Gizlilik Politikası ve Veri İşleme Sözleşmesi
Sürüm 1 · Yürürlük tarihi: 9 Ekim 2026
Bu belge iki bölümden oluşur: herkes için geçerli Gizlilik Politikası (bölüm 1–6) ve DiyetLink'i kullanan diyetisyenlerle yapılan Veri İşleme Sözleşmesi (bölüm 7). Kişisel verilerin hangi amaçla ve hangi hukuki sebeple işlendiği KVKK Aydınlatma Metni'nde ayrıntılı olarak anlatılır.
1. Kapsam ve sorumlu
Bu politika diyetlink.com web sitesi, web uygulaması ve DiyetLink mobil uygulaması için geçerlidir. Hizmet sağlayıcı ve diyetisyen/ekip verileri bakımından veri sorumlusu:
Furkan Zararsız (gerçek kişi) — DiyetLink hizmetinin sağlayıcısı
E-posta: info@diyetlink.com · Telefon: 0507 632 41 52 · Web: diyetlink.com
Danışan verileri bakımından veri sorumlusu ilgili diyetisyendir; DiyetLink bu verileri bölüm 7'deki sözleşmeye göre veri işleyen olarak işler.
2. Güvenlik önlemleri
Sağlık verisi özel nitelikli kişisel veri olduğu için Kişisel Verileri Koruma Kurulu'nun özel nitelikli verilere ilişkin önlemleri esas alınır:
- Şifreleme: Tüm bağlantılar TLS (HTTPS) ile şifrelenir; veritabanı ve dosyalar veri merkezinde şifreli disklerde saklanır.
- Hesaplar arası ayrım: Her kayıt bir diyetisyen hesabına bağlıdır ve erişim, veritabanı seviyesinde satır bazlı güvenlik kurallarıyla (RLS) denetlenir; uygulamadaki kontroller ek önlemdir.
- Yetki matrisi: Diyetisyen hesabındaki her ekip üyesi yalnızca rolünün izin verdiği işlemleri yapabilir ve yalnızca kendisine atanan ya da görme yetkisi olan danışanları görebilir.
- İki adımlı giriş: Diyetisyen ve ekip üyeleri telefonlarındaki doğrulama uygulamasıyla iki adımlı girişi açabilir; açıkken kod girilmemiş bir oturum, veritabanı seviyesinde hiçbir danışan verisine erişemez.
- Erişim kaydı: Danışan kartlarına kimin, ne zaman ve hangi bölümden baktığı kaydedilir; kayıtlar değiştirilemez ve 2 yıl saklanır.
- Özel notlar: Diyetisyenin danışan hakkında aldığı notlar danışana ve sistem yöneticisine gösterilmez.
- Fotoğraflar: Öğün fotoğrafları ve ekler özel depolama alanında tutulur; yalnızca yetkili kişiye 1 saat geçerli imzalı bağlantıyla açılır.
- Şifreler: Kullanıcı şifreleri geri döndürülemez biçimde (hash) saklanır; en az 8 karakter istenir. Hesaplar yalnızca hizmet sağlayıcı veya davet yoluyla açılır, herkese açık kayıt yoktur.
- Yetkili anahtarlar: Sistem yönetim anahtarları yalnızca sunucuda tutulur, tarayıcıya veya uygulamaya gönderilmez.
- Kötüye kullanıma karşı: Formlarda istek sınırlaması uygulanır; hassas işlemler (davet kabulü, ödeme onayı, hesap silme) yalnızca sunucuda yapılır.
- Veri en aza indirme: Tartı raporu (PDF) gibi dosyalar saklanmadan yalnızca gereken ölçüm değerleri alınır; kart veya banka bilgisi toplanmaz.
3. Çerezler ve cihazda saklanan bilgiler
| Tür | Ne için | Süre |
|---|---|---|
| Oturum çerezleri (zorunlu) | Giriş yapmış kalmanızı ve güvenli oturumu sağlar | Oturum süresince / çıkış yapana kadar |
| Uygulama önbelleği (zorunlu) | Sitenin uygulama gibi (PWA) çalışması ve hızlı açılması | Tarayıcı verileri silinene kadar |
| Cihazda tercih kaydı | Bildirim tercihi gibi küçük arayüz tercihleri | Tarayıcı verileri silinene kadar |
Reklam, analiz, profilleme veya üçüncü taraf takip çerezi kullanılmaz. Zorunlu çerezler Hizmet'in çalışması için gerekli olduğundan ayrıca onay istenmez; tarayıcı ayarlarınızdan silebilirsiniz ancak bu durumda oturumunuz kapanır.
4. Bildirimler
- E-posta bildirimlerini hesap ayarlarınızdan kapatabilirsiniz; şifre sıfırlama, davet ve ödeme gibi işlem e-postaları bu tercihten bağımsız gönderilir.
- Anlık bildirimler yalnızca izin verdiğiniz cihazlara gönderilir ve mesaj içeriğini içermez; yalnızca kimden geldiği yazar (ör. “Ayşe sana yeni bir mesaj gönderdi”), içerik uygulamayı açınca görünür. Cihaz veya tarayıcı ayarlarından ya da uygulamadan kapatabilir, sessiz saat belirleyebilirsiniz.
- Pazarlama amaçlı ticari elektronik ileti gönderilmez; ileride gönderilmesi halinde 6563 sayılı Kanun uyarınca ayrıca onayınız alınır.
5. Veri ihlali
Kişisel verilerin yetkisiz kişilerce ele geçirildiğinin öğrenilmesi halinde durum en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilir; etkilenen diyetisyenler gecikmeksizin, ilgili kişiler ise makul en kısa sürede bilgilendirilir. Danışan verilerini etkileyen ihlallerde diyetisyenin bildirim yükümlülüğünü yerine getirebilmesi için gereken tüm bilgi sağlanır.
6. Değişiklikler
Bu belge mevzuat veya Hizmet değiştiğinde güncellenebilir. Esaslı değişiklikler yürürlükten önce e-posta veya uygulama içi bildirimle duyurulur; açık rıza gerektiren değişikliklerde onayınız yeniden alınır. Güncel sürüm her zaman bu sayfadadır.
7. Veri İşleme Sözleşmesi (diyetisyenler için)
Bu sözleşme, DiyetLink hesabını etkinleştirerek kabul eden diyetisyen (“Veri Sorumlusu”) ile Furkan Zararsız (“Veri İşleyen”) arasında, Kullanım Koşulları'nın ayrılmaz parçası olarak kurulur.
7.1 Konu, süre ve nitelik
Veri İşleyen, Veri Sorumlusunun danışanlarına ve ekip üyelerine ait kişisel verileri yalnızca Hizmet'in sunulması (barındırma, saklama, görüntüleme, iletme, bildirim gönderme, yedekleme) amacıyla ve abonelik süresince işler. İşlenen veri kategorileri ve ilgili kişi grupları KVKK Aydınlatma Metni'nde sayılmıştır; sağlık verileri dahildir.
7.2 Veri Sorumlusunun yükümlülükleri
- Danışanlarına aydınlatma yapmak ve sağlık verileri için gerekli açık rızayı almak (Hizmet, katılım sırasında danışandan bu onayları ve kayıtlarını alarak destek olur); 18 yaşından küçükler için veli/vasi onayını sağlamak,
- Hizmet'e yalnızca hizmet verdiği kişilerin, amaçla sınırlı ve doğru verilerini girmek,
- Ekip üyelerine yalnızca gereken yetkileri vermek, ayrılan kişilerin erişimini kaldırmak, hesap şifrelerini gizli tutmak,
- Mesleğine ilişkin mevzuata (sağlık meslek mensuplarının gizlilik ve tanıtım kurallarına) uymak; gerekiyorsa Veri Sorumluları Siciline (VERBİS) kaydolmak,
- Danışanlarından gelen KVKK md. 11 başvurularını yanıtlamak.
7.3 Veri İşleyenin yükümlülükleri
- Verileri yalnızca Veri Sorumlusunun talimatıyla ve bu sözleşmedeki amaçla işlemek; kendi amaçları için kullanmamak, satmamak, paylaşmamak,
- Bölüm 2'deki teknik ve idari güvenlik önlemlerini almak ve sürdürmek,
- Verilere erişebilen kişileri gizlilik yükümlülüğü altında tutmak; içeriklere yalnızca destek talebi, güvenlik veya yasal zorunluluk halinde ve gerektiği kadar erişmek,
- Aşağıdaki alt işleyenlerle çalışmak, bunların da eşdeğer güvenlik ve gizlilik yükümlülüğü altında olmasını sağlamak; alt işleyen değişikliklerini önceden duyurmak,
- İlgili kişi başvurularında ve veri ihlali bildirimlerinde Veri Sorumlusuna gecikmeksizin teknik destek ve bilgi vermek,
- Sözleşme sona erdiğinde Veri Sorumlusunun talebiyle verilerin bir kopyasını vermek ve verileri, saklama süreleri bölümündeki süreler içinde silmek,
- Bu sözleşmeye uyumu gösteren bilgileri talep halinde Veri Sorumlusuna ve Kurul'a sağlamak.
7.4 Alt işleyenler
| Hizmet sağlayıcı | Ne için | Verinin bulunduğu yer |
|---|---|---|
| Supabase Inc. | Veritabanı, giriş/kimlik doğrulama, dosya (öğün fotoğrafı, mesaj eki) depolama | Almanya, Frankfurt (Amazon Web Services eu-central-1) |
| Vercel Inc. | Web uygulamasının barındırılması ve sunucu işlemleri | Sunucu işlemleri Almanya, Frankfurt; statik içerik küresel dağıtım ağı |
| Google LLC (Google Workspace) | Bildirim ve işlem e-postalarının gönderimi | ABD ve Avrupa Birliği |
| 650 Industries Inc. (Expo) | Mobil uygulama anlık bildirimlerinin iletilmesi | ABD |
| Apple Inc., Google LLC ve tarayıcı sağlayıcıları | Anlık bildirimlerin cihaza ulaştırılması (APNs, FCM, Web Push) | ABD ve diğer ülkeler |
| Cloudflare Inc. | Alan adı (DNS) yönetimi; trafiği ve içerikleri görmez | ABD |
Yurt dışındaki alt işleyenlere aktarım KVKK md. 9 uyarınca standart sözleşmelerle yapılır.
7.5 Diğer hükümler
Bu sözleşme abonelik ve sözleşme ilişkisi süresince geçerlidir; sona ermesinden sonra gizlilik yükümlülükleri devam eder. Bu sözleşmede hüküm bulunmayan hallerde Kullanım Koşulları ve KVKK hükümleri uygulanır.