KİŞİSEL VERİLERİN KORUNMASI (KVKK) AYDINLATMA METNİ

Son güncelleme 16 Temmuz 2026

Madde 1 — Veri Sorumlusu, Elde Etme Yöntemi ve Hukuki Sebebi

Bu Aydınlatma Metni, CaseFerry platformu (CaseFerry) kapsamında kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili mevzuat uyarınca hangi rollerle, hangi hukuki sebeplerle ve nasıl işlendiğini açıklamak amacıyla hazırlanmıştır. CaseFerry, Türkiye merkezli Mert Kalak tarafından işletilmektedir. Platforma caseferry.com alan adı üzerinden erişilir; hizmet küresel ölçekte sunulur.

Bu metnin en kritik noktası, CaseFerry üzerinde işlenen verilerin türüne göre veri sorumlusu ve veri işleyen rollerinin değişmesidir. Bu ayrım aşağıda net biçimde açıklanmakta olup, metnin tamamı bu ayrım ışığında okunmalıdır.

(a) HESAP VERİLERİ BAKIMINDAN — CaseFerry VERİ SORUMLUSUDUR. Bir diş hekiminin veya diş laboratuvarının kendi hesabına ilişkin verileri (ad-soyad, e-posta adresi, hesap ve oturum bilgileri, abonelik ve faturalandırmaya ilişkin bilgiler) bakımından, işleme amaçlarını ve vasıtalarını belirleyen taraf CaseFerry'dir; dolayısıyla CaseFerry bu veriler yönünden veri sorumlusu (veri sorumlusu) sıfatıyla hareket eder.

(b) HASTA VERİLERİ BAKIMINDAN — HEKİM/KLİNİK VERİ SORUMLUSUDUR, CaseFerry YALNIZCA VERİ İŞLEYENDİR. Bir hekimin veya kliniğin platforma girdiği ya da yüklediği hasta verileri (3B ağız içi taramalar, röntgenler, klinik fotoğraflar, dosyalar, notlar ve bunların içerdiği sağlık verileri) bakımından, bu verilerin işlenme amaçlarını ve vasıtalarını belirleyen taraf hekim/kliniktir. Bu nedenle hekim/klinik veri sorumlusu (veri sorumlusu), CaseFerry ise yalnızca hekimin belgelenmiş talimatları doğrultusunda hareket eden veri işleyen (veri işleyen) konumundadır. CaseFerry, hasta verilerinin işlenme amaçlarını kendisi belirlemez; verileri yalnızca hizmetin sunulması için gerekli teknik işlemler kapsamında (barındırma, iletim, paylaşım bağlantısı oluşturma vb.) işler.

Kişisel veriler; kullanıcının platforma kaydolması, hesabını kullanması, vaka oluşturması ve içerik yüklemesi, süreli paylaşım bağlantıları oluşturması, uzman görüşü veya laboratuvar iş birliği talep etmesi, hesabı olmayan misafir yükleme (guest upload) akışını kullanması ve platform içi yapay zekâ asistanına soru yöneltmesi gibi tamamen elektronik yollarla ve otomatik/kısmen otomatik yöntemlerle elde edilir.

Hukuki sebep bakımından; hesap verileri, KVKK m.5 kapsamında sözleşmenin kurulması ve ifası (m.5/2-c), CaseFerry'nin hukuki yükümlülüklerini yerine getirmesi (m.5/2-ç) ve meşru menfaat (m.5/2-f) hukuki sebeplerine dayanılarak işlenir. Hasta verileri bakımından hukuki sebebi ve —sağlık verileri için— KVKK m.6 kapsamındaki açık rızayı temin etme sorumluluğu, veri sorumlusu sıfatını taşıyan hekim/kliniğe aittir.

Madde 2 — İşlenen Kişisel Veriler ve İşlenme Amaçları

2.1. Hesap ve Kullanım Verileri (bu veriler bakımından CaseFerry veri sorumlusudur). İşlenen başlıca veri kategorileri şunlardır: kimlik ve iletişim verileri (ad-soyad, e-posta adresi), hesap ve oturum verileri (kullanıcı kimliği, oturum açma kayıtları, tercih ayarları), abonelik verileri (Ücretsiz/Pro plan durumu, abonelik başlangıç ve yenileme bilgileri) ile işlem güvenliği verileri (IP adresi, cihaz/tarayıcı bilgisi, log kayıtları). Ödeme kartı verileri CaseFerry tarafından tutulmaz. Paddle, ücretli işlemlerde Merchant of Record olarak ödeme ve işlem verilerini bağımsız veri sorumlusu sıfatıyla işler.

Bu verilerin işlenme amaçları: kullanıcı hesabının oluşturulması ve yönetilmesi; hizmetin sunulması ve sürekliliğinin sağlanması; abonelik ve faturalandırma süreçlerinin yürütülmesi; kullanıcı destek taleplerinin karşılanması; işlem ve platform güvenliğinin sağlanması, kötüye kullanımın önlenmesi; ve ilgili mevzuattan doğan yükümlülüklerin yerine getirilmesidir.

2.2. Özel Nitelikli Kişisel Veriler / Sağlık Verileri (bu veriler bakımından hekim/klinik veri sorumlusudur, CaseFerry yalnızca veri işleyendir). Hekim veya kliniğin vaka kapsamında yüklediği 3B ağız içi taramalar, CBCT/röntgen görüntüleri, klinik fotoğraflar, tedaviye ilişkin dosya ve notlar, hastaya ait sağlık verisi (özel nitelikli kişisel veri) niteliği taşıyabilir. CaseFerry bu içerikleri yalnızca hizmetin sunulabilmesi için gereken teknik işlemler kapsamında —barındırma, iletim, paylaşım, görüntüleme (3B/CBCT görüntüleyici) ve kullanıcının kendi talebiyle yapay zekâ asistanına yönelttiği sorguların yanıtlanması— için işler; bu verilerin işlenme amacını belirlemez.

KVKK m.6 uyarınca sağlık verilerinin işlenmesi kural olarak ilgili kişinin (hastanın) AÇIK RIZASINA tabidir. Hastadan gerekli açık rızanın veya diğer uygun hukuki sebebin temin edilmesi, bu rızanın kapsamının belgelenmesi ve hastanın aydınlatılması sorumluluğu tümüyle veri sorumlusu sıfatını taşıyan HEKİME/KLİNİĞE aittir. CaseFerry, hastayla doğrudan bir ilişki kurmaz ve hasta verileri için bağımsız bir işleme amacı belirlemez; hekim, platforma yüklediği hasta verileri için gerekli hukuki dayanağa sahip olduğunu taahhüt eder.

2.3. Platform İçi Yapay Zekâ Asistanı. Platform, kullanıcının YALNIZCA KENDİ vakaları üzerinde soru sormasına olanak tanıyan bir yapay zekâ asistanı (Anthropic Claude altyapısı) içerir. Kullanıcı bir sorgu yönelttiğinde, ilgili vaka içeriği yanıtın üretilmesi amacıyla yapay zekâ alt işleyicisine iletilebilir. Bu işleme, kullanıcının asistanı kullanma yönündeki kendi talimatı doğrultusunda ve yalnızca ilgili sorgunun yanıtlanması amacıyla gerçekleştirilir.

2.4. Misafir (Hesapsız) Yüklemeler. CaseFerry, hesabı olmayan kişilerin bir paylaşım bağlantısı üzerinden vakaya dosya yüklemesine olanak tanıyan misafir yükleme özelliği sunar. Bu akışta oluşturulan taslaklar sınırlı süre (3 gün) boyunca saklanır; bu süre içinde bir hesaba bağlanmayan taslaklar silinir. Misafir yükleme yoluyla iletilen içerik de, ilgili vakanın sahibi olan hekim/kliniğin veri sorumlusu olduğu hasta verisi kapsamında değerlendirilir.

Madde 3 — Kişisel Verilerin Aktarılması (Alt İşleyiciler ve Yurt Dışı Aktarım)

CaseFerry, hizmetin sunulabilmesi için kişisel verileri KVKK m.8 ve m.9 kapsamında ve yalnızca hizmetin gerektirdiği ölçüde alt işleyicilere aktarır; ücretli işlem verileri ayrıca aşağıda açıklanan bağımsız veri sorumlusu tarafından işlenir. Alt işleyiciler verileri yalnızca CaseFerry'ye hizmet sunmak amacıyla ve CaseFerry'nin talimatları doğrultusunda işler.

Başlıca alt işleyiciler ve işlevleri şunlardır: Google Firebase / Google Cloud (kimlik doğrulama, Firestore veritabanı ve Cloud Storage dosya barındırma — veriler Google Cloud bölgelerinde tutulur); Vercel (uygulama barındırma ve sunucusuz işlem altyapısı, küresel edge ağı); Resend (işlemsel e-posta gönderimi, ör. bildirim ve doğrulama e-postaları); Anthropic (yapay zekâ asistanı — kullanıcının sorguladığı vaka içeriği Anthropic'in Claude modeli tarafından işlenebilir). Paddle ise ücretli işlemlerde yetkili satıcı ve Merchant of Record olarak ödeme tahsilatı, vergi, faturalandırma, dolandırıcılık önleme, alıcı desteği, iade ve ödeme itirazı verilerini bağımsız veri sorumlusu sıfatıyla işler; ayrıntılar Paddle Privacy Policy belgesinde açıklanır.

Bu sağlayıcıların altyapıları küresel olduğundan, kişisel verilerin işlenmesi ve saklanması Türkiye dışında (özellikle ABD ve AB bölgelerinde) gerçekleşebilir. Söz konusu yurt dışı aktarımlar, KVKK m.9 kapsamında uygun güvenceler ve standart sözleşme hükümleri (standart contractual clauses) gibi uygun koruma mekanizmaları çerçevesinde yapılır.

Hasta verileri bakımından bu aktarımlar, veri sorumlusu sıfatını taşıyan hekim/kliniğin hizmeti kullanmaya yönelik talimatı kapsamında ve yalnızca hizmetin sunulması amacıyla gerçekleştirilir. CaseFerry, kişisel verileri pazarlama amacıyla üçüncü taraflara satmaz.

Madde 4 — Veri Güvenliği (KVKK m.12 Tedbirleri)

CaseFerry, KVKK m.12 uyarınca kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla, teknolojik imkânlar ve uygulama maliyetleri de gözetilerek uygun idari ve teknik tedbirleri alır.

Uygulanan başlıca teknik tedbirler: verilerin iletimde ve saklamada şifrelenmesi (HTTPS/TLS ve depolama şifrelemesi), yetkilendirme ve erişim kontrolü, kullanıcı kimliğine bağlı yetki denetimleriyle her kullanıcının yalnızca kendi vakalarına erişebilmesi, paylaşım bağlantılarının süreli olması ve Pro planda parola ile korunabilmesi, güvenlik günlüklerinin tutulması ve altyapı düzeyinde güvenlik önlemleri sağlayan güvenilir bulut sağlayıcılarının kullanılmasıdır.

Uygulanan başlıca idari tedbirler: verilere erişimin görev gereği ile sınırlanması (need-to-know), alt işleyicilerle veri işleme yükümlülüklerini düzenleyen sözleşmelerin akdedilmesi ve işleme faaliyetlerinin hizmetin gerektirdiği amaçla sınırlanmasıdır.

Alınan tüm tedbirlere rağmen, hiçbir sistemin mutlak güvenliği garanti edilemez. Veri sorumlusu sıfatını taşıyan hekim/klinik de, kendi hesabına ilişkin erişim bilgilerinin güvenliğinden ve paylaşım bağlantılarını yalnızca yetkili kişilerle paylaşmaktan sorumludur.

Madde 5 — Saklama Süresi ve İmha

Kişisel veriler, işlendikleri amaç için gerekli olan süre boyunca ve ilgili mevzuatta öngörülen zamanaşımı ile saklama süreleri gözetilerek muhafaza edilir. Amacın ortadan kalkması veya saklama süresinin dolması hâlinde veriler silinir, yok edilir veya anonim hâle getirilir.

Hesap verileri, hesap aktif olduğu sürece ve hesabın kapatılmasının ardından yasal yükümlülüklerin (ör. faturalandırma ve muhasebe kayıtları) gerektirdiği süre boyunca saklanır.

Misafir (hesapsız) yükleme akışında oluşturulan taslaklar, sınırlı bir süre (3 gün) boyunca saklanır; bu süre içinde bir hesaba bağlanmayan taslaklar otomatik olarak silinir.

Hasta verilerinin (vaka içeriğinin) saklanmasına, silinmesine veya klinik/yasal saklama sürelerinin belirlenmesine ilişkin kararlar, veri sorumlusu sıfatını taşıyan hekime/kliniğe aittir. CaseFerry, hekimin talimatı doğrultusunda ve hizmet kapsamında vaka içeriğini barındırır; hekim, vakayı veya içeriği platform üzerinden silebilir. Hesabın veya vakanın silinmesi hâlinde ilgili içerik, teknik yedekleme döngüleri de dâhil olmak üzere makul bir süre içinde sistemlerden kaldırılır.

Madde 6 — İlgili Kişinin Hakları (KVKK m.11)

KVKK m.11 uyarınca, ilgili kişi olarak CaseFerry'ye başvurarak kendinizle ilgili aşağıdaki haklara sahipsiniz:

a) Kişisel verilerinizin işlenip işlenmediğini öğrenme,

b) Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,

c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,

d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

e) KVKK ve ilgili mevzuatta öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.

ÖNEMLİ — Hasta (ilgili kişi) haklarının kullanımı: Hastaya ait veriler bakımından veri sorumlusu, hastayı tedavi eden hekim/kliniktir. Bu nedenle bir hasta, kendi verileriyle ilgili yukarıdaki hakları KURAL OLARAK KENDİ HEKİMİNE (veri sorumlusuna) başvurarak kullanır. CaseFerry, veri işleyen sıfatıyla, hekimin bu tür bir talebi yerine getirebilmesi için gereken desteği sağlar ve hekimin talebini ilgili sistemlerde uygulanabilir kılar.

Madde 7 — Başvuru Yöntemi

Hesap verileriniz bakımından (ki bu veriler için CaseFerry veri sorumlusudur) yukarıdaki haklarınıza ilişkin taleplerinizi mertkalak@hotmail.com adresine e-posta göndererek CaseFerry'ye iletebilirsiniz. Başvurunuzda kimliğinizi tevsik edici bilgiler ile talebinizin konusunu açıkça belirtmeniz, talebinizin doğru ve hızlı biçimde değerlendirilmesini sağlar.

CaseFerry, başvurunuzu talebin niteliğine göre ve en geç KVKK'da öngörülen süre (kural olarak otuz gün) içinde ücretsiz olarak sonuçlandırır; ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurulca belirlenen tarifedeki ücret alınabilir.

Hastaya ait veriler bakımından talepler, veri sorumlusu sıfatını taşıyan hekime/kliniğe yöneltilmelidir. CaseFerry'ye bu kapsamda bir talep ulaştığında, CaseFerry talebi ilgili veri sorumlusu hekime/kliniğe yönlendirir veya talebin doğru muhataba iletilmesi için destek sağlar.

Başvurunuzun CaseFerry tarafından reddedilmesi, verilen cevabı yetersiz bulmanız veya süresinde cevap verilmemesi hâllerinde; cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kişisel Verileri Koruma Kurulu'na şikâyette bulunma hakkınız saklıdır.

Madde 8 — Çerezler ve Takip Teknolojileri

CaseFerry, platformun çalışması ve güvenliği için gerekli olan çerezler ile oturum ve tercih bilgilerini saklamaya yarayan benzeri teknolojileri kullanır. Bu zorunlu çerezler; oturumun açık tutulması, kimlik doğrulama ve temel işlevlerin sağlanması gibi amaçlarla kullanılır.

Ayrıca hizmetin performansını ölçmek, hataları tespit etmek ve kullanıcı deneyimini iyileştirmek amacıyla sınırlı ölçüde işlevsel/analitik teknolojiler kullanılabilir. Zorunlu olmayan çerezler bakımından, uygulanabildiği ölçüde, kullanıcının tercihlerini yönetmesine olanak tanınır.

Çerezleri tarayıcı ayarlarınızdan yönetebilir veya silebilirsiniz; ancak zorunlu çerezlerin engellenmesi, platformun bazı işlevlerinin düzgün çalışmamasına yol açabilir.

Madde 9 — Politikanın Güncellenmesi

Bu Aydınlatma Metni, mevzuattaki değişiklikler, hizmetin gelişimi veya alt işleyicilerde yaşanabilecek değişiklikler doğrultusunda güncellenebilir. Güncel metin her zaman caseferry.com üzerinden erişilebilir olacaktır.

Metinde esaslı bir değişiklik yapılması hâlinde, uygun yöntemlerle bilgilendirme yapılır. Bu metnin en son güncellenme tarihi aşağıda belirtilmiştir: 16 Temmuz 2026.

Hizmeti kullanmaya devam etmeniz, güncel Aydınlatma Metni'ni okuduğunuz ve içeriğinden haberdar olduğunuz anlamına gelir.

Madde 10 — İletişim ve Tamamlayıcı Hükümler

Bu Aydınlatma Metni ile ilgili her türlü soru, talep ve başvurunuz için CaseFerry'nin işletmecisi Mert Kalak ile mertkalak@hotmail.com adresi üzerinden iletişime geçebilirsiniz.

Bu metin, KVKK m.10 kapsamındaki aydınlatma yükümlülüğünün yerine getirilmesi amacıyla hazırlanmıştır ve CaseFerry'nin Kullanım Koşulları ile Gizlilik Politikası'nı tamamlayıcı niteliktedir. Bu belgeler arasında hasta verilerine ilişkin bir çelişki bulunması hâlinde, veri işleyen–veri sorumlusu ilişkisini düzenleyen hükümler esas alınır.

Hasta verileri bakımından hekim/kliniğin veri sorumlusu, CaseFerry'nin ise yalnızca veri işleyen olduğu; hasta açık rızası (KVKK m.6) ve hukuki dayanağın teminine ilişkin sorumluluğun hekime/kliniğe ait olduğu hususu, bu metnin ayrılmaz bir parçasıdır.