1. Taraflar ve Kapsam
Bu Veri İşleme Sözleşmesi ("DPA"); veri sorumlusu sıfatıyla Hizmet'e abone olan klinik ("Veri Sorumlusu") ile veri işleyen sıfatıyla Farvex Labs LLC ("Veri İşleyen") arasında akdedilmiştir. DPA, Kullanım Koşulları'nın ayrılmaz bir ekidir ve Hizmet'e abone olunmasıyla birlikte yürürlüğe girer.
DPA ile Kullanım Koşulları arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde DPA hükümleri öncelikle uygulanır.
Islak imzalı nüsha
Denetim, ihale veya kurumsal uyum süreçleriniz için ıslak imzalı ya da elektronik imzalı bir nüshaya ihtiyaç duyarsanız support@dentexa.co adresine yazmanız yeterlidir.
2. İşlemenin Konusu ve Ayrıntıları
| Başlık | İçerik |
|---|---|
| İşlemenin konusu | Veri Sorumlusu'nun hastalarıyla WhatsApp üzerinden yürüttüğü iletişimin yapay zeka destekli olarak yönetilmesi, randevu oluşturulması ve kayıtların saklanması |
| İşlemenin süresi | Abonelik süresi ve sona ermesinden sonraki 30 günlük dışa aktarım dönemi |
| İşlemenin niteliği | Toplama, kaydetme, saklama, düzenleme, sorgulama, aktarma, silme ve yok etme |
| İşleme amacı | Hizmet'in Kullanım Koşulları uyarınca sunulması ve Veri Sorumlusu'nun talimatlarının yerine getirilmesi |
| Veri kategorileri | Kimlik (ad, WhatsApp profil adı), iletişim (telefon numarası), mesaj içerikleri, randevu bilgileri, işlem güvenliği verileri |
| Özel nitelikli veriler | Hastanın mesajında kendi iradesiyle paylaştığı diş sağlığına ilişkin bilgiler |
| İlgili kişi grupları | Veri Sorumlusu'nun hastaları ve hasta adayları; Veri Sorumlusu'nun yetkili kullanıcıları |
3. Veri İşleyen'in Yükümlülükleri
Veri İşleyen aşağıdaki taahhütlerde bulunur:
- 1Kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda ve Hizmet'in sunulması amacıyla işler; kendi amaçları için kullanmaz, satmaz.
- 2Bir hukuki yükümlülük nedeniyle talimat dışına çıkması gerekirse, yasak olmadıkça Veri Sorumlusu'nu önceden bilgilendirir.
- 3Verilere erişen tüm personelinin süresiz gizlilik yükümlülüğü altında olmasını sağlar.
- 4KVKK m.12 ve GDPR m.32'ye uygun teknik ve idari tedbirleri alır ve bunları güncel tutar.
- 5Veri Sorumlusu'nun ilgili kişi taleplerine yanıt verme yükümlülüğünü yerine getirmesine, uygun teknik ve organizasyonel önlemlerle yardımcı olur.
- 6Veri ihlali, veri koruma etki değerlendirmesi ve otoriteyle ön görüşme süreçlerinde Veri Sorumlusu'na makul destek sağlar.
- 7İşlemenin sona ermesinde, verileri Veri Sorumlusu'nun tercihine göre iade eder veya siler.
- 8Bu DPA'ya uyumu göstermek için gerekli bilgileri Veri Sorumlusu'na sağlar ve denetimlere imkân tanır.
4. Veri Sorumlusu'nun Yükümlülükleri
- 1İşlediği kişisel veriler bakımından hukuka uygun bir işleme sebebine sahip olduğunu, hastalarını KVKK m.10 uyarınca aydınlattığını ve gereken hâllerde açık rızalarını aldığını taahhüt eder.
- 2Hastalarına, mesajlarının yapay zeka destekli bir altyapı ile işleneceğini ve verilerinin yurt dışına aktarılabileceğini bildirir.
- 3Veri İşleyen'e verdiği talimatların mevzuata uygun olmasını sağlar.
- 4Bilgi Bankası'na yüklediği içerikte gereksiz kişisel veri bulunmamasını sağlar (veri minimizasyonu).
- 5Kendi hesabındaki kullanıcı yetkilerini doğru şekilde tanımlar ve ayrılan personelin erişimini gecikmeksizin kaldırır.
- 6Hesap kimlik bilgilerinin güvenliğini sağlar.
Hukuka aykırı talimat
Veri İşleyen, bir talimatın mevzuata aykırı olduğu kanaatine varması hâlinde bunu Veri Sorumlusu'na bildirir ve ilgili talimatı yerine getirmekten kaçınabilir.
5. Alt-İşleyenler
Veri Sorumlusu, Veri İşleyen'in Hizmet'i sunmak için aşağıdaki alt-işleyenlerden yararlanmasına genel yetki verir. Veri İşleyen, her alt-işleyenle bu DPA'dakine denk koruma sağlayan yazılı sözleşmeler akdeder ve alt-işleyenlerin fiillerinden Veri Sorumlusu'na karşı sorumludur.
| Alt-işleyen | İşleme faaliyeti | Konum |
|---|---|---|
| Supabase Inc. | Veritabanı, kimlik doğrulama ve dosya depolama | Birleşik Krallık (Londra) |
| Meta Platforms, Inc. (WhatsApp Business Platform) | WhatsApp üzerinden mesaj iletimi | ABD / AB |
| OpenRouter, Inc. ve bağlı model sağlayıcıları | Yapay zeka (LLM) yanıtlarının üretilmesi | ABD |
| Google LLC (Google Calendar API) | Randevu takvimi senkronizasyonu | AB / ABD |
| Open Dental Software, Inc. (yalnızca bu PMS'i bağlayan klinikler için) | Onaylanan randevunun klinik yönetim yazılımına yazılması | ABD |
| Dentally Ltd. (yalnızca bu PMS'i bağlayan klinikler için) | Onaylanan randevunun klinik yönetim yazılımına yazılması | Birleşik Krallık / AB |
| DodoPayments Ltd. | Ödeme işleme ve abonelik yönetimi | Birleşik Krallık |
| Railway Inc. | Uygulama barındırma (hosting) ve altyapı | ABD / AB |
Yeni bir alt-işleyen eklenmesi veya mevcut birinin değiştirilmesi hâlinde, değişiklik yürürlüğe girmeden en az 30 gün önce bu sayfada duyurulur ve Abone'lere e-posta ile bildirilir. Veri Sorumlusu, bildirimden itibaren 15 gün içinde veri koruma ile ilgili makul gerekçelerle itiraz edebilir. Tarafların uzlaşamaması hâlinde Veri Sorumlusu, aboneliğini tazminatsız feshedebilir ve kullanılmayan döneme ait bedel iade edilir.
6. Yurt Dışına Aktarım
Alt-işleyenlerin bir kısmı Türkiye ve AB dışında yerleşiktir. Aktarımlar bakımından:
- KVKK m.9 uyarınca, Kurul tarafından ilan edilen standart sözleşme veya taahhütname mekanizmaları uygulanır; bunların uygulanamadığı hâllerde ilgili kişinin açık rızasına dayanılır.
- AB kaynaklı veriler bakımından Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (SCC) esas alınır.
- Aktarım yapılan ülkenin mevzuatının koruma düzeyini zayıflatabileceği hâllerde şifreleme ve takma adlaştırma gibi ek teknik tedbirler uygulanır.
- Kamu otoritelerinden veri talebi gelmesi hâlinde, hukuken yasak olmadıkça Veri Sorumlusu bilgilendirilir ve talebin hukuka uygunluğu değerlendirilir.
7. Teknik ve İdari Tedbirler
Veri İşleyen, risk düzeyine uygun asgari olarak aşağıdaki tedbirleri uygular:
- Aktarımda TLS 1.2+ şifreleme, depolamada dinlenme hâlinde şifreleme,
- Kiracı bazlı satır seviyesi güvenlik (RLS) ile müşteriler arası mantıksal veri izolasyonu,
- Rol tabanlı erişim kontrolü ve asgari yetki ilkesi,
- Model sağlayıcısına gönderim öncesi doğrudan tanımlayıcılar için maskeleme katmanı,
- Webhook imza doğrulaması ve tekrar saldırısı koruması,
- Erişim, değişiklik ve silme hareketleri için denetim logları,
- Şifreli yedekleme ve düzenli geri yükleme testleri,
- Personel için gizlilik taahhütnamesi ve veri koruma eğitimi,
- Değişiklik yönetimi, güvenlik yamalarının düzenli uygulanması ve bağımlılık güncellemeleri.
8. Veri İhlali Bildirimi
- Veri İşleyen, bir kişisel veri ihlalinden haberdar olduğunda gecikmeksizin ve her hâlde 24 saat içinde Veri Sorumlusu'na bildirimde bulunur.
- Bildirim; ihlalin niteliğini, etkilenen ilgili kişi ve kayıt sayısının yaklaşık miktarını, muhtemel sonuçlarını ve alınan ya da alınması önerilen tedbirleri içerir.
- Veri Sorumlusu'nun Kişisel Verileri Koruma Kurulu'na 72 saat içinde yapacağı bildirim ile ilgili kişilere yapacağı bilgilendirme için gerekli tüm desteği sağlar.
- İhlale ilişkin kayıtlar Veri İşleyen tarafından tutulur ve talep hâlinde paylaşılır.
9. Denetim Hakkı
Veri Sorumlusu, bu DPA'ya uyumu doğrulamak amacıyla yılda bir kez denetim talep edebilir. Denetimler; en az 30 gün önceden yazılı bildirimle, mesai saatleri içinde, Hizmet'in işleyişini aksatmayacak şekilde ve gizlilik taahhütnamesi imzalanması kaydıyla yapılır. Veri İşleyen, denetim yerine güncel güvenlik dokümantasyonu, teknik tedbir açıklaması veya varsa bağımsız denetim raporlarını sunarak talebi karşılayabilir. Bir veri ihlali sonrasında veya otorite talebi hâlinde sıklık sınırı uygulanmaz. Makul olağan dışı denetim maliyetleri Veri Sorumlusu'na aittir.
10. Verilerin İadesi ve İmhası
- Abonelik sona erdiğinde Veri Sorumlusu, 30 gün boyunca verilerini panel üzerinden dışa aktarabilir.
- Bu sürenin sonunda kişisel veriler, mevzuattan doğan saklama yükümlülükleri saklı kalmak kaydıyla silinir veya anonim hâle getirilir.
- Yedek sistemlerdeki kayıtların imhası, yedek rotasyon döngüsü içinde ve en geç 90 gün içinde tamamlanır.
- Talep hâlinde imhaya ilişkin yazılı beyan sunulur.
11. Sorumluluk ve Süre
- Her taraf, kendi yükümlülüklerinin ihlalinden doğan idari para cezası ve zararlardan sorumludur.
- Veri İşleyen'in bu DPA kapsamındaki sorumluluğu, Kullanım Koşulları'ndaki sorumluluk sınırlamalarına tabidir. Bu sınırlama, mevzuatın izin vermediği hâllerde ve ilgili kişilerin veri sorumlusuna karşı sahip olduğu haklar bakımından uygulanmaz.
- DPA, abonelik süresince ve kişisel verilerin imhasına kadar yürürlükte kalır.
- DPA, Kullanım Koşulları ile aynı hukuka tabidir ve aynı yargı yeri geçerlidir.
12. Veri Koruma İletişim Noktası
- Veri İşleyen
- Farvex Labs LLC
- Adres
- 30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming, United States
- KVKK / DPA iletişim
- support@dentexa.co
- Veri koruma irtibat kişisi
- support@dentexa.co