İçeriğe atla
Eczane Kontrol

Kişisel Verilerin Korunması Kanunu (KVKK) Aydınlatma Metni TASLAK — avukat onayı bekler

Sürüm 0.1 · 14.09.2026. Bu metin avukat incelemesinden geçene kadar taslaktır; sorular ve başvurular için kvkk@eczanekontrol.ai · KVKK başvuru formu.

Hizmet sağlayıcı / veri işleyen: SEP YAZILIM AR-GE TİCARET LİMİTED ŞİRKETİ · Atatürk Mah. Ertuğrul Gazi Sk. Metropol İstanbul Sitesi C1 Blok No: 2B İç Kapı No: 376 Ataşehir / İstanbul · Çağrı merkezi 0850 309 5000 · kvkk@eczanekontrol.ai

Sürüm0.1 (taslak)
Tarih14.09.2026
Uygulama alanıeczanekontrol.ai (site), app.eczanekontrol.ai (portal), Eczane Kontrol Windows uygulaması, destek@ / kvkk@ yazışmaları
Dayanak6698 sayılı Kişisel Verilerin Korunması Kanunu m.10; Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ (RG 10.03.2018, 30356)

1. Veri sorumlusu kimdir?

1.1 Bu metin iki farklı rol için hazırlanmıştır; hangi veride kimin sorumlu olduğunu açıkça ayırırız:

Veri grubuVeri sorumlusuVeri işleyen
Eczane hesabı, kullanıcılar, cihazlar, güvenlik kayıtları, fatura, destek yazışmaları, site ziyaretleriSEP YAZILIM AR-GE TİCARET LİMİTED ŞİRKETİ (“Eczane Kontrol”, “biz”)
Reçete, rapor ve hasta verileri (Medula’dan okunan içerik)Eczane (eczane sahibi eczacı)SEP Yazılım, eczanenin talimatıyla (bkz. Veri İşleme Sözleşmesi)

1.2 Veri sorumlusu (kendi adımıza işlediğimiz veriler için): SEP YAZILIM AR-GE TİCARET LİMİTED ŞİRKETİ Atatürk Mah. Ertuğrul Gazi Sk. Metropol İstanbul Sitesi C1 Blok No: 2B İç Kapı No: 376 Ataşehir / İstanbul Çağrı merkezi: 0850 309 5000 · KVKK başvuruları: kvkk@eczanekontrol.ai · Destek: destek@eczanekontrol.ai MERSİS / vergi no: · KEP adresi:

1.3 Reçete ve hasta verileri bakımından eczane, KVKK m.3/1-ı anlamında veri sorumlusudur: veriyi Medula’dan hangi amaçla ve hangi araçla işleyeceğine eczane karar verir; uygulama eczanenin bilgisayarında, eczanenin Medula oturumuyla çalışır. Biz bu veriyi yalnız eczanenin talimatı çerçevesinde ve ona hizmet vermek için işleriz (KVKK m.3/1-ğ veri işleyen). Hastaya karşı aydınlatma yükümlülüğü eczaneye aittir; bu metnin 9. bölümü eczanenin hastalarına yönelik kısa bir şablon içerir.

2. Hangi verileri, hangi yolla topluyoruz?

2.1 Hesap ve iletişim verileri — kayıt formundan ve portaldan (tamamen otomatik yolla): eczane adı, il/ilçe, GLN numarası, eczane sahibinin adı-soyadı, e-posta adresi, telefon; çalışan hesapları için ad-soyad, e-posta ve rol (sahip/çalışan). Kayıtta TC kimlik numarası istenmez.

2.2 Cihaz ve güvenlik verileri — uygulama ve portal tarafından otomatik olarak: IP adresi, cihaz kimliği ve tarayıcı parmak izi (kayıt tekilliği ve hesap koruması için), işletim sistemi ve uygulama sürümü, giriş/çıkış zamanları, başarısız giriş denemeleri, iki adımlı doğrulama (MFA) durumu, güvenilen cihaz kaydı, oturum kayıtları, kayıt imzası (kayıt anındaki IP + parmak izi).

2.3 Kullanım ve hata günlükleri — uygulama ve sunucularımızca otomatik olarak: yapılandırılmış olay günlükleri (hangi işlem, ne zaman, hangi eczane ve kullanıcı referansıyla), hata kayıtları, performans ölçümleri, tarama ilerleyişi. Günlüklerde hasta adı, TC kimlik numarası, reçete numarası ve reçete içeriği yer almaz; kimlik yalnız korelasyon numarası ve eczane/kullanıcı referansı düzeyindedir.

2.4 Kimliksiz kontrol kayıtları (eczane adına) — Windows uygulamasından sunucuya: kontrol numarası, ilaç barkodları, karar sonucu (ödenir/şartlı/ödenmez/belirsiz), uygulanan kural sürümü, zaman damgası. Bu kayıtlarda hasta adı, TC kimlik numarası, reçete numarası, tanı ve ilaç adı bulunmaz; hasta ve reçete bağı yalnız eczanenin bilgisayarındaki şifreli veri tabanında kurulabilir. Bu kayıtların KVKK anlamında “kişisel veri” olup olmadığı avukat değerlendirmesine bırakılmıştır ; biz ihtiyatla kişisel veri gibi koruruz.

2.5 Reçete, rapor ve hasta verileri (eczane adına) — Windows uygulaması eczanenin Medula oturumunu arka planda okur: reçete numarası, hasta adı-soyadı ve TC kimlik numarası, yaş/cinsiyet, ilaç barkodu ve adı, tanı (ICD) kodları, rapor bilgileri, hekim branşı, Medula’nın verdiği yanıt ve uyarı kodları. Bu veriler:

  • eczanenin bilgisayarında şifreli saklanır (birincil kayıt);
  • sunucumuzda yalnız şifreli kopya olarak tutulur: kayıtlar eczanenin bilgisayarında, eczaneye ait anahtarla (AES-256-GCM) şifrelenir ve öyle gönderilir; sunucu düz metni hiçbir aşamada görmez, anahtar sunucuda yoktur; şifreli kopya bilgisayar değişimi, arıza, yedekten dönüş ve web/mobil erişim içindir;
  • kontrolör (operasyon) personelimiz hasta kimliğini hiçbir zaman görmez; kontrolör yalnız kimliksiz kontrol kaydı (2.4) ve kimlik içermeyen anlık görüntü ile çalışır.

2.6 Web ve mobil erişim — app.eczanekontrol.ai’de reçete listesi ve karar kartı yalnız eczane sahibi tarafından, iki adımlı doğrulamayla açılır; şifreyi çözen anahtar yalnız oturum süresince tarayıcıda tutulur, sunucuya gönderilmez, oturum kapanınca silinir. Çalışan hesabı web erişimini yalnız sahibin verdiği izinle ve sahibin belirlediği görünürlükle (TC maskeli/açık) kullanır.

2.7 Şifreleme anahtarı emaneti — Sunucuda yalnız şifreli kopya tutulur; anahtar eczanededir; anahtarın şifreli yedeği emanettedir ve yalnız eczane sahibinin izniyle, kayıt altında (log + e-posta bildirimi) kullanılır; sistemi işletenler düz veriyi göremez; kurtarma/erişim anındaki teknik istisna kayıt altındadır; sıfır-bilgi kipinde (eczacı seçer) bu istisna da kapalıdır. Emanetten veriliş 1 gün / 1 oturum ile sınırlıdır; günlük portaldan görülebilir. Sıfır-bilgi kipinde anahtar kaybı hâlinde veri geri alınamaz [ürün: kip şu an pasif — doğrulanacak]. Ayrıntı: Veri İşleme Sözleşmesi (04) m.3.3.

2.8 Medula kimliği — Medula kullanıcı adı ve parolası yalnız eczanenin bilgisayarındaki şifreli kasada tutulur; sunucuya gönderilmez, biz erişemeyiz. Uygulama Medula’da “reçete kaydet” işlemini hiçbir zaman kendiliğinden yapmaz.

2.9 Geri bildirim — Doğru/Yanlış/Karışık işareti, kategori ve açıklama notu. Kontrolörümüz bildirimi kimliksiz kontrol kaydı ve kimlik içermeyen anlık görüntü üzerinden inceler; hasta kimliği kontrolöre açılmaz.

2.10 Destek ve KVKK yazışmaları — destek@ ve kvkk@ adreslerine gönderdiğiniz e-postalar (gönderen adres, konu, içerik, ekler) ve çağrı merkezi görüşme kayıtları [çağrı kaydı alınıyorsa doğrulanacak].

2.11 Site ziyaretleri — eczanekontrol.ai statik bir sitedir, çerez kullanmaz. Ziyaret sayımı için Cloudflare Web Analytics çalışır: çerezsizdir, kişi bazında profil oluşturmaz, IP adresini kalıcı saklamaz. Site ve portal trafiği Cloudflare altyapısından geçer; Cloudflare bu sırada IP adresi ve istek üst bilgilerini güvenlik amacıyla işler (bkz. 4.3). Şifreli reçete kopyası TLS’in üzerinde ayrıca uygulama katmanında şifreli olduğundan, ağ katmanındaki sağlayıcı düz metni göremez.

2.12 Ödeme ve fatura (pilot sonrası): fatura unvanı, vergi numarası, adres; kart verisi bizde tutulmaz, ödeme kuruluşunda kalır [ödeme kuruluşu: iyzico planlanıyor — doğrulanacak].

3. Hangi amaçla ve hangi hukuki sebeple işliyoruz?

AmaçVeri grubuHukuki sebep (KVKK)
Üyeliğin kurulması, e-posta doğrulama, hesabın yönetimi, hizmetin sunulması2.1, 2.2m.5/2-c — sözleşmenin kurulması ve ifası
Hesabın korunması, MFA, oturum güvenliği, kayıt tekilliği (aynı cihaz/IP’den ikinci ücretsiz hesabın önlenmesi), hesap paylaşımı ve kötüye kullanımın tespiti2.2, 2.3m.5/2-f — meşru menfaat; m.12 — veri güvenliği yükümlülüğü
Hata ayıklama, hizmet kalitesinin ve kural motorunun iyileştirilmesi2.3, 2.4, 2.8m.5/2-f — meşru menfaat
Reçetenin SGK Medula İlaç Bilgisi kartı ve SUT’a göre ön kontrolü, sonucun ve Medula yanıtının delil olarak saklanması, şifreli kopyanın barındırılması ve sahibin web/mobilden erişimi2.4, 2.5, 2.6Eczane adına: eczane bakımından m.6/3-e (sır saklama yükümlülüğü altındaki kişilerce tedavi ve sağlık hizmetlerinin finansmanı amacıyla) ve m.5/2-ç (eczanenin SGK protokolünden doğan yükümlülükleri); biz veri işleyen olarak eczanenin talimatıyla
Anahtar emaneti, yedekten dönüş, emanet verilişinin günlüklenmesi ve e-posta bildirimi2.7m.5/2-c — sözleşmenin ifası; m.12
Fatura düzenleme, muhasebe, vergi2.1, 2.12m.5/2-ç — hukuki yükümlülük (VUK, TTK)
Erişim ve trafik kayıtlarının saklanması2.2, 2.3m.5/2-ç — 5651 sayılı Kanun m.5 [yer sağlayıcı sınıflandırması avukat kararı]
Destek taleplerinin karşılanması, KVKK başvurularının yanıtlanması2.10m.5/2-c, m.5/2-ç (KVKK m.13)
Hizmet ve güvenlik bildirimleri (doğrulama, şifre sıfırlama, tarife/sözleşme değişikliği, kesinti)2.1m.5/2-c; 6563 sayılı Kanun m.6/2 bilgilendirme iletileri
Tanıtım ve kampanya iletileri2.1Açık rıza (m.5/1) — ayrıca alınır; tacir alıcılara 6563 m.6/2 uyarınca onay şartı aranmasa da biz onay alırız (bkz. 06 belgesi)
Site ziyaret istatistiği2.11m.5/2-f — kişi bazında iz bırakmayan ölçüm
Eczane adının “üye eczaneler” bölümünde gösterilmesi2.1Açık rıza (portalda referans izni)

3.1 Reçete saklamak ve ön kontrol için hastadan açık rıza gerekmez: KVKK m.6/3-e, sır saklama yükümlülüğü altındaki kişilerce (eczacı: Türk Eczacıları Deontoloji Tüzüğü m.4) tedavi ve sağlık hizmetlerinin finansmanı amacıyla sağlık verisinin işlenmesine izin verir. Buna karşılık m.6/4 uyarınca Kurulun belirlediği yeterli önlemler (Kurul kararı 31.01.2018, 2018/10) alınmak zorundadır; bu önlemler Veri İşleme Sözleşmesi’nin ekinde sıralanmıştır.

4. Kimlere aktarıyoruz?

4.1 Aktarmadığımız veriler: Medula şifresi (hiç kimseye; bize dahi gelmez). Hasta adı, TC kimlik numarası ve reçete içeriği düz metin olarak (sunucumuzda yalnız eczanenin anahtarıyla açılabilen şifreli kopya bulunur; biz açamayız; üçüncü kişilere aktarılmaz).

4.2 Yurt içi alıcı grupları:

  • Barındırma: kendi sunucularımız, İstanbul (Türkiye). Hesap verileri, kimliksiz kontrol kayıtları, şifreli reçete/hasta kopyası ve şifreli anahtar emaneti burada tutulur; yedekler şifreli ve Türkiye’de ikinci sunucudadır.
  • Ödeme kuruluşu (pilot sonrası): fatura ve ödeme verisi .
  • Yetkili kamu kurumları ve mahkemeler: yalnız yasal zorunluluk ve usulüne uygun talep hâlinde; şifreli kopya bizim tarafımızdan açılamadığından kimlikli veri talebi eczaneye yöneltilir.
  • Kontrolör (operasyon) personelimiz: yalnız kimliksiz kontrol kaydı, kimlik içermeyen anlık görüntü ve geri bildirim; hasta kimliğini asla görmez. Emanetten anahtar verilişi yalnız eczane sahibinin izniyle olur, günlüklenir ve eczaneye e-posta ile bildirilir; personel bu anahtarla veriyi açmaz.

4.3 Yurt dışı alıcı grupları (KVKK m.9):

AlıcıNe işlerNeredeDayanak
Cloudflare, Inc.Site ve portal trafiğinin geçtiği ağ/güvenlik katmanı: IP adresi, istek üst bilgileri, TLS sonlandırma; çerezsiz ziyaret sayımıKüresel uç ağı (Türkiye dâhil)m.9/4-c standart sözleşme [imzalanacak ve 5 iş günü içinde Kuruma bildirilecek — avukat kararı]
Netlify, Inc.Statik sitenin (eczanekontrol.ai) barındırılması; erişim günlükleri (IP, tarih, sayfa)ABD/AB altyapısı (AWS)m.9/4-c standart sözleşme
Google (Google Workspace)destek@, kvkk@ ve noreply@ posta kutuları: e-posta içeriği ve ekleriKüresel veri merkezlerim.9/4-c standart sözleşme — Kurul 31.05.2019, 2019/157 kararı Gmail altyapısını yurt dışına aktarım saymaktadır

Bu alıcılara hasta kimliği ve reçete içeriği düz metin olarak ulaşmaz: portal ve uygulama trafiğinde hesap verisi, kimliksiz kontrol kaydı ve uygulama katmanında ayrıca şifrelenmiş reçete kopyası bulunur; TLS’i sonlandıran ağ sağlayıcısı düz metni göremez. Yine de yazışmalarınızda hasta bilgisi paylaşmamanızı rica ederiz; paylaşılmışsa maskelenir.

5. Ne kadar saklıyoruz?

VeriSüreGerekçe
Hesap ve iletişim verileriÜyelik süresince + fesihten sonra 10 yıl (yalnız sözleşme ve fatura kayıtları); diğerleri fesihten sonra en geç 6 ay içinde periyodik imhaTBK m.146 zamanaşımı, TTK m.82, VUK m.253 [süreler doğrulanacak]
Cihaz/güvenlik/erişim kayıtları1 yıl (yönetim panelinden parametre; 5651 alt sınırı)5651 m.5
Uygulama hata ve olay günlükleri1 yıl (parametre)meşru menfaat
Kimliksiz kontrol kayıtlarıÜyelik süresince; fesihten sonra 30 gün içinde silinir ya da anonimleştirilirsözleşme
Şifreli reçete/hasta kopyası (sunucu)Üyelik süresince; fesihten sonra 30 gün içinde silinir, yedeklerde en geç 90 gün; anahtar imhasıyla kriptografik olarak da erişilemez kılınırsözleşme; eczane veri sorumlusudur
Anahtar emaneti ve emanet erişim günlüğüEmanet: üyelik süresince, fesih veya sahip talebiyle silinir. Günlük: 3 yılsözleşme; Kurul 2018/10
Destek ve KVKK yazışmaları730 gün; süre sonunda içerik ve ekler silinir, yalnız konu/tarih üst bilgisi denetim için kalırmeşru menfaat; KVKK m.13
KVKK başvurusu ve yanıtı3 yıl ispat
Silme/yok etme işlem kayıtlarıEn az 3 yılSilme Yönetmeliği m.7/3
Reçete/hasta verileri (eczanede)Eczanenin belirlediği süre; uygulamayı kaldırdığınızda bilgisayarınızda kalıreczane veri sorumlusudur

Periyodik imha en geç 6 ayda bir yapılır (Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik m.11). Ayrıntı: 08 Veri Saklama ve İmha Politikası.

6. Güvenlik önlemleri (özet)

  • Reçete ve hasta verisi eczanede şifreli; sunucuda yalnız eczanenin anahtarıyla (AES-256-GCM) şifrelenmiş kopya; sunucu düz metni görmez; kontrol motoru kimliksiz kayıtla çalışır.
  • Medula şifresi yerel şifreli kasada; sunucuya gitmez.
  • Anahtar eczanede; emanetteki yedeği şifreli; emanetten veriliş yalnız sahip izniyle, 1 gün/oturum, günlüklü ve e-posta bildirimli.
  • Web/mobil erişim yalnız sahip + MFA; anahtar oturum süresince tarayıcıda; çalışan sahip izniyle.
  • Sunucular Türkiye’de; disk şifreleme, günlük şifreli yedek, ikinci yedek ayrı sunucuda.
  • Zorunlu MFA (sahip ve çalışan); cihaz bağlama; oturum anomali tespiti; hesap paylaşımı yasağı.
  • Kontrolör hasta kimliğini asla görmez (kimliksiz kontrol kaydı + kimlik içermeyen anlık görüntü).
  • Günlüklerde kimlik yok; erişim yetkileri rol bazlı; yönetim paneli IP kısıtlı.
  • Kurul 2018/10 kararındaki özel nitelikli veri önlemleri ve Kişisel Veri Güvenliği Rehberi ölçütleri uygulanır (bkz. 04 belgesi, Ek-2).

7. Haklarınız (KVKK m.11)

Kişisel verilerinizin işlenip işlenmediğini öğrenme; işlenmişse bilgi talep etme; işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme; yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme; eksik veya yanlış işlenmişse düzeltilmesini isteme; KVKK m.7 çerçevesinde silinmesini veya yok edilmesini isteme; düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme; münhasıran otomatik sistemlerle analiz edilmesi sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme; kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme.

Not (otomatik karar): Reçete ön kontrol sonucu hastaya değil eczaneye yönelik bir karar destek çıktısıdır; hastanın hakları eczaneye karşı kullanılır. Eczane sahibi ve çalışanlar bakımından hesap askıya alma gibi işlemler insan incelemesiyle sonuçlandırılır (bkz. Kullanım Şartları m.9).

8. Nasıl başvurursunuz? (KVKK m.13)

Başvurunuzu, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’e uygun olarak:

  • yazılı olarak yukarıdaki adrese (zarfın üzerine “Kişisel Verilerin Korunması Kanunu Kapsamında Bilgi Talebi”),
  • sistemimizde kayıtlı e-posta adresinizden kvkk@eczanekontrol.ai adresine,
  • KEP, güvenli elektronik imza veya mobil imza ile

iletebilirsiniz. 07 numaralı başvuru formunu kullanabilirsiniz. Başvurular en kısa sürede ve en geç 30 gün içinde ücretsiz sonuçlandırılır; yanıt 10 sayfayı aşarsa Tebliğ’deki ücret alınabilir. Başvurunuz reddedilir, yanıt yetersiz bulunur veya süresinde yanıt verilmezse Kişisel Verileri Koruma Kuruluna şikâyet hakkınız vardır (KVKK m.14).

Hastalar reçete ve rapor verileriyle ilgili başvurularını eczaneye yapar; bize gelen hasta başvurularını, eczanenin talimatı doğrultusunda ve eczaneyi bilgilendirerek yönlendiririz (Veri İşleme Sözleşmesi m.8).

9. Eczaneler için hasta aydınlatma şablonu (isteğe bağlı, eczanenin kendi metnine eklenir)

“Eczanemiz, reçetenizi SGK Medula sisteminde kaydetmeden önce SGK’nın ilaç kartı ve Sağlık Uygulama Tebliği’ne göre ön kontrolden geçiren bir yazılım kullanır. Reçete ve rapor verileriniz eczanemizin bilgisayarında şifreli olarak saklanır; yazılım sağlayıcısının (SEP Yazılım) Türkiye’deki sunucusunda yalnız eczanemizin anahtarıyla açılabilen şifreli bir kopya tutulur, sağlayıcı bu veriyi okuyamaz. Bu işlem 6698 sayılı Kanun m.6/3-e ve eczanemizin SGK ile sözleşmesinden doğan yükümlülükleri kapsamında, açık rızanız aranmaksızın yapılır. Haklarınız için eczanemize başvurabilirsiniz.”

10. Değişiklikler

Bu metin güncellendiğinde sürüm ve tarih satırı değiştirilir; esaslı değişiklikler kayıtlı e-posta adresinize bildirilir ve portalda duyurulur.


Kaynakça

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu (7499 sayılı Kanunla değişik, 12.03.2024 RG 32487; m.6 ve m.9 değişiklikleri 01.06.2024’te yürürlükte) — https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698&MevzuatTur=1&MevzuatTertip=5 ; m.6 güncel metni: https://www.kvkk.gov.tr/Icerik/2051/Ozel-Nitelikli-Kisisel-Veriler
  2. Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ (RG 10.03.2018, 30356) — https://kvkk.gov.tr/Icerik/5443/AYDINLATMA-YUKUMLULUGUNUN-YERINE-GETIRILMESINDE-UYULACAK-USUL-VE-ESASLAR-HAKKINDA-TEBLIG
  3. Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ (RG 10.03.2018, 30356) — https://www.kvkk.gov.tr/Icerik/4109/Veri-Sorumlusuna-Basvuru-Usul-ve-Esaslari-Hakkinda-Teblig-Resmi-Gazetede-yayinlanmistir
  4. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (RG 28.10.2017, 30224) — https://www.kvkk.gov.tr/Icerik/5441/KISISEL-VERILERIN-SILINMESI-YOK-EDILMESI-VEYA-ANONIM-HALE-GETIRILMESI-HAKKINDA-YONETMELIK
  5. Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10.07.2024) — https://www.resmigazete.gov.tr/eskiler/2024/07/20240710-2.htm ; standart sözleşmeler: https://www.kvkk.gov.tr/Icerik/7929/Standart-Sozlesmeler
  6. Kurul kararı 31.01.2018, 2018/10 — Özel nitelikli kişisel verilerin işlenmesinde alınması gereken yeterli önlemler — https://www.kvkk.gov.tr/Icerik/4110/2018-10
  7. Kurul kararı 31.05.2019, 2019/157 — Gmail altyapısı kullanımı yurt dışına aktarımdır — https://www.kvkk.gov.tr/Icerik/5493/2019-157
  8. Kurul kararı 06.07.2023, 2023/1130 — eczanenin Medula’dan aldığı sağlık verisini yetkisiz üçüncü kişiye vermesi, 50.000 TL — https://www.kvkk.gov.tr/Icerik/7785/-Kisisel-Verileri-Koruma-Kurulu-nun-Yeni-Yayimlanan-Karar-Ozetleri ; özet: https://turkishlawblog.com/insights/detail/2023-yilinin-dikkat-ceken-kvkk-kararlari
  9. Kurul kararı 24.01.2019, 2019/10 — veri ihlali bildirimi 72 saat — https://www.kvkk.gov.tr/ (karar özetleri)
  10. Türk Eczacıları Deontoloji Tüzüğü m.4 (sır saklama) — https://www.mevzuat.gov.tr/MevzuatMetin/2.5.610314.pdf
  11. 5651 sayılı Kanun m.5 (yer sağlayıcı trafik bilgisi 1–2 yıl) — https://www.lexpera.com.tr/mevzuat/kanunlar/internet-ortaminda-yapilan-yayinlarin-duzenlenmesi-ve-bu-yayinlar-yoluyla-islenen-suclarla-mucadele
  12. Cloudflare Web Analytics gizlilik yaklaşımı — https://blog.cloudflare.com/the-rum-diaries-enabling-web-analytics-by-default/ ; bağımsız inceleme: https://www.ctrl.blog/entry/review-cloudflare-analytics.html
  13. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — https://www.kvkk.gov.tr/yayinlar/veri_guvenligi_rehberi.pdf