Miles Coffee Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 10. maddesi uyarınca hazırlanmıştır. Miles Coffee uygulaması, API'si ve organizatör paneli aracılığıyla hangi kişisel verilerinizi işlediğimizi açıklar. İşleme amaçlarımızı ve hukuki sebeplerimizi de belirtir. Son olarak verilerinizin kimlere aktarıldığını, ne kadar süre saklandığını ve Kanun'un 11. maddesindeki haklarınızı nasıl kullanabileceğinizi gösterir.
Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun") uyarınca kişisel verileriniz, veri sorumlusu sıfatıyla UCB GIDA İMALATI İTHALAT İHRACAT TURİZM SANAYİ VE TİCARET ANONİM ŞİRKETİ ("Miles Coffee" veya "biz") tarafından işlenmektedir. Miles Coffee markası bu şirket tarafından işletilmektedir.
- Unvan: UCB GIDA İMALATI İTHALAT İHRACAT TURİZM SANAYİ VE TİCARET ANONİM ŞİRKETİ
- MERSİS numarası: 0883103620600001
- Vergi dairesi ve vergi numarası: Alemdar Vergi Dairesi, 8831036206
- Adres: İstasyon Mah. Çilem Sk. Kartepe Sanayi Sitesi K Blok No:1 K/147 Kartepe/Kocaeli, Türkiye
- Kişisel verilerin korunmasına ilişkin e-posta adresi: [email protected]
- Kafe ve müşteri iletişimi: [email protected]
Telefon numarası yayımlamıyoruz. Bize e-posta veya posta yoluyla ulaşabilirsiniz.
Bu metnin amacı ve kapsamı
Bu Aydınlatma Metni, Kanun'un 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca sizi bilgilendirmek amacıyla hazırlanmıştır.
Bu metin; Miles Coffee iOS uygulamasını (paket kimliği co.milescoffee.app), https://api.miles.coffee adresindeki uygulama programlama arayüzünü (API) ve yetkili Miles personelinin kullandığı organizatör panelini kapsar. milescoffee.co adresindeki web sitesi mağazası kendi politikalarına tabidir. Uygulama bu mağazaya yalnızca bağlantı verir.
Kahveleri, mağaza bilgilerini ve herkese açık etkinlikleri hesap oluşturmadan inceleyebilirsiniz. Bu metin esas olarak uygulamada hesap oluşturan ve üyelik özelliklerini kullanan ilgili kişilere yöneliktir.
Gizlilik Politikamız aynı işleme faaliyetlerini daha sade bir dille açıklar. Gizlilik Politikasına https://miles.coffee/legal/privacy adresinden ulaşabilirsiniz.
İşlenen kişisel veri kategorileri
Uygulamayı kullanmanız ve hesap oluşturmanız hâlinde aşağıdaki kişisel veri kategorilerini işleriz:
- Kimlik ve iletişim verileri: ad soyad, e-posta adresi ve telefon numarası. Telefon numarası kayıt sırasında isteğe bağlıdır ve yalnızca bir etkinlikte yer ayırmak için zorunludur.
- Müşteri işlem verileri: durum, sıra ve zaman bilgileriyle birlikte etkinlik rezervasyonları ve bekleme listesi kayıtları; giriş saatiyle birlikte Miles personelinin kaydettiği etkinlik girişleri (check-in); üyelik başlangıç tarihini gösteren hesap mührü ile personel girişinden sonra verilen etkinlik damgalarından oluşan Milesport pasaport damgaları; üyelik seviyesi, Status Miles toplamı, başarımlar ve kayıtlı ödül hedefi; rezervasyonlar ve etkinliklere ilişkin özel gelen kutusu bildirimleri.
- Tercih verileri: tercih edilen kahve tarzı ve bildirim tercihleri.
- İşlem güvenliği verileri: yalnızca Argon2 özeti (hash) olarak saklanan parola; yalnızca özet olarak saklanan oturum yenileme belirteçleri; kısa ömürlü erişim belirteçleri ve yenileme oturumları; sunucu tarafından imzalanan üye QR kodunun referans özeti; giriş denemelerini sınırlamak için ağ geçidinde yalnızca bellekte işlenen IP adresi; sunucu hata kayıtları.
- Cihaz verileri: yalnızca cihazınızda bildirimlere izin vermeniz hâlinde anlık bildirim belirteci (push token) ve cihaz platformu.
Hesap verebilirlik amacıyla, her etkinlik girişini kaydeden personelin kimliğini şirket içinde kaydederiz. Alışverişlerden Status Miles kazanımı henüz etkin değildir.
Özel nitelikli kişisel veri işlemeyiz. Bu nedenle Kanun'un 6. maddesi kapsamında bir işleme faaliyetimiz yoktur.
Konum verisi, kamera veya fotoğraf verisi, rehberdeki kişiler, sağlık verisi, ödeme veya kart verisi ve reklam tanımlayıcıları toplamayız. Sizi diğer uygulama veya web sitelerinde takip etmeyiz. Üçüncü taraf reklam veya analitik yazılım geliştirme kitleri (SDK) kullanmayız. Kişisel verileri satmayız.
Dil tercihiniz, kaydettiğiniz kahveler (favoriler) ve herkese açık etkinliklerin önbelleğe alınmış ayrıntıları yalnızca cihazınızda kalır. Uygulama bu verileri sunucumuza göndermez. Uygulama, oturum belirteçlerini cihazınızdaki iOS güvenli depolama alanında (Keychain) saklar.
Kişisel verilerin işlenme amaçları
Kişisel verilerinizi aşağıdaki amaçlarla işleriz:
- Üyelik hesabınızın oluşturulması ve yönetilmesi ile oturum açma işlemlerinin yürütülmesi
- Rezervasyonlarla ilgili sizinle iletişim kurulması ve hizmet bildirimlerinin gönderilmesi
- Üyelik, etkinlik rezervasyonu, kapasite ve bekleme listesi süreçlerinin yönetilmesi
- Etkinlik katılım kayıtlarının tutulması ile Milesport pasaport damgalarının ve başarımların sağlanması
- Etkinlik kapasitesinin planlanması ve katılım kayıtlarında hesap verebilirliğin sağlanması
- Kahve tarzı ve bildirim tercihlerinizin uygulanması ile izin vermeniz hâlinde cihazınıza anlık bildirim gönderilmesi
- Açık rızanız bulunması hâlinde fırsat mesajlarının gönderilmesi
- Hesap güvenliğinin sağlanması, dolandırıcılığın ve kötüye kullanımın önlenmesi ve hizmet bütünlüğünün korunması
- Yasal yükümlülüklerin yerine getirilmesi ve yetkili kamu kurum ve kuruluşları ile mahkemelerin talep ettiği bilgilerin verilmesi
- Bir hukuki talep ortaya çıkması hâlinde bir hakkın tesisi, kullanılması veya korunması
Kişisel verilerinizi hakkınızda hukuki sonuç doğuran profilleme için kullanmayız.
Kişisel verilerin işlenmesinin hukuki sebepleri
Kişisel verilerinizi Kanun'un 5. maddesinde sayılan aşağıdaki hukuki sebeplere dayanarak işleriz:
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması (md. 5/2-c). Bu sebep kimlik ve iletişim, müşteri işlem, tercih, işlem güvenliği ve cihaz verilerini kapsar. Bu verileri hesabınız, oturum açma, rezervasyonlar, bekleme listeleri, katılım kayıtları, Milesport damgaları, başarımlar, tercihler, hizmet bildirimleri ve izin vermeniz hâlinde anlık bildirimler için işleriz.
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması (md. 5/2-ç). Bu sebep, uygulandığı ölçüde hesap ve işlem güvenliğine ilişkin yükümlülükleri ve yetkili kamu kurum ve kuruluşları ile mahkemelerin taleplerini kapsar.
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması (md. 5/2-e). Bu sebep, bir hukuki talep ortaya çıkması hâlinde bu talep için gerekli verilerin saklanmasını ve kullanılmasını kapsar.
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması (md. 5/2-f). Bu sebep etkinlik kapasitesinin planlanmasını, katılım kayıtlarında hesap verebilirliği, dolandırıcılığın ve kötüye kullanımın önlenmesini ve hizmet bütünlüğünün korunmasını kapsar.
- Açık rıza (md. 5/1). Bu sebep fırsat mesajlarının gönderilmesini kapsar. Bu mesajlar, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında ticari elektronik iletidir ve yalnızca onayınızla gönderilir.
Fırsat bildirimleri varsayılan olarak kapalıdır. Uygulamayı kullanmak için açık rıza vermeniz gerekmez. Açık rızanızı ve onayınızı dilediğiniz zaman Bildirim ayarlarından (Hesap > Bildirimler) geri alabilirsiniz. Bunun için gerekçe göstermeniz gerekmez ve geri alma işlemi ücretsizdir. Geri alma, önceki işlemelerin hukuka uygunluğunu etkilemez.
Uzaktan anlık bildirim gönderimi henüz etkin değildir. Etkinleştirildiğinde, fırsat mesajlarının gönderimi bu açık rızaya ve onaya bağlı olacaktır. Etkinlik haberleri ve yeni kahve bildirimleri varsayılan olarak açıktır. Bu tercihleri aynı ekrandan değiştirebilirsiniz.
Özel nitelikli kişisel veri işlemediğimiz için Kanun'un 6. maddesindeki hukuki sebeplerin hiçbirine dayanmayız.
Kişisel verilerin toplanma yöntemi
Kişisel verilerinizi elektronik ortamda, tamamen veya kısmen otomatik yollarla, aşağıdaki kanallar aracılığıyla toplarız:
- Uygulamadaki kayıt ve rezervasyon formları gibi formlar ile uygulama içi işlemleriniz
- Uygulamanın bağlandığı API
- Yetkili Miles personelinin organizatör paneli üzerinden kaydettiği etkinlik girişleri (check-in)
- Cihazınızda bildirimlere izin vermeniz hâlinde cihazınızın sağladığı anlık bildirim belirteci
Bu verileri, Kişisel verilerin işlenmesinin hukuki sebepleri bölümünde belirtilen hukuki sebeplere dayanarak toplarız.
Kişisel verilerin aktarıldığı alıcılar ve aktarım amaçları
Kişisel verilerinizi Kanun'un 8. ve 9. maddelerine uygun olarak, yalnızca aşağıdaki alıcılara ve belirtilen amaçlarla aktarırız:
- Barındırma: API ve veri tabanı, Miles teknik ekibinin Türkiye'de işlettiği bir sunucuda çalışır. Verilerinizi Türkiye'de saklarız.
- Cloudflare, Inc. (Amerika Birleşik Devletleri): API'nin önünde ağ güvenliği, TLS ve trafik yönlendirmesi. İsteklerdeki kişisel veriler Cloudflare'in küresel ağından geçer. Bu aktarım, Kişisel verilerin yurt dışına aktarılması bölümünde açıklanmıştır.
- Apple Inc.: uygulamanın App Store ve TestFlight üzerinden dağıtımı ile bildirimler etkinleştiğinde cihaz anlık bildirim hizmeti. Apple'ın topladığı veriler için Apple'ın politikası geçerlidir.
- Expo (650 Industries, Inc., Amerika Birleşik Devletleri): anlık bildirim aktarımı. Bu hizmeti yalnızca sonraki bir sürümde uzaktan bildirimleri etkinleştirdiğimizde kullanacağız. Bu hizmet şu anda etkin değildir.
- Yetkili Miles personeli: etkinliklerin yürütülmesi için gereken rezervasyon, katılım ve iletişim bilgilerine erişim.
- Yetkili kamu kurum ve kuruluşları ile yargı mercileri: yalnızca kanunen zorunlu olduğu hâllerde ve ilgili yasal yükümlülüğün yerine getirilmesi amacıyla.
Bunların dışında hiçbir veri işleyen kullanmayız ve kişisel verilerinizi satmayız.
Uygulamadaki Google Haritalar, Instagram ve Miles web sitesi bağlantıları üçüncü taraf hizmetleri açar. Bu hizmetlerin topladığı veriler için o hizmetlerin kendi politikaları geçerlidir.
Kişisel verilerin yurt dışına aktarılması
Kanun'un 7499 sayılı Kanun ile 2024 yılında değiştirilen 9. maddesi, yurt dışına aktarımın kurallarını belirler. Buna göre aktarım için Kanun'un 5. veya 6. maddesindeki şartlardan birinin bulunması gerekir. Ayrıca aktarımın yapılacağı ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında bir yeterlilik kararı bulunmalıdır.
Yeterlilik kararı bulunmaması hâlinde aktarım, Kanun'da sayılan uygun güvencelerden birinin sağlanmasıyla yapılabilir. Bunun için ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânı bulunmalıdır. Kişisel Verileri Koruma Kurulu tarafından ilan edilen standart sözleşme, bağlayıcı şirket kuralları ve Kurul izniyle yapılan yazılı taahhütname bu güvencelere örnektir.
Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kişisel Verileri Koruma Kurumuna bildirilir.
Yeterlilik kararı ve uygun güvence bulunmaması hâlinde aktarım, yalnızca arızi olmak kaydıyla ve Kanun'da sayılan istisnai hâllerden birinin varlığı durumunda yapılabilir.
API'ye gönderdiğiniz istekler Cloudflare, Inc.'in küresel ağından geçer. Bu aktarımı Kanun'un 9. maddesi uyarınca ve Kanun'un aradığı uygun güvenceleri sağlayarak gerçekleştiririz. Bu aktarım için sağlanan güvence standart sözleşmedir. Aktarım, isteklerdeki verilerin işlenmesine dayanak olan ve Kişisel verilerin işlenmesinin hukuki sebepleri bölümünde belirtilen hukuki sebeplere dayanır.
Uzaktan bildirimleri etkinleştirdiğimizde, bildirim verileri Amerika Birleşik Devletleri'ndeki Expo ve Apple'a aktarılacaktır. Bu değişikliği yürürlüğe girmeden önce uygulamada duyuracağız. Bu aktarımı Kanun'un 9. maddesine uygun olarak gerçekleştireceğiz.
Saklama süreleri
Kişisel verilerinizi aşağıdaki sürelerle saklarız:
- Hesap verileri: hesabınız var olduğu sürece.
- Erişim belirteçleri: 15 dakika geçerlidir. Yenileme oturumları: 30 gün geçerlidir. Uygulama yenileme belirtecini her kullandığında belirteci yenisiyle değiştiririz.
- Üye QR kodu: 90 saniye geçerlidir. Sunucu yalnızca kodun referans özetini saklar.
- Giriş denemelerini sınırlamak için işlenen IP adresi: ağ geçidi bu veriyi yalnızca bellekte işler ve kaydetmez.
- Sunucu hata kayıtları: otomatik olarak rotasyona tabi tutulur. Erişim kayıtları tutmayız.
- Şifreli günlük yedekler: her yedeği 7 gün saklar, ardından otomatik olarak sileriz.
- Silme kaydı: 30 gün saklarız. Bu kayıt yalnızca rastgele bir hesap kimliği ile silme zamanını içerir. Silinmiş bir hesabın yedekten geri yükleme sonrasında geri gelmesini önler. Ad, e-posta adresi, telefon numarası veya başka bir profil verisi içermez.
- Bir hukuki talep veya yasal yükümlülük için gerekli veriler: ilgili mevzuatın öngördüğü süre boyunca.
Hesabınızı uygulamada silebilirsiniz. Hesap > Hesabı sil adımını açın ve işlemi mevcut parolanızla onaylayın. Bunun üzerine aşağıdaki verileri aktif veri tabanından derhal sileriz:
- Hesap ve profil
- Oturumlar ve üye kodları
- Rezervasyonlar ve bekleme listesi kayıtları
- Katılım kayıtları ve Milesport damgaları
- Gelen kutusu bildirimleri ve cihaz belirteçleri
Bir adım başarısız olursa sistem, temizleme işlemini birkaç dakika içinde otomatik olarak yeniden dener. Boşalan rezervasyon yeri, bekleme listesindeki sıradaki üyeye geçer. Silinen veriler 7 gün içinde yedeklerden de çıkar.
Hesabınızın silinmesini [email protected] adresine e-posta göndererek de talep edebilirsiniz.
Saklama süresi sona eren veya işlenmesini gerektiren sebepler ortadan kalkan kişisel verileri, Kanun'un 7. maddesi ve ilgili mevzuat uyarınca siler, yok eder veya anonim hâle getiririz.
Kanun'un 11. maddesi kapsamındaki haklarınız
Kanun'un 11. maddesi uyarınca veri sorumlusuna başvurarak aşağıdaki haklarınızı kullanabilirsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme
- Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme
- Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme
- Kanun'un 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerinizin silinmesini veya yok edilmesini isteme
- Düzeltme, silme veya yok etme işlemlerinin, kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme
- Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme
Başvuru yöntemi ve başvurunun sonuçlandırılması
Haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca aşağıdaki yöntemlerden biriyle bize iletebilirsiniz:
- Yazılı ve ıslak imzalı olarak İstasyon Mah. Çilem Sk. Kartepe Sanayi Sitesi K Blok No:1 K/147 Kartepe/Kocaeli, Türkiye adresine
- Kayıtlı elektronik posta (KEP) adresinizi, güvenli elektronik imzanızı veya mobil imzanızı kullanarak [email protected] adresine
- Daha önce bize bildirdiğiniz ve sistemimizde kayıtlı bulunan e-posta adresinizden, örneğin Miles Coffee hesabınızın e-posta adresinden, [email protected] adresine
Başvurunuzda aşağıdaki bilgilerin bulunması zorunludur:
- Adınız, soyadınız ve başvuru yazılı ise imzanız
- Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruk, pasaport numarası veya varsa kimlik numarası
- Tebligata esas yerleşim yeri veya iş yeri adresi
- Varsa bildirime esas e-posta adresi, telefon ve faks numarası
- Talep konusu
Konuya ilişkin bilgi ve belgeleri başvurunuza ekleyiniz.
Başvurunuzu, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırırız. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücreti talep edebiliriz. Başvurunun bizim hatamızdan kaynaklanması hâlinde alınan ücreti iade ederiz.
Başvurunuzu kabul eder veya gerekçesini açıklayarak reddederiz. Cevabımızı size yazılı olarak veya elektronik ortamda bildiririz.
Kişisel Verileri Koruma Kurulu'na şikâyet hakkı
Kanun'un 14. maddesi uyarınca başvurunuzun reddedilmesi, verdiğimiz cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâllerinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz.
Şikâyetinizi, cevabımızı öğrendiğiniz tarihten itibaren 30 gün içinde ve her hâlde başvuru tarihinden itibaren 60 gün içinde yapmanız gerekir. Kanun uyarınca, önce bize başvurmadan Kurula şikâyette bulunamazsınız.
Sürüm, değişiklikler ve dil
Bu Aydınlatma Metni 1.1 sürümüdür ve 9 Ekim 2026 tarihinden itibaren geçerlidir. Her sürüm, sürüm numarasını ve yürürlük tarihini gösterir.
Önemli değişiklikleri yürürlüğe girmeden önce uygulamada duyururuz.
Bu metnin Türkçe sürümü https://miles.coffee/legal/kvkk adresinde, İngilizce sürümü ise https://miles.coffee/legal/kvkk?lang=en adresinde yer alır.
İngilizce sürüm, Türkçe metnin çevirisidir. Türkçe ve İngilizce sürümler arasında farklılık olması hâlinde Türkçe sürüm esas alınır.