01 Kapsam ve veri sorumlusu
Bu politika, LOOP kullanan işletmelerin ekipleri için yapılan LOOP Merchant iOS ve Android uygulamasına (app.looptrmerchant.mida) özeldir. Uygulamayı işletme sahipleri, yöneticiler, şube sorumluları ve kasiyerler kullanır.
- Ticaret unvanı: Mida Yazılım Hizmetleri A.Ş.
- Adres: Balıkesir Teknokent
- İletişim: [email protected]
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında aydınlatma metni yerine geçer; GDPR karşılıkları parantez içinde verilmiştir. LOOP müşteri uygulaması, looptr.app ve web üzerindeki işletme paneli için LOOP Gizlilik Politikası geçerlidir. Bu sayfada yazmayan her konuda o metin uygulanır.
Hesabın, girişin ve uygulamanın güvenliği bakımından veri sorumlusu yukarıda kimliği yazılı olan LOOP'tur. Seni ekibine ekleyen işletme ise çalışanı olarak senin verilerin ve kasada hizmet verdiği kendi müşterileri bakımından ayrıca veri sorumlusudur. İşletmenin neleri görebildiğini bölüm 08'de tek tek yazdık.
02 Hesaplar davetle açılır
LOOP Merchant'ta herkese açık bir kayıt yoktur. İşletme sahibi ya da yöneticin seni e-posta adresinle ekibe davet eder. Daveti kabul ederken adını ve şifreni belirler, e-postana gelen kodla adresini doğrularsın. Sonraki girişlerde şifreni ya da e-postana gönderilen tek kullanımlık kodu kullanırsın.
Yönetici rollerinde işletme verilerine erişmeden önce e-postana ek bir doğrulama kodu gönderilir.
03 İşlediğimiz veriler
Yalnızca kasayı ve ekibi çalıştırmak için gereken veriyi işliyoruz:
- Hesap verileri: davetin gönderildiği e-posta adresin, adın, şifren (geri döndürülemez biçimde saklanır), rolün, bağlı olduğun işletme ve şubeler.
- Kasa işlemleri: okuttuğun ya da elle girdiğin LOOP kodları, yüklediğin birimler, verdiğin ödüller, geri almalar ve yönetici onayları. Her biri hangi hesapla, hangi şubede ve ne zaman yapıldığıyla birlikte kaydedilir.
- Yönetici PIN'i: yöneticilerin onaylarda ve geri almalarda kullandığı PIN. Sunucuda yalnızca geri döndürülemez özeti tutulur; hatalı denemeler sayılır ve art arda hatada PIN geçici olarak kilitlenir.
- Rezervasyon işlemleri: bir rezervasyonu onaylaman, reddetmen ya da başka bir saat önerirken yazdığın not.
- Destek bildirimleri: «Sorun bildir» ile gönderdiğin konu ve açıklama. Sorunu çözebilmemiz için yanına uygulama sürümü, platform (iOS ya da Android), şube ve rolün eklenir.
- Teknik veriler: IP adresi, uygulama sürümü, istek ve hata kayıtları. Hizmeti çalıştırmak, kötüye kullanım sınırlarını uygulamak ve hataları gidermek için kullanılır.
LOOP Merchant konumunu, rehberini, fotoğraf arşivini, mikrofonunu veya reklam kimliğini istemez ve bildirim izni sormaz. Uygulamada reklam, analitik ya da üçüncü taraf izleme kütüphanesi yoktur.
04 İşleme amaçlarımız ve hukuki sebepler
| Amaç | Kullanılan veriler | Hukuki sebep |
|---|---|---|
| Hesabını açmak, girişini doğrulamak, seni işletmene ve şubene bağlamak | e-posta, ad, rol, şube, giriş kodları | Sözleşmenin ifası (KVKK m.5/2-c; GDPR 6/1-b) |
| Kasada kazanım, ödül ve geri alma işlemlerini yürütmek | okutulan kodlar, işlem kayıtları | Sözleşmenin ifası |
| Hangi işlemi kimin yaptığını kaydetmek, itirazları çözmek | işlem kayıtları, hesap ve şube bilgisi | Meşru menfaat (KVKK m.5/2-f; GDPR 6/1-f) |
| Sahtecilik ve kötüye kullanımı önlemek | reddedilen taramalar, yönetici onayları, IP adresi | Meşru menfaat |
| Hesabı ve kasayı korumak | şifre ve yönetici PIN'i özetleri, doğrulama kodları | Sözleşmenin ifası; meşru menfaat |
| Destek bildirimlerini yanıtlamak | bildirim içeriği, uygulama sürümü, platform, şube, rol | Sözleşmenin ifası |
| Hataları gidermek, hizmeti ölçmek | hata ve istek kayıtları | Meşru menfaat |
| Yasal taleplere yanıt vermek | işlem ve erişim kayıtları | Hukuki yükümlülük (KVKK m.5/2-ç; GDPR 6/1-c) |
05 Kamera ve QR tarama
Kamera izni yalnızca tezgâhta müşterinin LOOP QR kodunu okumak için istenir. Görüntü cihazında, anında çözümlenir: fotoğraf ya da video kaydedilmez, kamera görüntüsü sunucularımıza gönderilmez.
Sunucuya yalnızca çözümlenen LOOP kodu gider. Menü ya da ödeme QR'ı gibi LOOP'a ait olmayan kodlar okunsa bile yok sayılır ve hiçbir yere iletilmez.
Kamera izni vermezsen müşterinin ekranındaki 8 karakterlik kodu elle girerek aynı işlemi yapabilirsin. İzni istediğin an cihazının ayarlarından kapatabilirsin.
06 Cihazında kalan veriler
- Oturum: giriş oturumun iOS Anahtar Zinciri'nde ya da Android Keystore'da şifreli saklanır. 12 saatten eski bir girişin kilidi açılmaz; yeniden giriş yapman istenir.
- Hızlı PIN: kasanın kilidini açmak için belirlediğin PIN yalnızca bu cihazda, tuzlanmış ve geri döndürülemez bir özet olarak tutulur. Bize hiç gönderilmez.
- Face ID ve parmak izi: doğrulamayı cihazının işletim sistemi yapar; uygulamaya yalnızca sonucun «başarılı» ya da «başarısız» olduğu döner. Biyometrik verin cihazından çıkmaz ve LOOP'a ulaşmaz. Kasa kilidi cihaz şifresiyle açılmaz.
- Çevrimdışı kayıtlar: bağlantı koptuğunda vardiyanın işi görünür kalsın diye son hesap bilgin, seçtiğin şube ve şubenin son hareketleri cihazda saklanır. Giriş ekranı son kullandığın e-posta adresini hatırlar.
«Çıkış yap» bu cihazdaki oturumu kapatır; seçili şubeyi, saklanan hareketleri ve hızlı PIN'i siler. Böylece aynı tezgâhı kullanan bir sonraki kişiye senin hesabından bir şey kalmaz. Uygulamayı silmek cihazdaki geri kalan her şeyi kaldırır.
07 Kasada müşteri verileri
Müşterinin kodunu okuttuğunda yalnızca o işlem için gerekenleri görürsün: kodun geçerli olup olmadığını, müşterinin bu işletmedeki ilerlemesini ve işlemin kurallara uyup uymadığını.
Okuttuğun müşterinin adı yalnızca işletmenin planı müşteri kimliğini göstermeyi kapsıyorsa görünür; aksi hâlde müşteri «LOOP üyesi» olarak gösterilir. Müşterinin e-posta adresi, telefon numarası, konumu ve başka işletmelerdeki hareketleri uygulamada hiçbir zaman görünmez.
Rezervasyonlarda rezervasyonun adını, kişi sayısını, saatini ve müşterinin bıraktığı notu görürsün. İstatistik ve raporlar toplu sayılarla gösterilir.
İşletme ve ekibi, LOOP üzerinden eriştiği müşteri verisini yalnızca kendi sadakat programı ve müşteri ilişkisi için kullanabilir; bu veriyi satamaz, başkalarına aktaramaz ya da ayrı bir pazarlama listesine ekleyemez. Ayrıntılar: Kullanım Koşulları, bölüm 08.
08 İşletmen senin hakkında ne görüyor?
İşletme sahibi ve yetkili yöneticiler, ekibi yönetmek ve kasayı denetlemek için şunları görür:
- Adın, e-posta adresin, rolün ve bağlı olduğun şubeler
- Senin hesabınla yapılan kasa işlemleri, geri almalar ve yönetici onayları
- Uygulamadan gönderdiğin sorun bildirimleri: işletmenin destek kaydı olarak açılır, yanıtı işletme panelinin Destek sayfasına gelir
İşletmenin asla göremediği şeyler:
- Şifren, hızlı PIN'in ve yönetici PIN'in
- Face ID ya da parmak izi verin
- Konumun (uygulama konum almaz) ve cihazındaki diğer uygulamalar ya da veriler
09 Kimlerle paylaşıyoruz?
Verilerini satmıyor, reklam ağlarıyla paylaşmıyoruz. LOOP Merchant'ı çalıştırmak için yalnızca aşağıdaki sağlayıcılarla, yalnızca gereken kadar veriyle çalışıyoruz:
| Sağlayıcı | Ne için | İşlendiği yer |
|---|---|---|
| Supabase | Hesap doğrulama (e-posta kodu, Google ve Apple ile giriş) ve uygulama veritabanı | Avrupa Birliği |
| DigitalOcean | Uygulama sunucuları ve dosya depolama | Amsterdam, Hollanda |
| Cloudflare | Web sitesi dağıtımı, önbellek ve kötüye kullanım koruması | Küresel ağ (talebe en yakın nokta) |
| Resend | İşlemsel e-posta (giriş kodu, hesap bildirimleri) | Avrupa Birliği / ABD |
| Sentry | Hata ve çökme kayıtları | Avrupa Birliği |
Bunların dışında verilerini yalnızca şu hâllerde paylaşırız:
- Seni ekibine ekleyen işletmeyle, bölüm 08'de sayılan sınırlar içinde
- Yetkili adli veya idari makamların hukuka uygun talebi üzerine
- Şirketin devri, birleşmesi veya bir bölümünün satışı hâlinde, bu politikanın devamı şartıyla ve önceden haber vererek
10 Yurt dışına aktarım
Sunucularımız ve veritabanımız Avrupa Birliği içinde (Amsterdam) barındırılır. E-posta ve hata izleme sağlayıcılarımızın bir kısmı verileri Avrupa Birliği veya Amerika Birleşik Devletleri'nde işleyebilir.
Bu aktarımlar KVKK m.9 kapsamında, sağlayıcılarla imzalanan standart sözleşme hükümleri ve eşdeğer teknik ve idari tedbirler güvencesiyle yapılır. Talep edersen aktarımın hangi güvenceye dayandığını sana yazılı olarak bildiririz.
11 Ne kadar süre saklıyoruz?
- Hesap verileri: hesabın açık kaldığı sürece. İşletmen seni ekipten çıkardığında o işletmeye erişimin hemen kapanır.
- Kasa işlem kayıtları: işletme hesabı açık kaldığı sürece, bakiye itirazları ve denetim için. Hesabın silinirse bu kayıtlar kimliğinden koparılır ve yalnızca işlem olarak kalır.
- Hata, güvenlik ve erişim kayıtları: en fazla 90 gün.
- Destek yazışmaları: talebin kapanmasından sonra 2 yıl.
- Yasal saklama yükümlülüğü olan kayıtlar: ilgili mevzuatın öngördüğü süre boyunca.
- Cihazındaki veriler: çıkış yapana ya da uygulamayı silene kadar (bölüm 06).
12 Güvenlik
- Tüm trafik TLS ile şifrelenir; veritabanı ve yedekler şifreli olarak saklanır.
- Erişim rol bazlıdır: kasiyer hesabı yalnızca kasa işlemlerine erişir, işletme yönetimi ve raporlar yönetici rollerine açıktır.
- Müşterinin QR kodu 30 saniyede bir yenilenir ve tek kullanımlıktır; art arda reddedilen taramalar kasayı geçici olarak kilitler.
- Yüksek miktarlı veya şüpheli işlemler yönetici PIN'i olmadan tamamlanmaz. Hassas işlemler denetim kaydına yazılır; PIN özetleri bu kayıtlara bile girmez.
- Uygulama, belirlediğin süreden uzun arka planda kalınca kasa kendiliğinden kilitlenir.
Buna rağmen internet üzerinden yapılan hiçbir aktarım %100 güvenli değildir. Verilerini etkileyen bir ihlal olursa mevzuatın öngördüğü sürelerde seni ve Kurul'u bilgilendiririz.
13 Hakların
KVKK m.11 (ve GDPR m.15–22) uyarınca; verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, işleme amacını öğrenme, yurt içinde veya dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmişse düzeltilmesini, şartları oluşmuşsa silinmesini isteme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, otomatik sistemlerle analiz sonucu aleyhine bir sonuç doğmasına itiraz etme ve zararın giderilmesini talep etme haklarına sahipsin.
Başvurular için: [email protected]. Başvurunu en geç 30 gün içinde sonuçlandırırız. Yanıtımızı yetersiz bulursan Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkın saklıdır.
Talebin işletmenin kendi çalışan kayıtlarıyla ilgiliyse (örneğin hangi şubede çalıştığın), işletmene de doğrudan başvurabilirsin.
14 Hesabını ve verilerini silme
LOOP Merchant hesabının ve ona bağlı kişisel verilerin silinmesini istediğin an isteyebilirsin:
- Hesabının bağlı olduğu e-posta adresinden [email protected] adresine «LOOP Merchant hesabımı sil» konulu bir e-posta gönder ve çalıştığın işletmenin adını yaz.
- Talebin sana ait olduğunu doğrulamak için gerekirse aynı adrese yazarız. Doğrulamanın ardından hesabını en geç 30 gün içinde siler, sana e-postayla bildiririz.
- Silme tamamlandığında hesabın, adın, e-posta adresin, şifren, yönetici PIN'in ve işletme üyeliklerin silinir. Kasa işlem kayıtları işletmenin itiraz ve muhasebe süreçleri için kalır, ancak kimliğinden koparılır. Yasal saklama yükümlülüğü olan kayıtlar yalnızca o süre boyunca tutulur.
Yalnızca bir işletmeden ayrılmak istiyorsan işletme sahibinden ya da yöneticinden seni ekipten çıkarmasını iste. O işletmeye erişimin hemen kapanır.
İşletmenin tek sahibiysen, hesabın silinmeden önce sahipliği ekipten başka birine devretmen ya da işletme hesabını kapatman gerekir.
Cihazdaki veriler için başvuru gerekmez: uygulamada Diğer → Çıkış yap oturumu, şube seçimini, saklanan hareketleri ve hızlı PIN'i siler. Uygulamayı kaldırmak geri kalanını temizler.
15 Çocukların verileri
LOOP Merchant işletme ekiplerine yönelik bir iş uygulamasıdır ve çocuklara yönelik değildir. 13 yaşın altındaki kişilerden bilerek veri toplamayız; böyle bir hesap fark edersek kapatır ve verileri sileriz.
16 Bu politikadaki değişiklikler
Politikayı güncellersek yeni sürümü bu sayfada yayımlar ve yukarıdaki «Son güncelleme» tarihini değiştiririz. Uygulamanın istediği izinler değişirse bu sayfa aynı uygulama sürümüyle güncellenir. Hakların açısından önemli bir değişiklik olursa uygulama içinde veya e-postayla ayrıca haber veririz.
17 İletişim
Gizlilikle ilgili her soru, talep ve KVKK başvurusu için: [email protected].
- Ticaret unvanı: Mida Yazılım Hizmetleri A.Ş.
- Adres: Balıkesir Teknokent
- İletişim: [email protected]