi tespite yarayan bilgileri içermesi gerekir.
Başvurunuzda; ad, soyad ve başvuru yazılı ise imza, T.C. kimlik numarası (yabancılar için uyruk, pasaport numarası veya varsa kimlik numarası), tebligata esas yerleşim yeri veya iş yeri adresi, varsa bildirime esas elektronik posta adresi, telefon ve faks numarası ile talep konusunun bulunması zorunludur. Talebinize ilişkin bilgi ve belgeleri de eklemeniz, sürecin hızlanmasını sağlar.
Başvurularınız, talebin niteliğine göre en kısa sürede ve her hâlde başvurunun tarafımıza ulaştığı tarihten itibaren en geç otuz gün içinde sonuçlandırılır. Bu süre, ek bilgi veya belge talep edilmesi hâlinde talebin karşılanmasıyla yeniden işlemeye başlayabilir. Kimliğinizin doğrulanamaması hâlinde, verilerin yetkisiz kişilerle paylaşılmaması amacıyla ek bilgi talep edilir.
Başvurunuz kural olarak ücretsiz sonuçlandırılır. Ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurulca belirlenen tarifedeki ücret talep edilebilir. Talebiniz tarafımız hatasından kaynaklanıyorsa, alınan ücret iade edilir.
Başvurularınızı üçüncü bir kişi aracılığıyla yapmak istiyorsanız, özel yetkiyi içeren noter onaylı vekâletname sunulması gerekir. Genel vekâletnameler bu kapsamda yeterli kabul edilmez.
| Yazılı başvuru (ıslak imzalı) | Şahsen veya noter aracılığıyla: Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye - zarfın üzerine "Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi" ibaresi yazılmalıdır. |
|---|---|
| Güvenli elektronik imza veya mobil imza ile | İmzalı başvuru dosyası info@nextgenlab.com.tr adresine gönderilebilir; e-postanın konu satırına "KVKK Bilgi Talebi" yazılmalıdır. |
| Sistemimizde kayıtlı e-posta adresinizden | Daha önce tarafımıza bildirdiğiniz ve sistemimizde kayıtlı bulunan e-posta adresinizden info@nextgenlab.com.tr adresine gönderim. |
| Telefon (yalnızca yönlendirme ve bilgilendirme) | +90 536 429 09 19 - telefonla yapılan görüşme resmî başvuru yerine geçmez; talebiniz yazılı kanallardan biriyle iletilmelidir. |
| Yanıt süresi | En kısa sürede ve her hâlde en geç otuz gün. |
| Başvuru formu | https://laffogato.net adresindeki Veri Sahibi Başvuru Formu doldurularak kullanılabilir; formun kullanılması zorunlu değildir. |
24. Kurul'a Şikâyet Hakkı ve Süreleri
Kanun'un 14. maddesi uyarınca, tarafımıza yaptığınız başvurunun reddedilmesi, verdiğimiz cevabı yetersiz bulmanız veya süresinde başvurunuza cevap verilmemesi hâllerinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.
Kanun'un 14. maddesi gereğince, veri sorumlusuna başvuru yolu tüketilmeden Kurul'a şikâyet yoluna başvurulamaz. Bu nedenle, öncelikle bu metnin başvuru maddesinde gösterilen kanallardan biriyle tarafımıza başvurmanızı rica ederiz.
Kanun'un 15. maddesi uyarınca Kurul, şikâyet üzerine yapacağı inceleme sonucunu ilgili kişiye bildirir; şikâyet tarihinden itibaren altmış gün içinde cevap verilmediği takdirde talep reddedilmiş sayılır. Kurul, resen öğrendiği ihlal iddialarını da inceleyebilir.
Kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkı ile Kanun kapsamındaki suçlara ilişkin şikâyet hakkınız saklıdır. Ayrıca, tüketici sıfatıyla satın aldığınız ürün ve hizmetlere ilişkin uyuşmazlıklar bakımından, her yıl Ticaret Bakanlığınca yeniden değerleme oranında güncellenen parasal sınırlar çerçevesinde tüketici hakem heyetlerine veya tüketici mahkemelerine başvurabilirsiniz.
25. Aydınlatma Metninin Güncellenmesi ve Yürürlük
NextGen Yazılım Ltd. Şti., mevzuat değişiklikleri, Kurul kararları, yeni hizmet ve süreçlerin devreye alınması ya da altyapı sağlayıcılarında yaşanan değişiklikler nedeniyle bu Aydınlatma Metni'ni güncelleme hakkını saklı tutar. Güncel metin her zaman https://laffogato.net adresinde ve mobil uygulamanın ilgili bölümünde yayımlanır; metnin üzerinde sürüm ile son güncelleme tarihi gösterilir.
Kapsamlı değişiklikler (yeni bir işleme amacı eklenmesi, yeni bir alıcı grubuna aktarım başlatılması, saklama sürelerinin uzatılması gibi) hâlinde, üyelerimize kayıtlı e-posta adresleri üzerinden ayrıca bilgilendirme yapılır. Açık rıza gerektiren yeni bir faaliyet söz konusuysa, mevcut rızalar bu faaliyeti kapsamaz; rızanız ayrıca ve yeniden alınır.
Bu metin, bir sözleşme değil bilgilendirme belgesidir; Kanun'dan doğan haklarınızı sınırlandırmaz, bu haklardan feragat ettiğiniz anlamına gelmez ve tüketici mevzuatından doğan haklarınızı etkilemez. Metnin herhangi bir hükmünün emredici mevzuata aykırı olduğunun tespiti hâlinde, o hüküm yerine ilgili mevzuat hükmü uygulanır; metnin geri kalanı yürürlükte kalır.
Aydınlatma metninin uygulanmasına ilişkin her türlü soru, görüş ve talebinizi info@nextgenlab.com.tr adresine iletebilir; +90 536 429 09 19 numarasından bilgi alabilir, mobil uygulamadaki destek bölümünü kullanabilir veya Postane Mah. Atatürk Cad. No: 28 İç Kapı No: 1, Tuzla/İstanbul, Türkiye adresine yazılı olarak başvurabilirsiniz.