Restoran Zincirinde Kişisel Veri İhlali: KVKK 2025/88
Kısa ve net cevap: Restoran zinciri veya toplu yeme-içme işletmesi, müşteri ve çalışan verilerini sadakat uygulaması, online sipariş, rezervasyon, çağrı merkezi, POS/ödeme, insan kaynakları ve tedarikçi sistemlerinde işliyorsa 6698 sayılı Kanun m.12 uyarınca bu verilerin hukuka aykırı erişimini önleyecek uygun teknik ve idari tedbirleri almak zorundadır. Kişisel Verileri Koruma Kurulunun 2025/88 sayılı kararında restoran/yeme-içme sektöründe gerçekleşen kişisel veri güvenliği ihlali; saldırının kaynağı, etkilenen sistemler, erişim kontrolleri, loglama, olayın tespiti ve veri sorumlusunun ihlal öncesi güvenlik düzeyi bakımından incelenmiştir. Kurul kararlarının yerleşik yaklaşımına göre, olaydan sonra alınan tedbirler önemlidir; ancak m.12/1 bakımından asıl ölçüt ihlal gerçekleşmeden önce riskle orantılı güvenlik mimarisinin kurulmuş olmasıdır. İşletmenin çok şubeli olması, franchise yapısı veya dış yazılım kullanması veri sorumluluğunu ortadan kaldırmaz.

KVKK 2025/88 Kararının Hukuki Önemi
Restoran işletmeleri artık yalnız fiziksel masa hizmeti veren işletmeler değildir. Online sipariş, rezervasyon, mobil uygulama, sadakat puanı, kişiye özel kampanya, QR menü, çağrı merkezi ve teslimat entegrasyonları aynı müşteri hakkında çok sayıda veri üretir.
Çok şubeli yapılarda bu veriler merkezi CRM veya ERP sisteminde toplanabilir. Tek bir hesap veya entegrasyon zafiyeti, birden fazla şubenin müşteri ve çalışan verilerine erişim sağlayabilir. Bu nedenle veri güvenliği şube bazlı değil bütün sistem mimarisi bazında ele alınmalıdır.
2025/88 sayılı Kurul kararı, yeme-içme sektöründe meydana gelen veri ihlalini m.12 kapsamında değerlendiren güncel örneklerden biridir. Olayın temel hukuki sorusu, veri sorumlusunun riskine uygun koruma katmanlarını ihlalden önce kurup kurmadığıdır.
Restoran sektöründe yoğun personel devri, dönemsel çalışanlar, franchise işletmecileri ve üçüncü taraf teslimat/ödeme sistemleri nedeniyle kimlik ve yetki yönetimi ayrıca kritik hâle gelir.
Restoranlar Hangi Kişisel Verileri İşleyebilir?
Online sipariş ve rezervasyon sistemlerinde ad-soyad, telefon, e-posta, teslimat adresi, sipariş geçmişi, rezervasyon tarihi ve notlar işlenebilir. Ödeme işlemlerinde kartın kendisi çoğu zaman ödeme kuruluşunca işlenirken restoran sistemlerinde işlem referansı, tutar, fatura ve ödeme tipi bilgileri bulunabilir.
Sadakat programları doğum tarihi, tercih edilen şube, sipariş alışkanlığı, puan ve kampanya etkileşimi gibi verileri tutabilir. Pazarlama sistemleri SMS/e-posta izinleri ve kampanya dönüşümlerini kaydedebilir.
Çalışan verileri ise kimlik, bordro, banka, vardiya, sağlık/iş güvenliği, kamera, performans ve erişim kayıtlarını içerir. Tedarikçi ve franchise yetkililerinin iletişim ve finansal verileri de aynı altyapıda bulunabilir.
Veri envanteri bu sistemleri birbirinden ayırmalı; hangi veri kategorisinin hangi uygulamada tutulduğu ve hangi role açık olduğu bilinmelidir. İhlal anında etkilenen kayıtların belirlenebilmesi bu hazırlığa bağlıdır.
Sadakat Programı ve Mobil Uygulama Neden Risklidir?
Sadakat programı müşteri davranışını uzun süre boyunca biriktirir. Sipariş sıklığı, favori ürünler, adresler ve kampanya kullanımı kişinin günlük yaşamı hakkında ayrıntılı profil oluşturabilir.
Mobil uygulama gereksiz konum, rehber veya cihaz iznine erişmemelidir. Bildirim hizmeti, analitik veya reklam SDK’ları hangi verileri topluyor ve hangi ülkeye aktarıyor soruları açıkça cevaplanmalıdır.
Sadakat üyeliği ile reklam izni aynı işlem değildir. Müşteri puan programına katılıyor diye 6563 sayılı Kanun kapsamındaki bütün ticari iletileri kabul etmiş sayılmaz. KVKK hukuki sebebi ile ticari ileti onayı ayrı yönetilmelidir.
Hesap ele geçirme riskine karşı güçlü parola, şüpheli oturum kontrolü ve gerektiğinde MFA uygulanmalıdır. Özellikle biriken puanın parasal değeri varsa kullanıcı hesabı dolandırıcılık hedefi hâline gelebilir.
KVKK m.12 Restoran İşletmesine Ne Yükler?
KVKK m.12/1 veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişimini önleme, verilerin muhafazasını sağlama amacıyla uygun teknik ve idari tedbirler alma yükümlülüğü getirir.
Uygunluk işletmenin riskine göre belirlenir. Yüzlerce şubesi ve milyonlarca müşteri kaydı bulunan zincir ile tek şubeli küçük işletmenin güvenlik mimarisi aynı olmayabilir; ancak her ikisi de kendi riskine göre makul tedbir almak zorundadır.
Merkezi kimlik yönetimi, MFA, rol bazlı erişim, ağ segmentasyonu, güncel yazılım, EDR, loglama, yedekleme ve zafiyet yönetimi teknik tedbirler arasındadır. İdari tedbirlerde bilgi güvenliği politikası, çalışan eğitimi, tedarikçi denetimi ve olay müdahale prosedürü önem taşır.
İhlal olduktan sonra ürün satın almak veya parola değiştirmek geçmişteki güvenlik seviyesini otomatik olarak yeterli hâle getirmez.
Franchise Şubelerde Veri Sorumluluğu Nasıl Belirlenir?
Franchise modelinde marka sahibi, franchise işletmecisi, merkezi yazılım şirketi ve teslimat platformu aynı işlemde farklı roller üstlenebilir. Hangi tarafın veri sorumlusu veya veri işleyen olduğu unvana değil fiili olarak amaç ve vasıtaları kimin belirlediğine göre analiz edilmelidir.
Merkez müşteri sadakat programının amaçlarını ve sistemini belirliyorsa bu faaliyet bakımından veri sorumlusu olabilir. Franchise yalnız belirlenen sistem üzerinden hizmet veriyorsa rolü farklı olabilir. Ancak kendi yerel müşteri listesi veya kamera sistemi için bağımsız veri sorumlusu olabilir.
Sözleşmelerde veri işleme rolleri, güvenlik standartları, ihlal bildirim süreleri ve alt yüklenici kullanımı açıkça düzenlenmelidir. Fakat sözleşmeye “tüm sorumluluk franchise’a aittir” yazmak fiili sorumluluğu ortadan kaldırmaz.
Grup genelinde ortak kullanıcı hesapları kullanılmamalı; her şube ve çalışan kendi kimliğiyle erişmelidir.
POS, Rezervasyon ve Yazılım Tedarikçileri Nasıl Denetlenmeli?
Restoranlar POS, online sipariş, rezervasyon, çağrı merkezi, Wi-Fi, ödeme ve muhasebe sistemlerini farklı tedarikçilerden alabilir. Her entegrasyon yeni bir erişim kanalı yaratır.
KVKK m.12/2 uyarınca veri sorumlusu, veri işleyenle birlikte güvenlik tedbirlerinin alınmasından sorumludur. Tedarikçi kullanımı veri sorumlusunun denetim yükümlülüğünü kaldırmaz.
Sözleşmede MFA, şifreleme, loglama, zafiyet/yama yönetimi, alt yüklenici, ihlal bildirimi, veri imhası ve denetim hakkı düzenlenmelidir. Uzaktan destek hesapları süreli ve kayıtlı olmalıdır.
Ödeme kartı verisi işleniyorsa ilgili sektör standartları ve veri minimizasyonu ayrıca uygulanmalıdır. Tam kart verisinin restoran sisteminde gereksiz tutulması risk yaratır.
Şube Personeli Hangi Verilere Erişmelidir?
Şube çalışanı yalnız görevi için gerekli müşterilerin güncel sipariş veya rezervasyon bilgisine erişmelidir. Başka şehirdeki bütün müşteri geçmişini görmesi gerekmiyorsa sistem bu erişimi kapatmalıdır.
Çağrı merkezi, pazarlama, muhasebe ve şube operasyonu farklı yetki profillerine sahip olmalıdır. Yönetici rolü de herkese verilmemelidir.
İşten ayrılan veya şube değiştiren personelin erişimleri gecikmeden güncellenmelidir. Yoğun personel devri nedeniyle restoran sektöründe eski hesapların aktif kalması özel bir risktir.
Toplu dışa aktarma yetkisi yalnız sınırlı kullanıcılarda bulunmalı ve her indirme loglanmalıdır.
Loglama ve Saldırı Tespiti Nasıl Yapılmalıdır?
Başarısız oturum açmaları, olağan dışı saatlerde erişim, yüksek hacimli müşteri sorgusu, toplu veri indirme veya yeni yönetici hesabı oluşturma gibi hareketler güvenlik alarmı üretmelidir.
Logların sadece tutulması yeterli değildir; belirli risk senaryolarına göre izlenmesi gerekir. Merkezi SIEM veya benzeri sistemler farklı kaynaklardan gelen olayları ilişkilendirebilir.
Log saklama süresi, forensik inceleme yapılabilecek kadar yeterli olmalıdır. Saldırının aylar önce başladığı durumda yalnız birkaç günlük log bulunması kapsam analizini zorlaştırır.
Logların bütünlüğü korunmalı ve saldırganın silemeyeceği ayrı güvenli sisteme aktarılması değerlendirilmelidir.
KVKK m.12/5 Veri İhlali Bildirimi Nasıl Yapılır?
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu durumu en kısa sürede ilgili kişiye ve Kurula bildirmelidir. Kurulun 2019/10 sayılı kararı uygulamada 72 saat yaklaşımını benimser.
İlk bildirim için bütün forensik incelemenin bitmesi beklenmemelidir. Bilinen bilgilerle ilk bildirim yapılabilir; kişi sayısı, veri kategorileri ve teknik nedenler netleştikçe ek bilgi gönderilebilir.
Etkilenen kişilere mesaj gönderirken olayın ne olduğu, hangi verilerin etkilenmiş olabileceği ve kişinin hangi önlemleri alabileceği açıkça anlatılmalıdır. “Teknik bir sorun yaşandı” gibi belirsiz açıklama yeterli değildir.
Franchise veya tedarikçi kaynaklı olayda bildirim sorumluluğunun kimde olduğu önceden prosedüre bağlanmalıdır.
Müşteri Veri İhlalinde Ne Yapabilir?
Müşteri m.11 ve m.13 kapsamında veri sorumlusuna başvurarak hangi verilerinin ihlalden etkilendiğini, kimlere erişilmiş olabileceğini, olayın ne zaman gerçekleştiğini ve hangi tedbirlerin alındığını sorabilir.
Şifre tekrar kullanılıyorsa diğer hesaplarda değiştirilmesi, şüpheli mesajlara karşı dikkat edilmesi ve ödeme hesabı hareketlerinin izlenmesi gerekebilir. Veri sorumlusunun bildirimi somut risklere göre öneri içermelidir.
Pazarlama veya sadakat hesabında veri doğruluğu/silme talepleri ayrıca kullanılabilir. İhlal, veri sorumlusunun bütün geçmiş işleme faaliyetlerini otomatik olarak hukuka aykırı yapmaz; her faaliyet ayrı değerlendirilir.
Kurula şikâyet için önce m.13 başvuru şartı ve m.14 süreleri dikkate alınmalıdır.
Restoran Zinciri İçin Uyum Kontrolü
Merkezi veri haritası: Şube, mobil uygulama, CRM, POS ve teslimat verilerini tek envanterde eşleyin.
MFA: Yönetici, VPN, bulut ve kritik tedarikçi hesaplarında çok faktörlü doğrulama kullanın.
Şube segmentasyonu: Bir şube hesabının bütün zincirin verisine erişmesini engelleyin.
Tedarikçi denetimi: Uzaktan destek ve API erişimlerini periyodik gözden geçirin.
Veri minimizasyonu: Tam kart verisi, gereksiz doğum tarihi veya eski teslimat adreslerini ihtiyaçtan uzun tutmayın.
İhlal tatbikatı: Hukuk, IT, pazarlama ve operasyon ekipleriyle 72 saat senaryosu çalışın.
Personel çıkışı: Eski çalışan hesaplarını aynı gün kapatacak otomatik süreç kurun.
Sık Yapılan Hatalar
- Franchise yapısını sorumluluk kalkanı sanmak: Fiili veri rolü ayrıca belirlenir.
- Tedarikçi güvenliğini sözleşmeyle bitmiş görmek: Periyodik denetim gerekir.
- Şubeler arasında sınırsız erişim vermek: Asgari yetki uygulanmalıdır.
- Sadakat hesabını pazarlama izniyle aynı görmek: KVKK ve 6563 tercihleri ayrı yönetilir.
- Olay sonrası tedbirleri yeterlilik kanıtı saymak: M.12 ihlal öncesi güvenlik düzeyini de inceler.
- Forensik raporu bekleyerek bildirimi geciktirmek: Bilinen bilgilerle ilk bildirim yapılabilir.
Resmî Kaynaklar
- Kişisel Verileri Koruma Kurumu – Kurul kararları
- 6698 sayılı Kişisel Verilerin Korunması Kanunu – m.4, m.5, m.11, m.12 ve m.13
- KVKK Kişisel Veri Güvenliği Rehberi
Sık Sorulan Sorular
1. Restoran müşteri telefonunu saklayabilir mi?
Hizmet ve uygun hukuki sebep için gerekli süre saklayabilir; amaç sona erince m.7 değerlendirilir.
2. Sadakat programı verileri KVKK kapsamında mı?
Evet. Üyelik, sipariş, puan ve profil verileri kişisel veri olabilir.
3. Franchise şube veri ihlalinde kim sorumlu?
Fiili veri rollerine göre merkez, franchise ve tedarikçi ayrı veya birlikte sorumluluk taşıyabilir.
4. Tedarikçi sızdırırsa restoran sorumsuz olur mu?
Hayır. M.12/2 kapsamında veri sorumlusunun tedarikçi güvenliğini denetleme yükümlülüğü vardır.
5. Veri ihlali kaç saatte bildirilir?
Kurulun 2019/10 yaklaşımında veri sorumlusu ihlali öğrendikten sonra uygulamada 72 saat içinde Kurula bildirim yapmalıdır.
6. Restoran mobil uygulaması konum alabilir mi?
Hizmet için gerekli değilse zorunlu tutulmamalı; ayrı amaç ve hukuki sebep gösterilmelidir.
7. Eski teslimat adresleri süresiz tutulabilir mi?
Gerekli saklama amacı ve süresi bulunmalıdır; gereksiz geçmiş veriler imha edilmelidir.
8. Şube çalışanı tüm müşteri geçmişini görebilir mi?
Görevi için gerekli değilse hayır; rol bazlı erişim uygulanmalıdır.
9. İhlal sonrası müşteriye ne söylenmeli?
Etkilenen veri kategorileri, muhtemel sonuçlar ve alınabilecek önlemler anlaşılır biçimde açıklanmalıdır.
10. Karar yalnız restoranlara mı uygulanır?
Somut karar restoran/yeme-içme sektörüne ilişkindir; m.12 veri güvenliği yükümlülüğü tüm veri sorumluları için genel hükümdür.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
