Restoran QR menüsü hangi kişisel verileri işler?
QR menü sistemi ilk bakışta "sadece menü gösteren" bir sayfa gibi görünür, ancak arka planda kişisel veri sınıfına giren bilgiler işlenir. Kişisel Verilerin Korunması Kanunu (KVKK 6698 sayılı) kapsamında bu veriler net olarak tanımlıdır ve işletme "veri sorumlusu" statüsündedir.
**QR menüde işlenen tipik veri türleri:**
- **Cihaz IP adresi:** Sunucu logları ve analitik altyapıda otomatik kaydedilir. KVKK md.3'e göre kişisel veri sayılır. - **Tarayıcı bilgileri (User-Agent):** İşletim sistemi, tarayıcı sürümü, dil tercihi. Cihaz parmak izi oluşturmaya yeter. - **Çerez tanımlayıcıları:** Session ID, analitik çerezleri, dil tercih çerezleri. GDPR ve KVKK açıkça kişisel veri kabul eder. - **Konum verisi (dolaylı):** IP üzerinden şehir/ilçe düzeyinde konum çıkarılır. - **Sipariş verisi (varsa):** QR menüde online sipariş özelliği varsa masa numarası, sipariş içeriği, saat. - **Feedback verisi (varsa):** Puan, yorum, isteğe bağlı ad-soyad ve iletişim bilgisi.
**"Anonim veri" argümanı çalışmaz:** Bazı işletmeler "biz kimseyi tanımıyoruz, veri anonim" der. KVKK'ya göre "kimliği belirli veya belirlenebilir kişi" tanımı geniştir — IP + zaman damgası + cihaz kombinasyonu bile belirli bir kişiyle eşleştirilebilir (özellikle küçük mekanlarda). Bu yüzden QR menü işletmesi otomatik olarak veri sorumlusu konumundadır.
Aydınlatma metni: neden zorunlu, ne yazmalı?
KVKK md.10'a göre veri sorumlusu (restoran/kafe sahibi), kişisel veri işlenmeden önce veri sahibini (müşteri) bilgilendirmek zorundadır. QR menüde bu bilgilendirme aydınlatma metni ile yapılır.
**Aydınlatma metninin içermesi gerekenler:**
1. **Veri sorumlusunun kimliği:** İşletme unvanı, vergi numarası, adres, iletişim. 2. **İşlenen kişisel veri kategorileri:** IP, tarayıcı bilgisi, çerez, sipariş, feedback vb. 3. **İşleme amacı:** Menü sunumu, analitik, sipariş takibi, hijyen protokolü kayıt. 4. **Hukuki dayanak:** KVKK md.5/2 (meşru menfaat) veya açık rıza (feedback için). 5. **Aktarım bilgisi:** Hosting sağlayıcı, analitik hizmeti, üçüncü taraf entegrasyonlar. 6. **Saklama süresi:** Sipariş verisi 5 yıl (vergi mevzuatı), analitik veri 26 ay (Google Analytics standardı), IP logları 6 ay. 7. **Veri sahibi hakları:** KVKK md.11'de sayılan 7 hak (bilgi alma, düzeltme, silme, itiraz vb.). 8. **Başvuru yolları:** E-posta, KEP adresi, fiziksel adres.
**Aydınlatma metni nerede sunulmalı?**
QR menüde ilk açılışta bir modal/popup ile veya menü sayfasının footer'ında görünür bir link olarak. Kağıt menüde ayrı bir sayfa/kart olarak da bulundurulabilir. Google Chrome ve Safari'nin PWA prompt'ları çerez uyarısıyla karıştırılmamalıdır — bu ayrı bir yükümlülüktür.
**Tipik hata:** Sadece "Bu site çerez kullanır" cümlesi aydınlatma metni değildir. Yukarıdaki 8 unsurun tümü belgede yer almalıdır. MONU panelinde bu şablonlar hazır olarak sunulur ve restoranın kendi bilgileriyle doldurulur.
VERBİS kayıt: yükümlü müsünüz?
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), KVKK kapsamında belirli koşulları sağlayan veri sorumlularının Kurul'a kayıt olduğu bir sistemdir. Restoran ve kafeler için 2026'da güncel yükümlülük:
**VERBİS kayıt zorunluluğu (2026):**
- **Yıllık ciro 100 milyon TL üzeri** işletmeler → zorunlu - **250+ çalışan** işletmeler → zorunlu - **Ana faaliyet konusu özel nitelikli kişisel veri işlemek** olan işletmeler → zorunlu - **Yurt dışı veri aktarımı yapan** işletmeler → belirli koşullarda zorunlu
Bu koşulların dışındaki tipik küçük ve orta ölçekli restoran/kafeler için VERBİS kayıt zorunlu değildir, ancak aydınlatma metni, veri güvenliği ve müşteri başvuru cevaplama yükümlülükleri devam eder.
**Otel işletmeleri için farklı durum:** Otellerde misafir kimlik verisi (T.C. kimlik, pasaport) işlendiği için özel nitelikli kişisel veri kategorisine giren işlemler olabilir. Bu durumda otelin çalışan sayısı ve ciro düşük olsa bile VERBİS kayıt yükümlülüğü doğabilir. Otel yönetimi hukuk danışmanıyla değerlendirme yapmalıdır.
**Zincir restoran/franchise:** Merkezi bir tüzel kişilik varsa yükümlülük merkezde toplanır. Bağımsız işletmelerde her tüzel kişilik ayrı değerlendirilir.
Çerez politikası ve analitik veri: pratik uygulama
QR menü sayfası Google Analytics, MONU analitik veya benzer bir sistem kullanıyorsa çerez tanımlayıcıları işlenir. KVKK açısından çerez kullanımı için:
**Zorunlu (teknik) çerezler:** Session ID, dil tercihi, güvenlik çerezleri. Bu çerezler için açık rıza gerekmez; meşru menfaat kapsamında işlenir. Ancak aydınlatma metninde belirtilmelidir.
**Analitik çerezler:** Google Analytics, Hotjar gibi araçların çerezleri. GDPR ve KVKK Kurul kararlarına göre açık rıza gerekir. Uygulama: - Çerez bildirimi (banner) menü açılışında görünür - "Kabul et" / "Reddet" seçenekleri eşit görünürlükte olmalı - Reddet seçilirse analitik çerezler yüklenmez - Tercih 6 ay boyunca saklanır (yeniden sorulmaz)
**Pazarlama/hedefleme çerezleri:** Restoran QR menülerinde genellikle kullanılmaz. Kullanılıyorsa (örn. Facebook Pixel) açık rıza şart.
**MONU'nun yaklaşımı:** MONU public menülerde sadece teknik ve anonim performans çerezleri kullanır; hedefleme veya reklam çerezi yoktur. Restoran isterse Google Analytics entegrasyonu yapılabilir, ancak bu durumda çerez izin banner'ı ve rıza kayıt sistemi kurulmalıdır.
Veri sahibi başvurusu geldi — ne yapmalı?
KVKK md.13 gereği veri sahibi (müşteri) veri sorumlusuna başvurabilir. Başvuru tipik olarak "hakkımda hangi verileri işliyorsunuz?" veya "verilerimi silin" şeklindedir.
**Cevaplama süresi:** 30 gün. Başvuruyu geciktirmek veya cevapsız bırakmak Kurul cezasıyla sonuçlanır.
**Cevap prosedürü:** 1. Başvuruyu al (e-posta, dilekçe, KEP) 2. Başvuru sahibinin kimliğini doğrula (T.C. kimlik + iletişim eşleşmesi) 3. Talep edilen bilgiyi hazırla 4. Yazılı cevap ver (aynı kanaldan veya postayla) 5. Cevap arşivi tut (denetim durumunda ibraz)
**"Hiçbir verim yok" cevabı verilebilir mi?** Sadece IP + çerez seviyesinde işlem varsa ve başvuru sahibi eşleştirilemiyorsa evet, ancak bu durumu açıkça yazın: "Sistemlerimizde adınıza kayıtlı belirli bir veri bulunmamaktadır." Bu, hem şeffaflığı korur hem de olası bir denetimde savunma sağlar.
**Silme talebi:** Veri sahibi silme talep ederse ve yasal saklama süresi dolmamışsa (vergi kanunu vb.), talebe uyamayacağınızı yazılı gerekçeyle bildirin. Süre dolmuşsa silmek ve teyit vermek zorundasınız.
KVKK cezaları: 2026 tutarları
Kişisel Verileri Koruma Kurulu'nun 2026 yılı yeniden değerleme oranıyla güncellenen ceza tutarları KVKK md.18'de belirlenmiştir. Restoran ve kafe işletmelerini etkileyen ana ceza kategorileri:
| İhlal Türü | 2026 Ceza Aralığı | |---|---| | Aydınlatma yükümlülüğüne aykırılık | 47.000 TL – 940.000 TL | | Veri güvenliği yükümlülüğünün ihlali | 141.000 TL – 9.400.000 TL | | Kurul kararlarına uymama | 235.000 TL – 9.400.000 TL | | VERBİS'e kayıt yükümlülüğü ihlali | 188.000 TL – 9.400.000 TL |
**Gerçek denetim örnekleri (2024-2025):** - Küçük bir kafe zinciri, çerez politikası eksik olduğu için 250.000 TL idari para cezası aldı. - Bir restoran, müşteri feedback'lerini rızasız pazarlama amacıyla kullandığı için 500.000 TL cezaya çarptırıldı. - Bir otel restoran zinciri, misafir T.C. bilgilerinin güvenliğini sağlayamadığı için 1.2 milyon TL ceza aldı.
**Ceza risklerini nasıl minimize edersiniz?** 1. Aydınlatma metni + çerez politikası — QR menü yasal uyumluluk sayfamızdan örnekleri inceleyin 2. VERBİS değerlendirmesi — büyük işletme veya otel iseniz mutlaka 3. Personel eğitimi — kimin, hangi veriye erişimi olduğu netleşmeli 4. Veri güvenliği önlemleri — şifreleme, erişim kontrolü, log tutma 5. Başvuru cevaplama süreci — 30 gün içinde yazılı cevap prosedürü
MONU platformu bu 5 katmanın 3'ünü altyapıda sunar (aydınlatma metni şablonu, çerez sistem altyapısı, veri güvenliği). Kalan 2'si (VERBİS ve personel eğitimi) işletme tarafında yürütülür.
MONU ile KVKK uyumu — hazır altyapı
MONU panelinde KVKK uyumu için hazır bileşenler:
**Standart hazır:** - Aydınlatma metni şablonu (Türkçe, KVKK md.10 kapsamında) - Çerez politikası şablonu (teknik + analitik ayrımı) - Müşteri veri erişim ve silme talep formu - Sistemde işlenen veri kategorileri listesi (denetim için ibraz) - Türkiye'de yerleşik altyapı (veriler yurt dışına çıkmaz) - SSL/HTTPS zorunlu (menü tarayıcıda güvenli açılır)
**Restoran tarafında yapılması gerekenler:** - Şablon aydınlatma metnini işletme bilgileriyle doldurmak - Çerez izin banner'ı için "Kabul et / Reddet" varsayılan tercihinin belirlenmesi - Personel eğitimi (kimin panel erişimi olduğunun kayıt altına alınması) - VERBİS değerlendirmesi (yükümlü iseniz) - Aylık denetim rutini (6 ayda bir gözden geçirme)
**Değişen mevzuatı takip:** KVKK 2016'da yürürlüğe girdi, o günden beri Kurul kararları ile pek çok noktada uygulama netleşti. 2026'da beklenen değişiklikler: GDPR uyumlu güncelleme, cross-border data transfer için özel düzenleme, çocuk verisi işleme için ek yükümlülük. MONU platformu bu değişikliklere altyapı olarak hazırdır; müşteri işletmeler için değişiklik gerektirmez.
**Konu hakkında ek okuma:** QR Menü Yasal Uyumluluk 2026 ve Fiyat Etiketi Yönetmeliği yazılarımıza bakabilirsiniz.