Gizlilik Politikası
Son güncelleme: 18 Ağustos 2026 · Sürüm 1.1
İşbu Gizlilik Politikası ("Politika"); New Mexico Secretary of State nezdinde 23 Şubat 2026 tarihinde 0008084103 kayıt numarası ile tescil edilmiş, Domestic Limited Liability Company statüsündeki OYOX LLC ("OYOX", "Şirket" veya "Veri Sorumlusu") tarafından, BLUEHAMS markası altında bluehams.com alan adında sunulan işitme cihazı merkezi yönetim yazılımına ("Platform" veya "Hizmet") ilişkin gizlilik uygulamalarını; 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK" veya "Kanun") ile ilgili ikincil mevzuat hükümleri gereği şeffaf biçimde ortaya koymak üzere tanzim edilmiştir. İşbu Politika, Kanun kapsamında yayımlanan Aydınlatma Metni'nin daha geniş ve okunabilir bir izahı mahiyetinde olup; hangi Kişisel Verinin kim adına, nerede ve hangi teknik ve idari tedbirlerle işlendiğini bütüncül biçimde açıklar. İşbu Politikada geçen "İlgili Kişi" ifadesi kişisel verisi işlenen gerçek kişiyi, "Kişisel Veri" ifadesi ise kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi karşılar. Yürürlük tarihi 18 Ağustos 2026, Sürüm 1.1.
Kapsam ve Roller — Veri Sorumlusu / Veri İşleyen Ayrımı
BLUEHAMS; Türkiye Cumhuriyeti'nde yerleşik işitme cihazı satış ve uygulama merkezlerine ("Klinik" veya "Müşteri") yönelik olarak, işletmeden işletmeye (B2B) esasıyla arz edilen bir abonelik hizmetidir. Hizmet kapsamında işlenen Kişisel Veriler bakımından Şirket, KVKK anlamında iki ayrı sıfatı aynı anda haiz olup; işbu ayrım, Politikanın bütününün omurgasını teşkil eder.
Şirket'in Veri Sorumlusu sıfatını haiz olduğu alan. Web sitesi ziyaretleri, demo talepleri, hesap kayıtları, abonelik ile ödeme dekontu kayıtları ve güvenlik günlükleri bakımından işleme amaç ve vasıtalarını bizzat Şirket belirlemekte olup, bu veriler yönünden KVKK m.3/1-ı anlamında "Veri Sorumlusu" OYOX LLC'dir. Mezkûr alana ilişkin ayrıntılı bilgilendirme Aydınlatma Metni'nde yer alır.
Şirket'in Veri İşleyen sıfatını haiz olduğu alan. Kliniklerin Platform üzerinde tuttuğu hasta kayıtları, odyogram ve sair hasta belgeleri, tahsilat kayıtları, SMS içerikleri ve klinik personeli kayıtları bakımından "Veri Sorumlusu" ilgili Kliniktir. Şirket, işbu verileri yalnızca ilgili Kliniğin talimatı doğrultusunda ve Veri İşleme Sözleşmesi'nde tanımlanan amaç ve kapsamla sınırlı olarak, "Veri İşleyen" sıfatıyla işler; anılan veriler üzerinde kendi amaçları doğrultusunda herhangi bir işlem tesis etmez, bunları pazarlama, profilleme, üçüncü kişilere aktarım veya satış gibi amaçlarla kullanmaz.
| Veri alanı | Veri sorumlusu | Veri işleyen |
|---|---|---|
| Site ziyareti, demo talebi, hesap, abonelik, güvenlik günlükleri | OYOX LLC | — |
| Hasta kayıtları, hasta dosyaları, tahsilat, SMS içerikleri, klinik personeli | İlgili Klinik | OYOX LLC (BLUEHAMS) |
Hizmetin tarafları, 6102 sayılı Türk Ticaret Kanunu ("TTK") anlamında tacir sıfatını haizdir; Hizmet, 6502 sayılı Tüketicinin Korunması Hakkında Kanun ile Mesafeli Sözleşmeler Yönetmeliği kapsamında tüketicilere sunulmamakta olup, anılan mevzuat işbu ilişkiye uygulanmaz. Sözleşmesel çerçeve için Kullanım Koşulları hükümlerine müracaat edilmelidir.
İşlenen Verilerin Tam Dökümü
Aşağıdaki envanter, Hizmetin fiilen işlediği veri alanlarını yansıtır. Envanterde herhangi bir değişiklik olması halinde işbu bölüm güncellenir ve değişiklik, 10. bölümde belirtilen usulle duyurulur.
A) Şirket'in Veri Sorumlusu Olduğu Veriler
| Süreç | İşlenen veriler | Amaç |
|---|---|---|
| Site ziyareti | Sunucu erişim kayıtları (IP adresi dahil), oturum çerezi | Sitenin çalıştırılması ve güvenliğinin sağlanması |
| Demo talebi formu | Ad soyad, klinik adı, e-posta, telefon, şube sayısı, mesaj içeriği | Talebin karşılanması, tanıtım randevusu ve teklif iletişimi |
| Hesap kaydı | Ad, soyad, e-posta, telefon, kullanıcı adı, parola (yalnızca kriptografik özet/hash olarak) | Sözleşmenin kurulması ve hesabın işletilmesi |
| Abonelik ve ödeme | Abonelik ödeme kayıtları, panelden yüklenen banka havalesi dekontları | Ödemenin doğrulanması, aboneliğin yürütülmesi, mali kayıt |
| Güvenlik kayıtları | Giriş denemeleri (IP adresi dahil), kullanıcı işlem günlüğü, yönetici denetim günlüğü, iki aşamalı doğrulama kurtarma kodları, parola sıfırlama kayıtları | Hesap güvenliği, kötüye kullanımın önlenmesi, denetlenebilirlik |
Yukarıda tablolaştırılan işleme faaliyetleri; sözleşmenin kurulması ve ifasıyla doğrudan doğruya ilgili olması bakımından KVKK m.5/2-c, Şirketin hukuki yükümlülüklerini yerine getirmesi bakımından m.5/2-ç ve temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaatleri bakımından m.5/2-f hukuki sebeplerine istinaden yürütülür. Parolalar hiçbir aşamada düz metin olarak saklanmaz. Kayıt sonrası hesaplar yönetici onayı ile etkinleştirilir; onay sürecinde münhasıran yukarıdaki kayıt verileri kullanılır.
B) Şirket'in Veri İşleyen Olduğu Veriler (Klinik Hasta ve Personel Verileri)
Klinikler, Hizmet üzerinde aşağıdaki veri alanlarını tutabilir; bu verilerin Veri Sorumlusu ilgili Kliniktir.
- Hasta kimlik ve iletişim bilgileri: ad, soyad, T.C. kimlik numarası, telefon, doğum tarihi, cinsiyet, adres
- Cihaz bilgileri: işitme cihazı marka, model, tür ve seri numarası, pil tipi, uygulanan kulak (sol/sağ/iki), satın alma durumu
- Randevu bilgileri: randevu tarihi ve saati, klinik tarafından girilen serbest notlar
- Hasta dosyaları: odyogram, rapor ve benzeri belgeler (PDF, JPG, PNG, DOC, XLS; dosya başına en fazla 10 MB)
- Hasta geçmişi ve finansal kayıtlar: işlem geçmişi, ödeme ve taksit kayıtları
- Teknik servis kayıtları: cihaz arıza ve servis takibi
- SMS kayıtları: hastanın telefon numarası ve gönderilen mesajın tam metni
- Üretilen belgeler ile klinik ve yönetici notları
- Klinik personel verileri: personel hesapları, devam (mesai) kayıtları, performans kayıtları
Her Kliniğin verisi, uygulama katmanında kiracı izolasyonu ile ayrıştırılmıştır; bir Müşteri, başka bir Müşterinin verisine erişemez. Erişim, rol bazlı yetkilendirme (klinik sahibi / personel) çerçevesinde sınırlandırılır.
Verilerin Tutulduğu Yer ve Saklama
Sitenin tüm statik kaynakları — stil dosyaları, yazı tipleri, simge kitaplığı (Font Awesome) ve yönetim panelindeki grafik kütüphanesi (Chart.js) dâhil — bluehams.com alan adı altında Şirket'in kendi sunucusundan yerel olarak sunulur. Harici hiçbir içerik dağıtım ağından (CDN) kaynak yüklenmez; sayfalar görüntülenirken tarayıcınız bluehams.com dışında herhangi bir alan adına istek göndermez ve IP adresiniz site kaynaklarının yüklenmesi amacıyla hiçbir üçüncü tarafa iletilmez. Bu durumu tarayıcınızın geliştirici araçlarındaki Ağ (Network) sekmesinden dilediğiniz zaman doğrulayabilirsiniz.
Yedekleme ve saklamaya ilişkin somut kurallar aşağıda sıralanmıştır.
- Yedekler AES-256 ile şifrelenir ve 14 gün süreyle saklanır. Her dağıtım (güncelleme) öncesinde otomatik yedek alınır.
- SMS gönderim kayıtları 180 gün sonra otomatik olarak anonimleştirilir; telefon numarası maskelenir ve mesaj içeriği kayıttan çıkarılır.
- Denetim kayıtları 730 gün (2 yıl) sonra otomatik olarak silinir.
- Kullanıcı tarafından silinen kayıtlar önce çöp kutusuna taşınır (geri alınabilir); kalıcı imha, çöp kutusu temizleme prosedürü ile gerçekleştirilir.
Klinik hasta verilerinin saklama süreleri, ilgili sağlık mevzuatındaki asgari sürelere tabi olmak üzere, Veri Sorumlusu sıfatıyla Klinik tarafından belirlenir. Sürelere ve imha usullerine ilişkin ayrıntılar Saklama ve İmha Politikası'nda yer alır.
Güvenlik Tedbirleri Özeti
Şirket; KVKK m.12 kapsamındaki yükümlülükleri çerçevesinde, Kişisel Verileri Koruma Kurumu'nun Kişisel Veri Güvenliği Rehberi ile özel nitelikli veriler bakımından Kurulun 2018/10 sayılı kararı gözetilerek uygulanan ve fiilen işletilmekte olan aşağıdaki teknik ve idari tedbirleri alır.
- Aktarım güvenliği: tüm trafik TLS 1.2/1.3 ile şifrelenir; HTTP istekleri HTTPS'e yönlendirilir ve HSTS uygulanır.
- Durağan veri şifrelemesi: veritabanı tablo uzayları (tablespace) disk üzerinde (at-rest) şifrelidir; yedekler AES-256 ile şifrelenir.
- Kimlik doğrulama: parolalar kriptografik özet (hash) olarak saklanır; parola politikası uygulanır; iki aşamalı doğrulama (TOTP) ve kurtarma kodları sunulur.
- Oturum güvenliği: çerezler httponly, Secure ve SameSite=Lax niteliklidir; 30 dakika hareketsizlikte oturum otomatik sonlandırılır.
- Uygulama güvenliği: tüm veritabanı sorguları parametreli (prepared statement) çalışır; CSRF koruması, çıktı kaçışlama ve içerik güvenliği politikası (CSP) uygulanır.
- Dosya yükleme güvenliği: yüklemeler MIME türü beyaz listesiyle doğrulanır, sunucu tarafından rastgele adlandırılır ve 10 MB ile sınırlandırılır.
- Erişim kontrolü: rol bazlı yetkilendirme ve her sorguda uygulanan kiracı izolasyonu ile Müşteriler yalnızca kendi verilerine erişir.
- Kötüye kullanım koruması: başarısız giriş denemeleri kayıt altına alınır ve kaba kuvvet saldırılarına karşı sınırlandırılır; sunucu seviyesinde saldırı engelleme ve SSH sertleştirmesi uygulanır.
- İzlenebilirlik: kullanıcı işlemleri ve yönetici işlemleri ayrı denetim günlüklerinde tutulur.
- Altyapı güvenliği: uygulama bileşenleri konteyner izolasyonu ile ayrıştırılır; web sunucusunda hassas yol ve uzantılara erişim engellenir.
Alt İşleyenler
Şirket, Hizmetin sunulmasında sınırlı sayıda alt işleyen kullanır. Güncel liste aşağıda yer almaktadır.
| Alt işleyen | Rolü | Konum | Durum |
|---|---|---|---|
| Hostingdünyam (CNC Bilişim Hizmetleri Ltd. Şti.) | Sunucu (VDS) barındırma | İstanbul, Türkiye | Aktif |
| SMS sağlayıcı | Hasta hatırlatma SMS'lerinin iletimi | Seçildiğinde duyurulacaktır | Henüz aktif değil |
SMS gönderim özelliği hâlihazırda gerçek gönderim yapmamaktadır; bir SMS sağlayıcı seçilip aktifleştirildiğinde işbu tablo güncellenir, sağlayıcının kimliği ve konumu duyurulur.
Yeni bir alt işleyen eklenmeden veya mevcut bir alt işleyen değiştirilmeden önce, Veri İşleyen sıfatıyla işlenen veriler bakımından Kliniklere ön bildirim yapılır ve Veri İşleme Sözleşmesi'nde tanınan itiraz hakkı işletilir. Alt işleyenlerle, Şirketin üstlendiği güvenlik ve gizlilik yükümlülüklerinden daha hafif olmayan yazılı yükümlülükler kararlaştırılır.
Hizmette reklam veya analitik amaçlı hiçbir üçüncü taraf servis (Google Analytics, Meta pikseli ve benzeri) kullanılmaz.
Yurt Dışına Aktarım
Hizmete ait Kişisel Veriler, Türkiye Cumhuriyeti sınırları içindeki sunucularda barındırılır. Yurt dışına aktarım, yalnızca KVKK m.9'da öngörülen uygun güvenceler sağlanarak yapılır; hiçbir aktarım açık rızaya veya Hizmetin şartı haline getirilmiş bir onaya dayandırılmaz.
Şirketin Amerika Birleşik Devletleri'nde yerleşik bir tüzel kişi olması nedeniyle, sistem yönetimi kapsamında ABD'den sunuculara uzaktan erişim ihtiyacı doğabilir. Kurul rehberliğine göre yurt dışından uzaktan erişim — ekranda görüntüleme dahil — yurt dışına aktarım sayılmaktadır. Bu nedenle Şirket, aşağıdaki taahhütte bulunur.
Sitenin tüm statik kaynakları — stil dosyaları, yazı tipleri, simge kitaplığı (Font Awesome) ve yönetim panelindeki grafik kütüphanesi (Chart.js) dâhil — bluehams.com alan adı altında Şirket'in kendi sunucusundan yerel olarak sunulur. Harici hiçbir içerik dağıtım ağından (CDN) kaynak yüklenmez; sayfalar görüntülenirken tarayıcınız bluehams.com dışında herhangi bir alan adına istek göndermez ve IP adresiniz site kaynaklarının yüklenmesi amacıyla hiçbir üçüncü tarafa iletilmez. Bu durumu tarayıcınızın geliştirici araçlarındaki Ağ (Network) sekmesinden dilediğiniz zaman doğrulayabilirsiniz.
Çerezler Özeti
Hizmet, çerez kullanımında asgarilik ilkesini benimser. Kullanılan çerezlerin tam envanteri aşağıdadır.
| Çerez / kayıt | Amaç | Tür | Süre |
|---|---|---|---|
| Oturum çerezi | Kimlik doğrulama ve oturum yönetimi | Zorunlu | Oturum süresince (30 dk hareketsizlikte sonlanır) |
| hams_lang | Dil tercihi (TR/EN) | İşlevsel | Tarayıcıda saklanır |
| hams_theme, hams_sidebar (localStorage) | Tema ve menü tercihi | İşlevsel (çerez değildir, sunucuya iletilmez) | Kullanıcı silene kadar |
Reklam, analitik veya izleme amaçlı hiçbir çerez kullanılmaz. Sitede yalnızca zorunlu ve işlevsel çerezler bulunduğundan, Kişisel Verileri Koruma Kurumu'nun Çerez Uygulamaları Rehberi'nde öngörülen istisnalar çerçevesinde bu çerezler için ayrıca açık rıza aranmaz; bu nedenle sitede çerez bandı (banner) gösterilmemektedir. Çerez envanterine rıza gerektiren bir çerezin eklenmesi halinde işbu kurgu yeniden değerlendirilir.
Sitenin tüm statik kaynakları — stil dosyaları, yazı tipleri, simge kitaplığı (Font Awesome) ve yönetim panelindeki grafik kütüphanesi (Chart.js) dâhil — bluehams.com alan adı altında Şirket'in kendi sunucusundan yerel olarak sunulur. Harici hiçbir içerik dağıtım ağından (CDN) kaynak yüklenmez; sayfalar görüntülenirken tarayıcınız bluehams.com dışında herhangi bir alan adına istek göndermez ve IP adresiniz site kaynaklarının yüklenmesi amacıyla hiçbir üçüncü tarafa iletilmez. Bu durumu tarayıcınızın geliştirici araçlarındaki Ağ (Network) sekmesinden dilediğiniz zaman doğrulayabilirsiniz.
Veri İhlali Prosedürü
Kişisel Verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde izlenecek usul, verinin bağlı olduğu role göre işler.
Klinik hasta verilerinde (Şirket Veri İşleyen). Şirket, ihlali öğrendiğinde etkilenen Kliniğe gecikmeksizin, derhal bildirimde bulunur ve ihlalin kapsamı, etkilenen kayıtlar ile alınan tedbirler hakkında Kliniğin ihtiyaç duyduğu tüm bilgiyi sağlar. Veri Sorumlusu sıfatıyla Kurula en kısa sürede ve 72 saat içinde bildirimde bulunma yükümlülüğü Kliniğe aittir; Şirketin derhal bildirim taahhüdü, Kliniğin bu süreyi tutabilmesini teminen öngörülmüştür.
Şirket'in Veri Sorumlusu olduğu verilerde. Şirket, ihlali öğrendiği tarihten itibaren KVKK m.12/5 ve Kurulun 2019/10 sayılı kararı uyarınca en kısa sürede ve 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirimde bulunur ve etkilenen İlgili Kişileri makul en kısa sürede bilgilendirir.
Her iki halde de iç prosedür aşağıdaki adımları içerir.
- İhlalin tespiti, kapsamının sınırlandırılması ve etkinin durdurulması.
- Etkilenen veri kategorilerinin ve kayıt sayısının belirlenmesi; denetim günlüklerinin incelenmesi.
- Bildirimlerin yapılması ve ihlal kaydının tutulması.
- Kök neden analizi ile tekrarın önlenmesine yönelik düzeltici tedbirlerin uygulanması.
Çocukların Verileri
Hizmet, 18 yaşından küçük kullanıcılara açık değildir; hesap kaydı ve kullanıcı hesapları yalnızca tacir sıfatıyla hareket eden Klinikler ile bunların yetkilendirdiği reşit personel içindir.
Bununla birlikte Kliniklerin hasta kayıtları, doğası gereği çocuk hastalara ait Kişisel Verileri (kimlik, sağlık ve cihaz bilgileri dahil) içerebilir. Bu verilerin işlenmesinde Veri Sorumlusu Kliniktir; çocuk hastalar bakımından aydınlatmanın ve gerektiğinde açık rızanın veli veya vasiler nezdinde usulüne uygun yürütülmesi Kliniğin sorumluluğundadır. Şirket, işbu verileri yalnızca Kliniğin talimatıyla ve bu Politika ile Veri İşleme Sözleşmesi'nde belirtilen güvencelerle işler.
Politika Değişiklikleri
İşbu Politika; mevzuat değişiklikleri, Kurul kararları veya Hizmetin mimarisindeki değişiklikler nedeniyle güncellenebilir. Her sürüm, yürürlük tarihi ve sürüm numarası ile damgalanır; güncel sürüm her zaman bluehams.com üzerinde yayımlanır.
Önemli değişiklikler, yürürlüğe girmeden önce site duyurusu ve uygulama panelindeki duyuru mekanizması ile bildirilir. Değişiklik, hiçbir halde geçmişe etkili olarak İlgili Kişilerin haklarını daraltacak şekilde yorumlanmaz. Bu sayfanın altındaki sürüm bilgisi üzerinden hangi metnin yürürlükte olduğu her zaman doğrulanabilir.
İletişim
Gizlilik uygulamalarına ve Kişisel Verilerinizin işlenmesine ilişkin her türlü soru, talep ve bildirim için aşağıdaki kanallar kullanılabilir. Başvuru ve tebligatlarda birincil kanal, posta yoluyla yukarıdaki OYOX LLC (ABD) adresidir.
- Posta adresi (birincil başvuru ve tebligat adresi): OYOX LLC, 1209 Mountain Road PL NE, STE N, Albuquerque, NM 87110, Amerika Birleşik Devletleri
- E-posta: kvkk@bluehams.com — e-posta altyapısının kurulmasının ardından etkin hale gelecektir
- Web: bluehams.com üzerindeki iletişim (demo ve talep) formu
Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ ile KVKK m.11 kapsamındaki haklarınızı (bilgi talep etme, düzeltme, silme, işlenmesine itiraz ve sair) kullanmak için KVKK Başvuru Formu'nu doldurarak yukarıdaki OYOX LLC (ABD) posta adresine iletebilirsiniz; başvurularınız, talebin niteliğine göre en geç otuz gün içinde ve kural olarak ücretsiz biçimde sonuçlandırılır. Hasta verilerine ilişkin talepler, Veri Sorumlusu sıfatı ilgili Kliniğe ait olduğundan ilgili Kliniğe yönlendirilir; Şirket, işbu yönlendirmede ve talebin karşılanmasında Kliniğe destek olur.