Gizlilik Politikası
Yürürlük tarihi: 11 Temmuz 2026
Giriş
AI DiagMe'ye hoş geldiniz! Smart Medical Care SAS (“biz”, “bizim”) kullanıcılarının (“siz”, “sizin”) kişisel verilerinin gizliliğini ve güvenliğini korumayı taahhüt eder. AI DiagMe, Smart Medical Care SAS'ın ticari bir markasıdır. Bu Gizlilik Politikası, aidiagme.com web sitemizi (“Site”) ve laboratuvar test sonuçlarınızı anlamanıza ve yorumlamanıza yardımcı olan yapay zeka destekli hizmetlerimizi (“Hizmetler”) kullandığınızda kişisel verilerinizi nasıl topladığımızı, kullandığımızı, paylaştığımızı, sakladığımızı ve koruduğumuzu açıklamaktadır. Aynı zamanda veri koruma haklarınız ve başvurabileceğiniz yollar hakkında da bilgi vermektedir. Hizmetlerimizi kullanarak bu politikayı okuduğunuzu kabul etmiş olursunuz. Sağlık verilerinizin işlenmesi, ayrıca alınan açık rızanıza dayanmaktadır.
Yalnızca bilgilendirme amaçlı bir hizmet. AI DiagMe, test sonuçlarınızı anlamanıza yardımcı olmak için tasarlanmış bilgilendirici ve eğitici bir hizmettir. Profesyonel tıbbi bakımın yerini almaz; onu tamamlar ve tanı koymaz. AI DiagMe bir tıbbi cihaz değildir: bu durum, Fransız Ulusal İlaç ve Sağlık Ürünleri Güvenliği Ajansı (ANSM — referans GIO 23593272, dosya 2500297) tarafından teyit edilmiştir.
1. Veri sorumlusu ve gizlilik iletişim bilgileri
Kişisel verilerinizin sorumlusu:
- Şirket: Smart Medical Care SAS (Fransa'da kurulmuş basitleştirilmiş anonim şirket / société par actions simplifiée)
- Kayıtlı adres: 37 Avenue Maréchal Foch, 06000 Nice, Fransa
- Ticaret ve Şirketler Sicili: RCS Nice 932 924 194
- İletişim e-postası: contact@aidiagme.com
Gizlilik iletişim kişiniz. Bu politika, kişisel verileriniz veya haklarınızı kullanmak hakkında herhangi bir sorunuz için gizlilik sorumlusumuz Julien P. ile şu adresten iletişime geçebilirsiniz: contact@aidiagme.com.
Veri Koruma Görevlisi (DPO). Bu aşamada Smart Medical Care SAS, faaliyetleri zorunlu atama gerektirmediğinden GDPR'ın 37 ila 39. Maddeleri kapsamında bir DPO atamamıştır. Julien P., veri koruma konularında ana iletişim noktası olarak görev yapmaktadır.
Sağlık verileri Fransa'da barındırılmaktadır. Konumunuzdan bağımsız olarak, AI DiagMe aracılığıyla işlenen tüm sağlık verileri yalnızca Fransa'da bulunan Google Cloud sunucularındabarındırılmakta olup bu sunucular Sağlık Verisi Barındırma (Hébergement de Données de Santé — HDS) sertifikasına sahiptir. Hesabınıza ait sağlık verileri ve raporlarınız Avrupa Birliği dışında barındırılmamaktadır. Fransız Halk Sağlığı Kanunu'nun L1111-8. Maddesi uyarınca bu barındırma işlemi, sizi bilgilendirdikten sonra ve meşru gerekçelerle itiraz etmediğiniz sürecegerçekleştirilmektedir; bu hakkı şu adresten kullanabilirsiniz: contact@aidiagme.com (Ancak bu hakkın kullanılması hizmetin sunulmasını engelleyebilir.) Kalite kontrol amacıyla tek istisna: takma adlandırılmış yorumlar (panelde doğrudan tanımlayıcı bulunmaz; doktorlarımızın veritabanlarımıza erişimi yoktur ve sizi yeniden tanımlayamazlar), Bilimsel ve Etik Komitemizin doktorları tarafından Trello (Atlassian) üzerinden incelenebilir. Trello, Amerika Birleşik Devletleri'nde barındırılmakta olup bir veri işleme sözleşmesiyle (Standart Sözleşme Maddeleri ve Veri Gizliliği Çerçevesi) güvence altına alınmıştır.
2. Topladığımız kişisel veriler
- Kimlik ve iletişim verileri: ad, soyad, e-posta adresi. Adınız ve soyadınız, yapay zeka işlemesinden önce raporunuzu takma adlandırmak (kimliksizleştirmek) amacıyla kullanılır; e-posta adresiniz ise oluşturulan yapay zeka raporunu size göndermek için kullanılır.
- Sağlık ve bağlam verileri (özel kategoriler): PDF olarak yüklediğiniz laboratuvar test raporu (kan, idrar, dışkı) ve daha ilgili bir açıklama oluşturmak amacıyla sağladığınız bağlam bilgileri (yaş, cinsiyet, boy, kilo, kişisel ve aile sağlık geçmişi, alerjiler, yaşam tarzı).
- İşlem verileri: satın alma işleminize ilişkin bilgiler; bu bilgiler doğrudan ödeme sağlayıcımız Stripe tarafından işlenir (tam kart bilgilerinizi saklamayız); bizimle gerçekleştirdiğiniz işlem geçmişiniz.
- Teknik kullanım verileri: Siteyle nasıl etkileşime girdiğiniz; onayınıza bağlı olarak Google Analytics aracılığıyla toplanan bilgiler (mümkün olan durumlarda anonimleştirilen IP adresi, tarayıcı türü, ziyaret edilen sayfalar, geçirilen süre, gezinme yolu).
- İletişim verileri: destek ekibimizle iletişime geçtiğinizde veya geri bildirim sağladığınızda paylaştığınız tüm bilgiler.
3. Verilerinizi nasıl kullanıyoruz (amaçlar ve hukuki dayanaklar)
Verilerinizi yalnızca GDPR (ve UK GDPR) kapsamında uygun bir hukuki dayanağımızın bulunduğu durumlarda işliyoruz:
- AI DiagMe hizmetini sunmak için (raporunuzu analiz etmek ve yapay zeka açıklaması oluşturmak): sağlık verileri için açık rızanız (Madde 9(2)(a)), herhangi bir işlem yapılmadan önce zorunlu bir onay kutusu aracılığıyla alınır; hassas olmayan veriler için ise sözleşmenin ifası (Madde 6(1)(b)).
- Raporunuzu takma adla işlemek için (yapay zeka analizi öncesinde doğrudan tanımlayıcılarınızın kaldırılması): sözleşmenin ifası (Madde 6(1)(b)), açık rızanıza dayalı işleme kapsamında (Madde 9(2)(a)).
- Oluşturulan yapay zeka raporunu size göndermek için: sözleşmenin ifası (Madde 6(1)(b)).
- Müşteri ilişkisini yönetmek ve ödemeleri işlemek için (Stripe aracılığıyla): sözleşmenin ifası (Madde 6(1)(b)).
- Site kullanımını analiz etmek ve güvenliğini sağlamak için (Google Analytics aracılığıyla): zorunlu olmayan çerezler için rızanız (Madde 6(1)(a)); güvenlik için meşru menfaatimiz (Madde 6(1)(f)).
- Taleplerinizi yanıtlamak için: sözleşmenin ifası (Madde 6(1)(b)) veya meşru menfaat (Madde 6(1)(f)).
- Pazarlama iletişimleri göndermek için (geçerli olduğu durumlarda): yalnızca ayrıca talep edilen ve hiçbir zaman varsayılmayan özel katılım rızanıza dayanılarak (Madde 6(1)(a)).
- Yasal ve düzenleyici yükümlülüklerimizi yerine getirmek için: yasal yükümlülük (Madde 6(1)(c)).
Takma adla işleme ve yapay zeka iyileştirmesi
Bünyemizdeki araç, herhangi bir yapay zeka analizi yapılmadan önce PDF raporunuzdaki doğrudan tanımlayıcılarınızı (ad ve soyadınızı) kaldırır. Bu işlem, GDPR'nin 4(5). Maddesi anlamında takma adla işleme niteliği taşır: sağlık verileriniz artık doğrudan kimlik belirleyici nitelikte değildir; ancak kişisel veri olmaya devam eder çünkü ayrı olarak saklanan e-posta adresiniz aracılığıyla sizinle ilişkilendirilebilir. Süresiz olarak saklanan sözde anonim veri kümeleri oluşturmuyoruz.
Biz verileriniz üzerinde yapay zeka modelleri eğitmiyoruz . Açıklamalarımızın kalitesini, tescilli bir bilgi tabanıaracılığıyla geliştiriyoruz; bu bilgi tabanı, takma adlandırılmış veritabanlarımıza erişimi bulunmayan ve sizi yeniden tanımlayamayan Bilimsel ve Etik Komitemiz doktorlarının yorumlama raporlarının incelenmesinden beslenmektedir. Bu raporlar sağlık verileriniolarak kaldığından, siz itiraz edebilirsiniz (vazgeçme) adresine yazarak bu incelemeyi istediğiniz zaman contact@aidiagme.com.
Otomatik karar alma yok
Sonuçlarınızın yapay zeka yorumu, GDPR'nin 22. Maddesi kapsamında sizinle ilgili hukuki sonuçlar doğuran veya sizi benzer şekilde önemli ölçüde etkileyen, yalnızca otomatik işlemeye dayalı bir karar değildir. AI DiagMe raporu bilgilendirici ve eğitici bir belgedir: herhangi bir tanı koymaz, tıbbi bir karar vermez ve bir sağlık profesyoneliyle birlikte değerlendirilmesi amacıyla hazırlanmıştır. Yorum, raporunuzdan ve bağlam verilerinizden büyük bir dil modeli (Anthropic tarafından geliştirilen Claude) tarafından oluşturulmaktadır; çıktıya ilişkin açıklama talep etmek, görüşünüzü bildirmek ve itiraz etmek için istediğiniz zaman bize contact@aidiagme.com.
Verilerinizi sağlamanın gerekliliği
Test raporunuzu, bağlam verilerinizi ve açık onayınızı sağlamak, hizmeti kullanmak için zorunludur: bunlar olmadan yapay zeka raporunuzu oluşturamayız. Bu yasal veya sözleşmesel bir yükümlülük değil, yalnızca sizin kararınızdan kaynaklanmaktadır; bunları sağlamamakta özgürsünüz, ancak bu durumda hizmet sunulamaz.
4. Kişisel verilerinizin paylaşılması
Kişisel verilerinizi satmıyoruz. Yalnızca Hizmetlerin sunulması için kesinlikle gerekli olan işleyicilerle, uygun güvenceler dahilinde paylaşıyoruz:
- Barındırma: Google Cloud — sağlık verileriniz Fransa'da bulunan HDS sertifikalı sunucularda barındırılmaktadır.
- Yapay zeka altyapısı: OpenRouter, Inc. (Amerika Birleşik Devletleri); raporunuzu oluşturmak için yapay zeka modeliyle (Anthropic tarafından geliştirilen Claude) güvenli bir şekilde arayüz oluşturur. Yalnızca titizlikle takma adlandırılmış veriler (doğrudan tanımlayıcılarınızdan arındırılmış) iletilir; bu sağlayıcılar kimliğinize hiçbir zaman erişemez ve modellerini eğitmek dahil verilerinizi yeniden kullanmalarına izin verilmez.
- Ödeme işleme: Stripe, Inc. (Amerika Birleşik Devletleri); ödemelerinizi güvenli bir şekilde işler.
- İşlemsel e-posta: SendGrid (Twilio Inc.); e-posta adresinizi ve raporunuzun içeriğini yalnızca yapay zeka raporunun yönlendirilmesi ve teslimi amacıyla geçici olarak işler.
- Kitle analitiği: Google LLC (Google Analytics); çerez onayınıza tabi olarak.
- Kalite kontrolü (Bilimsel & Etik Komite): Atlassian, Inc. (Trello, Amerika Birleşik Devletleri) — komitemizin doktorlarının doğruluklarını doğrulamak amacıyla incelediği takma adlandırılmış yapay zeka yorumlarını (doğrudan tanımlayıcı içermez) barındıran panoyu yönetir. Onlarla hiçbir tanımlayıcı veri ve hiçbir laboratuvar raporu paylaşılmaz.
Verilerinizi ayrıca yasal olarak zorunlu olduğu durumlarda yetkili makamlara açıklayabilir ya da bir birleşme, satın alma veya varlık satışı halinde, eşdeğer gizlilik taahhütleri kapsamında devralan kuruluşa aktarabiliriz.
5. Uluslararası veri aktarımları
Sağlık verileriniz Fransa'da barındırılmakta olup depolama amacıyla Avrupa Ekonomik Alanı (AEA) dışına aktarılmamaktadır. Bazı veri işleyicilerimiz (OpenRouter, Stripe, Google, Twilio, Atlassian) Amerika Birleşik Devletleri'nde kurulu veya faaliyet göstermektedir. AEA/Birleşik Krallık dışına bir aktarım gerçekleştiğinde, aşağıdaki yöntemlerden biri aracılığıyla yeterli düzeyde koruma sağlamaktayız:
- Sertifikalı şirketler (Stripe, Google, Twilio, Atlassian) için AB-ABD Veri Gizliliği Çerçevesi ve Birleşik Krallık uzantısı.
- Avrupa Komisyonu tarafından onaylanan Standart Sözleşme Maddeleri (ve Birleşik Krallık aktarımları için Birleşik Krallık Uluslararası Veri Aktarım Eki), gerektiğinde aktarım etki değerlendirmesiyle birlikte.
- Yapay zeka sağlayıcısına gönderilen verilerin önceden takma adlandırılması; doğrudan tanımlayıcılarınız herhangi bir aktarım gerçekleşmeden önce kaldırılmaktadır.
6. Veri güvenliği
Verilerinizin kaybolmasını, yetkisiz erişime, değiştirilmeye veya ifşa edilmeye karşı korunmasını sağlamak amacıyla uygun teknik ve organizasyonel önlemler uygulamaktayız; bu önlemler şunları kapsamaktadır:
- Fransa'da HDS sertifikalı sunucularda barındırma (Google Cloud, ISO/IEC 27001 ve SOC 2 sertifikalı).
- Yapay zeka işlemesinden önce raporların takma adlandırılması (doğrudan tanımlayıcılarınızın kaldırılması).
- Aktarım sırasında (TLS) ve beklemedeyken (AES-256) veri şifreleme.
- En az ayrıcalık ilkesine dayalı katı erişim kontrolleri; çok faktörlü kimlik doğrulama (MFA) şu anda devreye alınmakta olup erişim hakları aylık olarak gözden geçirilmektedir.
- GDPR'ın 33. ve 34. Maddeleri uyarınca kişisel veri ihlali yönetimi ve bildirim prosedürleri.
7. Veri saklama
Verilerinizi yalnızca toplandığı amaçlar için gerekli olduğu süre boyunca, yasal, muhasebe ve raporlama yükümlülüklerimizi karşılamak dahil olmak üzere saklıyoruz:
- Orijinal test raporu (PDF): Yapay zeka raporu oluşturulup teslim edildikten sonra 90 güne kadar saklanır, ardından güvenli biçimde silinir (veri minimizasyonu, Madde 5(1)(c)).
- Hesap, iletişim ve bağlam verileri ile oluşturulan yapay zeka raporları: Aktif hesabın ömrü boyunca, ardından hesabın devre dışı bırakılmasından veya son etkileşimden itibaren 3 yıla kadar, kalıcı silme öncesinde saklanır. Güvenli hasta portalının kullanıma sunulmasına kadar bu veriler e-posta adresinizle ilişkilendirilmekte ve son kullanımınızdan itibaren 3 yıla kadar saklanmaktadır.
- İşlem verileri: 6 yıl süreyle, fatura ve muhasebe kayıtları için ise düzenlenme tarihinden itibaren 10 yıla kadar saklanır; bu süre Fransız Ticaret Kanunu (Md. L123-22) ve geçerli vergi mevzuatı uyarınca belirlenmektedir.
- Analitik çerezler (Google Analytics): 14 aya kadar (CNIL tavsiyesi).
- Onay çerezi: 6 aya kadar (CNIL tavsiyesi).
- Sunucu günlükleri (IP adresleri): 90 güne kadar (meşru menfaat — güvenlik).
Kalıcı silme talebi, yasal olarak saklamamız gereken veriler (özellikle işlem verileri) hariç olmak üzere tüm bu verilerin silinmesiyle sonuçlanır.
8. Veri koruma haklarınız
GDPR (ve UK GDPR) kapsamında aşağıdaki haklara sahipsiniz: erişim; düzeltme; silme (“unutulma hakkı”), yasal yükümlülüklerimize tabi olmak kaydıyla; kısıtlama işlemenin kısıtlanması; itiraz (Bilimsel ve Etik Komitemizin takma adlı yorumlarınızı incelemesine vazgeçme yoluyla itiraz ve doğrudan pazarlama dahil); veri taşınabilirliği; ve onayınızı geri alma hakkı; bu, önceki işlemlerin hukuka uygunluğunu etkilemeksizin her zaman kullanılabilir.
Taleplerinizi bir ay içinde yanıtlarız; karmaşık talepler için bu süre iki ay uzatılabilir. Talep açıkça dayanaksız veya aşırı olmadıkça herhangi bir ücret alınmaz.
Amerika Birleşik Devletleri'ndeki kullanıcılar. İkamet ettiğiniz eyalete bağlı olarak (örneğin Kaliforniya'da CCPA/CPRA kapsamında), kişisel verilerinizi öğrenme, bunlara erişme, düzeltme ve silme ile kişisel verilerin “satışına” veya “paylaşımına” itiraz etme hakkına sahip olabilirsiniz. Kişisel verilerinizi satmıyoruz. Bu hakları kullanmak için aşağıdaki adresten bizimle iletişime geçin; bu hakları kullandığınız için size karşı herhangi bir ayrımcılık uygulanmayacaktır.
Haklarınızı nasıl kullanabilirsiniz. Şu adrese yazın: contact@aidiagme.com. Hasta portalı (geliştirme aşamasında) yayına girdiğinde, hesabı devre dışı bırakma ve kalıcı silme seçenekleri de doğrudan çevrimiçi ayarlarınızdan kullanılabilir hale gelecektir.
9. Çocuklar ve küçükler
Hizmetlerimiz 18 yaşın altındaki kişilere yönelik değildir. Ödeme yapılmadan önce yaş onayı (en az 18 yaşında olunması) gerekmektedir. Küçüklere ait kişisel verileri bilerek toplamıyoruz; böyle bir durumun farkına varıldığında söz konusu veriler derhal silinir.
10. Çerezler
Yalnızca zorunlu çerezler (Sitenin işlevselliği için) ve analitik çerezler (Google Analytics) kullanıyoruz; analitik çerezler yalnızca banner aracılığıyla alınan onayınızla etkinleştirilir. Reklam çerezi kullanmıyoruz. Daha fazla bilgi almak ve tercihlerinizi yönetmek için Çerez Politikası.
11. Bu politikadaki değişiklikler
Bu politikayı zaman zaman güncelleyebiliriz. En son güncelleme tarihi bu sayfanın üst kısmında gösterilmektedir. Önemli bir değişiklik olması durumunda sizi uygun yollarla bilgilendireceğiz.
12. Şikâyet başvurusu hakkı
Verilerinizi işleme şeklimiz konusunda endişeleriniz varsa, öncelikle gizlilik sorumlumuza şu adresten ulaşmanızı öneririz: contact@aidiagme.com. Ayrıca bir denetim makamına şikâyette bulunma hakkınız da bulunmaktadır:
- Fransa (yetkili otorite): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
- Birleşik Krallık: Information Commissioner’s Office (ICO) — www.ico.org.uk
- Diğer AEA ülkeleri: ikamet ettiğiniz ülkenin veri koruma otoritesi.
