Kişisel Verilerin İşlenmesine İlişkin Veri İşleme Sözleşmesi
Sürüm 1 · Yürürlük tarihi: 07.10.2026
Madde 1 · Taraflar
İşbu Veri İşleme Sözleşmesi ("Sözleşme");
(a) BLC POS adisyon ve kasa programını lisanslayan ve bulut eşitleme ile restoran paneli hizmetlerinden yararlanan işletme ("Veri Sorumlusu" veya "İşletme") ile
(b) aşağıda kimlik bilgileri yer alan BLC POS ("Veri İşleyen" veya "BLC")
- Unvan: BLC POS
arasında, taraflar arasındaki lisans ve hizmet ilişkisinin ("Ana Sözleşme") ayrılmaz bir parçası olarak akdedilmiştir.
Madde 2 · Tanımlar
Bu Sözleşme'de geçen "kişisel veri", "veri sorumlusu", "veri işleyen", "ilgili kişi", "işleme" ve "Kurul" kavramları 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndaki ("Kanun") anlamlarıyla kullanılmıştır. "Kasa Programı", İşletme'nin kendi bilgisayarında çalışan BLC POS yazılımını; "Bulut", BLC'nin Kasa Programı'ndan gelen kayıtları sakladığı ve restoran panelini sunduğu sunucuları ifade eder.
Madde 3 · Konu ve kapsam
3.1. Sözleşme'nin konusu; Kasa Programı'nda İşletme tarafından kaydedilen ve bulut eşitlemesiyle Bulut'a aktarılan kişisel verilerin, BLC tarafından İşletme adına ve yalnız İşletme'nin talimatları doğrultusunda işlenmesine ilişkin tarafların hak ve yükümlülüklerinin Kanun'un 12. maddesine uygun olarak belirlenmesidir.
3.2. Kasa Programı'ndaki veriler İşletme'nin kendi bilgisayarında tutulmaya devam eder; Bulut'taki kopya, uzaktan raporlama, restoran paneli ve ileride sunulabilecek yedekleme hizmetleri amacıyla tutulur.
Madde 4 · İşlemenin niteliği, amacı ve süresi
4.1. Niteliği: Kasa Programı'ndaki kayıtların şifreli bağlantı üzerinden Bulut'a aktarılması, Bulut'ta saklanması, İşletme'ye raporlar hâlinde sunulması ve Sözleşme sona erdiğinde silinmesi.
4.2. Amacı: İşletme'ye uzaktan raporlama ve restoran paneli hizmetinin sunulması, hizmetin güvenliğinin sağlanması ve İşletme'nin talebi üzerine teknik destek verilmesi. BLC, verileri kendi amaçları için (pazarlama, profil oluşturma, üçüncü kişilere satış vb.) işleyemez.
4.3. Süresi: Ana Sözleşme süresince ve Madde 13'teki silme süreleri sona erene kadar.
Madde 5 · Kişisel veri kategorileri ve ilgili kişi grupları
| İlgili kişi grubu | Veri kategorileri |
|---|---|
| İşletme'nin müşterileri (paket ve cari müşteriler) | Kimlik (ad, soyad), iletişim (telefon, adres), müşteri işlem (sipariş, ödeme, cari hesap hareketleri ve notları, teslimat adresi) |
| İşletme çalışanları (kasiyer, garson, yönetici) | Kimlik (ad, soyad), mesleki bilgi (rol), işlem güvenliği (yapılan işlemlere ilişkin denetim kayıtları) |
| İşletme yetkilileri | Kimlik, iletişim, restoran paneli hesap bilgileri |
Personel PIN'leri ve cihaz bağlantı anahtarları (ve özetleri) Bulut'a aktarılmaz. Özel nitelikli kişisel veri işlenmesi öngörülmemiştir; İşletme, Kasa Programı'nın not alanlarına özel nitelikli kişisel veri (ör. sağlık veya alerji bilgisi) girmemeyi ya da bu verileri girecekse Kanun'un 6. maddesindeki şartları sağlamayı kabul eder.
Madde 6 · Veri İşleyen'in yükümlülükleri
BLC;
- Kişisel verileri yalnız İşletme'nin belgelenmiş talimatlarına (Ana Sözleşme, bu Sözleşme ve Kasa Programı ile restoran paneli üzerinden yapılan ayarlar dâhil) uygun olarak işler; bir talimatın mevzuata aykırı olduğu kanaatine varırsa bunu İşletme'ye derhal bildirir,
- Verilere erişebilecek personelini gizlilik yükümlülüğü altına alır ve erişimi görevin gerektirdiği ölçüyle sınırlar,
- Kanun'un 12. maddesi ile Kurul'un kişisel veri güvenliğine ilişkin kararları uyarınca Ek-1'de yer alan teknik ve idari tedbirleri alır,
- Verileri, Madde 8 ve Madde 9'da belirtilenler dışında üçüncü kişilere aktarmaz,
- İlgili kişi başvuruları ve Kurul incelemelerinde İşletme'ye Madde 10 uyarınca destek olur,
- Veri ihlallerini Madde 11 uyarınca bildirir,
- Sözleşme sona erdiğinde verileri Madde 13 uyarınca iade eder ve siler.
Madde 7 · Veri Sorumlusu'nun yükümlülükleri
İşletme;
- Kasa Programı'na kaydettiği kişisel verilerin hukuka uygun olarak elde edildiğini ve işlenmesi için Kanun'un 5. maddesinde öngörülen hukuki sebeplerden birinin bulunduğunu,
- Müşterilerini ve çalışanlarını, verilerinin bir yazılım ve bulut hizmet sağlayıcısına (veri işleyen) aktarılacağı ve Türkiye'de barındırılan sunucularda saklanacağı hususunda Kanun'un 10. maddesi uyarınca aydınlattığını (BLC'nin sitesinde yayımladığı müşteri aydınlatma metni şablonu bu amaçla kullanılabilir),
- Mevzuat uyarınca yükümlü olması hâlinde Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt olduğunu ve kaydını güncel tuttuğunu,
- Restoran paneli ve Kasa Programı'ndaki kullanıcı hesaplarının, parolalarının ve PIN'lerinin güvenliğinden sorumlu olduğunu
kabul ve taahhüt eder.
Madde 8 · Alt veri işleyenler
8.1. İşletme, Ek-2'de listelenen alt veri işleyenlerin kullanılmasına onay verir. BLC, alt veri işleyenlere bu Sözleşme'dekilerden daha az koruyucu olmayan yükümlülükler yükler ve onların fiillerinden İşletme'ye karşı sorumludur.
8.2. BLC, yeni bir alt veri işleyen eklemeden veya mevcut olanı değiştirmeden en az 30 gün önce bunu bu sayfada ve İşletme'nin kayıtlı e-posta adresine bildirerek duyurur. İşletme bu süre içinde haklı sebeple itiraz edebilir; itirazın giderilememesi hâlinde İşletme, bulut eşitlemesini kapatma ya da Ana Sözleşme'yi feshetme hakkına sahiptir.
Madde 9 · Yurt dışına aktarım
Bulut verileri Türkiye'deki sunucularda saklanır. Ek-2'de "yurt dışı" olarak belirtilen hizmet sağlayıcılarının kullanılması nedeniyle gerçekleşen aktarımlar, Kanun'un 9. maddesi ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca uygun güvencelerden standart sözleşme imzalanması ve Kurum'a süresi içinde bildirilmesi suretiyle yapılır. BLC, Ek-2'de yer almayan bir yurt dışı aktarım yapmaz.
Madde 10 · İlgili kişi başvuruları
BLC'ye doğrudan bir ilgili kişi başvurusu ulaşması hâlinde BLC, başvuruyu yanıtlamadan en geç 5 iş günü içinde İşletme'ye iletir. BLC, İşletme'nin Kanun'un 11. ve 13. maddelerinden doğan yükümlülüklerini 30 günlük yasal süre içinde yerine getirebilmesi için gereken bilgi ve kayıtları makul süre içinde sağlar.
Madde 11 · Veri ihlali bildirimi
11.1. BLC, Bulut'taki kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğini öğrendiğinde bunu gecikmeksizin ve her hâlükârda öğrenmesinden itibaren en geç 24 saat içinde İşletme'ye bildirir.
11.2. Bildirim; ihlalin gerçekleşme ve tespit zamanını, etkilenen veri kategorilerini ve yaklaşık kişi sayısını, muhtemel sonuçlarını ve alınan ya da alınması önerilen tedbirleri, o an için bilinebildiği ölçüde içerir.
11.3. İşletme, Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı uyarınca ihlali öğrenmesinden itibaren 72 saat içinde Kurul'a ve en kısa sürede ilgili kişilere bildirim yapmakla yükümlüdür; BLC bu bildirimler için gerekli bilgi ve belgeleri sağlar.
Madde 12 · Bilgi verme ve denetim
BLC, bu Sözleşme'ye uyumu gösteren bilgileri İşletme'nin yazılı talebi üzerine makul süre içinde sağlar. İşletme, masrafları kendisine ait olmak, en az 15 gün önceden bildirmek, yılda bir defayı geçmemek ve BLC'nin diğer müşterilerinin verilerinin gizliliğini ihlal etmemek kaydıyla, uyumu bağımsız bir denetçiye de inceletebilir. Kurul veya yetkili mercilerin talepleri bu sınırlamalara tabi değildir.
Madde 13 · Sözleşmenin sona ermesi, verilerin iadesi ve silinmesi
13.1. Ana Sözleşme herhangi bir sebeple sona erdiğinde İşletme, sona erme tarihinden itibaren 30 gün içinde Bulut'taki verilerinin kendisine makine tarafından okunabilir biçimde iadesini talep edebilir.
13.2. Bu süre sonunda BLC, İşletme'ye ait Bulut verilerini geri döndürülemez şekilde siler; yedeklerdeki kopyalar en geç 90 gün içinde silinir. Mevzuat uyarınca saklanması zorunlu veriler, yalnız bu zorunluluk süresince ve erişimi kısıtlanarak saklanır.
13.3. İşletme, Ana Sözleşme devam ederken de kurulum için bulut eşitlemesinin kapatılmasını ve Bulut'taki verilerin silinmesini yazılı olarak talep edebilir; bu durumda uzaktan raporlama hizmeti sunulamaz.
Madde 14 · Sorumluluk
Taraflar, Kanun'un 12. maddesinin 2. fıkrası uyarınca kişisel verilerin güvenliğinin sağlanmasından ilgili kişilere karşı müştereken sorumludur. Taraflar arasındaki iç ilişkide her taraf, kendi kusurundan ve bu Sözleşme'ye aykırılığından doğan zararlardan sorumludur. Ana Sözleşme'deki sorumluluk sınırlamaları, kasıt ve ağır ihmal hâllerinde ve Kanun'dan doğan idari para cezalarında uygulanmaz.
Madde 15 · Yürürlük, değişiklik ve kabul
15.1. Bu Sözleşme, İşletme'nin elektronik ortamda kabulü ya da bulut eşitlemesinin İşletme'nin onaylı kurulumu için başlatılmasıyla yürürlüğe girer ve Ana Sözleşme süresince geçerlidir; Madde 13'teki yükümlülükler Sözleşme'nin sona ermesinden sonra da devam eder.
15.2. BLC, mevzuat değişikliklerinden kaynaklananlar dışındaki değişiklikleri yürürlükten en az 30 gün önce İşletme'ye bildirir.
Madde 16 · Uygulanacak hukuk ve yetki
Bu Sözleşme Türk hukukuna tabidir. Sözleşme'den doğan uyuşmazlıklarda Veri İşleyen'in yerleşim yeri Mahkemeleri ve İcra Daireleri yetkilidir.
Ek-1 · Teknik ve idari tedbirler
- Aktarım güvenliği: Kasa Programı ile Bulut arasındaki bütün iletişim TLS ile şifrelenir; her kurulum yalnız kendisine verilen bağlantı anahtarıyla bağlanır (sunucuda anahtarın yalnız özeti tutulur).
- Saklama güvenliği: Müşteri adı, telefonu, adresi, notları, teslimat adresi, cari notları, denetim kaydı ayrıntıları ve Z/X raporları alan düzeyinde AES-256-GCM ile şifrelenerek saklanır; şifreleme anahtarı veritabanından ayrı tutulur.
- Veri en aza indirme: Personel PIN'leri ve cihaz anahtarları Bulut'a hiç gönderilmez; iç bildirim kanallarına kişisel veri gönderilmez.
- Erişim kontrolü: Yönetim paneline yalnız yetkili BLC personeli güçlü parola ile erişir; giriş denemeleri sınırlandırılır; panelde yapılan her işlem denetim kaydına yazılır. Restoran paneli ayrı hesap ve oturumla çalışır; her işletme yalnız kendi verisini görebilir.
- Kimlik doğrulama: Portal parolaları geri döndürülemez özet (PBKDF2) olarak saklanır; davet ve parola yenileme bağlantıları tek kullanımlıktır ve 72 saat sonra geçersiz olur.
- Ağ güvenliği: Sunuculara erişim, saldırılara karşı koruma sağlayan ağ hizmeti üzerinden yapılır; yönetim erişimi anahtar tabanlı kimlik doğrulama ile sınırlandırılır.
- Süreklilik: Bulut verileri düzenli olarak yedeklenir; yedekler de şifreli alanları şifreli hâlde içerir.
- İdari tedbirler: Erişim yetkisi olan personel gizlilik taahhüdü altındadır; kişisel veri işleme envanteri ve saklama-imha politikası tutulur; tedbirler yılda en az bir kez gözden geçirilir.
Ek-2 · Alt veri işleyenler
| Hizmet sağlayıcı | Hizmet | Veri konumu |
|---|---|---|
| Türkiye'de yerleşik barındırma (sunucu) hizmet sağlayıcısı | Sunucu barındırma, Bulut verilerinin saklanması | Türkiye |
| Cloudflare, Inc. | Ağ güvenliği ve trafiğin iletilmesi (aktarım sırasında; kalıcı saklama yapılmaz) | Yurt dışı (ABD ve küresel ağ) |
| E-posta gönderim hizmet sağlayıcısı | Davet, parola yenileme ve bildirim e-postalarının gönderilmesi (yalnız işletme yetkilisinin e-posta adresi ve ileti içeriği) | Yurt dışı |