Veri işleme sözleşmesi
Klinik, hastalarının verileri bakımından veri sorumlusudur; HekimBis bu verileri kliniğin talimatıyla işleyen taraftır. Sözleşme işleme kapsamını, güvenlik tedbirlerini, alt işleyen onayını, ihlal bildirimini ve sözleşme sonunda verinin teslimini düzenler.
1. Taraflar
Veri Sorumlusu: HekimBis hizmetine abone olan sağlık kuruluşu veya hekimdir; kimlik bilgileri abonelik kaydında yer alır.
Veri İşleyen: Hizmetin sağlayıcısıdır. Bilgiler aşağıdadır; boş olan satırlar gösterilmez.
- Unvan: MTY Teknoloji A.Ş.
- Adres: Mersin Üniversitesi Teknopark (TechnoScope), 33110 Çiftlikköy, Yenişehir, Mersin, Türkiye
- Veri koruma başvuruları: [email protected]
2. Tanımlar
Bu Sözleşmede "kişisel veri", "özel nitelikli kişisel veri", "işleme", "veri sahibi", "veri sorumlusu" ve "veri işleyen" Kanun'daki anlamlarıyla kullanılır. "Hizmet", HekimBis yazılım hizmetini; "Talimat", Veri Sorumlusu'nun Hizmet'i kullanarak ve sözleşmeler aracılığıyla verdiği işleme yönergelerini ifade eder.
3. Konu, süre ve niteliği
Veri İşleyen, Hizmet'in sunulması amacıyla Veri Sorumlusu adına kişisel verileri işler. İşleme; barındırma, saklama, yedekleme, görüntüleme, iletme, gerektiğinde eşleştirme ve silme gibi faaliyetleri kapsar. İşleme süresi, abonelik süresi ile Sözleşme'nin 13. maddesindeki sona erme işlemlerinin tamamlandığı döneme kadardır.
4. İşlenen veri türleri ve veri sahipleri
Veri sahipleri: Veri Sorumlusu'nun hastaları, hasta yakınları ve temsilcileri, hasta adayları, Veri Sorumlusu'nun hekimleri ve personeli, aracı kuruluş çalışanları ve tedarikçiler.
Veri türleri: Kimlik ve iletişim bilgileri; randevu, muayene, tetkik, görüntü, rapor, onam ve diğer sağlık verileri (özel nitelikli kişisel veri); finans ve ödeme durumu; iletişim tercihleri; kullanıcı hesabı ve işlem kayıtları. Veri Sorumlusu hangi verileri sisteme gireceğini belirler; veri minimizasyonundan o sorumludur.
5. Talimat ve amaçla sınırlılık
Veri İşleyen, kişisel verileri yalnızca Veri Sorumlusu'nun yazılı veya Hizmet üzerinden verilmiş talimatları doğrultusunda ve Hizmet'in sunulması amacıyla işler. Hukuka aykırı olduğunu düşündüğü bir talimatı derhal Veri Sorumlusu'na bildirir ve gerekli değişiklik yapılıncaya kadar uygulamayabilir. Veri İşleyen, hasta verilerini kendi amaçları için kullanmaz, pazarlama veya profilleme amacıyla işlemez, yapay zekâ modellerinin genel amaçlı eğitimi için kullanmaz ve üçüncü kişilere satmaz.
6. Gizlilik
Veri İşleyen, kişisel verilere erişebilecek çalışanlarını gizlilik yükümlülüğü altına alır; erişimi görevin gerektirdiği ölçüde ve en az yetki ilkesine göre sınırlar. Destek amaçlı erişim kalıcı değildir; ihtiyaç halinde, gerekçeli, süreli ve kayıt altında verilir. Gizlilik yükümlülüğü Sözleşme sona erdikten sonra da devam eder.
7. Teknik ve idari tedbirler
Veri İşleyen, Kanun madde 12 uyarınca uygun güvenlik düzeyini sağlamak için aşağıdaki başlıkları kapsayan tedbirleri alır ve sürdürür:
- Kiracı (kuruluş) bazında veri ayrımı ve şube/kuruluş sınırında erişim kontrolü
- Rol bazlı ve bağlama dayalı yetkilendirme; bakım ilişkisi bulunmayan kayıtlara erişimin engellenmesi, acil erişim için gerekçeli, süreli ve ayrıca kayıt altına alınan istisna yolu
- Hasta kayıtlarına erişimi ve değişiklikleri izleyen, değiştirilemez nitelikte denetim kaydı
- İletim ve saklama sırasında şifreleme; hassas verinin genel günlüklere ve destek araçlarına taşınmaması için maskeleme
- Düzenli yedekleme ve geri yükleme denemeleri; geri yükleme sonrasında silinmiş veya erişimi kapatılmış verinin yeniden görünür hale gelmesini önleyen kontrol
- Güvenlik olaylarının tespiti, kaydı ve yönetimi için tanımlı prosedür
- Çalışanlara yönelik gizlilik ve veri koruma farkındalığı
- Yetkisiz erişimi sınırlamaya yönelik oran sınırlama ve kötüye kullanım koruması
Tedbirler, teknolojik gelişmelere ve risk değerlendirmesine göre güncellenir; güvenlik seviyesi azaltılmaz.
8. Veri yeri ve aktarım
Üretim sağlık verisi Türkiye'de tutulur. Yedekleme setleri de Türkiye'de tutulur. Sağlık verisine değmeyen alt işleyenler dahi ayrı bir veri akışı ve risk değerlendirmesi olmadan sisteme bağlanmaz. Veri sorumlusunun yazılı talimatı ve Kanun'un 9. maddesindeki şartlar sağlanmadıkça kişisel veriler yurt dışına aktarılmaz.
9. Alt işleyenler
Veri İşleyen, işlemenin bir kısmını alt işleyenlere devredebilir. Bu durumda alt işleyenle, bu Sözleşme'dekine eşdeğer veri koruma yükümlülüklerini içeren yazılı sözleşme yapar ve alt işleyenin faaliyetlerinden sorumlu kalır. Güncel alt işleyen listesi Veri Sorumlusu'nun talebi üzerine sunulur. Sağlık verisine erişebilecek yeni bir alt işleyen eklenecekse, Veri Sorumlusu'na makul bir süre önceden bildirim yapılır ve Veri Sorumlusu haklı gerekçeyle itiraz edebilir.
10. Veri sahibi talepleri
Veri İşleyen, veri sahiplerinin Kanun madde 11 kapsamındaki taleplerinin yanıtlanması için Veri Sorumlusu'na makul ölçüde yardım eder. Bir veri sahibi talebi doğrudan Veri İşleyen'e ulaşırsa, talep Veri Sorumlusu'na iletilir; Veri Sorumlusu'nun talimatı olmadan talebe esas yanıt verilmez. Silme talepleri bakımından, hukuken saklanması gereken kayıtlar (imzalı klinik kayıtlar, onam ve denetim kayıtları gibi) silme yerine kısıtlı arşiv veya onaylı politika uyarınca işlem görür.
11. Veri ihlali bildirimi
Veri İşleyen, kişisel verilerin hukuka aykırı olarak ele geçirildiğini veya güvenliğinin ihlal edildiğini öğrendiğinde bunu gecikmeksizin Veri Sorumlusu'na bildirir. Bildirim, bilinen ölçüde ihlalin niteliğini, etkilenen veri ve kişi kategorilerini, olası sonuçlarını ve alınan veya önerilen önlemleri içerir. Veri Sorumlusu'nun Kanun uyarınca ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na yapacağı bildirimler için gerekli bilgi ve desteği sağlar.
12. Denetim ve bilgi
Veri İşleyen, bu Sözleşme'ye uyumu göstermek için gerekli bilgileri Veri Sorumlusu'na sunar; makul bir önceden bildirimle, iş akışını aksatmayacak ve diğer müşterilerin verilerinin gizliliğini ihlal etmeyecek şekilde yapılacak denetimlere izin verir. Denetim, ortak tanımlanmış kapsam ve gizlilik şartları çerçevesinde yürütülür.
13. Sona erme: dışa aktarım, arşiv ve imha
Abonelik sona erdiğinde veya iptal edildiğinde:
- Yeni işlem ve kullanıcı erişimi sözleşmeye göre kapatılır; destek ekibi kalıcı erişim kazanmaz.
- Yetkili Veri Sorumlusu için kapsamı kontrol edilmiş, manifestli ve şifreli bir dışa aktarım hazırlanır.
- Mevzuata göre saklanması zorunlu kayıtlar aktif kullanımdan kısıtlı arşive alınır; saklama yükümlülüğü silme talebiyle aşılmaz.
- Entegrasyon anahtarları, cihaz bağlantıları ve aktif oturumlar iptal edilir.
- Saklama süresi dolan veri, kontrollü imha veya onaylı anonimleştirme sürecinden geçer; kapsam, politika sürümü ve işlem kayıtları delil olarak üretilir.
Paket düşürme veya kapasite değişikliği, klinik kayıtları silmez. Deneme dönemi verileri yalnızca sentetiktir ve deneme sonrasında belirlenen bekleme süresinin ardından silinir. Yedekler sabit yaşam döngüsüne tabidir ve aktif veri saklama süresinin gizli bir istisnası olarak kullanılmaz. Yasal saklama gerekçesi veya bir uyuşmazlık nedeniyle yetkili gerekçe, kapsam, başlangıç ve bitiş ile onaylı bir saklama kararı varsa, imha süreci askıya alınabilir.
14. Sorumluluk
Taraflar, kendi kusurları ve bu Sözleşme'deki yükümlülüklerine aykırılıktan doğan sorumluluklarını emredici hukuk hükümleri çerçevesinde taşırlar. Veri Sorumlusu; verinin hukuka uygun toplanmasından, aydınlatma ve gerektiğinde açık rıza yükümlülüklerinin yerine getirilmesinden, kullanıcılarına yetki verilmesinden ve sisteme girdiği verinin doğruluğundan sorumludur. Veri İşleyen, bu Sözleşme'ye ve talimatlara aykırı işlemelerden sorumludur. Sorumluluk sınırları Abonelik Sözleşmesi'ndeki hükümlere tabidir.
15. Uygulanacak hukuk
Bu Sözleşme'ye Türk hukuku uygulanır. Uyuşmazlıklarda Abonelik Sözleşmesi'ndeki yetki hükümleri geçerlidir.
16. Sürüm bilgisi
İlgili metinler: Abonelik Sözleşmesi, KVKK Aydınlatma Metni, Gizlilik Politikası.
