Restoranda müşteri verisi ve KVKK: Nelere dikkat etmelisiniz?
Restoranlarda toplanan müşteri adı, telefonu, e-postası ve sipariş geçmişi kişisel veri sayılır. Uyum için gerekli asgari adımlar: verinin hangi amaçla toplandığını aydınlatma metniyle bildirmek, pazarlama iletişimi için ayrı açık rıza almak, veriyi yalnızca gereken süre saklamak, erişimi yetkiyle sınırlamak ve müşterinin silme talebini karşılayabilmek.
Sadakat programı kurmak, rezervasyon almak veya kampanya SMS'i göndermek istiyorsanız kişisel veri işliyorsunuz demektir. Bu, korkulacak değil ama düzgün kurulması gereken bir konudur.
Restoranda hangi veriler toplanır?
| Veri | Toplama amacı | Hassasiyet |
|---|---|---|
| Ad, soyad | Rezervasyon, sadakat | Orta |
| Telefon | Rezervasyon, sipariş bildirimi | Yüksek |
| E-posta | Fiş/fatura, bülten | Orta |
| Doğum tarihi | Doğum günü kampanyası | Orta |
| Sipariş geçmişi | Kişiselleştirme, analiz | Orta |
| Adres | Paket servis | Yüksek |
Beş temel adım
- Aydınlatma. Hangi veriyi, neden topladığınızı ve ne kadar saklayacağınızı yazılı olarak bildirin. Sadakat kaydı formunun altında kısa bir metin yeterlidir.
- Ayrı rıza. Kampanya SMS'i göndermek için ayrı bir onay kutusu kullanın. Önceden işaretli kutu geçerli rıza sayılmaz.
- Amaçla sınırlılık. Rezervasyon için aldığınız numarayı pazarlama listesine eklemeyin.
- Erişim kontrolü. Müşteri listesini yalnızca gereken roller görebilmeli. Garsonun tüm müşteri veritabanını indirebilmesi için hiçbir iş gerekçesi yoktur.
- Silme ve düzeltme. Müşteri "verilerimi silin" dediğinde bunu yapabilecek bir yönteminiz olmalı.
Pratikte en büyük risk: sistem değil, alışkanlıklar
Veri sızıntılarının çoğu yazılımdan değil, günlük alışkanlıklardan doğar:
- Müşteri listesinin Excel olarak indirilip WhatsApp grubuna atılması
- Ortak kullanılan bir kullanıcı hesabı — kimin ne yaptığı bilinmez
- İşten ayrılan personelin hesabının kapatılmaması
- Rezervasyon defterinin herkesin görebileceği yerde durması
Teknik tarafta beklentiler
Kullandığınız yazılımdan şunları isteyin:
- Kullanıcı bazlı yetkilendirme ve rol tanımları
- Kimin hangi kaydı ne zaman değiştirdiğini gösteren işlem geçmişi
- Şifrelerin geri döndürülemez biçimde saklanması
- API anahtarı gibi hassas verilerin şifreli tutulması
- İşletmeler arası tam veri izolasyonu (çok kiracılı sistemlerde)
- Pazarlama izni alanının müşteri kartında ayrı tutulması
RestoSaaS'ta güvenlik yaklaşımı
Her işletmenin verisi kendi kiracı alanında izole edilir; sorgular sunucu tarafında kiracı kimliğine göre otomatik filtrelenir ve bu bilgi istemciden gelen veriye asla güvenilerek belirlenmez. Roller ve yetkiler kullanıcı bazında tanımlanır. Müşteri kartında pazarlama izni ayrı bir alandır; kampanya gönderimlerinde yalnızca izin vermiş müşteriler hedeflenebilir. Kritik işlemler denetim kaydına yazılır.
Özet
- Pazarlama izni, hizmet için veri toplamaktan ayrı bir rızadır.
- Erişim yetkisi rol bazlı olmalı; her personel müşteri listesini görmemeli.
- Veri saklama süresi belirleyin ve süresi dolanı silin.
- Sızıntı riskinin en büyük kaynağı yazılım değil, WhatsApp gruplarına atılan listelerdir.
Bu konuda sık sorulanlar
Müşteriye SMS/kampanya göndermek için ne gerekir?
Ticari elektronik ileti için önceden alınmış açık rıza gerekir ve müşterinin kolayca çıkabilmesi (ret hakkı) sağlanmalıdır. Hizmet için alınan telefon numarası, otomatik olarak pazarlama izni anlamına gelmez.
Sipariş geçmişini ne kadar saklayabilirim?
Mali mevzuatın gerektirdiği süre boyunca satış kayıtları saklanır. Ancak pazarlama amaçlı kişisel profil verisini süresiz tutmak doğru değildir; makul bir saklama süresi belirleyin ve politikanızda yazın.