GRİD MOBİL SAĞLIK PLATFORMU
KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ
AYDINLATMA METNİ
Ordinatrum Bilişim Teknolojileri ve Danışmanlık A.Ş.
Doküman No: GRID-KVKK-001 | Revizyon: 1.0
Doküman Bilgileri
| Doküman | Kişisel Verilerin Korunması ve İşlenmesi Aydınlatma Metni |
| Doküman No | GRID-KVKK-001 |
| Revizyon | 1.0 |
| Veri Sorumlusu | Ordinatrum Bilişim Teknolojileri ve Danışmanlık A.Ş. |
| Sıfatı | Sağlık Bakanlığı nezdinde tescilli uzaktan sağlık bilgi sistemi (USBS) sağlayıcısı. |
| Yayın Tarihi | 01.01.2026 |
| Onay | 01.01.2026 |
1. Veri Sorumlusunun Kimliği ve Bu Metnin Kapsamı
İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) m. 10 ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca, Ordinatrum Bilişim Teknolojileri ve Danışmanlık A.Ş. (“Şirket”) tarafından, GRİD Mobil Sağlık Platformu (“Platform”) kullanıcılarını bilgilendirmek amacıyla hazırlanmıştır.
Şirket, 10.02.2022 tarihli ve 31746 sayılı Resmî Gazete’de yayımlanan Uzaktan Sağlık Hizmetlerinin Sunumu Hakkında Yönetmelik (“Yönetmelik”) kapsamında Sağlık Bakanlığı (“Bakanlık”) nezdinde tescil edilmiş bir uzaktan sağlık bilgi sistemi (“USBS”) sağlayıcısıdır. Şirket bir sağlık tesisi değildir; sağlık hizmeti sunmaz, tanı ve tedavi süreçlerinde yer almaz. Uzaktan sağlık hizmeti, Yönetmelik uyarınca faaliyet izni almış sağlık tesislerince, sağlık meslek mensupları eliyle ve Platform üzerinden sunulur.
Bu metin, Şirketin veri sorumlusu sıfatıyla yürüttüğü kişisel veri işleme faaliyetlerini kapsar. Uzaktan sağlık hizmetinin sunumu sırasında işlenen sağlık verileri bakımından veri sorumlusu, hizmeti veren sağlık tesisidir; sağlık tesisinin bu kapsamdaki aydınlatma yükümlülüğü kendisine ait olup ilgili aydınlatma metni size hizmet aldığınız sağlık tesisi tarafından ayrıca sunulur (Yönetmelik m. 12/1-2).
2. Şirketin Veri Sorumlusu ve Veri İşleyen Sıfatları
Yönetmelik m. 12/2 uyarınca, uzaktan sağlık hizmeti sunumunda yer alan veri sorumlusu ve veri işleyen sıfatını haiz kişiler, elde ettikleri kişisel verileri KVKK'ya uygun şekilde işlemek, güvenliğini sağlamak ve aydınlatma yükümlülüklerini yerine getirmekle yükümlüdür. Şirketin Platform kapsamındaki konumu, işleme faaliyetinin niteliğine göre aşağıdaki şekilde ayrışır:
| Sıfat | Kapsadığı işleme faaliyetleri |
|---|---|
| Veri Sorumlusu (Şirketimiz) |
Platforma üyelik ve hesap yönetimi; kimlik doğrulama altyapısının işletilmesi; randevu ve görüşme akışının teknik yönetimi; sağlık tesisi platformları üzerinden erişim; işlem güvenliği (log/iz kayıtları, IP ve cihaz bilgileri); faturalandırma ve sözleşme süreçleri; destek ve şikâyet yönetimi; Platformun güvenliği, bakımı ve geliştirilmesi; yasal yükümlülüklerin yerine getirilmesi. |
| Veri İşleyen (Şirketimiz, sağlık tesisi adına) |
Uzaktan sağlık hizmeti sırasında oluşan sağlık verilerinin (muayene kayıtları, tıbbî değerlendirmeler, e-reçete/e-rapor bilgileri, laboratuvar sonuçları, ölçüm/parametre verileri) sağlık tesisi adına ve onun talimatları doğrultusunda sağlık tesisinin bilgi yönetim sistemlerinde veya sağlık tesisinin kontrolündeki veri merkezi ortamında barındırılması, iletilmesi ve saklanması ile bu kayıtların Bakanlık merkezî sağlık veri sistemine aktarımına teknik olarak aracılık edilmesi. |
Şirket, veri işleyen sıfatıyla sağlık verilerini hiçbir surette kendi amaçları doğrultusunda işlemez, bu verilerden ikincil fayda elde etmez ve sağlık tesisinin yazılı talimatları ile ilgili mevzuat dışında üçüncü kişilere aktarılmasına sebebiyet vermez.
3. İşlenen Kişisel Veri Kategorileri
Şirket, veri sorumlusu sıfatıyla aşağıdaki kişisel veri kategorilerini işlemektedir:
- Kimlik: Ad, soyad, T.C. kimlik numarası, doğum tarihi gibi kimlik doğrulama için gerekli bilgiler.
- İletişim: Telefon numarası, e-posta adresi, adres bilgisi.
- Müşteri işlem: Üyelik bilgileri, randevu kayıtları, hizmet kullanım geçmişi, talep ve şikâyet kayıtları.
- İşlem güvenliği: IP adresi, log ve iz kayıtları, bağlantı tarih-saat bilgisi, cihaz ve tarayıcı bilgileri, uygulama kullanım verileri.
- Finans: Fatura ve ödeme işlemlerine ilişkin bilgiler.
Sağlık verileri: Muayene kayıtları, tıbbî değerlendirmeler, laboratuvar sonuçları, e-reçete ve e-rapor bilgileri ile giyilebilir cihaz/ölçüm verileri, Şirket tarafından veri sorumlusu sıfatıyla işlenmez; bu veriler, hizmeti sunan sağlık tesisi adına ve yalnızca veri işleyen sıfatıyla sağlık tesisinin bilgi yönetim sistemi veya sağlık tesisinin kontrolündeki veri merkezi ortamı üzerinde barındırılır ve iletilir.
4. Kişisel Verilerin İşlenme Amaçları ve Hukuki Sebepleri
Veri sorumlusu sıfatıyla işlenen kişisel verileriniz, aşağıdaki amaçlarla ve karşılarında belirtilen hukuki sebeplere dayanılarak işlenmektedir:
| İşleme Amacı | İlgili Veri Kategorileri | Hukuki Sebep (KVKK m. 5) |
|---|---|---|
| Platforma üyelik oluşturulması, hesabın yönetimi ve Platform hizmetlerinin sunulması | Kimlik, iletişim, müşteri işlem | m. 5/2-c: Sözleşmenin kurulması ve ifasıyla doğrudan ilgili olması |
| Uzaktan sağlık hizmeti öncesinde kimlik doğrulamasının yapılması (Yönetmelik m. 10) | Kimlik, işlem güvenliği | m. 5/2-a: Kanunlarda (ilgili mevzuatta) açıkça öngörülmesi; m. 5/2-ç: Hukuki yükümlülüğün yerine getirilmesi |
| Sağlık tesisinin platformuna erişim, işlem güvenliğinin sağlanması; erişim, iz (log) ve trafik kayıtlarının tutulması | İşlem güvenliği (IP, tarih-saat, cihaz ve bağlantı bilgileri) | m. 5/2-a ve m. 5/2-ç: 5651 sayılı Kanun ve ilgili mevzuat kapsamındaki yükümlülükler |
| Randevu ve görüşme akışının teknik olarak yönetilmesi, bildirimlerin iletilmesi | Kimlik, iletişim, müşteri işlem | m. 5/2-c: Sözleşmenin ifası |
| Faturalandırma, ücretlendirme ve mali yükümlülüklerin yerine getirilmesi | Kimlik, iletişim, finans | m. 5/2-c ve m. 5/2-ç: Vergi mevzuatı kapsamındaki yükümlülükler |
| Talep ve şikâyetlerin karşılanması, destek hizmetleri | Kimlik, iletişim, müşteri işlem, talep/şikâyet | m. 5/2-e: Bir hakkın tesisi, kullanılması veya korunması; m. 5/2-f: Meşru menfaat |
| Platformun güvenliği, bakımı, hata tespiti ve hizmet kalitesinin geliştirilmesi | İşlem güvenliği, uygulama kullanım verileri | m. 5/2-f: Temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat |
| Yetkili kurum ve kuruluşlara bilgi verilmesi, hukuki süreçlerin yürütülmesi | İlgili tüm kategoriler | m. 5/2-a, m. 5/2-ç ve m. 5/2-e |
Yukarıdaki hukuki sebeplerin bulunmadığı hâllerde kişisel verileriniz ancak açık rızanıza dayanılarak işlenir; açık rıza gerektiren işleme faaliyetleri (örneğin ticari elektronik ileti gönderimi) için rızanız ayrıca ve işleme özgü olarak alınır. Açık rızanızı dilediğiniz zaman geri alabilirsiniz.
5. Özel Nitelikli Kişisel Veriler ve Görüşme Kayıtları
Sağlık verileriniz KVKK m. 6 kapsamında özel nitelikli kişisel veridir. Uzaktan sağlık hizmeti kapsamında oluşan sağlık verileriniz bakımından veri sorumlusu sağlık tesisi olup, bu verilerin işlenmesinin hukuki sebepleri sağlık tesisince yapılan aydınlatmada yer alır. Şirket, bu veriler üzerinde yalnızca sağlık tesisinin talimatlarıyla bağlı bir veri işleyen olarak teknik barındırma ve iletim faaliyeti yürütür ve KVKK m. 12 ile Kişisel Verileri Koruma Kurulu kararlarında öngörülen teknik ve idari tedbirleri uygular.
Yönetmelik m. 12/3 uyarınca uzaktan sağlık hizmeti, her iki tarafın açık rızası olmaksızın görüntülü veya sesli olarak kayıt altına alınamaz; hizmet esnasında fotoğraf çekilemez. Tarafların açık rızasıyla kayıt alınması hâlinde kayıtlar, sağlık tesisinde veya Bakanlığın izin verdiği güvenli veri merkezlerinde saklanır; kanunen yetkili merciler ile idari soruşturma kapsamında Bakanlık müfettişlerinin erişimi saklıdır ve kayıtlar en fazla on iki ay saklanarak sürenin dolmasıyla silinir (Yönetmelik m. 12/4).
6. Kişisel Verilerin Aktarılması
Veri sorumlusu sıfatıyla işlenen kişisel verileriniz, KVKK m. 8 ve m. 9'daki şartlara uygun olarak ve yalnızca amaçla sınırlı şekilde aşağıdaki alıcı gruplarına aktarılabilir:
- Sağlık tesisleri: Uzaktan sağlık hizmetinin sunulabilmesi için hizmet aldığınız sağlık tesisine (kimlik doğrulama ve randevu bilgileri dâhil).
- Sağlık Bakanlığı: Yönetmelik m. 13 uyarınca uzaktan sağlık hizmetine ilişkin kayıtların Bakanlık merkezî sağlık veri sistemine gönderilmesi kapsamında; bu aktarım, veri sorumlusu sıfatıyla sağlık tesisinin yükümlülüğü olup Şirket yalnızca teknik altyapıyı sağlar.
- Yetkili kurumlar: Mevzuattan kaynaklanan yükümlülükler çerçevesinde talepte bulunmaya yetkili kamu kurum ve kuruluşları ile yargı mercilerine.
- Tedarikçiler: Barındırma, güvenlik, bakım ve destek hizmeti alınan, veri işleyen sıfatını haiz ve Şirket ile veri işleme sözleşmesi imzalamış hizmet sağlayıcılara.
Platform üzerinde işlenen veriler yurt içinde barındırılmakta olup kişisel verileriniz yurt dışına aktarılmamaktadır. İleride yurt dışına aktarım gerekmesi hâlinde KVKK m. 9'daki şartlara uygun hareket edilir ve tarafınıza ayrıca bilgilendirme yapılır.
7. Kişisel Verilerin Toplanma Yöntemi
Kişisel verileriniz; Platforma üyelik, sağlık tesisinin platformunun kullanılması, kimlik doğrulama, randevu oluşturma ve görüşme süreçlerinde mobil uygulama ve web arayüzü üzerinden, çağrı merkezi ve destek kanalları aracılığıyla ve Platformun çalışması sırasında otomatik yollarla (log ve iz kayıtları) elektronik ortamda, kısmen otomatik veya otomatik yöntemlerle, yukarıda belirtilen amaç ve hukuki sebeplere dayanılarak toplanmaktadır.
8. Saklama Süreleri
Kişisel verileriniz, işlendikleri amaç için gerekli olan süre ve ilgili mevzuatta öngörülen asgari süreler boyunca saklanır; sürelerin sonunda KVKK m. 7 ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca silinir, yok edilir veya anonim hâle getirilir.
| Veri / Kayıt Türü | Saklama Süresi |
|---|---|
| Üyelik ve sözleşme kayıtları | Sözleşme ilişkisinin sona ermesinden itibaren 10 yıl (6098 sayılı TBK genel zamanaşımı) |
| Trafik ve erişim (log) kayıtları | İlgili mevzuatta öngörülen süreler (5651 sayılı Kanun kapsamında asgari süreler dâhil) |
| Fatura ve mali kayıtlar | İlgili mali mevzuatta öngörülen süreler |
| Tarafların açık rızası ile alınan görüşmeye ilişkin ses/görüntü kayıtları | En fazla 12 ay; sürenin dolmasıyla ayrıca bir bildirime gerek olmaksızın silinir (Yönetmelik m. 12/4) |
| Sağlık tesisi adına barındırılan sağlık verileri | Sağlık tesisinin tâbi olduğu mevzuatta öngörülen süreler; saklama süresini veri sorumlusu sıfatıyla sağlık tesisi belirler |
9. Veri Güvenliğine İlişkin Tedbirler
Şirket; USBS tesciline esas Bakanlık asgari standartları ve Uzaktan Sağlık Bilgi Sistemi Kılavuzu ile KVKK m. 12 kapsamında, uçtan uca şifreli iletişim, erişim yetki matrisleri, güvenli kimlik doğrulama, kayıt (log) yönetimi, sızma testleri ve personel gizlilik taahhütleri dâhil gerekli her türlü teknik ve idari tedbiri almaktadır. Görüşmeler, Yönetmelik ve Kılavuz gereklilikleri doğrultusunda güvenli iletişim protokolleri üzerinden gerçekleştirilir.
10. İlgili Kişi Olarak Haklarınız
KVKK m. 11 uyarınca Şirkete başvurarak;
- Kişisel verilerinizin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme,
- İşlenme amacını ve verilerin amacına uygun kullanılıp kullanılmadığını öğrenme,
- Yurt içinde veya yurt dışında verilerin aktarıldığı üçüncü kişileri bilme,
- Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
- KVKK m. 7'deki şartlar çerçevesinde verilerin silinmesini veya yok edilmesini isteme ve bu işlemlerin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme,
haklarına sahipsiniz.
11. Başvuru Usulü
Yukarıdaki haklarınıza ilişkin taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak; kimliğinizi tevsik edici belgelerle birlikte Şirket merkez adresine yazılı olarak, kayıtlı elektronik posta (KEP) adresimize, güvenli elektronik imza veya mobil imza ile ya da Şirkete daha önce bildirdiğiniz ve sistemimizde kayıtlı e-posta adresiniz üzerinden iletebilirsiniz. Başvurunuz, niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılır; işlemin ayrıca bir maliyet gerektirmesi hâlinde Kişisel Verileri Koruma Kurulunca belirlenen tarifedeki ücret alınabilir.
Uzaktan sağlık hizmeti kapsamında işlenen sağlık verilerinize (muayene kayıtları, tıbbî değerlendirmeler, e-reçete/e-rapor vb.) ilişkin talepleriniz bakımından veri sorumlusu hizmet aldığınız sağlık tesisidir; bu kapsamdaki başvurularınız ilgili sağlık tesisine yöneltilmelidir. Şirkete iletilmesi hâlinde başvurunuz, KVKK'daki süreler gözetilerek yetkili sağlık tesisine yönlendirilir ve tarafınıza bilgi verilir.
Veri Sorumlusu İletişim Bilgileri
| Unvan | Ordinatrum Bilişim Teknolojileri ve Danışmanlık A.Ş. |
| Adres | Rıhtım Cad. Derya İş Merkezi No.28 Ablok No.91 Kadıköy İstanbul |
| MERSİS No | 0645077929600001 |
| KEP Adresi | ordinatrum@hs01.kep.tr |
| E-posta | info@ordinatrum.com.tr |