Health Assistant Sağlık Hizmetleri ve Ticaret Anonim Şirketi Bilgi Güvenliği Politikası
Yürürlük tarihi: 10.10.2026
1. Amaç ve Kapsam
Bu politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 12. maddesi uyarınca; Simbians mobil uygulaması, uygulamanın altyapısı (Supabase) ve web yönetim paneli kapsamında işlenen kişisel verilerin, özellikle özel nitelikli sağlık verilerinin güvenliği için alınan teknik ve idari tedbirleri tanımlar.
İçeriden veya dışarıdan, bilerek ya da bilmeyerek meydana gelebilecek tehditlere karşı Şirket’e ait bilgi varlıklarının korunması, bilgiye erişilebilirliğin iş süreçleriyle uyumlu şekilde sağlanması ve bilgi güvenliği risklerinin yönetilmesi temel hedefimizdir.
Politika; Şirket’in tüm bilgi varlıklarını, yazılım ve donanım altyapısını, iş süreçlerini, yazılı, basılı ve elektronik veri ortamlarını kapsar. Tüm çalışanlar, editörler ve hizmet sağlayıcılar bu politikaya uyar. Politikanın uygulanmasından Yönetim Kurulu Başkanı sorumludur.
2. Temel İlkeler
Gizlilik: Bilgilere yalnızca yetkili kişilerin, yalnızca görevleri için gerekli olduğu ölçüde erişebilmesi sağlanır.
Bütünlük: Bilginin doğruluğu ve bütünlüğü korunur; yetkisiz değiştirilmeye veya bozulmaya karşı güvence altına alınır.
Erişilebilirlik: Yetkili kullanıcıların ihtiyaç duyduğu bilgilere, gereken zaman ve koşullarda erişebilmesi sağlanır.
3. Veri Sınıflandırması
Özel nitelikli kişisel veri: adet ve döngü kayıtları, ilaçlar, ölçümler ve notlar, sağlık testi ve anket yanıtları, takip edilen hastalıklar, aşı kayıtları, Uzmana Sor kayıtları ve eklenen rapor ve belgeler, evde bakım talepleri ve Simbians AI asistanına iletilen içerikler.
Kişisel veri: e-posta adresi, ad soyad ve profil bilgileri, profil fotoğrafı, abonelik bilgisi, cihaz ve kullanım verileri, kullanıcı içeriği ile uzman, yazar ve kurum yetkilisi bilgileri.
Özel nitelikli kişisel veriler için bu politikadaki en sıkı tedbirler uygulanır.
4. Erişim Kontrolü
Veritabanında kişisel veri içeren tablolarda satır düzeyinde erişim kuralları (Row Level Security) uygulanır. Sağlık verileri yalnızca kaydın sahibi tarafından görülebilir; yalnızca kullanıcının açık rızasıyla, Uzmana Sor sorusu ilgili sağlık profesyoneliyle, evde bakım talebi ise kullanıcının seçtiği kurumla paylaşılır. Erişim kuralları şema değişikliklerinden sonra yeniden test edilir.
Mobil uygulamada yalnızca kısıtlı yetkili istemci anahtarı bulunur. Tam yetkili sunucu anahtarları yalnızca sunucu tarafında saklanır; uygulama kodunda ve sürüm kontrol sisteminde yer almaz.
Uzmana Sor belgeleri ve Simbians AI asistanına eklenen dosyalar gibi sağlık bilgisi içerebilen dosyalar herkese açık olmayan depolama alanlarında tutulur ve yalnızca süreli imzalı bağlantılarla erişilir. Profil fotoğrafları ve topluluk görselleri, niteliği gereği diğer kullanıcılara gösterildiğinden ayrı depolama alanlarında tutulur ve sağlık belgesi içermez.
Web yönetim panelinde rol bazlı yetkilendirme uygulanır. Editörler yalnızca içerik girer; kullanıcıların sağlık verilerini ve test yanıtlarını göremez. Adet, döngü ve sağlık takibi verileri yönetim panelinde gösterilmez. Yönetim paneli girişinde iki aşamalı doğrulama kullanılır. Erişim yetkileri düzenli olarak gözden geçirilir; görevi değişen veya ayrılan kişinin erişimi derhal kapatılır.
Kullanıcıların oturum bilgileri cihazın güvenli deposunda saklanır.
5. Şifreleme ve İletim
Uygulama ile sunucular arasındaki tüm veri trafiği şifreli bağlantı (HTTPS) üzerinden iletilir ve veriler şifrelenmiş olarak saklanır. Sağlık bilgisi içeren hiçbir veri düz e-postayla gönderilmez. Evde bakım talepleri kurumlara yalnızca yetkili erişimli kurum paneli veya şifreli bağlantı üzerinden iletilir.
6. Üçüncü Taraflara Veri Akışı
Sağlık verileri, test yanıtları ve skorlar analitik, reklam ve çökme raporlama hizmetlerine gönderilmez. Sağlık modüllerine ait ekranlar analitik kayıtlarda ayrıştırılmaz; tek bir genel ad altında kaydedilir. Uygulama’daki reklamlar kişiselleştirilmemiş reklamlardır ve sağlık verileri kullanılarak hedeflenmez. Dış bağlantılardaki kampanya parametreleri yalnızca kampanya bilgisi taşır; kullanıcı kimliği, e-posta veya sağlık bilgisi içermez.
Simbians AI asistanına yalnızca kullanıcının açık rıza vererek ilettiği içerik gönderilir. Yapay zekâ istekleri yalnızca sunucu tarafından ve Gemini API’nin ücretli hizmet katmanı üzerinden yapılır; eklenen dosyalar yanıt üretildikten sonra silinir ve sohbet içeriği sunucularda saklanmaz. Kullanıcılara, dosya göndermeden önce kimlik bilgilerini kapatmaları önerilir.
Nöbetçi eczane ve hava durumu özelliklerinde kullanılan konum bilgisi sunucularda saklanmaz.
7. Hizmet Sağlayıcılar
Kişisel verileri işleyen hizmet sağlayıcılarla (Supabase, Google ve Hostinger dahil) veri işleme sözleşmeleri yapılır. Yurt dışına aktarımlar, KVKK m.9 uyarınca standart sözleşmeler imzalanması ve Kişisel Verileri Koruma Kurumu’na bildirilmesi suretiyle gerçekleştirilir. Uygulama’ya yeni bir yazılım bileşeni veya hizmet sağlayıcı eklenmeden önce topladığı veriler incelenir ve gizlilik metinleri gerektiği şekilde güncellenir.
8. Silme ve Saklama
Kullanıcı hesabını sildiğinde, hesaba bağlı veriler ve dosyalar canlı sistemlerden derhal ve kalıcı olarak silinir. Yedeklerde kalabilecek kopyalar en fazla 30 gün içinde kalıcı olarak silinir. Mevzuat gereği saklanması zorunlu kayıtlar ilgili süre boyunca saklanır.
9. Geliştirme ve Yayın
Canlı sürümde hata ayıklama araçları, test uç noktaları ve ayrıntılı kayıt (log) tutma kapalıdır. Kayıtlarda sağlık verisi yer almaz. Canlı ortamda test verisi bulunmaz.
Simbians AI asistanının acil durum (göğüs ağrısı, inme belirtileri, intihar düşüncesi, zehirlenme, çocukta yüksek ateş gibi) ve kötüye kullanım senaryolarındaki davranışı, her model veya sistem talimatı değişikliğinden sonra test edilir ve sonuçlar kayıt altına alınır.
10. Veri İhlali Müdahalesi
Bir veri ihlalinden şüphelenen herkes durumu derhal politikanın sorumlusuna bildirir. Sorumlu kişi ihlali sınırlandırır, etkilenen verileri ve kişileri tespit eder ve kayıt altına alır. İhlal, KVKK m.12/5 uyarınca en kısa sürede ve öğrenildiği andan itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na, etkilenen kişilere ise makul en kısa sürede bildirilir. Her ihlalden sonra nedenleri incelenir ve önleyici tedbirler bu politikaya eklenir.
Kullanıcılar, fark ettikleri güvenlik açıklarını veya şüpheli durumları [email protected] adresine bildirebilir.
11. Risk Yönetimi ve İş Sürekliliği
Bilgi güvenliği süreçleri düzenli olarak değerlendirilir; riskler tespit edilerek önleyici aksiyon planları oluşturulur. İş sürekliliğini sağlamak amacıyla gerekli planlar oluşturulur, düzenli olarak gözden geçirilir ve güncellenir.
12. Yasal Uyum
Bilgi güvenliği ile ilgili tüm yasal, düzenleyici ve sözleşmesel gerekliliklere uyulur. Şirket’in iş süreçleri ilgili mevzuata ve üçüncü taraflarla yapılan sözleşmelere uygun şekilde yönetilir.
13. Eğitim, Farkındalık ve Gözden Geçirme
Bu politika tüm çalışanlarla ve ilgili taraflarla paylaşılır; farkındalığı artırmak için eğitimler düzenlenir. Yönetim paneline erişen herkes bu politikayı okuduğunu imzayla onaylar.
Politika yılda en az bir kez ve her önemli altyapı değişikliğinde gözden geçirilir; yeni tehditler ve gelişmeler dikkate alınarak sürekli iyileştirilir. Güncel hâline Uygulama’da Profil > Yasal Bilgiler bölümünden ulaşılabilir.

