İçeriğe atla
ari adisyon

Gizlilik Politikası

Kişisel verilerinizin işlenmesine ilişkin gizlilik politikamız.

Gizlilik Politikası

1. Giriş ve Kapsam

Bu Gizlilik Politikası ("Politika"), Ari Teknoloji Yazılım ve Bilişim Hizmetleri Anonim Şirketi ("Şirket", "biz") tarafından ari-adisyon markası altında sunulan bulut tabanlı adisyon, sipariş, masa yönetimi, QR menü, ödeme, stok, personel ve muhasebe hizmetleri ile bunlara bağlı tüm dijital bileşenlerin ("Hizmetler") kullanımı sırasında elde edilen kişisel verilerin işlenmesine ilişkin esasları açıklar.

Politika; ariadisyon.com alan adı ve alt alan adları (tanıtım sitesi, işletme siteleri, POS uygulaması, yönetim paneli), mobil ve tablet arayüzleri, müşteri ekranı, yerel yazıcı ajanı, API entegrasyonları ve destek kanalları dahil olmak üzere Hizmetler kapsamındaki tüm kanalları kapsar.

Politika; 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), ikincil mevzuat ve Kişisel Verileri Koruma Kurulu kararları ile — Avrupa Birliği’nde yerleşik ilgili kişiler bakımından — Genel Veri Koruma Tüzüğü ("GDPR") çerçevesinde hazırlanmıştır. Kullanım Şartları ve KVKK Aydınlatma Metni ile birlikte bütün oluşturur; çelişki halinde KVKK Aydınlatma Metni’nin kişisel verilere ilişkin hükümleri esas alınır.

2. İki Ayrı Rol: Veri Sorumlusu ve Veri İşleyen

Hizmetlerin yapısı gereği Şirket iki farklı sıfatla hareket eder ve bu ayrım haklarınızı kime karşı kullanacağınızı belirler:

  • Veri sorumlusu sıfatıyla: İşletme sahibi/yetkilisinin hesap, abonelik, faturalandırma, destek ve pazarlama verileri ile web sitesi ziyaretçilerine ait teknik veriler. Bu veriler bakımından amaç ve vasıtaları Şirket belirler.
  • Veri işleyen sıfatıyla: İşletmenin (müşterimizin) kendi sistemine girdiği sipariş, masa, personel, müşteri/misafir ve satış verileri. Bu veriler bakımından veri sorumlusu ilgili işletmedir; Şirket yalnızca işletmenin talimatı ve Kullanım Şartları’nın 14. maddesindeki veri işleyen hükümleri çerçevesinde işlem yapar. Bir kafenin misafiri olarak talepleriniz için öncelikle ilgili işletmeye başvurmanız gerekir.

3. Veri Sorumlusunun Kimliği ve İletişim

  • Ticari unvan: Ari Teknoloji Yazılım ve Bilişim Hizmetleri Anonim Şirketi
  • Adres: [Merkez adresi — Site Ayarları → Yasal ile aynı olmalıdır]
  • MERSİS: [MERSİS numarası]
  • Vergi dairesi/numarası: [Vergi dairesi ve numarası]
  • KEP: [KEP adresi]
  • Genel iletişim: [email protected]
  • Kişisel veri başvuruları: [email protected]

4. İşlenen Kişisel Veri Kategorileri

  • Kimlik ve iletişim: ad, soyad, unvan, işletme adı, e-posta adresi, cep telefonu numarası, adres.
  • Doğrulama verileri: kayıt sırasında gönderilen SMS tek kullanımlık kod (OTP) kaydı, doğrulama zamanı ve sonucu. Kodun kendisi geri döndürülemez biçimde (anahtarlı özet) saklanır ve azami beş dakika sonra silinir.
  • Müşteri işlem: abonelik planı, deneme süresi, fatura ve tahsilat kayıtları, destek talepleri ve yazışmaları.
  • Finansal veriler: fatura bilgileri ve ödeme sonucu kayıtları. Kart numarası, son kullanma tarihi ve CVC bilgileri Şirket sistemlerinde HİÇBİR ZAMAN saklanmaz; bu veriler ödeme kuruluşu (iyzico) nezdinde tutulur ve Şirkete yalnızca kartı temsil eden bir referans (token) döner.
  • İşlem güvenliği: IP adresi, oturum kimliği, cihaz ve tarayıcı bilgisi, giriş denemeleri, yetki değişiklikleri, denetim (audit) kayıtları.
  • Hesap ve yetki verileri: kullanıcı hesapları, roller, PIN ve parola özetleri (hiçbir zaman açık metin değil, argon2id ile özetlenmiş).
  • Kullanım ve teknik veriler: hata ve performans kayıtları, yazıcı ajanı bağlantı kayıtları, çerezler ve benzeri teknolojiler.
  • Pazarlama tercihleri: açık rıza vermeniz halinde bülten, kampanya ve ürün duyurusu iletişimi ve bu rızanın kaydı.

Özel nitelikli kişisel veri (sağlık, biyometri, din, üyelik vb.) talep etmez ve bilerek işlemeyiz. Serbest metin alanlarına bu tür verilerin girilmemesi önemle rica olunur.

5. Toplama Yöntemleri

Veriler; kayıt ve giriş ekranları, iletişim ve destek formları, POS/mobil uygulamalar, QR menü, API entegrasyonları, yazıcı ajanı, çerezler ve benzeri teknolojiler ile sözleşme ilişkisinin kurulması ve ifası sırasında; tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olarak otomatik olmayan yollarla toplanır.

6. İşleme Amaçları

  • Hesabın oluşturulması, işletmenin kurulması ve Hizmetlerin sunulması.
  • Telefon numarasının SMS OTP ile doğrulanması, sahte kayıt ve kötüye kullanımın önlenmesi.
  • Abonelik, deneme süresi, yenileme ve iptal süreçlerinin yürütülmesi.
  • Faturalandırma, tahsilat, muhasebe ve mali mevzuata uyum.
  • Kimlik doğrulama, yetkilendirme, oturum güvenliği ve erişim kontrolü.
  • Teknik destek, arıza giderme, hata ayıklama ve hizmet kalitesinin ölçülmesi.
  • Sistem ve veri güvenliğinin sağlanması, kayıtların tutulması ve olay incelemesi.
  • Hukuki yükümlülüklerin yerine getirilmesi ve yetkili makam taleplerinin karşılanması.
  • Açık rıza bulunması halinde pazarlama, bülten ve ürün duyurusu iletişimi.

7. Hukuki Sebepler

  • KVKK m.5/2-c — sözleşmenin kurulması veya ifası: hesap açılışı, abonelik yönetimi, faturalandırma.
  • KVKK m.5/2-ç — hukuki yükümlülük: vergi, ticaret ve elektronik ticaret mevzuatı kapsamındaki saklama ve raporlama.
  • KVKK m.5/2-e — hakkın tesisi, kullanılması veya korunması: uyuşmazlık ve delil süreçleri.
  • KVKK m.5/2-f — meşru menfaat: güvenlik kayıtları, dolandırıcılık önleme, hizmet iyileştirme.
  • KVKK m.5/1 — açık rıza: yalnızca ticari elektronik ileti ve zorunlu olmayan çerezler bakımından.
  • GDPR kapsamındaki karşılıkları: m.6/1-b, m.6/1-c, m.6/1-f ve m.6/1-a.

8. Aktarım ve Hizmet Sağlayıcılar

Verileriniz, Hizmetlerin ifası için gerekli olduğu ölçüde ve gizlilik taahhüdü ile bağlı tedarikçilerle paylaşılır. Faaliyet gösteren başlıca alıcı grupları ve amaçları şunlardır:

  • Bulut/veri merkezi ve altyapı sağlayıcıları — barındırma, yedekleme, ağ güvenliği.
  • iyzico Ödeme Hizmetleri A.Ş. — abonelik tahsilatı ve kart saklama (kart verisi yalnızca burada tutulur).
  • Sent (SMS/mesajlaşma sağlayıcısı) — kayıt doğrulama kodlarının iletilmesi; yalnızca telefon numarası ve mesaj metni aktarılır.
  • Purelymail — işlemsel e-posta iletimi.
  • e-Fatura/e-Arşiv entegratörü — mali belge düzenleme yükümlülüğü.
  • Hukuk, mali müşavirlik, bağımsız denetim ve tahsilat hizmeti alınan profesyoneller.
  • Yetkili kamu kurum ve kuruluşları — yalnızca mevzuatın zorunlu kıldığı hallerde ve talep edilen kapsamla sınırlı olarak.

Kişisel verileriniz pazarlama amacıyla üçüncü kişilere satılmaz, kiralanmaz ve devredilmez.

9. Yurt Dışına Aktarım

Bazı altyapı ve iletişim sağlayıcılarının sunucuları yurt dışında bulunabilir. Bu hallerde aktarım, KVKK m.9 uyarınca yeterlilik kararı, standart sözleşme, bağlayıcı şirket kuralları veya taahhütname gibi uygun güvencelerden biri sağlanarak ya da Kanun’un öngördüğü istisnalar çerçevesinde gerçekleştirilir. Türkiye’de yerleşik işletmelerin operasyonel verileri, teknik olarak mümkün olduğu ölçüde Türkiye’deki veri merkezlerinde barındırılır.

10. Saklama Süreleri

  • SMS doğrulama kayıtları: kod azami 5 dakika; doğrulama olay kaydı 12 ay.
  • Hesap ve işletme verileri: abonelik süresince ve sona ermesinden itibaren 10 yıl (TBK m.146 zamanaşımı).
  • Fatura, ödeme ve muhasebe kayıtları: 10 yıl (TTK m.82, VUK m.253).
  • Güvenlik ve denetim (audit) kayıtları: 2 yıl.
  • İletişim formu mesajları: talebin sonuçlanmasından itibaren 2 yıl.
  • Pazarlama izinleri ve ret kayıtları: iznin geri alınmasından itibaren 3 yıl (Ticari İletişim Yönetmeliği).

Süre sonunda veriler Kişisel Veri Saklama ve İmha Politikamız uyarınca silinir, yok edilir veya geri döndürülemez şekilde anonim hale getirilir.

11. Veri Güvenliği

  • Aktarımda TLS şifrelemesi; hassas alanlarda (ödeme referansı, kimlik numarası, ücret bilgisi) AES-256-GCM ile at-rest şifreleme.
  • Parola ve PIN bilgilerinin argon2id ile özetlenmesi; açık metin olarak hiçbir yerde tutulmaması.
  • İşletmeler arası veri yalıtımının veritabanı seviyesinde satır bazlı güvenlik (RLS) ile zorunlu kılınması.
  • Rol bazlı yetkilendirme, en az yetki ilkesi ve yetkisiz erişim denemelerine karşı hız sınırlama/kilitleme.
  • Değiştirilemez denetim kayıtları, düzenli yedekleme ve yedekten dönüş tatbikatları.
  • Personel gizlilik taahhütleri, erişim kayıtlarının izlenmesi ve tedarikçi güvenlik değerlendirmeleri.

Hiçbir sistem mutlak güvenlik sunmaz. Güçlü parola/PIN seçimi, personele verilen yetkilerin sınırlanması ve ayrılan personelin hesabının kapatılması işletmenin sorumluluğundadır.

12. Veri İhlali Bildirimi

Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğinin tespiti halinde, durum en kısa sürede ve her hâlükârda öğrenilmesinden itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu’na, makul olan en kısa sürede de ilgili kişilere bildirilir. Veri işleyen sıfatıyla tuttuğumuz verilere ilişkin ihlallerde, ilgili işletme gecikmeksizin bilgilendirilir.

13. Çerezler ve Benzeri Teknolojiler

  • Zorunlu çerezler: oturum yönetimi, güvenlik ve yük dengeleme. Rıza gerektirmez; devre dışı bırakılması halinde Hizmetler çalışmaz.
  • Tercih çerezleri: dil ve arayüz seçimlerinin hatırlanması.
  • Analitik/performans çerezleri: yalnızca açık rızanız ile; ziyaret istatistikleri ve hata teşhisi.
  • Pazarlama çerezleri: yalnızca açık rızanız ile.

Çerez tercihlerinizi site üzerindeki bilgilendirme alanından veya tarayıcı ayarlarınızdan yönetebilirsiniz. Rızaya dayalı çerezler, rıza verilene kadar yerleştirilmez.

14. Otomatik Karar ve Profilleme

Hukuki sonuç doğuran veya sizi önemli ölçüde etkileyen tamamen otomatik karar verme süreçleri uygulanmaz. Dolandırıcılık önleme amaçlı otomatik kontroller yalnızca bir işlemin insan incelemesine yönlendirilmesine hizmet eder.

15. Veri Sahibi Hakları (KVKK m.11)

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme ve işlenmişse bilgi talep etme.
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
  • Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme.
  • Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme.
  • KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme.
  • Düzeltme, silme ve yok etme işlemlerinin aktarım yapılan üçüncü kişilere bildirilmesini isteme.
  • Münhasıran otomatik sistemlerle analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme.
  • Kanuna aykırı işleme nedeniyle uğradığınız zararın giderilmesini talep etme.
  • GDPR kapsamındaki ilgili kişiler için ayrıca taşınabilirlik ve işlemeye itiraz hakları.

16. Başvuru Usulü

Taleplerinizi; Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca ad-soyad, T.C. kimlik numarası (yabancılar için pasaport numarası), tebligata esas adres, varsa bildirime esas e-posta/telefon ve talep konusunu içerecek şekilde ıslak imzalı olarak [Merkez adresi — Site Ayarları → Yasal ile aynı olmalıdır] adresine, KEP adresimize ya da sistemimizde kayıtlı e-posta adresinizden [email protected] adresine iletebilirsiniz.

Başvurular en geç otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi halinde Kurul’ca belirlenen tarifedeki ücret alınabilir. Talebinizin reddi, verilen yanıtın yetersiz bulunması veya süresinde yanıt verilmemesi halinde Kişisel Verileri Koruma Kurulu’na şikâyet hakkınız saklıdır.

17. Çocukların Verileri

Hizmetler ticari işletmelere yöneliktir ve 18 yaş altı bireylerin kullanımı için tasarlanmamıştır. Bilerek çocuklardan kişisel veri toplamayız; böyle bir verinin işlendiğinin tespiti halinde gecikmeksizin silinir.

18. Politika Değişiklikleri

Bu Politika güncellenebilir. Güncel metin ariadisyon.com üzerinde yayımlandığı tarihte yürürlüğe girer; esaslı değişikliklerde kayıtlı kullanıcılar e-posta veya uygulama içi bildirim ile makul süre önce bilgilendirilir.

Yürürlük tarihi: 12 Ağustos 2026.