1. Kapsam ve rol ayrımı
Bu politika platformun hesap, güvenlik, destek, kullanım ve hizmet işletimi kapsamındaki veri işlemesini açıklar. Klinik tarafından tedavi ilişkisi içinde belirlenen hasta görseli işleme amaçları bakımından klinik kural olarak veri sorumlusudur; platform fiili akış ve sözleşmeye göre veri işleyen veya sınırlı faaliyetler bakımından ayrı veri sorumlusu olabilir. Rol dağılımı veri işleme sözleşmesiyle somutlaştırılmalıdır.
2. Hesap verileri
Ad-soyad, klinik adı, e-posta ve telefon; hesap kurma, kimlik ve erişim güvenliği, sözleşmenin ifası, zorunlu bildirimler, destek ve kötüye kullanımın önlenmesi için işlenir. Telefon numarası ayrı ve özgür bir tercih alınmadan reklam veya kampanya izni sayılmaz.
3. Hasta görselleri ve vaka verileri
Orijinal fotoğraf, seçilen dental parametreler, sınırlı uzman talimatı, oluşturulan görsel ve rastgele vaka kodu yalnızca talep edilen simülasyonu üretmek, güvenli biçimde göstermek ve 30 günlük geçmiş erişimini sağlamak için işlenir. Hasta adı, T.C. kimlik numarası, telefon, e-posta veya gereksiz klinik not girilmemelidir. Biyometrik kimlik doğrulama ya da yüz tanıma yapılmaz.
4. Alıcılar, alt sağlayıcılar ve yurt dışı aktarım
Veriler yalnızca hizmet için gerekli ölçüde barındırma, güvenlik, destek ve yapılandırılmış AI görsel işleme sağlayıcılarına aktarılabilir. Sağlayıcının veya sunucunun Türkiye dışında bulunması ya da yurt dışından erişim olması halinde KVKK m.9 kapsamındaki yeterlilik kararı, uygun güvence/standart sözleşme veya istisnai aktarım şartlarından uygulanabilir olanı sağlanmadan aktarım başlatılmamalıdır. Alt sağlayıcı listesi ve değişiklik bildirimi üretim sözleşmesinde yayımlanmalıdır.
5. Saklama, silme ve yedekler
Orijinal fotoğraf ve üretilen görsel en fazla 30 gün özel depolamada tutulur; süre sonunda erişime kapatılır ve otomatik silinir. PDF sunucuda ayrıca saklanmaz, mevcut görsellerden tarayıcıda üretilir. Hesap, sözleşme, finans, güvenlik ve uyuşmazlık kayıtları kendi yasal zamanaşımı ve saklama sürelerine tabidir. Görsel içermeyen silme/yok etme işlem kayıtları mevzuat gereği en az üç yıl tutulur. Yedeklerden silme, tanımlı döngü ve erişim engeliyle yürütülmelidir.
6. Çerezler ve cihaz verisi
Zorunlu oturum çerezi giriş, yetkilendirme ve güvenlik için kullanılır; reklam profili oluşturmaz. IP/istek parmak izi, zaman, sayfa ve teknik hata verileri sınırlı süreyle güvenlik ve sorun giderme amacıyla kaydedilebilir. Zorunlu olmayan analiz veya pazarlama çerezi eklenirse ayrı tercih mekanizması ve çerez bildirimi sunulmalıdır.
7. Güvenlik ve ihlal yönetimi
Klinik bazlı yetkilendirme, imzalı HttpOnly/SameSite oturumları, istek sınırları, girdi doğrulama, özel depolama, süreli sağlayıcı bağlantıları, işlem kaydı ve yapılandırılmış silme uygulanır. Üretimde şifreleme anahtar yönetimi, erişim gözden geçirmesi, yedekleme testi, olay müdahale planı, alt sağlayıcı denetimi ve bağımsız güvenlik testi sürdürülmelidir. Kanuni olmayan elde edilme halinde risk değerlendirmesi yapılarak ilgili kişi ve Kurul bildirimleri mevzuat sürelerinde yürütülür.
8. Haklar ve başvuru
İlgili kişi KVKK m.11 kapsamındaki bilgi alma, düzeltme, silme/yok etme, aktarım yapılan üçüncü kişileri öğrenme, otomatik analiz sonucuna itiraz ve zararının giderilmesini talep haklarını kullanabilir. Kimlik doğrulaması yapılan başvurular kural olarak en geç 30 gün içinde sonuçlandırılır. Klinik hasta verisi taleplerinde ilk başvuru kanalı ilgili kliniktir; platform kendi sorumluluk alanındaki başvuruları ayrıca ele alır.
9. Güncelleme ve hesap kapatma
İşleme amacı, alıcı grubu veya hukuki sebep değişirse yeni faaliyet başlamadan önce gerekli aydınlatma yapılır. Hesap kapatma, görseller için 30 günlük sürenin uzatılması anlamına gelmez. Saklanması zorunlu kayıtlar dışındaki hesap verileri, sözleşme ve mevzuat çerçevesinde silinir veya anonimleştirilir.
Operasyonel veri özeti
| Veri | Amaç | Azami/temel süre |
|---|---|---|
| Orijinal ve üretilen görsel | Simülasyon ve vaka geçmişi | 30 gün |
| Hasta iletişim raporu | Sunucuda ayrıca saklanmaz | |
| Hesap ve sözleşme | Hizmet, güvenlik, ispat | Sözleşme ve yasal zamanaşımı |
| Silme işlem kaydı | İmhanın ispatı | En az 3 yıl |
| Güvenlik günlüğü | Kötüye kullanım/olay müdahalesi | Risk ve mevzuata göre sınırlı süre |
Resmî kaynaklar
- KVKK aydınlatma yükümlülüğü
- Aydınlatma usul ve esasları tebliği
- Aydınlatma ve açık rızanın ayrı düzenlenmesi — 2026/347
- Özel nitelikli kişisel verilerin işlenmesi rehberi
- Yurt dışına kişisel veri aktarımı rehberi
- Kişisel veri güvenliği yükümlülükleri
- Silme, yok etme ve anonimleştirme yönetmeliği
- Üretken yapay zekâ ve kişisel veriler rehberi