Gizlilik Politikası

Dentexa AI, kişisel verilerinizi 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) uyarınca işler. Bu politika, hangi verileri, hangi amaçla, hangi hukuki sebebe dayanarak işlediğimizi ve haklarınızı açıklar.

Son güncelleme: 25 Temmuz 2026Sürüm 1.0Yürürlük: 25 Temmuz 2026

1. Kapsam ve Amaç

Bu Gizlilik Politikası ("Politika"), Farvex Labs LLC ("Dentexa AI", "biz") tarafından işletilen dentexa.co alan adlı internet sitesi, Dentexa AI yönetim paneli ve Dentexa AI WhatsApp yapay zeka asistanı ("Hizmet") kapsamında işlenen kişisel verilere ilişkindir.

Politika; (i) Hizmet'e abone olan diş klinikleri ve bunların yetkili kullanıcılarını ("Klinik", "Abone"), (ii) Klinik'in WhatsApp hattı üzerinden Dentexa AI asistanı ile iletişime geçen hastalar ve hasta adaylarını ("Son Kullanıcı"), ve (iii) internet sitemizi ziyaret eden herkesi kapsar.

Sağlık verisi uyarısı

Hizmet, doğası gereği diş sağlığına ilişkin bilgi içerebilecek mesajların işlenmesine aracılık eder. Sağlık verileri KVKK m.6 ve GDPR m.9 kapsamında "özel nitelikli kişisel veri" olup ayrı ve daha ağır koruma rejimine tabidir. Bu politikanın 5. ve 6. bölümlerini dikkatle okumanızı öneririz.

2. Veri Sorumlusu ve Rollerimiz

Dentexa AI, işlediği veri kategorisine göre iki farklı hukuki rolde bulunur. Bu ayrım, hangi tarafın hangi yükümlülükten sorumlu olduğunu belirlediği için önemlidir.

Veri kategorisiRolümüzAçıklama
Abone (klinik) hesap verileri, fatura ve kullanım verileriVeri Sorumlusu (Controller)Amaç ve vasıtaları biz belirleriz; bu veriler bakımından KVKK m.10 aydınlatma ve m.12 güvenlik yükümlülüğü doğrudan bizdedir.
Son Kullanıcı (hasta) mesajları, randevu ve sağlık bilgileriVeri İşleyen (Processor)Bu verileri yalnızca Klinik'in talimatı ve onun belirlediği amaçlar doğrultusunda işleriz. Veri sorumlusu ilgili Klinik'tir.
Ziyaretçi ve çerez verileriVeri Sorumlusu (Controller)İnternet sitemizin işletilmesi ve güvenliği amacıyla işlenir.
Ünvan
Farvex Labs LLC
Adres
30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming, United States
KVKK başvuru e-postası
support@dentexa.co
Veri koruma irtibat kişisi (GDPR)
support@dentexa.co

Klinikler için sorumluluk hatırlatması

Veri sorumlusu sıfatıyla hastalarınızı KVKK m.10 uyarınca aydınlatmak, gerekli hallerde KVKK m.6/2 uyarınca açık rızalarını almak ve bizimle bir Veri İşleme Sözleşmesi (DPA) akdetmek Klinik'in yükümlülüğüdür. Bu yükümlülükleri kolaylaştırmak için hazır Aydınlatma, Açık Rıza ve DPA metinleri sunuyoruz.

3. İşlediğimiz Kişisel Veriler

Aşağıdaki tablo, işlediğimiz veri kategorilerini ve bunların kaynağını gösterir. Yalnızca Hizmet'in sunulması için gerekli olan verileri işleriz (veri minimizasyonu — KVKK m.4/2-ç, GDPR m.5/1-c).

KategoriÖrnek verilerKaynak
Kimlik ve İletişimAd-soyad, e-posta adresi, telefon numarası, klinik adı, yetkili kişi bilgisiDoğrudan sizden (kayıt formu)
Hesap ve YetkilendirmeŞifrelenmiş parola özeti, oturum ve kimlik doğrulama kayıtları, ekip üyesi rolleri, davet kayıtlarıDoğrudan sizden / otomatik
Klinik İçerik VerisiBilgi Bankası'na yüklediğiniz belgeler (tedavi ve fiyat listeleri, SSS, çalışma saatleri), asistan davranış ayarlarıDoğrudan sizden
Son Kullanıcı (Hasta) VerisiWhatsApp telefon numarası, profil adı, mesaj içerikleri, gönderilen medya, konuşma zaman damgalarıWhatsApp Business Platform üzerinden Son Kullanıcı'dan
Sağlık Verisi (özel nitelikli)Son Kullanıcı'nın mesajında kendi iradesiyle paylaştığı şikâyet, semptom, tedavi talebi veya geçmiş tedavi bilgisiSon Kullanıcı'dan
Randevu VerisiRandevu tarihi ve saati, tedavi türü, randevu durumu, onay durumu, takvim/PMS kaydı kimliğiKonuşmadan türetilen / Google Takvim / klinik yönetim yazılımı (PMS)
Ödeme ve AbonelikAbonelik planı, fatura kimliği, ödeme durumu, abonelik başlangıç/bitiş tarihiStripe (ödeme sağlayıcı)
Teknik ve KullanımIP adresi, tarayıcı ve cihaz bilgisi, sayfa görüntüleme kayıtları, hata ve denetim (audit) logları, mesaj kotası kullanımıOtomatik olarak
Çerez VerisiOturum kimliği, dil ve tema tercihiOtomatik olarak (bkz. Çerez Politikası)

Ödeme kartı bilgisi işlemiyoruz

Kredi kartı numarası, son kullanma tarihi ve CVV gibi ödeme aracı bilgileri Dentexa AI sunucularına hiçbir zaman ulaşmaz. Ödemeler, ödeme hizmeti sağlayıcımız Stripe, Inc. tarafından PCI-DSS Seviye 1 uyumlu altyapı üzerinde işlenir.

Klinik yönetim yazılımı (PMS) entegrasyonu

Klinik, Open Dental veya Dentally gibi bir klinik yönetim yazılımını bağlamayı seçerse, YALNIZCA klinik personeli tarafından ONAYLANAN randevular bu sisteme yazılır. Aktarılan veri, randevunun oluşması için gereken asgari bilgiyle (ad-soyad, iletişim numarası, randevu tarih/saati ve randevu sebebi) sınırlıdır; konuşma geçmişi, sağlık notları veya bilgi bankası içeriği aktarılmaz. Bağlantı klinik tarafından kurulur ve dilediği zaman ayarlar ekranından kaldırılabilir. Bu sistemler, klinik ile ilgili sağlayıcı arasındaki sözleşmeye tabidir.

4. İşleme Amaçları ve Hukuki Sebepler

Her işleme faaliyeti belirli bir hukuki sebebe dayanır. KVKK m.5 ve GDPR m.6 kapsamındaki dayanaklarımız aşağıdadır:

AmaçKVKK dayanağıGDPR dayanağı
Üyelik oluşturma, Hizmet'in sunulması, abonelik yönetimim.5/2-c — Sözleşmenin kurulması veya ifasım.6/1-b — Sözleşmenin ifası
Faturalandırma, tahsilat ve mali kayıtların tutulmasım.5/2-a — Kanunlarda açıkça öngörülme; m.5/2-ç — Hukuki yükümlülükm.6/1-c — Hukuki yükümlülük
Yapay zeka asistanının hasta mesajlarına yanıt üretmesiKlinik'in talimatı doğrultusunda; Klinik nezdinde m.5/2-c ve m.6/2 açık rızam.6/1-b ve m.9/2-a — Açık rıza (explicit consent)
Randevu oluşturma ve takvim senkronizasyonum.5/2-c — Sözleşmenin ifasım.6/1-b — Sözleşmenin ifası
Hizmet güvenliği, kötüye kullanım ve dolandırıcılık önleme, denetim loglarım.5/2-f — Meşru menfaatm.6/1-f — Meşru menfaat
Hizmet kalitesinin ölçülmesi, istatistik ve ürün geliştirme (toplulaştırılmış)m.5/2-f — Meşru menfaatm.6/1-f — Meşru menfaat
Destek taleplerinin karşılanması ve iletişimm.5/2-c — Sözleşmenin ifasım.6/1-b — Sözleşmenin ifası
Pazarlama ve ticari elektronik ileti gönderimim.5/1 — Açık rıza (6563 sayılı Kanun ve İYS kaydı dâhil)m.6/1-a — Rıza
Hukuki uyuşmazlıklarda savunma hakkının kullanılmasım.5/2-e — Hakkın tesisi, kullanılması veya korunmasım.6/1-f — Meşru menfaat

Meşru menfaat dengelemesi

Meşru menfaate dayandığımız her işleme için, menfaatimizin ilgili kişinin temel hak ve özgürlüklerine zarar vermediğini değerlendiren bir denge testi yaparız. Bu değerlendirmenin özetini talep üzerine sizinle paylaşırız.

5. Özel Nitelikli Sağlık Verisi

Bir hasta WhatsApp üzerinden 'dişimde ağrı var' veya 'implant yaptırmak istiyorum' gibi bir mesaj gönderdiğinde, bu içerik KVKK m.6 anlamında sağlık verisi niteliği taşıyabilir. Bu tür verilere uyguladığımız ek koruma tedbirleri şunlardır:

  • Sağlık verisi içeren konuşmalar yalnızca ilgili Klinik'in yetkili kullanıcıları tarafından görüntülenebilir; kiracı (tenant) bazlı satır seviyesinde erişim politikaları (RLS) ile diğer kliniklerden teknik olarak izole edilir.
  • Aktarımda TLS 1.2+, depolamada dinlenme halinde (at rest) şifreleme uygulanır.
  • Sağlık verisi hiçbir koşulda pazarlama amacıyla kullanılmaz, satılmaz ve reklam ağlarıyla paylaşılmaz.
  • Kişisel verileri gereksiz yere yapay zeka sağlayıcısına iletmemek için, model girdisine gönderilmeden önce T.C. kimlik numarası, kart numarası, e-posta ve telefon gibi doğrudan tanımlayıcılar için maskeleme (redaction) katmanı çalıştırılır.
  • Sağlık verilerine erişen personelimiz, süresiz gizlilik taahhütnamesi imzalar ve erişimleri denetim loglarıyla kayıt altına alınır.
  • KVKK Kurulu'nun özel nitelikli veriler için öngördüğü yeterli önlemler doğrultusunda erişim yetkileri asgari ihtiyaç (need-to-know) esasına göre tanımlanır.

Teşhis ve tedavi hizmeti sunmuyoruz

Dentexa AI bir tıbbi cihaz veya sağlık hizmeti sağlayıcısı değildir. Asistan, teşhis koymaz, tedavi önermez ve tıbbi tavsiye vermez; yalnızca Klinik'in sağladığı bilgiler doğrultusunda bilgilendirme ve randevu yönlendirmesi yapar. Acil durumlarda 112'yi arayınız.

6. Yapay Zeka Kullanımı ve Otomatik Karar Verme

Hizmet, hasta mesajlarına yanıt üretmek için büyük dil modeli (LLM) tabanlı bir altyapı kullanır. Şeffaflık ilkesi gereği bu sürecin işleyişini açıklıyoruz:

  1. 1Hastanın mesajı WhatsApp Business Platform üzerinden sistemimize ulaşır.
  2. 2Maskeleme katmanı, doğrudan tanımlayıcıları tespit ederek modele gönderilecek metinden çıkarır veya yerine takma değer koyar.
  3. 3Mesaj, Klinik'in Bilgi Bankası'ndan alınan ilgili içerik parçalarıyla birlikte model sağlayıcısına iletilir.
  4. 4Üretilen yanıt, gerekiyorsa randevu aracı (Google Calendar) ile zenginleştirilerek hastaya iletilir.
  5. 5Konuşma kaydı, Klinik'in panelinde denetlenebilir şekilde saklanır.
  • Verileriniz, üçüncü taraf yapay zeka modellerinin eğitilmesi amacıyla kullanılmaz. Model sağlayıcılarımızla, gönderilen verilerin eğitimde kullanılmamasını öngören sözleşmesel düzenlemelere dayanırız.
  • Asistan, kişi hakkında hukuki sonuç doğuran veya benzer şekilde önemli etkiler yaratan tam otomatik bir karar almaz (KVKK m.11/1-g, GDPR m.22). Tedaviye ilişkin tüm nihai kararlar hekim tarafından verilir.
  • Hasta, dilediği an konuşmada insan bir yetkiliye aktarılmayı talep edebilir; Klinik konuşmayı devralabilir.
  • Yapay zeka çıktıları hata içerebilir. Fiyat, uygunluk ve tedavi bilgileri Klinik tarafından teyit edilmelidir.

7. Kişisel Verilerin Aktarılması

Kişisel verilerinizi satmayız. Verileriniz yalnızca aşağıdaki hallerde ve amaçla sınırlı olarak aktarılır:

  • Hizmet'in sunulabilmesi için zorunlu olan hizmet sağlayıcılara (aşağıdaki alt-işleyen listesi),
  • Abone'nin kendi yetkilendirdiği ekip üyelerine ve entegrasyonlara,
  • Kanunen yetkili kamu kurum ve kuruluşlarına, mahkeme veya idari makam kararlarına istinaden,
  • Hukuki taleplerin tesisi, kullanılması veya korunması amacıyla avukat ve mali müşavirlerimize,
  • Şirket birleşme, devir veya satın alma hallerinde devralan tarafa (bu durumda önceden bilgilendirilirsiniz).

Yurt dışına aktarım: Hizmet sağlayıcılarımızın bir kısmı Türkiye dışında yerleşiktir. KVKK m.9 uyarınca yurt dışı aktarımları; öncelikle Kurul tarafından ilan edilen standart sözleşme veya taahhütname mekanizmalarına, bunların uygulanamadığı hallerde ise ilgili kişinin açık rızasına dayanılarak yapılır. AB kaynaklı veriler bakımından Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (SCC) ve gerekli hallerde ek teknik tedbirler uygulanır.

Alt-işleyenAmaçKonum
Supabase Inc.Veritabanı, kimlik doğrulama ve dosya depolamaBirleşik Krallık (Londra)
Meta Platforms, Inc. (WhatsApp Business Platform)WhatsApp üzerinden mesaj iletimiABD / AB
OpenRouter, Inc. ve bağlı model sağlayıcılarıYapay zeka (LLM) yanıtlarının üretilmesiABD
Google LLC (Google Calendar API)Randevu takvimi senkronizasyonuAB / ABD
Open Dental Software, Inc. (yalnızca bu PMS'i bağlayan klinikler için)Onaylanan randevunun klinik yönetim yazılımına yazılmasıABD
Dentally Ltd. (yalnızca bu PMS'i bağlayan klinikler için)Onaylanan randevunun klinik yönetim yazılımına yazılmasıBirleşik Krallık / AB
DodoPayments Ltd.Ödeme işleme ve abonelik yönetimiBirleşik Krallık
Railway Inc.Uygulama barındırma (hosting) ve altyapıABD / AB

Alt-işleyen listesinde yapılacak değişiklikler bu sayfada yayımlanır. Abone'ler, sözleşmede öngörülen süre içinde makul gerekçeyle yeni bir alt-işleyene itiraz edebilir.

8. Saklama Süreleri ve İmha

Kişisel verileri, işleme amacının gerektirdiği süre ve ilgili mevzuatta öngörülen asgari süreler boyunca saklarız. Sürenin dolması hâlinde veriler Kişisel Veri Saklama ve İmha Politikamız uyarınca silinir, yok edilir veya anonim hâle getirilir.

Veri türüSaklama süresiDayanak
Hesap ve profil verisiAbonelik süresince ve sona ermesinden itibaren 10 yılTBK m.146 — genel zamanaşımı
Konuşma ve mesaj kayıtlarıVarsayılan 24 ay; Abone panelden daha kısa süre belirleyebilirSözleşmesel gereklilik / Abone talimatı
Sağlık verisi içeren konuşmalarAbone'nin belirlediği süre; talimat yoksa 24 ayKlinik'in veri sorumlusu talimatı
Randevu kayıtlarıRandevu tarihinden itibaren 24 aySözleşmesel gereklilik
Fatura ve mali kayıtlar10 yılVUK m.253, TTK m.82
Denetim (audit) ve güvenlik logları12 ayMeşru menfaat / bilgi güvenliği
Çerez verileriÇerez türüne göre oturum süresi – 12 ayBkz. Çerez Politikası
Pazarlama izinleriİzin geri alınana kadar; geri alımdan sonra 3 yıl (ispat)6563 sayılı Kanun ve İYS mevzuatı

Aboneliğinizin sona ermesinden itibaren 30 gün boyunca verilerinizi dışa aktarabilirsiniz. Bu sürenin sonunda hesabınıza ait veriler, yukarıdaki hukuki saklama yükümlülükleri saklı kalmak kaydıyla silinir. Yedeklerden silme işlemi en geç 90 gün içinde tamamlanır.

9. Veri Güvenliği Tedbirleri

KVKK m.12 ve GDPR m.32 uyarınca uygun teknik ve idari tedbirleri alırız:

  • Aktarımda TLS 1.2+ ile şifreleme; veritabanı ve dosya depolamada dinlenme halinde şifreleme.
  • Kiracı bazlı satır seviyesi güvenlik (Row Level Security) ile klinikler arası veri izolasyonu.
  • Rol tabanlı erişim kontrolü ve asgari yetki ilkesi; ekip üyeleri için ayrı yetki seviyeleri.
  • Parolaların tek yönlü ve tuzlanmış (salted) özet fonksiyonlarıyla saklanması.
  • WhatsApp webhook'larında imza doğrulaması; ödeme webhook'larında imza ve tekrar (replay) koruması.
  • Erişim ve değişiklik hareketlerinin denetim loglarıyla izlenmesi.
  • Düzenli yedekleme, yedeklerin şifrelenmesi ve geri yükleme tatbikatları.
  • Personel için gizlilik taahhütnamesi ve veri koruma farkındalık eğitimi.
  • Alt-işleyenlerle KVKK ve GDPR uyumlu veri işleme sözleşmeleri akdedilmesi.

Veri ihlali bildirimi

Bir veri ihlali tespit etmemiz hâlinde, Kişisel Verileri Koruma Kurulu'na en geç 72 saat içinde bildirimde bulunur; ilgili kişilere de makul olan en kısa sürede haber veririz. Veri işleyen sıfatıyla hareket ettiğimiz hâllerde, ihlali gecikmeksizin veri sorumlusu Klinik'e bildiririz.

10. İlgili Kişinin Hakları

KVKK m.11 ve GDPR m.15-22 uyarınca aşağıdaki haklara sahipsiniz:

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme,
  • İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
  • Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
  • KVKK m.7 çerçevesinde verilerin silinmesini veya yok edilmesini isteme (unutulma hakkı),
  • Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • İşlenen verilerin münhasıran otomatik sistemlerle analizi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
  • Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme,
  • GDPR kapsamında ek olarak: işlemenin kısıtlanmasını isteme (m.18), veri taşınabilirliği (m.20), işlemeye itiraz (m.21) ve verdiğiniz rızayı geriye etkili olmaksızın dilediğiniz an geri çekme (m.7/3).

Başvuru usulü: Taleplerinizi support@dentexa.co adresine e-posta ile veya "30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming" adresine yazılı olarak iletebilirsiniz. Başvurunuzda ad-soyad, imza (yazılı başvurularda), T.C. kimlik numarası veya yabancılar için pasaport numarası, tebligata esas adres, varsa bildirime esas e-posta ve telefon ile talep konusunun bulunması gerekir (Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ m.5).

Talebinizi, niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırırız. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi, verdiğimiz yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde, öğrenme tarihinden itibaren 30 ve her hâlde 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz. AB'de bulunuyorsanız, ikamet ettiğiniz üye ülkenin veri koruma otoritesine şikâyet hakkınız saklıdır.

Hastalar için önemli not

Bir kliniğin WhatsApp hattı üzerinden bize ulaşan hasta iseniz, talepleriniz bakımından muhatabınız kural olarak veri sorumlusu sıfatındaki kliniktir. Bize doğrudan ulaşmanız hâlinde talebinizi gecikmeksizin ilgili kliniğe yönlendirir ve size bilgi veririz.

11. Çerezler

İnternet sitemizde oturum yönetimi, güvenlik ve tercihlerinizin hatırlanması amacıyla çerezler kullanılır. Zorunlu olmayan çerezler yalnızca açık rızanızla çalıştırılır. Ayrıntılar için Çerez Politikamızı inceleyiniz.

12. Çocukların Verileri

Hizmet, 18 yaşından küçüklerin doğrudan kullanımına yönelik değildir. Reşit olmayan bir hastanın tedavi süreciyle ilgili iletişimin, veli veya vasi tarafından yürütülmesi esastır. GDPR m.8 kapsamında çocuklara doğrudan bilgi toplumu hizmeti sunmayız. Bir çocuğa ait verinin rızasız olarak işlendiğini tespit etmemiz hâlinde veriyi gecikmeksizin sileriz.

13. Politikada Değişiklikler

Bu Politika, mevzuat değişiklikleri veya Hizmet'teki güncellemeler nedeniyle revize edilebilir. Esaslı değişikliklerde, yürürlük tarihinden en az 15 gün önce e-posta ve/veya uygulama içi bildirimle sizi bilgilendiririz. Güncel sürüm daima bu sayfada yayımlanır.

Sürüm
1.0
Son güncelleme
25 Temmuz 2026
Yürürlük tarihi
25 Temmuz 2026

14. İletişim

Bu Politika veya kişisel verilerinizin işlenmesi hakkındaki her türlü soru ve talebiniz için bize ulaşabilirsiniz:

Ünvan
Farvex Labs LLC
Adres
30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming, United States
E-posta
support@dentexa.co
KVKK / gizlilik
support@dentexa.co
Telefon
+1 (210) 996-5020
Bu metin bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Köşeli parantezle işaretli alanlar, tüzel kişilik bilgileri kesinleştiğinde doldurulacaktır.