Kısa Özet
Bir klinik yazılımındaki en hassas kayıt sizin değil, danışanınızın kaydıdır: sağlık geçmişi, ölçümler, görüşme notları, iletişim bilgileri. KVKK ve GDPR bunları "özel nitelikli kişisel veri" sayar, yani sıradan bir müşteri kaydından daha yüksek koruma ister.
Rol dağılımı şöyle: verinin sorumlusu sizsiniz (veri sorumlusu), Vitena sizin adınıza işleyen taraftır (veri işleyen). Bu sayfa iki şeyi ayrı ayrı anlatıyor: bizim tarafımızda alınan önlemler ve sizin tarafınızda size düşenler. İkisi de gerekli, biri diğerinin yerine geçmiyor.
İki Adımlı Doğrulama (2FA)
Klinik hesabına giren kişi bütün danışan kayıtlarını görür. Bu yüzden en etkili önlem kapının önündedir: girişin kendisi. Parola tek başına, başka bir sitede sızdırılmış bir şifre ya da iyi hazırlanmış bir oltalama e-postası kadar zayıftır.
Vitena isteğe bağlı iki adımlı doğrulama sunar. Açtığınızda giriş iki parçaya ayrılır: bildiğiniz bir şey (parolanız) ve elinizde olan bir şey (telefonunuz). Altı haneli kodları Google Authenticator, Microsoft Authenticator, Authy veya 1Password gibi standart bir doğrulayıcı uygulama üretir. Kod telefonun kendi saatinden hesaplandığı için internet bağlantısı ya da şebeke gerekmez, uçakta bile çalışır.
SMS bilinçli olarak kullanılmıyor: SIM kart devralma yöntemi, SMS ile gelen kodu güvenilir bir ikinci adım olmaktan çıkarıyor.
- Ayarlar > İşletme Ayarları > Güvenlik bölümünü açın
- Doğrulayıcı uygulamanızla ekrandaki QR kodu okutun (kamera okumuyorsa anahtarı elle de girebilirsiniz)
- Uygulamanın ürettiği 6 haneli kodu yazıp doğrulayın; koruma ancak bu adımdan sonra devreye girer
- Ekranda bir kez gösterilen kurtarma kodlarını güvenli bir yere kaydedin
İpuçları
- Google ile giriş yapsanız bile ikinci adım sorulur. Google hesabınızın kendi doğrulaması bunun yerine geçmez.
- İki adımlı doğrulamayı kapatmak için de geçerli bir kod gerekir. Böylece açık unutulmuş bir oturumun başına geçen biri korumayı sessizce kaldıramaz.
- Ekiple çalışıyorsanız herkesin kendi hesabı olsun. Ortak hesapta iki adımlı doğrulama pratikte işlemez.
Şifreleme, Parolalar ve Oturumlar
Veri iki noktada risk altındadır: yolda giderken ve dururken. İkisi için de ayrı önlemler var.
- Aktarımda şifreleme: tarayıcınız veya mobil uygulamanız ile sunucular arasındaki bütün trafik HTTPS (TLS) üzerinden gider. Açık bir kafe ağından çalışsanız da aradaki kimse içeriği okuyamaz.
- Parolalar geri döndürülemez: parolalar bcrypt ile özetlenerek saklanır, düz haliyle hiçbir yerde durmaz. Veritabanına bakan biri parolanızı okuyamaz, unuttuğunuzda da size mevcut parolanız değil sıfırlama bağlantısı gönderilir.
- Hassas anahtarlar ayrıca şifreli: iki adımlı doğrulama gizli anahtarınız ve bağladıysanız Google Takvim erişim anahtarınız, veritabanına yazılmadan önce AES-256-GCM ile şifrelenir.
- Yüklenen dosyalar: danışan dosyaları, tedavi fotoğrafları ve rapor ekleri disk üzerinde şifreli tutulur (AES-256). Depolama alanı internete kapalıdır, dosyalar yalnızca yetkili oturumlara verilen kısa ömürlü bağlantılarla açılır; bağlantının süresi dolduğunda link işe yaramaz.
- Kart bilgisi bizde durmaz: abonelik ödemeleri 3D Secure ile ödeme altyapısı üzerinden alınır. Kart numarası Vitena sunucularına hiç girmez.
- Anında yetki düşürme: bir kullanıcıyı arşivlediğiniz veya askıya aldığınız anda oturumu sonlanır, bir sonraki gün ya da bir sonraki girişi beklemez.
Verileriniz Nerede İşleniyor
Vitena, Amazon Web Services üzerinde Avrupa Birliği içinde, Frankfurt bölgesinde (eu-central-1) çalışır. Uygulama sunucuları, veritabanı, dosya depolama, içerik dağıtımı ve giden e-postalar aynı bölgededir. Danışan kayıtlarınızın saklandığı yer AB'dir.
- Veritabanı internete kapalı: veritabanı, dışarıdan doğrudan bağlanılamayan özel bir ağ bölümünde durur. Yalnızca uygulamanın kendisi erişebilir.
- Yedekler: veritabanı otomatik olarak yedeklenir ve yedekler aynı AB bölgesinde kalır.
- Alt işleyiciler: hangi hizmetin hangi amaçla devrede olduğunu tek tek yayımlıyoruz. Tam liste: vitena.care/data-protection
Yapay zekâ özellikleri ayrı bir başlıktır ve isteğe bağlıdır. Yalnızca siz bir işi başlattığınızda (beslenme planı taslağı, not taslağı, belge okuma) ilgili metin model sağlayıcısına gider; arka planda kendiliğinden çalışan bir tarama yoktur. Bu sağlayıcılar ABD merkezlidir ve standart sözleşme maddeleriyle (SCC) bağlıdır. Hangi özelliğin neyi gönderdiği yine data-protection sayfasında yazılıdır.
İşletmeler Arası İzolasyon ve Kimin Neyi Gördüğü
Her işletme kendi veritabanı şemasında durur (tenant-per-schema). İki kliniğin kayıtları aynı tabloların içinde karışmaz. Gelen her isteğin hangi işletmeye ait olduğu bağlantı düzeyinde belirlenir ve bu belirlenemiyorsa istek reddedilir; "emin olamadık, yine de göster" diye bir yol yok.
İzolasyonun ikinci katmanı işletmenizin içindedir:
- Roller ve izinler: ekip üyesine yalnızca işini yapacak kadar yetki verirsiniz. Sekreter randevuyu görürken görüşme notlarını görmeyebilir.
- Danışan portalı: danışan yalnızca kendi kayıtlarını, kendi planını ve kendi randevularını görür.
- Karşılama ekranı (kiosk): kapıdaki self-servis giriş ekranı o günün hasta listesini taşımaz, sayı ya da baş harf bile göstermez. Ekranın adresini bulan biri hiçbir şey öğrenmez.
- Ayrılan personel: arşivlediğiniz an oturumu düşer, elindeki açık sekme dahil.
KVKK/GDPR Hakları ve Veri İşleme Sözleşmesi
Hukuki kurgu şöyle: danışanınızın verisinin sorumlusu sizsiniz, Vitena sizin talimatınızla işleyen taraftır. Bu ilişkiyi yazıya döken veri işleme sözleşmesi (GDPR md. 28) ücretsiz planda dahil her planda ücretsizdir: vitena.care/dpa
Sistem, danışanlarınızın haklarını kullanmanızı kolaylaştırır:
- Bilgi edinme: hangi verinin ne için işlendiği vitena.care/kvkk ve vitena.care/privacy sayfalarında açıkça yazılıdır.
- Veri taşınabilirliği: bir danışanın kayıtlarını birkaç tıkla dışa aktarabilirsiniz.
- Silme (unutulma) hakkı: silme talepleri vitena.care/gdpr-verify üzerinden kimlik doğrulanarak işlenir.
- İşlemenin sınırlanması ve rıza: aydınlatılmış onam kayıtları imzalandığı haliyle saklanır; metin sonradan değişse bile imzalanmış satıra dokunulmaz.
Size Düşen Kısım
Bir sistemin güvenliği en zayıf halkası kadardır ve o halka çoğu zaman yazılımda değil, günlük alışkanlıkta olur. Beş dakikalık şu liste, gerçek hayatta yaşanan veri sızıntılarının büyük kısmını kapatır:
- İki adımlı doğrulamayı açın ve kurtarma kodlarınızı güvenli bir yere kaydedin
- Vitena parolanız yalnızca Vitena'da kullandığınız bir parola olsun; başka sitede kullandığınız parolayı buraya koymayın
- Ekip üyelerine işini yapacak kadar yetki verin, herkese yönetici rolü vermeyin
- Ayrılan çalışanı aynı gün arşivleyin
- Ortak hesap kullanmayın; kimin ne yaptığı ancak kişiye ait hesapla izlenebilir
- Klinikte ortak kullanılan bilgisayarda ekran kilidi kurun ve işiniz bitince oturumu kapatın
İpuçları
- Vitena ekibi sizden hiçbir zaman parolanızı, doğrulama kodunuzu ya da kurtarma kodunuzu istemez. İsteyen bir e-posta veya telefon geldiyse bu bir oltalama girişimidir; info@vitena.care adresine bildirin.
Vitena'yı Ücretsiz Deneyin
30 gün boyunca tüm özelliklere erişin. Kredi kartı gerektirmez.