Veri İşleme Sözleşmesi (Eczane — Eczane Kontrol) TASLAK — avukat onayı bekler
Sürüm 0.1 · 14.09.2026. Bu metin avukat incelemesinden geçene kadar taslaktır; sorular ve başvurular için kvkk@eczanekontrol.ai · KVKK başvuru formu.
Hizmet sağlayıcı / veri işleyen: SEP YAZILIM AR-GE TİCARET LİMİTED ŞİRKETİ · Atatürk Mah. Ertuğrul Gazi Sk. Metropol İstanbul Sitesi C1 Blok No: 2B İç Kapı No: 376 Ataşehir / İstanbul · Çağrı merkezi 0850 309 5000 · kvkk@eczanekontrol.ai
| Sürüm | 0.1 (taslak) |
| Tarih | 14.09.2026 |
| Veri sorumlusu | Kayıt formunda GLN numarasıyla tanımlanan eczane (“Eczane”) |
| Veri işleyen | SEP YAZILIM AR-GE TİCARET LİMİTED ŞİRKETİ (“Sağlayıcı”), Atatürk Mah. Ertuğrul Gazi Sk. Metropol İstanbul Sitesi C1 Blok No: 2B İç Kapı No: 376 Ataşehir / İstanbul, kvkk@eczanekontrol.ai |
| Bağ | Kullanım Şartları ve Abonelik Sözleşmesi’nin (03) ayrılmaz ekidir; kişisel veri konularında çelişki hâlinde bu sözleşme önceliklidir |
1. Konu ve roller
1.1 Eczane, hastalarına ait reçete, rapor ve sağlık verilerini SGK Medula sisteminden alır ve reçeteleri Medula’ya kaydetmeden önce ön kontrolden geçirmek için Sağlayıcı’nın hizmetini kullanır. Bu verilerin işlenme amacını ve araçlarını Eczane belirler; Eczane veri sorumlusudur (KVKK m.3/1-ı).
1.2 Sağlayıcı, bu verileri yalnız Eczane adına, Eczane’nin talimatıyla ve bu sözleşmede tanımlanan sınırlar içinde işler; Sağlayıcı veri işleyendir (KVKK m.3/1-ğ).
1.3 Sağlayıcı’nın kendi adına işlediği veriler (eczane hesabı, kullanıcılar, cihaz ve güvenlik kayıtları, fatura, destek yazışmaları) bu sözleşmenin kapsamı dışındadır; onlar için Sağlayıcı veri sorumlusudur (bkz. Aydınlatma Metni 01).
1.4 Eczane, sağlık verilerinin işlenmesinde KVKK m.6/3-e (sır saklama yükümlülüğü altındaki kişilerce tedavi ve sağlık hizmetlerinin finansmanı amacıyla) ve SGK protokolünden doğan yükümlülüklerine (m.5/2-ç) dayanır; hastaya karşı aydınlatma (m.10) Eczane’nin görevidir. Sağlayıcı, işleme şartlarının varlığından değil, talimata uygunluk ve güvenlikten sorumludur; ancak KVKK m.12/2 uyarınca güvenlik tedbirlerinin alınmasında Eczane ile müştereken sorumludur.
2. İşlemenin ayrıntıları (Ek-1’de tablo hâlinde)
| İşleme konusu | Reçete ön kontrolü, kontrol sonuçlarının ve Medula yanıtlarının saklanması, geri bildirim incelemesi, yerel veri anahtarının emaneti |
| Süre | Abonelik süresince |
| Nitelik | Eczane bilgisayarında (Windows uygulaması) okuma, şifreleme, yerel saklama; sunucuda Eczane’nin anahtarıyla şifrelenmiş kopyanın barındırılması (sunucu düz metni görmez); kimliksiz kontrol kaydı; anahtar emaneti; sahibin web/mobilden erişimi |
| Veri kategorileri | Kimlik (ad-soyad, TC kimlik numarası), yaş/cinsiyet, reçete numarası, ilaç barkodu ve adı, tanı kodları, rapor bilgileri, hekim ve branş, Medula yanıtı ve uyarı kodları — sağlık verisi = özel nitelikli kişisel veri (m.6/1) |
| İlgili kişiler | Eczanenin hastaları; reçeteyi yazan hekimler; reçeteyi teslim alanlar |
| Verinin bulunduğu yer | Kimlikli veri: Eczane’nin ana bilgisayarı (şifreli) + Sağlayıcı’nın İstanbul’daki sunucusunda yalnız Eczane’nin anahtarıyla açılabilen şifreli kopya. Kimliksiz kontrol kaydı ve şifreli anahtar emaneti: aynı sunucular. Yedekler: Türkiye, ikinci sunucu, şifreli |
3. Sağlayıcı’nın yükümlülükleri
3.1 Talimatla sınırlı işleme. Sağlayıcı kişisel verileri yalnız bu sözleşme ve Eczane’nin yazılı (portal/e-posta dâhil) talimatlarıyla işler; kendi amaçları için kullanmaz; hasta verisini üçüncü kişilere satmaz, kiralamaz, paylaşmaz. Bir talimatın KVKK’ya aykırı olduğunu düşünürse Eczane’yi derhal bilgilendirir ve talimatı askıya alabilir.
3.2 Mimari taahhütler.
- (a) Uygulama Medula’da yalnız okuma yapar; “reçete kaydet” işlemini yapmaz.
- (b) Reçete, rapor ve hasta kayıtları Eczane’nin ana bilgisayarında Eczane’ye ait anahtarla (AES-256-GCM) şifrelenir; Sağlayıcı’nın sunucusuna yalnız bu şifreli biçimde gönderilir ve şifreli kopya olarak saklanır. Sunucu tarafında düz metin hiçbir aşamada oluşmaz; Sağlayıcı anahtarı bilmez ve kopyayı açamaz. Şifre çözme yalnız Eczane’nin cihazlarında (Windows uygulaması; sahibin tarayıcı oturumu) olur.
- (c) Kontrol motoru kimliksiz kontrol kaydıyla çalışır: sunucuya kontrol numarası, barkodlar, sonuç, kural sürümü ve zaman damgası düz metin olarak gider; hasta kimliği, reçete numarası, tanı ve ilaç adı bu kayıtta yer almaz.
- (ç) Medula kullanıcı adı ve parolası yalnız Eczane’nin ana bilgisayarındaki şifreli kasada tutulur; Sağlayıcı’ya iletilmez.
- (d) Yerel veri tabanı, sunucu kopyası ve tüm yedekler şifrelidir; sunucu yedekleri Türkiye’de ikinci bir sunucuda tutulur.
- (e) Uygulama ve sunucu günlüklerine hasta kimliği ve reçete içeriği yazılmaz; kimlik yalnız korelasyon numarası düzeyindedir.
- (f) Kontrolör (operasyon) personeli hasta kimliğini hiçbir zaman görmez; kimliksiz kontrol kaydı ve kimlik içermeyen anlık görüntü ile çalışır.
- (g) Web/mobil erişim: şifreli kopya yalnız sahip hesabı tarafından iki adımlı doğrulamayla açılır; anahtar oturum süresince tarayıcıda tutulur, sunucuya gönderilmez; çalışan hesabı yalnız sahibin izniyle ve sahibin belirlediği görünürlükle erişir.
3.3 Anahtar yönetimi ve erişim günlüğü.
- (a) İlke (emanet/custodial kipi): Sunucuda yalnız şifreli kopya tutulur; anahtar eczanededir; anahtarın şifreli yedeği emanettedir ve yalnız eczane sahibinin izniyle, kayıt altında (log + e-posta bildirimi) kullanılır; sistemi işletenler düz veriyi göremez; kurtarma/erişim anındaki teknik istisna kayıt altındadır; sıfır-bilgi kipinde (eczacı seçer) bu istisna da kapalıdır.
- (b) Anahtarın üretimi ve yeri. Anahtar Eczane’nin ana bilgisayarında üretilir ve Eczane’de kalır; Sağlayıcı’nın sistemlerinde açık hâlde bulunmaz.
- (c) Emanet. Sağlayıcı, anahtarın şifrelenmiş bir yedeğini emanette tutar; emanet, Sağlayıcı personelinin tek başına açamayacağı biçimde korunur [ürün: emanet şifreleme yöntemi — sahibin parolası/KMS/HSM — doğrulanacak; gelir sonrası HSM kararı var].
- (d) Veriliş şartları. Emanetten anahtar yalnız sahip hesabının izniyle (MFA doğrulamalı), 1 gün / 1 oturum süreyle verilir. Süre sonunda verilen anahtar oturumdan silinir.
- (e) Erişim günlüğü. Her veriliş şu alanlarla günlüklenir: zaman, tetikleyen kullanıcı, cihaz/oturum kimliği, IP, amaç (kurtarma / web erişimi / cihaz değişimi), süre, kapanış zamanı. Günlük değiştirilemez biçimde tutulur, Eczane’nin portalından görülebilir ve 3 yıl saklanır.
- (f) E-posta bildirimi. Her veriliş, Eczane’nin kayıtlı e-postasına o anda bildirilir (kim, ne zaman, hangi amaçla). Eczane beklemediği bir bildirim aldığında derhal Sağlayıcı’ya bildirir; Sağlayıcı verilişi iptal eder ve 5.4 uygulanır.
- (g) Teknik istisna. Kurtarma veya erişim anında anahtarın Eczane’nin oturumuna verilmesi, sistemi işletenlerin düz veriyi görmesi anlamına gelmez; ancak bu anda oluşan teknik istisna (anahtarın kısa süreyle sunucu belleğinden geçmesi vb.) (e)‘deki günlüğe işlenir ve Eczane’ye bildirilir. Sağlayıcı personeli emanetten anahtar almaz ve veriyi açmaz; teknik kurtarma desteği sahip hesabının oturumunda, sahibin gözetiminde yapılır.
- (h) Sıfır-bilgi kipi. Eczane sahibi sıfır-bilgi kipini seçebilir; bu kipte emanet tutulmaz ve (g)‘deki teknik istisna da kapalıdır. Anahtar kaybı hâlinde yerel veri ve sunucu kopyasının geri alınamayacağı, kip seçilirken Eczane’ye yazılı olarak bildirilir ve onayı alınır [ürün: kip şu an pasif; açıldığında yürürlüğe girer — doğrulanacak].
- (i) Anahtar ifşası ve döndürme. Anahtar Eczane tarafında ifşa olursa Eczane derhal Sağlayıcı’ya bildirir; Sağlayıcı anahtar döndürme (yeniden şifreleme) prosedürünü başlatır [ürün: anahtar döndürme akışı doğrulanacak].
3.4 Gizlilik. Sağlayıcı, kişisel verilere erişebilecek personelinin gizlilik taahhüdü imzalamasını, KVKK ve özel nitelikli veri eğitimi almasını sağlar; erişim yetkileri rol bazlı tanımlanır ve periyodik olarak gözden geçirilir; işten ayrılan personelin yetkileri derhal kaldırılır (Kurul 2018/10).
3.5 Güvenlik (KVKK m.12, m.6/4, Kurul 2018/10, Kişisel Veri Güvenliği Rehberi). Sağlayıcı Ek-2’deki teknik ve idari tedbirleri uygular ve sürdürür; tedbirler risk değerlendirmesiyle güncellenir, Eczane aleyhine düşürülmez.
3.6 Alt işleyenler. Sağlayıcı, Ek-3’te listelenen alt işleyenleri kullanır; Eczane bu listeyi onaylar. Yeni alt işleyen eklenmesi veya değiştirilmesi en az 30 gün önceden portalda ve e-postayla bildirilir; Eczane haklı gerekçeyle itiraz edebilir; itiraz çözülemezse Eczane sözleşmeyi ücretsiz feshedebilir. Sağlayıcı alt işleyenlere en az bu sözleşmedeki yükümlülükleri yükler ve alt işleyenin eylemlerinden Eczane’ye karşı sorumlu kalır. Hasta kimliği ve reçete içeriği hiçbir alt işleyene aktarılmaz.
3.7 Yurt dışı. Kimlikli hasta verisi düz metin olarak yurt dışına aktarılmaz; şifreli kopya Türkiye’de barındırılır. Ek-3’teki yurt dışı merkezli alt işleyenler (ağ/güvenlik katmanı, site barındırma, e-posta) yalnız hesap verisi, trafik verisi, kimliksiz kontrol kaydı ve — portal trafiğinde geçtiği ölçüde — uygulama katmanında ayrıca şifrelenmiş, açamayacakları reçete kopyası ile temas eder. Bu temasın KVKK m.9 kapsamında aktarım sayılması hâlinde Sağlayıcı, Kurulun yayımladığı veri işleyenden veri işleyene standart sözleşmeyi imzalar ve 5 iş günü içinde Kuruma bildirir; Eczane’ye bilgi verir .
3.8 İlgili kişi başvurularında yardım. Hastalardan Sağlayıcı’ya gelen KVKK başvuruları 3 iş günü içinde Eczane’ye iletilir; Sağlayıcı, Eczane’nin 30 günlük yanıt süresine uyabilmesi için gerekli teknik bilgiyi (kayıt, silme, düzeltme) sağlar. Sağlayıcı, şifreli kopyayı açamadığı için sunucu tarafında hastayı tek başına tespit edemez; tespit, silme ve düzeltme Eczane’nin cihazından (yerel veri + sahip oturumu) yapılır ve şifreli kopya buna göre güncellenir.
3.9 Denetim ve bilgi. Sağlayıcı, Eczane’nin makul talebi üzerine yılda bir kez uyumluluğunu gösteren bilgi ve belgeleri (güvenlik özeti, alt işleyen listesi, ihlal kayıtları) sunar; Kurul incelemesinde Eczane ile iş birliği yapar. Yerinde denetim, ticari sırlar ve diğer eczanelerin verisi korunarak, 15 gün önceden bildirimle ve yılda en fazla bir kez yapılabilir.
3.10 Kayıt. Sağlayıcı, Eczane adına yaptığı işleme faaliyetlerinin kaydını (kategoriler, amaç, alt işleyenler, güvenlik tedbirleri, emanet erişimleri) tutar.
4. Eczane’nin yükümlülükleri
4.1 Sağlık verilerinin işlenme şartlarından birinin varlığını sağlamak (m.6/3), hastalara aydınlatma yapmak (m.10), gerekiyorsa VERBİS kaydını yapmak (Kurul 2025/1572: ana faaliyeti özel nitelikli veri işleme olan veri sorumlularından yıllık çalışan sayısı 10’dan az ve mali bilanço toplamı 10 milyon TL’den az olanlar muaf — ).
4.2 Ana bilgisayarın fiziksel ve mantıksal güvenliğini sağlamak: işletim sistemi güncellemeleri, kullanıcı hesabı parolası, yetkisiz kişilerin bilgisayara erişmemesi, uygulama içindeki çalışan yetkilerinin doğru ayarlanması (TC görünürlüğü dâhil).
4.3 Medula kimliğini SGK kurallarına uygun yönetmek; Medula’daki kişisel sağlık verilerini üçüncü şahıslarla paylaşmamak (SGK protokolü 3.16). Kurul 2023/1130 kararı, bir eczanenin Medula’dan aldığı raporları hastanın eski eşine vermesini hukuka aykırı bularak 50.000 TL idari para cezası uygulamıştır; ekran başındaki paylaşımlar Eczane’nin sorumluluğundadır.
4.4 Yerel verinin saklama süresini ve imhasını belirlemek; uygulama kaldırıldığında yerel kayıtların bilgisayarda kaldığını bilmek.
4.5 Talimatlarını yazılı vermek; hukuka aykırı talimat vermemek.
5. Veri ihlali
5.1 Sağlayıcı, Eczane adına işlenen verileri etkileyen bir kişisel veri ihlalini (yetkisiz erişim, kayıp, ifşa, bütünlük bozulması) öğrendiği andan itibaren gecikmeksizin ve en geç 24 saat içinde Eczane’ye bildirir . Bildirim: ihlalin niteliği, etkilenen veri kategorileri ve yaklaşık kayıt sayısı, olası sonuçlar, alınan/önerilen tedbirler, iletişim noktası.
5.2 Kurula ve ilgili kişilere bildirim, veri sorumlusu olarak Eczane tarafından yapılır (KVKK m.12/5; Kurul kararı 24.01.2019, 2019/10: en geç 72 saat). Sağlayıcı bildirim formunun doldurulması için gerekli bilgiyi sağlar ve çok sayıda eczanenin etkilendiği durumda ortak bir bildirim şablonu hazırlar.
5.3 Sağlayıcı’nın kendi veri sorumluluğundaki verileri (hesap, kullanıcı) etkileyen ihlallerde Kurula bildirimi Sağlayıcı yapar ve etkilenen eczaneleri bilgilendirir.
5.4 Emanetteki anahtarın yetkisiz verilmesi, emanet kayıtlarında anomali veya sahibin bildirim e-postasıyla eşleşmeyen bir veriliş, ihlal sayılır ve 5.1 uygulanır.
5.5 Şifreli kopyanın sızması hâlinde, anahtarın sızmadığı gösterilebiliyorsa veri okunamaz durumdadır; Sağlayıcı bunu yine de 5.1 uyarınca bildirir ve anahtarın güvende olduğuna dair değerlendirmesini ekler. Anahtar ve şifreli kopyanın birlikte sızması yüksek riskli ihlaldir; bu durumda Sağlayıcı anahtar döndürmeyi başlatır ve Eczane’nin hastalara bildirimine (Kurul 2019/10) destek olur.
6. Süre ve sona erme
6.1 Bu sözleşme Kullanım Şartları yürürlükte kaldığı sürece geçerlidir.
6.2 Sona erdiğinde Sağlayıcı: (a) yerel verilere dokunmaz — bunlar Eczane’nin bilgisayarında kalır; (b) Eczane’nin talebiyle portaldan dışa aktarım (makine tarafından okunabilir format; sahip oturumunda çözülür) sağlar; (c) sunucudaki şifreli reçete kopyasını, kimliksiz kontrol kayıtlarını ve anahtar emanetini 30 gün içinde siler; emanetin silinmesiyle sunucu kopyası kriptografik olarak da erişilemez hâle gelir; (d) yedeklerdeki kopyalar yedek rotasyonu içinde en geç 90 gün içinde silinir; (e) silme işlemi kayıt altına alınır (Silme Yönetmeliği m.7/3: kayıtlar en az 3 yıl saklanır).
6.3 Yasal saklama zorunluluğu bulunan kayıtlar bu süre boyunca yalnız o amaçla ve erişimi kısıtlanmış olarak tutulur.
7. Sorumluluk
7.1 KVKK m.12/2 uyarınca güvenlik tedbirlerinin alınmasında taraflar müştereken sorumludur. Taraflar arasındaki iç ilişkide her taraf kendi kusuru oranında sorumludur; Sağlayıcı’nın talimat dışı işleme veya Ek-2 tedbirlerini ihmal etmesinden doğan idari para cezası ve tazminatı Sağlayıcı, Eczane’nin ekran başı paylaşımı, zayıf bilgisayar güvenliği veya hukuka aykırı talimatından doğanları Eczane üstlenir.
7.2 Kullanım Şartları m.11.3’teki sorumluluk tavanı, kişisel verilerin korunması mevzuatından doğan zorunlu sorumluluklar ile kast ve ağır ihmal hâllerinde uygulanmaz.
8. İlgili kişi başvurularının yönlendirilmesi
Sağlayıcı’ya ulaşan hasta başvuruları Eczane’ye iletilir; Sağlayıcı hastaya yalnız “veri sorumlusu eczanedir, başvurunuz iletilmiştir” bilgisini verir ve içerik hakkında görüş bildirmez. Eczane, hastaya yanıtında Sağlayıcı’yı veri işleyen olarak belirtebilir.
9. Değişiklik ve öncelik
Değişiklikler Kullanım Şartları m.13’teki usulle yapılır. Mevzuat değişikliği gerektirirse Sağlayıcı sözleşmeyi günceller ve 30 gün önceden bildirir.
Ek-1 — İşleme faaliyetleri tablosu
| # | Faaliyet | Nerede | Kimlikli mi | Kim erişir |
|---|---|---|---|---|
| 1 | Medula’dan reçete/rapor okuma (A/B/C grupları, gün gün) | Ana bilgisayar | Evet | Eczane kullanıcıları |
| 2 | Yerel şifreli saklama ve yedek (AES-256-GCM, anahtar Eczane’de) | Ana bilgisayar | Evet (şifreli) | Eczane; anahtar Eczane’de |
| 3 | Şifreli kopyanın sunucuya gönderimi ve barındırılması | Ana bilgisayar → sunucu (İstanbul) | Evet, şifreli; Sağlayıcı açamaz | Yalnız Eczane (sahip oturumu / uygulama) |
| 4 | Kontrol motoru girdisinin kimliksizleştirilmesi ve gönderimi (kontrol no + barkodlar) | Ana bilgisayar → sunucu | Hayır | Sağlayıcı sistemleri |
| 5 | Kontrol sonucu ve kural sürümünün kaydı | Sunucu + ana bilgisayar | Sunucuda hayır / yerelde evet | Kontrolör (kimliksiz) |
| 6 | Medula yanıtının delil olarak saklanması | Ana bilgisayar + şifreli kopya | Evet (şifreli) | Eczane |
| 7 | Geri bildirim triyajı (kimliksiz kayıt + kimlik içermeyen anlık görüntü) | Sunucu | Hayır | Kontrolör |
| 8 | Anahtar emaneti (şifreli yedek) ve verilişi | Sunucu (şifreli) | Anahtar | Yalnız sahip izniyle, 1 gün/oturum, günlüklü + e-posta bildirimli |
| 9 | Web/mobil reçete listesi ve karar kartı (şifreli kopya tarayıcıda çözülür) | Sunucu → sahibin tarayıcısı | Evet, yalnız tarayıcıda | Sahip (MFA); çalışan sahip izniyle |
| 10 | Yapılandırılmış günlükler | Sunucu + ana bilgisayar | Hayır (korelasyon no) | Sağlayıcı; kontrolör tarama ayrıntısını görür |
Ek-2 — Teknik ve idari tedbirler (Kurul 2018/10 ve Kişisel Veri Güvenliği Rehberi eşlemesi)
| 2018/10 başlığı | Uygulanan tedbir |
|---|---|
| Ayrı politika ve prosedür | Bu sözleşme + 08 Saklama ve İmha Politikası + iç güvenlik prosedürü [yazılacak] |
| Çalışan: eğitim, gizlilik sözleşmesi, yetki matrisi, periyodik kontrol, ayrılışta yetki iptali | Rol bazlı yetki (sahip/çalışan; kontrolör/yönetici/üst yönetici); kontrolör TC görmez; yönetim paneli IP kısıtlı (Tailscale); ayrılış prosedürü |
| Elektronik ortam: kriptografik şifreleme, anahtar yönetimi, işlem kayıtları, güncelleme/test, uzaktan erişimde iki kademeli doğrulama | Yerel DB, sunucu kopyası ve yedekler AES-256-GCM ile Eczane anahtarıyla şifreli (sunucu düz metin görmez); anahtar Eczane’de, emanet şifreli/süreli/günlüklü/e-posta bildirimli; web erişimi sahip + MFA, anahtar tarayıcıda; yönetim/API erişimleri ayrı; MFA zorunlu; yapılandırılmış JSON günlük + korelasyon kimliği; güvenlik güncellemeleri; sızma testi [planlanacak] |
| Fiziksel ortam | Sunucular İstanbul’da, erişim kontrollü; UPS; ikinci yedek ayrı sunucuda |
| Aktarım: e-postada şifreleme/KEP, taşınabilir ortamda şifreleme, sunucular arası VPN/sFTP | Sunucular arası Tailscale (WireGuard) tünel; yedek aktarımı şifreli; kimlikli veri e-postayla gönderilmez; destek yazışmalarında hasta verisi maskelenir |
| Rehber tedbirleri | Yetki matrisi, erişim günlükleri, ağ güvenliği, yedekleme, silme prosedürü, ihlal müdahale planı [yazılacak] |
Ek-3 — Alt işleyenler
| Alt işleyen | Rol | Temas ettiği veri | Konum | Hasta kimliği/reçete içeriği |
|---|---|---|---|---|
| Cloudflare, Inc. | Ağ/DNS/proxy, güvenlik, çerezsiz ziyaret sayımı (site ve portal trafiği) | IP adresi, istek üst bilgileri, TLS sonlandırmada geçen kimliksiz kontrol kaydı ve hesap verisi; portal trafiğinde geçen uygulama katmanında şifreli reçete kopyası (açamaz) | ABD merkezli, küresel uç ağı (Türkiye’de nokta var) | Düz metin olarak hayır |
| Netlify, Inc. | eczanekontrol.ai statik site barındırma | Ziyaretçi IP ve erişim günlükleri | ABD merkezli (AWS altyapısı) | Hayır (site hasta verisiyle temas etmez) |
| Google LLC / Google Ireland (Google Workspace) | destek@, kvkk@, noreply@ posta kutuları | E-posta içerikleri ve ekleri (eczanenin gönderdiği kadarıyla) | Küresel | Olmamalı — Eczane yazışmada hasta verisi göndermez; gönderilirse maskelenir |
| Ödeme kuruluşu [iyzico — doğrulanacak] | Ödeme ve fatura (pilot sonrası) | Fatura unvanı, vergi no, ödeme durumu | Türkiye | Hayır |
| CAPTCHA/OCR servisi | Medula otomatik giriş için CAPTCHA görüntüsünün çözümü (base64 + hash, imzalı zarf) | CAPTCHA görüntüsü (kişisel veri içermez) | [kendi sunucumuz mu, üçüncü taraf mı — doğrulanacak] | Hayır |
Sağlayıcı’nın kendi sunucuları (miniserver, İstanbul) alt işleyen değil, Sağlayıcı’nın kendi altyapısıdır; şifreli reçete kopyası, kimliksiz kontrol kaydı ve anahtar emaneti yalnız burada ve Türkiye’deki ikinci yedek sunucusunda barındırılır. Barındırma ileride bir veri merkezine taşınırsa o kuruluş alt işleyen olarak bu listeye eklenir ve m.3.6 usulü uygulanır.
Kaynakça
- 6698 sayılı KVKK m.3, m.6, m.9, m.12, m.13 — https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698&MevzuatTur=1&MevzuatTertip=5
- KVKK m.12/2 müşterek sorumluluk değerlendirmesi — https://hukukvebilisim.org/kvkk-cezalarinda-musterek-sorumluluk/
- Kurul kararı 2018/10 (özel nitelikli veri yeterli önlemler) — https://www.kvkk.gov.tr/Icerik/4110/2018-10
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — https://www.kvkk.gov.tr/yayinlar/veri_guvenligi_rehberi.pdf
- Kurul kararı 2019/10 (ihlal bildirimi 72 saat) — https://www.kvkk.gov.tr/ [URL doğrulanacak]
- Kurul kararı 2023/1130 (eczane, Medula raporlarının eski eşe verilmesi, 50.000 TL) — https://turkishlawblog.com/insights/detail/2023-yilinin-dikkat-ceken-kvkk-kararlari
- Kurul kararı 2018/143 (sağlık verisini m.6 şartı olmadan üçüncü kişiye aktaran veri sorumlusu) — https://www.kvkk.gov.tr/Icerik/5364/2018-143
- Kurul kararı 2025/1572 ve duyuru (VERBİS: ana faaliyeti özel nitelikli veri işleme olanlar için 10 çalışan / 10 milyon TL istisnası) — https://www.kvkk.gov.tr/Icerik/8388/KAMUOYU-DUYURUSU
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (m.7 veri işleyenin aktarımı; m.14 bildirim) — https://www.resmigazete.gov.tr/eskiler/2024/07/20240710-2.htm ; standart sözleşme türleri (4 adet; veri işleyenden veri işleyene dâhil): https://www.kvkk.gov.tr/Icerik/7929/Standart-Sozlesmeler ; bildirim modülü: https://www.kvkk.gov.tr/Icerik/8043/Standart-Sozlesme-Bildirim-Modulu-Hakkinda-Kamuoyu-Duyurusu
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik m.7, m.11 — https://www.kvkk.gov.tr/Icerik/5441/KISISEL-VERILERIN-SILINMESI-YOK-EDILMESI-VEYA-ANONIM-HALE-GETIRILMESI-HAKKINDA-YONETMELIK
- SGK–TEB Protokolü 3.16 — https://www.teis.org.tr/post/protokolden-%C3%B6nemli-hatirlatmalar [güncel protokol doğrulanacak]
- Kişisel Sağlık Verileri Hakkında Yönetmelik (RG 21.06.2019, 30808) — https://www.alomaliye.com/2019/06/21/kisisel-saglik-verileri/ (kapsamı Sağlık Bakanlığı süreçleri; eczaneler açıkça anılmaz — )
- Cloudflare Türkiye bölgesel hizmetler — https://developers.cloudflare.com/data-localization/region-support/
- Netlify alt işleyenler — https://www.netlify.com/legal/subprocessors/