İçeriğe atla
ÖzelliklerFiyatlandırmaİş OrtaklığıYardımHakkımızdaİletişim
BaşlaGiriş Yap

Gizlilik Politikası

Version 3.0

Last updated19 Haziran 2026Effective15 Temmuz 2026

1. Giriş ve kim olduğumuz

Veri sorumlusu, Thmenu platformunu işleten Synaltix LLC'dir — New Mexico, ABD'de kurulu tek üyeli limited şirket (New Mexico Secretary of State, İşletme No 0008091868); adres 1209 Mountain Road Pl NE, Ste N, Albuquerque, NM 87110, ABD; yetkili temsilci yönetici üye Kerim Sağlam. Gizlilik iletişimi: contact@synaltix.io. (Bir restoranın kendi misafirlerine ait kişisel verilerde veri sorumlusu restorandır, biz veri işleyeniz — bkz. §4.) Thmenu ("biz" veya "bize"), gizliliğinizi korumayı taahhüt eder. Bu Gizlilik Politikası, thmenu.com platformumuzu ve hizmetlerimizi kullandığınızda bilgilerinizi nasıl topladığımızı, kullandığımızı, paylaştığımızı ve koruduğumuzu açıklar. Thmenu'yu kullanarak bu politika çerçevesinde bilgilerin toplanmasını ve kullanılmasını kabul etmiş olursunuz.

2. Topladığımız Bilgiler

Hesap Bilgileri: Kayıt olurken adınızı, e-posta adresinizi, telefon numaranızı ve işletmenizin faaliyet gösterdiği ülkeyi alırız. Ülke isteğe bağlı değildir: vergi rejiminizi, para biriminizi, uygulanacak hukuki metinleri ve mekânınızın hangi ödeme sağlayıcısını kullanabileceğini bu belirler.

Menü ve İşletme Verileri: Yüklediğiniz ürünler, fotoğraflar, fiyatlar ve restoran detayları.

Kullanım Verileri: Tarayıcı türü, ziyaret edilen sayfalar, geçirilen süre ve cihaz bilgileri otomatik olarak toplanır.

Müşteri Etkileşim Verileri: Menü görüntüleme, tıklama ve sipariş istatistikleri (anonim).

Vergi Kimlik Bilgisi: Uygulama içi kart tahsilatını açarsanız, KDV/vergi kimlik numaranız ödeme ve hesap açılışı sırasında Stripe tarafından toplanır ve doğrulanır. Thmenu bu numarayı kendisi girmez ve değiştiremez.

Destek Erişimi Kayıtları: Thmenu destek ekibinden biri hesabınızda bir oturum açtığında; kimin açtığını, ne zaman, hangi gerekçeyle, ne zaman kapandığını ve oturum boyunca yapılan her isteği kaydederiz. Bunu kendi yönetim panelinizde Denetim Kaydı bölümünden okuyabilirsiniz — destek kayıtları kendi personelinizinkinden ayrı etiketlenir. Bu kayıt, destek erişiminin sizden gizli kalmaması için vardır.

Bu verileri vermek zorunlu mu? Hesap verileri (ad, e-posta, restoran bilgileri) sözleşmesel bir zorunluluktur — bunlar olmadan hesap açılamaz ve işletilemez; vermemeniz hizmeti sunamamamız anlamına gelir. Faturalama ve vergi verileri, fatura mevzuatının uygulandığı yerlerde kanuni zorunluluktur. Bunların dışındaki her şey — isteğe bağlı profil alanları, analitik, pazarlama rızası — tamamen gönüllüdür; vermemeniz hesabınızı veya aldığınız hizmeti hiçbir şekilde etkilemez.

3. Bilgileri Nasıl Kullanırız

Topladığımız bilgileri aşağıdaki amaçlarla işleriz. Her amacın hukuki sebebi GDPR Md. 6 (ve Türk veri sahipleri için KVKK Md. 5/6) kapsamında belirtilmiştir:

Thmenu platformunu sağlamak, işletmek ve sürdürmek — sözleşmenin ifası (GDPR Md. 6(1)(b) / KVKK Md. 5(2)(c))
Ödemeleri ve abonelikleri yönetmek — sözleşmenin ifası + vergi kayıtları için yasal yükümlülük (Md. 6(1)(b)+(c) / KVKK Md. 5(2)(c)+(ç))
Hizmet bildirimleri ve idari mesajlar — sözleşmenin ifası (Md. 6(1)(b))
Pazarlama amaçlı e-posta gönderimi — açık rıza (Md. 6(1)(a) / KVKK Md. 5(1) + 6563 sayılı ETK Md. 6); her iletideki abonelikten çıkma bağlantısı ile rıza geri çekilebilir
Hizmet kalitesini iyileştirmek için analiz — meşru menfaat (Md. 6(1)(f)); çerez tabanlı analitik için ePrivacy Md. 5(3) kapsamında onay
Yasal yükümlülükleri yerine getirmek — yasal yükümlülük (Md. 6(1)(c))
Dolandırıcılığı önlemek ve güvenliği sağlamak — meşru menfaat (Md. 6(1)(f))

Meşru menfaate dayalı işlemeye itiraz etme hakkınız vardır — bkz. Bölüm 7.

4. Veri Paylaşımı ve Yurt Dışı Aktarım

Kişisel bilgilerinizi üçüncü taraflara satmaz, takas etmez veya kiralamayız. Aşağıdaki taraflarla paylaşabiliriz:

Hizmet Sağlayıcılar (alt işleyiciler): Cloudflare Inc., Supabase Inc., Stripe Inc., Resend Inc., PostHog Inc., Sentry / Functional Software Inc. Güncel ve tam liste Uyum sayfamızda yayımlanır.

Yurt dışı aktarımlar: Yukarıdaki alt işleyiciler ABD merkezlidir. AB / Birleşik Krallık verisinin aktarımı AB Standart Sözleşme Hükümleri (SCC) ya da denk UK IDTA çerçevesinde gerçekleştirilir. Türk veri sahiplerinin verisi KVKK Md. 9 kapsamında, KVKK sayfamızda açıklanan hukuki sebebe göre aktarılır.

Yasal Gereklilikler: Yasaların gerektirdiği veya haklarımızı korumak için.

İşletme Devri: Birleşme, satın alma veya varlık satışı durumunda — veri sorumlusu değişikliği size bildirilecektir.

5. Veri Saklama Süresi

Kişisel verileri yalnızca toplandıkları amaç ve uygulanabilir yasal yükümlülükler için gereken süre boyunca saklarız. Aşağıdaki tablo GDPR ve Hesap Silme sayfalarındaki ile aynıdır.

KategoriSüreHukuki sebep
Hesap profiliSüresince + 30 günKVKK md. 5(2)(c)
Fatura/ödemeVUK 5y / TTK 10y / EU VAT 10y — en uzunumd. 5(2)(ç)
End-customer sipariş6 ay aktif + anonimleştirmeMeşru menfaat
Çerez onayı13 aymd. 5/1 ispat
Destek erişimi kayıtları24 ayMeşru menfaat — hesap verebilirlik, GDPR md. 5(2)
Destek/e-posta3 yılZamanaşımı
Push token90g hareketsizSaklama sınırlandırması
Personel denetim kaydı24 ay, sonra silinirmd. 12
Affiliate KYC (pgcrypto)Kapanış + 7 yılIRS 1099 + AML
AI cache7 günSaklama sınırlandırması

Silme talebi için contact@synaltix.io. Tam prosedür: Hesap Silme sayfası.

6. Veri Güvenliği

Sektör standardı güvenlik önlemlerini uyguluyoruz:

• Tüm aktarımlar için TLS/SSL şifreleme
• Saklanan veriler için AES-256 şifreleme
• Cloudflare DDoS ve WAF koruması
• Her dağıtımda bağımlılık ve yapılandırma taraması. Bağımsız sızma testi yapılmamıştır; AB pazarına açılmadan önce planlanmaktadır ve yapıldığında bu sayfa güncellenecektir.

7. AI Kullanım Verileri (v3 Yenilik)

Thmenu'nun AI özelliklerini (AI ürün açıklamaları, AI menü sohbeti) kullandığınızda:

Prompt'lar ve yanıtlar API çağrısı süresinin ötesinde saklanmaz — içeriğinizde AI eğitimi yapılmaz, restoran genelinde çapraz önbelleğe alma uygulanmaz
AI çağrı sayıları (zaman damgası, restaurant_id, tür: ai_desc | ai_chat) şu süreler boyunca saklanır:
  – 7 gün: restoran başına günlük kota sayacı için
  – Sonsuza: hizmet kapasite planlaması için anonimleştirilmiş toplam biçimde
• AI kullanım sayaçları Stripe'a hiç iletilmez: AI kullanımı sayaçla faturalandırılmaz.

Hesabınızı silerseniz restoranınıza bağlı tüm AI kullanım verileri 30 gün içinde anonimleştirilir.

8. Haklarınız

Bulunduğunuz bölgeye göre (GDPR, CCPA, KVKK) aşağıdaki haklara sahip olabilirsiniz:

Erişim: Kişisel verilerinize erişim
Düzeltme: Yanlış verilerin düzeltilmesi
Silme: "Unutulma hakkı"
Kısıtlama: İşlemenin kısıtlanması
Taşınabilirlik: Makine okunabilir dışa aktarma
İtiraz: Doğrudan pazarlama veya meşru menfaate dayalı işlemeye itiraz
Rıza geri çekme: Rızaya dayalı işleme için her zaman
Denetim makamına şikâyet: (GDPR md. 77 / KVKK md. 14) Türkiye: Kişisel Verileri Koruma Kurumu; AB/AEA: ülkenizin denetim otoritesi (EDPB dizini); BK: ICO; Kaliforniya: CPPA. Önce bize başvurmak zorunda değilsiniz.

Bu hakları kullanmak için uygulama içindeki DSR portalını /dashboard/settings?tab=privacy adresinde kullanın veya contact@synaltix.io adresine e-posta gönderin. 30 gün (GDPR/KVKK) veya 45 gün (CCPA, bildirimle 90 güne kadar uzatılabilir) içinde yanıtlarız.

Veri vermek zorunlu mu? (GDPR md. 13(2)(e)) Hesap adı, e-posta ve ödeme bilgileri abonelik sözleşmesinin kurulması ve ifası için gereklidir; bunlar olmadan hizmeti sunamayız. Diğer her şey (logo, fotoğraf, telefon, pazarlama onayı) isteğe bağlıdır ve vermemenin, ilgili özelliğin kullanılamaması dışında bir sonucu yoktur.

8.1 Otomatik işleme ve profilleme

Sizi veya misafirlerinizi otomatik olarak değerlendirdiğimiz yerleri size bildirmek zorundayız (GDPR md. 13(2)(f) ve 22; KVKK md. 11(1)(g)). Bunu üç yerde yapıyoruz ve hiçbiri hakkınızda hukuki sonuç doğuran bir karar vermiyor — her biri, sonrasında bir insanın üzerine hareket ettiği bir sinyal üretir:

Sipariş risk skoru. Her masa siparişi, cihazın mekânın kendi Wi-Fi'sinde olup olmadığı, Tor/VPN/tehdit göstergeleri, GPS tutarlılığı ve sipariş hızı gibi sinyallerden 0-100 arası puanlanır. Puan, restoran personeline rozet olarak gösterilir; siparişi kabul veya reddeden personeldir. Otomatik hiçbir engelleme yapılmaz.
Müşteri segmentasyonu. Pro ve üzeri restoranlarda misafir sipariş geçmişi; yakınlık, sıklık ve harcamaya göre segmentlere ayrılır (yeni, tekrar eden, VIP, uzaklaşmış). Sayfa okunduğu anda hesaplanır, otomatik bir işlem tetiklemez ve bunun veri sorumlusu restorandır.
Affiliate anomali tespiti. Yönlendirme örüntüleri kendi kendine yönlendirme ve kupon istismarı açısından kontrol edilir; bir eşleşme, herhangi bir askıya alma öncesinde hesabı insan incelemesine işaretler.

Bunların herhangi biri için insan incelemesi talep edebilir veya itiraz edebilirsiniz: contact@synaltix.io.

9. Çerezler

Çerezler ve benzeri izleme teknolojileri kullanıyoruz. Hangi çerezleri kullandığımız, hangi sağlayıcıların yüklendiği ve rızanızı nasıl geri alabileceğiniz Çerez Politikamızda ayrıntılı olarak yazılıdır. Rızanızı her sayfanın altındaki Çerez tercihleri düğmesiyle dilediğiniz zaman değiştirebilir veya geri alabilirsiniz.

10. Çocukların Gizliliği

Thmenu, restoran işletmecilerine yönelik B2B bir platformdur. Hesap açabilmek için asgari yaş 18'dir. Veri koruma eşikleri:

GDPR Md. 8 (AB/AEA): 13-16 (üye devlet bazlı): Almanya 16, Fransa 15, Belçika 13, İspanya 14, İtalya 14, Hollanda 16, İrlanda 16.
BK — UK GDPR + DPA 2018 §9: 13.
ABD — COPPA 15 USC §6501-6506: 13 yaş altı doğrulanmış ebeveyn onayı; 7 gün içinde askıya alma.
Türkiye — TMK m. 11: Tam ehliyet için 18.

End-customer (örn. 12 yaşında QR tarayan misafir) yalnızca takma adlaştırılmış tarayıcı verisi üretir; hesap oluşturulmaz. Bir küçüğün admin hesabı tespit edilirse 7 gün içinde silinir. Bildirim: contact@synaltix.io.

11. AB/BK Temsilcisi — GDPR Md. 27(2)(a) Muafiyeti

Synaltix LLC, faaliyetlerini GDPR Madde 27(2)(a) (ve denk UK GDPR hükmü) kapsamında değerlendirmiş ve şu an için resmi bir AB/BK temsilcisi atanmasının gerekmediği sonucuna varmıştır. AB/AEA ve BK kişisel verilerinin işlenmesi aralıklı niteliktedır (restoran operatör hesapları ve sipariş verileri), özel kategoride büyük ölçekli veri işleme içermemekte ve gerçek kişilerin hakları açısından yüksek risk oluşturmamaktadır.

Bu tespiti destekleyen yazılı iç değerlendirme docs/gdpr-art27-exemption-assessment.md dosyasında (versiyon kontrollü, yıllık veya önemli değişikliklerde güncellenen) tutulmaktadır.

AB/AEA ve BK veri sahipleri GDPR Md. 15-22 ve UK GDPR kapsamındaki tüm haklarını doğrudan şu kanallar üzerinden kullanabilir:

E-posta: contact@synaltix.io
Uygulama içi DSR portalı: /dashboard/settings?tab=privacy

Tüm taleplere 30 gün (GDPR standardı) veya 45 gün (CCPA standardı, bildirimle 90 güne kadar uzatılabilir) içinde yanıt verilir.

12. İletişim

Gizlilikle ilgili sorular veya talepler için:

Genel gizlilik soruları: contact@synaltix.io
DSR talepleri: /dashboard/settings?tab=privacy veya contact@synaltix.io
Veri Koruma Sorumlusu: contact@synaltix.io
Güvenlik bildirimleri: contact@synaltix.io

Posta: Synaltix LLC, 1209 Mountain Road Pl NE, Ste N, Albuquerque, NM 87110, ABD