Yasal Uyum
31 Ağustos 20269 dk okuma

QR Menü KVKK Uyumu 2026: Restoran ve Kafeler İçin Denetim Rehberi

QR menü kullanan restoran ve kafeler için KVKK uyumu 2026'da denetim önceliği. Bu rehberde aydınlatma metni, çerez politikası, veri sorumlusu kayıt yükümlülüğü, analitik veri işleme ve ceza tutarlarını gerçek örneklerle anlatıyoruz.

Restoran QR menüsü hangi kişisel verileri işler?

QR menü sistemi ilk bakışta "sadece menü gösteren" bir sayfa gibi görünür, ancak arka planda kişisel veri sınıfına giren bilgiler işlenir. Kişisel Verilerin Korunması Kanunu (KVKK 6698 sayılı) kapsamında bu veriler net olarak tanımlıdır ve işletme "veri sorumlusu" statüsündedir.

**QR menüde işlenen tipik veri türleri:**

- **Cihaz IP adresi:** Sunucu logları ve analitik altyapıda otomatik kaydedilir. KVKK md.3'e göre kişisel veri sayılır. - **Tarayıcı bilgileri (User-Agent):** İşletim sistemi, tarayıcı sürümü, dil tercihi. Cihaz parmak izi oluşturmaya yeter. - **Çerez tanımlayıcıları:** Session ID, analitik çerezleri, dil tercih çerezleri. GDPR ve KVKK açıkça kişisel veri kabul eder. - **Konum verisi (dolaylı):** IP üzerinden şehir/ilçe düzeyinde konum çıkarılır. - **Sipariş verisi (varsa):** QR menüde online sipariş özelliği varsa masa numarası, sipariş içeriği, saat. - **Feedback verisi (varsa):** Puan, yorum, isteğe bağlı ad-soyad ve iletişim bilgisi.

**"Anonim veri" argümanı çalışmaz:** Bazı işletmeler "biz kimseyi tanımıyoruz, veri anonim" der. KVKK'ya göre "kimliği belirli veya belirlenebilir kişi" tanımı geniştir — IP + zaman damgası + cihaz kombinasyonu bile belirli bir kişiyle eşleştirilebilir (özellikle küçük mekanlarda). Bu yüzden QR menü işletmesi otomatik olarak veri sorumlusu konumundadır.

Aydınlatma metni: neden zorunlu, ne yazmalı?

KVKK md.10'a göre veri sorumlusu (restoran/kafe sahibi), kişisel veri işlenmeden önce veri sahibini (müşteri) bilgilendirmek zorundadır. QR menüde bu bilgilendirme aydınlatma metni ile yapılır.

**Aydınlatma metninin içermesi gerekenler:**

1. **Veri sorumlusunun kimliği:** İşletme unvanı, vergi numarası, adres, iletişim. 2. **İşlenen kişisel veri kategorileri:** IP, tarayıcı bilgisi, çerez, sipariş, feedback vb. 3. **İşleme amacı:** Menü sunumu, analitik, sipariş takibi, hijyen protokolü kayıt. 4. **Hukuki dayanak:** KVKK md.5/2 (meşru menfaat) veya açık rıza (feedback için). 5. **Aktarım bilgisi:** Hosting sağlayıcı, analitik hizmeti, üçüncü taraf entegrasyonlar. 6. **Saklama süresi:** Sipariş verisi 5 yıl (vergi mevzuatı), analitik veri 26 ay (Google Analytics standardı), IP logları 6 ay. 7. **Veri sahibi hakları:** KVKK md.11'de sayılan 7 hak (bilgi alma, düzeltme, silme, itiraz vb.). 8. **Başvuru yolları:** E-posta, KEP adresi, fiziksel adres.

**Aydınlatma metni nerede sunulmalı?**

QR menüde ilk açılışta bir modal/popup ile veya menü sayfasının footer'ında görünür bir link olarak. Kağıt menüde ayrı bir sayfa/kart olarak da bulundurulabilir. Google Chrome ve Safari'nin PWA prompt'ları çerez uyarısıyla karıştırılmamalıdır — bu ayrı bir yükümlülüktür.

**Tipik hata:** Sadece "Bu site çerez kullanır" cümlesi aydınlatma metni değildir. Yukarıdaki 8 unsurun tümü belgede yer almalıdır. MONU panelinde bu şablonlar hazır olarak sunulur ve restoranın kendi bilgileriyle doldurulur.

VERBİS kayıt: yükümlü müsünüz?

VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), KVKK kapsamında belirli koşulları sağlayan veri sorumlularının Kurul'a kayıt olduğu bir sistemdir. Restoran ve kafeler için 2026'da güncel yükümlülük:

**VERBİS kayıt zorunluluğu (2026):**

- **Yıllık ciro 100 milyon TL üzeri** işletmeler → zorunlu - **250+ çalışan** işletmeler → zorunlu - **Ana faaliyet konusu özel nitelikli kişisel veri işlemek** olan işletmeler → zorunlu - **Yurt dışı veri aktarımı yapan** işletmeler → belirli koşullarda zorunlu

Bu koşulların dışındaki tipik küçük ve orta ölçekli restoran/kafeler için VERBİS kayıt zorunlu değildir, ancak aydınlatma metni, veri güvenliği ve müşteri başvuru cevaplama yükümlülükleri devam eder.

**Otel işletmeleri için farklı durum:** Otellerde misafir kimlik verisi (T.C. kimlik, pasaport) işlendiği için özel nitelikli kişisel veri kategorisine giren işlemler olabilir. Bu durumda otelin çalışan sayısı ve ciro düşük olsa bile VERBİS kayıt yükümlülüğü doğabilir. Otel yönetimi hukuk danışmanıyla değerlendirme yapmalıdır.

**Zincir restoran/franchise:** Merkezi bir tüzel kişilik varsa yükümlülük merkezde toplanır. Bağımsız işletmelerde her tüzel kişilik ayrı değerlendirilir.

Çerez politikası ve analitik veri: pratik uygulama

QR menü sayfası Google Analytics, MONU analitik veya benzer bir sistem kullanıyorsa çerez tanımlayıcıları işlenir. KVKK açısından çerez kullanımı için:

**Zorunlu (teknik) çerezler:** Session ID, dil tercihi, güvenlik çerezleri. Bu çerezler için açık rıza gerekmez; meşru menfaat kapsamında işlenir. Ancak aydınlatma metninde belirtilmelidir.

**Analitik çerezler:** Google Analytics, Hotjar gibi araçların çerezleri. GDPR ve KVKK Kurul kararlarına göre açık rıza gerekir. Uygulama: - Çerez bildirimi (banner) menü açılışında görünür - "Kabul et" / "Reddet" seçenekleri eşit görünürlükte olmalı - Reddet seçilirse analitik çerezler yüklenmez - Tercih 6 ay boyunca saklanır (yeniden sorulmaz)

**Pazarlama/hedefleme çerezleri:** Restoran QR menülerinde genellikle kullanılmaz. Kullanılıyorsa (örn. Facebook Pixel) açık rıza şart.

**MONU'nun yaklaşımı:** MONU public menülerde sadece teknik ve anonim performans çerezleri kullanır; hedefleme veya reklam çerezi yoktur. Restoran isterse Google Analytics entegrasyonu yapılabilir, ancak bu durumda çerez izin banner'ı ve rıza kayıt sistemi kurulmalıdır.

Veri sahibi başvurusu geldi — ne yapmalı?

KVKK md.13 gereği veri sahibi (müşteri) veri sorumlusuna başvurabilir. Başvuru tipik olarak "hakkımda hangi verileri işliyorsunuz?" veya "verilerimi silin" şeklindedir.

**Cevaplama süresi:** 30 gün. Başvuruyu geciktirmek veya cevapsız bırakmak Kurul cezasıyla sonuçlanır.

**Cevap prosedürü:** 1. Başvuruyu al (e-posta, dilekçe, KEP) 2. Başvuru sahibinin kimliğini doğrula (T.C. kimlik + iletişim eşleşmesi) 3. Talep edilen bilgiyi hazırla 4. Yazılı cevap ver (aynı kanaldan veya postayla) 5. Cevap arşivi tut (denetim durumunda ibraz)

**"Hiçbir verim yok" cevabı verilebilir mi?** Sadece IP + çerez seviyesinde işlem varsa ve başvuru sahibi eşleştirilemiyorsa evet, ancak bu durumu açıkça yazın: "Sistemlerimizde adınıza kayıtlı belirli bir veri bulunmamaktadır." Bu, hem şeffaflığı korur hem de olası bir denetimde savunma sağlar.

**Silme talebi:** Veri sahibi silme talep ederse ve yasal saklama süresi dolmamışsa (vergi kanunu vb.), talebe uyamayacağınızı yazılı gerekçeyle bildirin. Süre dolmuşsa silmek ve teyit vermek zorundasınız.

KVKK cezaları: 2026 tutarları

Kişisel Verileri Koruma Kurulu'nun 2026 yılı yeniden değerleme oranıyla güncellenen ceza tutarları KVKK md.18'de belirlenmiştir. Restoran ve kafe işletmelerini etkileyen ana ceza kategorileri:

| İhlal Türü | 2026 Ceza Aralığı | |---|---| | Aydınlatma yükümlülüğüne aykırılık | 47.000 TL – 940.000 TL | | Veri güvenliği yükümlülüğünün ihlali | 141.000 TL – 9.400.000 TL | | Kurul kararlarına uymama | 235.000 TL – 9.400.000 TL | | VERBİS'e kayıt yükümlülüğü ihlali | 188.000 TL – 9.400.000 TL |

**Gerçek denetim örnekleri (2024-2025):** - Küçük bir kafe zinciri, çerez politikası eksik olduğu için 250.000 TL idari para cezası aldı. - Bir restoran, müşteri feedback'lerini rızasız pazarlama amacıyla kullandığı için 500.000 TL cezaya çarptırıldı. - Bir otel restoran zinciri, misafir T.C. bilgilerinin güvenliğini sağlayamadığı için 1.2 milyon TL ceza aldı.

**Ceza risklerini nasıl minimize edersiniz?** 1. Aydınlatma metni + çerez politikası — QR menü yasal uyumluluk sayfamızdan örnekleri inceleyin 2. VERBİS değerlendirmesi — büyük işletme veya otel iseniz mutlaka 3. Personel eğitimi — kimin, hangi veriye erişimi olduğu netleşmeli 4. Veri güvenliği önlemleri — şifreleme, erişim kontrolü, log tutma 5. Başvuru cevaplama süreci — 30 gün içinde yazılı cevap prosedürü

MONU platformu bu 5 katmanın 3'ünü altyapıda sunar (aydınlatma metni şablonu, çerez sistem altyapısı, veri güvenliği). Kalan 2'si (VERBİS ve personel eğitimi) işletme tarafında yürütülür.

MONU ile KVKK uyumu — hazır altyapı

MONU panelinde KVKK uyumu için hazır bileşenler:

**Standart hazır:** - Aydınlatma metni şablonu (Türkçe, KVKK md.10 kapsamında) - Çerez politikası şablonu (teknik + analitik ayrımı) - Müşteri veri erişim ve silme talep formu - Sistemde işlenen veri kategorileri listesi (denetim için ibraz) - Türkiye'de yerleşik altyapı (veriler yurt dışına çıkmaz) - SSL/HTTPS zorunlu (menü tarayıcıda güvenli açılır)

**Restoran tarafında yapılması gerekenler:** - Şablon aydınlatma metnini işletme bilgileriyle doldurmak - Çerez izin banner'ı için "Kabul et / Reddet" varsayılan tercihinin belirlenmesi - Personel eğitimi (kimin panel erişimi olduğunun kayıt altına alınması) - VERBİS değerlendirmesi (yükümlü iseniz) - Aylık denetim rutini (6 ayda bir gözden geçirme)

**Değişen mevzuatı takip:** KVKK 2016'da yürürlüğe girdi, o günden beri Kurul kararları ile pek çok noktada uygulama netleşti. 2026'da beklenen değişiklikler: GDPR uyumlu güncelleme, cross-border data transfer için özel düzenleme, çocuk verisi işleme için ek yükümlülük. MONU platformu bu değişikliklere altyapı olarak hazırdır; müşteri işletmeler için değişiklik gerektirmez.

**Konu hakkında ek okuma:** QR Menü Yasal Uyumluluk 2026 ve Fiyat Etiketi Yönetmeliği yazılarımıza bakabilirsiniz.

Sık Sorulan Sorular

Küçük bir kafe için KVKK zorunlu mu?

Evet. KVKK'nın uygulanmasında işletme büyüklüğü değil, kişisel veri işleme kriteri belirleyicidir. QR menü kullanan bir kafenin IP + çerez + sipariş verisi işlemesi otomatik olarak veri sorumlusu statüsü yaratır. Aydınlatma metni, çerez politikası ve başvuru cevaplama yükümlülüğü boyutundan bağımsız olarak vardır. Sadece VERBİS kayıt tipik küçük kafelerde zorunlu değildir.

Kağıt menü kullanırsam KVKK yükümlülüğünden muaf mıyım?

Hayır. KVKK yalnızca dijital veri işleme ile ilgili değildir. Rezervasyon defteri, sipariş fişi, müşteri iletişim listesi (WhatsApp grubu, e-posta bülteni), kredi kartı işlem kayıtları — hepsi kişisel veri işleme sayılır. Kağıt/dijital ayrımı KVKK'da yoktur. Küçük kafeler bile bu yükümlülük kapsamındadır.

Aydınlatma metni ile çerez politikası aynı mı?

Hayır. Aydınlatma metni geniş kapsamlıdır (tüm veri işleme faaliyeti); çerez politikası ise sadece çerezler ve benzer izleme teknolojileri hakkında spesifik bilgi verir. İki belge birbirini tamamlar. QR menü sayfanızda her ikisi de bulunmalıdır. MONU panelinde her iki şablon ayrı sunulur.

Google Analytics kullanıyorum, KVKK açısından sorun mu?

Sorun değildir ama koşullu. Google Analytics kullanımı için (1) aydınlatma metninde aktarım bilgisi yer almalı, (2) çerez izin banner'ında Analytics çerezlerine ayrı rıza istenmeli, (3) IP anonimleştirme özelliği aktif olmalı, (4) veri saklama süresi 26 ay veya daha kısa ayarlanmalı. Bu 4 koşul sağlanırsa GA kullanımı KVKK uyumlu kabul edilir.

Müşteri veri silme talep etti, ne kadar sürede cevap vermeliyim?

30 gün. KVKK md.13 gereği veri sahibinin talebine en geç 30 gün içinde yazılı cevap vermek zorundasınız. Cevap süresini geçirmek Kurul cezası riski taşır. Yasal saklama süresi henüz dolmamış veriler için silme yapamıyorsanız (örn. vergi mevzuatı gereği 5 yıl saklanan sipariş verisi), bunu yazılı gerekçeyle bildirmek yeterlidir.

Yurt dışında yerleşik bir QR menü platformu KVKK sorunu yaratır mı?

Evet, ek yükümlülük doğurur. Yurt dışı sunuculara veri aktarımı KVKK md.9 kapsamında değerlendirilir ve Kurul'un yeterli koruma sağlayan ülkeler listesindeki bir ülke değilse ya açık rıza ya da bağlayıcı kurumsal kurallar (BCR) gerekir. Türkiye'de yerleşik MONU gibi platformlarda bu ek yükümlülük yoktur — veriler yurt dışına çıkmaz.

Feedback formu ile veri toplamak için ayrı rıza şart mı?

Ad-soyad, telefon, e-posta gibi kimlik bilgileri isteyen feedback formları için evet, açık rıza şarttır. Yalnız puan ve anonim yorum toplayan formlar için meşru menfaat kapsamında işlenebilir. MONU panelinde feedback formu oluştururken zorunlu/isteğe bağlı alan ayarları ile bu ayrım net yapılır.

KVKK denetimi geldiğinde neler istenir?

Tipik denetim listesi: (1) aydınlatma metni ve nerede sunulduğu, (2) çerez politikası ve rıza kayıt sistemi, (3) veri işleme envanteri (hangi veri, hangi amaçla, ne kadar süre saklanıyor), (4) çalışan erişim yetkileri ve eğitim kayıtları, (5) veri güvenliği önlemleri (şifreleme, log, backup), (6) son 12 ay veri sahibi başvurularının kayıtları, (7) VERBİS kayıt (yükümlüyse). MONU panelinde bu belgelerin çoğu hazır şablon veya sistem otomatik kaydı olarak bulunur.

MONU

MONU ile dijital menü deneyimini inceleyin.

Okuduğunuz konuya uygun olarak demo menüleri görüntüleyebilir veya işletmeniz için en doğru kullanım senaryosunu birlikte değerlendirebilirsiniz.