Veri İşleme Sözleşmesi (VİS)
Son güncelleme: 21 Temmuz 2026
1. Taraflar
- Veri Sorumlusu (Kontrolör): Clinarq hizmetine abone olan diş kliniği
- Veri İşleyen (İşlemci): Clinarq
2. İşleme Amacı
Veri İşleyen, Veri Sorumlusu'nun klinik iş akışı süreçlerini yönetmesi amacıyla kişisel verileri işler. İşleme, yalnızca Veri Sorumlusu'nun platform kullanımı aracılığıyla verdiği talimatlar doğrultusunda gerçekleştirilir.
3. İşlenen Veri Kategorileri
- Tanımlayıcılar: Kullanıcının girdiği isim/takma ad (gerçek ad zorunlu değil)
- Görev verileri: Görev türü, durum, tarih bilgileri, diş numaraları, notlar
- Personel verileri: Klinik çalışanlarının adları, rolleri, e-posta adresleri
- İletişim verileri: WhatsApp entegrasyonu kullanılıyorsa mesaj içerikleri
- Hasta Hafızası (etkinleştirilmişse): Klinik tarafından oluşturulan hasta tanımlayıcısı, hekim onaylı yapılandırılmış ziyaret hafızası ve onay kaydı
- Geçici ses işleme (etkinleştirilmişse): Taslak oluşturma süresince tutulan hasta onaylı ses parçaları; kelimesi kelimesine metin kalıcı olarak saklanmaz
4. İşleme Talimatları
Veri İşleyen, verileri yalnızca Veri Sorumlusu'nun platform arayüzü ve API'si aracılığıyla verdiği talimatlar doğrultusunda işler. Ek işleme ancak yazılı talimat ile gerçekleştirilir.
5. Güvenlik Önlemleri
- Firebase Authentication ile kimlik doğrulama
- Firestore güvenlik kuralları ile kiracı izolasyonu (clinic-level)
- HTTPS ile şifrelenmiş iletişim
- Sunucu taraflı erişim kontrolü (API route'lar Firebase Admin SDK ile doğrulama yapar)
- Otomatik günlük yedekleme (Firebase Cloud Storage)
- Silme öncesi otomatik güvenlik yedeği
- Hasta Hafızası için açık hekim izin listesi, sunucu taraflı yetkilendirme ve istemci erişimine kapalı klinik kayıtları
- Ham sesin ayrı özel depolama alanında tutulması, işlem sonrası silinmesi ve 24 saatlik hata yaşam döngüsü
6. Alt İşlemciler
- Google Cloud Platform / Firebase: Veri depolama, kimlik doğrulama, dosya depolama
- Vercel: Uygulama barındırma ve sunucu taraflı fonksiyonlar
- Vercel AI Gateway: Yapay zekâ sağlayıcı yönlendirmesi ve kullanım gözlemlenebilirliği (yalnızca ilgili özellik etkinleştirilmişse)
- OpenAI: Hasta Hafızası sesinin yazıya çevrilmesi (yalnızca özellik ve onaylı veri kontrolleri etkinse)
- Anthropic (Claude API): WhatsApp mesaj ayrıştırma veya Hasta Hafızası yapılandırılmış taslağı (yalnızca ilgili özellik etkinleştirilmişse)
7. Veri İhlali Bildirimi
Veri İşleyen, bir veri ihlalinden haberdar olduğunda Veri Sorumlusu'nu KVKK gereği 72 saat içinde bilgilendirir. Bildirim şunları içerir:
- İhlalin niteliği ve kapsamı
- Etkilenen veri kategorileri
- Alınan ve önerilen önlemler
8. Veri İadesi ve Silme
- Veri Sorumlusu, istediği zaman verilerini JSON formatında dışa aktarabilir.
- Hasta Hafızası için varsayılan saklama süresi, hastanın son onaylı kaydından itibaren 24 aydır ve Veri Sorumlusu tarafından yapılandırılabilir.
- Ham ses, taslak güvenle kaydedildikten sonra; başarısız veya iptal edilmiş işlemlerde en geç 24 saat içinde silinir.
- Sözleşme sona erdiğinde tüm veriler 30 gün içinde kalıcı olarak silinir.
- Silme öncesi otomatik yedek alınır ve talep üzerine teslim edilir.
9. KVKK Uyumu
Bu sözleşme, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi kapsamında veri işleyen yükümlülüklerini düzenler. Veri İşleyen, Kanun'un gerektirdiği teknik ve idari tedbirleri almayı taahhüt eder.
Hasta Hafızası gerçek hasta verileriyle kullanılmadan önce Veri Sorumlusu; özel nitelikli kişisel verilerin işlenmesi, ayrı aydınlatma ve onay süreci, veri sahibi hakları, saklama politikası ve varsa yurt dışına aktarım için gerekli hukuki mekanizmaları sağlamalıdır.
10. İletişim
Veri işleme ile ilgili talepler: privacy@clinarq.com