DİYASİST AI — KİŞİSEL VERİLERİN KORUNMASI, İŞLENMESİ VE İMHASI POLİTİKASI
- Ünvanı: [Değiştirilecek — Şirket Ünvanı]
- Adresi: [Değiştirilecek — Şirket Adresi]
- VKN/TCKN: [Değiştirilecek — Vergi Kimlik No]
- MERSİS No: [Değiştirilecek — MERSİS No]
- Telefon: [Değiştirilecek — Telefon]
- İnternet Sitesi: diyasist.com
- E-posta Adresi: [email protected]
1. GİRİŞ
Diyasist AI; kişisel verilerinizin güvenliği hususuna hassasiyet göstermekte olup hizmetlerimizden faydalanan diyetisyenler, danışanlar ve iş bağlantılarımız dahil olmak üzere, Şirketimiz ile ilişkili tüm şahıslara ait her türlü kişisel verinin; T.C. Anayasası, uluslararası sözleşmeler, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun") ve diğer ilgili mevzuata uygun olarak işlenmesini ve ilgili kişilerin haklarını etkin bir şekilde kullanmasının sağlanmasını öncelik olarak belirlemiştir.
İşbu "Kişisel Verilerin Korunması ve İşlenmesi Politikası" ("Politika") ile Diyasist AI tarafından kişisel verilerin korunması, saklanması ve imhasında benimsenen temel ilke ve prensipler düzenlenmekte ve şirket politikası olarak uygulamaya alınarak sürdürülebilir hale getirilmektedir.
2. AMAÇ VE KAPSAM
Bu politika ile hedeflenen amaç, Diyasist AI bünyesinde toplanan, işlenen, aktarılan kişisel verilerin korunması konusunda sahip olunan ilkeleri ve yapılan çalışmaları kamuoyuna açıklamaktır.
Bu politika; diyetisyenler (platform kullanıcıları), danışanlar (hastaları), mobil uygulama kullanıcıları, ziyaretçiler, çalışan adayları ve üçüncü kişilerin Kanun kapsamında işlenen kişisel verileri için uygulanmaktadır.
3. TANIMLAR
Bu Politika'nın uygulanmasında kullanılan tanımlar aşağıda yer almaktadır:
- Açık Rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rıza
- Alıcı Grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi
- Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi
- İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere Diyasist AI organizasyonu içerisinde veya Diyasist AI'dan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler
- İmha: Kişisel verilerin geri getirilemeyecek bir şekilde silinmesi, yok edilmesi veya anonim hale getirilmesi
- Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi
- İlgili Kişi: Kişisel verisi işlenen gerçek kişi
- Kişisel Verilerin İşlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem
- Özel Nitelikli Kişisel Veri: Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri
- Periyodik İmha: Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi
- Kurul: Kişisel Verileri Koruma Kurulu
- Kurum: Kişisel Verileri Koruma Kurumu
- KVKK / Kanun: 6698 sayılı Kişisel Verilerin Korunması Kanunu
- VERBİS: Veri Sorumluları Sicil Bilgi Sistemi
- Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen gerçek ve tüzel kişi
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi
- Yapay Zeka ile İşleme: Kişisel verilerin otomatik sistemler (yapay zeka modelleri, makine öğrenmesi algoritmaları) vasıtasıyla analiz edilmesi, sınıflandırılması veya değerlendirilmesi işlemi
Bu Politika'da yer almayan tanımlar için KVKK tanımları geçerlidir.
4. GENEL İLKELER
Diyasist AI nezdinde işlenen kişisel veriler, Kanun'un 4. maddesi doğrultusunda, aşağıda yazılı ilkelere uygun biçimde işlenmektedir:
- Verilerin işlenmesinde hukuka ve dürüstlük kurallarına uyulması
- İşlenen verilerin doğru ve gerektiğinde güncel olması
- Veri işleme işlemlerinin ancak belirli, açık ve meşru amaçlar için yapılması
- Verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü biçimde işlenmesi
- Kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi
5. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI
Kişisel verilerin işlenmesinde, Kanun'un 5. ve 6. maddelerinde sayılan koşullara uyulması gerekmektedir. Kural olarak kişisel verinin, ilgili kişinin açık rızası olmaksızın işlenmemesi esastır. Ancak Kanun'un 5. maddesi, bazı durumlarda veri sahibinin açık rızasına gerek duyulmaksızın kişisel verilerin işlenmesine izin vermektedir:
- Kanunlarda açıkça öngörülmesi
- Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması
- Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması
- Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması
- İlgili kişinin kendisi tarafından alenileştirilmiş olması
- Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması
- İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması
5.1 Özel Nitelikli Kişisel Verilerin İşlenmesi
Özel nitelikli kişisel veriler, yalnızca ilgili kişinin açık rızasının bulunması şartıyla işlenebilmektedir. Sağlık ve cinsel hayata ilişkin kişisel veriler ancak kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi amacıyla açık rıza almaksızın işlenebilir.
Diyasist AI özelinde: Danışanlara ait sağlık verileri (kilo, boy, vücut ölçümleri, kan tahlili sonuçları, alerji bilgileri) özel nitelikli kişisel veri olarak kabul edilir ve yalnızca ilgili diyetisyenin mesleki hizmet sunumu amacıyla işlenmektedir.
6. YAPAY ZEKA İLE KİŞİSEL VERİ İŞLEME
Diyasist AI platformunda yapay zeka modülleri aşağıdaki amaçlarla kişisel verileri otomatik sistemler vasıtasıyla işlemektedir:
6.1 Yemek Fotoğrafı Analizi
Danışanların mobil uygulama üzerinden paylaştığı yemek fotoğrafları, besin değeri tespiti amacıyla üçüncü taraf yapay zeka hizmet sağlayıcıları tarafından analiz edilir. Fotoğraflar analiz sonrası kalıcı olarak saklanmaz; yalnızca anlık işleme amacıyla kullanılır.
6.2 Diyet Planı Optimizasyonu
Danışan verileri (kilo, boy, sağlık durumu, hedefler) kullanılarak yapay zeka destekli kişiye özel diyet plan önerileri üretilir. Bu veriler yalnızca ilgili diyetisyenin erişimine sunulur.
6.3 WhatsApp Asistanı
Danışanların WhatsApp üzerinden gönderdiği mesajlar, doğal dil işleme (NLP) teknolojileri ile analiz edilerek otomatik yanıtlar oluşturulur. Mesaj içerikleri işlenirken kişisel sağlık bilgileri yapay zeka modeline anonimleştirilerek gönderilir.
6.4 İlgili Kişinin Hakları
KVKK'nın 11. maddesi (h) bendi uyarınca, ilgili kişi işlenen verilerin münhasıran otomatik sistemler (yapay zeka dahil) vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme hakkına sahiptir.
Yapay zeka hizmetleri bilgilendirme ve yardımcı araç niteliğindedir; nihai klinik karar her zaman diyetisyene aittir.
7. KİŞİSEL VERİ KATEGORİLERİ
Diyasist AI tarafından işlenen kişisel veri kategorileri ve ilgili kişi grupları aşağıda belirtilmiştir:
- Kimlik Verileri: Diyetisyen kullanıcılar, danışanlar
- İletişim Verileri: Diyetisyen kullanıcılar, danışanlar
- Finansal Veriler: Diyetisyen kullanıcılar, danışanlar (ödeme bilgileri iyzico üzerinden işlenir)
- Özel Nitelikli Kişisel Veriler (Sağlık): Danışanlar (kilo, boy, vücut ölçümleri, kan tahlili, alerji bilgileri)
- İşlem Verileri: Platform kullanıcıları (oturum bilgileri, platform kullanım verileri)
- İşlem Güvenliği Verileri: Tüm kullanıcılar (JWT token, IP adresi, cihaz bilgisi)
- Yapay Zeka İşleme Verileri: Danışanlar (yemek fotoğrafları, sağlık metrikleri, WhatsApp mesaj içerikleri)
8. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI
Diyasist AI, kişisel veri işleme faaliyetini aşağıda yer alan amaçlar doğrultusunda yürütmektedir:
- Klinik yönetim hizmetlerinin (danışan takibi, diyet planlama, randevu yönetimi) sunulması
- Yapay zeka destekli analiz hizmetlerinin (yemek analizi, diyet optimizasyonu) sağlanması
- WhatsApp asistanı hizmetlerinin yürütülmesi
- Mobil uygulama üzerinden danışan takip ve bildirim hizmetlerinin sunulması
- Ödeme ve faturalama işlemlerinin yürütülmesi
- Hizmet kalitesinin artırılması ve kullanıcı deneyiminin iyileştirilmesi
- İlgili kişilerden gelen talep, öneri ve şikâyetlerin değerlendirilmesi
- Yasal düzenlemelerin gerektirdiği yükümlülüklerin yerine getirilmesi
- İstatistiksel çalışmalar ve raporlama yapılması
9. KİŞİSEL VERİLERİN AKTARILMASI
Diyasist AI, kişisel veri işleme amaçları doğrultusunda gerekli güvenlik önlemlerini almak suretiyle ilgili kişinin kişisel verilerini aşağıdaki alıcı gruplarına aktarabilmektedir:
9.1 Yurtiçi Aktarım
- iyzico Ödeme Hizmetleri A.Ş.: Ödeme işlemlerinin yürütülmesi (yalnızca ödeme verileri)
- Kanunen yetkili kamu kurum ve kuruluşları: Yasal zorunluluklar halinde
9.2 Yurtdışı Aktarım
- Üçüncü Taraf Yapay Zeka Hizmet Sağlayıcıları: Yemek fotoğrafı analizi, diyet optimizasyonu ve doğal dil işleme hizmetleri için. Diyasist AI, hizmet kalitesini artırmak amacıyla farklı yapay zeka sağlayıcılarını kullanabilir veya değiştirebilir. Aktarılan veriler anonimleştirilir, kişisel kimlik bilgileri paylaşılmaz.
- WhatsApp (Meta Platforms Inc.): Mesaj iletim hizmetleri için (yalnızca iletişim verileri)
- Google Firebase: Mobil bildirim (FCM) hizmetleri için (yalnızca cihaz token'ları)
Yurtdışına veri aktarımında Kanun'un 9. maddesi gereğince gerekli önlemler alınmakta ve ilgili kişinin açık rızası aranmaktadır.
10. VERİ GÜVENLİĞİ TEDBİRLERİ
10.1 Teknik Tedbirler
- SSL/TLS şifreleme ile tüm veri iletimlerinin güvenliğinin sağlanması
- Multi-tenant izole mimari ile her klinik verisinin ayrı tutulması
- JWT tabanlı güvenli kimlik doğrulama ve yetkilendirme sistemi
- OTP doğrulama kodlarının hash'lenerek (tek yönlü şifreleme ile) saklanması
- Webhook iletişimlerinde zaman-güvenli karşılaştırma (timing-safe comparison)
- API rate limiting ile kötüye kullanım koruması
- Mobil uygulamada şifrelenmiş token depolama (FlutterSecureStorage)
- Düzenli güvenlik denetimleri, penetrasyon testleri ve yedekleme
- Veritabanı şifreleme ve güvenlik duvarı koruması
10.2 İdari Tedbirler
- Kişisel verilerin korunması konusunda farkındalık çalışmalarının yürütülmesi
- Kişisel veri işleme faaliyetlerinin düzenli olarak denetlenmesi
- Kişisel verilere erişim yetkisinin belirlenen veri işleme amacı doğrultusunda sınırlandırılması
- Üçüncü taraf hizmet sağlayıcıların veri güvenliği tedbirlerinin değerlendirilmesi
10.3 Yapay Zeka Özelinde Alınan Tedbirler
- AI modellerine gönderilen verilerin anonimleştirilmesi (kişisel kimlik bilgileri çıkartılması)
- Yemek fotoğraflarının analiz sonrası kalıcı olarak saklanmaması
- WhatsApp mesaj işlemede sağlık verilerinin HIPAA uyumlu gizlilik kurallarıyla korunması
- AI çıktılarının yalnızca bilgilendirme amacıyla sunulması (nihai kararın diyetisyende olması)
11. KİŞİSEL VERİLERİN SAKLANMASI VE İMHASI
11.1 Saklama Süreleri
Kişisel veriler, ilgili mevzuatta öngörülen süre kadar veya işleme amacının gerektirdiği süre kadar muhafaza edilir. Saklama süresine ilişkin mevzuatta bir süre öngörülmüş ise bu süreye riayet edilir. Sürenin sona ermesi ile veriler silinir, yok edilir ya da anonim hale getirilir.
11.2 İmha Yöntemleri
- Silme: Kişisel verilerin ilgili kullanıcılar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi
- Yok Etme: Kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi
- Anonim Hale Getirme: Kişisel verilerin başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi
11.3 Periyodik İmha
Saklama süresi dolan kişisel veriler, 6 (altı) aylık periyodlarla anonim hale getirilir veya imha edilir. İmha işlemleri kayıt altına alınır ve en az 3 (üç) yıl süreyle saklanır.
12. İLGİLİ KİŞİLERİN HAKLARI
KVKK'nın 11. maddesi gereğince ilgili kişiler aşağıdaki haklara sahiptir:
- Kişisel verilerinin işlenip işlenmediğini öğrenme
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme
- Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme
- Kişisel verilerin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme
- KVKK'nın 7. maddesi çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme
- Düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme
- İşlenen verilerin münhasıran otomatik sistemler (yapay zeka dahil) vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğranması halinde zararın giderilmesini talep etme
12.1 Başvuru Yöntemi
Yukarıda sıralanan haklarınıza yönelik başvurularınızı, yazılı olarak veya kayıtlı elektronik posta (KEP) adresi, güvenli elektronik imza, mobil imza ya da tarafınızca Şirket'e daha önce bildirilen ve Şirket sisteminde kayıtlı bulunan elektronik posta adresini kullanmak suretiyle iletebilirsiniz.
Başvuruda aşağıdaki bilgilerin bulunması zorunludur:
- Ad, soyadı ve başvuru yazılı ise imza
- Türkiye Cumhuriyeti vatandaşları için T.C. kimlik numarası, yabancılar için uyruğu, pasaport numarası veya varsa kimlik numarası
- Tebligata esas yerleşim yeri veya iş yeri adresi
- Varsa bildirime esas elektronik posta adresi, telefon ve faks numarası
- Talep konusu
Başvurunuzu [email protected] e-posta adresi üzerinden iletebilirsiniz.
12.2 Başvuruların Cevaplanması
Diyasist AI, kendisine yöneltilen talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz gün içerisinde ücretsiz olarak sonuçlandıracaktır. Taleplerin yerine getirilmesi sebebiyle bir maliyet doğması hâlinde Kurul'ca belirlenen tarifedeki ücretler talep edilebilecektir.
12.3 Kurul'a Şikâyet Hakkı
Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; ilgili kişi, cevabını öğrendiği tarihten itibaren otuz gün ve herhâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkına sahiptir.
13. POLİTİKA GÜNCELLEMELERİ
Bu Politika, yasal düzenlemelerdeki değişikliklere veya hizmetlerimizdeki güncellemelere bağlı olarak zaman zaman revize edilebilir. Güncellemeler bu sayfada yayınlanacaktır.