Gizlilik Politikası (Kişisel Veri Politikası)
Bu Kişisel Veri Politikası (“Politika”); web sitemiz, Vimfay End-to-End Care mobil uygulaması ve diğer tüm iletişim kanallarımız aracılığıyla kişisel verilerinizi nasıl topladığımızı, kullandığımızı, paylaştığımızı ve koruduğumuzu açıklar. Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ile Avrupa Birliği Genel Veri Koruma Tüzüğü (“GDPR”) başta olmak üzere uygulanabilir veri koruma mevzuatına uygun olarak hazırlanmıştır.
1. Kapsam ve TanımlarBu Politika; hasta ve hasta adayları, hasta yakınları ve refakatçiler, velisi olduğu küçükler adına işlem yapan veliler, web sitesi ve uygulama ziyaretçileri ile bizimle iletişime geçen diğer kişiler için geçerlidir. Anlaşmalı hekim, hastane ve partner personeline ilişkin işlemeler ayrı sözleşme ve aydınlatma metinleriyle düzenlenir. Çalışanlarımız için ayrı bir Çalışan Aydınlatma Metni uygulanır.
Terim | Tanım |
|---|---|
Kişisel veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. |
Özel nitelikli veri | Sağlık, genetik, biyometrik veriler gibi KVKK m.6 ve GDPR m.9 kapsamındaki hassas veriler. |
Veri sorumlusu | İşleme amaç ve vasıtalarını belirleyen taraf (Vimfay). |
Veri işleyen | Veri sorumlusu adına ve talimatıyla veri işleyen taraf (ör. bulut sağlayıcı). |
Platform | vimfay.com web sitesi ve Vimfay End-to-End Care mobil uygulaması. |
Sağlık Kuruluşu | Tedaviyi fiilen sunan anlaşmalı hastane, klinik veya hekim. |
Alan | Bilgi |
|---|---|
Unvan | VIMFAY ULUSLARARASI SAĞLIK HİZMETLERİ TURİZM SANAYİ VE TİCARET A.Ş. |
Adres | Beştepe Mah. Dumlupınar Blv. No: 6/1, İç Kapı No: 22, Yenimahalle / Ankara (Armada İş Merkezi, Kat 14) |
Telefon | +90 312 963 1400 |
Genel e-posta | info@vimfay.com |
Veri koruma talepleri | kvkk@vimfay.com |
Veri Koruma Görevlisi (DPO) | Av. Hilal Küreci · dpo@vimfay.com |
MERSİS / KEP | 0729114905400001 · — |
Yetki belgesi | T.C. Sağlık Bakanlığı Uluslararası Sağlık Turizmi Yetki Belgesi |
3.1 Doğrudan Sizden Aldığımız Veriler
Kategori | Örnek Veriler | Ne Zaman Toplanır |
|---|---|---|
Kimlik ve uyruk | Ad, soyad, doğum tarihi, cinsiyet, uyruk, pasaport/yabancı kimlik numarası ve sureti, giriş damgası | Kayıt, teklif ve vize süreçlerinde |
İletişim | Telefon, e-posta, adres, tercih edilen dil ve iletişim kanalı, acil durumda ulaşılacak kişi | İlk temas ve tüm süreç boyunca |
Sağlık (özel nitelikli) | Şikâyet, anamnez, tanı, kronik hastalık, alerji, kullanılan ilaçlar, ameliyat geçmişi, epikriz, reçete, tedavi planı | Ön değerlendirme ve tedavi süreçlerinde |
Genetik ve patoloji (özel nitelikli) | Genetik test sonuçları, patoloji raporları, patoloji camı ve parafin blok kayıtları | Tanı, ikinci görüş ve yeniden değerlendirmede |
Görüntüleme | MR, BT, PET, USG, röntgen görüntüleri (DICOM dâhil), radyoloji raporları | Belge yükleme ve konsültasyon aşamasında |
Finansal | Fatura ve proforma bilgileri, ödeme kayıtları, tokenize kart referansı, IBAN, sigorta poliçesi | Teklif kabulü ve ödeme aşamasında |
Seyahat ve konaklama | Uçuş bilgisi, otel ve transfer kayıtları, refakatçi bilgileri, vize belgeleri | Operasyon planlamasında |
Vekâlet/velayet | Velayet veya vesayet belgesi, yakınlık beyanı, vekâletname | Küçük veya vekâleten işlem hâlinde |
Görsel ve işitsel | Telesağlık görüşme kaydı, çağrı merkezi ses kaydı, açık rızanızla paylaşılan görsel/video | Kayıt için ayrıca rıza verdiğinizde |
3.2 Otomatik Olarak Topladığımız Veriler
Platformu kullandığınızda, cihazınız ve etkileşiminize ilişkin bazı verileri otomatik olarak toplarız:
- Sunucu log kayıtları: talep edilen dosya adı ve URL, erişim tarih ve saati, aktarılan veri miktarı, HTTP yanıt kodu
- Cihaz ve tarayıcı: tarayıcı türü ve sürümü, işletim sistemi, ekran çözünürlüğü, dil ayarları, cihaz tanımlayıcıları
- Ağ: IP adresi, internet servis sağlayıcısı, yaklaşık coğrafi konum (ülke/şehir düzeyinde)
- Güvenlik: OTP doğrulama kayıtları, başarılı/başarısız giriş denemeleri, yetki değişiklikleri
- Çerezler ve benzeri teknolojiler: Çerez Politikamızda ayrıntılı olarak açıklanmıştır
3.3 Üçüncü Taraflardan Aldığımız Veriler
Kaynak | Aldığımız Veri | Amaç |
|---|---|---|
Anlaşmalı hastane ve hekimler | Tetkik ve patoloji sonuçları, epikriz, ameliyat raporu, kontrol notları | Tedavi koordinasyonu ve sonuç takibi |
Yönlendiren kurum ve partnerler | Kimlik, iletişim ve ön sağlık bilgisi | Hasta yönlendirmesinin karşılanması |
Sigorta şirketleri | Poliçe, teminat kapsamı, provizyon ve hasar bilgisi | Sigorta ve ödeme koordinasyonu |
Dış laboratuvar ve görüntüleme merkezleri | Laboratuvar ve görüntüleme sonuçları | İkinci görüş ve yeniden değerlendirme |
Ödeme kuruluşları | İşlem onayı, iade ve itiraz kayıtları | Ödeme ve mutabakat |
Kamu kurumları | USHAŞ/HealthTürkiye kayıt teyitleri | Mevzuattan doğan yükümlülükler |
3.4 Özel Nitelikli Veriler
Sağlık, genetik ve patoloji verileriniz en yüksek koruma rejimine tabidir. Bu veriler yalnızca (i) açık rızanıza (KVKK m.6; GDPR m.9/2-a) veya (ii) tıbbi teşhis, tedavi ve bakım hizmetlerinin sır saklama yükümlülüğü altındaki kişilerce yürütülmesi hukuki sebebine (KVKK m.6/3; GDPR m.9/2-h) dayanılarak işlenir. Bu verilere erişim, tedavi sürecinde fiilen görevli hekim ve koordinasyon personeli ile sınırlıdır; alan bazlı ek şifreleme ve ayrı erişim kaydı uygulanır. Partner ve aracı kuruluşlara yapılan gösterimlerde tıbbi alanlar maskelenir.
Önemli: Sağlık sonuçlarının elde edilmesi ve paylaşılması: Açık rızanıza istinaden; tetkik, patoloji, genetik ve laboratuvar sonuçlarınız ile görüntüleme kayıtlarınız herhangi bir sağlık kuruluşundan veya dış merkezden elde edilerek Vimfay platformuna ve/veya birlikte çalışılan hastane/hekime yüklenebilir, eklenebilir, aktarılabilir, paylaşılabilir, ikinci görüş amacıyla kullanılabilir ve saklanabilir. Patoloji camları ve parafin bloklar da bu kapsamda teslim alınabilir, gönderilebilir veya ilgili kuruma ulaştırılabilir.
4. Kişisel Verileri Hangi Amaçlarla ve Hangi Hukuki Sebeple Kullanıyoruzİşleme Amacı | Veri Kategorileri | Hukuki Sebep (KVKK / GDPR) |
|---|---|---|
Hesap oluşturma, kimlik doğrulama ve uygunluk (yabancı uyruk) kontrolü | Kimlik, iletişim, uyruk, işlem güvenliği | m.5/2-c · GDPR 6(1)(b) |
Tıbbi ön değerlendirme ve intake raporunun hazırlanması | Sağlık, görüntüleme, genetik | m.6 açık rıza / m.6-3 · GDPR 9(2)(a)/(h) |
Tedavi planlaması, teklif ve maliyet değerlendirmesi | Sağlık, finansal, kimlik | m.5/2-c, m.6 · GDPR 6(1)(b), 9(2)(h) |
Randevu, hastane kaydı ve tedavi sürecinin koordinasyonu | Kimlik, sağlık, seyahat | m.5/2-c, m.6-3 · GDPR 6(1)(b), 9(2)(h) |
Vize davet mektubu ve resmî başvuru süreçleri | Kimlik, pasaport, tedavi planı | m.5/2-ç · GDPR 6(1)(c) |
Transfer, konaklama ve tercümanlık organizasyonu | Kimlik, iletişim, seyahat | m.5/2-c · GDPR 6(1)(b) |
Ödeme, faturalandırma ve mali yükümlülükler | Finansal, kimlik | m.5/2-c, m.5/2-ç · GDPR 6(1)(b),(c) |
Sigorta ve komplikasyon güvencesi koordinasyonu | Sağlık, finansal | m.6 açık rıza · GDPR 9(2)(a) |
Tedavi sonrası takip, kontrol ve uzaktan izleme (RPM) | Sağlık, vital veriler | m.6 açık rıza · GDPR 9(2)(a)/(h) |
Yapay zekâ destekli triyaj, çeviri ve özetleme | Sağlık, belge içeriği | m.6 açık rıza · GDPR 9(2)(a) |
Hizmet kalitesi, memnuniyet ölçümü ve şikâyet yönetimi | İletişim, yazışma, anket | m.5/2-f · GDPR 6(1)(f) |
Bilgi güvenliği, dolandırıcılık önleme ve izlenebilirlik | İşlem güvenliği, log | m.5/2-ç, m.5/2-f · GDPR 6(1)(c),(f) |
Hukuki taleplerin tesisi, kullanılması ve savunulması | Tüm ilgili kategoriler | m.5/2-e · GDPR 6(1)(f) |
Mevzuattan doğan bildirim ve raporlamalar (USHAŞ vb.) | Kimlik, sağlık (özet), işlem | m.5/2-ç · GDPR 6(1)(c) |
İzinli pazarlama ve ticari elektronik ileti | İletişim, tercihler | m.5/1 açık rıza · GDPR 6(1)(a) |
Web/uygulama analitiği ve iyileştirme | Çerez tanımlayıcı, kullanım | Açık rıza · GDPR 6(1)(a) |
Platformda yapay zekâ destekli triyaj, tıbbi çeviri, konsültasyon notu taslağı (scribe), hasta-hekim eşleştirme ve içerik önerisi gibi araçlar kullanılır. Bu araçlar teşhis koymaz, tedavi önermez ve hekim görüşünün yerine geçmez; nihai tıbbi değerlendirme yalnızca yetkili hekimler tarafından yapılır ve tüm yapay zekâ çıktıları hasta kaydına işlenmeden önce hekim onayından geçer. Sağlık ve genetik verileriniz, açık rızanız olmaksızın genel amaçlı yapay zekâ modellerinin eğitilmesinde kullanılmaz. Yalnızca otomatik sistemlerle yapılan bir analiz sonucunda aleyhinize sonuç doğması hâlinde bu karara itiraz etme ve insan müdahalesi talep etme hakkına sahipsiniz. Ayrıntılar Yapay Zekâ Politikamızda yer alır.
6. Kişisel Verilerinizi Kimlerle PaylaşıyoruzAlıcı Kategorisi | Paylaşılan Veri | Paylaşım Amacı |
|---|---|---|
Anlaşmalı hekim ve hastaneler | Sağlık, görüntüleme, kimlik | Tedavinin planlanması ve sunulması |
Laboratuvar ve görüntüleme merkezleri | Sağlık, kimlik | Tetkik ve değerlendirme |
Tercümanlar | Sağlık (gerekli ölçüde), iletişim | Hasta-hekim iletişiminin sağlanması |
Transfer, otel ve seyahat sağlayıcıları | Kimlik, iletişim, seyahat | Operasyon ve lojistik |
Sigorta şirketleri ve brokerlar | Sağlık, finansal, poliçe | Provizyon, teminat ve hasar süreçleri |
Ödeme kuruluşları ve bankalar | Finansal, kimlik | Ödeme, tahsilat ve iade |
Bilişim ve bulut hizmet sağlayıcıları | Tüm kategoriler (şifreli) | Platformun işletilmesi ve barındırılması |
Yapay zekâ servis sağlayıcıları | Sağlık (sınırlı ve maskeli) | Çeviri, özetleme ve triyaj hazırlığı |
Kamu kurum ve kuruluşları | Mevzuatın gerektirdiği veriler | Sağlık Bakanlığı, USHAŞ, HealthTürkiye, GİB, SGK bildirimleri |
Hukuk, mali müşavir ve denetçiler | Gerekli asgari veri | Hukuki danışmanlık, denetim ve uyum |
Yönlendiren kurum ve partnerler | Maskelenmiş kimlik ve süreç bilgisi | Yönlendirme ve komisyon takibi |
Yetkili merciler | Talep kapsamıyla sınırlı veri | Mahkeme kararı veya kanuni yükümlülük |
Uluslararası hastalara hizmet veren bir sağlık turizmi kuruluşu olmakla birlikte, kişisel verilerinizi yurt dışına aktarmıyoruz. Vimfay'in tüm veri işleme faaliyetleri Türkiye Cumhuriyeti sınırları içinde yürütülür ve verileriniz yalnızca Türkiye'de bulunan sunucularda barındırılır.
Veri Yerleşimi Taahhüdü: Verileriniz — kimlik, iletişim, sağlık, genetik ve görüntüleme verileri dâhil olmak üzere — Türkiye'de yerleşik veri merkezlerinde saklanır ve işlenir. 6698 sayılı Kanun'un 9. maddesi anlamında yurt dışına kişisel veri aktarımı gerçekleştirilmemektedir.
- Barındırma ve altyapı: Platform, mobil uygulama, veri tabanları, dosya depolama, yedekleme ve olağanüstü durum kopyalarının tamamı Türkiye'de bulunan veri merkezlerinde konumlandırılmıştır.
- Alt işleyenler: Hizmet aldığımız bulut, çağrı merkezi, mesajlaşma, ödeme ve bakım tedarikçileri Türkiye'de yerleşik olacak ya da hizmeti Türkiye'deki bölgelerden sunacak şekilde seçilir; sözleşmelerimize verilerin yurt dışına çıkarılmaması yönünde hüküm konulur.
- Yapay zekâ hizmetleri: Platformdaki yapay zekâ bileşenleri Türkiye'deki altyapı üzerinde çalıştırılır. Verilerinizin yurt dışındaki modellere iletilmesini veya yurt dışında model eğitiminde kullanılmasını gerektiren hizmetler kullanılmaz.
- Uzaktan erişim: Tedarikçilerimizin destek ve bakım amacıyla yurt dışından erişimi engellenir; teknik destek Türkiye'den, kayıt altına alınan oturumlarla sağlanır.
- Anlaşmalı sağlık kuruluşları: Teşhis ve tedavi süreçlerinde veri paylaşımı, yalnızca Türkiye'de yerleşik anlaşmalı hastane, klinik ve hekimlerle yapılır. Bu paylaşım yurt içi aktarım olup 6698 sayılı Kanun'un 8. maddesi kapsamındadır.
- Güvenlik: Yurt içi altyapıda; beklemede AES-256, iletimde TLS 1.3 şifreleme, anahtarların Vimfay kontrolünde tutulması, takma adlaştırma, veri minimizasyonu ve rol bazlı erişim kısıtlaması uygulanır.
İleride herhangi bir nedenle yurt dışına aktarım gerektiren bir hizmet modeline geçilmesi hâlinde; bu Politika önceden güncellenir, 6698 sayılı Kanun'un 9. maddesindeki şartlar (yeterlilik kararı, uygun güvenceler veya açık rıza) sağlanır ve özel nitelikli sağlık ve genetik verileriniz bakımından ayrıca açık rızanız alınmadan hiçbir aktarım yapılmaz.
8. Verilerinizi Nasıl Güvende Tutuyoruz- Şifreleme: beklemede AES-256, iletimde TLS 1.3; sağlık ve genetik veriler için alan bazlı ek şifreleme
- Anahtar yönetimi: anahtarlar ayrı ve güvenli ortamlarda (HSM/Key Vault) saklanır ve düzenli olarak döndürülür
- Erişim kontrolü: rol ve öznitelik bazlı yetkilendirme, en az yetki ilkesi, yönetici ve klinik erişimlerde çok faktörlü kimlik doğrulama
- İzleme: merkezî log toplama, SIEM ile izleme, olağandışı erişim davranışlarında otomatik uyarı
- Ağ ve uygulama güvenliği: WAF, DDoS koruması, ağ segmentasyonu, geliştirme sürecinde güvenlik testleri
- Süreklilik: şifreli yedekleme, tanımlı kurtarma hedefleri ve düzenli felaket kurtarma tatbikatları
- Bağımsız denetim: düzenli sızma testleri ve bulguların risk bazlı giderilmesi
- İnsan faktörü: gizlilik taahhütleri, işe alımda kontroller ve düzenli farkındalık eğitimleri
Buna rağmen, internet üzerinden yapılan veri aktarımının (özellikle şifrelenmemiş e-posta) tam güvenliğinin garanti edilemeyeceğini hatırlatırız. Bu nedenle tıbbi belgelerinizi Platformun güvenli kanalları üzerinden paylaşmanızı öneririz. Ayrıntılar Bilgi Güvenliği Ekimizdedir.
9. Saklama SüreleriVeri / Süreç | Saklama Süresi | Dayanak |
|---|---|---|
Hasta sağlık kayıtları ve tıbbi belgeler | İlgili sağlık mevzuatında öngörülen süre | Kişisel Sağlık Verileri mevzuatı |
Genetik ve patoloji sonuçları | Sağlık mevzuatı süresi, amaçla sınırlı | Sağlık mevzuatı |
Telesağlık görüşme kaydı | Rıza süresince, azami 2 yıl | Açık rıza |
Wearable / RPM vital verisi | Tedavi + 2 yıl | Açık rıza / tedavi amacı |
Sözleşme, fatura ve mali kayıtlar | 10 yıl | VUK, TTK |
Ödeme kayıtları | 10 yıl (kart verisi saklanmaz, tokenize edilir) | VUK, PCI-DSS |
Lead / talep kayıtları | Rıza süresince, azami 2 yıl | Açık rıza |
Çerez ve analitik verisi | Azami 12 ay | Açık rıza |
Sistem ve trafik logları | 2 yıl | 5651 sayılı Kanun |
Denetim (audit) kayıtları | 10 yıl | Hesap verebilirlik, mali mevzuat |
Açık rıza ve aydınlatma kayıtları | İlişki + 10 yıl | İspat yükümlülüğü |
İlgili kişi başvuruları | Başvuru + 5 yıl | İspat / hukuki yükümlülük |
T.C. vatandaşı tespitinde kayıt | En geç 30 gün | USHAŞ yetki kapsamı; KVKK m.7 |
Süre sonunda veriler silinir, yok edilir veya geri döndürülemez şekilde anonim hâle getirilir. Devam eden bir hukuki uyuşmazlık veya soruşturma bulunması hâlinde saklama süresi, sürecin sonuçlanmasına kadar uzatılabilir.
10. Çerezler ve Benzeri TeknolojilerPlatformda çerezler, pikseller, yazılım geliştirme kitleri (SDK), yerel depolama ve cihaz tanımlayıcıları kullanılır. Zorunlu olmayan çerezler yalnızca açık rızanızla ve rızanız alınmadan önce cihazınıza yerleştirilmeksizin çalıştırılır. Kategori bazında granüler seçim yapabilir ve rızanızı dilediğiniz zaman Çerez Tercihleri panelinden geri alabilirsiniz. Ayrıntılar Çerez Politikamızdadır.
11. Küçüklerin VerileriPlatform, çocukların bağımsız kullanımına yönelik değildir. 18 yaşından küçük hastalara ilişkin tüm işlemler veli veya vasi tarafından yürütülür; küçüğe ait kişisel ve özel nitelikli veriler yalnızca veli/vasinin bilgilendirilmesi ve açık rızası çerçevesinde işlenir. Yasal temsil yetkisi belge ile doğrulanır. Küçüğün KVKK/GDPR kapsamındaki hakları veli/vasi tarafından kullanılır; küçük 18 yaşını doldurduğunda rıza kendi beyanıyla güncellenir. Bir küçüğe ait verinin veli rızası olmaksızın toplandığını fark etmemiz hâlinde veri gecikmeksizin silinir.
13. Haklarınız ve Nasıl Kullanacağınız- İşlenip işlenmediğini öğrenme, işlenmişse bilgi ve bir kopya talep etme
- İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- Şartların varlığı hâlinde silinmesini veya yok edilmesini isteme
- Düzeltme ve silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemlerle analiz sonucu aleyhe sonuç doğmasına itiraz etme
- Kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme
- (AB/AEA ve BK'da iseniz ayrıca) işlemenin kısıtlanmasını isteme, veri taşınabilirliği, meşru menfaate dayalı işlemeye itiraz, rızayı geri alma ve denetim otoritesine şikâyet
Taleplerinizi kvkk@vimfay.com adresine e-posta ile, kayıtlı elektronik posta (KEP) üzerinden, ıslak imzalı dilekçeyle şahsen veya noter aracılığıyla iletebilirsiniz. Talebin sizden geldiğini teyit etmek için kimlik doğrulaması yapılır; bu kapsamda aşırı veri talep edilmez. Başvurularınız KVKK m.13/2 uyarınca en geç 30 gün içinde ücretsiz olarak; GDPR m.12 uyarınca gecikmeksizin ve en geç bir ay içinde (karmaşık taleplerde gerekçeli bildirimle iki ay uzatılabilir) sonuçlandırılır. Talebin reddi hâlinde gerekçe yazılı olarak bildirilir ve şikâyet yollarınız hatırlatılır.
14. Bu Politikadaki GüncellemelerBu Politikayı; mevzuat değişiklikleri, hizmetlerimizdeki gelişmeler veya uygulamalarımızdaki değişiklikler nedeniyle güncelleyebiliriz. Güncel sürüm ve son güncelleme tarihi bu sayfada yayımlanır. Esaslı değişikliklerde ayrıca e-posta veya uygulama içi bildirim yoluyla bilgilendirme yapılır ve gerekli hâllerde rızanız yeniden alınır. Önceki sürümler vimfay.com/legal adresinde arşivlenir.
15. Bize Nasıl UlaşırsınızVeri Koruma Görevlisi: dpo@vimfay.com · Kişisel veri talepleri: kvkk@vimfay.com · Güvenlik bildirimleri: security@vimfay.com · Genel: info@vimfay.com · +90 312 963 1400 · Beştepe Mah. Dumlupınar Blv. No: 6/1, İç Kapı No: 22, Yenimahalle / Ankara (Armada İş Merkezi, Kat 14)