Kullanım Koşulları ve Gizlilik Politikası
Son güncelleme: Haziran 2026
Bu metin, Farmasistan (uygulama sağlayıcısı) tarafından sunulan eczane yönetim uygulamasının kullanım koşullarını ve gizlilik/KVKK aydınlatmasını içerir. Hesabınızı oluşturarak ve uygulamayı kullanarak aşağıdaki Kullanım Koşulları (Parça A) ile Gizlilik Politikası ve KVKK Aydınlatma Metni'ni (Parça B) okuduğunuzu, anladığınızı ve kabul ettiğinizi beyan etmiş olursunuz.
PARÇA A — Kullanım Koşulları
1. Taraflar ve Tanımlar
Bu Kullanım Koşulları, eczane yönetim uygulaması olan Farmasistan (bundan sonra "Uygulama") ile Uygulamayı kullanan eczane ve eczane personeli (bundan sonra "Kullanıcı") arasındaki ilişkiyi düzenler. Uygulamayı teknik olarak sunan taraf, bu metinde "Farmasistan (uygulama sağlayıcısı)" veya kısaca "Sağlayıcı" olarak anılır.
Uygulamayı sunan taraf Farmasistan'dır (uygulama sağlayıcısı). Veri sorumlusu eczanenin kimlik ve iletişim bilgileri (ticari unvan, adres, iletişim) ise hesap açılışında eczane tarafından sağlanan bilgilerden oluşur.
Sağlayıcı bir yazılım hizmeti sunmaktadır; eczacılık faaliyetinin, hasta ilişkisinin veya tıbbi/klinik kararların tarafı değildir. Uygulama içinde işlenen hasta ve sağlık verileri bakımından KVKK anlamında "veri sorumlusu" Uygulamayı kullanan eczanedir; Sağlayıcı bu veriler bakımından yalnızca "veri işleyen" konumundadır. Buna karşılık, eczane kullanıcılarının hesap/kimlik/oturum ve denetim (log) verileri bakımından Sağlayıcı kendi "veri sorumlusu"dur (ayrıntı için bkz. Parça B).
2. Hizmetin Tanımı
Farmasistan; hasta kayıtları, ilaç planları ve reçete takibi, Medula "Kullanılan İlaç Listesi" PDF içeri aktarımı, alerji ve tanı/rapor takibi, stok yönetimi, görev ve hatırlatma yönetimi, raporlama ve dışa aktarma, kullanıcı/yetki yönetimi ile e-posta/SMS bildirimleri gibi işlevleri tek bir platformda sunan bir eczane yönetim aracıdır.
Uygulama, eczacının ve eczane ekibinin operasyonel iş akışlarını kolaylaştırmak amacıyla tasarlanmıştır. Uygulama içindeki hatırlatma, hesaplama, çakışma uyarısı (ör. alerji uyarısı) ve benzeri özellikler yalnızca yardımcı niteliktedir; nihai mesleki değerlendirme ve karar her zaman yetkili eczacıya aittir.
Bu özellikler eksik, gecikmeli veya hatalı sonuç verebilir. Özellikle bir alerji/etkileşim uyarısının çıkmaması, ilgili riskin bulunmadığı anlamına gelmez; bir uyarının görüntülenmemesine güvenilerek mesleki değerlendirme atlanamaz. Otomatik içeri aktarma (Medula PDF dahil) ile oluşturulan tüm kayıtlar, onaylanmadan önce kaynak belge ile kalem kalem karşılaştırılarak Kullanıcı tarafından doğrulanmalıdır; doğrulanmadan onaylanan verilerin sonuçlarından Kullanıcı sorumludur.
3. Uygunluk ve Hesap Açma
Uygulama, yalnızca yasal olarak faaliyet gösteren eczaneler ve bu eczaneler tarafından yetkilendirilmiş personel tarafından, mesleki ve ticari amaçlarla kullanılmak üzere sunulur. Hesap açan kişi, eczane adına işlem yapmaya yetkili olduğunu ve verdiği bilgilerin doğru, güncel ve eksiksiz olduğunu beyan eder.
Hesap oluşturma sırasında talep edilen eczane ve kullanıcı bilgilerinin doğruluğundan Kullanıcı sorumludur. Yanlış, eksik veya yanıltıcı bilgi verilmesinden kaynaklanan sonuçlardan Sağlayıcı sorumlu tutulamaz.
4. Hesap, Şifre Güvenliği ve Yetkilendirme
Hesap güvenliği Kullanıcının sorumluluğundadır. Şifreler Sağlayıcı tarafında yalnızca geri döndürülemez biçimde (güncel sektör standardı bir özetleme yöntemiyle) saklanır; ancak giriş bilgilerinin gizliliğini korumak, paylaşmamak ve şüpheli bir durumda derhal şifre değiştirmek Kullanıcıya aittir.
Eczane yöneticisi (admin), ekip üyelerine rol tabanlı izinler tanımlar. Aşağıdaki izinler üzerinden erişim kapsamı belirlenir ve her kullanıcı yalnızca kendisine tanımlanan yetkiler çerçevesinde işlem yapabilir:
- Hasta: görüntüleme ve yönetim (PATIENT_VIEW, PATIENT_MANAGE)
- İlaç planı: görüntüleme ve yönetim (MEDICATION_VIEW, MEDICATION_MANAGE)
- Görev: görüntüleme ve yönetim (TASK_VIEW, TASK_MANAGE)
- Stok: görüntüleme ve yönetim (STOCK_VIEW, STOCK_MANAGE)
- Rapor: görüntüleme ve dışa aktarma (REPORT_VIEW, REPORT_EXPORT)
- Kullanıcı yönetimi (USER_MANAGE), eczane yönetimi (PHARMACY_MANAGE)
- Katalog ve içeri aktarma: CATALOG_READ, DRUG_CATALOG_IMPORT, LOCAL_DRUG_CREATE, IMPORT_DATA
5. Kabul Edilebilir Kullanım
Kullanıcı, Uygulamayı yalnızca hukuka uygun amaçlarla ve mesleki yükümlülüklerine uygun şekilde kullanmayı taahhüt eder. Özellikle hasta ve sağlık verilerinin Uygulamaya girilmesi, işlenmesi ve saklanmasının hukuka uygunluğu Kullanıcının (veri sorumlusu eczanenin) sorumluluğundadır.
Kullanıcı, otomatik içeri aktarma (Medula PDF dahil) ile oluşturulan tüm kayıtları onaylamadan önce kaynak belgeyle karşılaştırarak doğrulamakla yükümlüdür. Doğrulanmadan onaylanan verilerin sonuçlarından Kullanıcı sorumludur.
Aşağıdaki davranışlar yasaktır ve hesabın askıya alınması veya feshi sonucunu doğurabilir:
- Uygulamaya yetkisiz erişim sağlamak veya başkasının hesabını kullanmak
- Sisteme zarar veren, güvenliği tehlikeye atan ya da hizmeti aksatan davranışlarda bulunmak (ör. otomatik kötüye kullanım, aşırı istek yükü, tersine mühendislik)
- İşlenen hasta/sağlık verilerini hukuka aykırı biçimde toplamak, paylaşmak veya kullanmak
- Uygulamayı tanımlanan amaç ve yetki sınırları dışında kullanmak
6. Fikri Mülkiyet
Uygulamaya ilişkin tüm yazılım, kaynak kod, arayüz tasarımı, marka (Farmasistan dahil), logo ve diğer fikri mülkiyet hakları Sağlayıcıya veya hak sahiplerine aittir. Bu Koşullar, Kullanıcıya yalnızca Uygulamayı amacına uygun şekilde kullanma yönünde sınırlı, devredilemez ve münhasır olmayan bir kullanım hakkı tanır.
Kullanıcının Uygulamaya girdiği veriler (hasta kayıtları, ilaç planları, stok verileri vb.) Kullanıcıya/eczaneye aittir. Sağlayıcı bu verileri yalnızca hizmetin sunulması amacıyla, veri işleyen sıfatıyla işler (bkz. Parça B).
7. Ücret ve Abonelik
Uygulamanın belirli özellikleri ücretli abonelik kapsamında sunulabilir. Geçerli ücretlendirme, abonelik koşulları ve ödeme şartları, hizmet sunumu sırasında ayrıca bildirilir veya ilgili sözleşmede düzenlenir. Sağlayıcı, ücret ve abonelik koşullarını makul bildirimle güncelleme hakkını saklı tutar.
8. Hizmet Değişikliği, Askıya Alma ve Fesih
Sağlayıcı; Uygulamanın özelliklerini geliştirmek, değiştirmek, geçici olarak askıya almak veya sonlandırmak hakkını saklı tutar. Bakım, güncelleme veya teknik zorunluluk hallerinde hizmette geçici kesintiler yaşanabilir.
Bu Koşullara veya yürürlükteki mevzuata aykırılık halinde Sağlayıcı, ilgili hesabı önceden bildirimde bulunmaksızın askıya alabilir veya feshedebilir. Kullanıcı da hesabını dilediği zaman kapatabilir. Fesih halinde verilerin saklanması, iadesi ve silinmesi Parça B'deki saklama ve silme hükümlerine tabidir.
Sağlayıcı; hizmetin değiştirilmesi, askıya alınması veya sonlandırılmasından ve bunlardan kaynaklanan iş, veri veya gelir kaybından, mevzuatın izin verdiği azami ölçüde sorumlu tutulamaz. Kullanıcı, fesih öncesi verilerini dışa aktarmaktan ve düzenli olarak yedeklemekten bizzat sorumludur.
9. Sorumluluğun Reddi ve Garantilerin Kapsam Dışı Bırakılması
Uygulama "OLDUĞU GİBİ" ve "MEVCUT HALİYLE" sunulmaktadır. Sağlayıcı, açık veya zımni hiçbir garanti vermez; özellikle belirli bir amaca uygunluk, kesintisizlik, hatasızlık veya sürekli erişilebilirlik garantisi verilmez.
Uygulama bir karar destek/operasyon aracıdır ve hiçbir şekilde tıbbi, klinik veya mesleki değerlendirmenin yerine geçmez. Alerji uyarıları, ilaç hatırlatmaları, hesaplamalar ve benzeri çıktılar yalnızca yardımcı niteliktedir; nihai sorumluluk yetkili eczacıya ve sağlık profesyoneline aittir. Alerji/etkileşim uyarılarının çıkmaması, ilgili riskin bulunmadığı anlamına GELMEZ; uyarı mekanizmaları eksik, gecikmeli veya hatalı sonuç verebilir, bir uyarının görüntülenmemesine güvenilerek mesleki değerlendirme atlanamaz ve veri tabanının kapsamı ile güncelliği garanti edilmez. Sağlayıcı aşağıdakilerden sorumlu tutulamaz:
- Kullanıcı tarafından girilen verilerin doğruluğu, güncelliği ve eksiksizliği
- Uygulama çıktılarına dayanılarak alınan tıbbi/klinik kararlar ve bunların hastaya yönelik sonuçları
- İçeri aktarılan (ör. Medula PDF) verilerin ayrıştırılmasındaki olası hatalar ve bunların Kullanıcı tarafından doğrulanmaması
- Veri sorumlusu eczanenin KVKK yükümlülüklerini (aydınlatma, açık rıza temini, veri envanteri, yurt dışı aktarım güvenceleri, ilgili kişi başvuruları) yerine getirmemesinden doğan idari para cezaları, tazminatlar ve her türlü yaptırım
- Dolaylı, arızi, özel veya netice kabilinden zararlar; kâr/iş/itibar kaybı
- Veri kaybı, hizmet kesintisi veya üçüncü taraf hizmetlerinden (SMTP/SMS sağlayıcıları, altyapı vb.) kaynaklanan aksaklıklar
10. Kullanıcının Kendi Riski
Kullanıcı, Uygulamayı tamamen KENDİ RİSKİ ve sorumluluğu altında kullandığını; Uygulamanın çıktılarını mesleki bilgisiyle doğrulamadan herhangi bir karara esas almayacağını kabul eder. Kullanıcı, kendi mesleki sorumluluğu ve yükümlülükleri saklı kalmak üzere, Uygulamayı kullanmasından doğan tüm operasyonel ve mesleki riskleri üstlenir.
11. Tazminat ve Ari Tutma (Indemnity / Hold Harmless)
Kullanıcı/eczane; aşağıdaki hallerden kaynaklanan ve hastalar, üçüncü kişiler ya da kamu kurumları (Kişisel Verileri Koruma Kurumu dahil) tarafından Sağlayıcıya yöneltilen her türlü talep, dava, idari para cezası, tazminat, zarar, masraf ve avukatlık ücretini Sağlayıcıdan tamamen karşılamayı (ari tutmayı ve tazmin etmeyi) kabul ve taahhüt eder. Sağlayıcı, bu tür taleplerde savunmayı bizzat yürütme hakkını saklı tutar:
- Uygulamaya girdiği verilerin doğruluğu, hukuka uygunluğu veya bunların hukuka aykırılığı
- KVKK yükümlülüklerinin (aydınlatma, açık rıza temini, veri envanteri, ilgili kişi başvurularının yanıtlanması, yurt dışı aktarım güvenceleri) ihlali
- Uygulamayı bu Koşullara veya yürürlükteki mevzuata aykırı biçimde kullanması
- Uygulama çıktılarına dayanarak aldığı mesleki/klinik kararlar ve bunların sonuçları
12. Mücbir Sebep (Force Majeure)
Sağlayıcı; doğal afet, salgın, savaş, terör, grev, yangın, elektrik veya internet altyapısı kesintileri, üçüncü taraf altyapı/hizmet sağlayıcılarının (veritabanı, önbellek, mesaj kuyruğu, SMTP/SMS sağlayıcıları, bulut altyapısı vb.) arızası, siber saldırı, kamu otoritesi kararları veya mevzuat değişiklikleri gibi makul kontrolü dışındaki sebeplerle doğan gecikme, kesinti veya ifa imkânsızlığından sorumlu tutulamaz.
Mücbir sebep süresince tarafların edim yükümlülükleri askıya alınır; sebebin makul bir süre devam etmesi halinde taraflar sözleşmeyi feshedebilir. Bu hüküm, Sağlayıcının kasıt veya ağır kusurundan doğan haller saklı kalmak kaydıyla uygulanır.
13. Sorumluluğun Sınırlandırılması
Yürürlükteki mevzuatın izin verdiği azami ölçüde, Sağlayıcının bu Koşullardan veya Uygulamanın kullanımından doğan toplam sorumluluğu, ilgili zararın doğduğu olaydan önceki on iki (12) ay içinde Kullanıcının ilgili hizmet için Sağlayıcıya ödediği toplam ücretle sınırlıdır. Hizmetin ücretsiz kullanıldığı hallerde bu sorumluluk, mevzuatın izin verdiği azami ölçüde ve orantılılık ilkesi çerçevesinde makul asgari düzeyde değerlendirilir. Sağlayıcı her halükârda dolaylı, arızi, özel, netice kabilinden zararlardan ve kâr/iş/itibar kaybından sorumlu değildir; "Sorumluluğun Reddi" bölümündeki hariç tutmalar bu bölüm bakımından da saklıdır.
İşbu sınırlama ve sorumsuzluk hükümleri; Sağlayıcının KASTINDAN veya AĞIR KUSURUNDAN kaynaklanan zararlar ile mevzuatın sorumsuzluk anlaşmasını yasakladığı haller bakımından UYGULANMAZ (TBK m.115). Aynı şekilde, Sağlayıcının veri işleyen sıfatıyla yükümlü olduğu teknik ve idari tedbirlere aykırılıktan ya da KVKK'dan doğan ve bertaraf edilemeyen sorumluluklar da bu sınırlamaların ('sıfır' ya da tavan dahil) kapsamı dışındadır.
Kullanıcı, Uygulamayı kendi mesleki sorumluluğu ve riski altında kullandığını kabul eder. Bu sınırlamalar, mevzuatın bertaraf edilmesine izin vermediği sorumluluk halleri saklı kalmak kaydıyla geçerlidir.
14. Bölünebilirlik (Severability)
Bu Koşulların herhangi bir hükmünün yetkili bir mahkeme veya merci tarafından kısmen ya da tamamen geçersiz, hükümsüz veya uygulanamaz sayılması halinde, bu durum diğer hükümlerin geçerliliğini ve yürürlüğünü etkilemez. Geçersiz sayılan hüküm, tarafların asıl iradesine en yakın ve hukuken geçerli bir hükümle yorumlanır veya ikame edilir. Bu kural, özellikle sorumsuzluk ve sorumluluk sınırlandırma hükümlerinin kısmen geçersiz sayılması ihtimalinde de geçerlidir.
15. Uygulanacak Hukuk ve Uyuşmazlıkların Çözümü
Bu Koşullar Türkiye Cumhuriyeti hukukuna tabidir ve bu hukuka göre yorumlanır. İşbu Koşullardan doğan uyuşmazlıkların çözümünde Türkiye Cumhuriyeti mahkemeleri ve icra daireleri görevli ve yetkilidir. Tüketici niteliğindeki ilişkilerde, ilgili mevzuatın öngördüğü yetki kuralları saklıdır.
16. Değişiklikler ve İletişim
Sağlayıcı, bu Koşulları zaman zaman güncelleyebilir. Önemli değişiklikler Uygulama üzerinden veya uygun bir kanalla bildirilir; değişiklik sonrası Uygulamanın kullanılmaya devam edilmesi güncel Koşulların kabulü anlamına gelir.
Bu Koşullara ilişkin soru ve talepleriniz için uygulama içindeki destek kanalları üzerinden bizimle iletişime geçebilirsiniz.
PARÇA B — Gizlilik Politikası ve KVKK Aydınlatma Metni
1. Veri Sorumlusu ve Veri İşleyen (KVKK Modeli)
Bu Uygulamada işlenen hasta ve sağlık verileri bakımından KVKK anlamında VERİ SORUMLUSU, Uygulamayı kullanan ECZANEDİR; veri sorumlusu eczanenin kimlik ve iletişim bilgileri hesap açılışında eczane tarafından sağlanan bilgilerden oluşur. Farmasistan (uygulama sağlayıcısı), bu veriler bakımından yalnızca eczanenin talimatları doğrultusunda ve hizmetin sunulması amacıyla işlem yapan VERİ İŞLEYEN konumundadır.
Buna göre; hasta verilerinin hukuka uygun şekilde toplanması, hastaların KVKK m.10 kapsamında aydınlatılması, gereken hallerde AÇIK RIZALARIN alınması, veri envanterinin tutulması, ilgili kişi başvurularının yanıtlanması ve diğer tüm KVKK yükümlülüklerinin yerine getirilmesi ECZANENİN (veri sorumlusunun) sorumluluğundadır. Sağlayıcı, yalnızca uygun teknik ve idari güvenlik tedbirlerini sağlamak ve verileri talimatlar çerçevesinde işlemekle yükümlüdür.
Buna karşılık, eczane KULLANICILARININ hesap/kimlik verileri (e-posta, şifre özeti, roller ve izinler, oturum/yenileme ve şifre sıfırlama token kayıtları, bunlara bağlı IP gibi meta veriler ve kullanıcı işlemlerine ilişkin denetim logları) bakımından Sağlayıcı, kendi hizmetinin işletilmesi amacıyla bu verileri belirlediğinden VERİ SORUMLUSU sıfatıyla hareket eder. Sağlayıcı bu kategori için kendi aydınlatma yükümlülüğünü üstlenir ve hukuki sebep olarak hizmet sözleşmesinin kurulması/ifası, kendi hukuki yükümlülükleri ve meşru menfaatine dayanır.
Veri sorumlusu eczane ile veri işleyen Sağlayıcı arasındaki ilişki; işleme talimatları, gizlilik, alt-işleyen kullanımı, güvenlik tedbirleri, ihlal bildirimi ve verilerin iadesi/imhası gibi hususları düzenleyen ayrı bir Veri İşleme Sözleşmesi (DPA / KVKK m.12 kapsamında veri işleyen sözleşmesi) ile detaylandırılır; bu aydınlatma metni o sözleşmenin yerine geçmez.
2. İşlenen Veri Kategorileri
Uygulama, eczane yönetim işlevlerini yerine getirmek için aşağıdaki veri kategorilerini işler ve saklar. Şeffaflık adına bu envanter ayrıntılı biçimde belirtilmiştir. Sağlık ile ilgili veriler KVKK m.6 anlamında "özel nitelikli kişisel veri"dir ve daha sıkı koruma rejimine tabidir:
- Hasta Kimlik Verileri: hasta adı, TC Kimlik Numarası (şifreli + aranabilir hash + maskelenmiş gösterim), doğum tarihi, cinsiyet ve hasta yakını bilgileri (ad, yakınlık türü). TC Kimlik No ve doğum tarihi sağlık verisiyle ilişkili biçimde işlenebilir.
- Hasta İletişim Verileri: telefon (şifreli, aranabilir hash, kısmi önek), tercih edilen iletişim zamanı/kanalı, yakın ile iletişim tercihi ve yakının telefonu (şifreli).
- Hasta Adres/Konum Verileri: hasta adresi (şifreli). Adres KVKK kapsamında konum verisi olarak değerlendirilebilir.
- Hasta Notları (ÖZEL NİTELİKLİ olabilir): hastaya ait serbest metin notlar (şifreli olarak saklanır). Bu alan sağlık verisi içerebileceğinden özel nitelikli kişisel veri kapsamında değerlendirilir.
- Hasta Sağlık Verileri — Alerji (ÖZEL NİTELİKLİ): alerjen türü/adı, etken madde, şiddet, reaksiyon ve notlar.
- Hasta Sağlık Verileri — Tanı ve Rapor (ÖZEL NİTELİKLİ): tanı adı, tanı tarihi, ICD-10 kodu, rapor numarası ve rapor tarihleri, SGK rapor takibi.
- İlaç Planı ve Reçete Verileri (ÖZEL NİTELİKLİ): ilaç adı, kutu/birim/günlük kullanım, reçete ve alım tarihleri, plan tipi (NORMAL/RAPORLU), hatırlatma aralıkları, reçete numarası ve veriliş tarihleri.
- Medula PDF İçeri Aktarma Verileri (ÖZEL NİTELİKLİ): PDF'ten çıkarılan hasta ve ilaç bilgileri ile içeri aktarma denetim kaydı (dosya adı, durum, satır sayıları, hata günlüğü, zaman damgaları).
- Hasta Kayıt Meta/Yaşam-Döngüsü Verileri: arşivleme durumu (arşivlendi mi, arşivleme zamanı ve arşivleyen kullanıcı), son aktivite zamanı, kaydı oluşturan kullanıcı ve oluşturma zamanı gibi kayıt meta verileri.
- Sigorta/Ödeme ve Eczane Kurumsal Verileri: sigorta türü, eczane vergi numarası, SGK kodu, lisans ve eczacı bilgileri, web sitesi (website), iletişim ve konum (kuruluş verisi).
- İlaç Kataloğu (Global): TITCK ruhsatlı ilaç, alerjen ve radyofarmasotik referans verileri — kişisel veri içermez, ulusal referans niteliğindedir.
- Stok Yönetimi Verileri: stok kalemi, lot/son kullanma tarihi ve stok hareketleri — operasyonel veri.
- Görev ve Hatırlatma Verileri: görev türü/önceliği/durumu, ilgili kayıt (hasta/stok) anlık adı, arama detayları ve şifreli notlar. Hastaya ilişkin görevler sağlık hizmetiyle bağlantılı veri olabilir.
- Kullanıcı ve Yetki Verileri: kullanıcı kimlik bilgileri, e-posta, şifre özeti (hash), roller, izinler (RBAC), oturum/yenileme token kayıtları ve şifre sıfırlama token bilgileri (yalnız hash saklanır). Şifre sıfırlama akışında, talebi yapanın IP adresi de (kişisel veri olarak) kaydedilir. Sunucu tarafında ayrıca yenileme token'larının iptal durumu (iptal edildi mi, iptal zamanı) ve oturum kimliği (JTI) bazlı token kara listesi kayıtları tutulur.
- Denetim ve Log Verileri: işlem türü, etkilenen varlık, işlemi yapan kullanıcı ve zaman ile değişiklik özeti (audit log). Hasta işlemlerini içerebileceğinden sağlık verisi içerebilir.
- Olay/Bildirim ve Raporlama Verileri: event outbox ve bildirim kuyruğu (alıcı, kanal, şablon değişkenleri), dışa aktarma işleri (filtre, dosya). Payload hasta bilgisi içerebilir.
3. Kişisel Veri Toplama Yöntemi
Yukarıdaki veriler; eczane personelince Uygulamaya elektronik ortamda manuel olarak girilmesi, Medula "Kullanılan İlaç Listesi" PDF belgelerinin içeri aktarılması, ilaç kataloğu (TITCK) içeri aktarımı ve Uygulamanın işleyişi sırasında sistemsel olarak üretilmesi (ör. denetim logları, görev/hatırlatma üretimi, bildirim ve olay kayıtları) yoluyla toplanır.
Bu toplama, KVKK m.10/1-(ç) anlamında tamamen veya kısmen otomatik yöntemlerle gerçekleştirilir. Her bir veri kategorisinin hukuki sebebi bir sonraki bölümde açıklanmıştır.
4. İşleme Amaçları
Yukarıdaki veriler aşağıdaki amaçlarla işlenir:
- Hasta tanımlama, profil yönetimi ve hasta/yakınları ile iletişim
- İlaç planı oluşturma, reçete takibi ve ilaç hatırlatma görevlerinin yönetimi
- Alerji çakışması kontrolü, kronik hasta ve rapor takibi
- Medula PDF içeri aktarımı ile toplu veri girişinin sağlanması ve denetlenmesi
- Eczane stok yönetimi, son kullanma tarihi izleme ve hareket takibi
- Kullanıcı kimlik doğrulaması, yetkilendirme (RBAC) ve oturum yönetimi
- E-posta/SMS bildirimleri (ör. şifre sıfırlama) ve sistemsel olay yayınlama
- İstatistiksel raporlama, dışa aktarma ve işlem denetimi (audit)
5. Hukuki Sebep ve Özel Nitelikli Veriler
Kişisel verilerin işlenmesinin hukuki sebebi, veri sorumlusu eczane tarafından belirlenir. Genel kişisel veriler bakımından işleme; bir sözleşmenin kurulması/ifası, veri sorumlusunun hukuki yükümlülüğü, meşru menfaat ve gerekli hallerde açık rıza gibi KVKK m.5'teki sebeplere dayanabilir.
Sağlık verileri (alerji, tanı/rapor, ilaç planı, hasta notları, Medula'dan çıkarılan veriler vb.) KVKK m.6 anlamında ÖZEL NİTELİKLİ kişisel veridir. Eczane ortamında bu verilerin işlenmesi, kural olarak her hasta için ayrı açık rızaya değil; çoğu kez KVKK m.6/3'te öngörülen 'kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı' amacıyla sır saklama yükümlülüğü altındaki kişilerce yapılan işleme istisnasına dayanır. AÇIK RIZA ise yalnızca bu istisnanın kapsamadığı işlemler (ör. pazarlama veya salt operasyonel kolaylık amaçlı işlemeler) bakımından gerekebilir.
Hangi işleme için hangi hukuki sebebin geçerli olduğunun belirlenmesi ve gerektiğinde açık rızanın alınması, veri sorumlusu eczanenin sorumluluğundadır; Sağlayıcı yalnızca veri işleyen sıfatıyla bu verilere uygun güvenlik tedbirlerini uygular.
6. Otomatik Karar Verme ve Profilleme
Uygulamanın hatırlatma, alerji çakışma uyarısı ve hesaplama gibi işlevleri, eczacının mesleki değerlendirmesine yardımcı olmak üzere çalışan destekleyici otomasyonlardır. Uygulama; ilgili kişi aleyhine hukuki sonuç doğuran veya onu benzer biçimde önemli ölçüde etkileyen, münhasıran otomatik işlemeye dayalı bir karar verme ya da profilleme faaliyeti yürütmemektedir. Nihai karar her zaman yetkili eczacıya aittir.
7. Verilerin Aktarıldığı Taraflar ve Yurt İçi/Yurt Dışı Aktarım
Hizmetin sunulabilmesi için bazı veriler, sınırlı ve amaçla bağlı biçimde aşağıdaki teknik altyapı ve hizmet (alt veri işleyen) sağlayıcılar aracılığıyla işlenebilir. Alt veri işleyenlerin kullanımı veri işleme sözleşmesinde düzenlenir; sorumluluk zinciri bu sözleşmeyle bağlanır. Fiilen kullanılan ve potansiyel sağlayıcılar aşağıda ayrı ayrı belirtilmiştir:
- Fiilen kullanılan — E-posta gönderimi: STARTTLS üzerinden bir SMTP e-posta sağlayıcısı (yapılandırmaya göre yurt dışı kaynaklı olabilir).
- Fiilen kullanılan — Veri saklama ve işleme altyapısı: PostgreSQL veritabanı, Redis önbellek, Kafka/Redpanda mesaj kuyruğu.
- Fiilen kullanılan — Gerçek zamanlı bildirim: WebSocket (SockJS + STOMP) altyapısı.
- Potansiyel/örnek — SMS gönderimi: bir SMS sağlayıcısı (ör. Twilio, NetGSM). Şu an üretimde SMS gönderimi yapılmamakta, yalnızca loglama tabanlı geçici sağlayıcı kullanılmaktadır; gerçek bir SMS sağlayıcısı devreye alındığında bu metin güncellenecektir.
- Potansiyel/örnek — Bulut altyapısı veya ek e-posta sağlayıcıları (ör. SendGrid, SES) kullanılması halinde bu metin güncellenecektir.
8. Yurt Dışına Aktarım Rejimi (KVKK m.9)
Kullanılan altyapı veya hizmet sağlayıcıların yurt dışında bulunması halinde, kişisel verilerin yurt dışına aktarımı KVKK m.9'un 12 Mart 2024 tarihli 7499 sayılı Kanun ile güncellenen hükümlerine tabidir. Bu çerçevede aktarım, öncelikle Kurul tarafından ilan edilen bir YETERLİLİK KARARININ bulunması halinde yapılabilir.
Yeterlilik kararı yoksa aktarım, KVKK m.9/3'te sayılan UYGUN GÜVENCELERDEN birine dayanılarak gerçekleştirilebilir: taraflar arasında Kurul tarafından belirlenen STANDART SÖZLEŞMENİN imzalanması (imzadan itibaren beş iş günü içinde Kurul'a bildirim yükümlülüğü ile), BAĞLAYICI ŞİRKET KURALLARI veya yazılı bir TAAHHÜTNAME (Kurul izni ile). Bu güvencelerin de bulunmadığı hallerde aktarım yalnızca m.9/6'daki arızi/istisnai hallerde mümkündür.
SMTP/SMS ve benzeri sağlayıcıların yurt dışı kaynaklı olabileceği hallerde, aktarımın hangi mekanizmaya (yeterlilik kararı veya uygun güvence) dayandığının belirlenmesi ve gerekli güvencelerin sağlanması veri sorumlusu eczanenin sorumluluğundadır.
9. Saklama Süresi ve Silme
Veriler, işleme amacının gerektirdiği süre ve ilgili mevzuatın (ör. eczacılık, sağlık ve mali mevzuat) öngördüğü asgari saklama süreleri boyunca tutulur. Örnek olarak: hasta/sağlık ve reçete kayıtları ilgili sağlık ve mali mevzuatın öngördüğü saklama süreleri boyunca; denetim kayıtları (audit log) bütünlük amacıyla mevzuatın izin verdiği süre boyunca değiştirilemez biçimde; geçici token ve oturum verileri ise kısa ömürlü olarak (ör. şifre sıfırlama token'ı 30 dakika, erişim token'ı 8 saat, yenileme token'ı 30 gün) saklanır. Kategori bazında kesin saklama süreleri, veri sorumlusu eczanenin Saklama ve İmha Politikasında belirlenir.
Saklama süresinin sona ermesi, amacın ortadan kalkması veya ilgili kişinin/veri sorumlusunun talebi halinde veriler silinir, yok edilir veya anonim hale getirilir. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Yönetmeliği uyarınca periyodik imha aralıkları uygulanır; bu aralıkların belirlenmesi veri sorumlusu eczaneye aittir.
Bir silme talebi geldiğinde Sağlayıcı, veri işleyen sıfatıyla, ilgili verileri yalnızca birincil veritabanından değil; teknik olarak mümkün olduğu ölçüde önbellek (Redis), mesaj kuyruğu (Kafka/Redpanda) ve yedek kopyalardan da makul süre içinde temizler veya bir sonraki periyodik imha döngüsünde anonimleştirir. Değiştirilemez denetim logları (audit log) hukuki delil/bütünlük amacıyla saklanmaya devam edebilir; bu kayıtlardaki kişisel veriler, mevzuatın izin verdiği ölçüde maskeleme/anonimleştirme yoluyla silme hakkı ile bütünlük gereği arasında dengelenir. Silme taleplerinin uygulanmasına ilişkin nihai karar veri sorumlusu eczaneye aittir.
10. Veri Güvenliği Tedbirleri
Sağlayıcı, işlediği veriler için güncel sektör standartlarında makul teknik ve idari güvenlik tedbirlerini uygular:
- Şifreleme: hassas alanlar (telefon, TC, adres, notlar) güncel bir simetrik şifreleme yöntemiyle şifrelenir; aranabilirlik için tek yönlü özetleme (hash) kullanılır ve anahtar rotasyonu için sürüm takibi yapılır.
- Kimlik bilgileri: parolalar güncel bir özetleme yöntemiyle (geri döndürülemez biçimde) saklanır; yenileme ve şifre sıfırlama token'ları yalnızca özet (hash) olarak tutulur.
- Oturum güvenliği: imzalı ve durumsuz (stateless) oturum jetonları kullanılır; çıkış/iptal için önbellek tabanlı token kara listesi uygulanır.
- Erişim kontrolü ve yetkilendirme (RBAC): izinler veritabanından canlı olarak doğrulanır ve token içinde taşınmaz.
- Tenant (eczane) izolasyonu: her sorgu eczane kimliğine göre filtrelenir; eczaneler birbirinin verisine erişemez.
- Denetim kaydı: başarılı işlemler otomatik olarak kim/ne/ne zaman/özet biçiminde denetim loglarına yazılır.
- Loglama güvenliği: hassas alanlar (telefon, parola, token, TC, adres, anahtar) loglarda maskelenir.
- Taşıma katmanı güvenliği, rate limiting (IP/tenant bazlı), idempotency, parametreli sorgularla enjeksiyon koruması, CORS whitelist ve güvenli çerez/oturum yönetimi.
11. Güvenlik Tedbirlerinin Sınırı
Yukarıdaki tedbirler sektörde makul kabul edilen özen düzeyini yansıtır; ancak hiçbir teknik tedbir mutlak güvenlik sağlamaz. Sağlayıcı; internet altyapısı, üçüncü taraf hizmet sağlayıcılar veya öngörülemeyen siber saldırılardan kaynaklanan ihlallere karşı kesin bir güvenlik garantisi vermez ve bu tür olaylardan, kasıt veya ağır kusuru saklı kalmak kaydıyla, sorumlu tutulamaz. Tedbirlerin teknik ayrıntıları (algoritma, parametre ve sürüm bilgileri) iç teknik dokümantasyonda tutulur ve zamanla güncellenebilir.
12. Kişisel Veri İhlali (Data Breach) Bildirimi
Sağlayıcı, veri işleyen sıfatıyla, işlediği verilerde bir kişisel veri ihlali tespit ettiğinde veya bundan haberdar olduğunda, durumu GECİKMEKSİZİN veri sorumlusu eczaneye bildirir; böylece eczane, Kurul'un öngördüğü 'en kısa sürede ve 72 saat' ilkesi çerçevesinde gerekli adımları atabilir.
İhlalin Kişisel Verileri Koruma Kurumu'na ve etkilenen ilgili kişilere bildirilmesi yükümlülüğü, KVKK m.12/5 uyarınca VERİ SORUMLUSU ECZANEYE aittir. Sağlayıcı bu süreçte eczaneye teknik bilgi ve destek sağlamakla yükümlüdür.
13. İlgili Kişinin Hakları (KVKK m.11)
İlgili kişiler (hastalar dahil), KVKK m.11 kapsamında veri sorumlusu eczaneye başvurarak aşağıdaki haklarını kullanabilir. Sağlayıcı, veri işleyen sıfatıyla bu hakların yerine getirilmesinde eczaneye teknik destek sağlar:
- Kişisel verilerinin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde/yurt dışında verilerin aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenen verilerin düzeltilmesini isteme
- KVKK'da öngörülen şartlarda verilerin silinmesini veya yok edilmesini isteme
- Düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme
- Otomatik sistemlerle analiz sonucu aleyhe bir sonuç çıkmasına itiraz etme ve zarara uğraması halinde giderim talep etme
14. Başvuru Usulü ve Süresi
İlgili kişiler, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca taleplerini; yazılı olarak, kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da veri sorumlusuna daha önce bildirilen ve sistemde kayıtlı bulunan elektronik posta adresi üzerinden iletebilir. Başvuru, talebin niteliğine göre en geç OTUZ (30) GÜN içinde sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi halinde Kurulca belirlenen tarifedeki ücret alınabilir.
Hastalara ilişkin talepler veri sorumlusu eczaneye yöneltilmelidir. Eczane personeli/kullanıcıların, kendi hesap/kimlik/log verilerine ilişkin talepleri ise Sağlayıcıya, uygulama içindeki destek kanalları üzerinden iletilebilir.
15. Çerez ve Yerel Depolama
Uygulama, oturumun sürdürülebilmesi için tarayıcıda yerel depolamayı (localStorage) kullanır; erişim ve yenileme token'ları ile dil tercihi fiilen bu yöntemle saklanır. Bu veriler yalnızca kimlik doğrulama ve kullanıcı deneyiminin sürdürülmesi amacıyla kullanılır; çıkış yapıldığında veya oturum sonlandığında ilgili token'lar tarayıcıdan temizlenir ve sunucu tarafında iptal edilir.
Token saklama yönteminin fiili durumu yukarıdaki gibidir. Yapılandırmaya bağlı olarak belirli oturum bilgileri için güvenli çerez (HttpOnly/Secure) yöntemi de kullanılabilir; bu durumda hangi verinin hangi yöntemle tutulduğu ayrı olarak belirtilir. İki yöntem arasında bir çelişki bulunmamakta olup, geçerli yöntem fiilen uygulanan yapılandırmadır.
16. Değişiklikler ve İletişim
Bu Gizlilik Politikası ve KVKK Aydınlatma Metni güncellenebilir. Önemli değişiklikler uygun bir kanalla bildirilir. KVKK kapsamındaki hasta talepleri öncelikle veri sorumlusu eczaneye yöneltilmelidir; Uygulamanın teknik işleyişine veya kullanıcı/personel hesap verilerine ilişkin sorular için uygulama içindeki destek kanalları üzerinden bize ulaşabilirsiniz.