KVKK Aydınlatma Metni

6698 Sayılı Kişisel Verilerin Korunması Kanunu Kapsamında (Son Güncelleme: Eylül 2026)

1. Veri Sorumlusu ve Veri İşleyen Ayrımı

Dermofis olarak, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) uyarınca iki farklı hukuki statüde faaliyet göstermekteyiz:

  • Klinik/Hekim Verileri İçin (Veri Sorumlusu): Platformumuza üye olan hekimlerin ve klinik yetkililerinin üyelik, iletişim ve fatura bilgilerinin işlenmesinde Dermofis "Veri Sorumlusu"dur.
  • Hasta Verileri İçin (Veri İşleyen): Kliniklerin platforma kaydettiği hastalarına ait kişisel ve özel nitelikli (sağlık) kişisel verilerin işlenmesinde ve saklanmasında Dermofis, ilgili kliniğin/hekimin talimatları doğrultusunda hareket eden "Veri İşleyen" konumundadır. Bu verilerin KVKK'ya uygun olarak toplanması ve hastalardan Açık Rıza alınması sorumluluğu tamamen platformu kullanan Kliniğe/Hekime aittir.

2. İşlenen Kişisel Verileriniz ve İşleme Amaçları

Veri Sorumlusu sıfatıyla tarafımızca işlenen verileriniz (Klinik Kullanıcıları) aşağıdaki amaçlarla işlenmektedir:

  • Üyelik sözleşmesinin kurulması, platformun kullandırılması ve faturalandırma (KVKK md. 5/2-c).
  • İletişim faaliyetlerinin ve teknik destek hizmetlerinin yürütülmesi.
  • 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun uyarınca trafik kayıtlarının (IP adresi, log kayıtları) tutulması (KVKK md. 5/2-ç).
  • Platform güvenliğinin sağlanması ve yasal yükümlülüklerin ifası.

3. Kişisel Verilerin Aktarılması

Kişisel verileriniz; kanuni yükümlülüklerimizin yerine getirilmesi amacıyla yetkili kamu kurum ve kuruluşlarıyla, finansal süreçlerin yürütülmesi için ödeme kuruluşlarıyla (örn. İyzico) ve altyapı hizmeti aldığımız bulut sunucu sağlayıcılarıyla (gerekli gizlilik ve güvenlik taahhütleri alınarak) paylaşılmaktadır. Platformun kullandığı bulut sunucularının (ör. Supabase, AWS) yurt dışında bulunması halinde, verileriniz KVKK md. 9 kapsamında yurt dışına aktarılabilmektedir.

4. Veri Güvenliği Önlemlerimiz

Veri işleyen sıfatıyla altyapımızda barındırılan verilerin KVKK Madde 12 uyarınca hukuka aykırı erişilmesini önlemek amacıyla alınan idari ve teknik tedbirler şunlardır:

  • Mantıksal İzolasyon (RLS): Platformdaki her kliniğin verisi Satır Bazlı Güvenlik (Row Level Security) mimarisiyle birbirlerinden fiziksel ve mantıksal olarak izole edilmiştir.
  • Şifreleme: T.C. Kimlik Numarası, İletişim Bilgileri ve Tıbbi Notlar gibi Özel Nitelikli Kişisel Veriler AES-256 standardında şifrelenerek veritabanında (at-rest) korunmaktadır.
  • İz Kayıtları (Audit Logs): Veritabanında yapılan tüm değişiklikler (ekleme, silme, güncelleme) hangi kullanıcı tarafından yapıldığı ile birlikte kalıcı olarak loglanmaktadır.
  • Saldırı Koruması: API uç noktalarımız Hız Sınırlandırma (Rate Limiting) sistemleriyle DDoS ve Bot saldırılarına karşı koruma altındadır.

5. Veri Saklama Süreleri ve İmha Politikası

Kişisel verileriniz, işlenme amacının gerektirdiği süre boyunca saklanmaktadır. Veri kategorilerine göre saklama süreleri şu şekildedir:

  • Hasta Sağlık Verileri: Son tedavi tarihinden itibaren 10 yıl (Tıbbi kayıt saklama yükümlülüğü — Hasta Hakları Yönetmeliği md. 21).
  • Klinik Üyelik Verileri: Üyelik sonlandırılmasından itibaren 5 yıl (Türk Borçlar Kanunu genel zamanaşımı).
  • Ödeme Kayıtları: İşlem tarihinden itibaren 10 yıl (Vergi Usul Kanunu md. 253).
  • Erişim ve İz Kayıtları: 2 yıl (5651 sayılı Kanun md. 5).

Saklama süresi dolan veriler, periyodik imha süreçleri kapsamında silinmekte veya anonim hale getirilmektedir.

6. Yurt Dışına Veri Aktarımı

Platformun altyapı hizmeti aldığı Supabase, Amazon Web Services (AWS) gibi hizmet sağlayıcılarının sunucuları yurt dışında (ABD ve AB bölgeleri) konumlanmaktadır. Bu aktarımlar aşağıdaki hukuki çerçevede gerçekleştirilmektedir:

  • Veri İşleyen Sözleşmesi (DPA): Her bir altyapı sağlayıcısıyla KVKK md. 12 ve GDPR uyumlu Veri İşleme Sözleşmesi (Data Processing Agreement) imzalanmıştır.
  • KVKK Kurulu Taahhütname: KVKK md. 9/2-b kapsamında, yeterli koruma bulunmayan ülkelere aktarım için taahhütname başvurusu yapılmıştır.
  • Teknik Güvenlik: Aktarılan veriler transit ve dinlenme halinde (in-transit ve at-rest) AES-256 standardında şifrelenmektedir.

7. İlgili Kişinin Hakları (Madde 11)

KVKK'nın 11. maddesi uyarınca veri sahipleri şu haklara sahiptir:

  • Kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme.
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme.
  • Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme.
  • Eksik veya yanlış işlenmişse düzeltilmesini isteme.
  • Silinmesini, yok edilmesini veya anonim hale getirilmesini talep etme (Unutulma Hakkı — md. 7).
  • Açık rızasını geri çekme hakkı. Rıza geri çekilmesi halinde, geri çekilme öncesinde yapılan veri işleme faaliyetlerinin hukuka uygunluğu korunur.

8. Başvuru ve İletişim

Haklarınızı kullanmak için taleplerinizi kimliğinizi tevsik edici belgelerle birlikte kvkk@dermofis.com adresine iletebilirsiniz. Başvurularınız kanuni süre olan en geç 30 gün içinde yanıtlanacaktır. (Not: Hastaların kendi verilerine ilişkin taleplerini doğrudan hizmet aldıkları kliniğe/hekime iletmeleri gerekmektedir).