Kişisel Verilerin Korunması Aydınlatma Metni
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) 10. madde kapsamında. Son güncelleme: 14 Eylül 2026
1. Veri sorumlusu ve roller
Ordavis hizmeti Mentis (mentis.tr) tarafından sunulmaktadır. İletişim: [email protected]
İşletme kullanıcıları (panel hesabı açan restoran, kafe vb.) bakımından veri sorumlusu Mentis'tir. Menüyü görüntüleyen ve sipariş veren müşteriler bakımından sipariş verileri, siparişi alan işletme adına işlenir: bu verilerin veri sorumlusu ilgili işletme, veri işleyen Mentis'tir. Sahte sipariş ve kötüye kullanımı önlemeye yönelik güvenlik kayıtları bakımından Mentis ayrıca veri sorumlusudur.
2. İşletme kullanıcılarının verileri
- Hesap bilgileri (e-posta, şifrenin geri döndürülemez özeti): hesap oluşturma, giriş, şifre sıfırlama ve önemli bildirimler.
- İşletme bilgileri (işletme adı, menü adresi, logo, menü içeriği, fiyatlar, reçeteler, sipariş ayarları): QR menünün oluşturulması ve yayınlanması, besin değeri ve alerjen hesaplamaları, masadan sipariş hizmeti.
- Yemek ve menü fotoğrafları: yapay zeka ile malzeme ve alerjen taslağı çıkarma, menü içe aktarma. Fotoğraflarda kişi yer almamalıdır.
- Kullanım kayıtları (günlük yapay zeka çağrı sayısı, QR tarama sayısı, hata kayıtları): kota yönetimi, hizmetin güvenliği ve iyileştirilmesi.
Hukuki sebepler: KVKK 5/2-c (sözleşmenin kurulması ve ifası), 5/2-ç (hukuki yükümlülük), 5/2-f (meşru menfaat).
3. Menüyü görüntüleyen ve sipariş veren müşterilerin verileri
Menüyü yalnız görüntülemek için kişisel veri istenmez; ad, telefon veya e-posta alınmaz. Günlük toplam tarama sayısı kimlik bilgisi içermeden sayılır, alerjen filtresi seçimleri sunucuya gönderilmez. İşletme masadan siparişi açtıysa ve müşteri sipariş, garson çağırma veya hesap isteği gönderirse şu veriler işlenir:
- Sipariş içeriği: seçilen ürünler, adet ve porsiyon, müşterinin yazdığı notlar, masa numarası, istek türü (sipariş, garson, hesap), zaman ve sipariş durumu. Amaç: siparişin işletmeye iletilmesi, hazırlanması ve müşteriye durumunun gösterilmesi.
- Cihaz kimliği: tarayıcıda rastgele üretilen ve cihazın yerel depolamasında tutulan, kişiyi doğrudan tanımlamayan bir kimlik. Amaç: müşterinin kendi siparişlerini görebilmesi, tekrar eden ve sahte siparişlerin önlenmesi.
- IP adresi: açık hâliyle saklanmaz. Gizli bir anahtarla tek yönlü özeti (karma) alınarak saklanır; bağlantının veri merkezi kaynaklı olup olmadığı yalnız istek anında kontrol edilir. Amaç: hız sınırı, kötüye kullanımın ve bot trafiğinin önlenmesi.
- Engelleme kaydı: işletme şüpheli bir cihazı engellerse o cihazın kimliği ve IP özeti 7 gün süreyle tutulur.
Hukuki sebepler: sipariş içeriği için KVKK 5/2-c (müşteri ile işletme arasındaki sözleşmenin kurulması ve ifası); cihaz kimliği, IP özeti ve engelleme kayıtları için 5/2-f (hizmetin ve işletmenin güvenliğine yönelik meşru menfaat). Sipariş verileri yalnız ilgili işletmenin paneline iletilir; başka işletmeler göremez. Ödeme Ordavis üzerinden alınmaz, kart bilgisi işlenmez.
4. Verilerin aktarıldığı taraflar
- Siparişi alan işletme (yalnız kendi siparişleri)
- Supabase (veritabanı, kimlik doğrulama ve anlık sipariş bildirimi; Frankfurt/AB sunucuları)
- Cloudflare (site barındırma, sipariş sunucu işlevi, fotoğraf depolama ve ağ güvenliği)
- Google Gemini API (yalnız işletmenin yüklediği yemek/menü fotoğrafları ve menü metinleri; müşteri ve sipariş verisi gönderilmez)
- Resend (doğrulama ve şifre sıfırlama e-postaları)
Bu hizmetlerin bir kısmının sunucuları yurt dışındadır; aktarım KVKK 9. madde ve ilgili düzenlemelere uygun olarak, hizmetin sunulması için zorunlu olduğu ölçüde yapılır.
5. Saklama süresi
- Hesap, menü ve sipariş kayıtları işletme hesabı açık olduğu sürece saklanır.
- İşletme hesabı silindiğinde işletme, menü, fotoğraf, hesaplama raporu ve sipariş kayıtları 30 gün içinde kalıcı olarak silinir.
- Cihaz engelleme kayıtları 7 gün sonra geçerliliğini yitirir.
- Yasal saklama yükümlülüğü bulunan kayıtlar (ör. fatura) ilgili mevzuattaki süre boyunca tutulur.
6. Haklarınız (KVKK 11. madde)
Kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, amacına uygun kullanılıp kullanılmadığını öğrenme, aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini, silinmesini veya yok edilmesini isteme, otomatik sistemlerle analiz sonucu aleyhinize bir sonuca itiraz etme ve zarara uğramanız hâlinde tazminat talep etme haklarına sahipsiniz. İşletme kullanıcıları başvurularını [email protected] adresine iletebilir. Müşteriler sipariş verileriyle ilgili başvurularını siparişi verdikleri işletmeye ya da [email protected] adresine iletebilir; cihaz kimliği ile eşleştirme gerekebileceğinden başvuruda işletme adı, tarih ve yaklaşık saat belirtilmelidir. Başvurular en geç 30 gün içinde yanıtlanır.
7. Güvenlik
Veriler aktarımda ve depoda şifrelenir; her işletme yalnız kendi verisine erişebilir (satır düzeyi erişim denetimi). Siparişler tarayıcıdan doğrudan veritabanına yazılamaz, yalnız sunucu üzerinden doğrulanarak kaydedilir ve fiyatlar sunucuda hesaplanır. Şifreler ve IP adresleri açık metin olarak saklanmaz. Yapay zeka çıktıları işletme onaylamadan menüde yayınlanmaz.
8. Çerezler ve yerel depolama
Reklam, takip veya analitik çerezi kullanılmaz. Hizmetin çalışması için zorunlu olan şu bilgiler tarayıcının yerel depolamasında tutulur: panelde oturum bilgisi; menüde sepet içeriği (yalnız cihazda kalır, sunucuya sipariş gönderilince iletilir) ve sipariş için cihaz kimliği. Bu bilgileri tarayıcı ayarlarından site verilerini temizleyerek silebilirsiniz.
9. Sorumluluk
Besin değerleri, işletmenin onayladığı reçeteden Türk Gıda Kodeksi Gıda Etiketleme ve Tüketicileri Bilgilendirme Yönetmeliği Ek-10 katsayılarıyla hesaplanan ortalama değerlerdir; laboratuvar analizi yerine geçmez. Menüde yayınlanan bilgilerin ve sipariş ayarlarının doğruluğundan işletme sorumludur.
Bu metin güncellendiğinde tarih değiştirilir; önemli değişiklikler işletme kullanıcılarına e-posta ile bildirilir.