Hizmet Sözleşmesi'nin eki
Veri İşleme Sözleşmesi (GDPR md. 28)
Bu, platformda danışan ya da hasta verisi tutan her uzmanla Vitena arasında kurulan sözleşmedir. Almanya'da Auftragsverarbeitungsvertrag (AVV), Hollanda'da verwerkersovereenkomst, İspanya'da contrato de encargado del tratamiento denen belge budur. Tek bir kanun, birkaç ad.
Önceki sürümler:1.0 (2026-09-03 – 2026-09-04)
Sağlayıcı
Hizmet ve platform: Vitena – vitena.care
Sağlayıcının tam bilgileri (unvan, adres, iletişim): Mesafeli Satış / Hizmet Sözleşmesi
Bu sözleşme nasıl kurulur. Hizmet Koşulları'nın ekidir; dolayısıyla kayıt sırasında Koşulları kabul ettiğinizde yürürlüğe girer. Yeni bir sürüm yayımlandığında, yürürlüğe girmeden önce size e-posta ile bildiririz; o tarihten sonra Vitena'yı kullanmanız yeni sürümün geçerli olduğu anlamına gelir. Ek bir ekran yok, imzalayacağınız bir şey yok. GDPR md. 28(9) sözleşmenin yazılı olmasını ister, elektronik biçim bunu karşılar. Meslek odanız veya sigortacınız dosyası için bir kopya isterse bu sayfayı yazdırın; önceki sürümler yukarıda erişilebilir kalır.
Bu sözleşme ürünün çalışma alanı tarafını kapsar: baktığınız kişiler hakkında tuttuğunuz danışan kayıtları, randevular, notlar, anketler, belgeler ve mesajlar. Halka açık dizin profilinizi ya da biri henüz danışanınız olmadan gönderdiği bir talebi kapsamaz; orada Vitena kendi adına veri sorumlusudur, veri koruma sayfasında anlatıldığı gibi.
1. Taraflar ve roller
Vitena hesabının sahibi olan uzman ya da işletme olarak siz, GDPR md. 4(7) uyarınca veri sorumlususunuz. Vitena md. 4(8) uyarınca sizin veri işleyeninizdir ve kişisel verileri yalnızca sizin için, yalnızca hizmeti sunmak amacıyla işler. Vitena klinik verilerinizi kendi amaçları için işlemez, satmaz, platformdaki başka uzmanlarla paylaşmaz ve yapay zeka modellerini eğitmek için kullanmaz.
2. Konu, nitelik, amaç ve süre
Konu ve amaç: sizin adınıza bir işletme yönetimi ve danışan iletişimi platformu işletmek. İşlemenin niteliği: toplama, saklama, düzenleme, erişme, gösterme, iletme, yedekleme, silme. Süre: hesabınız var olduğu sürece, ayrıca 10. maddedeki silme süreleri.
3. İlgili kişi ve kişisel veri kategorileri
İlgili kişiler: danışanlarınız ya da hastalarınız, size soru soran veya randevu alan kişiler ve hesabı kullanan kendi ekip üyeleriniz.
- Kimlik ve iletişim bilgileri: ad, e-posta adresi, telefon numarası, doğum tarihi
- Randevu ve hizmet kayıtları, ödeme durumu ve faturalar
- Sağlık verileri (GDPR md. 9): anket yanıtları, ölçümler, seans notları, planlar, onam kayıtları, yüklenen belge ve görseller ve hazırladığınız kişiye özel özetler
- Platform ve danışan portalı üzerinden gönderilen mesajlar
- Hizmeti çalıştırmak için gereken teknik veriler: günlük kayıtları, IP adresi, cihaz ve tarayıcı bilgisi
Vitena, özel nitelikli sağlık verisinin bulunacağı varsayımıyla kuruldu. Bunun hukuki dayanağını kurmak veri sorumlusu olarak size düşer, genellikle GDPR md. 9(2)(h) ile ulusal meslek kurallarınız birlikte. Bu sözleşmedeki yükümlülükler yukarıdaki kategorilerin tamamı için geçerlidir: serbest metin notları, uzmana özel gizli notlar ve yüklediğiniz dosyalar dahil, yalnızca yapılandırılmış anket alanları değil.
4. Talimatlarınız doğrultusunda işleme
Vitena kişisel verileri yalnızca sizin belgelenmiş talimatlarınızla işler. Talimatlarınız şunlardır: bu sözleşme, Hizmet Sözleşmesi, üründe seçtiğiniz ayarlar ve üründe yaptığınız işlemler. Bir talimatın kendi görüşüne göre GDPR'yi ihlal ettiğini düşünürse Vitena size bunu bildirir. AB veya üye devlet hukuku Vitena'yı talimatlarınızın ötesinde bir işlemeye zorluyorsa, o hukuk yasaklamadıkça işlemeden önce bilgilendirilirsiniz.
Yapay zeka özellikleri, her seferinde tek bir işlem için sizin verdiğiniz bir talimattır. Siz bilerek bir AI işlemi başlatmadıkça hiçbir AI sağlayıcısı danışan içeriği görmez: plan taslağı çıkarmak, not taslağı yazmak veya eklediğiniz bir belgeyi okutmak gibi. Bu özellikleri hiç kullanmazsanız hiçbir danışan verisi AI sağlayıcısına gitmez. İki sağlayıcı da API üzerinden gönderilen içerikle model eğitmez.
5. Gizlilik
Vitena tarafında kişisel verilere erişebilecek herkes, görevi sona erdikten sonra da devam eden bir gizlilik yükümlülüğü altındadır ve erişim yalnızca hizmeti çalıştırmak, desteklemek ve güvenliğini sağlamak için gereken ölçüde verilir.
6. İşlemenin güvenliği (md. 32)
Vitena, tamamı Ek A'da sayılan uygun teknik ve idari tedbirleri uygular. Koruma düzeyi düşmemek kaydıyla, teknoloji geliştikçe tedbirler değiştirilebilir.
7. Alt veri işleyenler
Ek B'de sayılan alt veri işleyenlerin Vitena tarafından kullanılmasına genel yetki vermiş olursunuz. Vitena her birine bu sözleşmedekinden daha az koruyucu olmayan veri koruma yükümlülükleri getirir ve onların ediminden size karşı tam sorumlu kalır. Bir alt işleyeni eklemeden veya değiştirmeden önce Vitena en az 15 gün önceden size bildirir, böylece itiraz edebilirsiniz; makul veri koruma gerekçesiyle itiraz eder ve bir çözüm bulunamazsa ilgili hizmeti sonlandırabilirsiniz.
8. Danışanlarınıza cevap vermenizde destek
Vitena, GDPR III. Bölüm kapsamındaki haklarını kullanan ilgili kişilerin taleplerini yanıtlamanızda mümkün olduğunca size destek olur: erişim, düzeltme, silme, kısıtlama, taşınabilirlik ve itiraz. Bunların çoğunu üründe kendiniz yapabilirsiniz; yapamadığınız yerde Vitena talep üzerine yardım eder. Bir ilgili kişi sizin çalışma alanınızdaki veriler için doğrudan Vitena'ya başvurursa, Vitena sizin adınıza cevap vermez, kişiyi size yönlendirir.
9. İhlaller ve md. 32-36 desteği
Vitena, verilerinizi etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra sizi gecikmeksizin bilgilendirir; md. 33 kapsamındaki kendi bildiriminiz için gereken bilgilerle birlikte: ne olduğu, hangi kategorilerin ve yaklaşık kaç kaydın etkilendiği, muhtemel sonuçlar ve alınan tedbirler. Vitena ayrıca, işlemenin niteliğini ve elindeki bilgileri dikkate alarak, md. 32-36 kapsamındaki yükümlülüklerinizde, gerektiğinde veri koruma etki değerlendirmesi dahil, size destek olur.
10. Verilerin silinmesi ve iadesi
Hesap etkin olduğu sürece verilerinizi istediğiniz zaman dışa aktarabilir, tek tek kayıtları kendiniz silebilirsiniz. Sözleşme sona erdiğinde Vitena, AB ya da üye devlet hukuku saklamayı zorunlu kılmadıkça sizin için işlediği kişisel verileri siler. Canlı sistemlerden silme, sözleşmenin bitiminden itibaren 30 gün içinde yapılır. Yedekler kayan bir pencerede tutulur ve olağan işleyişte üzerine yazılır; silinen bir kayıt en geç bu pencere içinde yedeklerden de kaybolur, güncel saklama süresi için bkz. Ek A. Yedekler, bilerek sildiğiniz veriyi geri getirmek için asla kullanılmaz.
11. Bilgi alma ve denetim hakkı
Vitena, md. 28'e uyumu göstermek için gereken tüm bilgileri size sunar; sizin ya da görevlendireceğiniz denetçinin yapacağı denetimlere, yerinde inceleme dahil, izin verir ve katkıda bulunur. İlk aşamada bu yükümlülük bu belge, Ek A ve Ek B ile karşılanır. Bunun ötesinde somut yazılı sorular sorabilirsiniz, Vitena bunları yanıtlar; belgelenmiş bir gerekçenin zorunlu kıldığı hallerde yerinde inceleme talep edilebilir: makul bir önceden bildirimle, mesai saatleri içinde, işleyişi aksatmadan ve gizliliğe uyularak.
12. Verinin işlendiği yer ve AEA dışına aktarım
Çalışma alanınızdaki veriler Avrupa Birliği'nde, AWS'in Frankfurt bölgesinde (eu-central-1) saklanır. AEA dışına iki aktarım vardır ve ikisi de çıkarıma bırakılmadan burada adlandırılmıştır. Birincisi, Ek B'deki iki yapay zekâ sağlayıcısı Amerika Birleşik Devletleri'ndedir; içerik oraya yalnızca siz bilerek bir yapay zekâ işlemi başlattığınızda gider. İkincisi, Vitena'yı işleten şirket Türkiye'de yerleşiktir ve işletmecisi hizmeti yürütmek için üretim sistemlerine erişebilir. İkisi de Avrupa Komisyonu'nun Standart Sözleşme Maddeleri uyarınca yapılır; ikincisi, arkasındaki değerlendirmeyle birlikte Ek C'de tam olarak açıklanmıştır.
13. Süre, değişiklik ve öncelik
Bu sözleşme, Vitena hesabınız var olduğu sürece yürürlüktedir. Değiştirilirse yeni sürüm burada yeni bir sürüm numarası ve yürürlük tarihiyle yayımlanır, yürürlüğe girmeden önce size bildirilir. Daha önce verilmiş kabuller, o sırada yürürlükte olan sürüme bağlı kalır. Bu sözleşme ile Hizmet Sözleşmesi bir veri koruma konusunda çelişirse bu sözleşme üstün gelir.
Ek A: Teknik ve idari tedbirler (md. 32)
Burada hedeflenen değil, hâlihazırda uygulanan tedbirler yazılıdır. Uygulanmayan bir tedbir listeye alınmaz.
Buradaki koruma tek bir tedbire dayanmaz, katmanlıdır. Her işletme diğerlerinden ayrıdır; işletme içindeki erişim role göre sınırlıdır; iletim hâlindeki her şey şifrelidir; dosya ve belgeler saklandıkları yerde şifrelidir; veritabanına internetten erişilemez; çalışan sistemdeki her değişiklik gözden geçirilmiş, otomatik bir dağıtım hattından geçer. Bir katmandaki zayıflık kaydı açmaz, çünkü bir sonraki katmanın da aşılması gerekir.
Erişim kontrolü ve ayrıştırma
- Her işletmenin kayıtları diğer işletmelerinkinden ayrı tutulur ve bir hesabın kimlik bilgisiyle gelen istek başka bir hesabın verisine erişemez; veri katmanı bir isteği tam olarak tek bir işletmeye bağlayamıyorsa, ortak bir görünüme düşmek yerine isteği reddeder
- Hesap içinde rol bazlı yetkiler; asistan klinik içeriği otomatik olarak görmez
- Gizli notlar ayrı bir alanda saklanır ve danışan portalına hiçbir zaman gönderilmez
- Parolalar yalnızca, yerleşik bir parola özetleme algoritmasıyla (bcrypt) tuzlanmış tek yönlü özet olarak saklanır, hiçbir zaman okunabilir biçimde tutulmaz; asgari uzunluk ve karmaşıklık kuralı zorunludur
- Oturumlar kısa ömürlü imzalı jetonlarla çalışır; portal ve anket linkleri tek amaçlıdır, süresi dolar ve yeniden üretilerek iptal edilebilir
- Uzmanın kendi girişi için iki adımlı doğrulama (TOTP, RFC 6238) mevcuttur; hesap ayarlarından kullanıcı bazında açılır ve tek kullanımlık kurtarma kodlarıyla desteklenir. İki adımlı doğrulaması açık bir Google hesabıyla giriş de alternatif ikinci faktördür
İletim ve saklama
- Tarayıcı, mobil uygulama ve sunucular arasındaki tüm trafik TLS ile şifrelenir; düz HTTP yönlendirilir
- Yüklenen dosya ve belgeler AB'deki nesne deposunda, sunucu tarafı şifrelemeyle (AES-256) ve dışarıya kapalı biçimde saklanır; yalnızca kısa ömürlü imzalı bağlantılarla sunulur
- Veritabanına internetten erişilemez: dışarıya açık bir adresi yoktur ve yalnızca uygulamanın kendisinden gelen bağlantıları kabul eder
- Sırlar ve API anahtarları yönetilen bir parametre deposunda tutulur, hiçbir zaman kaynak kodda değil
- Bildirim e-postaları yalnızca bir şeyin hazır olduğunu haber verecek şekilde yazılır, gövdesinde klinik içerik taşımaz
Erişilebilirlik ve dayanıklılık
- Otomatik günlük veritabanı yedekleri, zaman noktasına geri dönüşle birlikte; 7 gün saklanır, sonra üzerine yazılır
- Veritabanında silme koruması; bir altyapı değişikliğiyle kaldırılamaz
- Yönetilen, otomatik ölçeklenen barındırma; hata oranları ve kaynak limitleri için izleme ve uyarı
İdari tedbirler
- Canlı sistemlere erişim yalnızca onları işleten kişilerle sınırlıdır ve gizlilik yükümlülüğü altındadır
- Değişiklikler canlıya gözden geçirilmiş, otomatik bir dağıtım hattıyla çıkar, sunucu üzerinde elle değil
- Hesap içindeki hareketler kayda alınır; kimin ne zaman ne yaptığı sonradan izlenebilir
- Veri dışa aktarma ve hesap silme, destek ekibine başvurmadan üründen yapılabilir
Açıkça söyleyelim: neler yok
Vitena'nın ISO 27001 ya da SOC 2 belgesi yoktur ve olduğu iddia edilmez. ABD sağlık pazarına hizmet verilmediği için Vitena bir HIPAA business associate değildir ve BAA sunmaz. Teslim edilebilecek resmî bir sızma testi raporu da yoktur: güvenlik, ürünün geliştirilme ve işletilme biçiminin parçası olarak gözden geçirilir, üçüncü tarafça belgelendirilmez.
Ek B: Onaylı alt veri işleyenler
Güncel liste, her birinin ne için kullanıldığı ve veriyi nerede işlediğiyle birlikte veri koruma sayfasında yayımlanır ve güncel tutulur. Atıf yoluyla bu sözleşmenin parçasıdır; böylece listedeki bir değişiklik yeni bir sözleşme sürümü gerektirmez ama yine de 7. madde uyarınca bildirim olarak size ulaşır.
Ek C — Türkiye'den erişim ve AEA dışına aktarımlar
Çalışma alanınızdaki veriler Avrupa Birliği'nde, AWS'in Frankfurt bölgesinde saklanır ve orada kalır; Türkiye'de kopyası tutulmaz. Vitena'yı Türkiye'de kayıtlı bir şahıs işletmesi işletir ve hizmetin çalışması, işletmecinin üretim sistemlerine erişebilmesini gerektirir: değişiklik yayımlamak, bildirdiğiniz bir arızayı incelemek, yedeği geri yüklemek veya bir destek sorusunu yanıtlamak için. Bu erişim uzaktandır, adı belli tek bir kişi tarafından kullanılır ve Türkiye'den kullanılabilir. İşletmeci AEA dışında yerleşik olduğu için, verinin ona açık olması, veri Frankfurt'tan hiç çıkmasa bile GDPR'ın V. Bölümü anlamında aktarım sayılır. Bu ek, söz konusu aktarımın güvencesidir; şirket adresinden çıkarılmasını beklemek yerine açıkça yazılmıştır.
Bu erişimin ne olmadığı: başka muayenehanelerin erişimi değildir, onların kayıtları veri katmanında ayrılmıştır; klinik içeriğin rutin olarak okunması değildir, hizmetin işletilmesi sırasında böyle bir şey olmaz; personel erişimi de değildir, çünkü bugün üretim sistemlerine başka kimsenin erişimi yoktur. Bu değişirse, 5. madde ve Ek A onlar için de aynen geçerlidir.
Güvence: Standart Sözleşme Maddeleri
Aktarım, Avrupa Komisyonu'nun (AB) 2021/914 sayılı Uygulama Kararı ile kabul edilen Standart Sözleşme Maddeleri'nin İkinci Modülü (veri sorumlusundan veri işleyene) uyarınca yapılır. Bu maddeler atıfla bu sözleşmenin parçası olur ve veri ihracatçısı olarak siz ile veri ithalatçısı olarak Vitena arasında, sözleşmenin geri kalanıyla aynı şekilde akdedilir. Bir aktarım konusunda maddeler ile bu sözleşme farklı şey söylerse, maddeler üstün gelir.
Maddelerin açık bıraktığı seçenekler şöyle belirlenmiştir: katılım maddesi (Madde 7) uygulanır; alt işleyenler, ekleme veya değiştirmeden en az 15 gün önce bildirim yapılmak kaydıyla 2. Seçenek olan genel yazılı yetkilendirme kapsamındadır; Madde 11'deki isteğe bağlı bağımsız uyuşmazlık çözümü seçilmemiştir; uygulanacak hukuk ve yetkili mahkeme, yerleşik olduğunuz üye devletinkidir.
Maddelerin ekleri yeniden yazılmak yerine bu sözleşmeden doldurulur: taraflar, veri sorumlusu olarak siz ve veri işleyen olarak Kullanım Koşulları'nda adresi bulunan Vitena'dır; aktarımın tanımı (ilgili kişiler, 9. madde kapsamındaki sağlık verileri dâhil kişisel veri kategorileri, amaç, nitelik ve süre) 2. ve 3. maddelerdekidir, erişim sürekli açık olmakla birlikte fiilen ara sıra kullanılır ve saklama süreleri 10. maddededir; yetkili denetim makamı, yerleşik olduğunuz üye devletin makamıdır; teknik ve idari tedbirler, aşağıdaki tedbirlerle birlikte Ek A'dır; alt işleyen listesi Ek B'dir.
Arkasındaki değerlendirme
Türkiye'de genel bir veri koruma kanunu (6698 sayılı Kanun, KVKK; eski 95/46/AT sayılı AB Direktifi örnek alınarak hazırlanmıştır), bağımsız bir kurul ve kanuni güvenlik ile ihlal bildirimi yükümlülükleri vardır. Türkiye, Avrupa Komisyonu'nun yeterlilik listesinde değildir; bu nedenle söz konusu çerçeve maddeleri gereksiz kılmaz, ancak bir kamu makamı talebinin ne kadar olası ve ne kadar sınırlı olacağı bakımından önemlidir.
Türkiye'deki bir makam, Türkiye'de yerleşik bir işletmeye hukuka uygun bir emir yöneltebilir. Verilebilecek olan, işletmecinin erişebildiğiyle sınırlıdır: AB'de AWS altyapısında duran ve yalnızca üretim uygulaması ile onun yönetim arayüzleri üzerinden erişilebilen veriler. Yerel kopya, yerel yedek ve verilerinizin üzerine kurulmuş Türkiye'ye dönük bir hizmet yoktur. Bugüne kadar Vitena, Türkiye'de veya başka bir yerde hiçbir kamu makamından müşteri verisi talebi almamıştır.
Bugün uygulanan ek tedbirler:
- Saklama, AWS EMEA ile yapılan sözleşme kapsamında Avrupa Birliği'nde kalır; işletmeci yerel kopya tutmaz
- Yönetim erişimi, gizlilik yükümlülüğü altındaki adı belli tek bir kişiyle sınırlıdır
- Veritabanının genel bir adresi yoktur ve yalnızca uygulamanın kendisinden gelen bağlantıları kabul eder
- Üretim ortamına yapılan yönetim sorguları zaman damgasıyla kaydedilir, böylece yönetim erişimi sonradan izlenebilir
- Bulut hesabının sahip girişi iki adımlı doğrulamayla korunur
- Veri iletim sırasında şifrelenir, yüklenen dosyalar saklandıkları yerde şifrelenir, sır ve anahtarlar yönetilen bir parametre deposunda tutulur
Bağlayıcı bir talep gelirse Vitena, hukuken yasaklanmadıkça sizi bilgilendirir, yasaklanmışsa bu yasağın kaldırılmasını talep eder; hukuka aykırı veya ölçüsüz görünen talebe, kanun yollarına başvurmak dâhil itiraz eder; gerekli asgari bilgiden fazlasını vermez; gelen her talebi kayda geçirir ve size açar.
Maddeler yürürlükteyken ve yukarıdaki tedbirlerle birlikte, Türkiye'den erişilebilir kılınan veriler için koruma düzeyi uygulamada zayıflamaz. Bu değerlendirme; işletme yapısı değişirse, uygulanacak hukukta esaslı bir değişiklik olursa veya en geç bu sözleşmenin yeni bir sürümü yayımlandığında gözden geçirilir.
Sorularınız ya da dosyanız için bir nüsha
info@vitena.care adresine yazın; hangi adla çalıştığınızı ve hangi ülkede olduğunuzu belirtin. Ücret alınmaz ve bu sözleşme ücretsiz planda da ücretli planlarda olduğu gibi geçerlidir.
İlgili sayfalar: Veri koruma, barındırma ve alt işleyenler · GDPR ve danışanlarınızın hakları · Hizmet Sözleşmesi · Gizlilik Politikası