1. Kapsam ve Amaç
Bu Gizlilik Politikası ("Politika"), Farvex Labs LLC ("Dentexa AI", "biz") tarafından işletilen dentexa.co alan adlı internet sitesi, Dentexa AI yönetim paneli ve Dentexa AI WhatsApp yapay zeka asistanı ("Hizmet") kapsamında işlenen kişisel verilere ilişkindir.
Politika; (i) Hizmet'e abone olan diş klinikleri ve bunların yetkili kullanıcılarını ("Klinik", "Abone"), (ii) Klinik'in WhatsApp hattı üzerinden Dentexa AI asistanı ile iletişime geçen hastalar ve hasta adaylarını ("Son Kullanıcı"), ve (iii) internet sitemizi ziyaret eden herkesi kapsar.
Sağlık verisi uyarısı
Hizmet, doğası gereği diş sağlığına ilişkin bilgi içerebilecek mesajların işlenmesine aracılık eder. Sağlık verileri KVKK m.6 ve GDPR m.9 kapsamında "özel nitelikli kişisel veri" olup ayrı ve daha ağır koruma rejimine tabidir. Bu politikanın 5. ve 6. bölümlerini dikkatle okumanızı öneririz.
2. Veri Sorumlusu ve Rollerimiz
Dentexa AI, işlediği veri kategorisine göre iki farklı hukuki rolde bulunur. Bu ayrım, hangi tarafın hangi yükümlülükten sorumlu olduğunu belirlediği için önemlidir.
| Veri kategorisi | Rolümüz | Açıklama |
|---|---|---|
| Abone (klinik) hesap verileri, fatura ve kullanım verileri | Veri Sorumlusu (Controller) | Amaç ve vasıtaları biz belirleriz; bu veriler bakımından KVKK m.10 aydınlatma ve m.12 güvenlik yükümlülüğü doğrudan bizdedir. |
| Son Kullanıcı (hasta) mesajları, randevu ve sağlık bilgileri | Veri İşleyen (Processor) | Bu verileri yalnızca Klinik'in talimatı ve onun belirlediği amaçlar doğrultusunda işleriz. Veri sorumlusu ilgili Klinik'tir. |
| Ziyaretçi ve çerez verileri | Veri Sorumlusu (Controller) | İnternet sitemizin işletilmesi ve güvenliği amacıyla işlenir. |
- Ünvan
- Farvex Labs LLC
- Adres
- 30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming, United States
- KVKK başvuru e-postası
- support@dentexa.co
- Veri koruma irtibat kişisi (GDPR)
- support@dentexa.co
Klinikler için sorumluluk hatırlatması
Veri sorumlusu sıfatıyla hastalarınızı KVKK m.10 uyarınca aydınlatmak, gerekli hallerde KVKK m.6/2 uyarınca açık rızalarını almak ve bizimle bir Veri İşleme Sözleşmesi (DPA) akdetmek Klinik'in yükümlülüğüdür. Bu yükümlülükleri kolaylaştırmak için hazır Aydınlatma, Açık Rıza ve DPA metinleri sunuyoruz.
3. İşlediğimiz Kişisel Veriler
Aşağıdaki tablo, işlediğimiz veri kategorilerini ve bunların kaynağını gösterir. Yalnızca Hizmet'in sunulması için gerekli olan verileri işleriz (veri minimizasyonu — KVKK m.4/2-ç, GDPR m.5/1-c).
| Kategori | Örnek veriler | Kaynak |
|---|---|---|
| Kimlik ve İletişim | Ad-soyad, e-posta adresi, telefon numarası, klinik adı, yetkili kişi bilgisi | Doğrudan sizden (kayıt formu) |
| Hesap ve Yetkilendirme | Şifrelenmiş parola özeti, oturum ve kimlik doğrulama kayıtları, ekip üyesi rolleri, davet kayıtları | Doğrudan sizden / otomatik |
| Klinik İçerik Verisi | Bilgi Bankası'na yüklediğiniz belgeler (tedavi ve fiyat listeleri, SSS, çalışma saatleri), asistan davranış ayarları | Doğrudan sizden |
| Son Kullanıcı (Hasta) Verisi | WhatsApp telefon numarası, profil adı, mesaj içerikleri, gönderilen medya, konuşma zaman damgaları | WhatsApp Business Platform üzerinden Son Kullanıcı'dan |
| Sağlık Verisi (özel nitelikli) | Son Kullanıcı'nın mesajında kendi iradesiyle paylaştığı şikâyet, semptom, tedavi talebi veya geçmiş tedavi bilgisi | Son Kullanıcı'dan |
| Randevu Verisi | Randevu tarihi ve saati, tedavi türü, randevu durumu, onay durumu, takvim/PMS kaydı kimliği | Konuşmadan türetilen / Google Takvim / klinik yönetim yazılımı (PMS) |
| Ödeme ve Abonelik | Abonelik planı, fatura kimliği, ödeme durumu, abonelik başlangıç/bitiş tarihi | Stripe (ödeme sağlayıcı) |
| Teknik ve Kullanım | IP adresi, tarayıcı ve cihaz bilgisi, sayfa görüntüleme kayıtları, hata ve denetim (audit) logları, mesaj kotası kullanımı | Otomatik olarak |
| Çerez Verisi | Oturum kimliği, dil ve tema tercihi | Otomatik olarak (bkz. Çerez Politikası) |
Ödeme kartı bilgisi işlemiyoruz
Kredi kartı numarası, son kullanma tarihi ve CVV gibi ödeme aracı bilgileri Dentexa AI sunucularına hiçbir zaman ulaşmaz. Ödemeler, ödeme hizmeti sağlayıcımız Stripe, Inc. tarafından PCI-DSS Seviye 1 uyumlu altyapı üzerinde işlenir.
Klinik yönetim yazılımı (PMS) entegrasyonu
Klinik, Open Dental veya Dentally gibi bir klinik yönetim yazılımını bağlamayı seçerse, YALNIZCA klinik personeli tarafından ONAYLANAN randevular bu sisteme yazılır. Aktarılan veri, randevunun oluşması için gereken asgari bilgiyle (ad-soyad, iletişim numarası, randevu tarih/saati ve randevu sebebi) sınırlıdır; konuşma geçmişi, sağlık notları veya bilgi bankası içeriği aktarılmaz. Bağlantı klinik tarafından kurulur ve dilediği zaman ayarlar ekranından kaldırılabilir. Bu sistemler, klinik ile ilgili sağlayıcı arasındaki sözleşmeye tabidir.
4. İşleme Amaçları ve Hukuki Sebepler
Her işleme faaliyeti belirli bir hukuki sebebe dayanır. KVKK m.5 ve GDPR m.6 kapsamındaki dayanaklarımız aşağıdadır:
| Amaç | KVKK dayanağı | GDPR dayanağı |
|---|---|---|
| Üyelik oluşturma, Hizmet'in sunulması, abonelik yönetimi | m.5/2-c — Sözleşmenin kurulması veya ifası | m.6/1-b — Sözleşmenin ifası |
| Faturalandırma, tahsilat ve mali kayıtların tutulması | m.5/2-a — Kanunlarda açıkça öngörülme; m.5/2-ç — Hukuki yükümlülük | m.6/1-c — Hukuki yükümlülük |
| Yapay zeka asistanının hasta mesajlarına yanıt üretmesi | Klinik'in talimatı doğrultusunda; Klinik nezdinde m.5/2-c ve m.6/2 açık rıza | m.6/1-b ve m.9/2-a — Açık rıza (explicit consent) |
| Randevu oluşturma ve takvim senkronizasyonu | m.5/2-c — Sözleşmenin ifası | m.6/1-b — Sözleşmenin ifası |
| Hizmet güvenliği, kötüye kullanım ve dolandırıcılık önleme, denetim logları | m.5/2-f — Meşru menfaat | m.6/1-f — Meşru menfaat |
| Hizmet kalitesinin ölçülmesi, istatistik ve ürün geliştirme (toplulaştırılmış) | m.5/2-f — Meşru menfaat | m.6/1-f — Meşru menfaat |
| Destek taleplerinin karşılanması ve iletişim | m.5/2-c — Sözleşmenin ifası | m.6/1-b — Sözleşmenin ifası |
| Pazarlama ve ticari elektronik ileti gönderimi | m.5/1 — Açık rıza (6563 sayılı Kanun ve İYS kaydı dâhil) | m.6/1-a — Rıza |
| Hukuki uyuşmazlıklarda savunma hakkının kullanılması | m.5/2-e — Hakkın tesisi, kullanılması veya korunması | m.6/1-f — Meşru menfaat |
Meşru menfaat dengelemesi
Meşru menfaate dayandığımız her işleme için, menfaatimizin ilgili kişinin temel hak ve özgürlüklerine zarar vermediğini değerlendiren bir denge testi yaparız. Bu değerlendirmenin özetini talep üzerine sizinle paylaşırız.
5. Özel Nitelikli Sağlık Verisi
Bir hasta WhatsApp üzerinden 'dişimde ağrı var' veya 'implant yaptırmak istiyorum' gibi bir mesaj gönderdiğinde, bu içerik KVKK m.6 anlamında sağlık verisi niteliği taşıyabilir. Bu tür verilere uyguladığımız ek koruma tedbirleri şunlardır:
- Sağlık verisi içeren konuşmalar yalnızca ilgili Klinik'in yetkili kullanıcıları tarafından görüntülenebilir; kiracı (tenant) bazlı satır seviyesinde erişim politikaları (RLS) ile diğer kliniklerden teknik olarak izole edilir.
- Aktarımda TLS 1.2+, depolamada dinlenme halinde (at rest) şifreleme uygulanır.
- Sağlık verisi hiçbir koşulda pazarlama amacıyla kullanılmaz, satılmaz ve reklam ağlarıyla paylaşılmaz.
- Kişisel verileri gereksiz yere yapay zeka sağlayıcısına iletmemek için, model girdisine gönderilmeden önce T.C. kimlik numarası, kart numarası, e-posta ve telefon gibi doğrudan tanımlayıcılar için maskeleme (redaction) katmanı çalıştırılır.
- Sağlık verilerine erişen personelimiz, süresiz gizlilik taahhütnamesi imzalar ve erişimleri denetim loglarıyla kayıt altına alınır.
- KVKK Kurulu'nun özel nitelikli veriler için öngördüğü yeterli önlemler doğrultusunda erişim yetkileri asgari ihtiyaç (need-to-know) esasına göre tanımlanır.
Teşhis ve tedavi hizmeti sunmuyoruz
Dentexa AI bir tıbbi cihaz veya sağlık hizmeti sağlayıcısı değildir. Asistan, teşhis koymaz, tedavi önermez ve tıbbi tavsiye vermez; yalnızca Klinik'in sağladığı bilgiler doğrultusunda bilgilendirme ve randevu yönlendirmesi yapar. Acil durumlarda 112'yi arayınız.
6. Yapay Zeka Kullanımı ve Otomatik Karar Verme
Hizmet, hasta mesajlarına yanıt üretmek için büyük dil modeli (LLM) tabanlı bir altyapı kullanır. Şeffaflık ilkesi gereği bu sürecin işleyişini açıklıyoruz:
- 1Hastanın mesajı WhatsApp Business Platform üzerinden sistemimize ulaşır.
- 2Maskeleme katmanı, doğrudan tanımlayıcıları tespit ederek modele gönderilecek metinden çıkarır veya yerine takma değer koyar.
- 3Mesaj, Klinik'in Bilgi Bankası'ndan alınan ilgili içerik parçalarıyla birlikte model sağlayıcısına iletilir.
- 4Üretilen yanıt, gerekiyorsa randevu aracı (Google Calendar) ile zenginleştirilerek hastaya iletilir.
- 5Konuşma kaydı, Klinik'in panelinde denetlenebilir şekilde saklanır.
- Verileriniz, üçüncü taraf yapay zeka modellerinin eğitilmesi amacıyla kullanılmaz. Model sağlayıcılarımızla, gönderilen verilerin eğitimde kullanılmamasını öngören sözleşmesel düzenlemelere dayanırız.
- Asistan, kişi hakkında hukuki sonuç doğuran veya benzer şekilde önemli etkiler yaratan tam otomatik bir karar almaz (KVKK m.11/1-g, GDPR m.22). Tedaviye ilişkin tüm nihai kararlar hekim tarafından verilir.
- Hasta, dilediği an konuşmada insan bir yetkiliye aktarılmayı talep edebilir; Klinik konuşmayı devralabilir.
- Yapay zeka çıktıları hata içerebilir. Fiyat, uygunluk ve tedavi bilgileri Klinik tarafından teyit edilmelidir.
7. Kişisel Verilerin Aktarılması
Kişisel verilerinizi satmayız. Verileriniz yalnızca aşağıdaki hallerde ve amaçla sınırlı olarak aktarılır:
- Hizmet'in sunulabilmesi için zorunlu olan hizmet sağlayıcılara (aşağıdaki alt-işleyen listesi),
- Abone'nin kendi yetkilendirdiği ekip üyelerine ve entegrasyonlara,
- Kanunen yetkili kamu kurum ve kuruluşlarına, mahkeme veya idari makam kararlarına istinaden,
- Hukuki taleplerin tesisi, kullanılması veya korunması amacıyla avukat ve mali müşavirlerimize,
- Şirket birleşme, devir veya satın alma hallerinde devralan tarafa (bu durumda önceden bilgilendirilirsiniz).
Yurt dışına aktarım: Hizmet sağlayıcılarımızın bir kısmı Türkiye dışında yerleşiktir. KVKK m.9 uyarınca yurt dışı aktarımları; öncelikle Kurul tarafından ilan edilen standart sözleşme veya taahhütname mekanizmalarına, bunların uygulanamadığı hallerde ise ilgili kişinin açık rızasına dayanılarak yapılır. AB kaynaklı veriler bakımından Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (SCC) ve gerekli hallerde ek teknik tedbirler uygulanır.
| Alt-işleyen | Amaç | Konum |
|---|---|---|
| Supabase Inc. | Veritabanı, kimlik doğrulama ve dosya depolama | Birleşik Krallık (Londra) |
| Meta Platforms, Inc. (WhatsApp Business Platform) | WhatsApp üzerinden mesaj iletimi | ABD / AB |
| OpenRouter, Inc. ve bağlı model sağlayıcıları | Yapay zeka (LLM) yanıtlarının üretilmesi | ABD |
| Google LLC (Google Calendar API) | Randevu takvimi senkronizasyonu | AB / ABD |
| Open Dental Software, Inc. (yalnızca bu PMS'i bağlayan klinikler için) | Onaylanan randevunun klinik yönetim yazılımına yazılması | ABD |
| Dentally Ltd. (yalnızca bu PMS'i bağlayan klinikler için) | Onaylanan randevunun klinik yönetim yazılımına yazılması | Birleşik Krallık / AB |
| DodoPayments Ltd. | Ödeme işleme ve abonelik yönetimi | Birleşik Krallık |
| Railway Inc. | Uygulama barındırma (hosting) ve altyapı | ABD / AB |
Alt-işleyen listesinde yapılacak değişiklikler bu sayfada yayımlanır. Abone'ler, sözleşmede öngörülen süre içinde makul gerekçeyle yeni bir alt-işleyene itiraz edebilir.
8. Saklama Süreleri ve İmha
Kişisel verileri, işleme amacının gerektirdiği süre ve ilgili mevzuatta öngörülen asgari süreler boyunca saklarız. Sürenin dolması hâlinde veriler Kişisel Veri Saklama ve İmha Politikamız uyarınca silinir, yok edilir veya anonim hâle getirilir.
| Veri türü | Saklama süresi | Dayanak |
|---|---|---|
| Hesap ve profil verisi | Abonelik süresince ve sona ermesinden itibaren 10 yıl | TBK m.146 — genel zamanaşımı |
| Konuşma ve mesaj kayıtları | Varsayılan 24 ay; Abone panelden daha kısa süre belirleyebilir | Sözleşmesel gereklilik / Abone talimatı |
| Sağlık verisi içeren konuşmalar | Abone'nin belirlediği süre; talimat yoksa 24 ay | Klinik'in veri sorumlusu talimatı |
| Randevu kayıtları | Randevu tarihinden itibaren 24 ay | Sözleşmesel gereklilik |
| Fatura ve mali kayıtlar | 10 yıl | VUK m.253, TTK m.82 |
| Denetim (audit) ve güvenlik logları | 12 ay | Meşru menfaat / bilgi güvenliği |
| Çerez verileri | Çerez türüne göre oturum süresi – 12 ay | Bkz. Çerez Politikası |
| Pazarlama izinleri | İzin geri alınana kadar; geri alımdan sonra 3 yıl (ispat) | 6563 sayılı Kanun ve İYS mevzuatı |
Aboneliğinizin sona ermesinden itibaren 30 gün boyunca verilerinizi dışa aktarabilirsiniz. Bu sürenin sonunda hesabınıza ait veriler, yukarıdaki hukuki saklama yükümlülükleri saklı kalmak kaydıyla silinir. Yedeklerden silme işlemi en geç 90 gün içinde tamamlanır.
9. Veri Güvenliği Tedbirleri
KVKK m.12 ve GDPR m.32 uyarınca uygun teknik ve idari tedbirleri alırız:
- Aktarımda TLS 1.2+ ile şifreleme; veritabanı ve dosya depolamada dinlenme halinde şifreleme.
- Kiracı bazlı satır seviyesi güvenlik (Row Level Security) ile klinikler arası veri izolasyonu.
- Rol tabanlı erişim kontrolü ve asgari yetki ilkesi; ekip üyeleri için ayrı yetki seviyeleri.
- Parolaların tek yönlü ve tuzlanmış (salted) özet fonksiyonlarıyla saklanması.
- WhatsApp webhook'larında imza doğrulaması; ödeme webhook'larında imza ve tekrar (replay) koruması.
- Erişim ve değişiklik hareketlerinin denetim loglarıyla izlenmesi.
- Düzenli yedekleme, yedeklerin şifrelenmesi ve geri yükleme tatbikatları.
- Personel için gizlilik taahhütnamesi ve veri koruma farkındalık eğitimi.
- Alt-işleyenlerle KVKK ve GDPR uyumlu veri işleme sözleşmeleri akdedilmesi.
Veri ihlali bildirimi
Bir veri ihlali tespit etmemiz hâlinde, Kişisel Verileri Koruma Kurulu'na en geç 72 saat içinde bildirimde bulunur; ilgili kişilere de makul olan en kısa sürede haber veririz. Veri işleyen sıfatıyla hareket ettiğimiz hâllerde, ihlali gecikmeksizin veri sorumlusu Klinik'e bildiririz.
10. İlgili Kişinin Hakları
KVKK m.11 ve GDPR m.15-22 uyarınca aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
- KVKK m.7 çerçevesinde verilerin silinmesini veya yok edilmesini isteme (unutulma hakkı),
- Düzeltme, silme ve yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemlerle analizi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme,
- GDPR kapsamında ek olarak: işlemenin kısıtlanmasını isteme (m.18), veri taşınabilirliği (m.20), işlemeye itiraz (m.21) ve verdiğiniz rızayı geriye etkili olmaksızın dilediğiniz an geri çekme (m.7/3).
Başvuru usulü: Taleplerinizi support@dentexa.co adresine e-posta ile veya "30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming" adresine yazılı olarak iletebilirsiniz. Başvurunuzda ad-soyad, imza (yazılı başvurularda), T.C. kimlik numarası veya yabancılar için pasaport numarası, tebligata esas adres, varsa bildirime esas e-posta ve telefon ile talep konusunun bulunması gerekir (Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ m.5).
Talebinizi, niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırırız. İşlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul'ca belirlenen tarifedeki ücret alınabilir. Başvurunuzun reddedilmesi, verdiğimiz yanıtı yetersiz bulmanız veya süresinde yanıt verilmemesi hâlinde, öğrenme tarihinden itibaren 30 ve her hâlde 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilirsiniz. AB'de bulunuyorsanız, ikamet ettiğiniz üye ülkenin veri koruma otoritesine şikâyet hakkınız saklıdır.
Hastalar için önemli not
Bir kliniğin WhatsApp hattı üzerinden bize ulaşan hasta iseniz, talepleriniz bakımından muhatabınız kural olarak veri sorumlusu sıfatındaki kliniktir. Bize doğrudan ulaşmanız hâlinde talebinizi gecikmeksizin ilgili kliniğe yönlendirir ve size bilgi veririz.
11. Çerezler
İnternet sitemizde oturum yönetimi, güvenlik ve tercihlerinizin hatırlanması amacıyla çerezler kullanılır. Zorunlu olmayan çerezler yalnızca açık rızanızla çalıştırılır. Ayrıntılar için Çerez Politikamızı inceleyiniz.
12. Çocukların Verileri
Hizmet, 18 yaşından küçüklerin doğrudan kullanımına yönelik değildir. Reşit olmayan bir hastanın tedavi süreciyle ilgili iletişimin, veli veya vasi tarafından yürütülmesi esastır. GDPR m.8 kapsamında çocuklara doğrudan bilgi toplumu hizmeti sunmayız. Bir çocuğa ait verinin rızasız olarak işlendiğini tespit etmemiz hâlinde veriyi gecikmeksizin sileriz.
13. Politikada Değişiklikler
Bu Politika, mevzuat değişiklikleri veya Hizmet'teki güncellemeler nedeniyle revize edilebilir. Esaslı değişikliklerde, yürürlük tarihinden en az 15 gün önce e-posta ve/veya uygulama içi bildirimle sizi bilgilendiririz. Güncel sürüm daima bu sayfada yayımlanır.
- Sürüm
- 1.0
- Son güncelleme
- 25 Temmuz 2026
- Yürürlük tarihi
- 25 Temmuz 2026
14. İletişim
Bu Politika veya kişisel verilerinizin işlenmesi hakkındaki her türlü soru ve talebiniz için bize ulaşabilirsiniz:
- Ünvan
- Farvex Labs LLC
- Adres
- 30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming, United States
- E-posta
- support@dentexa.co
- KVKK / gizlilik
- support@dentexa.co
- Telefon
- +1 (210) 996-5020