Veri İşleme Sözleşmesi (DPA)
Son güncelleme: 18 Ağustos 2026 · Sürüm 1.1
İşbu Veri İşleme Sözleşmesi ("Sözleşme" veya "DPA"), BLUEHAMS Kullanım Koşulları'nın ayrılmaz bir eki ve mütemmim cüzü olup; BLUEHAMS platformuna ("Platform" veya "Hizmet") abone olan, Türkiye'de yerleşik işitme cihazı satış ve uygulama merkezi ("Klinik" veya "Müşteri") ile OYOX LLC ("OYOX" veya "Şirket") arasında, Kliniğin veri sorumlusu sıfatıyla belirlediği kişisel verilerin OYOX tarafından veri işleyen sıfatıyla işlenmesine ilişkin hüküm ve koşulları düzenler. İşbu Sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun" veya "KVKK") 12 nci maddesinin ikinci fıkrası uyarınca tarafların veri güvenliğine ilişkin karşılıklı yükümlülüklerini somutlaştırmak amacıyla akdedilmiştir. Sürüm 1.1 — 18 Ağustos 2026. İlgili mevzuatta yapılacak değişikliklerde işbu doküman sürüm ve tarih damgasıyla güncellenir.
Madde 1 — Taraflar, Roller ve Tanımlar
1.1. Taraflar. İşbu Sözleşme, aşağıda kimlik ve unvan bilgileri yer alan taraflar arasında akdedilmiştir.
- Veri İşleyen ("OYOX" veya "Şirket"): OYOX LLC — New Mexico Secretary of State nezdinde 23 Şubat 2026 tarihinde tescil edilmiş Domestic Limited Liability Company (Kayıt No 0008084103); merkez adresi 1209 Mountain Road PL NE, STE N, Albuquerque, NM 87110, Amerika Birleşik Devletleri. OYOX, "BLUEHAMS" marka ve ürün adı altında işitme cihazı merkezleri için abonelik esaslı yönetim yazılımı ("Platform" veya "Hizmet") sunar.
- Veri Sorumlusu ("Klinik" veya "Müşteri"): Platform aboneliğini Kullanım Koşulları kapsamında satın alan, Türkiye'de yerleşik işitme cihazı satış ve uygulama merkezi.
1.2. Roller. Klinik; kendi hastalarına, hasta yakınlarına ve personeline ait kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen veri sorumlusudur. OYOX ise bu verileri yalnızca Kliniğin verdiği yetkiye dayanarak ve Kliniğin adına işleyen veri işleyendir. OYOX'un kendi müşterisi sıfatıyla Klinik yetkililerine ait olarak işlediği veriler (hesap, abonelik ve faturalama irtibat verileri) işbu Sözleşmenin değil; OYOX'un veri sorumlusu sıfatı taşıdığı Aydınlatma Metni ve Gizlilik Politikası'nın kapsamındadır.
1.3. Tanımlar. İşbu Sözleşmede geçen kavramlar, Kanunun 3 üncü maddesindeki anlamlarıyla kullanılır.
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Özel Nitelikli Kişisel Veri: Kanunun 6 ncı maddesinde sınırlı sayıda (numerus clausus) sayılan veriler; işbu Sözleşme kapsamında özellikle sağlık verileri (işitme kaybına, işitme cihazına ve odyolojik değerlendirmeye ilişkin bilgiler dâhil).
- İlgili Kişi: Kişisel verisi işlenen gerçek kişi (hasta, hasta yakını/veli, klinik personeli).
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi.
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
- Alt İşleyen: OYOX'un, Platform hizmetinin sunumu için kişisel veri işleme faaliyetinin bir bölümünü devrettiği üçüncü kişi (Ek-3).
- Kurul / Kurum: Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu.
- Hizmet: Kullanım Koşulları'nda tanımlanan BLUEHAMS abonelik hizmeti (hasta kayıt/takip, randevu, stok, teknik servis takibi, tahsilat/taksit takibi, SMS hatırlatma şablonları, personel ve şube yönetimi, belge üretimi ve raporlama işlevleri).
1.4. Bildirim ve İletişim Kanalları. İşbu Sözleşme kapsamındaki bildirim, başvuru ve tebligatlar bakımından OYOX'a ulaşmak için birincil iletişim kanalı, posta yoluyla yukarıdaki OYOX LLC (ABD) adresidir: 1209 Mountain Road PL NE, STE N, Albuquerque, NM 87110, Amerika Birleşik Devletleri. İkincil kanal olarak, e-posta altyapısının kurulup devreye alınmasıyla birlikte etkinleşecek kvkk@bluehams.com e-posta adresi ile bluehams.com üzerindeki iletişim formu kullanılabilir.
Madde 2 — İşlemenin Konusu, Kapsamı ve Talimata Bağlılık
2.1. OYOX, Ek-1'de sayılan kişisel verileri yalnızca (a) Kliniğin belgelendirilebilir talimatları doğrultusunda ve (b) Hizmetin sunulması, sürdürülmesi, güvenliğinin sağlanması ve teknik desteğin verilmesi için zorunlu olan kapsam ve süreyle sınırlı olarak işler. Kliniğin Platform arayüzü üzerinden gerçekleştirdiği veri girişi, güncelleme, silme ve benzeri işlemler ile yazılı destek talepleri, Klinik talimatı hükmündedir.
2.2. OYOX, işbu Sözleşme kapsamındaki kişisel verileri hiçbir surette kendi amaçları için işleyemez; bu verileri pazarlama, profilleme, reklam, üçüncü kişilere satış veya sair biçimde ticarileştirme amacıyla kullanamaz; anonimleştirme dâhil olmak üzere Kliniğin talimatı dışında hiçbir işleme faaliyeti yürütemez. Amaç dışı her türlü kullanım kesin olarak yasaktır.
2.3. OYOX, Kliniğin bir talimatının Kanuna veya sair mevzuata aykırı olduğu kanaatine varması hâlinde, durumu gecikmeksizin Kliniğe bildirir ve aykırılık giderilene kadar mezkûr talimatın icrasını askıya alabilir.
2.4. Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleme yetkisi münhasıran Kliniğe aittir. Hastalardan verinin toplanması, işlemenin hukuki sebebinin belirlenmesi, aydınlatma yükümlülüğünün yerine getirilmesi ve gerektiğinde açık rızanın alınması Kliniğin sorumluluğundadır (bkz. Ek-4).
Madde 3 — Sır Saklama Yükümlülüğü
3.1. OYOX, işbu Sözleşme kapsamında öğrendiği kişisel verileri ve Kliniğe ait ticari sırları süresiz olarak gizli tutmakla yükümlüdür. Bu yükümlülük, Kanunun 12 nci maddesinin dördüncü fıkrasına uygun olarak, Sözleşmenin veya aboneliğin herhangi bir sebeple sona ermesinden sonra da süresiz olarak devam eder.
3.2. OYOX, kişisel verilere erişimi bulunan personelinin ve yetkilendirdiği kişilerin, görevleri sona erse dahi geçerliliğini koruyacak süresiz sır saklama taahhüdü altında olmasını sağlar ve bu kişileri kişisel verilerin korunması hususunda bilgilendirir.
3.3. Kişisel verilere erişim; görev ve yetki tanımıyla sınırlı personele, rol bazlı yetkilendirme çerçevesinde tanınır ve erişimler denetim kayıtlarıyla izlenir (Ek-2).
3.4. OYOX, mevzuattan kaynaklanan zorunlu hâller (yetkili kamu kurum ve kuruluşlarının hukuka uygun talepleri) dışında, kişisel verileri Kliniğin talimatı olmaksızın hiçbir üçüncü kişiye açıklayamaz. Böyle bir zorunlu talep hâlinde, hukuken yasak olmadıkça Klinik derhal bilgilendirilir.
Madde 4 — Veri Güvenliği Tedbirleri
4.1. OYOX, Kanunun 12 nci maddesi uyarınca kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla, uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alır. Tedbirler, Kurumun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) esas alınarak uygulanır ve ayrıntılı dökümü Ek-2'de yer alır.
4.2. Platformda işlenen veriler arasında özel nitelikli kişisel veri niteliğindeki sağlık verileri (işitme cihazı ve odyolojik bilgiler, tıbbi belgeler) bulunduğundan, OYOX bu veriler bakımından Kurulun 31.01.2018 tarihli ve 2018/10 sayılı "Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler" kararında öngörülen ilkelere uygun tedbirler uygular. Bu kapsamda özellikle şifreli iletim (TLS), veri tabanı düzeyinde durağan veride (at-rest) şifreleme, şifreli yedekleme, iki faktörlü kimlik doğrulama, rol bazlı yetki matrisi ve erişim loglaması Ek-2'de belirtilen şekilde uygulanır.
4.3. OYOX, güvenlik tedbirlerini teknolojik gelişmelere ve mevzuata göre günceller; yapılan güncellemeler hiçbir hâlde işbu Sözleşme ile taahhüt edilen koruma düzeyini düşüremez.
4.4. Klinik de kendi tarafında Kanunun 12 nci maddesi kapsamındaki tedbirleri almakla yükümlüdür; kullanıcı hesaplarının ve parolaların gizliliği, personel yetkilerinin doğru tanımlanması ve Platform üzerindeki hesap hareketlerinin takibi Kliniğin sorumluluğundadır. Saklama ve imha süreçlerinin genel çerçevesi için Saklama ve İmha Politikası dokümanına bakınız.
Madde 5 — Alt İşleyenler
5.1. Klinik, OYOX'un Hizmetin sunumu için Ek-3'te listelenen alt işleyenleri kullanmasına muvafakat eder. OYOX, alt işleyenlerle, işbu Sözleşmede kendi üstlendiği veri koruma yükümlülüklerinden daha hafif olmayan yükümlülükler içeren yazılı sözleşmeler akdeder.
5.2. OYOX, alt işleyen eklemeyi veya değiştirmeyi planladığında, değişiklik yürürlüğe girmeden en az 15 gün önce Kliniğe bildirimde bulunur. Bildirim, Platform içi duyuru yoluyla yapılır; e-posta bildirimi teknik olarak devrede olduğu ölçüde, ayrıca Kliniğin kayıtlı e-posta adresine gönderilir.
5.3. Klinik, bildirilen değişikliğe, veri koruma düzeyine ilişkin makul ve gerekçeli sebeplerle, bildirimden itibaren 15 gün içinde itiraz edebilir. Süresinde yapılan itiraz hâlinde, itiraz süreci sonuçlanana kadar planlanan değişiklik, ilgili Kliniğin verileri bakımından uygulanmaz. İtiraz hâlinde taraflar iyi niyetle çözüm arar; makul bir çözüm bulunamazsa Klinik, cezai şart ödemeksizin aboneliği feshedebilir ve Madde 10'daki veri iade ve imha hükümleri uygulanır.
5.4. OYOX, alt işleyenlerinin eylem ve ihmallerinden, kendi eylem ve ihmalinden sorumlu olduğu ölçüde Kliniğe karşı sorumludur.
Madde 6 — Kişisel Veri İhlali Bildirimi
6.1. İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde OYOX, durumu öğrenmesinden itibaren derhâl ve her hâlükârda en geç 24 saat içinde Kliniğe bildirimde bulunur. Bu süre, Kliniğin veri sorumlusu sıfatıyla Kurulun 24.01.2019 tarihli ve 2019/10 sayılı kararı uyarınca Kurula yapması gereken 72 saatlik ihlal bildirimini zamanında yapabilmesini teminen belirlenmiştir.
6.2. Bildirim, Platform içi bildirim yoluyla ve e-posta bildirimi teknik olarak devrede olduğu ölçüde ayrıca Kliniğin kayıtlı e-posta adresine yapılır; asgari olarak aşağıdaki bilgileri içerir.
- İhlalin niteliği ile gerçekleşme ve tespit zamanı,
- Etkilenen veri kategorileri ve etkilenen ilgili kişi grupları ile mümkünse yaklaşık kayıt/kişi sayısı,
- İhlalin olası sonuçları,
- Alınan ve alınması önerilen teknik ve idari tedbirler,
- Bilgi alınabilecek irtibat noktası (birincil olarak OYOX LLC (ABD) posta adresi; e-posta altyapısı devreye alındığında ikincil olarak kvkk@bluehams.com).
6.3. Bildirim anında tüm bilgilerin sunulamaması hâlinde bilgiler, gecikmeye mahal verilmeksizin aşamalı olarak tamamlanır.
6.4. OYOX, ihlalin etkilerini sınırlamak ve tekrarını önlemek için gerekli tedbirleri gecikmeksizin alır; Kliniğin Kurula ve gerektiğinde ilgili kişilere yapacağı bildirimler için makul her türlü bilgi ve belge desteğini sağlar. Kurula ve ilgili kişilere bildirim yükümlülüğü, veri sorumlusu sıfatıyla Kliniğe aittir.
Madde 7 — Denetim Hakkı
7.1. Klinik, OYOX'un işbu Sözleşmeye uygunluğunu takvim yılında bir (1) defa, en az 10 iş günü önceden yazılı bildirimde bulunmak kaydıyla denetleyebilir veya OYOX'tan uygunluğu gösteren yazılı rapor ve belge talep edebilir.
7.2. Denetim; OYOX'un diğer müşterilerine ait verilerin gizliliğini, kiracı izolasyonunu ve sistem güvenliğini ihlal etmeyecek şekilde, karşılıklı mutabık kalınan kapsam ve yöntemle, mesai saatleri içinde ve Hizmetin işleyişini aksatmadan yürütülür. Denetimi Klinik adına yürütecek kişiler, denetim öncesinde OYOX ile gizlilik sözleşmesi imzalar.
7.3. OYOX, denetim kapsamındaki makul bilgi ve belge taleplerini karşılar; teknik altyapıya ilişkin hususlarda alt işleyenin (barındırma sağlayıcısının) sözleşmesel sınırları saklıdır. Denetimin masrafları, aksi kararlaştırılmadıkça Kliniğe aittir.
7.4. Denetimde tespit edilen aykırılıklar, taraflarca mutabık kalınan makul bir takvim içinde OYOX tarafından giderilir.
Madde 8 — İlgili Kişi Başvuruları
8.1. Kanunun 11 inci maddesi kapsamındaki hakların muhatabı, veri sorumlusu sıfatıyla Kliniktir. OYOX'a bir hastadan, hasta yakınından veya klinik personelinden işbu Sözleşme kapsamındaki verilere ilişkin bir başvuru ulaşırsa OYOX, başvuruyu gecikmeksizin ve en geç 5 iş günü içinde Kliniğe yönlendirir ve başvurana, talebinin veri sorumlusu olan ilgili kliniğe iletildiğini bildirir. OYOX, Kliniğin talimatı olmaksızın başvuruyu esastan cevaplamaz.
8.2. OYOX, Kliniğin ilgili kişi başvurularını Kanunun 13 üncü maddesindeki 30 günlük süre içinde cevaplayabilmesi için gerekli makul yardımı sağlar; bu kapsamda Platform, ilgili kişiye ait kayıtlara erişme, düzeltme ve silme işlevleri sunar. Platform işlevleriyle karşılanamayan talepler için — ilgili kişiye ait kayıtların makine tarafından okunabilir bir kopyasının temini dâhil — OYOX, Kliniğin yazılı talebi üzerine teknik destek verir.
8.3. Kliniklerin kendi başvuru süreçlerini kurgularken yararlanabileceği bilgiler Ek-4'te; OYOX'un kendi veri sorumlusu sıfatıyla aldığı başvurulara ilişkin kanal ise KVKK Başvuru Formu sayfasındadır. OYOX'a yöneltilecek başvurularda, Madde 1.4'te belirtildiği üzere birincil kanal posta yoluyla OYOX LLC (ABD) adresidir.
Madde 9 — Verilerin Barındırıldığı Yer ve Yurt Dışına Aktarım
9.1. İşbu Sözleşme kapsamında işlenen kişisel veriler, Türkiye Cumhuriyeti sınırları içinde, İstanbul'da bulunan sunucularda barındırılır (Ek-3). Yedekler de aynı altyapıda şifreli olarak tutulur.
9.2. OYOX'un sistem yönetimi ve teknik işletimden sorumlu personeli Amerika Birleşik Devletleri'nde yerleşiktir ve Platform altyapısına bakım, işletim, güvenlik ve teknik destek amaçlarıyla uzaktan erişebilmektedir. Kurul uygulamasında, yurt dışından sistemlere uzaktan erişim — ekranda görüntüleme dâhil — Kanunun 9 uncu maddesi anlamında yurt dışına aktarım sayılmaktadır; taraflar işbu Sözleşmeyi bu esası bilerek akdeder.
9.3. Bu erişimin Kanuna uygun güvenceye bağlanması amacıyla taraflar, Kurul tarafından ilan edilen, veri sorumlusundan veri işleyene aktarımlara ilişkin standart sözleşmeyi hiçbir değişiklik yapılmaksızın işbu Sözleşmenin eki olarak akdetmeyi kabul ve taahhüt eder. Standart sözleşmenin imzalanmasını izleyen 5 iş günü içinde Kuruma bildirilmesi yükümlülüğü, ilgili mevzuatın izin verdiği çerçevede taraflarca OYOX'a bırakılmıştır; OYOX bu bildirimi süresinde yapmayı taahhüt eder.
9.4. OYOX, yurt dışından erişimi Hizmetin işletimi için zorunlu asgari kapsam ve kişilerle sınırlı tutar ve bu erişimleri kayıt altına alır. OYOX, 9.2'de tanımlanan işletim amaçlı erişim dışında, Kanunun 9 uncu maddesindeki uygun güvenceler sağlanmadan Ek-1 kapsamındaki kişisel verilere ilişkin hiçbir yeni yurt dışı aktarımı gerçekleştirmez.
9.5. Aktarıma ilişkin fiilî durumda değişiklik olması hâlinde işbu madde ve Gizlilik Politikası güncellenir ve Klinik, Madde 5.2'deki usulle bilgilendirilir.
Madde 10 — Süre, Fesih, Verilerin İadesi ve İmhası
10.1. İşbu Sözleşme, abonelik ilişkisinin kurulmasıyla yürürlüğe girer ve Kullanım Koşulları yürürlükte kaldığı sürece geçerliliğini korur.
10.2. Aboneliğin herhangi bir sebeple sona ermesi hâlinde OYOX, Kliniğin talebi üzerine, Platformda kayıtlı kişisel verileri makul bir süre içinde, yaygın kullanılan ve makine tarafından okunabilir bir formatta Kliniğe iade eder. İade talebi, fesih tarihinden itibaren 30 gün içinde iletilmelidir.
10.3. İade sürecinin tamamlanmasının ardından (veya süresinde iade talebi gelmemişse 30 günlük sürenin bitiminde) OYOX, kişisel verileri canlı sistemlerden geri döndürülemez şekilde kalıcı olarak imha eder. Yedeklerdeki kopyalar, yedekleme döngüsünün olağan işleyişi içinde en geç 14 gün içinde kendiliğinden devreden çıkar; bu süre boyunca yedekler şifreli tutulur ve geri yükleme dışında hiçbir amaçla kullanılmaz.
10.4. Klinik talep ederse OYOX, imhanın gerçekleştirildiğine dair tarihli bir imha tutanağı düzenleyip Kliniğe iletir.
10.5. Mevzuatın OYOX'a belirli kayıtları (örneğin güvenlik ve işlem logları) belirli süreyle saklama yükümlülüğü getirdiği hâller saklıdır; bu kayıtlar yalnızca ilgili yasal yükümlülüğün gerektirdiği süre ve kapsamla sınırlı olarak, erişimi kısıtlanmış biçimde tutulur. Ayrıntılar için Saklama ve İmha Politikası dokümanına bakınız.
Madde 11 — Sorumluluk
11.1. Kanunun 12 nci maddesinin ikinci fıkrası uyarınca veri güvenliğine ilişkin tedbirlerin alınması hususunda Klinik (veri sorumlusu) ile OYOX (veri işleyen) müştereken sorumludur. Bu emredici hüküm karşısında, tarafların Kuruma ve ilgili kişilere karşı kanundan doğan sorumluluğunu tümden ortadan kaldıran veya devreden kayıtlar hükümsüzdür; işbu Sözleşme böyle bir sonuç doğuracak şekilde yorumlanamaz.
11.2. Taraflar arasındaki iç ilişkide sorumluluk, kusur oranına göre paylaştırılır. Bir tarafın kusuru nedeniyle diğer taraf aleyhine idari yaptırım uygulanır veya diğer taraf bir tazminat ödemek zorunda kalırsa, kusurlu taraf, kusuru oranında diğer tarafın bu nedenle uğradığı zararı rücuen tazmin eder.
11.3. OYOX'un işbu Sözleşmeden doğan sorumluluğunda, Kullanım Koşulları'nda yer alan sorumluluk hükümleri, 11.1 ve 11.2'ye aykırı olmamak kaydıyla uygulanır.
11.4. Kliniğin kendi yükümlülüklerini (aydınlatma, hukuki sebebe uygun işleme, kullanıcı hesap güvenliği, personel yetkilendirmesi, saklama sürelerine uyum) ihlalinden doğan sonuçlardan OYOX sorumlu tutulamaz.
Madde 12 — Uygulanacak Hukuk ve Yetkili Merci
12.1. İşbu Sözleşme, Türkiye Cumhuriyeti hukukuna tabidir.
12.2. İşbu Sözleşmeden doğan veya işbu Sözleşme ile bağlantılı her türlü uyuşmazlıkta İstanbul (Çağlayan) Mahkemeleri ve İcra Daireleri münhasıran yetkilidir. Taraflar tacir olduğundan bu yetki şartı 6100 sayılı Hukuk Muhakemeleri Kanunu'nun (HMK) 17 nci maddesi uyarınca geçerlidir.
12.3. İşbu Sözleşme ile Kullanım Koşulları arasında kişisel verilerin işlenmesine ilişkin bir çelişki bulunması hâlinde işbu Sözleşme hükümleri öncelikle uygulanır.
12.4. İşbu Sözleşmenin herhangi bir hükmünün geçersiz sayılması, kalan hükümlerin geçerliliğini etkilemez; geçersiz hüküm, tarafların amacına en yakın geçerli hükümle ikame edilmiş sayılır.
Ek-1 — İşlenen Veri Kategorileri ve İlgili Kişi Grupları
İşbu Sözleşme kapsamında OYOX'un Klinik adına işlediği kişisel veriler, Platformun fiilî veri alanlarına dayanarak aşağıda sayılmıştır. Klinik, Platforma yalnızca Hizmetin gerektirdiği verileri girmekle yükümlüdür.
| Veri kategorisi | Veri alanları | İlgili kişi grubu |
|---|---|---|
| Kimlik | Ad, soyad, T.C. kimlik numarası, doğum tarihi, cinsiyet | Hasta |
| İletişim | Telefon numarası, adres | Hasta; iletişim kaydına girilmişse veli/hasta yakını |
| Sağlık (özel nitelikli) | İşitme cihazı marka, model, tür ve seri numarası; pil tipi; uygulanan kulak (sol/sağ/iki taraf); odyogram, rapor ve benzeri tıbbi belgeler (PDF/JPG/PNG/DOC/XLS, kayıt başına en fazla 10 MB); teknik servis (cihaz arıza/onarım) kayıtları | Hasta |
| Finans | Satın alma durumu, ödeme ve taksit kayıtları | Hasta |
| Müşteri işlem | Randevu tarihi ve saati, hasta işlem geçmişi, üretilen belgeler, serbest metin notları (hasta ve yönetici notları) | Hasta; notlarda anılmışsa veli/hasta yakını |
| İletişim kayıtları | SMS hatırlatma şablon içerikleri; SMS gönderiminin aktifleştirilmesi hâlinde oluşacak gönderim kayıtları (alıcı telefon numarası ve gönderilen mesajın tam metni) | Hasta |
| Personel | Personel hesap bilgileri, devam (mesai) kayıtları, performans kayıtları | Klinik personeli |
İlgili kişi grupları üç başlıkta toplanır. Birincisi, Kliniğin hastalarıdır. İkincisi, hasta adına iletişim kurulan veya kayıtlarda anılan veli ve hasta yakınlarıdır; küçükler ve vasi altındaki kişiler bakımından kayıtların veli/vasi bilgisiyle birlikte tutulması Kliniğin takdirindedir. Üçüncüsü, Kliniğin Platformu kullanan personelidir.
Ek-2 — Teknik ve İdari Tedbirler
OYOX'un Platformda fiilen uyguladığı tedbirler ile işbu Sözleşme kapsamında üstlendiği idari taahhütler aşağıda sıralanmıştır. Liste, Kişisel Veri Güvenliği Rehberi ve Kurulun 2018/10 sayılı kararı esas alınarak yapılandırılmıştır.
Teknik Tedbirler
- İletimde şifreleme: Tüm trafik TLS 1.2/1.3 ile şifrelenir; HTTP istekleri HTTPS'e yönlendirilir; HSTS (max-age 31536000) uygulanır.
- Duran veride şifreleme: Veri tabanı (MySQL InnoDB) tablespace düzeyinde at-rest şifreleme ile korunur; şifreleme anahtarları keyring aracılığıyla yönetilir.
- Şifreli yedekleme: Yedekler AES-256-CBC ve PBKDF2 anahtar türetme ile şifrelenir; 14 günlük döngüyle saklanır; dağıtım (deploy) öncesi otomatik yedek alınır.
- Kimlik doğrulama: Parolalar geri döndürülemez özetleme (hash) ile saklanır; parola politikası uygulanır; iki faktörlü kimlik doğrulama (TOTP) ve kurtarma kodları sunulur.
- Oturum güvenliği: Katı oturum modu; httponly, Secure ve SameSite=Lax çerez öznitelikleri; 30 dakika hareketsizlikte otomatik oturum sonlandırma.
- Uygulama güvenliği: Tüm veri tabanı sorgularında hazır deyimler (prepared statement); istek sahteciliğine karşı fail-closed CSRF koruması; çıktı kaçışlama; nonce tabanlı İçerik Güvenliği Politikası (CSP).
- Dosya yükleme güvenliği: MIME türü beyaz listesi (sunucu tarafı içerik doğrulaması), sunucu üretimi rastgele dosya adları, 10 MB boyut sınırı.
- Saldırı önleme: Başarısız giriş denemesi takibi ile kaba kuvvet koruması; sunucu düzeyinde fail2ban ve SSH sertleştirmesi; nginx katmanında hassas yol ve uzantı engelleriyle derinlemesine savunma; Docker konteyner izolasyonu.
- Kiracı izolasyonu: Her sorgu, klinik hesabı bazında filtrelenir; bir Klinik diğerinin verisine erişemez.
- Otomatik veri minimizasyonu: SMS kayıtları 180 gün sonra anonimleştirilir (telefon numarası maskelenir, mesaj gövdesi boşaltılır); bu rutin, SMS gönderiminin aktifleştirilmesiyle oluşacak kayıtlara da aynen uygulanır. Denetim kayıtları 730 gün (2 yıl) sonra silinir; silinen kayıtlar çöp kutusu (soft-delete) üzerinden yönetilir ve kalıcı imha rutinine tabidir.
İdari Tedbirler
- Rol bazlı yetkilendirme: Yönetici, klinik sahibi ve personel rolleri; erişimler görev tanımıyla sınırlıdır.
- Denetim izi: Kullanıcı işlem geçmişi ve ayrı bir yönetici denetim kaydı tutulur.
- Süresiz sır saklama: Kişisel verilere erişebilen personel, Madde 3 uyarınca görev sonrası da geçerli süresiz gizlilik taahhüdü altına alınır.
- Talimatla sınırlı işleme ve amaç kontrolü: Madde 2'deki yasaklar iç süreçlerde uygulanır.
- İhlal müdahalesi: Kişisel veri ihlali tespiti ve bildirimi, Madde 6'daki 24 saatlik bildirim taahhüdü çerçevesinde yürütülür.
Ek-3 — Alt İşleyen Listesi
İşbu Sözleşmenin imza (kabul) tarihi itibarıyla OYOX'un kullandığı alt işleyenler aşağıda gösterilmiştir.
| Alt işleyen | Hizmet | Veri işleme konumu | Kapsam |
|---|---|---|---|
| Hostingdünyam — CNC Bilişim Hizmetleri Ltd. Şti. | Sanal sunucu (VDS) barındırma | İstanbul, Türkiye | Platformda işlenen tüm veriler ve şifreli yedekler bu altyapıda barındırılır |
Listedeki değişiklikler Madde 5 hükümlerine tabidir. Güncel liste her zaman bu sayfada yayımlanır.
Ek-4 — Kliniğin KVKK Yükümlülükleri Bilgi Notu ve Örnek Hasta Aydınlatma Metni
Bu ek, veri sorumlusu sıfatı taşıyan Kliniğe yol göstermek amacıyla hazırlanmış bir bilgi notudur; hukuki danışmanlık niteliği taşımaz. Klinik, kendi süreçlerini kendi hukuk danışmanıyla değerlendirmelidir.
1. Aydınlatma Yükümlülüğü (KVKK m.10)
Hastalarını kişisel verilerinin işlenmesi konusunda aydınlatma yükümlülüğü Kliniğe aittir. Kurulun 2020/71 sayılı kararı uyarınca aydınlatma, veri işleyen aracılığıyla da yerine getirilebilir; ancak sorumluluk veri sorumlusunda kalır. Aşağıdaki şablon bu amaçla kullanılabilir.
2. Hukuki Sebep
Hasta sağlık verilerinin işlenmesinde Kliniğin dayanabileceği başlıca hukuki sebep, Kanunun 6 ncı maddesinin ikinci fıkrasının (e) bendindeki sağlık istisnasıdır (m.6/2-e). Buna göre sağlık verileri; sır saklama yükümlülüğü altında bulunan kişiler tarafından tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla açık rıza aranmaksızın işlenebilir. Bu kapsam dışındaki işlemeler (örneğin pazarlama amaçlı iletişim) için ayrı bir hukuki sebep ve gerektiğinde açık rıza gerekir; açık rıza hiçbir zaman hizmetin ön şartı hâline getirilemez.
3. Yazılı Hasta Kayıt Defteri Zorunluluğu Devam Eder
4. Saklama Süreleri
- Sağlık kayıtları için yönetmelik asgarisi olarak en az 5 yıl saklama esas alınmalıdır.
- SGK ile sözleşmeli merkezlerde ilgili kayıtlar için en az 10 yıl saklama aranır.
- Kişisel Sağlık Verileri Hakkında Yönetmelik m.11/2 uyarınca ilgili kişinin vefatı hâlinde sağlık kayıtları en az 20 yıl saklanır.
- Süresi dolan kayıtların imhasında Kliniğin kendi saklama ve imha politikası uygulanır; güncel süreleri hukuk danışmanınızla teyit ediniz.
5. VERBİS Kaydı
Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü ile bu yükümlülükten muafiyetin ölçütleri, Kurul kararlarıyla belirlenir ve zaman zaman güncellenir. Kurul, belirli bir yıllık çalışan sayısının ve belirli bir yıllık mali bilanço toplamının altında kalan veri sorumluları için kayıt muafiyeti öngörebilmektedir. Bununla birlikte Kliniğin dikkat etmesi gereken hususlar şunlardır. Birincisi, muafiyet ölçütleri yürürlükteki güncel Kurul kararından teyit edilmelidir; ölçütlerin sağlanıp sağlanmadığı, Kliniğin kendi çalışan sayısına ve mali verilerine göre değerlendirilir. İkincisi, kayıt muafiyeti yalnızca Sicile kayıt yükümlülüğüne ilişkindir; aydınlatma, veri güvenliği, kişisel veri işleme envanteri tutma ve ilgili kişi başvurularını cevaplama yükümlülüklerini ortadan kaldırmaz. Üçüncüsü ve en önemlisi, Kurul kararlarında, ana faaliyet konusu özel nitelikli kişisel veri işlemek olan veri sorumluları çoğunlukla kayıt muafiyetinin dışında tutulmaktadır; işitme cihazı merkezleri, faaliyetlerinin doğası gereği yoğun biçimde sağlık verisi (özel nitelikli kişisel veri) işlediğinden, çalışan ve bilanço eşiklerini sağlasalar dahi VERBİS'e kayıt yükümlülükleri doğabilir. Bu nedenle Kliniğin, kendi kayıt/muafiyet durumunu güncel Kurul kararları ışığında ve kendi hukuk danışmanıyla mutlaka teyit etmesi önerilir. OYOX, işbu bilgi notunda somut bir eşik değer veya karar numarası beyan etmemekte olup Klinik güncel mevzuata dayanmalıdır.
6. İlgili Kişi Başvuruları
Hastalarınızın KVKK m.11 kapsamındaki başvurularını en geç 30 gün içinde ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e (m.5) uygun şekilde cevaplamakla yükümlüsünüz. BLUEHAMS'a ulaşan hasta başvuruları Madde 8 uyarınca size yönlendirilir.
Örnek Hasta Aydınlatma Metni Şablonu
Aşağıdaki şablonu, köşeli parantezli alanları doldurarak ve kendi süreçlerinize uyarlayarak kullanabilirsiniz.
>
>
>
>
>
>
>