Gizlilik Politikası
Sürüm: 2026-05-28 · Yürürlük tarihi: 28 Mayıs 2026
1. Veri Sorumlusu
MiyoLab (gerçek kişi faaliyeti) ("MiyoLab") işbu politika kapsamında 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") anlamında veri sorumlusu sıfatıyla hareket eder.
- İletişim: iletisim@miyolab.com.tr
MiyoLab faaliyeti henüz tüzel kişilik olarak kurulmamış olup gerçek kişi tarafından yürütülmektedir. Tüzel kişilik kurulduğunda bu sayfalar güncellenecek ve kullanıcılara bildirim yapılacaktır.
2. İşlenen Veri Kategorileri
| Kategori | Veri Türü | Kaynak |
|---|---|---|
| Kimlik | Ad-soyad, doğum tarihi, cinsiyet | Kullanıcı |
| İletişim | E-posta, telefon | Kullanıcı |
| Sağlık (özel nitelikli) | Göz ölçümleri (SPH, CYL, AX), biyometri (AL/CR), risk faktörleri, tedavi geçmişi, ebeveyn miyopisi | Kullanıcı / Hekim |
| İşlem Güvenliği | IP adresi, oturum bilgileri, audit log | Otomatik |
| Hesap | Hash'li parola, OAuth tokenları | Kullanıcı / NextAuth |
3. İşleme Amaçları ve Hukuki Sebepler
- Hizmetin sunulması: sözleşmenin kurulması/ifası (KVKK m.5/2-c)
- Sağlık verisinin işlenmesi: açık rızanız (KVKK m.6/3). Ayrıntı için Açık Rıza Metni'ne bakınız.
- Güvenlik ve audit: meşru menfaat (KVKK m.5/2-f) ve yasal yükümlülük
- Pazarlama bildirimleri: yalnızca ayrı açık rızanızla
4. Verilerin Aktarımı
Kişisel verileriniz aşağıdaki hizmet sağlayıcılara, yalnızca hizmetin yürütülmesi için gerekli ölçüde aktarılır:
- Railway (ABD): Barındırma altyapısı ve PostgreSQL veritabanı
- Resend (ABD): İşlemsel e-posta gönderimi (şifre sıfırlama, randevu bildirimi)
- Google LLC (ABD): Google ile giriş tercihinde OAuth kimlik doğrulaması (isteğe bağlı)
- Apple Inc. (ABD): Apple ile giriş tercihinde kimlik doğrulaması (isteğe bağlı)
- Upstash (ABD): Hız sınırlama sayaçları (Redis): kötüye kullanım/brute-force koruması
- Google LLC (Gemini API) (ABD): Hekim klinik asistanı (ORM): yapay zekâ metin üretimi; hasta kimlik bilgisi gönderilmez
Bu aktarımların hepsi Türkiye dışında olduğundan KVKK m.9 kapsamındadır. Kayıt aşamasında verdiğiniz açık rıza ile yurt dışına aktarıma onay vermiş sayılırsınız. Sağlayıcılar GDPR / UK GDPR uyumlu DPA (Data Processing Agreement) anlaşmalarına tabidir.
5. Saklama Süreleri
- Aktif hesaplar: hesap kapatılana kadar
- Hesap kapatma sonrası: 10 yıl (Sağlık Hizmetleri Temel Kanunu Madde 4 ve TC Sağlık Bakanlığı düzenlemeleri kapsamında tıbbi kayıt saklama)
- Şifre sıfırlama tokenları: 60 dakika
- Audit log: 2 yıl
- İşlemsel e-posta logları: 1 yıl
6. Güvenlik Önlemleri
- Parolalar bcrypt ile hash'lenir (cost factor 12)
- TLS 1.2+ ile uçtan uca şifreli iletim (HSTS aktif)
- Şifre sıfırlama tokenları DB'de hash'li saklanır
- Rol bazlı erişim kontrolü (hekim sadece kendi hastasını görür)
- Audit log'larında PII (sağlık verisi) tutulmaz
- Düzenli güvenlik denetimi ve bağımlılık taraması
7. Veri Sahibi Hakları (KVKK m.11)
Aşağıdaki haklara sahipsiniz:
- İşlenen verilerinizi öğrenme
- Hatalı verilerin düzeltilmesini isteme
- Silinmesini veya yok edilmesini isteme (saklama zorunluluğu olmayan veriler için)
- İşlemeye itiraz etme
- Açık rızanızı geri çekme (Profil → Yasal & Onay sayfasından)
- Yurt dışına aktarım için verilen rızayı geri çekme
Bu hakları kullanmak için iletisim@miyolab.com.tradresine başvurabilir veya hesabınızdan Profil → Yasal & Onay → Veri Silme Talebi formunu kullanabilirsiniz. Başvurular KVKK m.13 uyarınca 30 gün içinde sonuçlandırılır.
8. Çocukların Verisi
16 yaş altı çocukların verileri yalnızca yasal velileri tarafından, velinin açık rızasıyla kaydedilebilir. Çocuk reşit olduğunda hesap üzerinde tüm KVKK haklarını kullanabilir; bu süreçte mevcut veriler kendisine aktarılabilir.
9. Değişiklikler
Politika değiştirildiğinde sürüm güncellenir ve aktif kullanıcılara e-posta veya platform içi bildirimle haber verilir. Devam eden kullanım yeni sürümün kabulü anlamına gelir.