BLUEHAMS
Modüller Özellikler Nasıl Çalışır Fiyat S.S.S.
TR EN
Giriş Yap Demo Talep Et
Yasal

Veri İşleme Sözleşmesi (DPA)

Son güncelleme: 18 Ağustos 2026 · Sürüm 1.1

  • OYOX LLC · BLUEHAMS
  • Veriler Türkiye'de barındırılır
  • Yazdırmak için Ctrl+P / Cmd+P
OYOX LLC · BLUEHAMS
Veri Sorumlusu
1209 Mountain Road PL NE, STE N, Albuquerque, NM 87110, United States
Tescil New Mexico Secretary of State · 23.02.2026 · Kayıt No 0008084103
İletişim kvkk@bluehams.com · bluehams.com

İşbu Veri İşleme Sözleşmesi ("Sözleşme" veya "DPA"), BLUEHAMS Kullanım Koşulları'nın ayrılmaz bir eki ve mütemmim cüzü olup; BLUEHAMS platformuna ("Platform" veya "Hizmet") abone olan, Türkiye'de yerleşik işitme cihazı satış ve uygulama merkezi ("Klinik" veya "Müşteri") ile OYOX LLC ("OYOX" veya "Şirket") arasında, Kliniğin veri sorumlusu sıfatıyla belirlediği kişisel verilerin OYOX tarafından veri işleyen sıfatıyla işlenmesine ilişkin hüküm ve koşulları düzenler. İşbu Sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun" veya "KVKK") 12 nci maddesinin ikinci fıkrası uyarınca tarafların veri güvenliğine ilişkin karşılıklı yükümlülüklerini somutlaştırmak amacıyla akdedilmiştir. Sürüm 1.1 — 18 Ağustos 2026. İlgili mevzuatta yapılacak değişikliklerde işbu doküman sürüm ve tarih damgasıyla güncellenir.

İçindekiler İçindekiler
  1. Madde 1 — Taraflar, Roller ve Tanımlar
  2. Madde 2 — İşlemenin Konusu, Kapsamı ve Talimata Bağlılık
  3. Madde 3 — Sır Saklama Yükümlülüğü
  4. Madde 4 — Veri Güvenliği Tedbirleri
  5. Madde 5 — Alt İşleyenler
  6. Madde 6 — Kişisel Veri İhlali Bildirimi
  7. Madde 7 — Denetim Hakkı
  8. Madde 8 — İlgili Kişi Başvuruları
  9. Madde 9 — Verilerin Barındırıldığı Yer ve Yurt Dışına Aktarım
  10. Madde 10 — Süre, Fesih, Verilerin İadesi ve İmhası
  11. Madde 11 — Sorumluluk
  12. Madde 12 — Uygulanacak Hukuk ve Yetkili Merci
  13. Ek-1 — İşlenen Veri Kategorileri ve İlgili Kişi Grupları
  14. Ek-2 — Teknik ve İdari Tedbirler
  15. Ek-3 — Alt İşleyen Listesi
  16. Ek-4 — Kliniğin KVKK Yükümlülükleri Bilgi Notu ve Örnek Hasta Aydınlatma Metni

Madde 1 — Taraflar, Roller ve Tanımlar

1.1. Taraflar. İşbu Sözleşme, aşağıda kimlik ve unvan bilgileri yer alan taraflar arasında akdedilmiştir.

  • Veri İşleyen ("OYOX" veya "Şirket"): OYOX LLC — New Mexico Secretary of State nezdinde 23 Şubat 2026 tarihinde tescil edilmiş Domestic Limited Liability Company (Kayıt No 0008084103); merkez adresi 1209 Mountain Road PL NE, STE N, Albuquerque, NM 87110, Amerika Birleşik Devletleri. OYOX, "BLUEHAMS" marka ve ürün adı altında işitme cihazı merkezleri için abonelik esaslı yönetim yazılımı ("Platform" veya "Hizmet") sunar.
  • Veri Sorumlusu ("Klinik" veya "Müşteri"): Platform aboneliğini Kullanım Koşulları kapsamında satın alan, Türkiye'de yerleşik işitme cihazı satış ve uygulama merkezi.

1.2. Roller. Klinik; kendi hastalarına, hasta yakınlarına ve personeline ait kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen veri sorumlusudur. OYOX ise bu verileri yalnızca Kliniğin verdiği yetkiye dayanarak ve Kliniğin adına işleyen veri işleyendir. OYOX'un kendi müşterisi sıfatıyla Klinik yetkililerine ait olarak işlediği veriler (hesap, abonelik ve faturalama irtibat verileri) işbu Sözleşmenin değil; OYOX'un veri sorumlusu sıfatı taşıdığı Aydınlatma Metni ve Gizlilik Politikası'nın kapsamındadır.

1.3. Tanımlar. İşbu Sözleşmede geçen kavramlar, Kanunun 3 üncü maddesindeki anlamlarıyla kullanılır.

  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
  • Özel Nitelikli Kişisel Veri: Kanunun 6 ncı maddesinde sınırlı sayıda (numerus clausus) sayılan veriler; işbu Sözleşme kapsamında özellikle sağlık verileri (işitme kaybına, işitme cihazına ve odyolojik değerlendirmeye ilişkin bilgiler dâhil).
  • İlgili Kişi: Kişisel verisi işlenen gerçek kişi (hasta, hasta yakını/veli, klinik personeli).
  • Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi.
  • Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi.
  • Alt İşleyen: OYOX'un, Platform hizmetinin sunumu için kişisel veri işleme faaliyetinin bir bölümünü devrettiği üçüncü kişi (Ek-3).
  • Kurul / Kurum: Kişisel Verileri Koruma Kurulu / Kişisel Verileri Koruma Kurumu.
  • Hizmet: Kullanım Koşulları'nda tanımlanan BLUEHAMS abonelik hizmeti (hasta kayıt/takip, randevu, stok, teknik servis takibi, tahsilat/taksit takibi, SMS hatırlatma şablonları, personel ve şube yönetimi, belge üretimi ve raporlama işlevleri).

1.4. Bildirim ve İletişim Kanalları. İşbu Sözleşme kapsamındaki bildirim, başvuru ve tebligatlar bakımından OYOX'a ulaşmak için birincil iletişim kanalı, posta yoluyla yukarıdaki OYOX LLC (ABD) adresidir: 1209 Mountain Road PL NE, STE N, Albuquerque, NM 87110, Amerika Birleşik Devletleri. İkincil kanal olarak, e-posta altyapısının kurulup devreye alınmasıyla birlikte etkinleşecek kvkk@bluehams.com e-posta adresi ile bluehams.com üzerindeki iletişim formu kullanılabilir.

Madde 2 — İşlemenin Konusu, Kapsamı ve Talimata Bağlılık

2.1. OYOX, Ek-1'de sayılan kişisel verileri yalnızca (a) Kliniğin belgelendirilebilir talimatları doğrultusunda ve (b) Hizmetin sunulması, sürdürülmesi, güvenliğinin sağlanması ve teknik desteğin verilmesi için zorunlu olan kapsam ve süreyle sınırlı olarak işler. Kliniğin Platform arayüzü üzerinden gerçekleştirdiği veri girişi, güncelleme, silme ve benzeri işlemler ile yazılı destek talepleri, Klinik talimatı hükmündedir.

2.2. OYOX, işbu Sözleşme kapsamındaki kişisel verileri hiçbir surette kendi amaçları için işleyemez; bu verileri pazarlama, profilleme, reklam, üçüncü kişilere satış veya sair biçimde ticarileştirme amacıyla kullanamaz; anonimleştirme dâhil olmak üzere Kliniğin talimatı dışında hiçbir işleme faaliyeti yürütemez. Amaç dışı her türlü kullanım kesin olarak yasaktır.

2.3. OYOX, Kliniğin bir talimatının Kanuna veya sair mevzuata aykırı olduğu kanaatine varması hâlinde, durumu gecikmeksizin Kliniğe bildirir ve aykırılık giderilene kadar mezkûr talimatın icrasını askıya alabilir.

2.4. Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleme yetkisi münhasıran Kliniğe aittir. Hastalardan verinin toplanması, işlemenin hukuki sebebinin belirlenmesi, aydınlatma yükümlülüğünün yerine getirilmesi ve gerektiğinde açık rızanın alınması Kliniğin sorumluluğundadır (bkz. Ek-4).

Madde 3 — Sır Saklama Yükümlülüğü

3.1. OYOX, işbu Sözleşme kapsamında öğrendiği kişisel verileri ve Kliniğe ait ticari sırları süresiz olarak gizli tutmakla yükümlüdür. Bu yükümlülük, Kanunun 12 nci maddesinin dördüncü fıkrasına uygun olarak, Sözleşmenin veya aboneliğin herhangi bir sebeple sona ermesinden sonra da süresiz olarak devam eder.

3.2. OYOX, kişisel verilere erişimi bulunan personelinin ve yetkilendirdiği kişilerin, görevleri sona erse dahi geçerliliğini koruyacak süresiz sır saklama taahhüdü altında olmasını sağlar ve bu kişileri kişisel verilerin korunması hususunda bilgilendirir.

3.3. Kişisel verilere erişim; görev ve yetki tanımıyla sınırlı personele, rol bazlı yetkilendirme çerçevesinde tanınır ve erişimler denetim kayıtlarıyla izlenir (Ek-2).

3.4. OYOX, mevzuattan kaynaklanan zorunlu hâller (yetkili kamu kurum ve kuruluşlarının hukuka uygun talepleri) dışında, kişisel verileri Kliniğin talimatı olmaksızın hiçbir üçüncü kişiye açıklayamaz. Böyle bir zorunlu talep hâlinde, hukuken yasak olmadıkça Klinik derhal bilgilendirilir.

Madde 4 — Veri Güvenliği Tedbirleri

4.1. OYOX, Kanunun 12 nci maddesi uyarınca kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla, uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alır. Tedbirler, Kurumun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) esas alınarak uygulanır ve ayrıntılı dökümü Ek-2'de yer alır.

4.2. Platformda işlenen veriler arasında özel nitelikli kişisel veri niteliğindeki sağlık verileri (işitme cihazı ve odyolojik bilgiler, tıbbi belgeler) bulunduğundan, OYOX bu veriler bakımından Kurulun 31.01.2018 tarihli ve 2018/10 sayılı "Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler" kararında öngörülen ilkelere uygun tedbirler uygular. Bu kapsamda özellikle şifreli iletim (TLS), veri tabanı düzeyinde durağan veride (at-rest) şifreleme, şifreli yedekleme, iki faktörlü kimlik doğrulama, rol bazlı yetki matrisi ve erişim loglaması Ek-2'de belirtilen şekilde uygulanır.

4.3. OYOX, güvenlik tedbirlerini teknolojik gelişmelere ve mevzuata göre günceller; yapılan güncellemeler hiçbir hâlde işbu Sözleşme ile taahhüt edilen koruma düzeyini düşüremez.

4.4. Klinik de kendi tarafında Kanunun 12 nci maddesi kapsamındaki tedbirleri almakla yükümlüdür; kullanıcı hesaplarının ve parolaların gizliliği, personel yetkilerinin doğru tanımlanması ve Platform üzerindeki hesap hareketlerinin takibi Kliniğin sorumluluğundadır. Saklama ve imha süreçlerinin genel çerçevesi için Saklama ve İmha Politikası dokümanına bakınız.

Madde 5 — Alt İşleyenler

5.1. Klinik, OYOX'un Hizmetin sunumu için Ek-3'te listelenen alt işleyenleri kullanmasına muvafakat eder. OYOX, alt işleyenlerle, işbu Sözleşmede kendi üstlendiği veri koruma yükümlülüklerinden daha hafif olmayan yükümlülükler içeren yazılı sözleşmeler akdeder.

5.2. OYOX, alt işleyen eklemeyi veya değiştirmeyi planladığında, değişiklik yürürlüğe girmeden en az 15 gün önce Kliniğe bildirimde bulunur. Bildirim, Platform içi duyuru yoluyla yapılır; e-posta bildirimi teknik olarak devrede olduğu ölçüde, ayrıca Kliniğin kayıtlı e-posta adresine gönderilir.

5.3. Klinik, bildirilen değişikliğe, veri koruma düzeyine ilişkin makul ve gerekçeli sebeplerle, bildirimden itibaren 15 gün içinde itiraz edebilir. Süresinde yapılan itiraz hâlinde, itiraz süreci sonuçlanana kadar planlanan değişiklik, ilgili Kliniğin verileri bakımından uygulanmaz. İtiraz hâlinde taraflar iyi niyetle çözüm arar; makul bir çözüm bulunamazsa Klinik, cezai şart ödemeksizin aboneliği feshedebilir ve Madde 10'daki veri iade ve imha hükümleri uygulanır.

5.4. OYOX, alt işleyenlerinin eylem ve ihmallerinden, kendi eylem ve ihmalinden sorumlu olduğu ölçüde Kliniğe karşı sorumludur.

Madde 6 — Kişisel Veri İhlali Bildirimi

6.1. İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde OYOX, durumu öğrenmesinden itibaren derhâl ve her hâlükârda en geç 24 saat içinde Kliniğe bildirimde bulunur. Bu süre, Kliniğin veri sorumlusu sıfatıyla Kurulun 24.01.2019 tarihli ve 2019/10 sayılı kararı uyarınca Kurula yapması gereken 72 saatlik ihlal bildirimini zamanında yapabilmesini teminen belirlenmiştir.

6.2. Bildirim, Platform içi bildirim yoluyla ve e-posta bildirimi teknik olarak devrede olduğu ölçüde ayrıca Kliniğin kayıtlı e-posta adresine yapılır; asgari olarak aşağıdaki bilgileri içerir.

  • İhlalin niteliği ile gerçekleşme ve tespit zamanı,
  • Etkilenen veri kategorileri ve etkilenen ilgili kişi grupları ile mümkünse yaklaşık kayıt/kişi sayısı,
  • İhlalin olası sonuçları,
  • Alınan ve alınması önerilen teknik ve idari tedbirler,
  • Bilgi alınabilecek irtibat noktası (birincil olarak OYOX LLC (ABD) posta adresi; e-posta altyapısı devreye alındığında ikincil olarak kvkk@bluehams.com).

6.3. Bildirim anında tüm bilgilerin sunulamaması hâlinde bilgiler, gecikmeye mahal verilmeksizin aşamalı olarak tamamlanır.

6.4. OYOX, ihlalin etkilerini sınırlamak ve tekrarını önlemek için gerekli tedbirleri gecikmeksizin alır; Kliniğin Kurula ve gerektiğinde ilgili kişilere yapacağı bildirimler için makul her türlü bilgi ve belge desteğini sağlar. Kurula ve ilgili kişilere bildirim yükümlülüğü, veri sorumlusu sıfatıyla Kliniğe aittir.

Madde 7 — Denetim Hakkı

7.1. Klinik, OYOX'un işbu Sözleşmeye uygunluğunu takvim yılında bir (1) defa, en az 10 iş günü önceden yazılı bildirimde bulunmak kaydıyla denetleyebilir veya OYOX'tan uygunluğu gösteren yazılı rapor ve belge talep edebilir.

7.2. Denetim; OYOX'un diğer müşterilerine ait verilerin gizliliğini, kiracı izolasyonunu ve sistem güvenliğini ihlal etmeyecek şekilde, karşılıklı mutabık kalınan kapsam ve yöntemle, mesai saatleri içinde ve Hizmetin işleyişini aksatmadan yürütülür. Denetimi Klinik adına yürütecek kişiler, denetim öncesinde OYOX ile gizlilik sözleşmesi imzalar.

7.3. OYOX, denetim kapsamındaki makul bilgi ve belge taleplerini karşılar; teknik altyapıya ilişkin hususlarda alt işleyenin (barındırma sağlayıcısının) sözleşmesel sınırları saklıdır. Denetimin masrafları, aksi kararlaştırılmadıkça Kliniğe aittir.

7.4. Denetimde tespit edilen aykırılıklar, taraflarca mutabık kalınan makul bir takvim içinde OYOX tarafından giderilir.

Madde 8 — İlgili Kişi Başvuruları

8.1. Kanunun 11 inci maddesi kapsamındaki hakların muhatabı, veri sorumlusu sıfatıyla Kliniktir. OYOX'a bir hastadan, hasta yakınından veya klinik personelinden işbu Sözleşme kapsamındaki verilere ilişkin bir başvuru ulaşırsa OYOX, başvuruyu gecikmeksizin ve en geç 5 iş günü içinde Kliniğe yönlendirir ve başvurana, talebinin veri sorumlusu olan ilgili kliniğe iletildiğini bildirir. OYOX, Kliniğin talimatı olmaksızın başvuruyu esastan cevaplamaz.

8.2. OYOX, Kliniğin ilgili kişi başvurularını Kanunun 13 üncü maddesindeki 30 günlük süre içinde cevaplayabilmesi için gerekli makul yardımı sağlar; bu kapsamda Platform, ilgili kişiye ait kayıtlara erişme, düzeltme ve silme işlevleri sunar. Platform işlevleriyle karşılanamayan talepler için — ilgili kişiye ait kayıtların makine tarafından okunabilir bir kopyasının temini dâhil — OYOX, Kliniğin yazılı talebi üzerine teknik destek verir.

8.3. Kliniklerin kendi başvuru süreçlerini kurgularken yararlanabileceği bilgiler Ek-4'te; OYOX'un kendi veri sorumlusu sıfatıyla aldığı başvurulara ilişkin kanal ise KVKK Başvuru Formu sayfasındadır. OYOX'a yöneltilecek başvurularda, Madde 1.4'te belirtildiği üzere birincil kanal posta yoluyla OYOX LLC (ABD) adresidir.

Madde 9 — Verilerin Barındırıldığı Yer ve Yurt Dışına Aktarım

9.1. İşbu Sözleşme kapsamında işlenen kişisel veriler, Türkiye Cumhuriyeti sınırları içinde, İstanbul'da bulunan sunucularda barındırılır (Ek-3). Yedekler de aynı altyapıda şifreli olarak tutulur.

9.2. OYOX'un sistem yönetimi ve teknik işletimden sorumlu personeli Amerika Birleşik Devletleri'nde yerleşiktir ve Platform altyapısına bakım, işletim, güvenlik ve teknik destek amaçlarıyla uzaktan erişebilmektedir. Kurul uygulamasında, yurt dışından sistemlere uzaktan erişim — ekranda görüntüleme dâhil — Kanunun 9 uncu maddesi anlamında yurt dışına aktarım sayılmaktadır; taraflar işbu Sözleşmeyi bu esası bilerek akdeder.

9.3. Bu erişimin Kanuna uygun güvenceye bağlanması amacıyla taraflar, Kurul tarafından ilan edilen, veri sorumlusundan veri işleyene aktarımlara ilişkin standart sözleşmeyi hiçbir değişiklik yapılmaksızın işbu Sözleşmenin eki olarak akdetmeyi kabul ve taahhüt eder. Standart sözleşmenin imzalanmasını izleyen 5 iş günü içinde Kuruma bildirilmesi yükümlülüğü, ilgili mevzuatın izin verdiği çerçevede taraflarca OYOX'a bırakılmıştır; OYOX bu bildirimi süresinde yapmayı taahhüt eder.

9.4. OYOX, yurt dışından erişimi Hizmetin işletimi için zorunlu asgari kapsam ve kişilerle sınırlı tutar ve bu erişimleri kayıt altına alır. OYOX, 9.2'de tanımlanan işletim amaçlı erişim dışında, Kanunun 9 uncu maddesindeki uygun güvenceler sağlanmadan Ek-1 kapsamındaki kişisel verilere ilişkin hiçbir yeni yurt dışı aktarımı gerçekleştirmez.

9.5. Aktarıma ilişkin fiilî durumda değişiklik olması hâlinde işbu madde ve Gizlilik Politikası güncellenir ve Klinik, Madde 5.2'deki usulle bilgilendirilir.

Madde 10 — Süre, Fesih, Verilerin İadesi ve İmhası

10.1. İşbu Sözleşme, abonelik ilişkisinin kurulmasıyla yürürlüğe girer ve Kullanım Koşulları yürürlükte kaldığı sürece geçerliliğini korur.

10.2. Aboneliğin herhangi bir sebeple sona ermesi hâlinde OYOX, Kliniğin talebi üzerine, Platformda kayıtlı kişisel verileri makul bir süre içinde, yaygın kullanılan ve makine tarafından okunabilir bir formatta Kliniğe iade eder. İade talebi, fesih tarihinden itibaren 30 gün içinde iletilmelidir.

10.3. İade sürecinin tamamlanmasının ardından (veya süresinde iade talebi gelmemişse 30 günlük sürenin bitiminde) OYOX, kişisel verileri canlı sistemlerden geri döndürülemez şekilde kalıcı olarak imha eder. Yedeklerdeki kopyalar, yedekleme döngüsünün olağan işleyişi içinde en geç 14 gün içinde kendiliğinden devreden çıkar; bu süre boyunca yedekler şifreli tutulur ve geri yükleme dışında hiçbir amaçla kullanılmaz.

10.4. Klinik talep ederse OYOX, imhanın gerçekleştirildiğine dair tarihli bir imha tutanağı düzenleyip Kliniğe iletir.

10.5. Mevzuatın OYOX'a belirli kayıtları (örneğin güvenlik ve işlem logları) belirli süreyle saklama yükümlülüğü getirdiği hâller saklıdır; bu kayıtlar yalnızca ilgili yasal yükümlülüğün gerektirdiği süre ve kapsamla sınırlı olarak, erişimi kısıtlanmış biçimde tutulur. Ayrıntılar için Saklama ve İmha Politikası dokümanına bakınız.

Hatırlatma — Verilerin Platformdan iadesi ve imhası, Kliniğin kendi mevzuatından doğan saklama yükümlülüklerini (Ek-4'te özetlenen hasta kayıtlarına ilişkin asgari saklama süreleri dâhil) ortadan kaldırmaz. Klinik, fesihten önce ihtiyaç duyduğu verilerin iadesini talep etmekle yükümlüdür.

Madde 11 — Sorumluluk

11.1. Kanunun 12 nci maddesinin ikinci fıkrası uyarınca veri güvenliğine ilişkin tedbirlerin alınması hususunda Klinik (veri sorumlusu) ile OYOX (veri işleyen) müştereken sorumludur. Bu emredici hüküm karşısında, tarafların Kuruma ve ilgili kişilere karşı kanundan doğan sorumluluğunu tümden ortadan kaldıran veya devreden kayıtlar hükümsüzdür; işbu Sözleşme böyle bir sonuç doğuracak şekilde yorumlanamaz.

11.2. Taraflar arasındaki iç ilişkide sorumluluk, kusur oranına göre paylaştırılır. Bir tarafın kusuru nedeniyle diğer taraf aleyhine idari yaptırım uygulanır veya diğer taraf bir tazminat ödemek zorunda kalırsa, kusurlu taraf, kusuru oranında diğer tarafın bu nedenle uğradığı zararı rücuen tazmin eder.

11.3. OYOX'un işbu Sözleşmeden doğan sorumluluğunda, Kullanım Koşulları'nda yer alan sorumluluk hükümleri, 11.1 ve 11.2'ye aykırı olmamak kaydıyla uygulanır.

11.4. Kliniğin kendi yükümlülüklerini (aydınlatma, hukuki sebebe uygun işleme, kullanıcı hesap güvenliği, personel yetkilendirmesi, saklama sürelerine uyum) ihlalinden doğan sonuçlardan OYOX sorumlu tutulamaz.

Madde 12 — Uygulanacak Hukuk ve Yetkili Merci

12.1. İşbu Sözleşme, Türkiye Cumhuriyeti hukukuna tabidir.

12.2. İşbu Sözleşmeden doğan veya işbu Sözleşme ile bağlantılı her türlü uyuşmazlıkta İstanbul (Çağlayan) Mahkemeleri ve İcra Daireleri münhasıran yetkilidir. Taraflar tacir olduğundan bu yetki şartı 6100 sayılı Hukuk Muhakemeleri Kanunu'nun (HMK) 17 nci maddesi uyarınca geçerlidir.

12.3. İşbu Sözleşme ile Kullanım Koşulları arasında kişisel verilerin işlenmesine ilişkin bir çelişki bulunması hâlinde işbu Sözleşme hükümleri öncelikle uygulanır.

12.4. İşbu Sözleşmenin herhangi bir hükmünün geçersiz sayılması, kalan hükümlerin geçerliliğini etkilemez; geçersiz hüküm, tarafların amacına en yakın geçerli hükümle ikame edilmiş sayılır.

Ek-1 — İşlenen Veri Kategorileri ve İlgili Kişi Grupları

İşbu Sözleşme kapsamında OYOX'un Klinik adına işlediği kişisel veriler, Platformun fiilî veri alanlarına dayanarak aşağıda sayılmıştır. Klinik, Platforma yalnızca Hizmetin gerektirdiği verileri girmekle yükümlüdür.

Veri kategorisiVeri alanlarıİlgili kişi grubu
KimlikAd, soyad, T.C. kimlik numarası, doğum tarihi, cinsiyetHasta
İletişimTelefon numarası, adresHasta; iletişim kaydına girilmişse veli/hasta yakını
Sağlık (özel nitelikli)İşitme cihazı marka, model, tür ve seri numarası; pil tipi; uygulanan kulak (sol/sağ/iki taraf); odyogram, rapor ve benzeri tıbbi belgeler (PDF/JPG/PNG/DOC/XLS, kayıt başına en fazla 10 MB); teknik servis (cihaz arıza/onarım) kayıtlarıHasta
FinansSatın alma durumu, ödeme ve taksit kayıtlarıHasta
Müşteri işlemRandevu tarihi ve saati, hasta işlem geçmişi, üretilen belgeler, serbest metin notları (hasta ve yönetici notları)Hasta; notlarda anılmışsa veli/hasta yakını
İletişim kayıtlarıSMS hatırlatma şablon içerikleri; SMS gönderiminin aktifleştirilmesi hâlinde oluşacak gönderim kayıtları (alıcı telefon numarası ve gönderilen mesajın tam metni)Hasta
PersonelPersonel hesap bilgileri, devam (mesai) kayıtları, performans kayıtlarıKlinik personeli
Platformdaki SMS özelliği bugün itibarıyla yalnızca şablon yönetimi düzeyindedir; gerçek SMS gönderimi henüz aktif değildir (bkz. Ek-3). Gönderim aktifleştirildiğinde yukarıdaki gönderim kayıtları oluşmaya başlar ve Ek-2'deki otomatik anonimleştirme rutinine tabi olur.

İlgili kişi grupları üç başlıkta toplanır. Birincisi, Kliniğin hastalarıdır. İkincisi, hasta adına iletişim kurulan veya kayıtlarda anılan veli ve hasta yakınlarıdır; küçükler ve vasi altındaki kişiler bakımından kayıtların veli/vasi bilgisiyle birlikte tutulması Kliniğin takdirindedir. Üçüncüsü, Kliniğin Platformu kullanan personelidir.

Serbest metin alanlarına (notlar, mesaj şablonları) girilecek içerik Kliniğin kontrolündedir. Kliniğin bu alanlara Hizmetin gerektirmediği özel nitelikli veri girmemesi, veri minimizasyonu ilkesinin bir gereğidir.

Ek-2 — Teknik ve İdari Tedbirler

OYOX'un Platformda fiilen uyguladığı tedbirler ile işbu Sözleşme kapsamında üstlendiği idari taahhütler aşağıda sıralanmıştır. Liste, Kişisel Veri Güvenliği Rehberi ve Kurulun 2018/10 sayılı kararı esas alınarak yapılandırılmıştır.

Teknik Tedbirler

  • İletimde şifreleme: Tüm trafik TLS 1.2/1.3 ile şifrelenir; HTTP istekleri HTTPS'e yönlendirilir; HSTS (max-age 31536000) uygulanır.
  • Duran veride şifreleme: Veri tabanı (MySQL InnoDB) tablespace düzeyinde at-rest şifreleme ile korunur; şifreleme anahtarları keyring aracılığıyla yönetilir.
  • Şifreli yedekleme: Yedekler AES-256-CBC ve PBKDF2 anahtar türetme ile şifrelenir; 14 günlük döngüyle saklanır; dağıtım (deploy) öncesi otomatik yedek alınır.
  • Kimlik doğrulama: Parolalar geri döndürülemez özetleme (hash) ile saklanır; parola politikası uygulanır; iki faktörlü kimlik doğrulama (TOTP) ve kurtarma kodları sunulur.
  • Oturum güvenliği: Katı oturum modu; httponly, Secure ve SameSite=Lax çerez öznitelikleri; 30 dakika hareketsizlikte otomatik oturum sonlandırma.
  • Uygulama güvenliği: Tüm veri tabanı sorgularında hazır deyimler (prepared statement); istek sahteciliğine karşı fail-closed CSRF koruması; çıktı kaçışlama; nonce tabanlı İçerik Güvenliği Politikası (CSP).
  • Dosya yükleme güvenliği: MIME türü beyaz listesi (sunucu tarafı içerik doğrulaması), sunucu üretimi rastgele dosya adları, 10 MB boyut sınırı.
  • Saldırı önleme: Başarısız giriş denemesi takibi ile kaba kuvvet koruması; sunucu düzeyinde fail2ban ve SSH sertleştirmesi; nginx katmanında hassas yol ve uzantı engelleriyle derinlemesine savunma; Docker konteyner izolasyonu.
  • Kiracı izolasyonu: Her sorgu, klinik hesabı bazında filtrelenir; bir Klinik diğerinin verisine erişemez.
  • Otomatik veri minimizasyonu: SMS kayıtları 180 gün sonra anonimleştirilir (telefon numarası maskelenir, mesaj gövdesi boşaltılır); bu rutin, SMS gönderiminin aktifleştirilmesiyle oluşacak kayıtlara da aynen uygulanır. Denetim kayıtları 730 gün (2 yıl) sonra silinir; silinen kayıtlar çöp kutusu (soft-delete) üzerinden yönetilir ve kalıcı imha rutinine tabidir.

İdari Tedbirler

  • Rol bazlı yetkilendirme: Yönetici, klinik sahibi ve personel rolleri; erişimler görev tanımıyla sınırlıdır.
  • Denetim izi: Kullanıcı işlem geçmişi ve ayrı bir yönetici denetim kaydı tutulur.
  • Süresiz sır saklama: Kişisel verilere erişebilen personel, Madde 3 uyarınca görev sonrası da geçerli süresiz gizlilik taahhüdü altına alınır.
  • Talimatla sınırlı işleme ve amaç kontrolü: Madde 2'deki yasaklar iç süreçlerde uygulanır.
  • İhlal müdahalesi: Kişisel veri ihlali tespiti ve bildirimi, Madde 6'daki 24 saatlik bildirim taahhüdü çerçevesinde yürütülür.
OYOX, tedbirleri sürekli iyileştirme yaklaşımıyla geliştirir. İşbu ek, fiilen uygulanan teknik tedbirler ile işbu Sözleşmeyle üstlenilen idari taahhütleri içerir; burada yazılı olmayan hiçbir sertifika veya tedbir beyan ve taahhüt edilmemektedir.

Ek-3 — Alt İşleyen Listesi

İşbu Sözleşmenin imza (kabul) tarihi itibarıyla OYOX'un kullandığı alt işleyenler aşağıda gösterilmiştir.

Alt işleyenHizmetVeri işleme konumuKapsam
Hostingdünyam — CNC Bilişim Hizmetleri Ltd. Şti.Sanal sunucu (VDS) barındırmaİstanbul, TürkiyePlatformda işlenen tüm veriler ve şifreli yedekler bu altyapıda barındırılır
SMS sağlayıcısı hakkında not: Platformdaki SMS hatırlatma özelliğinin gerçek gönderimi henüz aktif değildir. Gerçek SMS gönderimi devreye alındığında, kullanılacak SMS sağlayıcısı bu listeye eklenecek ve Klinik, Madde 5.2'deki usulle (en az 15 gün önceden) bilgilendirilecektir.
İçerik dağıtım ağları (CDN) hakkında not: Platform arayüzünün tüm statik ön yüz bileşenleri (yazı tipleri, simge ve grafik kütüphaneleri dâhil) Platform'un kendi sunucusundan yerel olarak sunulur; harici hiçbir CDN'den kaynak yüklenmez ve kullanıcı IP adresleri bu amaçla hiçbir üçüncü tarafa iletilmez. Bu bileşenler alt işleyen kapsamında değildir.

Listedeki değişiklikler Madde 5 hükümlerine tabidir. Güncel liste her zaman bu sayfada yayımlanır.

Ek-4 — Kliniğin KVKK Yükümlülükleri Bilgi Notu ve Örnek Hasta Aydınlatma Metni

Bu ek, veri sorumlusu sıfatı taşıyan Kliniğe yol göstermek amacıyla hazırlanmış bir bilgi notudur; hukuki danışmanlık niteliği taşımaz. Klinik, kendi süreçlerini kendi hukuk danışmanıyla değerlendirmelidir.

1. Aydınlatma Yükümlülüğü (KVKK m.10)

Hastalarını kişisel verilerinin işlenmesi konusunda aydınlatma yükümlülüğü Kliniğe aittir. Kurulun 2020/71 sayılı kararı uyarınca aydınlatma, veri işleyen aracılığıyla da yerine getirilebilir; ancak sorumluluk veri sorumlusunda kalır. Aşağıdaki şablon bu amaçla kullanılabilir.

2. Hukuki Sebep

Hasta sağlık verilerinin işlenmesinde Kliniğin dayanabileceği başlıca hukuki sebep, Kanunun 6 ncı maddesinin ikinci fıkrasının (e) bendindeki sağlık istisnasıdır (m.6/2-e). Buna göre sağlık verileri; sır saklama yükümlülüğü altında bulunan kişiler tarafından tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla açık rıza aranmaksızın işlenebilir. Bu kapsam dışındaki işlemeler (örneğin pazarlama amaçlı iletişim) için ayrı bir hukuki sebep ve gerektiğinde açık rıza gerekir; açık rıza hiçbir zaman hizmetin ön şartı hâline getirilemez.

3. Yazılı Hasta Kayıt Defteri Zorunluluğu Devam Eder

Ismarlama Protez ve Ortez Merkezleri ile İşitme Cihazı Merkezleri Hakkında Yönetmelik uyarınca merkezlerin tutmakla yükümlü olduğu yazılı hasta kayıt defteri zorunluluğu yürürlüktedir. BLUEHAMS, bu defterin yerine geçmez; kayıtlarınızı destekleyen elektronik bir sistem sunar ve yazdırılabilir çıktı üretilmesine imkân tanır. Resmî defter yükümlülüğünüzü ayrıca yerine getirmeye devam etmelisiniz.

4. Saklama Süreleri

  • Sağlık kayıtları için yönetmelik asgarisi olarak en az 5 yıl saklama esas alınmalıdır.
  • SGK ile sözleşmeli merkezlerde ilgili kayıtlar için en az 10 yıl saklama aranır.
  • Kişisel Sağlık Verileri Hakkında Yönetmelik m.11/2 uyarınca ilgili kişinin vefatı hâlinde sağlık kayıtları en az 20 yıl saklanır.
  • Süresi dolan kayıtların imhasında Kliniğin kendi saklama ve imha politikası uygulanır; güncel süreleri hukuk danışmanınızla teyit ediniz.

5. VERBİS Kaydı

Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü ile bu yükümlülükten muafiyetin ölçütleri, Kurul kararlarıyla belirlenir ve zaman zaman güncellenir. Kurul, belirli bir yıllık çalışan sayısının ve belirli bir yıllık mali bilanço toplamının altında kalan veri sorumluları için kayıt muafiyeti öngörebilmektedir. Bununla birlikte Kliniğin dikkat etmesi gereken hususlar şunlardır. Birincisi, muafiyet ölçütleri yürürlükteki güncel Kurul kararından teyit edilmelidir; ölçütlerin sağlanıp sağlanmadığı, Kliniğin kendi çalışan sayısına ve mali verilerine göre değerlendirilir. İkincisi, kayıt muafiyeti yalnızca Sicile kayıt yükümlülüğüne ilişkindir; aydınlatma, veri güvenliği, kişisel veri işleme envanteri tutma ve ilgili kişi başvurularını cevaplama yükümlülüklerini ortadan kaldırmaz. Üçüncüsü ve en önemlisi, Kurul kararlarında, ana faaliyet konusu özel nitelikli kişisel veri işlemek olan veri sorumluları çoğunlukla kayıt muafiyetinin dışında tutulmaktadır; işitme cihazı merkezleri, faaliyetlerinin doğası gereği yoğun biçimde sağlık verisi (özel nitelikli kişisel veri) işlediğinden, çalışan ve bilanço eşiklerini sağlasalar dahi VERBİS'e kayıt yükümlülükleri doğabilir. Bu nedenle Kliniğin, kendi kayıt/muafiyet durumunu güncel Kurul kararları ışığında ve kendi hukuk danışmanıyla mutlaka teyit etmesi önerilir. OYOX, işbu bilgi notunda somut bir eşik değer veya karar numarası beyan etmemekte olup Klinik güncel mevzuata dayanmalıdır.

6. İlgili Kişi Başvuruları

Hastalarınızın KVKK m.11 kapsamındaki başvurularını en geç 30 gün içinde ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e (m.5) uygun şekilde cevaplamakla yükümlüsünüz. BLUEHAMS'a ulaşan hasta başvuruları Madde 8 uyarınca size yönlendirilir.

Örnek Hasta Aydınlatma Metni Şablonu

Aşağıdaki şablonu, köşeli parantezli alanları doldurarak ve kendi süreçlerinize uyarlayarak kullanabilirsiniz.

[KLİNİK ÜNVANI] Hasta Aydınlatma Metni

>

Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 10 uncu maddesi uyarınca, veri sorumlusu sıfatıyla [KLİNİK ÜNVANI, adres, MERSİS/vergi no] tarafından hazırlanmıştır.

>

İşlenen kişisel verileriniz: Kimlik bilgileriniz (ad, soyad, T.C. kimlik numarası, doğum tarihi, cinsiyet), iletişim bilgileriniz (telefon, adres), sağlık bilgileriniz (işitme cihazı marka/model/seri bilgisi, uygulanan kulak, odyogram ve raporlarınız, teknik servis kayıtları), finansal bilgileriniz (ödeme ve taksit kayıtları) ile randevu ve işlem geçmişiniz.

>

İşleme amaçları: İşitme cihazı satış ve uygulama hizmetlerinin sunulması, tıbbi değerlendirme ve cihaz uygulama süreçlerinin yürütülmesi, randevu ve hatırlatma iletişimi, cihaz teknik servis süreçlerinin takibi, tahsilat ve muhasebe işlemlerinin yürütülmesi ve mevzuattan doğan kayıt yükümlülüklerinin yerine getirilmesi.

>

Hukuki sebepler: Sağlık verileriniz, KVKK'nın 6 ncı maddesinin ikinci fıkrasının (e) bendi (m.6/2-e) uyarınca, sır saklama yükümlülüğü altındaki personelimiz tarafından tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi amacıyla; diğer verileriniz ise KVKK m.5/2-c (sözleşmenin kurulması ve ifası), m.5/2-ç (hukuki yükümlülüklerimizin yerine getirilmesi) ve m.5/2-e (bir hakkın tesisi, kullanılması veya korunması) kapsamında işlenmektedir.

>

Aktarım ve veri işleyen: Kayıtlarınız, veri işleyen sıfatıyla hizmet aldığımız BLUEHAMS klinik yönetim yazılımında (OYOX LLC) tutulmakta olup veriler Türkiye'de, İstanbul'daki sunucularda barındırılmaktadır. Yazılım sağlayıcısının yurt dışında yerleşik sınırlı teknik personeli, sistemin işletimi ve bakımı amacıyla kayıtlara uzaktan erişebilmektedir; bu erişim, KVKK'nın 9 uncu maddesindeki uygun güvenceler (Kişisel Verileri Koruma Kurulu standart sözleşmesi) çerçevesinde yürütülür. Verileriniz ayrıca yetkili kamu kurum ve kuruluşlarına, hukuki yükümlülüklerimiz kapsamında aktarılabilir.

>

Toplama yöntemi: Verileriniz; başvuru ve muayene süreçlerinde sözlü ve yazılı olarak, form ve belgeler aracılığıyla ve klinik yönetim yazılımına kayıt yoluyla, kısmen otomatik yollarla toplanmaktadır.

>

Haklarınız: KVKK'nın 11 inci maddesi kapsamındaki haklarınızı (bilgi talep etme, düzeltme, silme, aktarılan üçüncü kişileri öğrenme, zarara uğramanız hâlinde tazminat talep etme dâhil) [KLİNİK başvuru kanalı — adres/e-posta/KEP] üzerinden kullanabilirsiniz. Başvurularınız en geç 30 gün içinde sonuçlandırılır.
Şablon geneldir; Kliniğinizin fiilî süreçlerine (örneğin SMS gönderimi kullanıp kullanmadığınıza, veli/vasi kayıtlarına) göre uyarlanması gerekir.
BLUEHAMS İşitme cihazı merkezleri için stok, hasta, teknik servis ve tahsilat yönetimi.

İşitme cihazı merkezleri için hasta takibi, stok, teknik servis ve tahsilatı tek panelde toplayan bulut tabanlı yönetim yazılımı.

  • Veriler Türkiye'de barındırılır
  • KVKK uyumlu sözleşme çerçevesi
  • Şifreli günlük yedekleme
Demo Talep Et
Giriş Yap Kayıt Ol

Ürün

Modüller Özellikler Nasıl Çalışır Fiyat S.S.S.

Hesap

Giriş Yap Kayıt Ol Demo Talep Et

Yasal

KVKK ve Yasal Bilgiler Aydınlatma Metni Gizlilik Politikası Çerez Politikası Kullanım Koşulları Veri İşleme Sözleşmesi

İletişim

OYOX LLC
1209 Mountain Road PL NE, STE N
Albuquerque, NM 87110, United States
kvkk@bluehams.com New Mexico (ABD) tescilli LLC · Kayıt No 0008084103
© 2026 OYOX LLC — BLUEHAMS. Tüm hakları saklıdır. BLUEHAMS, OYOX LLC (New Mexico, ABD) kuruluşudur.
BLUEHAMS