KORKMAZHOCAM

VERİ KORUMA ETKİ DEĞERLENDİRMESİ

Data Protection Impact Assessment / DPIA


Belge türü:
İç değerlendirme dokümanı
Gizlilik seviyesi: İç kullanım / Hukuki ve teknik ekip incelemesine tabi


1. Giriş

Bu Veri Koruma Etki Değerlendirmesi (“DPIA”), Korkmazhocam web sitesi, dijital platformları, eğitim içerikleri, dijital ürün satışları, online danışmanlık hizmetleri, hekim değerlendirmesi, metabolik takip ve psikolojik danışmanlık/terapi hizmetleri kapsamında yürütülen kişisel veri işleme faaliyetleriyle ilişkili gizlilik ve veri koruma risklerini değerlendirmek amacıyla hazırlanmıştır.

Korkmazhocam hizmetleri kapsamında sağlık verileri, psikolojik danışmanlık/terapi verileri, ödeme bilgileri, randevu bilgileri, teknik log kayıtları ve dijital kullanım verileri işlenebileceğinden, veri işleme faaliyetleri özel hassasiyet gerektirir.

Bu değerlendirme, özellikle aşağıdaki amaçlarla yapılmıştır:

Kişisel veri işleme faaliyetlerini sistematik olarak tanımlamak,

Özel nitelikli kişisel verilerle ilişkili riskleri belirlemek,

Kullanıcıların mahremiyetine, güvenliğine ve temel haklarına yönelik olası etkileri değerlendirmek,

Teknik, idari ve hukuki önlemleri belirlemek,

Kalan riskleri değerlendirmek,

Veri koruma süreçlerinin düzenli olarak gözden geçirilmesini sağlamak.


2. Veri Sorumlusu ve İletişim

Veri Sorumlusu / Hizmet Sağlayıcı: Prof. Dr. Ahmet Korkmaz / Korkmaz, Ahmet
Platform / Marka: Korkmazhocam
Kayıtlı olduğu sicil: Belçika Crossroads Bank for Enterprises — CBE/KBO/BCE
BTW / Ondernemingsnummer: BE 0724.602.470
Kayıtlı adres / İşletme adresi: Koninginnenlaan(E) 137 bus A-2, 3630 Maasmechelen, Belçika
Sosyal sigorta / Business counter: Xerius Hasselt
Gizlilik iletişimi: [email protected]
KVKK iletişimi: [email protected]
Destek iletişimi: [email protected]
Web sitesi: www.korkmazhocam.com[email protected] [email protected] [email protected] www.korkmazhocam.com

Gizlilik / veri koruma sorumlusu: Prof. Dr. Ahmet Korkmaz / [email protected]
Teknik güvenlik sorumlusu: [Teknik güvenlik sorumlusu bilgisi eklenecek]
Hukuki danışman: [Hukuki danışman bilgisi eklenecek]

Teknik güvenlik sorumlusu ve hukuki danışman bilgileri netleştiğinde bu bölüm güncellenecektir.


3. Değerlendirmenin Amacı ve Kapsamı

3.1. Amaç

Bu DPIA’nın amacı, Korkmazhocam’ın veri işleme faaliyetlerinin kişisel verilerin korunması ilkelerine uygunluğunu değerlendirmek ve yüksek risk doğurabilecek alanlarda önleyici tedbirleri belirlemektir.

3.2. Kapsam

Bu değerlendirme aşağıdaki süreçleri kapsar:

Web sitesi ziyaretleri,

Üyelik ve hesap yönetimi,

Dijital ürün ve eğitim satışı,

Kayıtlı eğitim, PDF, kurs ve rehber erişimi,

Canlı eğitim, webinar ve seminer süreçleri,

Online danışmanlık randevu yönetimi,

Hekim değerlendirmesi,

Metabolik takip ve kilo yönetimi süreçleri,

Sağlık bilgisi, laboratuvar sonucu ve anamnez formlarının alınması,

Psikolojik danışmanlık/terapi görüşmeleri,

Randevu, mesajlaşma ve kullanıcı destek süreçleri,

Ödeme ve faturalandırma işlemleri,

Çerezler, analitik ve performans ölçümü,

E-posta, bülten ve pazarlama izinleri,

Şikayet, koruma ve acil risk bildirimleri,

Veri saklama, silme, anonimleştirme ve aktarım süreçleri.

3.3. Kapsam Dışı Alanlar

Bu DPIA aşağıdaki alanları kapsamaz veya ayrıca değerlendirme gerektirir:

Henüz kullanılmayan üçüncü taraf yazılımlar,

Gelecekte devreye alınabilecek yapay zeka tabanlı analiz sistemleri,

Otomatik karar verme veya profil çıkarma sistemleri,

Mobil uygulama geliştirilmesi,

Giyilebilir cihaz entegrasyonları,

Laboratuvar veya hastane sistemleriyle doğrudan entegrasyon,

Başka hekim, terapist veya sağlık profesyonellerinin platforma dahil edilmesi.

Bu alanlardan biri devreye alınırsa DPIA güncellenmelidir.


4. Korkmazhocam Hizmet Modeli

Korkmazhocam, başka hekim veya terapistleri kullanıcılarla buluşturan bir aracı platform değildir.

Korkmazhocam kapsamında sunulabilecek hizmetler şunlardır:

Bilimsel sağlık ve psikoloji içerikleri,

Dijital eğitimler ve rehberler,

Online kurslar ve seminerler,

Dijital ürün satışı,

Online danışmanlık,

Hekim değerlendirmesi,

Metabolik takip,

Psikolojik danışmanlık/terapi,

Kullanıcı destek ve şikayet yönetimi.

Bu modelde veri işleme sorumluluğu, aksi ayrıca belirtilmedikçe, Korkmazhocam tarafından yürütülen hizmet süreçlerine ilişkindir.


5. İşlenen Kişisel Veri Kategorileri

5.1. Kimlik verileri

Ad, soyad, doğum tarihi, yaş, cinsiyet, kullanıcı adı ve benzeri bilgiler.

5.2. İletişim verileri

E-posta adresi, telefon numarası, adres, ülke/şehir bilgisi, iletişim tercihleri.

5.3. Hesap ve üyelik verileri

Kullanıcı hesabı, giriş kayıtları, üyelik durumu, abonelik bilgileri, satın alma geçmişi, eğitim erişim kayıtları.

5.4. Eğitim ve dijital ürün kullanım verileri

Satın alınan eğitimler, erişilen videolar, indirilen PDF’ler, kurs ilerleme bilgileri, seminer katılımı, kullanım tercihleri.

5.5. Randevu ve danışmanlık verileri

Randevu tarihi, görüşme saati, hizmet türü, danışmanlık konusu, iptal/erteleme bilgileri, görüşme süresi, iletişim kayıtları.

5.6. Sağlık verileri

Boy, kilo, vücut ölçümleri, metabolik hastalık öyküsü, obezite, diyabet, insülin direnci, tiroid, karaciğer, böbrek, kolesterol bilgileri, ilaç ve takviye kullanımı, laboratuvar sonuçları, görüntüleme/tetkik sonuçları, beslenme, uyku, egzersiz, yan etki bilgileri, tıbbi özgeçmiş ve aile öyküsü.

5.7. Psikolojik danışmanlık/terapi verileri

Psikolojik yakınmalar, yaşam öyküsü, stres, kaygı, depresif yakınmalar, travma öyküsü, ilişki/aile bilgileri, terapi hedefleri, risk değerlendirmesi, görüşme notları ve psikolojik danışmanlık süreciyle ilişkili kayıtlar.

5.8. Finansal veriler

Ödeme durumu, fatura bilgileri, işlem kayıtları, iade/iptal kayıtları. Kredi kartı bilgileri doğrudan Korkmazhocam sunucularında saklanmamalıdır.

5.9. Teknik ve işlem güvenliği verileri

IP adresi, cihaz bilgisi, tarayıcı türü, işletim sistemi, oturum kayıtları, güvenlik logları, hata kayıtları, çerez tercihleri, erişim kayıtları.

5.10. Pazarlama ve iletişim tercihleri

Bülten aboneliği, duyuru izni, pazarlama iletişimi onayı, abonelikten çıkma kayıtları.

5.11. Şikayet ve koruma kayıtları

Şikayet başvuruları, koruma bildirimleri, acil risk değerlendirmeleri, istismar/ihmal endişeleri, alınan kararlar ve yönlendirme kayıtları.


6. Veri İşleme Amaçları

Kişisel veriler aşağıdaki amaçlarla işlenebilir:

Web sitesinin güvenli ve düzgün çalışmasını sağlamak,

Kullanıcı hesabı oluşturmak ve yönetmek,

Dijital ürün, eğitim, kurs ve seminer erişimi sağlamak,

Satış, ödeme, fatura, iptal ve iade süreçlerini yürütmek,

Randevu ve online görüşme süreçlerini yönetmek,

Online danışmanlık hizmeti sunmak,

Hekim değerlendirmesi ve metabolik takip süreçlerini yürütmek,

Psikolojik danışmanlık/terapi hizmeti sunmak,

Kullanıcının paylaştığı sağlık ve psikolojik bilgileri hizmet kapsamında değerlendirmek,

Kullanıcı güvenliğini sağlamak,

Acil risk, kendine/başkasına zarar riski, istismar veya ihmal endişelerini değerlendirmek,

Şikayet ve başvuruları yanıtlamak,

Teknik sorunları gidermek,

Bilgi güvenliğini sağlamak,

Dolandırıcılık ve kötüye kullanımı önlemek,

Hukuki yükümlülükleri yerine getirmek,

Hizmet kalitesini ve kullanıcı deneyimini iyileştirmek,

Kullanıcının açık rızası varsa bülten, duyuru veya pazarlama iletişimi göndermek.


7. İşleme Hukuki Dayanakları

Kişisel veriler, uygulanabilir mevzuata göre aşağıdaki hukuki dayanaklara dayanarak işlenebilir:

7.1. Sözleşmenin kurulması veya ifası

Dijital ürün satışı, eğitim erişimi, online danışmanlık, hekim değerlendirmesi, metabolik takip, psikolojik danışmanlık/terapi, ödeme ve randevu süreçleri için gerekli veriler bu kapsamda işlenebilir.

7.2. Hukuki yükümlülük

Vergi, muhasebe, fatura, yasal saklama, resmi makam taleplerine yanıt verme ve benzeri yükümlülükler için kişisel veriler işlenebilir.

7.3. Açık rıza

Sağlık verileri, psikolojik danışmanlık/terapi verileri, zorunlu olmayan çerezler, pazarlama iletişimleri ve bazı yurtdışı veri aktarımları için açık rıza alınması gerekebilir.

7.4. Meşru menfaat

Platform güvenliği, kötüye kullanımın önlenmesi, dolandırıcılığın engellenmesi, teknik altyapının korunması ve hizmet kalitesinin artırılması için kişisel veriler, temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat kapsamında işlenebilir.

7.5. Bir hakkın tesisi, kullanılması veya korunması

Şikayet, uyuşmazlık, savunma hakkı, hukuki taleplerin yönetimi ve delil saklama süreçleri kapsamında kişisel veriler işlenebilir.

7.6. Sağlık hizmetleri / özel nitelikli veri işleme şartları

Sağlık verileri ve psikolojik danışmanlık/terapi verileri, ilgili mevzuatın izin verdiği hallerde sağlık hizmetlerinin yürütülmesi, koruyucu hekimlik, tıbbi değerlendirme, danışmanlık ve takip süreçleri kapsamında işlenebilir.


8. Veri Akış Haritası

8.1. Kullanıcıdan Korkmazhocam’a veri akışı

Kullanıcı, web sitesi, formlar, üyelik ekranı, randevu sistemi, ödeme ekranı, e-posta, video görüşme veya belge yükleme alanları üzerinden veri paylaşabilir.

8.2. Korkmazhocam iç işleme süreçleri

Korkmazhocam bu verileri ilgili hizmetin yürütülmesi, kayıt tutulması, ödeme/fatura işlemleri, danışmanlık süreci, teknik güvenlik ve hukuki yükümlülükler için işler.

8.3. Üçüncü taraf hizmet sağlayıcılara veri aktarımı

Gerekli hallerde ödeme, barındırma, bulut depolama, e-posta, video görüşme, randevu, analitik ve güvenlik sağlayıcılarıyla sınırlı veri paylaşılabilir.

8.4. Yetkili kurumlara veri aktarımı

Kanunen zorunlu hallerde veya ciddi güvenlik/koruma risklerinde yetkili kamu kurumları, yargı mercileri, sağlık kuruluşları veya acil yardım birimleriyle sınırlı bilgi paylaşımı yapılabilir.


9. Üçüncü Taraf Hizmet Sağlayıcıları

Korkmazhocam hizmetleri kapsamında aşağıdaki türde hizmet sağlayıcıları kullanılabilir:

Hizmet Türü

Örnek Sağlayıcı

İşlenen Veri Türü

Risk Düzeyi

Önlem

Web barındırma

[Vercel / AWS / Google Cloud / diğer]

Teknik veriler, loglar

Orta

DPA, güvenli bölge seçimi, erişim kontrolü

Veri tabanı

[Supabase / diğer]

Hesap, randevu, sağlık verileri

Yüksek

Şifreleme, erişim kontrolü, sınırlı yetki

Ödeme

[Stripe / iyzico / diğer]

Ödeme ve işlem verileri

Orta

Kart bilgisinin platformda saklanmaması

E-posta

[SendGrid / Mailchimp / diğer]

İletişim ve bildirim verileri

Orta

DPA, liste yönetimi, izin kaydı

Video görüşme

[Zoom / Google Meet / diğer]

Görüşme bağlantısı, teknik veriler

Yüksek

Kayıt kapalı varsayılan, erişim linki güvenliği

Randevu sistemi

[Calendly / özel sistem / diğer]

Randevu ve iletişim verileri

Orta

Veri minimizasyonu, erişim kontrolü

Analitik

[Google Analytics / Vercel Analytics / Matomo / diğer]

Kullanım ve teknik veriler

Orta

Rıza, anonimleştirme, IP maskeleme

Hata/güvenlik izleme

[Sentry / diğer]

Teknik loglar

Orta

Hassas verinin loglara düşmemesi

Bulut dosya saklama

[Google Drive / Dropbox / özel sistem / diğer]

Sağlık belgeleri, raporlar

Yüksek

Şifreleme, sınırlı erişim, klasör yetkileri

Gerçek sağlayıcılar yayına geçmeden önce netleştirilmeli ve ilgili sözleşmeler, veri işleme anlaşmaları ve aktarım mekanizmaları kontrol edilmelidir.


10. Tespit Edilen Başlıca Riskler

10.1. Yüksek Risk: Sağlık verilerine yetkisiz erişim

Risk: Sağlık verilerinin yetkisiz kişilerce görülmesi, kullanıcının mahremiyetine, psikolojik güvenliğine ve sosyal/mesleki yaşamına zarar verebilir.

Olası etki: Ayrımcılık, damgalanma, mahremiyet ihlali, tıbbi bilginin kötüye kullanılması.

Önlemler:

Erişim yetkilerinin sınırlandırılması,

Sağlık verilerine yalnızca gerekli kişilerin erişmesi,

Şifreleme,

Güvenli dosya aktarımı,

Hassas belgelerin e-posta yerine güvenli sistemle alınması,

Düzenli erişim kontrolü,

Yetkisiz erişim şüphesinde olay müdahale prosedürü.

Kalan risk: Orta.


10.2. Yüksek Risk: Psikolojik danışmanlık/terapi verilerinin ifşası

Risk: Terapi içeriklerinin veya psikolojik yakınmaların yetkisiz erişime açılması ciddi mahremiyet ve güven kaybına yol açabilir.

Olası etki: Sosyal zarar, aile/iş yaşamında olumsuzluk, ruhsal stres, damgalanma.

Önlemler:

Görüşme notlarına sınırlı erişim,

Görüşmelerin varsayılan olarak kaydedilmemesi,

Açık rıza olmadan kayıt yapılmaması,

Güvenli video bağlantıları,

Mahrem görüşme ortamı hakkında kullanıcı bilgilendirmesi,

Terapi verilerinin pazarlama veya analitik amaçlarla kullanılmaması.

Kalan risk: Orta.


10.3. Yüksek Risk: Yanlış kişiye e-posta veya belge gönderimi

Risk: Sağlık raporu, laboratuvar sonucu veya danışmanlık bilgisi yanlış kişiye gönderilebilir.

Olası etki: Özel nitelikli verinin ifşası, güven kaybı, hukuki sorumluluk.

Önlemler:

Hassas belge gönderiminden önce alıcı doğrulaması,

Otomatik doldurma kontrolleri,

Sağlık verilerinin e-posta ekinde gönderilmesini sınırlama,

Parola korumalı belge veya güvenli portal kullanımı,

Gönderim kayıtlarının tutulması.

Kalan risk: Orta.


10.4. Orta-Yüksek Risk: Üçüncü taraf servis sağlayıcı kaynaklı veri ihlali

Risk: Bulut, ödeme, e-posta, randevu veya video görüşme sağlayıcılarında veri ihlali olabilir.

Olası etki: Kullanıcı verilerinin yetkisiz erişime açılması.

Önlemler:

Sağlayıcı seçiminde güvenlik değerlendirmesi,

Veri işleme anlaşmaları,

Gereksiz veri paylaşımından kaçınma,

Sağlık verilerini mümkün olduğunca minimum üçüncü tarafla paylaşma,

Yurtdışı aktarım mekanizmalarının kontrolü,

Sağlayıcı güvenlik belgelerinin düzenli gözden geçirilmesi.

Kalan risk: Orta.


10.5. Orta Risk: Verilerin gereğinden uzun saklanması

Risk: Veriler gereğinden uzun süre saklanırsa ihlal halinde zarar büyür.

Olası etki: Veri minimizasyonu ve saklama sınırlaması ilkelerinin ihlali.

Önlemler:

Saklama ve imha politikası oluşturulması,

Veri kategorilerine göre saklama sürelerinin belirlenmesi,

Gereksiz belgelerin düzenli silinmesi,

Kullanıcı silme taleplerinin prosedüre bağlanması,

Anonimleştirme seçeneklerinin değerlendirilmesi.

Kalan risk: Düşük-Orta.


10.6. Orta Risk: Çerez ve analitik araçların rızasız çalışması

Risk: Zorunlu olmayan analitik veya pazarlama çerezleri kullanıcının rızası olmadan çalışabilir.

Olası etki: Rıza yönetimi ve şeffaflık ihlali.

Önlemler:

Çerez bannerı,

Tümünü kabul et / tümünü reddet / tercihleri yönet seçenekleri,

Zorunlu olmayan çerezlerin rıza öncesi çalışmaması,

Çerez tablosunun güncel tutulması,

Pazarlama çerezleri için ayrı onay.

Kalan risk: Düşük-Orta.


10.7. Orta-Yüksek Risk: Yurtdışına veri aktarımı

Risk: Kullanılan servislerin sunucuları veya alt işlemcileri yurtdışında olabilir.

Olası etki: Aktarım hukuki şartlarının eksik kalması, kullanıcı güven kaybı.

Önlemler:

Hizmet sağlayıcıların veri merkezlerinin belirlenmesi,

Yurtdışı aktarım için hukuki mekanizmanın tespiti,

Gerektiğinde açık rıza alınması,

Standart sözleşme hükümleri veya uygun güvencelerin değerlendirilmesi,

Kullanıcıların aydınlatılması.

Kalan risk: Orta.


10.8. Orta Risk: Kullanıcıdan gereğinden fazla veri toplanması

Risk: Formlarda hizmet için gerekli olmayan sağlık veya psikolojik bilgiler talep edilebilir.

Olası etki: Veri minimizasyonu ilkesinin ihlali, gereksiz hassas veri birikimi.

Önlemler:

Formların sadeleştirilmesi,

Zorunlu alanların azaltılması,

“Gerekliyse paylaşınız” yaklaşımı,

Hizmet türüne göre ayrı formlar,

Gereksiz verilerin silinmesi.

Kalan risk: Düşük-Orta.


10.9. Orta-Yüksek Risk: Acil kriz durumunun geç fark edilmesi

Risk: Kullanıcı acil tıbbi veya psikolojik kriz mesajını platforma bırakabilir ve zamanında yanıt alamayabilir.

Olası etki: Sağlık veya güvenlik riski.

Önlemler:

Tüm ilgili sayfalarda acil durum uyarısı,

Online danışmanlık öncesi acil durum sınırı bildirimi,

Kullanım Koşulları ve Koruma Politikası bağlantıları,

Kriz veya kendine zarar riski içeren ifadeler için manuel önceliklendirme prosedürü,

Kullanıcıya acil durumlarda yerel acil servis yönlendirmesi.

Kalan risk: Orta.


10.10. Orta Risk: Otomatik karar verme veya profil çıkarma riski

Risk: Gelecekte analitik, yapay zeka veya otomatik değerlendirme sistemleri kullanıcıları sağlık/psikoloji açısından kategorize edebilir.

Olası etki: Yanlış sınıflandırma, ayrımcılık, hatalı yönlendirme.

Önlemler:

Şu aşamada otomatik tıbbi/psikolojik karar verilmemesi,

Yapay zeka kullanılacaksa yeni DPIA yapılması,

İnsan denetimi,

Kullanıcıya açık bilgilendirme,

Özel nitelikli veriyle profil çıkarmadan kaçınma.

Kalan risk: Düşük-Orta.


11. Teknik Önlemler

Korkmazhocam kapsamında aşağıdaki teknik önlemler uygulanmalı veya planlanmalıdır:

HTTPS/TLS kullanımı,

Güçlü parola politikası,

Yönetici hesaplarında iki faktörlü kimlik doğrulama,

Rol bazlı erişim kontrolü,

Sağlık ve psikolojik verilere sınırlı erişim,

Veri tabanı ve dosya depolama güvenliği,

Hassas verilerin gereksiz loglara düşmesinin engellenmesi,

Düzenli yedekleme,

Yedeklerin güvenli saklanması,

Güvenlik güncellemelerinin düzenli yapılması,

Zararlı yazılım ve yetkisiz erişim kontrolleri,

Güvenli dosya yükleme mekanizması,

Hassas belgeler için erişim süresi sınırlı bağlantılar,

İhlal tespit ve olay müdahale mekanizması,

Kullanılmayan hesapların kapatılması,

Üçüncü taraf servislerin güvenlik ayarlarının düzenli gözden geçirilmesi.


12. İdari ve Organizasyonel Önlemler

Aşağıdaki idari önlemler uygulanmalı veya planlanmalıdır:

Veri koruma sorumlusunun belirlenmesi,

KVKK/GDPR/UK GDPR uyum sorumluluklarının tanımlanması,

Gizlilik Politikası,

KVKK Aydınlatma Metni,

Açık Rıza Metinleri,

Çerez Politikası,

Kullanım Koşulları,

İade & İptal Politikası,

Şikayet Politikası,

Koruma Politikası,

Saklama ve İmha Politikası,

Veri ihlali müdahale prosedürü,

Yetki matrisi,

Üçüncü taraf sağlayıcı değerlendirme prosedürü,

Düzenli iç denetim,

Şikayet ve veri hakları başvuru süreci,

Sağlık ve psikolojik danışmanlık kayıtlarına erişim kuralları,

Acil durum ve koruma yönlendirme protokolü.


13. Hukuki Önlemler

Aşağıdaki hukuki önlemler uygulanmalı veya planlanmalıdır:

Kullanıcılar için açık ve anlaşılır aydınlatma metinleri,

Açık rıza gerektiren işlemler için ayrı rıza metinleri,

Sağlık verisi işleme rızası,

Psikolojik danışmanlık/terapi verisi işleme rızası,

Yurtdışı veri aktarımı rızası veya uygun aktarım mekanizması,

Pazarlama iletişimi izni,

Çerez rıza mekanizması,

Üçüncü taraf hizmet sağlayıcılarla veri işleme sözleşmeleri,

Mesafeli satış sözleşmesi,

Ön bilgilendirme formu,

Online danışmanlık hizmet sözleşmesi,

Saklama ve imha sürelerinin belirlenmesi,

Tüketici hakları ve iade/iptal süreçlerinin düzenlenmesi,

Sağlık hizmetleri ve psikolojik danışmanlık sınırlarının açıkça belirtilmesi,

Acil durum sorumluluk reddi ve yönlendirme metinleri.


14. Veri Minimizasyonu Değerlendirmesi

Korkmazhocam’da veri minimizasyonu ilkesi gereği yalnızca hizmet için gerekli veriler toplanmalıdır.

Uygulanacak ilkeler

Her hizmet için ayrı ve sınırlı form kullanılmalı,

Eğitim/dijital ürün alan kullanıcıdan sağlık verisi istenmemeli,

Metabolik takip için yalnızca gerekli sağlık bilgileri istenmeli,

Psikolojik danışmanlık için yalnızca süreçle ilgili bilgiler alınmalı,

Pazarlama listeleri sağlık veya psikolojik verilerle birleştirilmemeli,

Kullanıcı destek süreçlerinde gereksiz sağlık verisi talep edilmemeli,

Analitik veriler mümkün olduğunca anonim veya toplulaştırılmış olmalı.


15. Saklama ve İmha Değerlendirmesi

Veriler, işleme amacı ve yasal yükümlülükler doğrultusunda gerekli süre kadar saklanmalıdır.

Önerilen saklama yaklaşımı

Veri Türü

Önerilen Saklama Süresi

Not

Hesap ve üyelik verileri

Hesap aktif olduğu sürece + yasal süre

Kesin süre hukukçu ile netleştirilmeli

Eğitim erişim kayıtları

Hizmet süresi + yasal kayıt süresi

Satış/uyuşmazlık için gerekli olabilir

Finansal/fatura verileri

Vergi ve muhasebe süresi

Ülkeye göre değişir

Sağlık/metabolik takip verileri

Hizmet ilişkisi + mesleki/yasal süre

Hukuki yapı ve ülkeye göre netleştirilmeli

Psikolojik danışmanlık/terapi verileri

Hizmet ilişkisi + mesleki/yasal süre

Mesleki standartlara göre belirlenmeli

Pazarlama izinleri

Rıza geri çekilene kadar

Ret/çıkış kaydı ayrıca tutulabilir

Çerez tercihleri

Tercih değişene veya süre dolana kadar

Teknik süre belirlenmeli

Şikayet kayıtları

Uyuşmazlık/yasal süre boyunca

Hassas veri içerebilir

Koruma kayıtları

Gerekli ve ölçülü süre

Yüksek hassasiyet

Saklama süreleri kesinleştiğinde Saklama ve İmha Politikası’na işlenmelidir.


16. Veri Sahibi Hakları

Korkmazhocam, ilgili kişilerin veri koruma mevzuatı kapsamındaki haklarını kullanabilmeleri için süreç oluşturmalıdır.

Bu kapsamda kullanıcılar:

Kişisel verilerinin işlenip işlenmediğini öğrenebilir,

İşlenen verileri hakkında bilgi talep edebilir,

Eksik veya yanlış verilerin düzeltilmesini isteyebilir,

Şartları oluşmuşsa verilerin silinmesini veya yok edilmesini isteyebilir,

Aktarım yapılan üçüncü kişileri öğrenebilir,

Otomatik işleme nedeniyle aleyhe sonuç doğmasına itiraz edebilir,

Hukuka aykırı işleme nedeniyle zararın giderilmesini talep edebilir,

GDPR/UK GDPR uygulanıyorsa erişim, taşınabilirlik, kısıtlama ve itiraz gibi ek haklarını kullanabilir.

Başvurular için ayrı bir KVKK başvuru prosedürü oluşturulmalıdır.


17. İhlal Müdahale Planı

Veri ihlali şüphesi halinde aşağıdaki adımlar izlenmelidir:

İhlalin tespiti ve ilk kayıt,

İhlalin kapsamının belirlenmesi,

Hangi veri kategorilerinin etkilendiğinin değerlendirilmesi,

Özel nitelikli veri etkilenip etkilenmediğinin belirlenmesi,

Etkilenen kişi sayısının tahmini,

İhlalin kaynağının belirlenmesi,

Acil teknik önlemlerin alınması,

Hukuki bildirim yükümlülüklerinin değerlendirilmesi,

Gerekirse ilgili veri koruma otoritesine bildirim,

Gerekirse etkilenen kullanıcılara bildirim,

Kök neden analizi,

Tekrarı önleyici tedbirlerin alınması,

Olayın kayıt altına alınması.

İhlal bildirim süreleri, uygulanacak hukuka göre ayrıca belirlenmelidir.


18. Açık Rıza ve Aydınlatma Değerlendirmesi

Açık rıza ve aydınlatma süreçleri ayrı yürütülmelidir.

Gerekli olabilecek ayrı rıza metinleri

Sağlık verilerinin işlenmesi açık rızası,

Psikolojik danışmanlık/terapi verilerinin işlenmesi açık rızası,

Yurtdışına veri aktarımı açık rızası,

Pazarlama iletişimi izni,

Zorunlu olmayan çerezler için rıza,

Görüşme kaydı alınacaksa ayrıca görüşme kaydı rızası.

Açık rıza:

Belirli bir konuya ilişkin olmalı,

Bilgilendirmeye dayanmalı,

Özgür iradeyle verilmelidir,

Hizmetin zorunlu olmayan unsurları için şart koşulmamalıdır,

Geri çekilebilir olmalıdır.


19. Çocuklar ve Hassas Yetişkinler

Korkmazhocam’da çocuklar, gençler ve hassas yetişkinlere ilişkin veri işleme özel risk taşır.

Riskler

Veli/vasi onayı olmadan veri toplanması,

Çocuğun sağlık veya psikolojik bilgisinin gereksiz işlenmesi,

İstismar/ihmal bildiriminin geç fark edilmesi,

Hassas yetişkinlerin manipülasyon veya yanlış yönlendirmeye açık olması.

Önlemler

18 yaş altı kullanıcılar için veli/vasi onayı mekanizması,

Çocuklara yönelik hizmet kapsamının açık belirlenmesi,

Koruma Politikası’nın uygulanması,

Acil risk yönlendirme prosedürü,

Reşit olmayanlardan gereksiz veri toplanmaması,

Kırılgan gruplara yönelik reklamsı veya baskılayıcı dil kullanılmaması.


20. Otomatik Karar Verme ve Yapay Zeka Kullanımı

Mevcut değerlendirme kapsamında Korkmazhocam’da kullanıcılar hakkında münhasıran otomatik karar verme yapılmamalıdır.

Yapay zeka, otomatik sınıflandırma, risk skorlaması, otomatik sağlık önerisi, otomatik terapi yönlendirmesi veya profil çıkarma sistemi kullanılacaksa yeni bir DPIA yapılmalıdır.

Temel ilkeler

AI sistemi sağlık/psikoloji alanında tek başına karar vermemeli,

İnsan denetimi bulunmalı,

Kullanıcı açıkça bilgilendirilmeli,

Özel nitelikli veriyle profil çıkarma sınırlandırılmalı,

Yanlış sınıflandırma ve ayrımcılık riski değerlendirilmelidir.


21. Sonuç ve Kalan Risk Değerlendirmesi

Korkmazhocam veri işleme faaliyetleri, sağlık verisi ve psikolojik danışmanlık/terapi verisi içerebildiği için yüksek hassasiyet taşır.

Bu DPIA kapsamında başlıca yüksek riskler şunlardır:

Sağlık verilerine yetkisiz erişim,

Psikolojik danışmanlık/terapi verilerinin ifşası,

Yanlış kişiye belge gönderimi,

Üçüncü taraf servis sağlayıcı kaynaklı veri ihlali,

Yurtdışına veri aktarımı,

Acil kriz mesajlarının geç fark edilmesi.

Önerilen teknik, idari ve hukuki önlemler uygulandığında kalan risklerin çoğu orta veya düşük-orta seviyeye indirilebilir.

Ancak aşağıdaki koşullar gerçekleşirse DPIA yeniden gözden geçirilmelidir:

Yeni üçüncü taraf sağlayıcı kullanımı,

Yeni ödeme veya randevu sistemi,

Mobil uygulama geliştirilmesi,

Yapay zeka veya otomatik karar sistemi kullanımı,

Giyilebilir cihaz entegrasyonu,

Çocuklara yönelik doğrudan hizmet sunumu,

Başka hekim/terapistlerin platforma dahil edilmesi,

Yeni ülkelere aktif hizmet sunumu,

Büyük çaplı veri ihlali veya koruma olayı,

Mevzuat değişikliği.


22. Aksiyon Planı

Aksiyon

Öncelik

Sorumlu

Hedef Tarih

Durum

Veri sorumlusu resmi kimliğini netleştir

Yüksek

KHC

28.06.2026

Tamamlandı

Üçüncü taraf sağlayıcı listesini kesinleştir

Yüksek

Açık

Çerez tablosunu gerçek çerezlerle güncelle

Yüksek

Açık

Sağlık verisi açık rıza metnini oluştur

Yüksek

KHC

Tarih belirlenecek

Açık

Psikolojik veri açık rıza metnini oluştur

Yüksek

KHC

Tarih belirlenecek

Açık

Yurtdışı aktarım mekanizmasını belirle

Yüksek

Açık

Yönetici hesaplarında 2FA zorunlu yap

Yüksek

Açık

Hassas belge gönderim prosedürü oluştur

Yüksek

Açık

Saklama ve imha politikasını oluştur

Orta

Açık

Veri ihlali müdahale prosedürü oluştur

Yüksek

Açık

KVKK başvuru prosedürünü oluştur

Orta

Açık

Online danışmanlık hizmet sözleşmesini tamamla

Yüksek

KHC

28.06.2026

Taslak hazır

Koruma ve kriz yönlendirme akışını netleştir

Yüksek

KHC

28.06.2026

Taslak hazır

Teknik güvenlik denetimi yap

Orta

Açık

Hukuk uzmanı kontrolü

Yüksek

Hukuki danışman

Tarih belirlenecek

Açık


23. Gözden Geçirme ve Onay

Bu DPIA aşağıdaki durumlarda gözden geçirilmelidir:

Yılda en az bir kez,

Yeni veri işleme faaliyeti başladığında,

Yeni teknoloji devreye alındığında,

Yeni üçüncü taraf sağlayıcı eklendiğinde,

Sağlık veya psikolojik veri işleme kapsamı değiştiğinde,

Veri ihlali veya ciddi şikayet yaşandığında,

Mevzuat değiştiğinde,

Hizmet verilen ülke veya hedef kitle değiştiğinde.

Onay

Hazırlayan: Korkmazhocam / İç değerlendirme taslağı / 28 Haziran 2026
Teknik inceleme: [Teknik güvenlik sorumlusu bilgisi eklenecek]
Hukuki inceleme: [Hukuki danışman bilgisi eklenecek]
Veri sorumlusu onayı: Prof. Dr. Ahmet Korkmaz / [Onay tarihi eklenecek]
Bir sonraki gözden geçirme tarihi: 28 Haziran 2027


24. İletişim

Bu DPIA veya Korkmazhocam’ın veri koruma uygulamaları hakkında sorular için:

E-posta: [email protected]
KVKK iletişimi: [email protected]
Adres: Koninginnenlaan(E) 137 bus A-2, 3630 Maasmechelen, Belçika
Web sitesi: www.korkmazhocam.com
BTW / Ondernemingsnummer: BE 0724.602.470 [email protected] [email protected] www.korkmazhocam.com