1. Kapsam ve taraflar
Bu politika; Platformu kullanan muayenehane veya sağlık kuruluşu çalışanlarını, randevu oluşturan ya da yöneten kişileri ve Platforma bağlı bir WhatsApp Business hesabıyla mesajlaşan kişileri kapsar.
Platformun işletmecisi ve çalışan hesabı, Platform güvenliği, destek ve işletme kayıtları bakımından veri sorumlusu [veri sorumlusunun tam ticaret unvanı], adresi [açık posta adresi] olan tüzel veya gerçek kişidir.
Hasta veya ziyaretçi iletişim ve randevu verilerinde hizmet alınan muayenehane genellikle veri sorumlusudur; Platform İşletmecisi ilgili kuruluşun talimatlarıyla veri işleyen olarak hareket eder. Somut işlemde veri sorumlusunun kim olduğunu ilgili muayenehaneden veya bu sayfadaki iletişim adresinden öğrenebilirsiniz.
Platform elektronik sağlık kaydı değildir ve teşhis, reçete veya klinik not tutmak üzere tasarlanmamıştır. Hasta tarafından WhatsApp üzerinden isteyerek gönderilen izinli PDF ve görseller, klinik yorum üretilmeden ilgili hasta iletişim profilindeki dosya arşivine eklenebilir.
2. İşlediğimiz kişisel veriler
Randevu ve WhatsApp verileri
- Ad, telefon numarası veya WhatsApp kullanıcı adresi ve isteğe bağlı e-posta.
- Muayenehane, hizmet, doktor/personel, tarih, saat ve randevu durumu.
- İptal, erteleme, katılım yanıtı ve WhatsApp iletişim tercihi.
- Temizlenmiş mesaj metni veya etkileşimli yanıt, mesaj türü, kimliği ve zaman damgası.
- Gönderildi, teslim edildi, okundu veya başarısız gibi teslimat bilgileri.
- Yalnızca özeti saklanan randevu yönetim ve onay anahtarları.
- WhatsApp üzerinden gönderilen izinli PDF veya görsel, dosya adı, MIME türü, boyutu, özeti, kaynağı ve alınma zamanı.
Serbest metin mesajınıza kendi tercihinizle sağlık bilgisi yazarsanız bu içerik mesajın iletilmesi ve talebinizin işlenmesi sırasında teknik olarak işlenebilir. Platform bu bilgiyi talep etmez veya klinik amaçla kullanmaz. Özel nitelikli veri işlenmesi gerekiyorsa ilgili muayenehane, mevzuata uygun işleme şartını ve ek korumaları sağlamakla sorumludur.
Muayenehane çalışanı ve hesap verileri
- Ad, e-posta, kuruluş üyeliği ve kullanıcı rolü.
- Parolanın geri döndürülemez özeti, doğrulama ve parola sıfırlama kayıtları.
- Oturum, IP adresi, tarayıcı/cihaz ve güvenlik denetim kayıtları.
- Etkinleştirilmişse iki faktörlü doğrulama ve korunan yedek kodlar.
Meta Embedded Signup ve WABA bağlantısı
- WhatsApp Business Account ve telefon numarası kimlikleri.
- Görünen telefon, doğrulanmış işletme adı, bağlantı ve webhook abonelik durumu.
- Kısa ömürlü yetkilendirme kodu, erişim anahtarı ve bağlantı sağlık bilgileri.
Meta erişim anahtarı uygulama veritabanına açık biçimde yazılmaz; şifreli gizli bilgi deposunda tutulur ve veritabanında yalnızca opak bir referans saklanır. Uygulama ayrıca Cloud API kayıt PIN’i toplamaz.
Teknik veriler
Güvenlik ve hata giderme için istek zamanı, IP adresi, kullanıcı aracısı, hata türü, hız sınırlama ve güvenlik olayı bilgileri işlenebilir. Erişim anahtarlarını, oturum anahtarlarını, ham webhook gövdelerini veya mesaj içeriklerini uygulama loglarına bilerek yazmayız.
3. Verileri nasıl topluyoruz?
Kişisel verileri aşağıdaki kaynaklardan toplarız:
- Sizin Platforma veya WhatsApp görüşmesine girdiğiniz bilgiler.
- Randevunuzu oluşturan veya yöneten yetkili muayenehane çalışanı.
- Meta WhatsApp Business Platform üzerinden gelen imzalı webhook olayları.
- Özellik etkinse deneysel Whatsmeow bağlantısından gelen HMAC imzalı iç mesaj, PDF ve görsel olayları.
- Meta Embedded Signup sırasında izin verilen işletme varlıkları.
- Platformun kullanım, güvenlik ve teslimat süreçlerinin ürettiği teknik kayıtlar.
4. İşleme amaçları ve hukuki sebepler
Verileri somut işleme göre KVKK’nın 5 ve gerektiğinde 6. maddelerindeki uygulanabilir şartlara dayanarak aşağıdaki amaçlarla işleriz.
| Amaç | Başlıca hukuki sebep |
|---|---|
| Randevu oluşturma, uygunluk, erteleme, iptal ve yönetim | Sözleşmenin kurulması veya ifası; hakkın tesisi veya korunması; uygulanabildiği ölçüde meşru menfaat |
| WhatsApp talebini yanıtlama ve işlem mesajı gönderme | Sözleşmenin kurulması veya ifası; işlemin niteliğine göre açık rıza ya da elektronik ileti mevzuatındaki uygun dayanak |
| Hasta tarafından gönderilen izinli PDF veya görseli ilgili profile bağlama ve yetkili çalışana sunma | Özel nitelikli verinin içeriğine ve somut sürece göre ilgili muayenehanenin belirlediği uygun KVKK işleme şartı ve ek güvenceler |
| Meta WABA bağlantısı, kullanıcı hesabı ve yetkilendirme | Sözleşmenin kurulması veya ifası; hukuki yükümlülük; meşru menfaat |
| Güvenlik, kötüye kullanımı önleme ve uyuşmazlıklar | Hukuki yükümlülük; hakkın tesisi, kullanılması veya korunması; meşru menfaat |
Açık rızaya dayanan bir işlemde rızanızı her zaman geri çekebilirsiniz. Geri çekme, önceki işlemenin hukuka uygunluğunu etkilemez. Platform kişisel verileri davranışsal reklam veya veri satışı amacıyla kullanmaz.
5. Meta ve WhatsApp verilerinin kullanımı
Resmî Meta WhatsApp Cloud API’yi aşağıdaki amaçlarla kullanırız:
- Kuruluşun WhatsApp Business hesabını bağlamak.
- Gelen randevu taleplerini almak ve yanıtlamak.
- Hasta tarafından gönderilen uygun PDF ve görselleri ilgili hasta profiline bağlamak.
- İletişim tercihine göre randevu onayı, değişiklik, iptal ve hatırlatma göndermek.
- Gönderim, teslimat, okunma ve hata durumlarını takip etmek.
Meta’dan alınan verileri reklam hedefleme, kişi profili oluşturma veya satış amacıyla kullanmayız. Telefon numarasının bulunması tek başına mesaj izni sayılmaz; randevu bazlı WhatsApp tercihi varsayılan olarak kapalıdır. Meta ve WhatsApp kendi hizmetlerinde kendi koşulları ve gizlilik politikaları kapsamında ayrıca veri işleyebilir.
6. İsteğe bağlı yapay zekâ randevu asistanı
Muayenehane bu özelliği etkinleştirmişse sınırlı ve temizlenmiş mesaj içeriği ile yalnızca gerekli randevu bağlamı, OpenRouter üzerinden yapılandırılmış model sağlayıcısına gönderilebilir. Telefon numarası, erişim anahtarı, dahili tenant kimliği, başka kişilerin randevuları veya klinik geçmiş özellikle eklenmez. Serbest mesaja kendi yazdığınız kişisel veriler ise içerikle birlikte işlenebilir.
İstekler sıfır veri saklama (ZDR) şartı ve sağlayıcı veri toplamayı reddeden ayarla gönderilir. Özellik kapalıysa randevu akışı deterministik yanıtlarla çalışabilir ve yapay zekâ sağlayıcısına veri gönderilmez.
7. Verilerin aktarıldığı taraflar
Verileri amaçla sınırlı ve gerekli olduğu ölçüde şu alıcı gruplarına aktarabiliriz:
- Randevunun tarafı olan muayenehane ve onun yetkili çalışanları.
- WhatsApp hizmeti ve WABA bağlantısı için Meta/WhatsApp.
- Sunucu barındırma, veritabanı, yedekleme ve e-posta hizmet sağlayıcıları.
- Özellik etkinse OpenRouter ve seçilen yapay zekâ model sağlayıcısı.
- Hukuken yetkili kamu kurumları, mahkemeler ve gerekli danışmanlar.
Meta, e-posta veya yapay zekâ hizmetleri kullanıldığında veriler Türkiye dışında işlenebilir. Bu aktarımlar KVKK’nın 9. maddesindeki uygulanabilir aktarım şartı ve uygun güvenceler sağlanarak gerçekleştirilir. Kişisel verileri satmayız.
8. Saklama süreleri
Verileri yalnızca işleme amacı ve mevzuat için gerekli olduğu süre boyunca saklarız.
| Veri | Saklama ölçütü |
|---|---|
| WhatsApp konuşması, temizlenmiş mesaj, yanıt ve randevu taslağı | Son güncellemeden itibaren 30 gün |
| Randevu ve müşteri iletişim kaydı | Randevu ilişkisinin ve uygulanabilir yasal saklama süresinin gerektirdiği dönem |
| Hasta tarafından gönderilen şifreli PDF ve görseller | İlgili muayenehanenin özel nitelikli veri saklama ve silme politikası ile uygulanabilir yasal sürenin gerektirdiği dönem |
| Çalışan hesabı ve üyelik | Hesap veya üyelik devam ettiği süre ve sonrasındaki zorunlu yasal süre |
| Meta erişim anahtarı ve bağlantı | Bağlantı aktif olduğu süre; kaldırıldığında silinir veya geçersizleştirilir |
| Şifreli yedekler | Yapılandırılmış yedek döngüsü; silinen veri döngü sonunda üzerine yazılır |
Süre sonunda veriler silinir, yok edilir veya anonim hâle getirilir. Hukuki yükümlülük, uyuşmazlık veya güvenlik incelemesi daha uzun saklama gerektiriyorsa veri yalnızca bu sınırlı amaçla erişimi kısıtlanarak tutulur.
9. Güvenlik ve çerezler
TLS, kuruluş bazlı erişim kontrolü, PostgreSQL satır seviyesinde güvenlik, sunucu taraflı oturumlar, hız sınırlama, girdi doğrulama, imzalı webhook doğrulaması, erişim anahtarlarının şifreli saklanması ve hassas değerlerin loglardan çıkarılması gibi riskle orantılı önlemler uygularız.
Çalışan hesaplarında oturum açma ve güvenlik için zorunlu oturum çerezi kullanılır. Bu çerez JavaScript tarafından okunamayan HttpOnly, production’da Secure ve SameSite=Lax niteliklerine sahiptir. Platform mevcut kapsamda reklam çerezi kullanmaz.
10. KVKK kapsamındaki haklarınız
KVKK’nın 11. maddesi uyarınca, şartları oluştuğu ölçüde:
- Verinizin işlenip işlenmediğini öğrenebilir ve işlenmişse bilgi isteyebilirsiniz.
- İşleme amacını, amaca uygun kullanımı ve aktarılan üçüncü kişileri öğrenebilirsiniz.
- Eksik veya yanlış verinin düzeltilmesini isteyebilirsiniz.
- Kanuni şartları varsa silme veya yok etme talep edebilirsiniz.
- Yalnızca otomatik analizle aleyhinize çıkan bir sonuca itiraz edebilirsiniz.
- Hukuka aykırı işleme nedeniyle doğan zararın giderilmesini talep edebilirsiniz.
Başvurular talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde sonuçlandırılır. Kimlik doğrulaması için yalnızca taleple orantılı ek bilgi istenebilir.
11. Meta/WhatsApp verisi ve hesap silme talimatları
- [gizlilik e-posta adresine] “MediClinic360 veri silme talebi” konulu bir e-posta gönderin.
- İletişim kurduğunuz muayenehaneyi veya WhatsApp hattını, yaklaşık görüşme tarihini ve silinmesini istediğiniz veri grubunu belirtin. Mesaj içeriği, parola veya erişim anahtarı göndermeyin.
- Yetkisiz silmeyi önlemek için sınırlı bir kimlik veya iletişim doğrulaması yapabiliriz.
- En geç 30 gün içinde silme, anonimleştirme veya verinin yasal nedenle tutulması hakkında gerekçeli yanıt veririz.
Muayenehane yetkilisi WABA bağlantısını kaldırmak için Platform destek sürecini ve gerekirse Meta Business araçlarındaki uygulama yetkisi kaldırma işlemini birlikte kullanmalıdır. WhatsApp veya Facebook hesabını Meta tarafında silmek, Platformdaki randevu kayıtlarını kendiliğinden silmeyebilir; yukarıdaki başvuru ayrıca yapılmalıdır.
12. Çocukların verileri
Platform çocuklara doğrudan hesap sunmak üzere tasarlanmamıştır. Reşit olmayan bir kişi adına randevu işlemi, veli/vasi veya diğer yetkili kişi tarafından ve uygulanabilir mevzuata uygun yürütülmelidir. Bir çocuğa ait verinin yetkisiz işlendiğini düşünüyorsanız bizimle iletişime geçin.
13. Değişiklikler ve iletişim
Bu politikayı hizmet veya mevzuat değişikliklerine göre güncelleyebiliriz. Önemli değişikliklerde yürürlük tarihini günceller ve uygun bir bildirim sunarız.
Veri sorumlusu/işletmeci: [tam ticaret unvanı]
Adres: [açık posta adresi]
E-posta: [gizlilik/KVKK e-posta adresi]