Iceriye gec
Ana sayfaya geri dön

Gizlilik Politikası

Sürüm 1.2 — Ağustos 2026

1. Kapsam

Bu bildirim, diggai.de web sitesinin, DiggAI uygulamasının (tarayıcı ile Windows ve macOS için masaüstü uygulaması) ve buna bağlı iletim hizmetinin kullanımı sırasında kişisel verilerin nasıl işlendiğini açıklar.

Web sitesi ziyaretçilerine, kayıtlı hekim muayenehaneleri ile kurumlara ve bunların çalışanlarına ve hizmeti kullanan hastalara yöneliktir.

Bu bildirim, DiggAI'nin kendisinin sorumlu olduğu işleme faaliyetleri ile DiggAI'nin kayıtlı bir muayenehane veya kurum adına yürüttüğü işleme faaliyetlerini birbirinden ayırır. Tıbbi bakımdan, bunun mesleki değerlendirmesinden ve hasta kaydının tutulmasından her zaman ilgili muayenehane veya kurum sorumludur, hiçbir zaman DiggAI değil.

2. Veri sorumlusu

GDPR Madde 4(7) anlamında veri işlemeden sorumlu olan taraf:

Şirket kuruluş aşamasındadır. Şirket sözleşmesi noter tarafından onaylanana kadar GDPR md. 4/7 anlamında veri sorumlusu, yukarıdaki adreste bulunan Dr. med. Christian Klaproth'un kendisidir; bu tarihten sonra ise müdürü tarafından temsil edilen ön şirkettir. Ticaret siciline henüz kaydedilmemiştir; kayıt gerçekleştiğinde bu bildirim sicil mahkemesi ve ticaret sicil numarası ile tamamlanacaktır.

DiggAI GmbH (i. Gr.)
Margarete-Böhme-Str. 3
25813 Husum
Deutschland
Vertreten durch den Geschäftsführer: Dr. med. Christian Klaproth

E-Mail: diggai@tutanota.de

3. Veri koruma iletişimi

Veri korumaya ilişkin tüm sorularınız için bize yukarıda belirtilen e-posta adresinden ulaşabilirsiniz.

Bir veri koruma görevlisini ihtiyaten atıyoruz. Buna ilişkin yasal bir yükümlülük bulunup bulunmadığı, çözülmemiş bir hukuki soruya bağlıdır: anahtarına sahip olmadığımız şifreli bir paketin bizim açımızdan kişisel veri sayılıp sayılmadığına. Bunun açıklığa kavuşmasını beklemiyoruz. Atama yapıldığında iletişim bilgilerini burada yayımlayacak ve denetim makamına bildireceğiz. O zamana kadar taleplerinizi lütfen yukarıda belirtilen, sürekli izlenen e-posta adresine iletin.

4. DiggAI nasıl çalışır

Teknik mimarinin anlaşılması bu bildirim açısından esastır, çünkü hangi verilerin bize hiç ulaştığı ve hangilerinin bizim için kalıcı olarak erişilemez kaldığı buradan doğar.

4.1 Kendi cihazınızda kayıt

Hastalar uygulamayı açar ve orada yapılandırılmış soruları yanıtlar. Girilen bilgiler kullanılan cihazın belleğinde saklanır ve başlangıçta cihazdan çıkmaz. Bir cihazda, örneğin çocuklar veya bakımı üstlenilen yakınlar için ayrı kayıtlar tutulabilir.

4.2 Muayenehaneye giden iki yol

Çıktı: Kaydedilen bilgiler PDF belgesi olarak yazdırılıp muayenehanede sunulabilir. Bu yolda hiçbir zaman içerik verisi sistemlerimize aktarılmaz; kayıt, saklama ve belgenin oluşturulması yalnızca cihaz üzerinde gerçekleşir.

Şifreli iletim: Alternatif olarak bilgiler DiggAI'ye kayıtlı bir muayenehaneye veya kuruma gönderilebilir. Bunun için gönderen kişinin alıcıyı bilinçli olarak seçmesi ve şifreli gönderimi açıkça onaylaması gerekir.

4.3 Şifreleme, geçici saklama ve teslim alma

Gönderim sırasında içerikler, seçilen alıcının açık anahtarıyla doğrudan cihaz üzerinde şifrelenir. Oturum anahtarının kapsüllenmesi için X25519, içerikler için AES-256-GCM kullanılır.

Yalnızca şifreli zarfı teslim alırız ve muayenehanenin onu alabilmesi için en fazla 30 gün saklarız. Muayenehane kendisine ait gönderileri kendi anahtarıyla alır ve bu sırada siler. Bir gönderi alınmazsa, en geç 30 günün dolmasıyla otomatik olarak sileriz. Teslim alma veya sürenin dolmasından sonra, yalnızca zaman ve teslim durumunu tutan, artık hiçbir içerik verisi barındırmayan içeriksiz bir kayıt girdisi 30 gün daha kalır.

Hiçbir özel anahtarımız, ana anahtarımız ve teknik arka kapımız yoktur. Bu nedenle içerikleri okuyamaz, değerlendiremez, düzeltemez, geri yükleyemez veya üçüncü kişilere veremeyiz — saklama süresi boyunca da, resmi bir talep üzerine de.

Zarfın doğru alıcıya ulaşması ancak veritabanımızın alıcı ile gönderiyi birbirine bağlamaması için, işletme kimlik numarası saklanmaz; yalnızca gizli bir anahtarla ondan türetilen bir kontrol değeri saklanır. Ne alıcının işletme kimlik numarası ne de gönderen kişinin IP adresi gönderiyle birlikte saklanır veya kaydedilir.

4.4 Gönderen kişiye dönüş kanalı

Muayenehane yanıt verirse bu, aynı yolla ters yönde gerçekleşir: Muayenehane yanıtı, gönderen kişinin gönderim sırasında ilettiği açık yanıt anahtarı için kendi cihazında şifreler. Bu yanıtı da yalnızca şifreli zarf olarak teslim alınana kadar, en fazla 30 gün saklarız. Burada da içerik bizim için kalıcı olarak erişilemezdir.

4.5 Çıktı üzerindeki kayıt kodu

Yazdırılan belge, DiggAI'yi henüz kullanmayan bir muayenehanenin kendi kaydını başlatabileceği makine tarafından okunabilir bir kod taşır. Kod hastaya ilişkin hiçbir bilgi içermez ve bir ilgili kişi ile bir muayenehane arasında bağlantı kurmamızı sağlamaz.

5. Rol dağılımı

5.1 Kendi adına veri sorumlusu olarak DiggAI

Amaç ve araçlara özellikle şu konularda kendimiz karar veririz:

  • web sitesinin işletilmesi ve teknik olarak gerekli sunucu günlükleri;
  • muayenehane ve kurumların kaydı, kimlik doğrulaması, müşteri hesabı, sözleşme yönetimi ve faturalandırılması;
  • alıcı dizininin işletilmesi ve açık anahtarların sağlanması;
  • kendi güvenlik, kötüye kullanım ve kanıt günlüklerimiz;
  • iletişim, sözleşme ve destek taleplerinin işlenmesi.

Bu rolde hastalara ait sağlık verilerini işlemeyiz.

5.2 Veri işleyen olarak DiggAI

Şifreli gönderilerin teslim alınması, geçici saklanması, teslim alınmak üzere sunulması ve silinmesi ile buna ilişkin teslim günlükleri bakımından, GDPR Madde 28 uyarınca alıcı muayenehane veya kurum adına hareket ederiz. Bu kapsamda amaç, içerik, hukuki dayanak ve ilgili kişilerin bilgilendirilmesinden muayenehane veya kurum sorumludur. Her müşteriyle etkinleştirmeden önce bir veri işleme sözleşmesi yapılır. Bu sözleşmeyi, bir sonraki paragraftaki hukuki sorunun nasıl yanıtlandığından bağımsız olarak ihtiyaten akdederiz.

Şifreli paketin bizim açımızdan kişisel veri olup olmadığı hukuken farklı değerlendirilmektedir: İçeriği okuyamayız, anahtara sahip değiliz ve ona ulaşmamız da mümkün değildir. Bu konuda bir tutum belirlemiyor, teslim alma, saklama ve silme işlemlerini ihtiyaten veri işleyen sıfatıyla ele alıyoruz — sözleşme, teknik önlemler ve bir veri koruma görevlisiyle birlikte. Şifreleme bu bağlamda GDPR md. 32 uyarınca bir koruma önlemidir, sorumluluktan muafiyet değil.

Tıbbi içeriği veya muayenehane belgelerini ilgilendiren haklar için lütfen doğrudan ilgili muayenehaneye veya kuruma başvurun.

5.3 Müşteri çevresi

DiggAI'nin müşterileri sağlık hizmeti sunucularıdır. Kayıtlı birimler; serbest çalışan hekimler, ortak muayenehaneler ve tıp merkezleridir — her biri tek bir işletme yeri bazında ve işletme kimlik numarasıyla tanımlanır — ayrıca kurum koduyla tanımlanan bakım kurumları ve yara merkezleridir. Her iki grup da aynı doğrulama sürecinden geçer ve aynı dizinde listelenir. Özel kişiler müşteri değildir ve alıcı olarak kaydedilmez.

6. Hukuki dayanaklar

Kendimizin sorumlu olduğu ölçüde işleme şunlara dayanır:

  • sözleşme, sözleşme öncesi tedbirler, müşteri hesabı ve kararlaştırılan işlevler için GDPR Madde 6(1)(b);
  • yasal yükümlülükler, özellikle ticaret ve vergi hukukundan doğan saklama yükümlülükleri için GDPR Madde 6(1)(c);
  • güvenli ve kesintisiz işletim, alıcıların kimlik doğrulaması, BT güvenliği, hata analizi ile hukuki taleplerin ileri sürülmesi ve savunulması için GDPR Madde 6(1)(f);
  • isteğe bağlı bir amaç için rıza alındığı ölçüde GDPR Madde 6(1)(a);
  • uç cihazlarda bilgi saklanması ve bunlara erişim için kesinlikle gerekli olan hallerde TDDDG § 25(2) No. 2.

Sağlık verileri bir muayenehane veya kurum adına iletildiği ölçüde, hukuki dayanağı GDPR Madde 6 ve 9 ile hekimlik meslek hukuku uyarınca veri sorumlusu olarak o taraf belirler. Bu içerikleri kendi amaçlarımız için kullanmayız.

7. Web sitesi ve sunucu günlükleri

Web sitesini ziyaret ettiğinizde IP adresinizi ve teknik bağlantı verilerini yalnızca bağlantı sürdüğü sürece geçici olarak işleriz — sayfanın iletilmesi ile aşırı yüklenme ve otomatik saldırılara karşı korunma amacıyla. Web sunucusunda kalıcı bir erişim günlüğü tutmayız: çağrılan adresler, yönlendiren sayfa, tarayıcı türü ve işletim sistemi saklanmaz. Hukuki dayanak GDPR md. 6/1-f'dir.

Kalıcı olarak yalnızca korumalı alandaki güvenlikle ilgili işlemler kaydedilir; örneğin bir muayenehane veya kurum gönderileri aldığında ya da sildiğinde. Bu kayıtlara ilgili tarafın IP adresi de dâhildir. Bu kayıtlar içerik verisi barındırmaz ve 90 gün sonra otomatik olarak silinir.

Aktarım yalnızca TLS ile şifrelenerek yapılır. Somut bir güvenlik olayında, ilgili veriler olay aydınlatılana kadar daha uzun süre saklanabilir.

8. Barındırma

Web sitesi, uygulama ve veritabanı Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Almanya nezdinde işletilmektedir. İşleme yeri Finlandiya'daki Helsinki veri merkezidir. Böylece işleme tamamen Avrupa Birliği içinde gerçekleşir. Hetzner ile GDPR Madde 28 uyarınca bir veri işleme sözleşmesi mevcuttur; söz konusu sözleşme hâlihazırda şirket adına devredilmektedir.

Avrupa Birliği dışında alt işleyen kullanılmamaktadır.

9. Kayıt ve kimlik doğrulaması

Alıcı dizinine kayıt için şunları işleriz: muayenehanenin veya kurumun adı ve adresi, işletme veya kurum kimlik numarası, açık anahtar, giriş bildirimleri için bir adres, teyit için bir telefon numarası ile doğrulamanın zamanı ve sonucu; ayrıca sözleşme ve tarife verileri. Herhangi bir kişinin adını veya görevini talep etmeyiz. Parola yoktur — kurum, anahtarına sahip olmasıyla kimliğini kanıtlar. Kayıt formu üzerinden yaptığınız önceki başvuru (muayenehane adı, yer, e-posta, telefon numarası ve isteğe bağlı bir mesaj) bize e-posta ile ulaşır ve veri tabanımızda saklanmaz.

Etkinleştirmeden önce kimliği doğrularız. Bunun için telefon numarasını muayenehane veya kurumdan bağımsız bir kaynaktan tespit eder ve kaydı ile açık anahtarın parmak izini bu kanal üzerinden teyit ettiririz. Amaç, hastaları verilerini yanlış bir alıcıya göndermekten korumaktır. Hukuki dayanaklar GDPR Madde 6(1)(b) ve (f)'dir. Doğrulama kayıt altına alınır.

Zorunlu bilgiler olmadan doğrulanmış bir hesap oluşturulamaz.

10. Alıcı dizini ve açık anahtarlar

Doğrulanmış muayenehane ve kurumlar, gönderenlerin doğru alıcıyı seçebilmesi ve onun için şifreleyebilmesi amacıyla bir dizinde listelenir. Şunlar işlenir ve kısmen kamuya açık gösterilir: ad ve adres, işletme kimlik numarası veya kurum kodu, kimlik doğrulamasının durumu, açık anahtar ve bunun iptal veya güncelleme durumu.

Hukuki dayanak, sözleşmeyle kararlaştırılan listeleme için GDPR Madde 6(1)(b) ve güvenilir bir alıcı dizini için GDPR Madde 6(1)(f)'dir. Tek hekimli muayenehanelerde dizin bilgileri kişiyle ilişkilendirilebilir nitelikte olabilir.

Özel anahtarlar dizinde saklanmaz ve bizim için erişilebilir değildir. Açık anahtar bilinçli olarak kamuya açıktır: Alıcı için şifreleme yapılabilmesine hizmet eder ve içerikler hakkında hiçbir çıkarıma imkân vermez.

11. Hastalar hizmeti kullandığında neler oluşur

Kullanım için DiggAI'de bir hesap gerekmez. Dönüş yolu için anahtar çifti yerel olarak cihazda oluşturulur; cihazdan yalnızca açık kısım ayrılır.

Gönderim sırasında bizde şunlar oluşur:

  • şifreli zarf (içerik bizim için okunabilir değildir);
  • birlikte gönderilen açık yanıt anahtarı;
  • alıcı tanımlayıcısından türetilen bir kontrol değeri (tanımlayıcının kendisi değil);
  • giriş ve teslim alma zamanı, gönderinin boyutu, teslim durumu;
  • yalnızca gönderen kişiye bildirilen ve ona teslim durumunu sorgulama imkânı veren rastgele bir teslim alma tanımlayıcısı.

Şunlar saklanmaz: alıcının işletme kimlik numarası, gönderen kişinin IP adresi veya oturum tanımlayıcısı ile adı veya iletişim bilgileri. Ad, doğum tarihi ve iletişim bilgileri yalnızca şifreli zarfın içinde yolculuk eder ve bizim için erişilebilir değildir.

Gönderen cihazların IP adresleri yalnızca genel sunucu ve güvenlik günlüklerinde oluşur; bu günlükler tek tek gönderilerle ilişkilendirilmez.

Hizmetin kullanımı isteğe bağlıdır. Hangi başka iletişim yollarını sunduğuna ilgili muayenehane karar verir.

12. Yalnızca cihazınızda gerçekleşen işlevler

Uygulamanın önemli bir bölümü tamamen cihazınızda çalışır. Aşağıda sayılan tüm işlevler için aynı kural geçerlidir: Bize veya üçüncü kişilere hiçbir içerik aktarılmaz ve hiçbir zaman bunlara erişimimiz olmaz.

  • belgeler ve seyir ile kişisel sağlık kaydı;
  • sürekli ilaçlar, alerjiler, intoleranslar, implantlar ve acil durum kişilerini içeren acil durum pasaportu ile yazdırılabilir acil durum kartı;
  • aşı belgelemesi;
  • formların doldurulması için belgelerin okunması ve değerlendirilmesi (fotoğraf ve PDF dosyalarından metin tanıma);
  • dil desteği: Arayüz ve önceden tanımlı soru formları, uygulamada saklanan bir sözlük üzerinden en fazla on üç dilde gösterilir. Serbest metinler ve ekli belgeler çevrilmez; muayenehaneye orijinal haliyle ulaşır;
  • cihazınız tarafından sağlandığı ölçüde sesli giriş ve çıkış;
  • yerel dil modelleri: Yüksek performanslı cihazlarda, girdiğiniz bilgilerin bir özeti doğrudan cihazda oluşturulabilir. Bunun için gereken model sunucumuzdan bir kez indirilir — bu sırada yalnızca teknik çağrı verileri aktarılır, asla girdiğiniz bilgiler değil. Hesaplama tamamen cihazınızda gerçekleşir.

Yerel verilere ilişkin sorumluluğunuz: Özel anahtarlar ve yerel kayıtlar sizin sorumluluk alanınızdadır. Cihaz belleği temizlenirse, başka bir cihaz veya tarayıcı kullanılırsa ya da özel anahtar kaybolursa, ilgili verilere artık erişilemez. Bunları geri getiremeyiz. Ortak kullanılan cihazlarda üçüncü kişiler yerel olarak saklanan bilgilere erişebilir.

Uygulama, kaydınızı ve anahtarlarınızı bir yedek dosyası olarak dışa aktarmanızı ve başka bir cihaza taşımanızı sunar; bu işlem de sistemlerimizin hiçbir katılımı olmadan gerçekleşir.

13. Bildirimler

Muayenehanenin talebi üzerine, yeni bir gönderinin geldiğini e-posta ile bildiririz. Muayenehanenin kayıtlı alım adresi ve teslim durumu işlenir. Bildirim yalnızca bir gönderinin geldiği bilgisini ve sona erme zamanını içerir — hasta verisi, sağlık bilgisi ve anlam taşıyan konu satırı içermez. Hukuki dayanak GDPR Madde 6(1)(b)'dir.

E-posta gönderimi için veri işleyen olarak Brevo (Sendinblue) kullanırız. İşleme Avrupa Birliği içinde gerçekleşir.

Hastalara kısa mesajlar, muayenehane bu imkânı kullandığı ölçüde, doğrudan muayenehaneye ait bir cihazdan gönderilir. Bir kısa mesaj hizmet sağlayıcısı devrede değildir; cep telefonu numarası bize iletilmez ve tarafımızca saklanmaz.

14. İletişim, destek ve geri bildirim

E-posta, telefon veya form yoluyla gelen taleplerde iletişim bilgilerini, talebin içeriğini ve zamanını ve varsa sözleşme verilerini işleriz. Hukuki dayanak, sözleşme ilişkisi varsa GDPR Madde 6(1)(b), aksi halde GDPR Madde 6(1)(f)'dir.

Uygulama, hizmeti değerlendirme ve serbest metin bırakma imkânı sunar. Bu geri bildirim bize açık metin olarak ulaşır ve yalnızca hizmetin iyileştirilmesine hizmet eder; hukuki dayanak GDPR Madde 6(1)(f)'dir. Verilmesi isteğe bağlıdır. Geri bildirimin içeriğine yönelik otomatik bir değerlendirme yapılmaz.

Lütfen bu serbest metin alanına sağlık verisi ve kendinize ilişkin bilgi girmeyin. Tıbbi konular için yalnızca şifreli yol öngörülmüştür.

Arıza giderme kapsamında yalnızca teknik günlük ve teslim verilerine erişiriz. Muayenehane sistemlerine uzaktan bakım yapılmaz ve hasta ilişkili ekran görüntüsü talep etmeyiz. Lütfen destek birimine şifrelenmemiş sağlık verisi ve özel anahtar göndermeyin.

15. Güvenlik ve işletim verileri

Hesapların, dizinin ve anahtar değişiminin korunması için giriş zamanlarını, IP adreslerini, cihaz ve tarayıcı verilerini, başarısız erişimleri, yönetimsel değişiklikleri, engellemeleri, anahtar değişikliklerini, teslim hatalarını ve diğer güvenlik olaylarını işleriz. Hukuki dayanak GDPR Madde 6(1)(f), yasal olarak öngörülen kanıtlar bakımından ek olarak GDPR Madde 6(1)(c)'dir.

Bu günlükler özel anahtar ve mesaj içeriği barındırmaz.

16. Çerezler ve uç cihazda saklama

Yalnızca teknik olarak gerekli çerezleri ve yerel saklama mekanizmalarını kullanırız. TDDDG § 25(1) anlamında rıza gerektiren teknolojileri — özellikle analiz, erişim ölçümü veya reklam teknolojilerini — kullanmayız. Bu nedenle bir rıza bandına gerek yoktur. Erişimin dayanağı TDDDG § 25(2) No. 2'dir.

Üçüncü kişilere ait hiçbir içerik gömülü değildir: harici yazı tipi yok, harita yok, reklam ağı yok, captcha veya form hizmeti yok, harici analiz hizmeti yok.

ÇerezAmaç ve süre
access_tokenMuayenehane ve kurum personelinin girişi. Oturum veya erişim jetonunun sona ermesi.
CSRF jetonuSiteler arası istek sahteciliğine karşı koruma. Oturum.

Tarayıcı belleğinde (localStorage) şunları saklarız: dil ayarı, görünüm ve erişilebilirlik ayarları, güncel işleme ilişkin rıza ve imza kanıtı, henüz gönderilmemiş girdilerin kuyruğu ve muayenehane cihazlarında muayenehanenin anahtarı.

Cihaz veritabanında (IndexedDB) şunlar bulunur: yerel sağlık kaydı, aşı belgelemesi, hasta anahtar çifti ve yedeği, hasta profili, imza anahtarları, kanıt paketleri ve muayenehane cihazlarında anahtar kasası ile yerel olarak saklanan işlemler.

Yerel sağlık kaydı ve özel anahtarlar, kullanan kişinin açık isteği üzerine kendi cihazında saklanır; bu, uçtan uca şifrelemenin teknik önkoşuludur. Buna erişimimiz yoktur. Bu verileri istediğiniz zaman uygulama ayarlarından veya tarayıcınız üzerinden tamamen silebilirsiniz.

17. Alıcılar ve veri işleyenler

DiggAI içinde yalnızca görevi için ihtiyaç duyan kişiler erişim elde eder. Bu kişiler gizliliğe ve Alman Ceza Kanunu § 203(3) cümle 2 uyarınca katılan diğer kişiler sıfatıyla sır saklamaya yükümlüdür. Ayrıca veriler şu alıcılara ulaşabilir:

  • Hetzner Online GmbH, Gunzenhausen — barındırma ve altyapı (Finlandiya veri merkezi);
  • Brevo (Sendinblue) — giriş bildirimlerinin e-posta ile gönderimi;
  • sözleşme, ödeme veya yasal yükümlülükler için gerekli olduğu ölçüde bankalar ve ödeme hizmeti sağlayıcıları ile vergi ve hukuk danışmanları;
  • yasal olarak yükümlü olduğumuz veya hukuki talep takip ettiğimiz ölçüde makamlar ve mahkemeler.

Veri işleyenler GDPR Madde 28 uyarınca bağlanır. Verilerin reklam amacıyla aktarılması veya satılması söz konusu değildir.

18. Üçüncü ülkelere aktarım

Kişisel verilerin Avrupa Birliği ve Avrupa Ekonomik Alanı dışındaki ülkelere aktarımı gerçekleşmemektedir.

19. Saklama süresi ve silme

Kişisel verileri yalnızca ilgili amaç için gerekli olduğu sürece veya yasal saklama yükümlülükleri bulunduğu sürece saklarız.

Veri kümesiSüre
Bir muayenehaneye şifreli gönderiMuayenehane teslim aldığında silinir, en geç girişten 30 gün sonra otomatik olarak
Gönderen kişiye şifreli yanıtTeslim alındığında silinir, en geç girişten 30 gün sonra otomatik olarak
İçeriksiz kayıt girdisi30 gün, ardından tamamen silinir
Cihazlar arası şifreli anahtar değişimiteslim alındı: 30 gün; alınmadı: 90 gün
Güvenlik ve yönetim günlükleri90 gün, ardından otomatik silme
Kayıt, hesap ve doğrulama verilerisözleşme süresi boyunca
Dizin kaydı ve açık anahtarsözleşme sonuna, iptale veya değişime kadar
İletişim ve destek verileritalep sonuçlanana kadar
Sözleşme ve fatura verileriticaret ve vergi hukukundan doğan yasal saklama süreleri
Yerel kayıt, acil durum pasaportu, özel anahtarlartarafımızca ne saklanır ne silinir; yönetimi cihazı üzerinde kullanan kişiye aittir

20. İşlemenin güvenliği

GDPR Madde 25 ve 32 uyarınca teknik ve idari tedbirler alırız. Bunlar özellikle şunlardır:

  • içeriklerin gönderen cihazdan ayrılmadan önce uçtan uca şifrelenmesi;
  • anahtar çiftlerinin yerel olarak oluşturulması ve yalnızca açık anahtarın aktarılması; özel anahtarlar muayenehane cihazlarında teknik olarak okunamayacak biçimde saklanır;
  • alıcı ilişkisinin yalnızca kriptografik olarak türetilmiş bir kontrol değeri olarak saklanması, böylece veritabanı alıcı ile gönderiyi birbirine bağlamaz;
  • tüm bağlantılarda ek aktarım şifrelemesi;
  • rol tabanlı erişim hakları, yönetimsel erişimlerin ayrıca korunması ve kiracıların ayrılması;
  • hiçbir günlükte içerik verisi bulunmaması;
  • her alıcının etkinleştirmeden önce kimliğinin doğrulanması ve gönderimden önce anahtar parmak izinin gösterilmesi;
  • saldırı tespiti, erişim sınırlaması ve güvenlik olayları için belgelenmiş bir süreç;
  • uygulamanın düzenli güvenlik testinden geçirilmesi.

Somut düzenleme, veri işleme sözleşmesine ekli teknik ve idari tedbirler ekinde açıklanmıştır.

21. Otomatik kararlar, profil çıkarma ve yapay zekâ

GDPR Madde 22 anlamında yalnızca otomatik işlemeye dayalı karar alınmaz ve sağlık veya iletişim verileriyle profil çıkarılmaz.

İçerik verileri yapay zekâ sistemlerinin eğitilmesi, ince ayarı veya değerlendirilmesi için kullanılmaz. Sunucu tarafında çeviri veya yapay zekâ hizmeti kullanılmaz. Uygulama otomatik bir özet sunduğu ölçüde, bu yalnızca kendi cihazınızda hesaplanır.

İsteğe bağlı olarak sunulan üçüncü taraf modülleri DiggAI'nin parçası değildir. Bunların veri işlemesinden ilgili sağlayıcı bağımsız olarak sorumludur ve ayrıca bilgilendirir.

22. Küçükler ve temsil

Bir cihazda küçükler veya bakımı üstlenilen yakınlar için kayıtlar tutulabilir. Bunlar yalnızca buna yetkili kişilerce tutulabilir ve paylaşılabilir. Rıza ehliyetinin ve temsil yetkisinin denetimi, yetkili kişiye ve bakımı üstlenen muayenehane veya kuruma aittir.

23. Verilerin kaynağı

Kişisel verileri doğrudan sizden web sitesi ziyareti, kayıt, iletişim veya hizmetin kullanımı sırasında, kayıtlı bir muayenehane veya kurumdan, kimlik doğrulaması kapsamında kamuya açık dizinlerden ve otomatik olarak sistemlerimizden ve barındırma altyapısından alırız. Tıbbi içerikler bize yalnızca şifreli zarf olarak ulaşır.

24. Veri sağlama yükümlülüğü

Belirli bilgiler kayıt, kimlik doğrulaması, sözleşmenin kurulması, faturalandırma ve güvenli teslim için gereklidir. Bunlar olmadan ilgili işlevi hiç veya güvenli biçimde sunamayız. İsteğe bağlı bilgiler bu şekilde işaretlenmiştir. Hastaların hizmeti kullanması için DiggAI'ye kayıt olması ve kişisel veri vermesi gerekmez.

25. Haklarınız

Yasal koşullar çerçevesinde bilgi edinme (GDPR Madde 15), düzeltme (Madde 16), silme (Madde 17), işlemenin kısıtlanması (Madde 18), veri taşınabilirliği (Madde 20) haklarına ve özel durumunuzdan kaynaklanan nedenlerle GDPR Madde 6(1)(f)'ye dayanan işlemeye itiraz hakkına (Madde 21) sahipsiniz. Verdiğiniz bir rızayı ileriye etkili olmak üzere istediğiniz zaman geri alabilirsiniz.

DiggAI'nin kendi sorumluluğundaki işleme faaliyetlerine ilişkin talepleri lütfen yukarıda belirtilen adrese yöneltin. Yetkisiz bilgi verilmesini önlemek için makul bir kimlik kanıtı isteyebiliriz.

Tıbbi içerikler ve muayenehane belgeleri için lütfen ilgili muayenehaneye veya kuruma başvurun. Özel anahtarlarımız yoktur ve şifreli içerikleri okuyamaz, düzeltemez veya dışa aktaramayız; sorumlu tarafa teknik imkânlarımız çerçevesinde destek oluruz.

26. Şikâyet hakkı

Bir veri koruma denetim makamına şikâyette bulunabilirsiniz. Veri sorumlusunun merkezi bakımından yetkili makam, Schleswig-Holstein Bağımsız Veri Koruma Merkezi'dir (ULD), Holstenstrasse 98, 24103 Kiel, Almanya. GDPR Madde 77 uyarınca yetkili diğer her denetim makamına da başvurabilirsiniz.

27. Cihazınızda yapılan işleme

Bazı işlevler tamamen cihazınızda çalışır ve bu sırada bize hiçbir veri aktarılmaz. Buna yerel olarak oluşturup yönettiğiniz sağlık kaydı ile tarayıcınıza bir kez indirilip ardından orada çalışan bir dil modeliyle soru hazırlama dahildir.

Bu işlemler bakımından GDPR md. 4(7) anlamında veri sorumlusu değiliz; çünkü işlenen içeriği ne alıyor ne saklıyor ne de görebiliyoruz. İlk kullanımdan önce ayrı bir onayla bu işlevleri kullanmak isteyip istemediğinize siz karar verirsiniz; onay yalnızca cihazınıza kaydedilir.

Ancak içeriği bir muayenehaneye göndermeye karar verdiğinizde bu bildirimde açıklanan aktarım devreye girer — o zaman da yalnızca şifreli olarak ve içeriği okuyamadan.

Cihazınızda kalanları size veremeyiz ve geri getiremeyiz. Saklamak istiyorsanız sağlık kaydınızı kendiniz dosya olarak yedekleyin.

28. Bu bildirimdeki değişiklikler

Hukuki durum, hizmetler, veri akışları, alıcılar veya güvenlik mimarisi değiştiğinde bu bildirimi uyarlarız. Güncel sürüm her zaman diggai.de/datenschutz adresinden erişilebilir. Önceki sürümleri sürüm numarası ve tarihiyle saklarız.