Bu metin, Oklava web panelini ve mesajlaşma eklentisini ("Hizmet") kullanan diyetisyenlerin ("Kullanıcı") kişisel verilerinin hangi amaçla, nasıl işlendiğini 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında açıklar.
1. Veri Sorumlusu ve Veri İşleyen Ayrımı
Hizmete kayıt olan diyetisyenin kendi hesap bilgileri (ad soyad, e-posta, telefon, klinik bilgileri) bakımından Oklava veri sorumlusudur. Diyetisyenin panele girdiği danışan bilgileri (sağlık geçmişi, ölçümler, iletişim bilgileri) bakımından ise diyetisyenin kendisi veri sorumlusu, Oklava ise veri işleyendir. Oklava, danışan verilerini yalnızca diyetisyenin talimatıyla, hizmetin çalışması için gerektiği kadar işler. Danışanlarından KVKK kapsamında gerekli aydınlatma ve açık rıza metinlerini almak diyetisyenin sorumluluğundadır.
2. Hangi Veriler İşlenir
- Hesap bilgileri: ad soyad, e-posta, telefon, klinik/unvan bilgileri, profil fotoğrafı
- Danışan verileri (diyetisyen tarafından girilir): kimlik ve iletişim bilgileri, sağlık geçmişi, alerjiler, ölçümler, randevu ve ödeme kayıtları. Bunlar KVKK'nın 6. maddesi kapsamında özel nitelikli kişisel veri sayılabilir ve buna uygun korumayla işlenir
- Kullanım verileri: oturum açma zamanı, panel içi işlem kayıtları (hata ayıklama ve güvenlik amaçlı)
- Başvuru bilgileri (tanıtım sitesindeki reklam yönetimi formundan): ad soyad, şehir, telefon, e-posta ve Instagram hesabı (ayrıntı için bkz. bölüm 7a)
3. Verilerin Saklandığı Yer
Veriler Supabase (Postgres) altyapısında saklanır. Üretim ortamında bu altyapı Oklava'nın kendi sunucusunda (self-hosted) çalışır; veriler üçüncü taraf bir bulut sağlayıcısına paylaşılmaz veya satılmaz. Diyet PDF'leri ve danışan görselleri, aynı altyapının Storage bileşeninde tutulur.
4. Veri Güvenliği Önlemleri
Özel nitelikli kişisel veriler dahil olmak üzere işlenen tüm veriler için aşağıdaki koruma mekanizmaları uygulanır:
- Aktarım güvenliği: Panel, tarayıcı eklentisi ve API arasındaki tüm iletişim HTTPS/TLS (Let's Encrypt sertifikalarıyla) üzerinden şifrelenir; şifresiz (HTTP) erişime izin verilmez.
- Erişim kontrolü: Veritabanı seviyesinde satır bazlı güvenlik (Row Level Security) uygulanır; her diyetisyen (veya paylaşımlı ekip/organizasyon üyeleri) yalnızca kendi kayıtlarına erişebilir; sorgu seviyesinde bile başka bir diyetisyenin verisine erişim mümkün değildir.
- Altyapı izolasyonu: Veriler Oklava'nın kendi işlettiği (self-hosted) sunucuda tutulur; üçüncü taraf bir bulut sağlayıcısına paylaşılmaz veya satılmaz.
- Kimlik doğrulama bilgileri: Üçüncü taraf entegrasyonlara (örn. Google) ait erişim/yenileme token'ları yalnızca sunucu tarafında saklanır, tarayıcıya veya istemci koduna hiçbir zaman gönderilmez.
- Silme: Ayarlar → Profil → Tehlikeli Bölge üzerinden hesap silme talebi oluşturabilirsiniz. Talep tarihinden itibaren 30 gün içinde bu süreçten vazgeçebilirsiniz; süre dolduğunda hesabınız ve danışanlarınıza ait tüm veriler (sağlık bilgileri, ölçümler, planlar, randevular dahil) otomatik ve kalıcı olarak silinir. Yasal saklama zorunluluğu bulunan ödeme kayıtları, kimliğinizle/danışanlarınızla bağlantısı tamamen koparılmış (isim veya iletişim bilgisi içermeyen) şekilde ayrıca saklanır. Bir entegrasyon bağlantısı (örn. Google Takvim) kesildiğinde ilgili token'lar hemen silinir.
5. Mesajlaşma Otomasyonu
Eklenti, mesaj gönderimini diyetisyenin bağlı olduğu mesajlaşma platformundakikendi oturumu (şu anda WhatsApp Web) üzerinden yapar; mesaj içerikleri Oklava sunucularından geçmez, doğrudan ilgili platformun kendi altyapısı üzerinden iletilir. Bu nedenle gönderilen mesajların gizliliği ayrıca o platformun kendi gizlilik politikasına tabidir.
6. Google Hizmetleri Entegrasyonu ve Google Kullanıcı Verisi
Hizmet, diyetisyenin isteğe bağlı olarak etkinleştirebileceği iki Google entegrasyonu sunar:
- Google ile Giriş: Panele giriş yapabilmek için Google hesabınızın temel kimlik bilgilerine (ad soyad, e-posta adresi, profil fotoğrafı;
openid,email,profilekapsamları) erişilir. - Google Takvim Senkronu: Yalnızca diyetisyen bunu kendi isteğiyle bağladığında, randevularını Google Takvim'iyle eşitlemek amacıyla
https://www.googleapis.com/auth/calendar.eventskapsamıyla, ilgili takvimde etkinlik oluşturma/güncelleme/silme erişimi istenir. Diyetisyenin takvimindeki diğer içerikler (e-postalar, kişiler, dosyalar vb.) hiçbir şekilde okunmaz veya işlenmez.
Bu entegrasyonlar aracılığıyla elde edilen Google kullanıcı verileri:
- Yalnızca yukarıda belirtilen amaç (kimlik doğrulama ve randevu-takvim eşitleme) için kullanılır; reklam, profil oluşturma veya üçüncü taraflarla paylaşım/satış gibi başka bir amaçla işlenmez.
- Diyetisyen bağlantıyı kestiğinde veya hesabını sildiğinde, ilgili erişim/yenileme token'ları Google tarafında iptal edilir ve Oklava veritabanından silinir.
- Oklava'nın Google API'lerinden elde ettiği bilgilerin kullanımı ve aktarımı, Sınırlı Kullanım (Limited Use) gereksinimleri dahil olmak üzere Google API Hizmetleri Kullanıcı Verileri Politikası'na uygundur (Oklava's use and transfer of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.).
7. Çerezler
Panelde (app.oklavahq.com): yalnızca oturum açma durumunu hatırlamak için zorunlu teknik çerezler ve yerel depolama kullanılır. Panelde reklam veya üçüncü taraf takip amaçlı çerez kullanılmaz.
Tanıtım sitesinde (oklavahq.com): zorunlu teknik çerezlerin yanında, yalnızca açık izniniz varsa aşağıdaki çerezler kullanılır:
- Analitik: Google Tag Manager üzerinden çalışan ölçüm araçları: hangi sayfaların görüntülendiğini ve ziyaretin nereden geldiğini anlamak için.
- Reklam: Meta (Facebook/Instagram) ve Google reklam araçları: reklamlarımızın sonuç üretip üretmediğini ölçmek ve gereksiz tekrar göstermemek için.
Bu çerezler siz izin verene kadar çalışmaz. Siteye ilk girişte çıkan bandda "Reddet" derseniz analitik ve reklam çerezleri hiç yazılmaz; siteyi kullanmanız bundan etkilenmez. Verdiğiniz izni sayfa altındaki "Çerez tercihleri" bağlantısından istediğiniz zaman değiştirebilirsiniz.
Bu araçlar Google ve Meta tarafından işletildiği için, izin verdiğinizde ilgili veriler bu şirketlerin sunucularına (yurt dışına) aktarılabilir. İzin vermediğinizde böyle bir aktarım gerçekleşmez.
7a. Tanıtım Sitesindeki Başvuru Formu
Sitedeki reklam yönetimi başvuru formunu doldurursanız verdiğiniz ad soyad, şehir, telefon, e-posta ve Instagram hesabı bilgileri kaydedilir. Bu veriler yalnızca başvurunuzu değerlendirmek ve size dönüş yapmak için kullanılır; üçüncü taraflarla paylaşılmaz ve reklam hedeflemesinde kullanılmaz.
Bu işleme, talebiniz üzerine kurulacak bir sözleşme öncesi görüşmenin yürütülmesine dayanır (KVKK m.5/2-c). Başvurunuz olumsuz sonuçlanırsa kayıtlar en fazla 12 ay saklanır, ardından silinir. Daha erken silinmesini isterseniz aşağıdaki iletişim adresinden talep edebilirsiniz.
8. KVKK Kapsamındaki Haklarınız
KVKK'nın 11. maddesi uyarınca, veri sorumlusuna başvurarak:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- KVKK'da öngörülen şartlar çerçevesinde silinmesini/yok edilmesini isteme
- İşlemeye itiraz etme
haklarına sahipsiniz.
Silme hakkınızı Ayarlar → Profil → Tehlikeli Bölge üzerinden doğrudan kullanabilir, ya da bu ve diğer haklarınız için [email protected] adresinden bize ulaşabilirsiniz. Başvurunuz KVKK'nın 13. maddesi uyarınca en geç 30 gün içinde sonuçlandırılır.
9. İletişim
Bu politika ile ilgili sorularınız için: [email protected]
10. Değişiklikler
Bu politika, hizmetteki değişikliklere ve mevzuata uyum amacıyla güncellenebilir. Önemli değişiklikler kayıtlı e-posta adresinize bildirilir.