Bu Gizlilik Politikası İngilizce olarak hazırlanmıştır
Herhangi bir çeviri yalnızca kolaylık sağlamak amacıyla sunulmuştur. İngilizce sürüm ile çeviri arasında herhangi bir tutarsızlık olması durumunda, İngilizce sürüm geçerli olacaktır.
İngilizce sürümü okuyun →Gizlilik Politikası
Bu Gizlilik Politikası birden fazla dilde mevcuttur. İngilizce dil sürümü yasal olarak bağlayıcı sürümdür. Çevrilmiş sürümler yalnızca kolaylık sağlamak amacıyla sunulmuştur.
Yürürlük tarihi: 16 Nisan 2026
Tüzel Kişilik: FETOSOFT DOOEL
Adres: Goce Delchev 2/32, 1300 Kumanovo, North Macedonia
SaaS Ürünü: Dentare - https://dentare.io
FETOSOFT DOOEL ("biz", "bize" veya "bizim") Dentare platformunu ve dentare.io web sitesini (toplu olarak "Hizmet") işletmektedir. Bu Gizlilik Politikası, Hizmetimizi kullandığınızda kişisel verilerin nasıl toplandığını, kullanıldığını, ifşa edildiğini ve korunduğunu açıklamaktadır; Lemon Squeezy tarafından gerçekleştirilen ödeme işlemleri, Google hizmetleri ile entegrasyonlar ve Meta WhatsApp Business Cloud API aracılığıyla WhatsApp mesajlaşması dahil olmak üzere. Hizmeti kullanarak bu Gizlilik Politikasını kabul etmiş olursunuz.
1) Topladığımız Bilgiler
a) Sağladığınız Kişisel Veriler
- Hesap verileri (ad, soyad, e-posta, telefon)
- Klinikler tarafından girilen hasta verileri (isim, telefon numarası, uygulanabilir olduğunda kişisel kimlik numarası)
- Fatura/iletişim bilgileri (adres, şehir, posta kodu, ülke)
- Destek iletişimleri ve tercihler
SMS & Telefon Numaraları: Bir klinik SMS bildirimlerini etkinleştirdiğinde, hasta telefon numaraları üçüncü taraf SMS sağlayıcıları aracılığıyla randevu onayları, hatırlatmalar ve durum güncellemeleri göndermek için kullanılır. Telefon numaraları, teslimat takibi ve denetim amaçlarıyla SMS mesaj kayıtlarıyla birlikte saklanır.
E-posta & E-posta Adresleri: Bir klinik Dentare aracılığıyla randevu onay e-postaları gönderdiğinde, hastanın e-posta adresi, e-posta konusu, mesaj içeriği (HTML ve düz metin) ve teslimat meta verileri (teslimat durumu, sağlayıcı mesaj kimliği, zaman damgaları) teslimat takibi, denetim ve uyumluluk amacıyla e-posta mesaj kayıtları olarak saklanır. E-postalar üçüncü taraf bir işlemsel e-posta sağlayıcısı (ActiveCampaign, LLC tarafından işletilen Postmark) aracılığıyla teslim edilir. Postmark, klinik tarafından etkinleştirildiğinde açma ve tıklama takibi verilerini işleyebilir.
WhatsApp & Telefon Numaraları: Bir klinik WhatsApp bildirimlerini etkinleştirdiğinde, hasta telefon numaraları Meta WhatsApp Business Cloud API aracılığıyla randevu onayları ve hatırlatmalar göndermek için kullanılır. WhatsApp mesaj kayıtları - alıcı telefon numarası, şablon adı, mesaj türü (onay veya hatırlatma), teslimat durumu (kabul edildi, gönderildi, teslim edildi, okundu veya başarısız), Meta mesaj kimliği (wamid), konuşma meta verileri (konuşma kimliği, tür ve fiyatlandırma modeli) ve zaman damgaları dahil - teslimat takibi, denetim ve uyumluluk amacıyla saklanır. Mesajlar yalnızca önceden onaylanmış mesaj şablonları kullanılarak Meta Platforms, Inc. tarafından teslim edilir. Her klinik kendi WhatsApp Business Account (WABA) ve kimlik bilgilerini yönetir; Dentare, klinik adına mesaj teslimatını kolaylaştıran bir teknoloji sağlayıcısı olarak hareket eder.
Ödemeler: Kayıtlı satıcımız olarak Lemon Squeezy, LLC'yi kullanıyoruz. Kart ve ödeme bilgileri LemonSqueezy tarafından güvenli bir şekilde işlenir; tam kart numaralarını sistemlerimizde saklamıyoruz.
b) Otomatik olarak toplanan (Kullanım Verileri)
- IP adresi, cihaz ve tarayıcı türü/sürümü
- Ziyaret edilen sayfalar, zaman damgaları, oturum süresi
- Tanılama ve performans verileri
c) Çerezler & Takip
Hizmeti işletmek ve geliştirmek için çerezler ve benzeri teknolojiler kullanıyoruz. Çerezleri tarayıcı ayarlarınız aracılığıyla kontrol edebilirsiniz; bazı özellikler çerezler olmadan çalışmayabilir.
- Oturum Çerezleri – giriş ve temel işlevsellik için gereklidir
- Tercih Çerezleri – dil ve ayarları hatırlar
- Güvenlik Çerezleri – dolandırıcılık ve kötüye kullanımı önlemeye yardımcı olur
- LemonSqueezy Çerezleri – ödeme, vergi/KDV işleme ve dolandırıcılık önleme sağlar
- Google Analytics Çerezleri – performansı artırmak için kullanım istatistikleri toplar
- Kiosk Cihaz Belirteci (
kiosk_device_token) – kayıtlı kiosk cihazlarını tanımlamak için kullanılan imzalı, HTTP-only bir çerez. Yalnızca bir klinik yöneticisi paylaşılan bir cihazda Kiosk Modunu etkinleştirdiğinde ayarlanır.
d) Giriş Aktivitesi & Güvenlik Verileri
Güvenliğinizi korumak için Dentare, her giriş yaptığınızda veya giriş yapmaya çalıştığınızda kimlik doğrulama olaylarını otomatik olarak kaydeder. Aşağıdaki veriler toplanır:
- IP adresi - giriş girişiminin kaynaklandığı ağ adresi.
- Kullanıcı aracısı dizesi - tarayıcı adı, sürümü ve işletim sistemi (veri minimizasyonu için 256 karaktere kısaltılmıştır).
- Cihaz parmak izi - tarayıcınızdan ve işletim sisteminizden türetilen tek yönlü bir karma; yeni veya tanınmayan cihazları tanımlamak için kullanılır. Orijinal değerler karmadan yeniden oluşturulamaz.
- Olay türü - girişin başarılı, başarısız, engellenmiş veya iki faktörlü kimlik doğrulama içerip içermediği.
- Zaman damgası - olayın tarihi ve saati.
Hukuki dayanak: Güvenlik ve dolandırıcılık önleme konusunda meşru menfaat (KVKK / GDPR Art. 6(1)(f)).
IP coğrafi konum: Giriş yaptığınızda, Dentare IP adresinizi yerel olarak depolanan bir coğrafi konum veritabanıyla (MaxMind GeoLite2) karşılaştırarak yaklaşık şehrinizi ve ülkenizi belirler. Bu arama tamamen sunucularımızda gerçekleştirilir - herhangi bir üçüncü taraf coğrafi konum hizmetine veri gönderilmez. Elde edilen şehir, ülke ve yaklaşık koordinatlar giriş olay kaydıyla birlikte saklanır.
Güvenilir cihazlar: Dentare, başarılı bir şekilde giriş yaptığınız cihazların bir listesini tutar. Her cihaz, tarayıcı adınızın, ana sürümünüzün ve işletim sisteminizin tek yönlü bir karması (SHA-256) ile tanımlanır. Her güvenilir cihaz için şu meta veriler saklanır: cihaz etiketi (ör. “macOS üzerinde Chrome”), son giriş IP adresi, son şehir, son ülke ve son görülme zaman damgası. Güvenilir cihazlarınızı istediğiniz zaman Ayarlar → Güvenilir Cihazlar bölümünden görüntüleyebilir ve kaldırabilirsiniz.
Risk puanlama & şüpheli giriş algılama: Her başarılı giriş, birden fazla sinyale dayalı olarak otomatik olarak risk açısından puanlanır: cihazın yeni olup olmadığı, IP'nin veya ülkenin yeni olup olmadığı, konum değişikliğinin fiziksel olarak makul olup olmadığı (“imkansız seyahat”), son başarısız giriş denemeleri, olağandışı giriş saatleri ve iki faktörlü kimlik doğrulamanın etkin olup olmadığı. Bu puanlama tamamen sunucularımızdaki otomatik mantık tarafından gerçekleştirilir, insan incelemesi yapılmaz. Bir giriş yüksek veya kritik risk olarak puanlanırsa, “Bu siz miydiniz?” doğrulama düğmeleri içeren bir “şüpheli giriş” e-postası gönderilir (72 saat geçerli). Girişin siz olmadığınızı onaylarsanız, tüm aktif oturumlarınız derhal geçersiz kılınır. GDPR Art. 22 kapsamında herhangi bir otomatik karara itiraz etme hakkınız vardır.
Yeni cihaz bildirimleri: Daha önce kullanmadığınız bir cihazdan giriş algılandığında ve risk seviyesi yüksek veya kritik olmadığında (bu durumda şüpheli giriş e-postası gönderilir), Dentare kayıtlı e-posta adresinize bir güvenlik bildirim e-postası gönderir. Spam'ı önlemek için, 24 saatlik bir sürede en fazla bir güvenlik e-postası (yeni cihaz veya şüpheli giriş) gönderilir. Güvenlik bildirim e-postalarından profil ayarlarınız aracılığıyla vazgeçebilirsiniz; işlemsel e-postalar (şifre sıfırlama, e-posta onayları) devre dışı bırakılamaz.
Aktif oturum takibi: Dentare, aktif tarayıcı oturumlarınızı görüntüleyip yönetebilmeniz için takip eder. Her oturum için şunları saklarız: oturum tanımlayıcısının tek yönlü karması (SHA-256), IP adresi, kullanıcı aracısı dizesi (kısaltılmış), cihaz etiketi, yaklaşık şehir ve ülke (yerel IP coğrafi konumdan) ve son aktivite zaman damgası. Oturum kayıtları, 30 günlük hareketsizlikten sonra günlük temizlik işiyle otomatik olarak silinir. Aktif oturumlarınızı istediğiniz zaman Ayarlar → Aktif Oturumlar bölümünden görüntüleyebilir ve iptal edebilirsiniz.
Kilitleme: Art arda 10 başarısız giriş denemesinden sonra, kaba kuvvet koruması olarak 30 dakika süreyle geçici olarak kilitlenir. Ayrıca, 1 saat içinde 3 veya daha fazla kritik riskli giriş algılanırsa, önlem olarak otomatik olarak kilitlenir. Kilidi açma talimatlarını içeren bir e-posta alacaksınız.
Saklama: Giriş olay kayıtları 1 yıl sonra otomatik olarak silinir. Güvenilir cihaz kayıtları aktifken (90 gün içinde son görülen) tutulur ve siz sildiğinizde veya hesap silindiğinde kaldırılır. Aktif oturum kayıtları 30 günlük hareketsizlikten sonra silinir.
Haklarınız: Giriş geçmişinizi Ayarlar → Giriş Aktivitesi bölümünden, güvenilir cihazlarınızı Ayarlar → Güvenilir Cihazlar bölümünden, aktif oturumlarınızı Ayarlar → Aktif Oturumlar bölümünden görüntüleyebilir ve iptal edebilir, güvenlik özetine Ayarlar → Güvenlik bölümünden erişebilirsiniz.
f) Paylaşılan Cihaz (Kiosk) Güvenlik Verileri
Kliniğiniz paylaşılan bir cihazda Kiosk Modunu etkinleştirirse, Dentare kilit ekranını güvence altına almak ve erişimi denetlemek için ek veriler toplar:
- Cihaz belirteci - kayıtlı kiosk cihazlarını tanımak için imzalı, HTTP-only bir çerez (
kiosk_device_token) olarak saklanan rastgele oluşturulmuş bir tanımlayıcı. - PIN kimlik doğrulama - personel PIN'leri saklanmadan önce bcrypt kullanılarak karma hale getirilir. Düz metin PIN'ler asla saklanmaz veya günlüğe kaydedilmez.
- Güvenlik denetim olayları - her kilitleme, kilit açma, kilitleme ve kiosk etkinleştirme/devre dışı bırakma eylemi olay türü, zaman damgası, işlem yapan kullanıcı kimliği, hedef kullanıcı kimliği, cihaz tanımlayıcısı, IP adresi ve kısaltılmış kullanıcı aracısı dizesi (en fazla 128 karakter) ile kaydedilir. Bu kayıtlar PIN'in kendisini içermez.
- Kilitleme durumu - kademeli kilitleme korumasını uygulamak için kullanıcı başına başarısız PIN deneme sayısı, kilitleme aşaması ve kilitleme sona erme zaman damgası saklanır.
g) Bildirim Tercihleri & Rıza Denetim İzi
SMS ve WhatsApp bildirimleri tüm hastalar için varsayılan olarak devre dışıdır ve herhangi bir mesaj gönderilmeden önce açık onay gerektirir. E-posta bildirimleri de varsayılan olarak devre dışıdır. Klinikler, herhangi bir bildirim kanalını etkinleştirmeden önce hasta rızasını alma ve kaydetme sorumluluğundadır.
Bir hastanın bildirim tercihleri güncellendiğinde (ör. SMS, WhatsApp veya E-posta katılımı veya çıkışı), Dentare değişikliği rıza denetimi amacıyla kaydeder. Her günlük girdisi şunları kaydeder:
- Değiştirilen tercih alanı (ör. SMS bildirimleri, WhatsApp bildirimleri)
- Önceki ve yeni değerler
- Değişikliği yapan kullanıcı (klinik personeli veya sistem)
- Değişikliğin zaman damgası
- Değişikliğin kaynağı (kullanıcı arayüzü, API, hasta kaydı veya sistem)
- İsteğin IP adresi
Bu rıza denetim günlükleri hasta kaydının ömrü boyunca saklanır ve klinik yöneticileri tarafından erişilebilir. GDPR Art. 7(1) gereğince rızayı göstermek için kullanılırlar. Bildirim işlem hattı denetim günlüklerindeki telefon numaraları, kişisel veri maruziyetini en aza indirmek için maskelenir (ör. +389****3456).
WhatsApp teslimat onayı (bir mesajın hastanın cihazına başarıyla teslim edilip edilmediğinin takibi) rızadan ayrı olarak kaydedilir. Teslimat onayı, hasta katılım rızasının yerini almaz.
h) Klinik Sahibi E-posta Tercihleri
Klinik sahipleri, güvenlik önerileri (ör. iki faktörlü kimlik doğrulamayı etkinleştirme) ve özellik ipuçları (ör. Kiosk Modu kurulumu) içeren ürün e-postaları alabilir. Bu e-postalar sahibin tercih ettiği dilde gönderilir ve meşru menfaat (güvenlik ve hizmet iyileştirme, GDPR Art. 6(1)(f)) kapsamında varsayılan olarak etkindir. Sahipler profil ayarları aracılığıyla istedikleri zaman vazgeçebilir. İşlemsel e-postalar (şifre sıfırlama, e-posta onayları, davetler) hizmetin çalışması için gerekli olduğundan devre dışı bırakılamaz.
2) Verilerinizi Nasıl Kullanıyoruz
- Dentare'yi sağlamak, işletmek ve sürdürmek
- LemonSqueezy aracılığıyla ödemeleri ve abonelikleri işlemek
- Özellikleri, performansı ve güvenliği özelleştirmek ve geliştirmek
- Güncellemeler, değişiklikler ve destek hakkında iletişim kurmak
- Klinik sahiplerine ürün ve güvenlik öneri e-postaları göndermek (ör. iki faktörlü kimlik doğrulama kurulumu, özellik keşfi), sahibin tercih ettiği dilde ve e-posta tercihlerine tabi olarak
- Klinikler adına hastalara SMS bildirimleri göndermek (randevu onayları, hatırlatmalar ve durum güncellemeleri)
- Klinikler adına hasta e-posta adreslerine işlemsel e-postalar göndermek (randevu onayları) ve denetim ve uyumluluk için teslimat durumunu takip etmek
- Klinikler adına hasta telefon numaralarına Meta WhatsApp Business Cloud API aracılığıyla WhatsApp bildirimleri göndermek (randevu onayları ve hatırlatmalar) ve denetim ve uyumluluk için teslimat durumunu takip etmek
- Kullanımı izlemek, sorunları gidermek ve dolandırıcılık veya kötüye kullanımı önlemek
- Yetkisiz erişimi tespit etmek ve kilit ekranı güvenlik politikalarını uygulamak için kiosk erişim olaylarını izlemek ve denetlemek
- Yasal yükümlülüklere uymak
3) Google API Hizmetleri & Google Kullanıcı Verilerinin Kullanımı
Dentare, Google OAuth 2.0 kimlik doğrulama ve Google API Hizmetlerini kullanarak Google hizmetleriyle entegre olur. Google API'lerinden alınan bilgilerin kullanımı ve aktarımı, Google API Hizmetleri Kullanıcı Verileri Politikası 'na, Sınırlı Kullanım gereksinimleri dahil olmak üzere uygundur.
Google'ın verilerinizi nasıl topladığı ve işlediği hakkında ayrıntılar için Google'ın Gizlilik Politikası'na bakınız.
a) Google ile Giriş (Yalnızca Kimlik)
Google ile giriş yaptığınızda, Dentare yalnızca aşağıdaki kimlik kapsamlarını talep eder:
- openid - kimliğinizi doğrulamak için
- email - kimlik doğrulama ve iletişim için kullanılan e-posta adresiniz
- profile - Dentare içinde görüntülenmek üzere kullanılan adınız
Google ile Giriş yalnızca kimlik doğrulama için kullanılır. Giriş sırasında ek Google verilerine erişilmez.
b) İsteğe Bağlı Google Entegrasyonları (Aşamalı Yetkilendirme)
Dentare, ek Google izinleri gerektiren isteğe bağlı özellikler sunar. Bu izinler giriş sırasında asla talep edilmez. Yalnızca belirli bir özelliği açıkça etkinleştirdiğinizde talep edilir ve Dentare'nin temel işlevselliğini kullanma yeteneğinizi etkilemeden bunlardan herhangi birini veya tamamını reddedebilirsiniz.
İsteğe bağlı bir özelliği etkinleştirdiğinizde, Dentare yalnızca o özellik için gereken ek izinleri talep etmek üzere Google'ın aşamalı yetkilendirme mekanizmasını kullanır. Daha önce verilen izinler korunur.
Google Takvim Entegrasyonu
Google Takvim ile randevu senkronizasyonunu etkinleştirmeyi seçerseniz, Dentare şunları talep eder:
-
Google Takvim okuma/yazma
(
googleapis.com/auth/calendar) - sizin adınıza Google Takviminizde randevu etkinlikleri oluşturmak, güncellemek ve silmek için -
Takvim listesi erişimi
(
googleapis.com/auth/calendar.calendarlist) - Dentare'nin randevuları hangi takvime senkronize edeceğini seçmenize izin vermek için
Takvim verileri yalnızca Dentare randevularını Google Takviminizle senkronize etmek için kullanılır. Takvim verileri başka herhangi bir amaçla kullanılmaz, diğer Dentare kullanıcıları veya kiracılarıyla paylaşılmaz ve reklam, analitik veya AI/ML eğitimi için kullanılmaz.
Ayrıntılı İzinler
Google, bireysel izinleri vermenize veya reddetmenize olanak tanır. Belirli bir özellik için gerekli olan bir izni reddederseniz, o özellik kullanılamaz olacaktır, ancak diğer tüm Dentare işlevleri normal şekilde çalışmaya devam edecektir. Özelliği yeniden etkinleştirerek reddedilen izinleri istediğiniz zaman verebilirsiniz.
c) Google Kullanıcı Verilerini Nasıl Kullanıyoruz
- Google ile Giriş aracılığıyla kullanıcıları güvenli bir şekilde doğrulamak
- Dentare platformunda adınızı ve e-postanızı görüntülemek
- Dentare ve Google Takvim arasında randevuları senkronize etmek (yalnızca Takvim izinlerini verdiyseniz)
- Dentare platformunda takvim müsaitliğini görüntülemek (yalnızca Takvim senkronizasyonu etkinse)
Google kullanıcı verileri yalnızca Dentare'nin arayüzünde görünür ve belirgin olan kullanıcıya yönelik özellikleri sağlamak veya geliştirmek için kullanılır. Özellikle:
- Google kullanıcı verilerini üçüncü taraflara satmıyoruz, kiralamıyoruz veya devretmiyoruz.
- Google kullanıcı verilerini yeniden hedefleme, kişiselleştirilmiş veya ilgi alanına dayalı reklamcılık dahil olmak üzere reklam sunmak için kullanmıyoruz.
- Google kullanıcı verilerini genelleştirilmiş yapay zeka veya makine öğrenimi modellerini geliştirmek, eğitmek veya iyileştirmek için kullanmıyoruz.
- Google kullanıcı verilerini üçüncü taraflara aktarmıyoruz, şu durumlar hariç: (a) kullanıcıya yönelik özellikleri sağlamak veya geliştirmek için gerekliyse, (b) açık ve olumlu rızanızı verdiyseniz, (c) güvenlik amaçları için gerekliyse (ör. kötüye kullanımı araştırma), veya (d) yürürlükteki yasalara uymak için gerekliyse.
- Google kullanıcı verilerinin insan tarafından incelenmesi güvenlik soruşturmaları, yasalara uyum veya kullanıcının belirli bir amaç için olumlu rıza verdiği durumlarla sınırlıdır.
d) Token Depolama & Güvenlik
Google hesabınızı bağladığınızda, Dentare aşağıdaki verileri sunucularımızda güvenli bir şekilde saklar:
- Google hesap tanımlayıcınız (konu kimliği)
- Bir OAuth erişim belirteci (kısa ömürlü, sizin adınıza Google API'leriyle etkileşim kurmak için kullanılır)
- Bir OAuth yenileme belirteci (çevrimdışı erişim verilmişse, Dentare'yi aktif olarak kullanmadığınızda bağlantınızı sürdürmek için kullanılır)
- Verdiğiniz Google izinlerinin (kapsamlarının) kaydı
- Erişim belirteci sona erme zaman damgası
Tüm belirteçler durağan halde şifrelenir ve yalnızca sunucu tarafında saklanır. Belirteçler asla istemci tarayıcılarına açılmaz, URL'lere gömülmez veya düz metin olarak günlüğe kaydedilmez. Saklanan belirteçlere erişim, sizin adınıza Google API işlemlerini gerçekleştirmek için onlara ihtiyaç duyan otomatik sistemlerle sınırlıdır.
Çevrimdışı erişim (yenileme belirteçleri) yalnızca kalıcı senkronizasyon gerektiğinde talep edilir (ör. Takvim senkronizasyonu). Çevrimdışı erişim gerektiren özellikleri etkinleştirmezseniz, yenileme belirteci saklanmaz.
e) Veri Saklama & Silme
- Erişim belirteçleri - Google hesabınız bağlı olduğu sürece tutulur. Süresi dolduğunda otomatik olarak yenilenir. Google hesabınızın bağlantısını kestiğinizde veya Google belirteçlerinizi iptal ettiğinde derhal silinir.
- Yenileme belirteçleri - Google hesabınız bağlı olduğu ve ilişkili özellik (ör. Takvim senkronizasyonu) aktif olduğu sürece tutulur. Bağlantı kesildiğinde, hesap silindiğinde veya Google tarafından başlatılan belirteç iptali durumunda derhal silinir.
- Verilen kapsamlar kaydı - Google hesabınız bağlı olduğu sürece tutulur. Bağlantı kesildiğinde veya hesap silindiğinde silinir.
- Önbelleğe alınmış Google meta verileri (ör. takvim listesi) - yalnızca özellik işlevselliği için aktif olarak gerekli olduğu sürece tutulur. Bağlantı kesilmesinden veya hesap silinmesinden sonra 30 gün içinde silinir.
f) Hesaplar Arası Koruma (Güvenlik Olayları)
Dentare, Google'ın Hesaplar Arası Koruma programına katılmaktadır. Bu, Google'ın Dentare'ye Google hesabınızı etkileyen güvenlik olaylarını bildirebileceği anlamına gelir. Bu tür bildirimler aldığımızda, hesabınızı korumak için aşağıdaki eylemleri gerçekleştiririz:
- Oturumlar iptal edildi: Google, Google oturumlarınızın iptal edildiğini bildirirse (ör. Google şifrenizi değiştirdiyseniz veya güvenliği ihlal edilmiş bir hesap bildirdiyseniz), Dentare tüm aktif Dentare oturumlarınızı derhal sonlandıracaktır. Tekrar giriş yapmanız gerekecektir.
- Belirteçler iptal edildi: Google, OAuth belirteçlerinizin iptal edildiğini bildirirse, Dentare saklanan erişim ve yenileme belirteçlerinizi derhal silecektir. Google izinlerine bağlı özellikler (ör. Takvim senkronizasyonu) yeniden yetkilendirene kadar askıya alınacaktır.
- Hesap devre dışı bırakıldı: Google, Google hesabınızın devre dışı bırakıldığını bildirirse, Dentare saklanan belirteçlerinizi silecek ve Dentare hesabınızı devre dışı bırakacaktır. Bu durumu çözmek için [email protected] adresinden bize ulaşın.
Bu eylemler hesap güvenliğinizi korumak için otomatik olarak gerçekleştirilir. Güvenlik olayı denetim kayıtları 3 aya kadar saklanır ve ardından kalıcı olarak silinir.
g) Google API Hizmetleri Kullanıcı Verileri Politikasına Uyum
Dentare'nin Google API'lerinden alınan bilgilerin kullanımı ve aktarımı, Google API Hizmetleri Kullanıcı Verileri Politikası 'na, Sınırlı Kullanım gereksinimleri dahil olmak üzere uygundur.
4) Ödeme İşleme (LemonSqueezy)
Kayıtlı satıcımız ve ödeme işlemcimiz olarak Lemon Squeezy, LLC'yi kullanıyoruz. LemonSqueezy, ödemeyle ilgili veriler için bağımsız bir veri sorumlusu olarak hareket eder. Ayrıntılar için lütfen LemonSqueezy'nin Gizlilik Politikası 'nı inceleyin.
5) Hukuki Dayanaklar (KVKK / GDPR, uygulanabilir olduğunda)
- Sözleşme – talep ettiğiniz Hizmeti sağlamak için
- Meşru Menfaatler – Hizmeti güvence altına almak ve geliştirmek için; giriş aktivitesi takibi, yeni cihaz algılama, tekrarlanan başarısız denemelerde kilitleme, kiosk kilit ekranı güvenliği, kademeli kilitleme uygulaması, güvenlik denetim günlüğü tutma ve klinik sahiplerine güvenlik/özellik öneri e-postaları dahil
- Rıza – isteğe bağlı Google entegrasyonları (ör. Takvim senkronizasyonu), analitik çerezleri, SMS bildirimleri, WhatsApp bildirimleri ve hastalara işlemsel e-posta iletişimleri için; istediğiniz zaman verebilir veya geri çekebilirsiniz
- Yasal Yükümlülük – vergi ve düzenleyici gereksinimleri karşılamak için
Hasta Öz-Kaydı — Ülke Bazlı Veri En Aza İndirme
Dentare, kliniklere isteğe bağlı, kimlik doğrulaması olmadan kliniğe özel bir URL üzerinden erişilebilen bir herkese açık QR hasta öz-kayıt formu sunar. Bir aday hasta bu formu gönderdiğinde, verileri GDPR Madde 6(1)(b) — veri sahibinin talebi üzerine alınan sözleşme öncesi adımlar kapsamında işlenir ve oluşan kayıt, kliniğin inceleme ve onayı beklenirken saklanır.
Bu form kimliği doğrulanmamış kullanıcılara açık olduğundan, Dentare klinik için yapılandırılan yargı yetkisine göre veri en aza indirme uygular. Formun hangi alanları topladığı kliniğin ülkesine bağlıdır:
- Batı Balkanlar'daki klinikler (Kuzey Makedonya, Arnavutluk, Kosova, Sırbistan, Karadağ, Bosna-Hersek): Genel kimlik, iletişim bilgileri, acil durum iletişim kişisi, sigorta bilgileri ve — kliniğin yapılandırmasına göre — kan grubu, alerjiler ve ilgili tıbbi geçmiş gibi temel sağlık bilgileri dahil olmak üzere formun tam sürümü sunulabilir.
- Avrupa Birliği, Avrupa Ekonomik Alanı, Birleşik Krallık, İsviçre, Türkiye, Moldova ve diğer GDPR veya GDPR eşdeğeri yargı bölgelerindeki klinikler: Form asgari bir varyantta sunulur. Yalnızca kimlik, iletişim bilgileri ve randevu talebi bilgilerini toplar. Sağlık verileri (kan grubu, alerjiler, tıbbi geçmiş), ulusal kimlik numaraları, sigorta bilgileri ve acil durum iletişim bilgileri bu yargı bölgelerinde herkese açık form aracılığıyla toplanmaz. Bu tür veriler, gerektiğinde, bakım ilişkisi kurulduktan sonra klinikte GDPR Madde 9(2)(h) — sağlık hizmeti sunumu kapsamında toplanır.
- Amerika Birleşik Devletleri'ndeki klinikler: Herkese açık QR hasta öz-kayıt formu, yalnızca hastanın adını, e-posta adresini ve telefon numarasını toplayan ultra-minimal bir varyantta sunulur. Herkese açık form aracılığıyla doğum tarihi, cinsiyet, sağlık verileri, ulusal kimlik bilgileri, sigorta detayları, acil durum iletişim bilgileri veya randevu bağlamına ilişkin alanlar toplanmaz. Dentare, alt işleyicileri ile HIPAA İş Ortağı Anlaşmalarına sahip değildir ve bu nedenle ABD yargı bölgelerinde herkese açık, kimlik doğrulaması olmayan yüzeylerde Korunan Sağlık Bilgilerini toplamaz. Korunan Sağlık Bilgilerini işleyecek klinik özellikleri (ziyaretler, laboratuvar, röntgen, öncesi/sonrası görüntüler, teklifler, ödemeler, fiskalizasyon, garantiler, hasta zaman çizelgesi, hasta portalı, Patient API ve CSV içe aktarım gibi) ABD klinikleri için mevcut değildir.
- Açıkça eşlenmemiş diğer ülkelerdeki klinikler: Dentare, bir önlem olarak varsayılan olarak GDPR yargı bölgelerindekiyle aynı asgari varyantı uygular.
Bu en aza indirme, Dentare tarafından sunucu tarafında otomatik olarak uygulanır — bir kliniğin yargı yetkisi tarafından kısıtlanan alanlar doğrudan API çağrıları yoluyla bile gönderilemez. Ülkeden mevcut alanlara olan eşleme, Dentare'in dahili ülke bazlı özellik kontrol yapılandırmasında mevcuttur ve düzenlemeler geliştikçe veya ek sertifikalar alındıkça değişebilir. Ayrıca Şartlar ve Koşullarımıza, Bölüm 21 (Bölgesel Kullanılabilirlik ve Ülke Bazlı Özellik Kontrolü) bakınız.
6) Paylaşım & İfşa
- Hizmet sağlayıcıları gizlilik ve veri koruma taahhütleri kapsamında
- Yetkililer yasaların gerektirdiği durumlarda
- İş transferleri yeniden yapılanma veya birleşme durumunda
Google kullanıcı verileri herhangi bir üçüncü tarafla paylaşılmaz, Bölüm 3(g)'de açıklandığı şekliyle (Google API Hizmetleri Kullanıcı Verileri Politikasına uyum) hariç.
Hizmet Sağlayıcıları & Alt İşlemciler
Hizmeti işletmek için aşağıdaki hizmet sağlayıcılarını kullanıyoruz. Her sağlayıcı, kişisel verileri yalnızca kendi işlevini yerine getirmek için gerekli olduğu ölçüde işler ve sözleşmesel veri koruma yükümlülükleriyle bağlıdır. Aşağıdaki "DPA" bağlantıları, her sağlayıcının bizim adımıza kişisel verileri nasıl işlediğini düzenleyen Veri İşleme Sözleşmesine (veya GDPR Madde 28 kapsamındaki eşdeğer şartlara) yönlendirir.
- The Constant Company, LLC (Vultr) — Cloud hosting (compute, PostgreSQL, application servers, and object storage of patient-uploaded files). Data residency: Amsterdam, Netherlands. International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor + Module 3: Processor to Processor) (UK IDTA included; Swiss FADP modifications included).
- Cloudflare, Inc. (Cloudflare) — DNS, CDN, DDoS protection, bot mitigation, and object storage (Cloudflare R2). Data residency: EU edge nodes + R2 in EU region. International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor + Module 3: Processor to Processor) (UK IDTA included; Swiss FADP modifications included).
- ActiveCampaign, LLC (Postmark) — Transactional email delivery (appointment confirmations on behalf of clinics). Data residency: United States. International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor + Module 3: Processor to Processor) (UK IDTA included).
- CommPeak Ltd. (CommPeak) — SMS message delivery for appointment reminders (where SMS is enabled). Data residency: Cyprus, EU.
- Meta Platforms Ireland Limited (WhatsApp Business) — WhatsApp Business message delivery via template-only messages (where WhatsApp is enabled). Data residency: Ireland + United States (Meta routes through both). International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor + Module 3: Processor to Processor) (UK IDTA included).
- Lemon Squeezy, LLC (Lemon Squeezy) — Subscription billing as Merchant of Record (paid plans, invoices, VAT/sales-tax handling). Data residency: United States. International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor + Module 3: Processor to Processor) (UK IDTA included).
- Honeybadger Industries LLC (Honeybadger) — Application error monitoring (PII filtered before transmission; no patient data is logged intentionally). Data residency: United States. International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor).
- MaxMind, Inc. (MaxMind) — IP-geolocation database (GeoLite2). Lookup runs locally on Dentare servers; no personal data is transmitted to MaxMind. Data residency: United States (no PII transmitted — lookup runs locally). International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor).
- Google Ireland Limited (Google) — OAuth authentication, Google Calendar synchronization, Cross-Account Protection (RISC), and Workspace email. Data residency: Multi-region (data localization per Google Workspace tier). International transfer covered by EU Standard Contractual Clauses (Module 2: Controller to Processor + Module 3: Processor to Processor) (UK IDTA included).
7) Uluslararası Transferler
Dentare'nin altyapısı Avrupa Birliği içinde barındırılmaktadır. Kişisel verilerin AB/AEA dışına aktarıldığı durumlarda (ör. Amerika Birleşik Devletleri'ndeki hizmet sağlayıcılara), yürürlükteki yasaların gerektirdiği Standart Sözleşme Maddeleri (SSM'ler) veya eşdeğer mekanizmalara güveniriz.
8) Veri Saklama
Kişisel verileri yalnızca Hizmeti sağlamak ve yasal yükümlülüklere uymak için gerekli olduğu sürece saklarız. Özellikle:
- Hesap verileri - hesabınızın ömrü boyunca tutulur; hesap kapanışından sonra 30 gün içinde silinir.
- Google kullanıcı verileri - yalnızca Google hesabınız Dentare'ye bağlı olduğu sürece tutulur; bağlantı kesilmesinden veya hesap silinmesinden sonra 30 gün içinde silinir.
- Fatura kayıtları - vergi ve muhasebe düzenlemelerinin gerektirdiği şekilde tutulur (yargı yetkisine bağlı olarak genellikle 5-10 yıl).
- SMS mesaj kayıtları - mesaj meta verileri (alıcı numarası, teslimat durumu, maliyet, zaman damgaları) denetim, fatura ve uyumluluk amacıyla gönderim tarihinden itibaren 12 ay süreyle tutulur; ardından otomatik olarak silinir. Gelen webhook yükleri (SMS sağlayıcılarından teslimat makbuzları) işlendikten sonra 7 gün içinde silinir.
- E-posta mesaj kayıtları - mesaj meta verileri (alıcı e-posta adresi, konu, teslimat durumu, sağlayıcı mesaj kimliği, zaman damgaları) ve mesaj içeriği (HTML ve düz metin) denetim ve uyumluluk amacıyla gönderim tarihinden itibaren 12 ay süreyle tutulur; ardından günlük temizlik işiyle otomatik olarak silinir. Gelen webhook yükleri (Postmark'tan teslimat durumu olayları) işlendikten sonra 7 gün içinde silinir.
- WhatsApp mesaj kayıtları - mesaj meta verileri (alıcı telefon numarası, şablon adı, mesaj türü, teslimat durumu, Meta mesaj kimliği, konuşma meta verileri, zaman damgaları) denetim, fatura ve uyumluluk amacıyla gönderim tarihinden itibaren 12 ay süreyle tutulur; ardından otomatik olarak silinir. Gelen webhook yükleri (Meta'dan durum güncellemeleri) işlendikten sonra 7 gün içinde silinir.
- Kullanım/analitik verileri - toplu, anonimleştirilmiş biçimde tutulur; ham günlükler 90 gün içinde silinir.
- Bildirim rızası denetim günlükleri - bildirim tercih değişikliklerinin kayıtları (değiştirilen alan, önceki/yeni değer, işlem yapan kullanıcı, zaman damgası, kaynak, IP adresi) GDPR rıza kanıtlama amacıyla hasta kaydının ömrü boyunca tutulur; hasta kaydı silindiğinde veya hesap kapanışında silinir.
- Giriş aktivitesi olayları - giriş girişim kayıtları (IP adresi, kısaltılmış kullanıcı aracısı, cihaz karması, olay türü, coğrafi konum, risk puanı, zaman damgası) oluşturulma tarihinden itibaren 1 yıl tutulur; ardından günlük temizlik işiyle otomatik olarak silinir.
- Güvenilir cihaz kayıtları - cihaz karması, etiket, son IP, son şehir/ülke ve zaman damgaları cihaz aktifken (90 gün içinde görülen) tutulur; kullanıcı isteği üzerine veya hesap silindiğinde kaldırılır.
- Aktif oturum kayıtları - oturum karması, IP, kullanıcı aracısı, cihaz etiketi, şehir/ülke ve son aktivite zaman damgası 30 günlük hareketsizlik süresince tutulur; ardından günlük temizlik işiyle otomatik olarak silinir.
- Güvenlik denetim olayları (kiosk kilitleme/açma, kilitlemeler, cihaz kaydı) - oluşturulma tarihinden itibaren 1 yıl tutulur; ardından günlük temizlik işiyle otomatik olarak silinir.
- Kiosk cihaz kayıtları - cihaz kayıtlı olduğu sürece tutulur; bir klinik yöneticisi kiosk modunu devre dışı bıraktığında veya hesap silindiğinde silinir.
9) Güvenlik
Kişisel verileri korumak için teknik ve organizasyonel önlemler kullanıyoruz, bunlar şunları içerir:
- İletim sırasında (TLS/HTTPS) ve durağan halde veri şifreleme.
- Çalışanların kişisel verilere erişimini bilmesi gereken bazında sınırlayan erişim kontrolleri.
- OAuth belirteçlerinin güvenli depolanması (şifreli, yalnızca sunucu tarafı; istemci tarayıcılarına asla açılmaz).
- Düzenli güvenlik incelemeleri ve yetkisiz erişim izleme.
- Yetkisiz veya sahte durum güncellemelerini önlemek için Meta'dan gelen tüm WhatsApp webhook'larında HMAC-SHA256 imza doğrulaması.
- Kiosk PIN'leri bcrypt ile karma hale getirilir; düz metin PIN'ler asla saklanmaz, günlüğe kaydedilmez veya sunucu yanıtlarında iletilmez.
- Tekrarlanan başarısız PIN denemelerinde kademeli kilitleme (24 saate kadar yapılandırılabilir süreler), kritik kilitleme aşamalarında klinik sahibine e-posta uyarıları.
- Kaba kuvvet saldırılarını azaltmak için kiosk kimlik doğrulama uç noktalarında hız sınırlama.
- Art arda 10 başarısız giriş denemesinden sonra otomatik kilitleme (30 dakika sonra veya e-posta ile açılır).
- 1 saat içinde 3 veya daha fazla kritik riskli giriş algılandığında otomatik kilitleme.
- Tanınmayan bir tarayıcı veya cihazdan giriş yapıldığında yeni cihaz algılama ve e-posta bildirimi.
- Cihaz güveni, IP coğrafi konum, imkansız seyahat algılama ve davranışsal sinyaller kullanılarak her girişte otomatik risk puanlama - tamamen sunucuda, üçüncü taraf hizmeti olmadan gerçekleştirilir.
- Kullanıcıların giriş girişimlerini onaylamasına veya reddetmesine olanak tanıyan imzalı doğrulama belirteçleri içeren şüpheli giriş e-postaları.
- Aktif oturum takibi ve kullanıcının erişebileceği oturum yönetimi (görüntüleme ve iptal).
- Kullanıcıların tanınan cihazları incelemesine ve kaldırmasına olanak tanıyan güvenilir cihaz yönetimi.
- Denetim ve anomali tespiti için giriş aktivitesi günlüğü (IP adresi, kısaltılmış kullanıcı aracısı, cihaz karması, coğrafi konum, risk puanı).
- Güvenlik denetim günlüklerindeki kullanıcı aracısı dizeleri veri minimizasyonu için kısaltılmıştır (kiosk olayları için 128 karakter, giriş olayları için 256 karakter).
Hiçbir iletim veya depolama yöntemi %100 güvenli değildir. Bir güvenlik açığı keşfederseniz, lütfen [email protected] adresinden bize ulaşın.
10) Haklarınız
Yargı yetkisine bağlı olarak, kişisel verilerinize erişme, düzeltme, silme, kısıtlama veya işlemeye itiraz etme, rızayı geri çekme ve veri taşınabilirliği talep etme hakkınız olabilir. Bu hakları kullanmak için [email protected] adresinden bize ulaşın.
Google Veri İptali & Silme
Dentare'nin Google verilerinize erişimini istediğiniz zaman aşağıdaki yöntemlerden biriyle iptal edebilirsiniz:
- Dentare içinden: Ayarlar → Bağlı Girişler bölümüne gidin ve Google hesabınızın bağlantısını kesin. Bu, Dentare'nin sistemlerinden tüm saklanan belirteçleri ve kapsam kayıtlarını derhal siler.
- Google aracılığıyla: Google Hesap izinleri sayfanızı ziyaret edin ve Dentare'yi kaldırın. Google, Hesaplar Arası Koruma aracılığıyla Dentare'yi bilgilendirecek ve belirteçlerinizi otomatik olarak sileceğiz.
İptal üzerine, Dentare Google verilerinize erişmeyi durduracaktır. Dentare tarafından oluşturulan ve daha önce senkronize edilmiş takvim etkinlikleri, siz bunları manuel olarak silmediğiniz sürece Google Takviminizde kalacaktır. Dentare içinde saklanan önbelleğe alınmış Google meta verileri iptalden sonra 30 gün içinde silinecektir.
Dentare hesabınızı tamamen silerseniz, ilişkili tüm Google kullanıcı verileri (belirteçler, kapsam kayıtları, önbelleğe alınmış meta veriler) 30 gün içinde sistemlerimizden kalıcı olarak silinir.
11) İletişim
Gizlilik soruları veya silme talepleri için:
[email protected]
FETOSOFT DOOEL, Goce Delchev 2/32, 1300 Kumanovo, North Macedonia