Gizlilik Politikası
Archived version, in effect from 2026-09-02. It may have been superseded.
privacy_policy · v1.0.0 · tr · 2026-09-02
c3c3dea579755ccca08af533c4e78ec74265e673288f40852c1ab74754cf3f1a
Bu politika kimin hakkında
Medix, gerçek kişi Baran Akkanat tarafından işletilen bir klinik işletim sistemidir ("Hizmet İşletmecisi"). Medix bir şirket tarafından değil bir gerçek kişi tarafından yürütüldüğünden, bu politikada adı geçen veri sorumlusu bir kuruluş değil, o gerçek kişidir. Bu politika, Hizmet İşletmecisi'nin kişisel verilerle ne yaptığını açıklar.
İki farklı ilişki kapsanır ve bu ayrım, hangi konuda kime başvurulacağını belirler. Klinikler ve orada çalışan kişilere ilişkin veriler bakımından Hizmet İşletmecisi veri sorumlusudur. Bir kliniğin çalışma alanındaki hasta verileri bakımından ise veri sorumlusu kliniktir; Hizmet İşletmecisi o kliniğin talimatları doğrultusunda hareket eden veri işleyendir. Haklarını kullanmak isteyen bir hasta, ilişkiyi kuran ve kararları veren kliniğine başvurmalıdır; Hizmet İşletmecisi teknik imkânı sağlar ve kliniğe yardımcı olur.
Neler işlenir
- Hesap verileri
- Medix hesabı olan her kişinin adı, e-posta adresi, rolü ve dili; ayrıca kimlik doğrulama kayıtları ve oturum açma geçmişi.
- Klinik verileri
- Kuruluşun kendi bilgileri: lokasyonlar, çalışma saatleri, personel listesi, abonelik durumu ve yapılandırma.
- Hasta kayıtları
- Kimlik ve iletişim bilgileri, doğum tarihi, randevular, klinik notlar, tıbbi geçmiş, işlemler, rızalar ve klinik fotoğraflar. Bunlar sağlık verisidir ve baştan sona özel nitelikli kişisel veri olarak ele alınır.
- Mesajlar
- Kliniğin bağladığı kanallar üzerinden hastalarla yapılan mesajlaşmanın içeriği ve iletim durumu.
- Takvim verileri
- Randevu saatleri ve yalnızca bir klinik ya da kullanıcı müsaitlik dışında daha fazlasını paylaşmayı seçtiyse, bu randevulara iliştirilmiş ayrıntılar.
- Operasyonel veriler
- Denetim kayıtları, güvenlik olayları, hız sınırlama sayaçları ve hata tanılama verileri; hizmetin yürütülebilmesi, güvenliğinin sağlanabilmesi ve bir olay sonrası inceleme yapılabilmesi için tutulur.
- Faturalama verileri
- Abonelik ve ödeme durumu. Kart bilgileri ödeme sağlayıcısı tarafından işlenir ve Medix tarafından hiçbir zaman saklanmaz.
Neden işlenir
- Kliniğin abone olduğu hizmeti sunmak için; bu bir sözleşmenin ifasıdır.
- Hizmeti güvende tutmak ve kötüye kullanımı incelemek için; bu, Hizmet İşletmecisi'nin ve hizmeti kullanan her kliniğin meşru menfaatidir.
- Kayıt tutma ve hukuka uygun taleplere yanıt verme dâhil, yasal yükümlülükleri yerine getirmek için.
- Hasta sağlık verileri, kliniğin sağlık hizmeti sunmaya ilişkin kendi hukuka uygunluk sebebine dayanılarak, klinik adına işlenir.
Kişisel veriler satılmaz, reklam için kullanılmaz ve makine öğrenimi modellerini eğitmek için kullanılmaz.
Nasıl korunur
- Aktarım sırasında şifrelenir ve depolama sağlayıcıları tarafından beklemede şifrelenir.
- Klinik notlar, tıbbi geçmiş, mesaj gövdeleri ve üçüncü taraf erişim jetonları, saklanmadan önce ayrıca Medix tarafından AES-256-GCM ile şifrelenir.
- Her istek sunucu tarafında, ait olduğu klinik bakımından yetkilendirilir; bir çalışma alanı başka bir çalışma alanının verisini okuyamaz.
- Erişim role göre sınırlandırılır; personel her şeyi değil, rolünün gerektirdiğini görür.
- Hasta verisi üzerindeki işlemler, uygulamanın düzenleyemediği bir denetim kaydına yazılır.
Medix bağımsız bir güvenlik denetiminden veya belgelendirmesinden geçmemiştir ve bu politika böyle bir iddiada bulunmamaktadır.
Başka kimler dâhil
Hizmet İşletmecisi aşağıdaki alt işleyenleri kullanır. Her biri yalnızca kendi işlevinin gerektirdiğini alır ve hiçbiri veriyi kendi amaçları için kullanamaz.
- Vercel
- Uygulama barındırma ve dağıtım.
- Neon
- Klinik ve hasta kayıtlarının saklandığı yönetilen veritabanı.
- Cloudflare R2
- Klinik fotoğraflar ve yüklenen dosyalar için nesne depolama.
- Stripe
- Web üzerinden ödeyen klinikler için abonelik faturalandırması.
- Resend
- Davetler ve hesap bildirimleri gibi işlemsel e-postalar.
- Twilio
- SMS ve mesaj iletimi: hasta telefon numaraları ve mesaj içeriği.
- Meta (WhatsApp Cloud API)
- Kendi bağlantısını kullanan klinikler için WhatsApp iletimi: hasta telefon numaraları ve mesaj içeriği.
- Google (Calendar API)
- Takvim eşitlemesi. Randevu saatleri her zaman; randevu ayrıntıları yalnızca klinik veya kullanıcı paylaşmayı seçtiyse.
- Apple
- iOS üzerinde yapılan uygulama içi satın almalar ve bunlara ilişkin makbuz.
- Google Play
- Android üzerinde yapılan uygulama içi satın almalar ve bunlara ilişkin jeton.
- Sentry
- Yapılandırıldığı yerde hata tanılama. Raporlar gönderilmeden önce temizlenir ve hasta verisi taşımaları amaçlanmaz.
Bu sağlayıcılardan bazıları, kliniğin yerleşik olduğu ülkenin dışında faaliyet gösterir. Verinin yurt dışına aktarıldığı hâllerde, ilgili sağlayıcıyla imzalanan standart sözleşme hükümleri dâhil olmak üzere yürürlükteki mevzuatın sunduğu aktarım mekanizmalarıyla korunur.
Takvim bağlantıları
Harici bir takvimi bağlamak isteğe bağlıdır ve kişi ile takvim bazında seçilir. Üç ayar vardır: hiç bağlantı kurmamak; yalnızca bir zaman aralığının dolu olduğunu ayrıntısız paylaşmak; ya da randevu ayrıntılarını paylaşmak. Seçilen ayar, Medix'ten tam olarak neyin çıktığını belirler ve ayrıntıları paylaşmayı seçmek, randevu bilgisinin takvim sağlayıcısına gönderilmesi demektir.
Bir Apple cihazında tutulan takvimler o cihazda okunur. Cihaz takviminden okunan etkinlikler müsaitliği hesaplamak için kullanılır ve özel bir etkinliğin ayrıntıları, görmeye hakkı olmayan hiç kimseye gösterilmez.
Ne kadar süre saklanır
Hasta kayıtları, klinik fotoğraflar ve denetim kayıtları için saklama süreleri, kendi mesleki ve yasal yükümlülüklerinin ne gerektirdiğini bilen taraf olan her klinik tarafından belirlenir.
Bir kayıt saklama süresinin sonuna geldiğinde Medix onu kendiliğinden silmez, kliniğe bildirir. Bir tıbbi kaydı imha etmek, zamanlanmış bir işin değil, kliniğin kararıdır. Denetim kayıtları, kliniğin yapılandırdığı süre boyunca bütünlük tedbiri olarak saklanır.
Haklarınız
GDPR, Türk KVKK mevzuatı ve benzeri düzenlemeler uyarınca kişilerin kendi kişisel verileri üzerinde hakları vardır.
- Nelerin tutulduğunu öğrenmek ve bunların bir kopyasını almak.
- Yanlış verilerin düzeltilmesini istemek.
- Saklanmasını gerektiren bir yasal yükümlülük bulunmadığı hâllerde verilerin silinmesini istemek.
- Belirli işleme faaliyetlerini kısıtlatmak veya bunlara itiraz etmek.
- Verileri taşınabilir bir biçimde almak.
- Bir denetim makamına şikâyette bulunmak.
Hastalar taleplerini, veri sorumlusu olan ve kayıtlarını tutan kliniğe yöneltmelidir. Klinik personeli ve hesap sahipleri doğrudan Hizmet İşletmecisi'ne hello@medix.healthcare adresinden ulaşabilir. Bir hesap, Medix içinden ve bu amaçla yayımlanan hesap silme sayfasından da silinebilir.
Veri ihlalleri
Kişisel verileri etkileyen bir ihlal meydana gelirse, Hizmet İşletmecisi durumu inceler, sınırlandırır ve etkilenen kliniklere gereksiz gecikme olmaksızın bildirir; böylece klinikler, GDPR ve KVKK kapsamında genellikle 72 saat olan kendi bildirim yükümlülüklerini yerine getirebilir.
Bu belgedeki değişiklikler
Bir değişiklik, kendi yürürlük tarihiyle yeni bir sürüm olarak yayımlanır. Bir sürümün kabulü başka bir sürümün kabulü anlamına gelmez ve daha önceki bir sürüm, onu kabul etmiş biri bulunduğu sürece okunabilir kalır.
İletişim
Klinik ve personel verileri bakımından veri sorumlusu, hasta verileri bakımından veri işleyen, Medix'i şahsi sıfatla işleten gerçek kişi Baran Akkanat'tır. Tüzel kişilik bulunmadığından şirket, ticaret sicil numarası ve MERSİS numarası yoktur. KVKK anlamında veri sorumlusu, adı geçen bu gerçek kişidir.
Posta adresi: 06420 Çankaya, Ankara, Türkiye.
Gizlilik ve veri koruma başvuruları: hello@medix.healthcare. Destek: support@medix.healthcare.