Bu Ek, Klinikhattı hizmetinden yararlanan sağlık kuruluşu ("KLİNİK") ile Adem Çakal (Klinikhattı markası) ("KLİNİKHATTI") arasındaki Hizmet Aboneliği Sözleşmesi'nin ayrılmaz parçasıdır. Amacı, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında hasta kişisel verilerinin işlenmesine ilişkin tarafların rol, yetki ve sorumluluklarını yazılı olarak tespit etmektir.
Bu Ek ile Hizmet Aboneliği Sözleşmesi arasında kişisel verilerin korunmasına ilişkin bir çelişki bulunması hâlinde bu Ek hükümleri uygulanır.
---
1. Taraflar ve Tanımlar
1.1. Veri İşleyen
Adem Çakal (Klinikhattı markası — şahıs işletmesi) - Adres: Latife Hanım Mah. 7497 Sk. No: 7 İç Kapı No: 4, Karşıyaka / İzmir 35575 - VKN: 2201403634 — Vergi Dairesi: Yamanlar - Telefon: +90 534 873 84 82 - E-posta: info@klinikhatti.com - İnternet sitesi: klinikhatti.com
1.2. Veri Sorumlusu
Hizmeti satın alan KLİNİK. Klinik'in ticaret unvanı/adı-soyadı, VKN'si, vergi dairesi, adresi, e-posta adresi ve yetkili kişi bilgileri Hizmet Aboneliği Sözleşmesi'nde yer alır ve bu Ek bakımından da geçerlidir.
1.3. Tanımlar
Bu Ek'te geçen "kişisel veri", "özel nitelikli kişisel veri", "ilgili kişi", "veri sorumlusu", "veri işleyen", "işleme", "açık rıza" ve "imha" kavramları KVKK md.3'teki anlamlarıyla kullanılır.
- Hasta verisi: Klinik'in WhatsApp ve Instagram hesaplarına yazan hastalara ilişkin, sistem üzerinden işlenen kişisel veriler.
- Alt işleyen: KLİNİKHATTI'nın hizmeti sunabilmek için kullandığı üçüncü taraf altyapı ve hizmet sağlayıcıları.
---
2. Rollerin Tespiti
KVKK md.3 uyarınca veri sorumlusu, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu kişidir. Veri işleyen ise veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişidir.
Bu tanımlar çerçevesinde taraflar aşağıdaki tespitte mutabıktır:
| Veri kategorisi | Veri sorumlusu | Veri işleyen |
|---|---|---|
| Hasta kişisel verileri (WhatsApp/Instagram mesajları, randevu kayıtları) | KLİNİK | KLİNİKHATTI (Adem Çakal) |
| KLİNİK'in ticari ve iletişim verileri (fatura, yetkili kişi bilgileri) | KLİNİKHATTI | — |
| klinikhatti.com ziyaretçi verileri (çerezler, analitik) | KLİNİKHATTI | — |
Sonuç: Hasta verisinde amaç ve vasıtaları belirleyen taraf KLİNİK'tir. Hangi hastalarla iletişim kurulacağı, hangi bilgilerin toplanacağı, hangi hizmetlerin sunulacağı, saklama süreleri ve verinin nasıl kullanılacağı KLİNİK tarafından belirlenir. KLİNİKHATTI bu verileri yalnızca KLİNİK'in talimatı ve bu Ek'in çizdiği sınırlar içinde işler; kendi amaçları için kullanmaz.
Bu Ek'in hukuki dayanağı KVKK md.12/2'dir: kişisel verilerin veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, md.12/1'de sayılan güvenlik tedbirlerinin alınması hususunda veri sorumlusu, veri işleyenle birlikte müştereken sorumludur. Taraflar bu müşterek sorumluluğun sınırlarını aşağıdaki hükümlerle belirlemektedir.
---
3. İşlemenin Konusu, Amacı, Kapsamı ve Süresi
3.1. İşlemenin konusu ve amacı
KLİNİKHATTI, hasta kişisel verilerini yalnızca aşağıdaki amaçlarla işler:
- Hastadan gelen WhatsApp ve Instagram mesajlarının alınması ve yanıtlanması
- Hastanın sorularına klinik hizmetleri hakkında bilgilendirici yanıt üretilmesi
- Randevu talebinin alınması, randevu tarih ve saatinin kaydedilmesi
- Randevu ve mesaj bilgisinin klinik personeline iletilmesi
- Hizmetin sürekliliği, hata giderme ve teknik destek
Bu amaçlar dışında hiçbir işleme yapılmaz. KLİNİKHATTI özellikle:
- Hasta verilerini kendi pazarlama veya reklam faaliyetlerinde kullanmaz
- Hasta verilerini üçüncü kişilere satmaz veya kiralamaz
- Hasta verilerini başka bir kliniğin hizmetinde kullanmaz
- Hasta verilerini yapay zekâ modeli eğitimi amacıyla kullanmaz veya kullandırmaz
3.2. İşlenen veri kategorileri
| Veri kategorisi | İçerik |
|---|---|
| Kimlik | Hastanın mesajda belirttiği ad/soyad |
| İletişim | Telefon numarası (maskelenerek saklanır), Instagram kullanıcı adı |
| İşlem/hizmet | Mesaj metni, randevu tarihi ve saati, talep edilen hizmet |
| İşlem güvenliği | Erişim ve işlem log kayıtları, zaman damgaları |
Özel nitelikli veri uyarısı: Hastanın mesaj metni içinde kendi sağlık durumuna ilişkin bilgi paylaşması hâlinde bu bilgi KVKK md.6 anlamında özel nitelikli kişisel veri sayılır. Taraflar sistemin sağlık verisi toplamak üzere tasarlanmadığını, ancak hasta tarafından kendiliğinden paylaşılan sağlık bilgilerinin mesaj metni içinde bulunabileceğini kabul eder. Bu tür verilere ilişkin işleme şartının belirlenmesi ve hastanın bilgilendirilmesi KLİNİK'in yükümlülüğündedir (bkz. Bölüm 4).
3.3. İlgili kişi grubu
Klinik'in WhatsApp ve Instagram hesaplarına mesaj gönderen mevcut ve potansiyel hastalar.
3.4. Süre
İşleme, Hizmet Aboneliği Sözleşmesi'nin yürürlükte olduğu süre boyunca devam eder. Sözleşme sona erdiğinde Bölüm 9 hükümleri uygulanır.
3.5. Talimatla bağlılık
KLİNİKHATTI, kişisel verileri yalnızca KLİNİK'in yazılı veya elektronik ortamda ilettiği talimatlar ile bu Ek'te belirlenen amaç ve kapsam doğrultusunda işler. KLİNİKHATTI'nın bir talimatın mevzuata aykırı olduğu kanaatine varması hâlinde durumu gecikmeksizin KLİNİK'e bildirir ve aykırılık giderilene kadar ilgili talimatın uygulanmasını askıya alabilir.
---
4. KLİNİK'in (Veri Sorumlusunun) Yükümlülükleri
KLİNİK aşağıdaki hususları kabul, beyan ve taahhüt eder:
- Aydınlatma yükümlülüğü KLİNİK'e aittir. KVKK md.10 uyarınca hastaları aydınlatma yükümlülüğü veri sorumlusu sıfatıyla KLİNİK'e aittir. Aydınlatma metninin içeriği KVKK md.10/1'de sayılan unsurları ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ (RG 10.03.2018/30356) md.4 ve md.5'teki usul kurallarını karşılamalıdır.
- Hukuki sebebin belirlenmesi KLİNİK'e aittir. Hasta verilerinin işlenmesinde KVKK md.5 ve — özel nitelikli veri söz konusu olduğunda — md.6 kapsamındaki hangi işleme şartına dayanıldığını KLİNİK belirler ve KLİNİKHATTI'na yazılı olarak bildirir. Açık rızaya dayanılıyorsa açık rıza hastadan alınır; KLİNİK'in kendi onayı hastanın açık rızası yerine geçmez.
- Yetkilendirme. KLİNİK, kendi adına düzenlenmiş aydınlatma metninin ve gerekli hâllerde açık rıza talebinin, sistem üzerinden hastaya sunulması konusunda KLİNİKHATTI'nı yetkilendirebilir. Bu yetkilendirme aydınlatma yükümlülüğünün KLİNİKHATTI'na geçtiği anlamına gelmez; yükümlülük KLİNİK'te kalır, KLİNİKHATTI yalnızca sunum aracıdır. KLİNİK, sunulacak metni kendisi sağlar ve içeriğinden sorumludur.
- Talimatların hukuka uygunluğu. KLİNİK, KLİNİKHATTI'na verdiği talimatların ve kendisine ait olan verilerin mevzuata uygun şekilde elde edildiğini ve işlendiğini taahhüt eder.
- Saklama sürelerinin belirlenmesi. Her veri kategorisi için saklama süresini KLİNİK belirler ve KLİNİKHATTI'na yazılı olarak bildirir. Bildirilmemesi hâlinde Bölüm 9'daki varsayılan süreler uygulanır.
- İhlal bildiriminin Kurum'a yapılması. KVKK md.12/5 ve Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarih ve 2019/10 sayılı kararı uyarınca Kurul'a yapılacak ihlal bildirimi ve ilgili kişilere yapılacak bildirim KLİNİK'in yükümlülüğündedir.
- Kendi sistem ve hesaplarının güvenliği. Klinik'in WhatsApp Business ve Instagram hesap erişim bilgileri, personel cihazları ve klinik içi erişim yetkilendirmesi KLİNİK'in sorumluluğundadır.
- Alt işleyenlere onay. KLİNİK, Bölüm 6'da isim isim listelenen alt işleyenlerin kullanılmasına ve verilerin bu sağlayıcılar aracılığıyla yurt dışında işlenmesine bu Ek'i kabul etmekle onay vermiş sayılır.
---
5. KLİNİKHATTI'nın (Veri İşleyenin) Yükümlülükleri
KLİNİKHATTI aşağıdaki hususları kabul, beyan ve taahhüt eder:
- Talimatla sınırlı işleme. Kişisel verileri yalnızca KLİNİK'in talimatları ve bu Ek'te belirlenen amaç ve kapsam doğrultusunda, KVKK ve ilgili mevzuata uygun olarak işler.
- Süresiz sır saklama. KLİNİKHATTI ve varsa çalışanları, işleme faaliyeti sırasında öğrendikleri kişisel verileri KVKK hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamaz. Bu yükümlülük Sözleşme sona erdikten sonra da süresiz olarak devam eder.
- Güvenlik tedbirleri. KVKK md.12/1 uyarınca Bölüm 7'de sayılan teknik ve idari tedbirleri alır ve uygular.
- İhlal bildirimi. Bölüm 8'deki usul ve süreye uygun olarak KLİNİK'e bildirimde bulunur.
- İlgili kişi taleplerinde destek. Bölüm 10'daki yükümlülükleri yerine getirir.
- Denetime katlanma. Bölüm 11'deki denetim hakkının kullanılmasına imkân sağlar.
- Erişim yetkisinin sınırlandırılması. Hasta verilerine erişim, hizmetin sunulması için zorunlu olan asgari kapsamla sınırlıdır. KLİNİKHATTI ileride personel veya yüklenici çalıştırması hâlinde, bu kişilere erişim vermeden önce yazılı gizlilik taahhütnamesi imzalatır.
- Yardımcı kişiler. KLİNİKHATTI, alt işleyenlerinin bu Ek'teki veri koruma yükümlülükleriyle uyumlu koşullara tabi olmasını sağlamak için kendi elindeki makul araçları kullanır.
---
6. Alt İşleyenler
Hizmetin sunulabilmesi için aşağıdaki üçüncü taraf sağlayıcılar kullanılmaktadır. Liste eksiksizdir; KLİNİK bu Ek'i kabul etmekle bu sağlayıcıların kullanımına onay verir.
6.1. Alt işleyen listesi
| Sağlayıcı | Hizmet | Erişilen/işlenen veri | Verinin işlendiği yer |
|---|---|---|---|
| Meta Platforms (WhatsApp Business Platform, Instagram) | Mesajlaşma altyapısı — hasta mesajlarının iletilmesi ve yanıtların gönderilmesi | Hasta mesaj içeriği, telefon numarası / Instagram kullanıcı adı, mesaj meta verisi | Meta'nın kendi altyapısı (yurt dışı — ABD/İrlanda) |
| Anthropic PBC (Claude) | Yapay zekâ ile yanıt üretimi | Yanıt üretimi için gönderilen mesaj metni ve konuşma bağlamı | Amerika Birleşik Devletleri |
| DigitalOcean | Sunucu barındırma ve veri depolama | Sistemde saklanan tüm hasta kaydı (ad, maskeli telefon, mesaj metni, randevu bilgisi, loglar) | Almanya (Frankfurt) |
| Cloudflare | İnternet sitesi ve içerik dağıtım ağı (CDN), trafik güvenliği | Bağlantı meta verisi ve trafik bilgisi | Yurt dışı (küresel sunucu ağı) |
6.2. Yurt dışına aktarım
Yukarıdaki tablodan görüleceği üzere hasta verileri yurt dışında işlenmektedir. KVKK uygulamasında verilerin yurt dışındaki sunucularda saklanması da yurt dışına aktarım sayılır (Kişisel Verileri Koruma Kurulu'nun 17.03.2022 tarih ve 2022/249 sayılı kararı bu yöndedir). Aktarım KVKK md.9 (7499 sayılı Kanun md.34 ile değişik, yürürlük 01.06.2024) ve Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10.07.2024/32598) hükümlerine tabidir.
Veri asgariliği — Anthropic ayağı: Cevap üretimi için Anthropic'e gönderilen istek yalnızca konuşma metnini içerir. Hastanın telefon numarası, oturum kimliği, randevu kaydı ve kliniğin müşteri verisi bu isteğe dâhil edilmez; bu teknik olarak böyle kurgulanmıştır. Hasta sohbette kendi adını yazarsa yalnızca o metin gider. Randevu yazımı ve tüm kişisel kayıtlar Almanya'daki sunucuda kalır, Anthropic'e aktarılmaz.
Taraflar aşağıdaki hususlarda mutabıktır:
- Kurul tarafından bugüne kadar herhangi bir ülke hakkında yeterlilik kararı verilmemiştir. Bu nedenle "Almanya AB üyesidir, sorun yoktur" değerlendirmesi KVKK bakımından geçerli değildir.
- Aktarımın KVKK md.9/3 kapsamındaki uygun güvencelerden biri ile — pratikte Kurum tarafından ilan edilen standart sözleşme ile — hukuki temele oturtulması gerekir.
- KVKK md.9/5 uyarınca standart sözleşmeler, imzalanmasından itibaren beş iş günü içinde Kurum'a bildirilir. Bildirim yükümlülüğü hem veri aktaran hem veri alıcı bakımından doğar.
- Taraflar bu riski azaltmak üzere Bölüm 7'de belirtilen veri asgarileştirme tedbirlerini uygulamayı kararlaştırmıştır.
6.3. Alt işleyen değişikliği
KLİNİKHATTI'nın yeni bir alt işleyen eklemesi veya mevcut bir alt işleyeni değiştirmesi hâlinde, değişikliğin yürürlüğe girmesinden en az otuz (30) gün önce KLİNİK'e yazılı veya elektronik olarak bildirimde bulunulur. KLİNİK, bildirimi izleyen otuz (30) gün içinde değişikliğe haklı bir gerekçeyle itiraz edebilir; taraflar bir çözümde anlaşamazsa KLİNİK, Hizmet Aboneliği Sözleşmesi'ni bedel ödemeksizin feshedebilir.
---
7. Güvenlik Tedbirleri
KVKK md.12/1 uyarınca alınan teknik ve idari tedbirler aşağıdadır. Bu bölümde yer alan ifadeler mevcut teknik durumu yansıtır; abartılı veya gerçeğe aykırı bir güvenlik beyanı içermez.
7.1. Teknik tedbirler
- Depolama şifrelemesi: Veriler, barındırma sağlayıcısı düzeyinde AES-256 ile şifrelenmiş disk birimlerinde saklanır. Bu, uçtan uca şifreleme değildir; şifreleme anahtarı barındırma sağlayıcısı tarafından yönetilmektedir. Taraflar bu hususta açık bilgilendirmenin yapıldığını kabul eder.
- Aktarımda şifreleme: Sistem ile Meta, Anthropic ve son kullanıcı arasındaki tüm bağlantılar TLS ile şifrelenir.
- Veri asgarileştirme: Hasta telefon numarası sistemde maskelenerek saklanır. Ancak taraflar, maskelemenin KVKK md.3 anlamında anonimleştirme olmadığını, kaydın hasta adı ve mesaj içeriğiyle birlikte kişiyi belirlenebilir kılmaya devam ettiğini ve verinin KVKK kapsamında bulunduğunu kabul eder. Maskeleme bir güvenlik tedbiri olarak uygulanmaktadır.
- Erişim kontrolü: Sunucu ve yönetim paneline erişim kimlik doğrulaması ile sınırlıdır; uzaktan yönetim erişimlerinde çok faktörlü kimlik doğrulama uygulanır.
- Log kaydı: Sisteme erişim ve veri işleme faaliyetlerine ilişkin log kayıtları tutulur.
- Güncelleme ve yedekleme: Sunucu ve uygulama bileşenleri güncel tutulur; yedekler alınır ve yedekler de şifreli birimlerde saklanır.
7.2. İdari tedbirler
- Kişisel verilere erişim, hizmetin sunulması için zorunlu asgari kapsamla sınırlıdır.
- KLİNİKHATTI'nın ileride çalıştıracağı personel ve yüklenicilere yazılı gizlilik taahhütnamesi imzalatılır.
- Veri ihlali hâlinde izlenecek adımlar yazılı bir müdahale prosedürüne bağlanmıştır (bkz. Bölüm 8).
- Alt işleyenlerin veri koruma taahhütleri ve dokümanları takip edilir.
7.3. Özel nitelikli veriye ilişkin ek tedbirler
Hasta mesajlarının sağlık bilgisi içerebilmesi nedeniyle, Kişisel Verileri Koruma Kurulu'nun 31.01.2018 tarih ve 2018/10 sayılı "Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler" kararında sayılan tedbirler esas alınır. Bu kapsamda:
- Verilere uzaktan erişimde en az iki kademeli kimlik doğrulama uygulanır.
- Erişim yetkilerinin kapsamı ve süresi tanımlıdır; erişim log kayıtları tutulur.
- Erişim veren kişilere gizlilik taahhütnamesi imzalatılır.
7.4. Sistemin sınırları
KLİNİKHATTI, hastalara tıbbi tavsiye, teşhis veya tedavi önerisi verilmesini amaçlayan bir sistem sunmaz; sistem randevu ve bilgilendirme akışı yürütür. Hastaya iletilen içeriğin tıbbi mevzuata ve sağlık alanındaki reklam mevzuatına uygunluğunun nihai denetimi KLİNİK'e aittir.
---
8. Veri İhlali Bildirimi
8.1. Rollerin ayrımı
KVKK md.12/5 ve Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarih ve 2019/10 sayılı kararı uyarınca:
- Veri sorumlusu, ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirimde bulunur. Süre ihlalin gerçekleştiği andan değil, öğrenildiği andan itibaren işler.
- İhlalden etkilenen ilgili kişilere bildirim, makul olan en kısa sürede yapılır.
- Kişisel verilerin veri işleyen nezdinde ihlal edilmesi hâlinde veri işleyen, herhangi bir gecikmeye yer vermeksizin veri sorumlusuna bildirimde bulunur. Veri işleyenin Kurul'a doğrudan bildirim yükümlülüğü yoktur.
Buna göre: hasta verisine ilişkin bir ihlalde Kurul'a ve hastalara bildirim yükümlülüğü KLİNİK'e, KLİNİK'e bildirim yükümlülüğü KLİNİKHATTI'na aittir.
8.2. KLİNİKHATTI'nın bildirim taahhüdü
KLİNİKHATTI, kendi sistemleri nezdinde gerçekleşen bir kişisel veri ihlalini öğrendiği andan itibaren en geç yirmi dört (24) saat içinde KLİNİK'in bu Ek'te bildirdiği e-posta adresine ve telefon numarasına bildirimde bulunur. Bu süre, mevzuattaki "gecikmeksizin" ifadesinin taraflarca kararlaştırılmış somut karşılığıdır.
8.3. Bildirimin içeriği
Bildirimde, o an için mevcut olan asgari şu bilgiler yer alır:
- İhlalin ne zaman gerçekleştiği ve ne zaman öğrenildiği
- İhlalden etkilenen kişisel veri kategorileri ve yaklaşık ilgili kişi sayısı
- İhlalin olası sonuçları
- Alınan ve alınması planlanan tedbirler
- KLİNİKHATTI tarafındaki iletişim kişisi
Tüm bilgilerin aynı anda verilememesi hâlinde bilgiler aşamalı olarak iletilir; ilk bildirim, bilgi eksikliği gerekçesiyle geciktirilmez.
8.4. İşbirliği
KLİNİKHATTI, KLİNİK'in Kurul'a yapacağı bildirim için ihtiyaç duyduğu teknik bilgi ve kayıtları gecikmeksizin sağlar; ihlalin etkilerinin sınırlandırılması ve tekrarının önlenmesi için gerekli çalışmayı yürütür ve sonucunu KLİNİK'e raporlar.
8.5. İletişim kanalı
Bildirimlerin ulaşabilmesi için KLİNİK, kendisine ait güncel bir e-posta adresi ve telefon numarasını KLİNİKHATTI'na bildirmekle; değişiklik hâlinde üç (3) iş günü içinde güncellemekle yükümlüdür. Güncel olmayan iletişim bilgisi nedeniyle bildirimin ulaşmamasından KLİNİKHATTI sorumlu tutulamaz.
---
9. Sözleşmenin Sona Ermesi: İade ve İmha
9.1. Dışa aktarma hakkı
Hizmet Aboneliği Sözleşmesi'nin sona ermesinden itibaren otuz (30) gün içinde KLİNİK, kendisine ait hasta kayıtlarının makine tarafından okunabilir bir formatta (örneğin CSV veya JSON) dışa aktarılmasını talep edebilir. KLİNİKHATTI bu talebi ek ücret almaksızın karşılar.
9.2. İmha
Yukarıdaki otuz (30) günlük sürenin sonunda hasta kişisel verileri, KLİNİK'in ayrıca bir talimatı aranmaksızın silinir veya yok edilir. İmha, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (RG 28.10.2017/30224) hükümlerine uygun olarak gerçekleştirilir ve yedekleri de kapsar. Yedeklerin imhası, yedekleme döngüsü nedeniyle en geç doksan (90) gün içinde tamamlanır.
KLİNİK'in daha kısa bir imha süresi talep etmesi hâlinde bu talep karşılanır ve dışa aktarma hakkından feragat edilmiş sayılır.
9.3. Abonelik iptalinde durum
Hizmet Aboneliği Sözleşmesi'nin bildirim süresi olmaksızın feshedilebiliyor olması, bu bölümdeki süreleri etkilemez. Hizmete erişim fesihle birlikte kapatılsa dahi, veriler bu bölümde belirlenen sürelerde ve usulde imha edilir; KLİNİK bu süre içinde dışa aktarma hakkını kullanabilir.
9.4. İmha kayıtları
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca, silme, yok etme ve anonim hale getirme işlemlerine ilişkin kayıtlar tutulur ve diğer hukuki yükümlülükler hariç olmak üzere en az üç (3) yıl saklanır. KLİNİKHATTI, imha işleminin tamamlanmasının ardından KLİNİK'e yazılı bir imha bildirimi iletir; KLİNİK talep ederse imha kaydının bir örneği paylaşılır.
9.5. İstisna
Kanunen saklanması zorunlu olan kayıtlar (örneğin vergi mevzuatı uyarınca saklanması gereken fatura ve muhasebe kayıtları) ilgili saklama süresi boyunca muhafaza edilir; bu kayıtlar hasta içeriğini kapsamaz.
9.6. Anonim veriler
KLİNİKHATTI, kimliği belirli veya belirlenebilir bir kişiye ilişkin olmayan, geri döndürülemez şekilde anonim hale getirilmiş ve toplulaştırılmış istatistikleri (örneğin toplam mesaj sayısı, ortalama yanıt süresi) hizmetin geliştirilmesi amacıyla kullanmaya devam edebilir. Bu veriler KVKK kapsamında kişisel veri sayılmaz.
---
10. İlgili Kişi Talepleri
10.1. Muhatap KLİNİK'tir
Hastanın KVKK md.11 kapsamındaki talepleri (bilgi talebi, düzeltme, silme, aktarıldığı üçüncü kişilere bildirim, zararın giderilmesi vb.) veri sorumlusu sıfatıyla KLİNİK'e yöneltilir ve KLİNİK tarafından karşılanır.
10.2. KLİNİKHATTI'na ulaşan talep
KLİNİKHATTI'na doğrudan ulaşan bir ilgili kişi talebi hâlinde KLİNİKHATTI:
- Talebi kendiliğinden sonuçlandırmaz,
- Talebi gecikmeksizin ve en geç üç (3) iş günü içinde ilgili KLİNİK'e iletir,
- Talep sahibine, talebinin veri sorumlusu olan kliniğe yönlendirildiğini bildirir.
10.3. Destek yükümlülüğü
KLİNİKHATTI, KLİNİK'in ilgili kişi taleplerini süresinde cevaplayabilmesi için gerekli teknik desteği sağlar. Buna kayıtların sorgulanması, düzeltilmesi, silinmesi ve dışa aktarılması dâhildir. Bu destek, talebin KLİNİK tarafından iletilmesinden itibaren makul sürede ve ek ücret alınmaksızın sağlanır.
---
11. Denetim Hakkı
11.1. Bilgi verme
KLİNİK, bu Ek'teki yükümlülüklere uyumun doğrulanması amacıyla KLİNİKHATTI'ndan yılda bir kez, makul kapsamda yazılı bilgi ve belge talep edebilir. KLİNİKHATTI bu talebi otuz (30) gün içinde karşılar. Talep kapsamına özellikle şunlar girer:
- Uygulanan teknik ve idari tedbirlerin özeti
- Güncel alt işleyen listesi ve verinin işlendiği ülkeler
- Yurt dışına aktarımda dayanılan hukuki mekanizmanın durumu
- İmha ve saklama süresi uygulamalarının durumu
11.2. Yerinde denetim
KLİNİK, bir veri ihlali yaşanması veya bu Ek'e aykırılık yönünde somut bir şüphenin bulunması hâlinde, en az on beş (15) gün önceden yazılı bildirimde bulunmak, mesai saatleri içinde ve hizmetin işleyişini aksatmayacak şekilde yürütmek kaydıyla yerinde denetim yapabilir veya bağımsız bir denetçi görevlendirebilir. Denetim, KLİNİKHATTI'nın diğer müşterilerine ait verilere erişimi kapsayamaz.
11.3. Masraflar
Denetim masrafları, denetimi talep eden KLİNİK'e aittir. Ancak denetim sonucunda KLİNİKHATTI'nın bu Ek'e esaslı bir aykırılığı tespit edilirse masraflar KLİNİKHATTI tarafından karşılanır.
11.4. Gizlilik
Denetim kapsamında elde edilen bilgiler gizli bilgi niteliğindedir; KLİNİK bu bilgileri denetim amacı dışında kullanamaz ve üçüncü kişilerle paylaşamaz.
11.5. Kamu denetimi
Kişisel Verileri Koruma Kurumu'nun veya yetkili diğer kamu makamlarının denetim taleplerinde taraflar birbirine gecikmeksizin bilgi verir ve işbirliği yapar.
---
12. Çeşitli Hükümler
12.1. Sicile kayıt
Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğü KVKK md.16 uyarınca veri sorumlularına aittir; veri işleyenlerin ayrı bir kayıt yükümlülüğü bulunmamaktadır. KLİNİK'in kendi kayıt yükümlülüğünün bulunup bulunmadığının değerlendirilmesi KLİNİK'e aittir.
12.2. Sorumluluk
KVKK md.12/2'deki müşterek sorumluluk hükmü saklı kalmak kaydıyla, taraflar arasındaki iç ilişkide her taraf kendi yükümlülüklerini ihlal etmesinden doğan zarardan sorumludur. KLİNİKHATTI'nın Hizmet Aboneliği Sözleşmesi'ndeki sorumluluk sınırlaması, KLİNİKHATTI'nın kastı veya ağır kusuru hâlleri hariç olmak üzere bu Ek bakımından da geçerlidir.
12.3. Bildirimler
Bu Ek kapsamındaki bildirimler, tarafların Hizmet Aboneliği Sözleşmesi'nde belirttiği e-posta adreslerine yapılır ve geçerli sayılır. KLİNİKHATTI'na yapılacak bildirimler info@klinikhatti.com adresine iletilir. Veri ihlali bildirimi ayrıca telefonla teyit edilir.
12.4. Değişiklik
Bu Ek'in mevzuat değişikliği veya Kurul kararları nedeniyle güncellenmesi gerektiğinde, değişiklik yürürlüğe girmeden en az otuz (30) gün önce KLİNİK'e bildirilir. KLİNİK değişikliğe itiraz ederse ve taraflar anlaşamazsa KLİNİK, Hizmet Aboneliği Sözleşmesi'ni bedel ödemeksizin feshedebilir.
12.5. Uygulanacak hukuk
Bu Ek Türk hukukuna tabidir. Uyuşmazlıklarda Hizmet Aboneliği Sözleşmesi'ndeki yetki ve uyuşmazlık çözümü hükümleri uygulanır.
12.6. Kabul
KLİNİK, Hizmet Aboneliği Sözleşmesi'ni imzalamak veya elektronik ortamda onaylamak suretiyle bu Ek'i de kabul etmiş sayılır. Bu Ek'in bir örneği talep hâlinde KLİNİK'e ayrıca gönderilir.
---
13. Bu Ek'in Kapsamadığı Konular
Aşağıdaki hususlar bu Ek'in kapsamı dışındadır ve ayrı metinlerle düzenlenir:
- klinikhatti.com ziyaretçi verileri (çerezler, Meta Pixel, Google Analytics 4, reCAPTCHA): Bu verilerde veri sorumlusu KLİNİKHATTI'dır; ilgili bilgilendirme site üzerindeki Çerez Aydınlatma Metni ve Gizlilik Politikası'nda yer alır.
- Ücret, ödeme, fesih ve hizmet seviyesi koşulları: Hizmet Aboneliği Sözleşmesi'nde düzenlenmiştir.
- KLİNİK'in kendi hastalarına yönelik aydınlatma metni: KLİNİK tarafından, kendi adına hazırlanır.
---
İletişim
Bu Ek ve kişisel verilerin işlenmesi hakkındaki sorular için:
Adem Çakal (Klinikhattı) Latife Hanım Mah. 7497 Sk. No: 7 İç Kapı No: 4, Karşıyaka / İzmir 35575 E-posta: info@klinikhatti.com Telefon: +90 534 873 84 82
---
Son güncelleme: 6 Ağustos 2026