Back to home

Gizlilik Politikası

Archived version, in effect from 2026-09-02. It may have been superseded.

privacy_policy · v1.0.0 · tr · 2026-09-02

c3c3dea579755ccca08af533c4e78ec74265e673288f40852c1ab74754cf3f1a

Bu politika kimin hakkında

Medix, gerçek kişi Baran Akkanat tarafından işletilen bir klinik işletim sistemidir ("Hizmet İşletmecisi"). Medix bir şirket tarafından değil bir gerçek kişi tarafından yürütüldüğünden, bu politikada adı geçen veri sorumlusu bir kuruluş değil, o gerçek kişidir. Bu politika, Hizmet İşletmecisi'nin kişisel verilerle ne yaptığını açıklar.

İki farklı ilişki kapsanır ve bu ayrım, hangi konuda kime başvurulacağını belirler. Klinikler ve orada çalışan kişilere ilişkin veriler bakımından Hizmet İşletmecisi veri sorumlusudur. Bir kliniğin çalışma alanındaki hasta verileri bakımından ise veri sorumlusu kliniktir; Hizmet İşletmecisi o kliniğin talimatları doğrultusunda hareket eden veri işleyendir. Haklarını kullanmak isteyen bir hasta, ilişkiyi kuran ve kararları veren kliniğine başvurmalıdır; Hizmet İşletmecisi teknik imkânı sağlar ve kliniğe yardımcı olur.

Neler işlenir

Hesap verileri
Medix hesabı olan her kişinin adı, e-posta adresi, rolü ve dili; ayrıca kimlik doğrulama kayıtları ve oturum açma geçmişi.
Klinik verileri
Kuruluşun kendi bilgileri: lokasyonlar, çalışma saatleri, personel listesi, abonelik durumu ve yapılandırma.
Hasta kayıtları
Kimlik ve iletişim bilgileri, doğum tarihi, randevular, klinik notlar, tıbbi geçmiş, işlemler, rızalar ve klinik fotoğraflar. Bunlar sağlık verisidir ve baştan sona özel nitelikli kişisel veri olarak ele alınır.
Mesajlar
Kliniğin bağladığı kanallar üzerinden hastalarla yapılan mesajlaşmanın içeriği ve iletim durumu.
Takvim verileri
Randevu saatleri ve yalnızca bir klinik ya da kullanıcı müsaitlik dışında daha fazlasını paylaşmayı seçtiyse, bu randevulara iliştirilmiş ayrıntılar.
Operasyonel veriler
Denetim kayıtları, güvenlik olayları, hız sınırlama sayaçları ve hata tanılama verileri; hizmetin yürütülebilmesi, güvenliğinin sağlanabilmesi ve bir olay sonrası inceleme yapılabilmesi için tutulur.
Faturalama verileri
Abonelik ve ödeme durumu. Kart bilgileri ödeme sağlayıcısı tarafından işlenir ve Medix tarafından hiçbir zaman saklanmaz.

Neden işlenir

  • Kliniğin abone olduğu hizmeti sunmak için; bu bir sözleşmenin ifasıdır.
  • Hizmeti güvende tutmak ve kötüye kullanımı incelemek için; bu, Hizmet İşletmecisi'nin ve hizmeti kullanan her kliniğin meşru menfaatidir.
  • Kayıt tutma ve hukuka uygun taleplere yanıt verme dâhil, yasal yükümlülükleri yerine getirmek için.
  • Hasta sağlık verileri, kliniğin sağlık hizmeti sunmaya ilişkin kendi hukuka uygunluk sebebine dayanılarak, klinik adına işlenir.

Kişisel veriler satılmaz, reklam için kullanılmaz ve makine öğrenimi modellerini eğitmek için kullanılmaz.

Nasıl korunur

  • Aktarım sırasında şifrelenir ve depolama sağlayıcıları tarafından beklemede şifrelenir.
  • Klinik notlar, tıbbi geçmiş, mesaj gövdeleri ve üçüncü taraf erişim jetonları, saklanmadan önce ayrıca Medix tarafından AES-256-GCM ile şifrelenir.
  • Her istek sunucu tarafında, ait olduğu klinik bakımından yetkilendirilir; bir çalışma alanı başka bir çalışma alanının verisini okuyamaz.
  • Erişim role göre sınırlandırılır; personel her şeyi değil, rolünün gerektirdiğini görür.
  • Hasta verisi üzerindeki işlemler, uygulamanın düzenleyemediği bir denetim kaydına yazılır.

Medix bağımsız bir güvenlik denetiminden veya belgelendirmesinden geçmemiştir ve bu politika böyle bir iddiada bulunmamaktadır.

Başka kimler dâhil

Hizmet İşletmecisi aşağıdaki alt işleyenleri kullanır. Her biri yalnızca kendi işlevinin gerektirdiğini alır ve hiçbiri veriyi kendi amaçları için kullanamaz.

Vercel
Uygulama barındırma ve dağıtım.
Neon
Klinik ve hasta kayıtlarının saklandığı yönetilen veritabanı.
Cloudflare R2
Klinik fotoğraflar ve yüklenen dosyalar için nesne depolama.
Stripe
Web üzerinden ödeyen klinikler için abonelik faturalandırması.
Resend
Davetler ve hesap bildirimleri gibi işlemsel e-postalar.
Twilio
SMS ve mesaj iletimi: hasta telefon numaraları ve mesaj içeriği.
Meta (WhatsApp Cloud API)
Kendi bağlantısını kullanan klinikler için WhatsApp iletimi: hasta telefon numaraları ve mesaj içeriği.
Google (Calendar API)
Takvim eşitlemesi. Randevu saatleri her zaman; randevu ayrıntıları yalnızca klinik veya kullanıcı paylaşmayı seçtiyse.
Apple
iOS üzerinde yapılan uygulama içi satın almalar ve bunlara ilişkin makbuz.
Google Play
Android üzerinde yapılan uygulama içi satın almalar ve bunlara ilişkin jeton.
Sentry
Yapılandırıldığı yerde hata tanılama. Raporlar gönderilmeden önce temizlenir ve hasta verisi taşımaları amaçlanmaz.

Bu sağlayıcılardan bazıları, kliniğin yerleşik olduğu ülkenin dışında faaliyet gösterir. Verinin yurt dışına aktarıldığı hâllerde, ilgili sağlayıcıyla imzalanan standart sözleşme hükümleri dâhil olmak üzere yürürlükteki mevzuatın sunduğu aktarım mekanizmalarıyla korunur.

Takvim bağlantıları

Harici bir takvimi bağlamak isteğe bağlıdır ve kişi ile takvim bazında seçilir. Üç ayar vardır: hiç bağlantı kurmamak; yalnızca bir zaman aralığının dolu olduğunu ayrıntısız paylaşmak; ya da randevu ayrıntılarını paylaşmak. Seçilen ayar, Medix'ten tam olarak neyin çıktığını belirler ve ayrıntıları paylaşmayı seçmek, randevu bilgisinin takvim sağlayıcısına gönderilmesi demektir.

Bir Apple cihazında tutulan takvimler o cihazda okunur. Cihaz takviminden okunan etkinlikler müsaitliği hesaplamak için kullanılır ve özel bir etkinliğin ayrıntıları, görmeye hakkı olmayan hiç kimseye gösterilmez.

Ne kadar süre saklanır

Hasta kayıtları, klinik fotoğraflar ve denetim kayıtları için saklama süreleri, kendi mesleki ve yasal yükümlülüklerinin ne gerektirdiğini bilen taraf olan her klinik tarafından belirlenir.

Bir kayıt saklama süresinin sonuna geldiğinde Medix onu kendiliğinden silmez, kliniğe bildirir. Bir tıbbi kaydı imha etmek, zamanlanmış bir işin değil, kliniğin kararıdır. Denetim kayıtları, kliniğin yapılandırdığı süre boyunca bütünlük tedbiri olarak saklanır.

Haklarınız

GDPR, Türk KVKK mevzuatı ve benzeri düzenlemeler uyarınca kişilerin kendi kişisel verileri üzerinde hakları vardır.

  • Nelerin tutulduğunu öğrenmek ve bunların bir kopyasını almak.
  • Yanlış verilerin düzeltilmesini istemek.
  • Saklanmasını gerektiren bir yasal yükümlülük bulunmadığı hâllerde verilerin silinmesini istemek.
  • Belirli işleme faaliyetlerini kısıtlatmak veya bunlara itiraz etmek.
  • Verileri taşınabilir bir biçimde almak.
  • Bir denetim makamına şikâyette bulunmak.

Hastalar taleplerini, veri sorumlusu olan ve kayıtlarını tutan kliniğe yöneltmelidir. Klinik personeli ve hesap sahipleri doğrudan Hizmet İşletmecisi'ne hello@medix.healthcare adresinden ulaşabilir. Bir hesap, Medix içinden ve bu amaçla yayımlanan hesap silme sayfasından da silinebilir.

Veri ihlalleri

Kişisel verileri etkileyen bir ihlal meydana gelirse, Hizmet İşletmecisi durumu inceler, sınırlandırır ve etkilenen kliniklere gereksiz gecikme olmaksızın bildirir; böylece klinikler, GDPR ve KVKK kapsamında genellikle 72 saat olan kendi bildirim yükümlülüklerini yerine getirebilir.

Bu belgedeki değişiklikler

Bir değişiklik, kendi yürürlük tarihiyle yeni bir sürüm olarak yayımlanır. Bir sürümün kabulü başka bir sürümün kabulü anlamına gelmez ve daha önceki bir sürüm, onu kabul etmiş biri bulunduğu sürece okunabilir kalır.

İletişim

Klinik ve personel verileri bakımından veri sorumlusu, hasta verileri bakımından veri işleyen, Medix'i şahsi sıfatla işleten gerçek kişi Baran Akkanat'tır. Tüzel kişilik bulunmadığından şirket, ticaret sicil numarası ve MERSİS numarası yoktur. KVKK anlamında veri sorumlusu, adı geçen bu gerçek kişidir.

Posta adresi: 06420 Çankaya, Ankara, Türkiye.

Gizlilik ve veri koruma başvuruları: hello@medix.healthcare. Destek: support@medix.healthcare.