Taraflar ve Yürürlük
| Taraf | Bilgi |
|---|---|
| Veri İşleyen | Clonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi ("Clonify"), Cyberpark Dikmen GO, Ankara, Türkiye · kvkk@clonifylabs.com |
| Veri Sorumlusu | Clonify ile hizmet sözleşmesi veya abonelik koşulları ("Ana Sözleşme") akdeden klinik, hastane veya kurum ("Müşteri") |
Bu Sözleşme, Müşteri'nin Ana Sözleşme'yi kabul etmesiyle yürürlüğe girer ve Ana Sözleşme'nin ayrılmaz parçasıdır. Müşteri talep ederse, bu metnin taraflarca imzalanmış bir nüshası düzenlenir. Talepler kvkk@clonifylabs.com adresine iletilir.
1. Tanımlar
Bu Sözleşme'de tanımlanmayan terimler GDPR ve KVKK'daki anlamlarını taşır. Bu terimler arasında kişisel veri, özel nitelikli kişisel veri, işleme, veri sorumlusu, veri işleyen, ilgili kişi ve kişisel veri ihlali yer alır.
- GDPR: Avrupa Birliği Genel Veri Koruma Tüzüğü (AB) 2016/679.
- KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ikincil mevzuatı.
- Kurul: Kişisel Verileri Koruma Kurulu.
- Veri Koruma Mevzuatı: Taraflara ve somut işlemeye uygulanan GDPR, KVKK ve ilgili mevzuat. Birleşik Krallık GDPR'ı ve İsviçre Federal Veri Koruma Kanunu da bu kapsamdadır.
- Hizmet: Ana Sözleşme kapsamındaki Clonify platformu. Masaüstü CAD yazılımı, web tabanlı klinik paneli, bulut depolama, kullanıcı yetkilendirme, bildirimler ve teknik destek bu kapsamdadır.
- Müşteri Kişisel Verisi: Clonify'ın Hizmet'i sunarken Müşteri adına işlediği kişisel veriler. Ayrıntılar Ek A'dadır.
- Sağlık Verisi: Müşteri Kişisel Verisi içindeki, GDPR Madde 9 ve KVKK Madde 6 anlamında özel nitelikli sağlık verileri. 3D anatomik taramalar, ölçümler, tasarım ve üretim parametreleri bu kapsamdadır.
- Alt Veri İşleyen: Clonify'ın Müşteri Kişisel Verisi'ni Müşteri adına işlemek üzere görevlendirdiği üçüncü kişi.
- SCC: Avrupa Komisyonu'nun (AB) 2021/914 sayılı Uygulama Kararı ekindeki Standart Sözleşme Maddeleri.
- KVKK Standart Sözleşmesi: KVKK Madde 9 ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik uyarınca Kurul'un ilan ettiği standart sözleşmeler.
- Personel: Clonify'ın çalışanları ve Clonify adına çalışan yükleniciler.
2. Kapsam ve Roller
- Müşteri Kişisel Verisi bakımından Müşteri veri sorumlusu, Clonify veri işleyendir. Clonify bu verileri yalnızca Müşteri adına ve bu Sözleşme'nin sınırları içinde işler.
- Müşteri, bu verileri başka bir veri sorumlusu adına işliyorsa Clonify alt veri işleyen sıfatıyla hareket eder. Müşteri bu durumda gerekli yetkileri aldığını taahhüt eder.
- Clonify, kendi verileri bakımından bağımsız veri sorumlusudur ve bu veriler bu Sözleşme'nin kapsamı dışındadır. Bu veriler müşteri hesabının yönetimi, faturalandırma, web sitesi ziyaretleri ve pazarlama faaliyetlerine ilişkindir ve Gizlilik Politikası ile KVKK Aydınlatma Metni'ne tabidir.
- Hizmet tanı koymaz ve tedaviye karar vermez. Klinik değerlendirme ve tasarım onayı Müşteri'nin yetkili sağlık profesyonellerindedir.
3. İşlemenin Konusu ve Amacı
İşlemenin konusu, süresi, niteliği ve amacı, veri kategorileri ve ilgili kişi grupları Ek A'dadır.
Clonify, Müşteri Kişisel Verisi'ni Ek A'daki amaçlar dışında işlemez. Clonify bu verileri satmaz, kiralamaz ve pazarlamada kullanmaz. Müşteri'nin ayrıca yazılı talimatı olmadıkça bu verileri yapay zekâ veya makine öğrenmesi modellerinin eğitiminde kullanmaz. Bu verileri kendi amaçları için profillemez.
4. Veri Sorumlusunun Yükümlülükleri
- Müşteri, işleme için gerekli hukuki sebeplerin bulunduğunu taahhüt eder. Sağlık verileri bakımından KVKK Madde 6 ve GDPR Madde 9'daki şartlar da bu taahhüde dahildir.
- Müşteri, ilgili kişileri usulüne uygun aydınlatmakla yükümlüdür. İlgili kişiler hastalar, hastaların veli veya vasileri ve Müşteri'nin kendi personelidir. Müşteri ayrıca gerektiğinde açık rızalarını almak ve bu rızaların kaydını tutmakla yükümlüdür.
- Müşteri'nin talimatları Veri Koruma Mevzuatı'na uygun olmalıdır. Müşteri, Hizmet'e yüklediği verilerin doğruluğundan ve hukuka uygunluğundan sorumludur.
- Müşteri, kendi kullanıcı hesaplarının güvenliğinden sorumludur. Bu sorumluluk yetkilendirmelerin güncel tutulmasını, ayrılan personelin erişiminin derhâl kaldırılmasını, parolaların gizliliğini ve masaüstü yazılımın kurulu olduğu cihazların güvenliğini kapsar.
5. Veri İşleyenin Yükümlülükleri
5.1 Belgelenmiş talimat. Clonify, Müşteri Kişisel Verisi'ni yalnızca Müşteri'nin belgelenmiş talimatlarıyla işler. Üçüncü ülkelere aktarım da bu kurala tabidir. Belgelenmiş talimatlar Ana Sözleşme, bu Sözleşme, Müşteri'nin Hizmet içindeki yapılandırma ve işlemleri ile yazılı ek talimatlardır. Bir talimatın mevzuata aykırı olduğu kanaatine varan Clonify, Müşteri'yi derhâl bilgilendirir ve Taraflar mutabık kalana kadar o talimatı askıya alabilir. Clonify'ın tabi olduğu mevzuat bir işlemeyi zorunlu kılarsa, Clonify Müşteri'yi önceden bilgilendirir. Mevzuatın bilgilendirmeyi yasakladığı hâller bu kuralın istisnasıdır.
5.2 Gizlilik. Clonify, verilere erişimi Hizmet için gerekli Personel ile sınırlar. Bu Personel yazılı gizlilik yükümlülüğü altındadır ve bu yükümlülük görevin sona ermesinden sonra da sürer.
5.3 Güvenlik. Clonify, GDPR Madde 32 ve KVKK Madde 12 uyarınca Ek B'deki tedbirleri uygular. Tedbirler güncellenebilir, ancak güncelleme genel güvenlik düzeyini düşürmemelidir.
5.4 İlgili kişi talepleri. Clonify'a doğrudan ulaşan talepler erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz ve KVKK Madde 11 kapsamındaki taleplerdir. Clonify bu talepleri en geç 5 iş günü içinde Müşteri'ye iletir ve Müşteri'nin yazılı talimatı olmadan esastan cevaplamaz. Hizmet, kayıtların görüntülenmesi, düzeltilmesi, dışa aktarılması ve silinmesi için işlevler sunar. Bu işlevlerin yetmediği hâllerde Clonify makul teknik yardım sağlar.
5.5 Diğer yardım. Clonify, GDPR Madde 32–36 kapsamındaki yükümlülüklerde Müşteri'ye makul ölçüde yardım eder. Bu yükümlülükler güvenlik, ihlal bildirimi, veri koruma etki değerlendirmesi ve ön istişaredir. Clonify ayrıca Kurul ve denetim makamlarının taleplerinde de yardım eder.
5.6 İade ve imha. Müşteri, sözleşme süresince verilerini Hizmet'in dışa aktarma işlevleriyle indirebilir. Ana Sözleşme sona erdikten sonra Müşteri'ye 30 günlük dışa aktarma süresi tanınır. Talep edilirse veriler makine tarafından okunabilir formatlarda iade edilir; tarama ve tasarım dosyaları STL, OBJ veya PLY formatında verilir. Clonify, bu sürenin bitiminden itibaren en geç 30 gün içinde verileri canlı sistemlerinden ve alt veri işleyenlerin sistemlerinden siler veya anonim hâle getirir. Yedeklerdeki kopyalar olağan yedek döngüsü sonunda üzerine yazılarak imha edilir ve o zamana kadar geri yükleme dışında işlenmez. Talep hâlinde imha yazılı olarak teyit edilir. Mevzuatın saklamayı zorunlu kıldığı veriler yalnızca o süre ve amaçla saklanır.
5.7 Bilgi ve denetim. Clonify, bu Sözleşme'ye uyumunu göstermek için gerekli bilgileri yazılı talep üzerine makul süre içinde sağlar. Müşteri, kendisi veya gizlilik yükümlülüğü altındaki ve Clonify'ın rakibi olmayan bağımsız bir denetçi aracılığıyla denetim yapabilir. Denetim yılda en fazla bir kez, en az 30 gün önceden yazılı bildirimle ve mesai saatlerinde yapılır. Bir ihlalin ardından veya denetim makamının talebiyle yapılan denetimlerde bu sınırlar uygulanmaz. Denetim, diğer müşterilerin verilerini ve ticari sırları kapsamaz. Clonify'ın bağımsız denetim raporu veya sertifikası bulunduğu ölçüde, Müşteri önce bu belgeleri inceler. Denetim masrafları Müşteri'ye aittir. Ancak denetim esaslı bir aykırılık ortaya koyarsa, makul masrafları Clonify karşılar.
5.8 Kayıtlar. Clonify, GDPR Madde 30(2) uyarınca Müşteri adına yürüttüğü işleme faaliyetlerinin kaydını tutar.
5.9 Kamu otoritesi talepleri. Bir kamu otoritesi Müşteri Kişisel Verisi'ni talep ederse, Clonify mevzuatın yasakladığı hâller dışında Müşteri'yi derhâl bilgilendirir. Clonify, hukuka aykırı gördüğü talepler için hukuki yollara başvurur ve yalnızca hukuken zorunlu asgari veriyi açıklar.
6. Teknik ve İdari Tedbirler
Clonify, Ek B'deki teknik ve idari tedbirleri uygular. KVKK Madde 12(2) uyarınca Müşteri, verilerin kendi adına Clonify tarafından işlenmesi hâlinde güvenlik tedbirlerinin alınmasından Clonify ile birlikte müştereken sorumludur. Taraflar arasındaki iç ilişkide sorumluluk, her Tarafın bu Sözleşme'deki yükümlülüklerine göre belirlenir.
7. Alt Veri İşleyenler
- Genel yazılı izin: Müşteri, Clonify'a alt veri işleyen görevlendirmesi için genel yazılı izin verir. Ek C'deki alt veri işleyenler onaylanmış sayılır.
- Bildirim: Yeni bir alt veri işleyen eklenmeden veya mevcut biri değiştirilmeden en az 30 gün önce Müşteri'ye e-posta ile bildirim yapılır ve bu sayfadaki liste güncellenir. Bildirim, alt veri işleyenin unvanını, yerleşim yerini, yapacağı işlemeyi ve verilerin işleneceği ülkeyi içerir.
- İtiraz: Müşteri, bildirimden itibaren 15 gün içinde veri korumaya ilişkin gerekçeli sebeplerle yazılı olarak itiraz edebilir. Taraflar iyi niyetle çözüm arar. Çözüm bulunamazsa Müşteri, etkilenen Hizmet bölümlerini cezai şart ödemeden feshedebilir; peşin ödenmiş ve kullanılmamış dönemin bedeli iade edilir.
- Acil değişiklik: Güvenlik veya hizmet sürekliliği acil bir değişikliği zorunlu kılarsa, bildirim değişiklikten sonra mümkün olan en kısa sürede yapılır. İtiraz süresi bu durumda bildirim tarihinden başlar.
- Aynı yükümlülükler: Clonify, her alt veri işleyenle bu Sözleşme'dekilerle esasen aynı düzeyde veri koruma yükümlülükleri içeren yazılı bir sözleşme yapar.
- Sorumluluk: Clonify, alt veri işleyenlerinin veri koruma yükümlülüklerinden Müşteri'ye karşı kendi fiilinden sorumlu olduğu gibi sorumludur.
8. Kişisel Veri İhlali Bildirimi
Clonify, Müşteri Kişisel Verisi'ni etkileyen bir kişisel veri ihlalini öğrendiğinde Müşteri'ye gecikmeksizin bildirim yapar. Bildirim, her hâlde ihlalin öğrenilmesinden itibaren en geç 48 saat içinde yapılır. Bu süre, Müşteri'nin GDPR Madde 33 ve Kurul'un 2019/10 sayılı Kararı uyarınca denetim makamına bildirim için sahip olduğu 72 saati kullanabilmesini amaçlar. Bildirim, Müşteri'nin veri koruma irtibat adresine e-posta ile yapılır ve gerektiğinde telefonla teyit edilir.
Bildirim, o anda bilinebildiği ölçüde şunları içerir:
- İhlalin niteliği, gerçekleşme ve tespit zamanı
- Etkilenen veri kategorileri ve yaklaşık kayıt sayısı (Sağlık Verisi'nin etkilenip etkilenmediği dahil)
- Etkilenen ilgili kişi kategorileri ve yaklaşık sayısı
- İhlalin olası sonuçları
- Alınan veya alınması önerilen tedbirler
- Daha fazla bilgi alınabilecek Clonify irtibat kişisi
Bilgilerin tamamı aynı anda sağlanamıyorsa kademeli olarak iletilir. İlk bildirim, eksik bilgi gerekçesiyle geciktirilmez. Clonify, ihlalin soruşturulması ve etkilerinin giderilmesinde Müşteri ile işbirliği yapar. Müşteri'nin yazılı talimatı veya kendi hukuki yükümlülüğü olmadıkça ilgili kişilere ya da makamlara Müşteri adına bildirim yapmaz. Bildirim, Clonify'ın kusurunu kabul ettiği anlamına gelmez.
9. Uluslararası Veri Aktarımı
9.1 Veri yerleşimi. Müşteri Kişisel Verisi, Clonify'ın yönettiği ve Avrupa Birliği'ndeki bir veri merkezinde bulunan sunucularda saklanır. Bu kapsam veritabanı kayıtlarını ve 3D tarama ve tasarım dosyalarını içerir. Bu verilerin yedekleri, Clonify'ın Türkiye'deki kendi sunucusunda saklanır. Web uygulamasının sunulması sırasında veriler Ek C'deki barındırma sağlayıcısının altyapısından geçer. Clonify Personeli, destek ve bakım amacıyla verilere Türkiye'den uzaktan erişebilir.
9.2 AEA, Birleşik Krallık ve İsviçre. GDPR uygulanan hâllerde, Clonify'ın Türkiye'de yerleşik olması nedeniyle yaptığı erişim ve işleme, GDPR Bölüm V anlamında üçüncü ülkeye aktarımdır. Bu aktarımlar için SCC Modül 2 (veri sorumlusundan veri işleyene) bu Sözleşme'ye atıf yoluyla dahil edilmiştir. Müşteri kendisi veri işleyen ise Modül 3 uygulanır. Müşteri veri ihracatçısı, Clonify veri ithalatçısıdır. SCC şu şekilde uygulanır:
- SCC Madde 7'deki ekleme hükmü uygulanır.
- Madde 9(a) bakımından genel yazılı izin ve bu Sözleşme'nin 7. maddesindeki 30 günlük bildirim süresi uygulanır.
- Madde 11'deki isteğe bağlı hüküm uygulanmaz.
- Madde 17 bakımından veri ihracatçısının yerleşik olduğu AB üye devletinin hukuku uygulanır. O hukuk üçüncü taraf lehtar haklarını tanımıyorsa İrlanda hukuku uygulanır.
- Madde 18 bakımından veri ihracatçısının yerleşik olduğu AB üye devletinin mahkemeleri yetkilidir.
- SCC eklerindeki bilgiler bu Sözleşme'nin Ek A, Ek B ve Ek C'sinden oluşur.
Birleşik Krallık'tan yapılan aktarımlarda ICO'nun Uluslararası Veri Aktarımı Eki (UK Addendum) uygulanır. İsviçre'den yapılan aktarımlarda SCC, İsviçre Federal Veri Koruma Kanunu'na uyarlanarak uygulanır.
9.3 Türkiye (KVKK). Müşteri Türkiye'de yerleşikse, verilerin AB'deki sunucularda saklanması ve Ek C'deki yurt dışı alt veri işleyenlere aktarılması KVKK Madde 9 kapsamında yurt dışına aktarımdır. Clonify, alt veri işleyenlerine yaptığı aktarımlar için uygun KVKK Standart Sözleşmesi'ni imzalar ve imzadan itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumu'na bildirir. Müşteri ile Clonify arasında KVKK Standart Sözleşmesi gerekiyorsa, Taraflar bunu bu Sözleşme'nin eki olarak imzalar. Bildirimi mevzuat uyarınca hangi Taraf yapmakla yükümlüyse o Taraf yapar.
9.4 Alt veri işleyenlere aktarım. AB/AEA dışındaki alt veri işleyenlere yapılan aktarımlar şu dayanaklardan birine dayanır: Avrupa Komisyonu'nun yeterlilik kararı (AB-ABD Veri Gizliliği Çerçevesi sertifikası dahil), SCC Modül 3 veya mevzuatın öngördüğü diğer uygun güvenceler. Clonify, aktarım yapılan ülkelerin mevzuatını değerlendirir ve gerektiğinde aktarımda şifreleme, erişimin sınırlandırılması ve veri minimizasyonu gibi ek tedbirler uygular. Bu değerlendirme talep hâlinde Müşteri ile paylaşılır.
10. Sorumluluk
Taraflar'ın bu Sözleşme'den doğan sorumluluğu Ana Sözleşme'deki sorumluluk hükümlerine tabidir. Bu sınırlamalar ilgili kişilerin haklarını ve emredici sorumluluk hükümlerini sınırlamaz; kasıt ve ağır ihmal hâllerinde de uygulanmaz. GDPR Madde 82 uyarınca veri işleyen, yalnızca kendisine özgü yükümlülüklere uymadığında veya hukuka uygun talimatların dışına çıktığında işlemeden doğan zarardan sorumludur.
11. Süre ve Fesih
Bu Sözleşme, Ana Sözleşme süresince yürürlükte kalır. Clonify Müşteri Kişisel Verisi'ni işlemeye devam ettiği sürece, 5.6'daki iade ve imha süreci dahil, ilgili hükümler uygulanmaya devam eder. Gizlilik, sorumluluk ve iade-imha hükümleri sözleşmenin sona ermesinden sonra da yürürlükte kalır.
12. Öncelik Sırası
Kişisel verilerin korunmasına ilişkin bir çelişkide bu Sözleşme Ana Sözleşme'ye üstündür. Bu Sözleşme ile SCC arasında çelişki olursa SCC uygulanır. Bu Sözleşme ile KVKK Standart Sözleşmesi arasında çelişki olursa KVKK Standart Sözleşmesi uygulanır.
13. Uygulanacak Hukuk ve Yetkili Mahkeme
SCC'ye tabi hususlar saklı kalmak kaydıyla bu Sözleşme Türkiye Cumhuriyeti hukukuna tabidir. Uyuşmazlıklarda Ankara Mahkemeleri ve İcra Daireleri yetkilidir.
14. Çeşitli Hükümler
- Değişiklik: Veri Koruma Mevzuatı değişirse veya yetkili bir makam yeni standart maddeler ilan ederse, Taraflar bu Sözleşme'yi gerektiği ölçüde iyi niyetle günceller. Esaslı değişiklikler Müşteri'ye en az 30 gün önceden bildirilir.
- Bildirimler: Clonify'a yapılacak bildirimler kvkk@clonifylabs.com adresine, Müşteri'ye yapılacak bildirimler Müşteri'nin hesabında kayıtlı yönetici veya veri koruma irtibat e-posta adresine gönderilir.
- Bölünebilirlik: Geçersiz sayılan bir hüküm diğer hükümleri etkilemez. Geçersiz hükmün yerine amacına en yakın geçerli hüküm uygulanır.
- Dil: Bu Sözleşme'nin Türkçe metni esastır. Diğer dillerdeki metinler bilgi amaçlıdır.
Ek A — Veri İşleme Ayrıntıları
| Başlık | Açıklama |
|---|---|
| Konu | Ana Sözleşme kapsamında Hizmet'in sunulması |
| Süre | Ana Sözleşme süresi ile 5.6'daki iade ve imha süresi |
| Nitelik | Toplama (tarama dosyalarının içe aktarılması ve form girişleri), kaydetme, depolama, düzenleme, hesaplama (hizalama ve ölçüm), tasarım üretimi, görüntüleme, Müşteri talimatıyla iletme (üretim ortağına dosya gönderimi, hekim paylaşım bağlantısı), dışa aktarma, silme |
| Amaçlar | 3D tarama verilerinin işlenmesi, ölçüm ve kişiye özel ortez/protez tasarımı (CAD) ile üretim dosyası (CAM) oluşturulması; hasta, randevu, sipariş ve rapor kayıtlarının tutulması; bulut depolama ve masaüstü yazılım ile web paneli arasında senkronizasyon; kimlik doğrulama ve yetkilendirme; Müşteri'nin etkinleştirdiği bildirimlerin gönderilmesi; teknik destek ve hata giderme; güvenlik ve denetim kayıtları |
| Sıklık | Sürekli |
| İşleme yeri | AB'deki veri merkezi; Ek C'deki ülkeler; yedekler ve Clonify Personelinin uzaktan erişimi bakımından Türkiye |
İlgili kişi grupları:
- Müşteri'nin yetkili personeli (klinisyenler, ortez-protez teknisyenleri, yöneticiler)
- Müşteri'nin hastaları. Bu grupta çocuklar ve bebekler de bulunur (örneğin kranial kask tedavisi gören bebekler).
- Hastaların veli, vasi veya yakınları
- Müşteri'nin bilgilendirdiği hekimler ve sağlık profesyonelleri
| Veri kategorisi | Veriler |
|---|---|
| Personel kimlik ve iletişim | Ad, soyad, e-posta, telefon, unvan, kurum adı, rol ve yetki bilgisi |
| Hasta kimlik ve iletişim | Ad, soyad, doğum tarihi, cinsiyet, hasta veya veli iletişim bilgileri, kimlik numarası (açık metin yerine özet [hash] değeri olarak) |
| İşlem kayıtları | Randevu, sipariş, üretim durumu, rapor ve fatura kayıtları; onam ve bildirim tercihleri |
| Teknik veriler | Oturum bilgileri, IP adresi, erişim ve denetim kayıtları, masaüstü yazılımın teknik tanılama kayıtları |
| Sağlık verisi: 3D taramalar | Baş, gövde ve ekstremite taramaları; STL, OBJ, PLY, CPX ve VTP mesh dosyaları |
| Sağlık verisi: ölçümler | CVAI, sefalik indeks, baş çevresi ve hacim; güdük uzunluğu, çevre ve hacim; diğer biyomekanik ölçümler |
| Sağlık verisi: klinik bilgiler | Tanı veya endikasyon, tedavi ve kontrol bilgileri, Müşteri'nin girdiği klinik notlar |
| Sağlık verisi: tasarım ve üretim | Kişiye özel cihaz tasarım dosyaları, üretim parametreleri, revizyon geçmişi |
Baş ve yüz bölgesini içeren 3D taramalar kişinin tanınmasına imkân verebilecek ayrıntılar içerebilir. Taraflar bu verileri yüksek riskli kabul eder.
Ek B — Teknik ve İdari Tedbirler
Erişim kontrolü ve yetkilendirme:
- Her klinik yalnızca kendi kayıtlarına erişebilir. Bu ayrım uygulama katmanının yanı sıra veritabanında satır düzeyi güvenlik politikalarıyla da zorlanır.
- Klinik içi kullanıcı rolleri ve yetkileri Müşteri'nin yöneticisi tarafından yönetilir (rol tabanlı erişim kontrolü).
- Hastaya veya hekime yapılan paylaşımlar kişiye özel, tahmin edilemeyen bağlantılarla yapılır ve Müşteri tarafından iptal edilebilir.
- Üretim dosyası klinisyen onayı olmadan dışa aktarılamaz.
- Clonify Personelinin erişimi, görevi gereği ihtiyacı olan kişilerle sınırlıdır (en az yetki ilkesi).
Kimlik doğrulama ve şifreleme:
- Kullanıcı hesapları kişiye özeldir. Asgari parola uzunluğu ve zayıf parola denetimi uygulanır. Parolalar geri döndürülemez biçimde (hash) saklanır.
- Hizmet'e tüm erişimler HTTPS (TLS) üzerinden şifreli yapılır.
- Hasta kimlik numaraları açık metin yerine özet (hash) değeri olarak saklanır.
- Masaüstü yazılımın teknik tanılama kayıtları cihazda şifrelenerek iletilir ve yalnızca yetkili sunucu tarafında açılır.
- Anlık bildirim (web push) içerikleri uçtan uca şifreli iletilir.
- Gizli anahtarlar ve erişim belirteçleri kaynak kodda tutulmaz.
Kayıt, bütünlük ve denetim izi:
- Kritik kayıt işlemleri (örneğin hasta kaydı, sipariş durumu ve onam işlemleri) denetim kaydına yazılır. Denetim kayıtları değiştirilmeye ve silinmeye karşı korumalıdır.
- Kayıtlardaki durum geçişleri veritabanı düzeyinde denetlenir. Tasarım dosyaları sürümlü saklanır ve önceki sürümler korunur.
- Sunucu erişim ve güvenlik kayıtları 12 ay saklanır.
Personel, organizasyon ve olay yönetimi:
- Müşteri Kişisel Verisi'ne erişen tüm Personel yazılı gizlilik taahhüdü verir ve veri koruma konusunda bilgilendirilir.
- Görevi sona eren Personelin erişimleri derhâl kaldırılır.
- Güvenlik olaylarının tespiti, değerlendirilmesi, kaydı ve bildirimi için 8. maddedeki sürelerle uyumlu bir prosedür uygulanır. Her ihlal nedeni, etkisi ve alınan tedbirlerle birlikte kayda geçirilir.
- Sunucular, Ek C'deki barındırma sağlayıcısının erişim kontrollü veri merkezlerinde bulunur. Fiziksel güvenlik bu sağlayıcı tarafından sağlanır.
Ek C — Yetkili Alt Veri İşleyenler
Güncel liste bu sayfadadır. Değişiklikler 7. madde uyarınca önceden bildirilir.
| Alt veri işleyen | İşleme konusu | Verilerin işlendiği yer | Aktarım dayanağı |
|---|---|---|---|
| Contabo GmbH (Almanya) | Sunucu barındırma: veritabanı, 3D dosya deposu, uygulama ve e-posta sunucuları | Avrupa Birliği | AB içi |
| Vercel Inc. (ABD) | Web sitesi ve web paneli uygulamasının barındırılması ve kullanıcı isteklerinin işlenmesi | ABD ve sağlayıcının küresel ağı | AB-ABD Veri Gizliliği Çerçevesi veya SCC; KVKK Standart Sözleşmesi |
| Google LLC (ABD) / Google Ireland Ltd. | Clonify'ın posta sunucusundan çıkan e-postaların iletilmesi | ABD ve AB | AB-ABD Veri Gizliliği Çerçevesi veya SCC; KVKK Standart Sözleşmesi |
| Cloudflare, Inc. (ABD) | Kayıt ve iletişim formlarında bot doğrulaması. Yalnızca tarayıcı sinyalleri ve IP adresi işlenir; form içeriği iletilmez. | Sağlayıcının küresel ağı | AB-ABD Veri Gizliliği Çerçevesi veya SCC; KVKK Standart Sözleşmesi |
Alt veri işleyen sayılmayan hizmetler:
- Mesajlaşma: Müşteri, Hizmet'e kendi WhatsApp hesabını bağlarsa mesajlar Müşteri'nin hesabı üzerinden mesajlaşma hizmetinin altyapısıyla iletilir. Bağlantıyı sağlayan yazılım Clonify'ın AB'deki sunucusunda çalışır. Mesajlaşma hizmeti sağlayıcısıyla ilişki Müşteri'ye aittir.
- Tarayıcı bildirim servisleri: Anlık bildirimler, kullanıcının tarayıcı üreticisinin servisi üzerinden uçtan uca şifreli iletilir. Servis içeriği göremez.
- Masaüstü yazılım: Müşteri'nin cihazlarında çalışır. Bu cihazlarda yerel olarak tutulan veriler Müşteri'nin kontrolündedir.
Sorularınız için: kvkk@clonifylabs.com