Restoranda müşteri verisi ve KVKK: Nelere dikkat etmelisiniz?

Kısa cevap

Restoranlarda toplanan müşteri adı, telefonu, e-postası ve sipariş geçmişi kişisel veri sayılır. Uyum için gerekli asgari adımlar: verinin hangi amaçla toplandığını aydınlatma metniyle bildirmek, pazarlama iletişimi için ayrı açık rıza almak, veriyi yalnızca gereken süre saklamak, erişimi yetkiyle sınırlamak ve müşterinin silme talebini karşılayabilmek.

Sadakat programı kurmak, rezervasyon almak veya kampanya SMS'i göndermek istiyorsanız kişisel veri işliyorsunuz demektir. Bu, korkulacak değil ama düzgün kurulması gereken bir konudur.

Restoranda hangi veriler toplanır?

VeriToplama amacıHassasiyet
Ad, soyadRezervasyon, sadakatOrta
TelefonRezervasyon, sipariş bildirimiYüksek
E-postaFiş/fatura, bültenOrta
Doğum tarihiDoğum günü kampanyasıOrta
Sipariş geçmişiKişiselleştirme, analizOrta
AdresPaket servisYüksek

Beş temel adım

  1. Aydınlatma. Hangi veriyi, neden topladığınızı ve ne kadar saklayacağınızı yazılı olarak bildirin. Sadakat kaydı formunun altında kısa bir metin yeterlidir.
  2. Ayrı rıza. Kampanya SMS'i göndermek için ayrı bir onay kutusu kullanın. Önceden işaretli kutu geçerli rıza sayılmaz.
  3. Amaçla sınırlılık. Rezervasyon için aldığınız numarayı pazarlama listesine eklemeyin.
  4. Erişim kontrolü. Müşteri listesini yalnızca gereken roller görebilmeli. Garsonun tüm müşteri veritabanını indirebilmesi için hiçbir iş gerekçesi yoktur.
  5. Silme ve düzeltme. Müşteri "verilerimi silin" dediğinde bunu yapabilecek bir yönteminiz olmalı.

Pratikte en büyük risk: sistem değil, alışkanlıklar

Veri sızıntılarının çoğu yazılımdan değil, günlük alışkanlıklardan doğar:

  • Müşteri listesinin Excel olarak indirilip WhatsApp grubuna atılması
  • Ortak kullanılan bir kullanıcı hesabı — kimin ne yaptığı bilinmez
  • İşten ayrılan personelin hesabının kapatılmaması
  • Rezervasyon defterinin herkesin görebileceği yerde durması

Teknik tarafta beklentiler

Kullandığınız yazılımdan şunları isteyin:

  • Kullanıcı bazlı yetkilendirme ve rol tanımları
  • Kimin hangi kaydı ne zaman değiştirdiğini gösteren işlem geçmişi
  • Şifrelerin geri döndürülemez biçimde saklanması
  • API anahtarı gibi hassas verilerin şifreli tutulması
  • İşletmeler arası tam veri izolasyonu (çok kiracılı sistemlerde)
  • Pazarlama izni alanının müşteri kartında ayrı tutulması

RestoSaaS'ta güvenlik yaklaşımı

Her işletmenin verisi kendi kiracı alanında izole edilir; sorgular sunucu tarafında kiracı kimliğine göre otomatik filtrelenir ve bu bilgi istemciden gelen veriye asla güvenilerek belirlenmez. Roller ve yetkiler kullanıcı bazında tanımlanır. Müşteri kartında pazarlama izni ayrı bir alandır; kampanya gönderimlerinde yalnızca izin vermiş müşteriler hedeflenebilir. Kritik işlemler denetim kaydına yazılır.

Özet

  • Pazarlama izni, hizmet için veri toplamaktan ayrı bir rızadır.
  • Erişim yetkisi rol bazlı olmalı; her personel müşteri listesini görmemeli.
  • Veri saklama süresi belirleyin ve süresi dolanı silin.
  • Sızıntı riskinin en büyük kaynağı yazılım değil, WhatsApp gruplarına atılan listelerdir.
Sık sorulan sorular

Bu konuda sık sorulanlar

Müşteriye SMS/kampanya göndermek için ne gerekir?

Ticari elektronik ileti için önceden alınmış açık rıza gerekir ve müşterinin kolayca çıkabilmesi (ret hakkı) sağlanmalıdır. Hizmet için alınan telefon numarası, otomatik olarak pazarlama izni anlamına gelmez.

Sipariş geçmişini ne kadar saklayabilirim?

Mali mevzuatın gerektirdiği süre boyunca satış kayıtları saklanır. Ancak pazarlama amaçlı kişisel profil verisini süresiz tutmak doğru değildir; makul bir saklama süresi belirleyin ve politikanızda yazın.

Bu hesapları elle yapmayın

RestoSaaS reçete maliyetini, fire oranını ve kâr marjını sizin için otomatik hesaplar. 14 gün ücretsiz deneyin.