Veri İşleme Sözleşmesi (DPA)

Veri sorumlusu sıfatındaki klinik ile veri işleyen sıfatındaki Farvex Labs LLC arasında, KVKK m.12/2 ve GDPR m.28 uyarınca akdedilen veri işleme sözleşmesi. Kullanım Koşulları'nın ayrılmaz ekidir.

Son güncelleme: 25 Temmuz 2026Sürüm 1.0Yürürlük: 25 Temmuz 2026

1. Taraflar ve Kapsam

Bu Veri İşleme Sözleşmesi ("DPA"); veri sorumlusu sıfatıyla Hizmet'e abone olan klinik ("Veri Sorumlusu") ile veri işleyen sıfatıyla Farvex Labs LLC ("Veri İşleyen") arasında akdedilmiştir. DPA, Kullanım Koşulları'nın ayrılmaz bir ekidir ve Hizmet'e abone olunmasıyla birlikte yürürlüğe girer.

DPA ile Kullanım Koşulları arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde DPA hükümleri öncelikle uygulanır.

Islak imzalı nüsha

Denetim, ihale veya kurumsal uyum süreçleriniz için ıslak imzalı ya da elektronik imzalı bir nüshaya ihtiyaç duyarsanız support@dentexa.co adresine yazmanız yeterlidir.

2. İşlemenin Konusu ve Ayrıntıları

Başlıkİçerik
İşlemenin konusuVeri Sorumlusu'nun hastalarıyla WhatsApp üzerinden yürüttüğü iletişimin yapay zeka destekli olarak yönetilmesi, randevu oluşturulması ve kayıtların saklanması
İşlemenin süresiAbonelik süresi ve sona ermesinden sonraki 30 günlük dışa aktarım dönemi
İşlemenin niteliğiToplama, kaydetme, saklama, düzenleme, sorgulama, aktarma, silme ve yok etme
İşleme amacıHizmet'in Kullanım Koşulları uyarınca sunulması ve Veri Sorumlusu'nun talimatlarının yerine getirilmesi
Veri kategorileriKimlik (ad, WhatsApp profil adı), iletişim (telefon numarası), mesaj içerikleri, randevu bilgileri, işlem güvenliği verileri
Özel nitelikli verilerHastanın mesajında kendi iradesiyle paylaştığı diş sağlığına ilişkin bilgiler
İlgili kişi gruplarıVeri Sorumlusu'nun hastaları ve hasta adayları; Veri Sorumlusu'nun yetkili kullanıcıları

3. Veri İşleyen'in Yükümlülükleri

Veri İşleyen aşağıdaki taahhütlerde bulunur:

  1. 1Kişisel verileri yalnızca Veri Sorumlusu'nun belgelenmiş talimatları doğrultusunda ve Hizmet'in sunulması amacıyla işler; kendi amaçları için kullanmaz, satmaz.
  2. 2Bir hukuki yükümlülük nedeniyle talimat dışına çıkması gerekirse, yasak olmadıkça Veri Sorumlusu'nu önceden bilgilendirir.
  3. 3Verilere erişen tüm personelinin süresiz gizlilik yükümlülüğü altında olmasını sağlar.
  4. 4KVKK m.12 ve GDPR m.32'ye uygun teknik ve idari tedbirleri alır ve bunları güncel tutar.
  5. 5Veri Sorumlusu'nun ilgili kişi taleplerine yanıt verme yükümlülüğünü yerine getirmesine, uygun teknik ve organizasyonel önlemlerle yardımcı olur.
  6. 6Veri ihlali, veri koruma etki değerlendirmesi ve otoriteyle ön görüşme süreçlerinde Veri Sorumlusu'na makul destek sağlar.
  7. 7İşlemenin sona ermesinde, verileri Veri Sorumlusu'nun tercihine göre iade eder veya siler.
  8. 8Bu DPA'ya uyumu göstermek için gerekli bilgileri Veri Sorumlusu'na sağlar ve denetimlere imkân tanır.

4. Veri Sorumlusu'nun Yükümlülükleri

  1. 1İşlediği kişisel veriler bakımından hukuka uygun bir işleme sebebine sahip olduğunu, hastalarını KVKK m.10 uyarınca aydınlattığını ve gereken hâllerde açık rızalarını aldığını taahhüt eder.
  2. 2Hastalarına, mesajlarının yapay zeka destekli bir altyapı ile işleneceğini ve verilerinin yurt dışına aktarılabileceğini bildirir.
  3. 3Veri İşleyen'e verdiği talimatların mevzuata uygun olmasını sağlar.
  4. 4Bilgi Bankası'na yüklediği içerikte gereksiz kişisel veri bulunmamasını sağlar (veri minimizasyonu).
  5. 5Kendi hesabındaki kullanıcı yetkilerini doğru şekilde tanımlar ve ayrılan personelin erişimini gecikmeksizin kaldırır.
  6. 6Hesap kimlik bilgilerinin güvenliğini sağlar.

Hukuka aykırı talimat

Veri İşleyen, bir talimatın mevzuata aykırı olduğu kanaatine varması hâlinde bunu Veri Sorumlusu'na bildirir ve ilgili talimatı yerine getirmekten kaçınabilir.

5. Alt-İşleyenler

Veri Sorumlusu, Veri İşleyen'in Hizmet'i sunmak için aşağıdaki alt-işleyenlerden yararlanmasına genel yetki verir. Veri İşleyen, her alt-işleyenle bu DPA'dakine denk koruma sağlayan yazılı sözleşmeler akdeder ve alt-işleyenlerin fiillerinden Veri Sorumlusu'na karşı sorumludur.

Alt-işleyenİşleme faaliyetiKonum
Supabase Inc.Veritabanı, kimlik doğrulama ve dosya depolamaBirleşik Krallık (Londra)
Meta Platforms, Inc. (WhatsApp Business Platform)WhatsApp üzerinden mesaj iletimiABD / AB
OpenRouter, Inc. ve bağlı model sağlayıcılarıYapay zeka (LLM) yanıtlarının üretilmesiABD
Google LLC (Google Calendar API)Randevu takvimi senkronizasyonuAB / ABD
Open Dental Software, Inc. (yalnızca bu PMS'i bağlayan klinikler için)Onaylanan randevunun klinik yönetim yazılımına yazılmasıABD
Dentally Ltd. (yalnızca bu PMS'i bağlayan klinikler için)Onaylanan randevunun klinik yönetim yazılımına yazılmasıBirleşik Krallık / AB
DodoPayments Ltd.Ödeme işleme ve abonelik yönetimiBirleşik Krallık
Railway Inc.Uygulama barındırma (hosting) ve altyapıABD / AB

Yeni bir alt-işleyen eklenmesi veya mevcut birinin değiştirilmesi hâlinde, değişiklik yürürlüğe girmeden en az 30 gün önce bu sayfada duyurulur ve Abone'lere e-posta ile bildirilir. Veri Sorumlusu, bildirimden itibaren 15 gün içinde veri koruma ile ilgili makul gerekçelerle itiraz edebilir. Tarafların uzlaşamaması hâlinde Veri Sorumlusu, aboneliğini tazminatsız feshedebilir ve kullanılmayan döneme ait bedel iade edilir.

6. Yurt Dışına Aktarım

Alt-işleyenlerin bir kısmı Türkiye ve AB dışında yerleşiktir. Aktarımlar bakımından:

  • KVKK m.9 uyarınca, Kurul tarafından ilan edilen standart sözleşme veya taahhütname mekanizmaları uygulanır; bunların uygulanamadığı hâllerde ilgili kişinin açık rızasına dayanılır.
  • AB kaynaklı veriler bakımından Avrupa Komisyonu'nun Standart Sözleşme Hükümleri (SCC) esas alınır.
  • Aktarım yapılan ülkenin mevzuatının koruma düzeyini zayıflatabileceği hâllerde şifreleme ve takma adlaştırma gibi ek teknik tedbirler uygulanır.
  • Kamu otoritelerinden veri talebi gelmesi hâlinde, hukuken yasak olmadıkça Veri Sorumlusu bilgilendirilir ve talebin hukuka uygunluğu değerlendirilir.

7. Teknik ve İdari Tedbirler

Veri İşleyen, risk düzeyine uygun asgari olarak aşağıdaki tedbirleri uygular:

  • Aktarımda TLS 1.2+ şifreleme, depolamada dinlenme hâlinde şifreleme,
  • Kiracı bazlı satır seviyesi güvenlik (RLS) ile müşteriler arası mantıksal veri izolasyonu,
  • Rol tabanlı erişim kontrolü ve asgari yetki ilkesi,
  • Model sağlayıcısına gönderim öncesi doğrudan tanımlayıcılar için maskeleme katmanı,
  • Webhook imza doğrulaması ve tekrar saldırısı koruması,
  • Erişim, değişiklik ve silme hareketleri için denetim logları,
  • Şifreli yedekleme ve düzenli geri yükleme testleri,
  • Personel için gizlilik taahhütnamesi ve veri koruma eğitimi,
  • Değişiklik yönetimi, güvenlik yamalarının düzenli uygulanması ve bağımlılık güncellemeleri.

8. Veri İhlali Bildirimi

  • Veri İşleyen, bir kişisel veri ihlalinden haberdar olduğunda gecikmeksizin ve her hâlde 24 saat içinde Veri Sorumlusu'na bildirimde bulunur.
  • Bildirim; ihlalin niteliğini, etkilenen ilgili kişi ve kayıt sayısının yaklaşık miktarını, muhtemel sonuçlarını ve alınan ya da alınması önerilen tedbirleri içerir.
  • Veri Sorumlusu'nun Kişisel Verileri Koruma Kurulu'na 72 saat içinde yapacağı bildirim ile ilgili kişilere yapacağı bilgilendirme için gerekli tüm desteği sağlar.
  • İhlale ilişkin kayıtlar Veri İşleyen tarafından tutulur ve talep hâlinde paylaşılır.

9. Denetim Hakkı

Veri Sorumlusu, bu DPA'ya uyumu doğrulamak amacıyla yılda bir kez denetim talep edebilir. Denetimler; en az 30 gün önceden yazılı bildirimle, mesai saatleri içinde, Hizmet'in işleyişini aksatmayacak şekilde ve gizlilik taahhütnamesi imzalanması kaydıyla yapılır. Veri İşleyen, denetim yerine güncel güvenlik dokümantasyonu, teknik tedbir açıklaması veya varsa bağımsız denetim raporlarını sunarak talebi karşılayabilir. Bir veri ihlali sonrasında veya otorite talebi hâlinde sıklık sınırı uygulanmaz. Makul olağan dışı denetim maliyetleri Veri Sorumlusu'na aittir.

10. Verilerin İadesi ve İmhası

  • Abonelik sona erdiğinde Veri Sorumlusu, 30 gün boyunca verilerini panel üzerinden dışa aktarabilir.
  • Bu sürenin sonunda kişisel veriler, mevzuattan doğan saklama yükümlülükleri saklı kalmak kaydıyla silinir veya anonim hâle getirilir.
  • Yedek sistemlerdeki kayıtların imhası, yedek rotasyon döngüsü içinde ve en geç 90 gün içinde tamamlanır.
  • Talep hâlinde imhaya ilişkin yazılı beyan sunulur.

11. Sorumluluk ve Süre

  • Her taraf, kendi yükümlülüklerinin ihlalinden doğan idari para cezası ve zararlardan sorumludur.
  • Veri İşleyen'in bu DPA kapsamındaki sorumluluğu, Kullanım Koşulları'ndaki sorumluluk sınırlamalarına tabidir. Bu sınırlama, mevzuatın izin vermediği hâllerde ve ilgili kişilerin veri sorumlusuna karşı sahip olduğu haklar bakımından uygulanmaz.
  • DPA, abonelik süresince ve kişisel verilerin imhasına kadar yürürlükte kalır.
  • DPA, Kullanım Koşulları ile aynı hukuka tabidir ve aynı yargı yeri geçerlidir.

12. Veri Koruma İletişim Noktası

Veri İşleyen
Farvex Labs LLC
Adres
30 N Gould St #57914, Sheridan, WY 82801, Sheridan, Wyoming, United States
KVKK / DPA iletişim
support@dentexa.co
Veri koruma irtibat kişisi
support@dentexa.co
Bu metin bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Köşeli parantezle işaretli alanlar, tüzel kişilik bilgileri kesinleştiğinde doldurulacaktır.