psisula

Veri İşleme Sözleşmesi (DPA)

Klinik verileri bakımından veri işleyen yükümlülükleri, alt işleyenler, tedbirler ve imha.

1. Taraflar ve konu

İşbu sözleşme, psisula hizmetini kullanan klinik veya terapist (“Veri Sorumlusu”) ile Psisula (İstanbul, Türkiye — “Veri İşleyen”) arasında, 6698 sayılı Kanun’un 12. maddesi kapsamında akdedilir ve Kullanım Koşulları’nın ayrılmaz parçasıdır.

Veri Sorumlusu, danışanlarına ait kişisel verilerin işlenme amaç ve vasıtalarını belirler. Veri İşleyen bu verileri yalnızca Hizmet’i sunmak üzere ve Veri Sorumlusu’nun talimatı doğrultusunda işler.

2. İşlemenin niteliği

Konu psisula pratik yönetim yazılımının sunulması
Süre Abonelik süresi ve 3. maddede belirtilen imha süresi
Amaç Randevu, danışan kaydı, klinik dokümantasyon, ölçek ve ilerleme takibi, danışan portalı, hatırlatma ve raporlama
Veri kategorileri Kimlik ve iletişim bilgileri, randevu kayıtları, seans notları, tedavi planları, tanılar, ölçek cevap ve puanları, ev ödevleri, portal mesajları, yüklenen belgeler, ücret ve ödeme durumu, seans transkriptleri
İlgili kişiler Veri Sorumlusu’nun danışanları ve ekip üyeleri
Özel nitelikli veri Evet — sağlık verisi işlenmektedir

3. Veri İşleyen’in yükümlülükleri

Veri İşleyen:

  1. Kişisel verileri yalnızca Veri Sorumlusu’nun yazılı veya Hizmet arayüzü üzerinden verilen talimatı doğrultusunda işler. Bir talimatın mevzuata aykırı olduğunu düşünürse Veri Sorumlusu’nu bilgilendirir.
  2. Verilere erişimi, görevi gereği erişmesi gereken personelle sınırlar ve bu kişileri gizlilik yükümlülüğü altına alır.
    1. maddede sayılan teknik ve idari tedbirleri uygular.
  3. Veri Sorumlusu’nun, ilgili kişilerin KVKK md. 11 kapsamındaki taleplerini karşılamasına makul ölçüde yardımcı olur. Hizmet, bir danışanın tüm kayıtlarını dışa aktarma ve silme işlevlerini içerir.
  4. Veri ihlalinden haberdar olduğu andan itibaren gecikmeksizin ve en geç 72 saat içinde Veri Sorumlusu’nu bilgilendirir; ihlalin niteliği, etkilenen veri kategorileri ve alınan önlemler hakkında bilgi verir. Kişisel Verileri Koruma Kurulu’na ve ilgili kişilere bildirim yükümlülüğü Veri Sorumlusu’na aittir.
  5. Klinik verileri hiçbir koşulda kendi amaçları için, ürün geliştirmede veya yapay zekâ modeli eğitiminde kullanmaz.

4. Alt işleyenler

Veri Sorumlusu, aşağıdaki alt işleyenlerin kullanımına onay verir:

Alt işleyen Hizmet Aldığı veri Yer
Barındırma, veritabanı ve dosya depolama sağlayıcımız Altyapı Sistemde saklanan tüm veriler (şifreli) AB (Alkmaar, Hollanda)
OpenAI Transkripsiyon, not taslağı, özet, ölçek yorumu İlgili ses kaydı ve metin ABD
Twilio SMS Telefon numarası ve mesaj metni ABD
Resend E-posta E-posta adresi ve mesaj metni ABD
Sentry Hata izleme Teknik kayıtlar — danışan verisi içermez AB (Frankfurt)
Zoom, Google Meet Telesağlık bağlantısı Görüşme başlığı ve saati (yalnızca hesap bağlandıysa) ABD

Barındırma dışındaki alt işleyenler, ilgili özellik kapatılarak devre dışı bırakılabilir.

Yeni bir alt işleyen eklemeden veya birini değiştirmeden en az 30 gün önce hesap sahiplerine e-posta ile bildirim yaparız. Veri Sorumlusu değişikliğe makul gerekçeyle itiraz ederse, taraflar bir çözüm üzerinde anlaşamadığı takdirde Veri Sorumlusu aboneliği ceza ödemeksizin feshedebilir.

5. Teknik ve idari tedbirler

  • Aktarımda şifreleme: tüm trafik TLS ile korunur.
  • Saklamada şifreleme: seans notları, tedavi planları, tanılar, telesağlık kimlik bilgileri ve ölçek cevapları AES-256-GCM ile, kayıt başına rastgele nonce kullanılarak şifrelenir.
  • Arama gizliliği: danışan telefon numaraları, tekillik kontrolü için HMAC-SHA256 ile kör indekse çevrilir; düz metin olarak aranabilir bir sütunda durmaz.
  • Erişim kontrolü: sahip, yönetici, terapist, ön büro ve süpervizör rolleri merkezî bir yetki matrisinden yönetilir. Ön büro klinik notlarını göremez; süpervizör notları yalnızca okur.
  • Kiracı izolasyonu: her istek, oturumdaki klinik kimliğiyle kaynağın kliniğini karşılaştırır; danışan portalında her erişim ayrıca danışanın kendi kaydı mı diye denetlenir.
  • Kimlik doğrulama: personel parolaları bcrypt ile saklanır; danışan portalı tek kullanımlık bağlantı ile çalışır.
  • Kayıt disiplini: sistem kayıtları danışan adı, telefon, not veya transkript metni, ölçek cevabı, portal mesajı ve yapay zekâ istek/yanıt gövdesi içermez; kural sürekli entegrasyonda zorunlu tutulur ve kayıtlar 14 gün sonra silinir.
  • Denetim kaydı: oluşturma, düzenleme ve silme hareketleri kayıt altına alınır. Görüntüleme kaydı henüz bulunmamaktadır.
  • Ses kaydı: metne çevrildikten sonra saklanmaz.

Bu tedbirlerin güncel listesi Güvenlik sayfasındadır. Veri uçtan uca şifreli değildir; arama, raporlama ve yapay zekâ özellikleri sunucunun veriyi okuyabilmesini gerektirir.

6. Denetim ve bilgi verme

Veri Sorumlusu’nun talebi üzerine, bu sözleşmedeki yükümlülüklerin yerine getirildiğini göstermek için gereken bilgiyi makul süre içinde sağlarız. Bağımsız bir denetim raporumuz (SOC 2, ISO 27001) bulunmamaktadır; olduğunda Güvenlik sayfasında yayımlanacaktır. Yılda bir defayı aşmamak ve işleyişi aksatmamak kaydıyla, önceden yazılı bildirimle yapılacak makul denetim taleplerini karşılarız.

7. Aktarım

Veriler AB içinde (Alkmaar, Hollanda) barındırılır; bu, KVKK md. 9 anlamında yurt dışına aktarım oluşturur. Alt işleyenlerden ABD’de bulunanlara yapılan aktarımlar, 4. maddedeki kapsamla sınırlıdır. Veri Sorumlusu, danışanlarını bu aktarımlar hakkında aydınlatmakla yükümlüdür; aydınlatma metninde kullanılabilecek bilgiler KVKK Aydınlatma Metni sayfasındadır.

8. Sözleşmenin sona ermesi ve imha

Abonelik sona erdiğinde Veri Sorumlusu, verilerini 30 gün boyunca dışa aktarabilir. Bu sürenin sonunda veya Veri Sorumlusu’nun daha erken talebi üzerine veriler silinir. Yedeklerdeki kopyalar, yedek saklama süresi dolduğunda kendiliğinden ortadan kalkar; bu süre boyunca yedekler aynı tedbirlerle korunur.

Mevzuatın saklamayı zorunlu kıldığı hâller saklıdır.

9. İletişim

[email protected]