Pandoo Mobil Uygulaması
Bu metin, 6698 sayılı Kanun'un 10. maddesi uyarınca yapılan resmî bilgilendirmedir: verilerinizin hangi hukuki sebeple işlendiği, kime aktarıldığı ve haklarınızı nasıl kullanacağınız. Aynı konuların günlük dille anlatımı için Gizlilik Politikası'na, hizmetin kuralları için Kullanım Şartları'na bakınız. Üç belge birlikte hüküm ifade eder.
6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” veya “Kanun”) uyarınca kişisel verileriniz, aşağıda kimliği belirtilen kişi tarafından veri sorumlusu ve veri işleyen sıfatıyla işlenmektedir.
Veri sorumlusu, kişisel verilerin işlenme amaçlarını ve vasıtalarını bizzat belirlemekte; işlemenin teknik altyapısını da kendisi yönetmektedir. Barındırma, derleme ve bildirim iletimi gibi teknik hizmetlerden yararlanılan üçüncü taraflar 6. bölümde listelenmiştir.
Bu metin, Kanun'un 10. maddesi ve “Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ” uyarınca; Pandoo mobil uygulamasının müşteri ve işletmeci kullanıcılarını, kişisel verilerinin işlenmesine ilişkin olarak bilgilendirmek amacıyla hazırlanmıştır.
Metin; Pandoo mobil uygulaması, ona bağlı web arayüzleri ve herkese açık kafe menü sayfalarını kapsar. Uygulama üzerinden erişilen üçüncü taraf web sitelerinin veri işleme faaliyetleri kapsam dışındadır.
| Veri kategorisi | İçerdiği veriler |
|---|---|
| Kimlik | Görünen ad (kullanıcının kendi belirlediği ad) |
| İletişim | E-posta adresi |
| İşlem güvenliği | Şifre özeti (hash), kullanıcı kimliği, oturum ve güvenilir cihaz belirtecinin özeti, e-posta doğrulama durumu, giriş denemelerine ilişkin kayıtlar (e-posta ve IP'nin pepper'lı özeti), hesap kilidi kayıtları |
| Müşteri işlem | Damga ve QR okutma kayıtları, ödül oluşturma ve kullanım kayıtları, favori ve kampanya etkileşimleri |
| Pazarlama / tercih | Bildirim tercihleri, push belirteci, dil ve tema tercihi |
| Konum | İsteğe bağlı yaklaşık/kesin konum — yalnızca cihaz üzerinde ve anlık olarak işlenir, veri sorumlusuna aktarılmaz ve saklanmaz |
| Görsel kayıt | Yalnızca işletmeci hesapları bakımından: kullanıcının kendi eylemiyle yüklediği kafe logosu ve iç mekân fotoğrafları |
| Mesleki / yetki bilgisi | Yalnızca işletmeci hesapları bakımından: kafe üyeliği ve rol bilgisi |
| Denetim kaydı | Yönetsel işlemlerin kim, ne zaman, ne şeklindeki kaydı |
Uygulama; T.C. kimlik numarası, doğum tarihi, cinsiyet, ev/iş adresi, ödeme ve finansal bilgi, rehber, takvim ve ses verisi işlememektedir.
Kişisel verileriniz aşağıdaki amaçlarla işlenmektedir:
Kişisel verileriniz; reklam, profilleme, üçüncü taraf pazarlama veya platformlar arası takip amacıyla işlenmemektedir.
Kişisel verileriniz; tamamen veya kısmen otomatik yollarla, mobil uygulama ve web arayüzleri üzerinden elektronik ortamda toplanmaktadır. Toplama; kayıt formu ve ayarlar ekranı gibi doğrudan girdiğiniz bilgiler, Uygulama'yı kullanımınız sırasında oluşan kayıtlar (QR okutma, ödül kullanımı, favori işaretleme) ve güvenlik amacıyla oluşan teknik kayıtlar üzerinden gerçekleşir.
| İşleme faaliyeti | Hukuki sebep (KVKK m.5) |
|---|---|
| Üyelik, kimlik doğrulama, oturum yönetimi, şifre sıfırlama | Sözleşmenin kurulması veya ifası için gerekli olması — m.5/2-(c) |
| Damga verme, ödül oluşturma ve ödülün doğrulanması | Sözleşmenin ifası — m.5/2-(c) |
| Kafe keşfi, kafe sayfası ve menü gösterimi | Sözleşmenin ifası — m.5/2-(c); ayrıca meşru menfaat — m.5/2-(f) |
| Kötüye kullanımın engellenmesi, limit ve tekrar denetimleri | Veri sorumlusunun meşru menfaati — m.5/2-(f) |
| Bilgi güvenliği, saldırı tespiti, hesap kilidi ve güvenlik günlükleri | Hukuki yükümlülüğün yerine getirilmesi — m.5/2-(ç); meşru menfaat — m.5/2-(f) |
| Push bildirimi gönderimi | Açık rıza — m.5/1 |
| Konumun haritada kullanılması | Açık rıza — m.5/1 (yalnızca kullanıcı talebi üzerine, cihaz üzerinde) |
| Veri dışa aktarma ve hesap silme taleplerinin karşılanması | Hukuki yükümlülük — m.5/2-(ç) |
| Denetim kaydı, uyuşmazlıklarda delil oluşturma | Hakkın tesisi, kullanılması veya korunması — m.5/2-(e) |
| Yetkili kamu kurum ve kuruluşlarının taleplerinin karşılanması | Kanunlarda açıkça öngörülmesi — m.5/2-(a); hukuki yükümlülük — m.5/2-(ç) |
| İşletmeci hesabı: kafe üyeliği ve rol bilgisinin işlenmesi | Sözleşmenin ifası — m.5/2-(c) |
| İşletmeci hesabı: kafe logosu ve fotoğraflarının yayımlanması | Sözleşmenin ifası — m.5/2-(c); ilgili kişinin kendi eylemiyle alenileştirmesi — m.5/2-(d) |
Kişisel verileriniz, Kanun'un 8. maddesinde öngörülen şartlar çerçevesinde ve yalnızca aşağıdaki taraflara, belirtilen amaçlarla sınırlı olarak aktarılmaktadır. Verileriniz pazarlama amacıyla satılmaz, kiralanmaz veya üçüncü kişilerle paylaşılmaz.
| Alıcı grubu | Aktarım amacı | Aktarılan veri |
|---|---|---|
| Bulut veri tabanı ve kimlik doğrulama hizmeti sağlayıcısı (Supabase) | Barındırma, kimlik doğrulama, veri tabanı ve yetkilendirme hizmetlerinin alınması | 3. bölümdeki hesap, işlem güvenliği ve müşteri işlem verileri |
| Uygulama derleme ve güncelleme altyapısı sağlayıcısı (Expo / EAS) | Uygulama paketinin derlenmesi ve güncellemelerin iletilmesi | Uygulama paketi; kullanıcı veri tabanı aktarılmaz |
| Bildirim iletim hizmeti sağlayıcıları (Apple APNs / Google FCM) | Push bildiriminin cihaza iletilmesi | Push belirteci ve bildirim içeriği |
| Harita hizmeti sağlayıcısı | Harita ve kafe pinlerinin gösterilmesi | Harita gösterimi için gerekli teknik veriler |
| Anlaşmalı kafenin yetkili personeli | Yalnızca ödül kodunun kasada doğrulanması | Doğrulama için gereken asgarî bilgi (görünen ad, ödül adı) |
| Yetkili kamu kurum ve kuruluşları | Kanunî yükümlülüğün yerine getirilmesi | Talebin kapsamıyla sınırlı veri |
| Hukuk, mali müşavirlik ve benzeri danışmanlar | Hukuki uyuşmazlık ve yükümlülüklerin takibi hâlinde | Uyuşmazlığın kapsamıyla sınırlı veri |
Anlaşmalı kafe işletmecisi; müşteri listesine erişemez, kişisel müşteri profili göremez ve müşterinin diğer kafelerdeki geçmişini okuyamaz. Kampanya etkileşimi yalnızca toplam sayı olarak gösterilir; istatistiklerde beş kişiden küçük gruplar bastırılır. Bu sınır arayüzde değil, veri tabanı düzeyinde satır bazlı güvenlik politikalarıyla uygulanır.
6. bölümde sayılan bulut altyapı, uygulama derleme, bildirim iletimi ve harita hizmetlerinin sunucuları yurt dışında bulunabilmektedir. Bu kapsamdaki aktarımlar, Kanun'un 9. maddesi çerçevesinde;
dayanılarak gerçekleştirilmektedir. Aktarım her hâlükârda TLS ile şifreli kanallar üzerinden yapılır ve amaçla sınırlıdır.
Kişisel verileriniz, işlenme amacının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen zamanaşımı süreleri dikkate alınarak saklanır:
| Veri | Saklama süresi |
|---|---|
| Hesap verileri (e-posta, görünen ad, şifre özeti, tercihler) | Hesap silinene kadar |
| Damga, QR okutma ve ödül kayıtları | 24 ay; sonrasında silinir veya anonim hâle getirilir |
| Güvenlik günlükleri (pepper'lı e-posta/IP özeti) | 90 gün; sonrasında otomatik silinir |
| Hesap kilidi ve güvenlik uyarısı kayıtları | 90 gün |
| Push belirteci | İzin geri alınana veya hesap silinene kadar |
| Konum | Saklanmaz — yalnızca cihazda anlık işlenir |
| İşletmeci tek kullanımlık şifresinin özeti | 72 saat veya ilk kullanım (hangisi önceyse) |
| İşletmeci kafe üyeliği ve rol bilgisi | Üyelik sona erene kadar |
| Kafe logosu ve iç mekân fotoğrafları | Kaldırılana kadar; kaldırıldığında depodan da silinir |
| Denetim kayıtları | İlgili mevzuatta öngörülen azamî süre |
Sürenin dolması veya işleme amacının ortadan kalkması hâlinde kişisel veriler; Kanun'un 7. maddesi ve “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” uyarınca, resen veya ilgili kişinin talebi üzerine silinir, yok edilir veya anonim hâle getirilir. Periyodik imha, mevzuatta öngörülen azamî süreler içinde gerçekleştirilir.
Hesap silme talebi uygulama içinden başlatılabilir: Ayarlar → Gizlilik → Hesabımı sil. Talep, kullanıcı bir web formuna yönlendirilmeksizin uygulama içinde sonuçlandırılır.
Aşağıdaki iki işleme faaliyeti açık rızanıza dayanmaktadır:
Açık rızanızı dilediğiniz zaman geri alabilirsiniz: uygulama içi bildirim ayarlarından veya cihazınızın sistem ayarlarından. Rızanın geri alınması, geri alma anına kadar gerçekleştirilmiş işlemenin hukuka uygunluğunu etkilemez. Rıza geri alındığında ilgili veri (örneğin push belirteci) silinir.
Açık rızaya dayanmayan ve yukarıda 5. bölümde başka bir hukuki sebebe bağlanan işlemeler, rızanın geri alınmasından etkilenmez.
Veri sorumlusuna başvurarak aşağıdaki haklarınızı kullanabilirsiniz:
Bu hakların bir kısmını başvuru yapmadan, doğrudan uygulama içinden kullanabilirsiniz:
Ayarlar → Gizlilik → Verilerimi indirAyarlar → Gizlilik → Hesabımı silAyarlar → BildirimlerHaklarınızı kullanmak için, “Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ” uyarınca aşağıdaki yollardan biriyle başvurabilirsiniz:
Başvurunuzda aşağıdaki bilgiler zorunlu olarak yer almalıdır:
Başvurunuz, talebin niteliğine göre en kısa sürede ve her hâlükârda en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırılır. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurul tarafından belirlenen tarifedeki ücret talep edilebilir. Yanıt, başvurudaki tercihinize göre yazılı olarak veya elektronik ortamda iletilir.
Başvurunun, talep sahibinin kimliğinin doğrulanamaması hâlinde veri güvenliği gerekçesiyle ek bilgi istenebilir; kimliği doğrulanamayan başvurular reddedilebilir.
Başvurunuzun reddedilmesi, verilen yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâllerinde; yanıtı öğrendiğiniz tarihten itibaren otuz (30) gün ve her hâlde başvuru tarihinden itibaren altmış (60) gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz. Kanun'un 14. maddesi uyarınca, veri sorumlusuna başvuru yolu tüketilmeden Kurul'a şikâyet yoluna gidilemez.
Kanun'un 12. maddesi uyarınca; kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak amacıyla alınan başlıca idari ve teknik tedbirler:
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğinin tespiti hâlinde; durum, öğrenildiği tarihten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na, etkilenen ilgili kişilere ise makul olan en kısa sürede bildirilir. Bildirimde ihlalin niteliği, etkilenen kişisel veri kategorileri, muhtemel sonuçları ve alınan ile alınması planlanan tedbirler yer alır.
Pandoo çocuklara yönelik bir hizmet değildir; hedef kitle 13 yaş ve üzeri olarak beyan edilmiştir. 13 yaşından küçüklerin kişisel verileri bilerek toplanmaz. Böyle bir verinin toplandığının tespiti hâlinde ilgili hesap kapatılır ve veriler gecikmeksizin silinir. 18 yaşından küçük kullanıcıların Uygulama'yı velisinin bilgisi ve izni dâhilinde kullanması beklenir.
Bu Aydınlatma Metni; mevzuat değişiklikleri, yeni bir işleme faaliyeti, yeni bir alıcı grubu veya yeni bir veri kategorisi eklenmesi hâlinde güncellenir. Güncel metin her zaman bu adreste yayımlanır ve başlıkta sürüm numarası ile son güncelleme tarihi gösterilir.
İlgili kişiler bakımından esaslı sonuç doğuran değişiklikler, yürürlüğe girmeden önce uygulama içi bildirim ve/veya elektronik posta yoluyla duyurulur. Açık rıza gerektiren yeni bir işleme söz konusu olduğunda rıza yeniden alınır; mevcut rızaya dayanılarak yeni amaçlarla işleme yapılmaz.
Veri sorumlusu ve veri işleyen: Zeki Erman
Selçuklu / KONYA
E-posta: destek@novantesoft.com
Telefon: +90 537 723 5530
Bu Aydınlatma Metni 20 Ağustos 2026 tarihinde yürürlüğe girmiştir ve Pandoo uygulamasının tüm kullanıcıları bakımından geçerlidir.