VitaxGo Sağlık Teknolojileri A.Ş.
VitaxHuzur Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni ve Gizlilik Politikası
Son güncelleme: 3 Ağustos 2026
Bu metin, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamındaki zorunlu bildirimleri ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) Madde 13 kapsamındaki eşdeğer açıklamaları içerir. VitaxHuzur uygulamasının iOS (App Store) ve Android (Google Play) sürümleri için ortaktır.
1. Veri Sorumlusunun Kimliği ve İletişim Bilgileri
Veri Sorumlusu:
VitaxGo Sağlık Teknolojileri A.Ş. (Mersis No: 0925130665600001)
Teknopark İstanbul — Sanayi Mah. Teknopark Bulvarı No: 1/4C İç Kapı No: 112
Pendik, İstanbul, Türkiye
İletişim:
E-posta: info@vitaxgo.com
Telefon: +90 531 564 00 34
2. Uygulamanın Kullanıcı Kitlesi — Önemli Not
VitaxHuzur, huzurevi (bakım kurumu) yöneticileri ve personelinin kullandığı kurum-içi bir operasyon uygulamasıdır. Uygulama genel tüketiciye açık değildir:
- Uygulama içinde hesap oluşturma (kayıt/self-signup) yoktur. Kullanıcı hesapları, hizmet sözleşmesi kapsamında ilgili bakım kurumu tarafından açılır ve yönetilir.
- Uygulamada reklam yoktur; analitik, çökme raporu (crash) veya takip (tracking) SDK’sı bulunmaz; reklam kimliği kullanılmaz; konum verisi toplanmaz.
- Sakinlere (bakım hizmeti alan kişilere) ait veriler, uygulamayı kullanan personel tarafından bakım hizmetinin yürütülmesi amacıyla girilir ve görüntülenir.
3. İşlenen Kişisel Veri Kategorileri
3a. Sakin — Özel Nitelikli Kişisel Veriler (Sağlık Verileri)
KVKK md. 6 kapsamında “özel nitelikli” olarak sınıflandırılan bu veriler, yalnızca bakım hizmetinin zorunlu kıldığı ölçüde işlenir. Aşağıdaki kalemler, kurum personeli tarafından girilen veya VitaxBand bilekliğinden gelen kayıtlardır; uygulama bu kayıtlar üzerinde tıbbi değerlendirme, teşhis veya tedavi önerisi üretmez:
- VitaxBand bileklik ölçümleri: kalp hızı, kan oksijeni (SpO2), adım sayısı, uyku verisi, deri sıcaklığı tahmini (tıbbi tanı amaçlı ölçüm değildir)
- Sağlık geçmişi — kurum tarafından girilen kayıtlar: tanı bilgisi, kronik hastalık, alerji, ameliyat geçmişi
- İlaç bilgileri: ilaç adı, dozu, uygulama saati, reçete durumu
- Hastane ziyaret kayıtları
- Kan grubu
- Demans seviyesi ve bilişsel durum notları
- Bakım notları (dini veya kültürel ihtiyaçlar dahil — yalnızca bakım planlaması amacıyla; bkz. md. 3g)
3b. Sakin — Kimlik, İletişim ve Görsel Veriler
- Ad, soyad; yaş, doğum tarihi; cinsiyet
- T.C. kimlik numarası (yalnızca kayıt aşamasında şifreli bağlantı üzerinden alınır; bkz. md. 6)
- Sosyal Güvenlik / sigorta bilgileri
- Fotoğraf
- Oda ve kat bilgisi
3c. Acil Durum Kişisi (Sakin Yakını) Verileri
- Ad, soyad; telefon numarası; sakine yakınlık derecesi
3d. Personel Verileri
- Ad, soyad; kurumsal e-posta adresi; telefon numarası
- SGK numarası; IBAN (maaş ödemeleri için); aylık ücret bilgisi
- Görev, nöbet/vardiya ve izin kayıtları
3e. Finansal ve Operasyonel Kayıtlar
- Kurum finans kayıtları (ödeme, fatura, aidat vb. — sakinle ilişkilendirilebilir finansal bilgiler)
- Belge ve raporlar (kuruma ve sakinlere ait yüklenen dosyalar)
3f. Cihaz ve Oturum Verileri
- iOS: identifierForVendor (IDFV) — cihaz tanımlaması için; reklamcılık amacıyla kullanılmaz. APNs (Apple anlık bildirim) token’ı — eşik bildirimlerinin iletimi için.
- Android: Reklam kimliği, Firebase/FCM veya benzeri bir üçüncü-taraf bildirim/analitik altyapısı kullanılmaz. Uygulama, oturum ve güvenlik yönetimi amacıyla kurulum başına üretilen rastgele bir uygulama tanımlayıcısı iletir; bu tanımlayıcı cihaz donanım kimliği (IMEI, seri numarası vb.) değildir ve reklamcılık amacıyla kullanılmaz. Sağlık verileri cihazda kalıcı olarak saklanmaz; oturum kapatıldığında yerel oturum verileri silinir.
- Uygulama oturum bilgileri (JWT — içeriğinde sağlık verisi bulunmaz)
3g. Dini ve Kültürel Bakım Notları Hakkında Özel Bildirim
Sakinlere ait dini, kültürel veya kişisel tercihlerle ilgili bakım notları yalnızca kişiselleştirilmiş bakım planının hazırlanması amacıyla işlenir. Bu veriler KVKK md. 6 kapsamında “özel nitelikli” sayılır ve bakım hizmetinin zorunlu gereklilikleri dışında kullanılmaz. Bakım amacının ötesinde bir kullanım söz konusu olursa açık rıza alınması zorunludur.
4. Kişisel Veri İşleme Amaçları
- Bakım hizmeti sunumu: Sakinlere yönelik sosyal ve günlük bakımın kurum tarafından planlanması, yürütülmesi ve kayıt altına alınması
- Bakım kaydının görüntülenmesi: VitaxBand bilekliğinden gelen ölçümlerin ve kurum tarafından girilen kayıtların yetkili personele gösterilmesi
- İlaç kaydı: Kurumun planladığı ilaç uygulamalarının kayıt altına alınması ve görüntülenmesi
- Eşik bildirimi: Kurumun kendi belirlediği eşiklerin dışına çıkan ölçümlerde yetkili personele bilgilendirme bildirimi iletilmesi. Bu bildirim tıbbi bir değerlendirme, teşhis veya alarm değildir; kurumun tanımladığı sayısal eşiğin aşıldığını bildirir.
- Personel ve operasyon yönetimi: Vardiya/nöbet, görev, izin ve maaş süreçleri; stok ve belge yönetimi; huzurevi işletiminin koordinasyonu
- Finansal kayıt yönetimi: Kurum gelir-gider ve sakin ödeme kayıtlarının tutulması
- Yasal yükümlülüklerin yerine getirilmesi: İlgili mevzuat kapsamında tutulması zorunlu kayıtlar
Veriler bu amaçlar dışında — özellikle pazarlama, reklamcılık, profilleme veya analitik amaçlarla — işlenmez.
5. Hukuki Dayanaklar
Sakin Sağlık Verileri (Özel Nitelikli — KVKK md. 6)
KVKK md. 6/3: Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca; koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması hâlinde işleme. VitaxHuzur’da işleme, huzurevi bakım hizmetinin yürütülmesi için zorunlu olan verilerle sınırlıdır. Dayanak, maddenin yalnızca “bakım hizmetlerinin yürütülmesi” bendidir; uygulama koruyucu hekimlik, tıbbi teşhis veya tedavi amacıyla kullanılmaz.
GDPR Art. 9(2)(h) + Art. 9(3): Sağlık veya sosyal bakım hizmetlerinin sunulması amacıyla, mesleki gizlilik yükümlülüğü altındaki kişilerce veya onların sorumluluğunda işleme.
Sakin Kimlik Verileri, Cihaz/Oturum Verileri
KVKK md. 5/2-(c): Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması kaydıyla işlemenin zorunlu olması. GDPR Art. 6(1)(b).
Personel Verileri (SGK, IBAN, ücret dahil)
KVKK md. 5/2-(c) (iş/hizmet sözleşmesinin ifası) ve md. 5/2-(ç) (veri sorumlusunun hukuki yükümlülüğü — SGK/iş mevzuatı). GDPR Art. 6(1)(b) + (c).
Acil Durum Kişisi Verileri
KVKK md. 5/2-(f): İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati (sakin güvenliği için acil iletişim). GDPR Art. 6(1)(f).
6. T.C. Kimlik Numarasının İşlenmesine İlişkin Özel Açıklama
T.C. kimlik numarası, sakin kaydı sırasında şifreli bağlantı (TLS/HTTPS) üzerinden iletilir ve açık metin olarak saklanmaz. Veri, yalnızca kayıt tekilliğinin (aynı kişinin mükerrer kaydının önlenmesi) doğrulanması amacıyla geri döndürülemez bir HMAC (anahtarlı özet) yöntemiyle türetilmiş takma kimliğe dönüştürülerek depolanır. T.C. kimlik numarasının orijinal değeri sistemde saklanmaz; hiçbir log veya kayıtta görünmez.
Bu uygulama, Kişisel Verileri Koruma Kurulu’nun 2018/10 sayılı kararı kapsamındaki kriptografik muhafaza yükümlülüğü ve GDPR Art. 32(1)(a) kapsamındaki takma adlandırma (pseudonymisation) tedbiri çerçevesinde yürütülür.
7. Kişisel Verilerin Aktarılması
Yurt İçi
Sakin ve personel verileri, yalnızca hizmeti sunan bakım kurumu bünyesindeki yetkili personel ve yöneticilerle, görev gereği eriştikleri ölçüde paylaşılır.
Yurt Dışı — Teknik Altyapı Sağlayıcıları (Veri İşleyenler)
Aşağıdaki sağlayıcılar KVKK ve GDPR Art. 28 kapsamında veri işleyen (processor) konumundadır. Yurt dışına aktarım açık rızaya değil, KVKK md. 9’da öngörülen uygun güvencelere ve GDPR uyumlu veri işleme sözleşmelerine dayanır:
- MongoDB Atlas (bulut veritabanı): Veriler, MongoDB, Inc. tarafından işletilen ve Avrupa Birliği sınırları içindeki Frankfurt/Almanya (AWS eu-central-1) veri merkezinde, hareketsiz hâlde şifrelenmiş olarak depolanır.
- Cloudflare (ağ ve güvenlik altyapısı): Uygulama trafiği Cloudflare, Inc. altyapısı üzerinden şifreli olarak geçer; Cloudflare içerik akışına aracılık eder, sağlık verilerini bağımsız amaçlarla işlemez veya kalıcı olarak saklamaz.
- Apple Inc. (yalnızca iOS): Bildirimler Apple Push Notification Service (APNs) üzerinden iletilir; bildirim içerikleri sağlık verisi değeri taşımaz.
- Google LLC (yalnızca Android — dağıtım kanalı): Android uygulaması Google Play üzerinden dağıtılır. Google Play’in uygulama indirme/güncelleme sürecinde işlediği veriler Google’ın kendi gizlilik politikasına tabidir; VitaxHuzur uygulaması Google’a kullanıcı veya sakin verisi iletmez (Firebase/FCM, analitik ve reklam servisleri kullanılmaz).
Veriler üçüncü taraflarla pazarlama, reklamcılık veya analitik amaçlarla paylaşılmaz; satılmaz.
8. Saklama Süreleri
| Veri Kategorisi | Saklama Süresi |
|---|---|
| Sakin sağlık verileri (bileklik ölçümleri, ilaç kayıtları, sağlık geçmişi) | İlgili sağlık ve sosyal hizmet mevzuatının öngördüğü asgari süreler ile bakım hizmet ilişkisinin gerektirdiği süre |
| Sakin kimlik verileri | Bakım ilişkisinin sona ermesinden itibaren mevzuatın öngördüğü süre |
| VitaxBand ham sensör verileri | 90 gün (otomatik silme) |
| Eşik bildirim kayıtları | 90 gün (otomatik silme) |
| Personel verileri | İş ilişkisinin sona ermesinden itibaren SGK ve iş mevzuatının öngördüğü süre |
| Erişim denetim (audit) kayıtları | Yaklaşık 5 yıl (veri değeri içermez; kim-neye-ne zaman eriştiğini kaydeder) |
| Sistem logları | Kısıtlı saklama (sunucu yapılandırmasıyla sınırlandırılmıştır) |
Hiçbir kişisel veri süresiz saklanmaz. Sürelerin dolması veya hizmet ilişkisinin sona ermesi hâlinde veriler, KVKK md. 7 ve ilgili Yönetmelik uyarınca silinir, yok edilir veya anonim hâle getirilir. Kurumun hizmet ilişkisi sona erdiğinde kuruma ait veritabanı bütünüyle silinir.
9. Veri Güvenliği Tedbirleri
KVKK md. 12 ve GDPR Art. 32 kapsamında alınan başlıca tedbirler:
- Aktarımda şifreleme: Tüm iletişim TLS/HTTPS üzerinden gerçekleştirilir; şifresiz (cleartext) bağlantı teknik olarak engellenmiştir.
- Hareketsiz hâlde şifreleme: Veriler veri merkezinde şifreli olarak depolanır.
- Fiziksel kurum izolasyonu: Her bakım kurumunun verileri ayrı bir veritabanında tutulur; kurumlar arası erişim teknik olarak engellenmiştir.
- T.C. kimlik koruması: Açık metin saklanmaz; geri döndürülemez HMAC yöntemi kullanılır (md. 6).
- Erişim denetim kaydı: Sağlık verilerine yapılan her erişim, veri değeri içermeyecek biçimde kayıt altına alınır.
- Cihazda veri tutmama (Android): Sağlık verileri cihazda kalıcı olarak saklanmaz; oturum anahtarları donanım destekli güvenli alanda (Android Keystore) korunur; uygulama yedeklemesi kapalıdır.
- Sunucu güvenliği: Kaynak sunucuya yalnızca güvenlik katmanı üzerinden erişilebilir; doğrudan erişim güvenlik duvarıyla engellenmiştir.
- Veri minimizasyonu: Yalnızca amaç için gerekli veriler işlenir; kişisel veri değerleri log sistemlerine yazılmaz.
10. İlgili Kişinin Hakları (KVKK md. 11)
Veri sorumlusuna başvurarak;
(a) kişisel verilerinizin işlenip işlenmediğini öğrenme, (b) işlenmişse bilgi talep etme, (c) işlenme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme, (ç) yurt içinde/yurt dışında aktarıldığı üçüncü kişileri bilme, (d) eksik veya yanlış işlenmişse düzeltilmesini isteme, (e) md. 7 çerçevesinde silinmesini veya yok edilmesini isteme, (f) düzeltme/silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme, (g) münhasıran otomatik sistemlerle analiz sonucu aleyhinize çıkan sonuca itiraz etme, (ğ) kanuna aykırı işleme sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.
GDPR kapsamındaki ek haklar (AB/AEA’daki ilgili kişiler için): işlemeyi kısıtlama (Art. 18), veri taşınabilirliği (Art. 20), itiraz (Art. 21), denetim otoritesine şikâyet (Art. 77).
Sakinler ve sakin yakınları hakkında not: Sakinlere ait veriler, bakım hizmetini sunan kurum aracılığıyla işlenir. Sakinler ve yasal temsilcileri, haklarını hem hizmet aldıkları kurum üzerinden hem de doğrudan veri sorumlusuna başvurarak kullanabilirler.
11. Başvuru, Veri Silme ve Hesap Kapatma Talepleri
Verilerinizin silinmesini talep edebilirsiniz. KVKK md. 11 ve GDPR Art. 17 kapsamındaki silme talepleri dahil tüm başvurularınızı aşağıdaki kanallardan iletebilirsiniz:
- E-posta: info@vitaxgo.com (konu satırına “KVKK Başvurusu — VitaxHuzur” yazınız)
- Telefon: +90 531 564 00 34
- Yazılı başvuru: Yukarıdaki şirket adresine (Sanayi Mah. Teknopark Bulvarı No: 1/4C İç Kapı No: 112, Pendik/İstanbul) ıslak imzalı dilekçe ile
Başvurular KVKK md. 13 uyarınca en geç otuz (30) gün içinde sonuçlandırılır ve talebiniz hakkında size bilgi verilir. Kişisel Verileri Koruma Kurumu’na şikâyet hakkınız saklıdır (kvkk.gov.tr).
Hesaplar kurum tarafından yönetildiğinden, personel hesap kapatma talepleri ilgili kurum yöneticisi aracılığıyla veya doğrudan yukarıdaki başvuru kanallarından yapılabilir. Silme talebi onaylandığında ilgili veriler KVKK md. 7 uyarınca silinir, yok edilir veya anonim hâle getirilir.
12. Bu Metnin Güncellenmesi
İşleme faaliyetlerinde veya yasal gerekliliklerde değişiklik olması hâlinde bu metin güncellenir ve güncelleme tarihi belirtilir.
Privacy Notice — Summary in English
VitaxHuzur is a business-to-business (B2B) operations application used exclusively by the staff and administrators of residential care facilities (nursing homes) in Türkiye. There is no public sign-up: accounts are created and managed by the care institution under a service agreement. The data controller is VitaxGo Sağlık Teknolojileri A.Ş. (Teknopark İstanbul, Türkiye; contact: info@vitaxgo.com).
- Data processed: resident health records entered by institution staff or received from the VitaxBand wristband (wristband readings, medication records, health history, care notes — special- category data under Turkish DP Law (KVKK) Art. 6 and GDPR Art. 9), resident identity/contact data and photos, staff HR data, institutional financial records, and session data. The app stores and displays these records; it does not interpret them.
- Legal basis: provision of care services by persons under a duty of confidentiality — KVKK Art. 6/3; GDPR Art. 9(2)(h) with Art. 9(3). Staff and contractual data: KVKK Art. 5/2-(c); GDPR Art. 6(1)(b)/(c).
- No ads, no tracking, no analytics SDKs, no advertising ID, no location collection. Data is never sold or shared for marketing.
- Storage & security: data is stored encrypted at rest on MongoDB Atlas in Frankfurt, Germany (AWS eu-central-1), transmitted exclusively over TLS, isolated per institution in separate databases. The Turkish national ID number is never stored in cleartext — only an irreversible keyed-HMAC surrogate is kept for uniqueness checks. All access to health data is logged (value-free audit). On Android, no health data is persisted on the device; tokens are protected by the Android Keystore and app backup is disabled.
- Processors: MongoDB Inc. (database hosting, EU), Cloudflare Inc. (network/security layer), Apple Inc. (threshold notifications, iOS only). The Android app sends no user data to Google; Google Play acts solely as the distribution channel.
- Retention: all data categories are retention-bound (e.g., raw sensor data auto-deleted after 90 days); nothing is kept forever. When an institution’s contract ends, its database is deleted in full.
- Your rights, including data deletion: access, rectification, erasure, restriction, objection and complaint rights under KVKK Art. 11 and GDPR Arts. 15–21/77. Requests (including data deletion requests): info@vitaxgo.com — answered within 30 days.
