KORKMAZHOCAM
VERİ KORUMA ETKİ DEĞERLENDİRMESİ
Data Protection Impact Assessment / DPIA
Belge türü: İç değerlendirme dokümanı
Gizlilik seviyesi: İç kullanım / Hukuki ve teknik ekip incelemesine tabi
1. Giriş
Bu Veri Koruma Etki Değerlendirmesi (“DPIA”), Korkmazhocam web sitesi, dijital platformları, eğitim içerikleri, dijital ürün satışları, online danışmanlık hizmetleri, hekim değerlendirmesi, metabolik takip ve psikolojik danışmanlık/terapi hizmetleri kapsamında yürütülen kişisel veri işleme faaliyetleriyle ilişkili gizlilik ve veri koruma risklerini değerlendirmek amacıyla hazırlanmıştır.
Korkmazhocam hizmetleri kapsamında sağlık verileri, psikolojik danışmanlık/terapi verileri, ödeme bilgileri, randevu bilgileri, teknik log kayıtları ve dijital kullanım verileri işlenebileceğinden, veri işleme faaliyetleri özel hassasiyet gerektirir.
Bu değerlendirme, özellikle aşağıdaki amaçlarla yapılmıştır:
Kişisel veri işleme faaliyetlerini sistematik olarak tanımlamak,
Özel nitelikli kişisel verilerle ilişkili riskleri belirlemek,
Kullanıcıların mahremiyetine, güvenliğine ve temel haklarına yönelik olası etkileri değerlendirmek,
Teknik, idari ve hukuki önlemleri belirlemek,
Kalan riskleri değerlendirmek,
Veri koruma süreçlerinin düzenli olarak gözden geçirilmesini sağlamak.
2. Veri Sorumlusu ve İletişim
Veri Sorumlusu / Hizmet Sağlayıcı: Prof. Dr. Ahmet Korkmaz / Korkmaz, Ahmet
Platform / Marka: Korkmazhocam
Kayıtlı olduğu sicil: Belçika Crossroads Bank for Enterprises — CBE/KBO/BCE
BTW / Ondernemingsnummer: BE 0724.602.470
Kayıtlı adres / İşletme adresi: Koninginnenlaan(E) 137 bus A-2, 3630 Maasmechelen, Belçika
Sosyal sigorta / Business counter: Xerius Hasselt
Gizlilik iletişimi: [email protected]
KVKK iletişimi: [email protected]
Destek iletişimi: [email protected]
Web sitesi: www.korkmazhocam.com[email protected] [email protected] [email protected] www.korkmazhocam.com
Gizlilik / veri koruma sorumlusu: Prof. Dr. Ahmet Korkmaz / [email protected]
Teknik güvenlik sorumlusu: [Teknik güvenlik sorumlusu bilgisi eklenecek]
Hukuki danışman: [Hukuki danışman bilgisi eklenecek]
Teknik güvenlik sorumlusu ve hukuki danışman bilgileri netleştiğinde bu bölüm güncellenecektir.
3. Değerlendirmenin Amacı ve Kapsamı
3.1. Amaç
Bu DPIA’nın amacı, Korkmazhocam’ın veri işleme faaliyetlerinin kişisel verilerin korunması ilkelerine uygunluğunu değerlendirmek ve yüksek risk doğurabilecek alanlarda önleyici tedbirleri belirlemektir.
3.2. Kapsam
Bu değerlendirme aşağıdaki süreçleri kapsar:
Web sitesi ziyaretleri,
Üyelik ve hesap yönetimi,
Dijital ürün ve eğitim satışı,
Kayıtlı eğitim, PDF, kurs ve rehber erişimi,
Canlı eğitim, webinar ve seminer süreçleri,
Online danışmanlık randevu yönetimi,
Hekim değerlendirmesi,
Metabolik takip ve kilo yönetimi süreçleri,
Sağlık bilgisi, laboratuvar sonucu ve anamnez formlarının alınması,
Psikolojik danışmanlık/terapi görüşmeleri,
Randevu, mesajlaşma ve kullanıcı destek süreçleri,
Ödeme ve faturalandırma işlemleri,
Çerezler, analitik ve performans ölçümü,
E-posta, bülten ve pazarlama izinleri,
Şikayet, koruma ve acil risk bildirimleri,
Veri saklama, silme, anonimleştirme ve aktarım süreçleri.
3.3. Kapsam Dışı Alanlar
Bu DPIA aşağıdaki alanları kapsamaz veya ayrıca değerlendirme gerektirir:
Henüz kullanılmayan üçüncü taraf yazılımlar,
Gelecekte devreye alınabilecek yapay zeka tabanlı analiz sistemleri,
Otomatik karar verme veya profil çıkarma sistemleri,
Mobil uygulama geliştirilmesi,
Giyilebilir cihaz entegrasyonları,
Laboratuvar veya hastane sistemleriyle doğrudan entegrasyon,
Başka hekim, terapist veya sağlık profesyonellerinin platforma dahil edilmesi.
Bu alanlardan biri devreye alınırsa DPIA güncellenmelidir.
4. Korkmazhocam Hizmet Modeli
Korkmazhocam, başka hekim veya terapistleri kullanıcılarla buluşturan bir aracı platform değildir.
Korkmazhocam kapsamında sunulabilecek hizmetler şunlardır:
Bilimsel sağlık ve psikoloji içerikleri,
Dijital eğitimler ve rehberler,
Online kurslar ve seminerler,
Dijital ürün satışı,
Online danışmanlık,
Hekim değerlendirmesi,
Metabolik takip,
Psikolojik danışmanlık/terapi,
Kullanıcı destek ve şikayet yönetimi.
Bu modelde veri işleme sorumluluğu, aksi ayrıca belirtilmedikçe, Korkmazhocam tarafından yürütülen hizmet süreçlerine ilişkindir.
5. İşlenen Kişisel Veri Kategorileri
5.1. Kimlik verileri
Ad, soyad, doğum tarihi, yaş, cinsiyet, kullanıcı adı ve benzeri bilgiler.
5.2. İletişim verileri
E-posta adresi, telefon numarası, adres, ülke/şehir bilgisi, iletişim tercihleri.
5.3. Hesap ve üyelik verileri
Kullanıcı hesabı, giriş kayıtları, üyelik durumu, abonelik bilgileri, satın alma geçmişi, eğitim erişim kayıtları.
5.4. Eğitim ve dijital ürün kullanım verileri
Satın alınan eğitimler, erişilen videolar, indirilen PDF’ler, kurs ilerleme bilgileri, seminer katılımı, kullanım tercihleri.
5.5. Randevu ve danışmanlık verileri
Randevu tarihi, görüşme saati, hizmet türü, danışmanlık konusu, iptal/erteleme bilgileri, görüşme süresi, iletişim kayıtları.
5.6. Sağlık verileri
Boy, kilo, vücut ölçümleri, metabolik hastalık öyküsü, obezite, diyabet, insülin direnci, tiroid, karaciğer, böbrek, kolesterol bilgileri, ilaç ve takviye kullanımı, laboratuvar sonuçları, görüntüleme/tetkik sonuçları, beslenme, uyku, egzersiz, yan etki bilgileri, tıbbi özgeçmiş ve aile öyküsü.
5.7. Psikolojik danışmanlık/terapi verileri
Psikolojik yakınmalar, yaşam öyküsü, stres, kaygı, depresif yakınmalar, travma öyküsü, ilişki/aile bilgileri, terapi hedefleri, risk değerlendirmesi, görüşme notları ve psikolojik danışmanlık süreciyle ilişkili kayıtlar.
5.8. Finansal veriler
Ödeme durumu, fatura bilgileri, işlem kayıtları, iade/iptal kayıtları. Kredi kartı bilgileri doğrudan Korkmazhocam sunucularında saklanmamalıdır.
5.9. Teknik ve işlem güvenliği verileri
IP adresi, cihaz bilgisi, tarayıcı türü, işletim sistemi, oturum kayıtları, güvenlik logları, hata kayıtları, çerez tercihleri, erişim kayıtları.
5.10. Pazarlama ve iletişim tercihleri
Bülten aboneliği, duyuru izni, pazarlama iletişimi onayı, abonelikten çıkma kayıtları.
5.11. Şikayet ve koruma kayıtları
Şikayet başvuruları, koruma bildirimleri, acil risk değerlendirmeleri, istismar/ihmal endişeleri, alınan kararlar ve yönlendirme kayıtları.
6. Veri İşleme Amaçları
Kişisel veriler aşağıdaki amaçlarla işlenebilir:
Web sitesinin güvenli ve düzgün çalışmasını sağlamak,
Kullanıcı hesabı oluşturmak ve yönetmek,
Dijital ürün, eğitim, kurs ve seminer erişimi sağlamak,
Satış, ödeme, fatura, iptal ve iade süreçlerini yürütmek,
Randevu ve online görüşme süreçlerini yönetmek,
Online danışmanlık hizmeti sunmak,
Hekim değerlendirmesi ve metabolik takip süreçlerini yürütmek,
Psikolojik danışmanlık/terapi hizmeti sunmak,
Kullanıcının paylaştığı sağlık ve psikolojik bilgileri hizmet kapsamında değerlendirmek,
Kullanıcı güvenliğini sağlamak,
Acil risk, kendine/başkasına zarar riski, istismar veya ihmal endişelerini değerlendirmek,
Şikayet ve başvuruları yanıtlamak,
Teknik sorunları gidermek,
Bilgi güvenliğini sağlamak,
Dolandırıcılık ve kötüye kullanımı önlemek,
Hukuki yükümlülükleri yerine getirmek,
Hizmet kalitesini ve kullanıcı deneyimini iyileştirmek,
Kullanıcının açık rızası varsa bülten, duyuru veya pazarlama iletişimi göndermek.
7. İşleme Hukuki Dayanakları
Kişisel veriler, uygulanabilir mevzuata göre aşağıdaki hukuki dayanaklara dayanarak işlenebilir:
7.1. Sözleşmenin kurulması veya ifası
Dijital ürün satışı, eğitim erişimi, online danışmanlık, hekim değerlendirmesi, metabolik takip, psikolojik danışmanlık/terapi, ödeme ve randevu süreçleri için gerekli veriler bu kapsamda işlenebilir.
7.2. Hukuki yükümlülük
Vergi, muhasebe, fatura, yasal saklama, resmi makam taleplerine yanıt verme ve benzeri yükümlülükler için kişisel veriler işlenebilir.
7.3. Açık rıza
Sağlık verileri, psikolojik danışmanlık/terapi verileri, zorunlu olmayan çerezler, pazarlama iletişimleri ve bazı yurtdışı veri aktarımları için açık rıza alınması gerekebilir.
7.4. Meşru menfaat
Platform güvenliği, kötüye kullanımın önlenmesi, dolandırıcılığın engellenmesi, teknik altyapının korunması ve hizmet kalitesinin artırılması için kişisel veriler, temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat kapsamında işlenebilir.
7.5. Bir hakkın tesisi, kullanılması veya korunması
Şikayet, uyuşmazlık, savunma hakkı, hukuki taleplerin yönetimi ve delil saklama süreçleri kapsamında kişisel veriler işlenebilir.
7.6. Sağlık hizmetleri / özel nitelikli veri işleme şartları
Sağlık verileri ve psikolojik danışmanlık/terapi verileri, ilgili mevzuatın izin verdiği hallerde sağlık hizmetlerinin yürütülmesi, koruyucu hekimlik, tıbbi değerlendirme, danışmanlık ve takip süreçleri kapsamında işlenebilir.
8. Veri Akış Haritası
8.1. Kullanıcıdan Korkmazhocam’a veri akışı
Kullanıcı, web sitesi, formlar, üyelik ekranı, randevu sistemi, ödeme ekranı, e-posta, video görüşme veya belge yükleme alanları üzerinden veri paylaşabilir.
8.2. Korkmazhocam iç işleme süreçleri
Korkmazhocam bu verileri ilgili hizmetin yürütülmesi, kayıt tutulması, ödeme/fatura işlemleri, danışmanlık süreci, teknik güvenlik ve hukuki yükümlülükler için işler.
8.3. Üçüncü taraf hizmet sağlayıcılara veri aktarımı
Gerekli hallerde ödeme, barındırma, bulut depolama, e-posta, video görüşme, randevu, analitik ve güvenlik sağlayıcılarıyla sınırlı veri paylaşılabilir.
8.4. Yetkili kurumlara veri aktarımı
Kanunen zorunlu hallerde veya ciddi güvenlik/koruma risklerinde yetkili kamu kurumları, yargı mercileri, sağlık kuruluşları veya acil yardım birimleriyle sınırlı bilgi paylaşımı yapılabilir.
9. Üçüncü Taraf Hizmet Sağlayıcıları
Korkmazhocam hizmetleri kapsamında aşağıdaki türde hizmet sağlayıcıları kullanılabilir:
Hizmet Türü
Örnek Sağlayıcı
İşlenen Veri Türü
Risk Düzeyi
Önlem
Web barındırma
[Vercel / AWS / Google Cloud / diğer]
Teknik veriler, loglar
Orta
DPA, güvenli bölge seçimi, erişim kontrolü
Veri tabanı
[Supabase / diğer]
Hesap, randevu, sağlık verileri
Yüksek
Şifreleme, erişim kontrolü, sınırlı yetki
Ödeme
[Stripe / iyzico / diğer]
Ödeme ve işlem verileri
Orta
Kart bilgisinin platformda saklanmaması
E-posta
[SendGrid / Mailchimp / diğer]
İletişim ve bildirim verileri
Orta
DPA, liste yönetimi, izin kaydı
Video görüşme
[Zoom / Google Meet / diğer]
Görüşme bağlantısı, teknik veriler
Yüksek
Kayıt kapalı varsayılan, erişim linki güvenliği
Randevu sistemi
[Calendly / özel sistem / diğer]
Randevu ve iletişim verileri
Orta
Veri minimizasyonu, erişim kontrolü
Analitik
[Google Analytics / Vercel Analytics / Matomo / diğer]
Kullanım ve teknik veriler
Orta
Rıza, anonimleştirme, IP maskeleme
Hata/güvenlik izleme
[Sentry / diğer]
Teknik loglar
Orta
Hassas verinin loglara düşmemesi
Bulut dosya saklama
[Google Drive / Dropbox / özel sistem / diğer]
Sağlık belgeleri, raporlar
Yüksek
Şifreleme, sınırlı erişim, klasör yetkileri
Gerçek sağlayıcılar yayına geçmeden önce netleştirilmeli ve ilgili sözleşmeler, veri işleme anlaşmaları ve aktarım mekanizmaları kontrol edilmelidir.
10. Tespit Edilen Başlıca Riskler
10.1. Yüksek Risk: Sağlık verilerine yetkisiz erişim
Risk: Sağlık verilerinin yetkisiz kişilerce görülmesi, kullanıcının mahremiyetine, psikolojik güvenliğine ve sosyal/mesleki yaşamına zarar verebilir.
Olası etki: Ayrımcılık, damgalanma, mahremiyet ihlali, tıbbi bilginin kötüye kullanılması.
Önlemler:
Erişim yetkilerinin sınırlandırılması,
Sağlık verilerine yalnızca gerekli kişilerin erişmesi,
Şifreleme,
Güvenli dosya aktarımı,
Hassas belgelerin e-posta yerine güvenli sistemle alınması,
Düzenli erişim kontrolü,
Yetkisiz erişim şüphesinde olay müdahale prosedürü.
Kalan risk: Orta.
10.2. Yüksek Risk: Psikolojik danışmanlık/terapi verilerinin ifşası
Risk: Terapi içeriklerinin veya psikolojik yakınmaların yetkisiz erişime açılması ciddi mahremiyet ve güven kaybına yol açabilir.
Olası etki: Sosyal zarar, aile/iş yaşamında olumsuzluk, ruhsal stres, damgalanma.
Önlemler:
Görüşme notlarına sınırlı erişim,
Görüşmelerin varsayılan olarak kaydedilmemesi,
Açık rıza olmadan kayıt yapılmaması,
Güvenli video bağlantıları,
Mahrem görüşme ortamı hakkında kullanıcı bilgilendirmesi,
Terapi verilerinin pazarlama veya analitik amaçlarla kullanılmaması.
Kalan risk: Orta.
10.3. Yüksek Risk: Yanlış kişiye e-posta veya belge gönderimi
Risk: Sağlık raporu, laboratuvar sonucu veya danışmanlık bilgisi yanlış kişiye gönderilebilir.
Olası etki: Özel nitelikli verinin ifşası, güven kaybı, hukuki sorumluluk.
Önlemler:
Hassas belge gönderiminden önce alıcı doğrulaması,
Otomatik doldurma kontrolleri,
Sağlık verilerinin e-posta ekinde gönderilmesini sınırlama,
Parola korumalı belge veya güvenli portal kullanımı,
Gönderim kayıtlarının tutulması.
Kalan risk: Orta.
10.4. Orta-Yüksek Risk: Üçüncü taraf servis sağlayıcı kaynaklı veri ihlali
Risk: Bulut, ödeme, e-posta, randevu veya video görüşme sağlayıcılarında veri ihlali olabilir.
Olası etki: Kullanıcı verilerinin yetkisiz erişime açılması.
Önlemler:
Sağlayıcı seçiminde güvenlik değerlendirmesi,
Veri işleme anlaşmaları,
Gereksiz veri paylaşımından kaçınma,
Sağlık verilerini mümkün olduğunca minimum üçüncü tarafla paylaşma,
Yurtdışı aktarım mekanizmalarının kontrolü,
Sağlayıcı güvenlik belgelerinin düzenli gözden geçirilmesi.
Kalan risk: Orta.
10.5. Orta Risk: Verilerin gereğinden uzun saklanması
Risk: Veriler gereğinden uzun süre saklanırsa ihlal halinde zarar büyür.
Olası etki: Veri minimizasyonu ve saklama sınırlaması ilkelerinin ihlali.
Önlemler:
Saklama ve imha politikası oluşturulması,
Veri kategorilerine göre saklama sürelerinin belirlenmesi,
Gereksiz belgelerin düzenli silinmesi,
Kullanıcı silme taleplerinin prosedüre bağlanması,
Anonimleştirme seçeneklerinin değerlendirilmesi.
Kalan risk: Düşük-Orta.
10.6. Orta Risk: Çerez ve analitik araçların rızasız çalışması
Risk: Zorunlu olmayan analitik veya pazarlama çerezleri kullanıcının rızası olmadan çalışabilir.
Olası etki: Rıza yönetimi ve şeffaflık ihlali.
Önlemler:
Çerez bannerı,
Tümünü kabul et / tümünü reddet / tercihleri yönet seçenekleri,
Zorunlu olmayan çerezlerin rıza öncesi çalışmaması,
Çerez tablosunun güncel tutulması,
Pazarlama çerezleri için ayrı onay.
Kalan risk: Düşük-Orta.
10.7. Orta-Yüksek Risk: Yurtdışına veri aktarımı
Risk: Kullanılan servislerin sunucuları veya alt işlemcileri yurtdışında olabilir.
Olası etki: Aktarım hukuki şartlarının eksik kalması, kullanıcı güven kaybı.
Önlemler:
Hizmet sağlayıcıların veri merkezlerinin belirlenmesi,
Yurtdışı aktarım için hukuki mekanizmanın tespiti,
Gerektiğinde açık rıza alınması,
Standart sözleşme hükümleri veya uygun güvencelerin değerlendirilmesi,
Kullanıcıların aydınlatılması.
Kalan risk: Orta.
10.8. Orta Risk: Kullanıcıdan gereğinden fazla veri toplanması
Risk: Formlarda hizmet için gerekli olmayan sağlık veya psikolojik bilgiler talep edilebilir.
Olası etki: Veri minimizasyonu ilkesinin ihlali, gereksiz hassas veri birikimi.
Önlemler:
Formların sadeleştirilmesi,
Zorunlu alanların azaltılması,
“Gerekliyse paylaşınız” yaklaşımı,
Hizmet türüne göre ayrı formlar,
Gereksiz verilerin silinmesi.
Kalan risk: Düşük-Orta.
10.9. Orta-Yüksek Risk: Acil kriz durumunun geç fark edilmesi
Risk: Kullanıcı acil tıbbi veya psikolojik kriz mesajını platforma bırakabilir ve zamanında yanıt alamayabilir.
Olası etki: Sağlık veya güvenlik riski.
Önlemler:
Tüm ilgili sayfalarda acil durum uyarısı,
Online danışmanlık öncesi acil durum sınırı bildirimi,
Kullanım Koşulları ve Koruma Politikası bağlantıları,
Kriz veya kendine zarar riski içeren ifadeler için manuel önceliklendirme prosedürü,
Kullanıcıya acil durumlarda yerel acil servis yönlendirmesi.
Kalan risk: Orta.
10.10. Orta Risk: Otomatik karar verme veya profil çıkarma riski
Risk: Gelecekte analitik, yapay zeka veya otomatik değerlendirme sistemleri kullanıcıları sağlık/psikoloji açısından kategorize edebilir.
Olası etki: Yanlış sınıflandırma, ayrımcılık, hatalı yönlendirme.
Önlemler:
Şu aşamada otomatik tıbbi/psikolojik karar verilmemesi,
Yapay zeka kullanılacaksa yeni DPIA yapılması,
İnsan denetimi,
Kullanıcıya açık bilgilendirme,
Özel nitelikli veriyle profil çıkarmadan kaçınma.
Kalan risk: Düşük-Orta.
11. Teknik Önlemler
Korkmazhocam kapsamında aşağıdaki teknik önlemler uygulanmalı veya planlanmalıdır:
HTTPS/TLS kullanımı,
Güçlü parola politikası,
Yönetici hesaplarında iki faktörlü kimlik doğrulama,
Rol bazlı erişim kontrolü,
Sağlık ve psikolojik verilere sınırlı erişim,
Veri tabanı ve dosya depolama güvenliği,
Hassas verilerin gereksiz loglara düşmesinin engellenmesi,
Düzenli yedekleme,
Yedeklerin güvenli saklanması,
Güvenlik güncellemelerinin düzenli yapılması,
Zararlı yazılım ve yetkisiz erişim kontrolleri,
Güvenli dosya yükleme mekanizması,
Hassas belgeler için erişim süresi sınırlı bağlantılar,
İhlal tespit ve olay müdahale mekanizması,
Kullanılmayan hesapların kapatılması,
Üçüncü taraf servislerin güvenlik ayarlarının düzenli gözden geçirilmesi.
12. İdari ve Organizasyonel Önlemler
Aşağıdaki idari önlemler uygulanmalı veya planlanmalıdır:
Veri koruma sorumlusunun belirlenmesi,
KVKK/GDPR/UK GDPR uyum sorumluluklarının tanımlanması,
Gizlilik Politikası,
KVKK Aydınlatma Metni,
Açık Rıza Metinleri,
Çerez Politikası,
Kullanım Koşulları,
İade & İptal Politikası,
Şikayet Politikası,
Koruma Politikası,
Saklama ve İmha Politikası,
Veri ihlali müdahale prosedürü,
Yetki matrisi,
Üçüncü taraf sağlayıcı değerlendirme prosedürü,
Düzenli iç denetim,
Şikayet ve veri hakları başvuru süreci,
Sağlık ve psikolojik danışmanlık kayıtlarına erişim kuralları,
Acil durum ve koruma yönlendirme protokolü.
13. Hukuki Önlemler
Aşağıdaki hukuki önlemler uygulanmalı veya planlanmalıdır:
Kullanıcılar için açık ve anlaşılır aydınlatma metinleri,
Açık rıza gerektiren işlemler için ayrı rıza metinleri,
Sağlık verisi işleme rızası,
Psikolojik danışmanlık/terapi verisi işleme rızası,
Yurtdışı veri aktarımı rızası veya uygun aktarım mekanizması,
Pazarlama iletişimi izni,
Çerez rıza mekanizması,
Üçüncü taraf hizmet sağlayıcılarla veri işleme sözleşmeleri,
Mesafeli satış sözleşmesi,
Ön bilgilendirme formu,
Online danışmanlık hizmet sözleşmesi,
Saklama ve imha sürelerinin belirlenmesi,
Tüketici hakları ve iade/iptal süreçlerinin düzenlenmesi,
Sağlık hizmetleri ve psikolojik danışmanlık sınırlarının açıkça belirtilmesi,
Acil durum sorumluluk reddi ve yönlendirme metinleri.
14. Veri Minimizasyonu Değerlendirmesi
Korkmazhocam’da veri minimizasyonu ilkesi gereği yalnızca hizmet için gerekli veriler toplanmalıdır.
Uygulanacak ilkeler
Her hizmet için ayrı ve sınırlı form kullanılmalı,
Eğitim/dijital ürün alan kullanıcıdan sağlık verisi istenmemeli,
Metabolik takip için yalnızca gerekli sağlık bilgileri istenmeli,
Psikolojik danışmanlık için yalnızca süreçle ilgili bilgiler alınmalı,
Pazarlama listeleri sağlık veya psikolojik verilerle birleştirilmemeli,
Kullanıcı destek süreçlerinde gereksiz sağlık verisi talep edilmemeli,
Analitik veriler mümkün olduğunca anonim veya toplulaştırılmış olmalı.
15. Saklama ve İmha Değerlendirmesi
Veriler, işleme amacı ve yasal yükümlülükler doğrultusunda gerekli süre kadar saklanmalıdır.
Önerilen saklama yaklaşımı
Veri Türü
Önerilen Saklama Süresi
Not
Hesap ve üyelik verileri
Hesap aktif olduğu sürece + yasal süre
Kesin süre hukukçu ile netleştirilmeli
Eğitim erişim kayıtları
Hizmet süresi + yasal kayıt süresi
Satış/uyuşmazlık için gerekli olabilir
Finansal/fatura verileri
Vergi ve muhasebe süresi
Ülkeye göre değişir
Sağlık/metabolik takip verileri
Hizmet ilişkisi + mesleki/yasal süre
Hukuki yapı ve ülkeye göre netleştirilmeli
Psikolojik danışmanlık/terapi verileri
Hizmet ilişkisi + mesleki/yasal süre
Mesleki standartlara göre belirlenmeli
Pazarlama izinleri
Rıza geri çekilene kadar
Ret/çıkış kaydı ayrıca tutulabilir
Çerez tercihleri
Tercih değişene veya süre dolana kadar
Teknik süre belirlenmeli
Şikayet kayıtları
Uyuşmazlık/yasal süre boyunca
Hassas veri içerebilir
Koruma kayıtları
Gerekli ve ölçülü süre
Yüksek hassasiyet
Saklama süreleri kesinleştiğinde Saklama ve İmha Politikası’na işlenmelidir.
16. Veri Sahibi Hakları
Korkmazhocam, ilgili kişilerin veri koruma mevzuatı kapsamındaki haklarını kullanabilmeleri için süreç oluşturmalıdır.
Bu kapsamda kullanıcılar:
Kişisel verilerinin işlenip işlenmediğini öğrenebilir,
İşlenen verileri hakkında bilgi talep edebilir,
Eksik veya yanlış verilerin düzeltilmesini isteyebilir,
Şartları oluşmuşsa verilerin silinmesini veya yok edilmesini isteyebilir,
Aktarım yapılan üçüncü kişileri öğrenebilir,
Otomatik işleme nedeniyle aleyhe sonuç doğmasına itiraz edebilir,
Hukuka aykırı işleme nedeniyle zararın giderilmesini talep edebilir,
GDPR/UK GDPR uygulanıyorsa erişim, taşınabilirlik, kısıtlama ve itiraz gibi ek haklarını kullanabilir.
Başvurular için ayrı bir KVKK başvuru prosedürü oluşturulmalıdır.
17. İhlal Müdahale Planı
Veri ihlali şüphesi halinde aşağıdaki adımlar izlenmelidir:
İhlalin tespiti ve ilk kayıt,
İhlalin kapsamının belirlenmesi,
Hangi veri kategorilerinin etkilendiğinin değerlendirilmesi,
Özel nitelikli veri etkilenip etkilenmediğinin belirlenmesi,
Etkilenen kişi sayısının tahmini,
İhlalin kaynağının belirlenmesi,
Acil teknik önlemlerin alınması,
Hukuki bildirim yükümlülüklerinin değerlendirilmesi,
Gerekirse ilgili veri koruma otoritesine bildirim,
Gerekirse etkilenen kullanıcılara bildirim,
Kök neden analizi,
Tekrarı önleyici tedbirlerin alınması,
Olayın kayıt altına alınması.
İhlal bildirim süreleri, uygulanacak hukuka göre ayrıca belirlenmelidir.
18. Açık Rıza ve Aydınlatma Değerlendirmesi
Açık rıza ve aydınlatma süreçleri ayrı yürütülmelidir.
Gerekli olabilecek ayrı rıza metinleri
Sağlık verilerinin işlenmesi açık rızası,
Psikolojik danışmanlık/terapi verilerinin işlenmesi açık rızası,
Yurtdışına veri aktarımı açık rızası,
Pazarlama iletişimi izni,
Zorunlu olmayan çerezler için rıza,
Görüşme kaydı alınacaksa ayrıca görüşme kaydı rızası.
Açık rıza:
Belirli bir konuya ilişkin olmalı,
Bilgilendirmeye dayanmalı,
Özgür iradeyle verilmelidir,
Hizmetin zorunlu olmayan unsurları için şart koşulmamalıdır,
Geri çekilebilir olmalıdır.
19. Çocuklar ve Hassas Yetişkinler
Korkmazhocam’da çocuklar, gençler ve hassas yetişkinlere ilişkin veri işleme özel risk taşır.
Riskler
Veli/vasi onayı olmadan veri toplanması,
Çocuğun sağlık veya psikolojik bilgisinin gereksiz işlenmesi,
İstismar/ihmal bildiriminin geç fark edilmesi,
Hassas yetişkinlerin manipülasyon veya yanlış yönlendirmeye açık olması.
Önlemler
18 yaş altı kullanıcılar için veli/vasi onayı mekanizması,
Çocuklara yönelik hizmet kapsamının açık belirlenmesi,
Koruma Politikası’nın uygulanması,
Acil risk yönlendirme prosedürü,
Reşit olmayanlardan gereksiz veri toplanmaması,
Kırılgan gruplara yönelik reklamsı veya baskılayıcı dil kullanılmaması.
20. Otomatik Karar Verme ve Yapay Zeka Kullanımı
Mevcut değerlendirme kapsamında Korkmazhocam’da kullanıcılar hakkında münhasıran otomatik karar verme yapılmamalıdır.
Yapay zeka, otomatik sınıflandırma, risk skorlaması, otomatik sağlık önerisi, otomatik terapi yönlendirmesi veya profil çıkarma sistemi kullanılacaksa yeni bir DPIA yapılmalıdır.
Temel ilkeler
AI sistemi sağlık/psikoloji alanında tek başına karar vermemeli,
İnsan denetimi bulunmalı,
Kullanıcı açıkça bilgilendirilmeli,
Özel nitelikli veriyle profil çıkarma sınırlandırılmalı,
Yanlış sınıflandırma ve ayrımcılık riski değerlendirilmelidir.
21. Sonuç ve Kalan Risk Değerlendirmesi
Korkmazhocam veri işleme faaliyetleri, sağlık verisi ve psikolojik danışmanlık/terapi verisi içerebildiği için yüksek hassasiyet taşır.
Bu DPIA kapsamında başlıca yüksek riskler şunlardır:
Sağlık verilerine yetkisiz erişim,
Psikolojik danışmanlık/terapi verilerinin ifşası,
Yanlış kişiye belge gönderimi,
Üçüncü taraf servis sağlayıcı kaynaklı veri ihlali,
Yurtdışına veri aktarımı,
Acil kriz mesajlarının geç fark edilmesi.
Önerilen teknik, idari ve hukuki önlemler uygulandığında kalan risklerin çoğu orta veya düşük-orta seviyeye indirilebilir.
Ancak aşağıdaki koşullar gerçekleşirse DPIA yeniden gözden geçirilmelidir:
Yeni üçüncü taraf sağlayıcı kullanımı,
Yeni ödeme veya randevu sistemi,
Mobil uygulama geliştirilmesi,
Yapay zeka veya otomatik karar sistemi kullanımı,
Giyilebilir cihaz entegrasyonu,
Çocuklara yönelik doğrudan hizmet sunumu,
Başka hekim/terapistlerin platforma dahil edilmesi,
Yeni ülkelere aktif hizmet sunumu,
Büyük çaplı veri ihlali veya koruma olayı,
Mevzuat değişikliği.
22. Aksiyon Planı
Aksiyon
Öncelik
Sorumlu
Hedef Tarih
Durum
Veri sorumlusu resmi kimliğini netleştir
Yüksek
KHC
28.06.2026
Tamamlandı
Üçüncü taraf sağlayıcı listesini kesinleştir
Yüksek
—
—
Açık
Çerez tablosunu gerçek çerezlerle güncelle
Yüksek
—
—
Açık
Sağlık verisi açık rıza metnini oluştur
Yüksek
KHC
Tarih belirlenecek
Açık
Psikolojik veri açık rıza metnini oluştur
Yüksek
KHC
Tarih belirlenecek
Açık
Yurtdışı aktarım mekanizmasını belirle
Yüksek
—
—
Açık
Yönetici hesaplarında 2FA zorunlu yap
Yüksek
—
—
Açık
Hassas belge gönderim prosedürü oluştur
Yüksek
—
—
Açık
Saklama ve imha politikasını oluştur
Orta
—
—
Açık
Veri ihlali müdahale prosedürü oluştur
Yüksek
—
—
Açık
KVKK başvuru prosedürünü oluştur
Orta
—
—
Açık
Online danışmanlık hizmet sözleşmesini tamamla
Yüksek
KHC
28.06.2026
Taslak hazır
Koruma ve kriz yönlendirme akışını netleştir
Yüksek
KHC
28.06.2026
Taslak hazır
Teknik güvenlik denetimi yap
Orta
—
—
Açık
Hukuk uzmanı kontrolü
Yüksek
Hukuki danışman
Tarih belirlenecek
Açık
23. Gözden Geçirme ve Onay
Bu DPIA aşağıdaki durumlarda gözden geçirilmelidir:
Yılda en az bir kez,
Yeni veri işleme faaliyeti başladığında,
Yeni teknoloji devreye alındığında,
Yeni üçüncü taraf sağlayıcı eklendiğinde,
Sağlık veya psikolojik veri işleme kapsamı değiştiğinde,
Veri ihlali veya ciddi şikayet yaşandığında,
Mevzuat değiştiğinde,
Hizmet verilen ülke veya hedef kitle değiştiğinde.
Onay
Hazırlayan: Korkmazhocam / İç değerlendirme taslağı / 28 Haziran 2026
Teknik inceleme: [Teknik güvenlik sorumlusu bilgisi eklenecek]
Hukuki inceleme: [Hukuki danışman bilgisi eklenecek]
Veri sorumlusu onayı: Prof. Dr. Ahmet Korkmaz / [Onay tarihi eklenecek]
Bir sonraki gözden geçirme tarihi: 28 Haziran 2027
24. İletişim
Bu DPIA veya Korkmazhocam’ın veri koruma uygulamaları hakkında sorular için:
E-posta: [email protected]
KVKK iletişimi: [email protected]
Adres: Koninginnenlaan(E) 137 bus A-2, 3630 Maasmechelen, Belçika
Web sitesi: www.korkmazhocam.com
BTW / Ondernemingsnummer: BE 0724.602.470 [email protected] [email protected] www.korkmazhocam.com