Gizlilik & KVKK Aydınlatma Metni
Yürürlük: 24 Haziran 2026 · Bu metin nihai hukuki onay sürecindedir.
Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") md. 10 uyarınca kişisel verilerinizin işlenmesine ilişkin bilgilendirme aşağıda sunulmaktadır. Veri sorumlusu sıfatıyla hareket eden işletme bilgileri:
- Ticari Unvan:
- Abdullah Çapcı
- Vergi No / Daire:
- 2300250664 / Gökçebey
- Adres:
- Çarşı Mah. Konak Sk. 18/A Gökçebey/Zonguldak
- E-posta:
- admin@design4dent.com
- Telefon:
- 0372 512 11 51
İşlenen Kişisel Veri Kategorileri
Platform aracılığıyla aşağıdaki kategorilerde kişisel veri işlenmektedir:
- Kimlik verisi: ad-soyad, iletişim bilgileri, platforma kayıt sırasında iletilen mesleki bilgiler.
- İletişim verisi: e-posta adresi, telefon numarası.
- Mesleki doğrulama belgeleri (opsiyonel):hekimin isteğe bağlı yüklediği e-Devlet mezuniyet / oda kaydı / diploma örneği — yalnız "doğrulanmış hekim" rozeti amacıyla; zorunlu değil; yalnız platform yönetiminde, teknisyene gösterilmez. Hukuki sebep: meşru menfaat (md. 5/2-f).
- Hesap/işlem verisi: kullanıcı adı, tercihler, platform içi mesajlar, vaka referans bilgileri.
- Finansal & fatura verisi: ödeme tutarı, iyzico işlem kimliği, fatura bilgileri, payout kayıtları.
- Vaka içeriği (sağlık verisi): Hekimin platforma aktardığı klinik bilgi, ölçü/tarama, görsel ve dosyalar. Bu veriler özel nitelikli kişisel veri kapsamında değerlendirilebilir; ilgili roller için aşağıdaki "Hasta Sağlık Verisi ve Roller" bölümüne bakınız.
- Dosya, fotoğraf ve ses kaydı: vakaya yüklenen dijital dosyalar, companion uygulaması üzerinden gönderilen fotoğraf ve sesli mesajlar.
- Kullanım, log ve IP verisi: oturum bilgileri, erişim logları, IP adresi, tarayıcı/cihaz bilgisi.
- Çerez: oturum sürekliliği ve güvenlik amacıyla kullanılan zorunlu çerezler.
İşleme Amaçları ve Hukuki Sebepler
Kişisel verileriniz aşağıdaki amaçlarla ve KVKK'da öngörülen hukuki sebeplere dayanılarak işlenmektedir:
- Sözleşmenin ifası (KVKK md. 5/2-c): Üyelik sözleşmesinin kurulması ve yürütülmesi, vaka akışının yönetimi, ödeme/emanet/payout işlemleri, platform hizmetlerinin sunulması.
- Hukuki yükümlülüğün yerine getirilmesi (md. 5/2-ç): Vergi Usul Kanunu, Türk Ticaret Kanunu ve MASAK mevzuatı kapsamında mali kayıtların ve denetim izlerinin tutulması.
- Meşru menfaat (md. 5/2-f): Platform güvenliğinin sağlanması, yetkisiz erişimin önlenmesi, hız sınırı (rate limiting) ve dolandırıcılık tespiti.
- Açık rıza (md. 5/1) — yalnız opsiyonel özellikler: (a) Sesli mesajın OpenAI ile metne çevrilmesi: sesli mesaj özelliğini kullandığınızda ses kaydı OpenAI'ye iletilir; bu özelliği kullanmazsanız veri aktarımı gerçekleşmez. (b) LiveKit ile canlı görüşme: ilgili özellik etkinleştirildiğinde. (c) Teknisyen adının publik profilde gösterimi: Teknisyen dilerse ad-soyadının herkese açık profil sayfasında gösterilmesine açık rıza verebilir; varsayılan KAPALIDIR (yalnız stüdyo adı görünür). Bu üç rıza bağımsız olup geri alınabilir; rızanızı geri almanız temel platform hizmetini etkilemez, yalnız söz konusu opsiyonel özellik kapanır.
Altyapı aktarımları açık rızaya dayanmaz. Neon, Cloudflare R2, Resend, Upstash ve Vercel gibi platform altyapısının kaçınılmaz parçalarına yapılan aktarımların hukuki dayanağı sözleşmenin ifası (md. 5/2-c) ile birlikte KVKK md. 9 uyarınca uygun güvencelerdir (sağlayıcı veri işleme sözleşmeleri / standart sözleşme maddeleri). "Yurt dışı" ifadesi bu metinde sağlayıcı sunucularının fiziksel konumunu belirtmekte olup platformu kullanan kişilerin coğrafi konumunu ifade etmemektedir.
Kişisel Verilerin Toplanma Yöntemi
Kişisel verileriniz; kayıt formu, platform içi vaka oluşturma/mesajlaşma/dosya yükleme ekranları ve tarayıcı/uygulama logları aracılığıyla elektronik ortamda otomatik ya da kullanıcı tarafından girilerek toplanmaktadır (KVKK md. 10/1-e).
Publik Teknisyen Profili ve Değerlendirmeler
- Portfolyö görselleri: Onaylı teknisyenlerin yüklediği portfolyö görselleri herkese açık profil sayfasında yayımlanır. Bu görseller hasta kimliği veya hasta sağlık verisi İÇERMEMELİDİR; içerik teknisyen sorumluluğundadır ve admin ön-onayından geçer. Platform, görsellerdeki konum/cihaz meta verilerini (EXIF) yükleme sırasında sunucu tarafında temizler (savunma-derinliği).
- Hekim değerlendirmeleri: Tamamlanan vakalarda hekimlerin bıraktığı yıldız/yorum, yalnızca giriş yapmış hekimlere gösterilir (herkese açık değil). Değerlendiren hekim yalnız baş harfleriyle (ad-soyad açık DEĞİL) ve doğrulama rozetiyle görünür; hekimin tam kimliği publik olarak paylaşılmaz.
- Teknisyenin, kendisi hakkındaki değerlendirmeye tek bir yanıt hakkı vardır; yanıtta iletişim bilgisi paylaşılamaz.
Kişisel Verilerin Aktarıldığı Taraflar
Kişisel verileriniz aşağıdaki hizmet sağlayıcılarla ve belirtilen hukuki dayanaklarla paylaşılmaktadır. iyzico Türkiye merkezlidir; diğer yurt dışı sağlayıcılara yapılan aktarımlar KVKK md. 9 uyarınca uygun güvenceler (sağlayıcı veri işleme sözleşmeleri/standart sözleşme maddeleri) kapsamında gerçekleştirilmektedir.
| Sağlayıcı | Kategori / Amaç | Sunucu Konumu |
|---|---|---|
| iyzico | Ödeme & emanet | Türkiye |
| Neon | Veritabanı | AB (Frankfurt) |
| Cloudflare R2 | Dosya/foto/ses depolama | AB |
| Resend | E-posta bildirimleri | Yurt dışı |
| Upstash | Güvenlik / hız sınırı | AB |
| Vercel | Barındırma / loglar / sayfa performans ölçümü (Speed Insights) | Yurt dışı |
| OpenAI | Sesli mesajın yazıya çevrilmesi (opsiyonel) | ABD |
| LiveKit | Canlı görüşme (opsiyonel, şu an kapalı) | Yurt dışı |
| Web Push servisleri | Anlık bildirim iletimi (tarayıcı/işletim sistemi push uçları) | Yurt dışı |
Saklama Süreleri
- Medya dosyaları (fotoğraf, ses, vaka ekleri): Vakaya bağlı medya dosyaları vaka kapandıktan itibaren 90 gün süreyle saklanır; süre dolunca kalıcı olarak silme veya anonimleştirme ile yok edilir.
- Finansal, kimlik ve fatura kayıtları: VUK/TTK ve ilgili mevzuatın öngördüğü süreler saklı kalmak üzere en az 8 yıl ve ilgili mevzuatın öngördüğü süre boyunca saklanır.
- MASAK / aklama kayıtları: Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun kapsamındaki denetim izleri yasal saklama süresince korunur.
- Hesap ve işlem verileri: Üyelik aktif olduğu sürece ve üyeliğin sona ermesinden itibaren yasal saklama süresince tutulur.
- Mesleki doğrulama belgesi (opsiyonel rozet): hekim yüklerse üyelik süresince saklanır; doğrulama-sonrası saklama/imha politikası yürürlüğe girince güncellenir.
KVKK kapsamında silme talebi, finansal kayıtların yasal saklama yükümlülüğünü ortadan kaldırmaz. Bu durumda ilgili veriler anonimleştirilerek bağlamlarından koparılır; mali denetim kayıtları mevzuat gereği saklanmaya devam eder.
İlgili Kişi Hakları (KVKK md. 11)
KVKK md. 11 uyarınca aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme (md. 11/1-a),
- İşlenmişse buna ilişkin bilgi talep etme (md. 11/1-b),
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme (md. 11/1-c),
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri öğrenme (md. 11/1-ç),
- Eksik veya yanlış işlenmişse düzeltilmesini isteme ve bu işlemin aktarılan üçüncü kişilere bildirilmesini talep etme (md. 11/1-d, e),
- Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde silinmesini veya yok edilmesini isteme ve bu işlemin aktarılan üçüncü kişilere bildirilmesini talep etme (md. 11/1-e, f),
- Otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme (md. 11/1-g): Platform, teknisyen-hekim eşleşmesi için kullanılan keşif/sıralama algoritmalarını ve komisyon eğrisi hesaplamalarını otomatik olarak gerçekleştirmektedir. Bu otomatik işlemeye itiraz hakkınız saklıdır.
- Zararın giderilmesini talep etme (md. 11/1-ğ).
Haklarınıza ilişkin başvurularınızı aşağıdaki kanallar aracılığıyla iletebilirsiniz:
- E-posta:
- admin@design4dent.com (konu: "KVKK Başvurusu")
- Adres:
- Çarşı Mah. Konak Sk. 18/A Gökçebey/Zonguldak
Başvurunuzun Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca yazılı olarak (ıslak imzalı dilekçe ile adrese) veya kayıtlı e-posta adresinizden ya da platforma daha önce bildirdiğiniz ve sistemimizde kayıtlı olan e-posta adresinizden iletilmesi gerekir. Başvuruda ad-soyad, T.C. kimlik numarası (yabancılar için uyruk ve pasaport numarası), tebligata esas adres, varsa bildirime esas e-posta/telefon ve talep konusu yer almalıdır. Kimliğinizi doğrulayamadığımız başvurularda ek bilgi isteyebiliriz.
Başvurularınız KVKK md. 13 uyarınca en geç 30 (otuz) gün içinde ücretsiz olaraksonuçlandırılır; işlemin ayrıca maliyet gerektirmesi hâlinde Kurul tarafından belirlenen tarifedeki ücret alınabilir. Kişisel Verileri Koruma Kurumu'na şikâyet hakkınız saklıdır.
Veri Güvenliği Tedbirleri
KVKK md. 12 uyarınca kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için uygulanan teknik ve idari tedbirlerin başlıcaları:
- Tüm trafiğin şifreli (HTTPS/TLS) taşınması; dosyaların özel (private) depolamada tutulup yalnız süreli imzalı bağlantılarla sunulması.
- Parolaların geri döndürülemez biçimde özetlenerek (bcrypt) saklanması; oturumların sunucu tarafında her istekte doğrulanması ve hesap askıya alındığında anında geçersizleşmesi.
- Ödeme/fatura kimlik bilgilerinin ayrı tabloda AES-256-GCM ile şifrelenerek saklanması; kart bilgilerinin platformda hiç tutulmaması (ödeme lisanslı kuruluş iyzico tarafından alınır).
- Rol tabanlı yetkilendirme ve en az yetki ilkesi; hasta kimliğine ilişkin alanların teknisyene açılan sorgulara yapısal olarak hiç dahil edilmemesi.
- Yüklenen görsellerden konum/cihaz meta verisinin (EXIF) sunucu tarafında temizlenmesi.
- Giriş ve hassas işlemlerde hız sınırı (rate limiting), otomatik kötüye kullanım ve tekrar (spam) denetimleri.
- Vaka durum değişikliklerinin ve mali işlemlerin değiştirilemez olay kayıtlarıyla izlenmesi.
- Erişimin yalnız yetkili işletme personeliyle sınırlı olması ve gizlilik yükümlülüğü.
Veri İhlali Bildirimi
Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğinin öğrenilmesi hâlinde, KVKK md. 12/5 ve Kurul kararları uyarınca durum en kısa sürede ve her hâlde 72 saat içindeKişisel Verileri Koruma Kurulu'na bildirilir. İhlalden etkilenen ilgili kişiler, makul olan en kısa sürede ve mümkünse doğrudan (kayıtlı e-posta adresi üzerinden), doğrudan iletişim mümkün değilse platform üzerinde uygun bir yöntemle bilgilendirilir. Bildirimde ihlalin niteliği, etkilenen veri kategorileri, olası sonuçları ve alınan/alınacak önlemler yer alır.
Hasta sağlık verisi içeren bir ihlal söz konusuysa, ilgili vakanın veri sorumlusu Hekim degecikmeksizin bilgilendirilir; Hekimin kendi hastalarına ve Kurul'a karşı yükümlülükleri saklıdır.
Ticari Elektronik İleti
Platform size yalnızca işlemsel bildirimler gönderir: hesap doğrulama, şifre sıfırlama, vaka akışı (teklif, ödeme, teslim, onay, anlaşmazlık), sözleşme güncellemesi ve yasal zorunluluk bildirimleri. Bunlar hizmetin ifası kapsamında olup 6563 sayılı Kanun anlamında ticari elektronik ileti değildir; bu nedenle bunlardan çıkış (ret) hakkı hizmet devam ettiği sürece uygulanmaz.
Pazarlama, kampanya, tanıtım veya bülten niteliğinde ileti gönderilmemektedir. İleride bu tür iletiler gönderilmesi hâlinde, önceden ayrıca onayınız alınacak, onaylar İleti Yönetim Sistemi'ne (İYS) kaydedilecek ve her iletide ret imkânı sunulacaktır.
VERBİS Kayıt Durumu
Platform özel nitelikli kişisel veri (sağlık verisi) işlediğinden Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt yükümlülüğü değerlendirilmektedir. Kayıt tamamlandığında bu metin güncellenecektir.
Hasta Sağlık Verisi ve Roller
Hekimin vakaya girdiği klinik bilgi, ölçü/tarama, görsel ve dosyalar ilgili hastaya ait özel nitelikli (sağlık) kişisel veri içerebilir. Bu veriler bakımından veri sorumlusu Hekimdir; Platform, Hekimin talimatıyla bu veriyi barındıran ve ileten veri işleyen konumundadır ve KVKK md. 6 kapsamında gerekli teknik ve idari tedbirleri uygular. Hekim, bu verileri platforma aktarmadan önce hastası bakımından gerekli aydınlatma ve hukuki dayanağı sağladığını taahhüt eder. Platform, hasta kimliğini Teknisyenden yapısal olarak gizler; içeriğin doğru ve gizliliğe uygun girilmesi Hekimin sorumluluğundadır.