Gizlilik Politikası / KVKK ve GDPR Bildirimi

Yürürlük Tarihi: 25 Nisan 2026

DocOnWay olarak, kişisel verilerinizi ve özellikle sağlık verilerinizi özenle işliyoruz. Bu Gizlilik Politikası; DocOnWay web sitesi, kullanıcı hesapları, randevu arayüzleri, yapay zeka destekli asistan, müşteri destek kanalları ve ilgili dijital hizmetler kullanılırken hangi verileri topladığımızı, bunları neden işlediğimizi, kimlerle paylaştığımızı, ne kadar süreyle sakladığımızı ve haklarınızı nasıl kullanabileceğinizi açıklar.

Bu politika; kullanıcılara, potansiyel kullanıcılara, bizimle iletişime geçen kişilere, hizmet talebi oluşturan hastalara ve gerektiğinde bir kullanıcı adına hareket eden refakatçilere, aile üyelerine, tur operatörlerine, otel temsilcilerine veya yetkili temsilcilere uygulanır.

1. Veri sorumlusu

Bu platform kapsamında kişisel verileriniz bakımından veri sorumlusu:
ESSEMED Özel Sağlık Hizmetleri Medikal Turizm ve Ticaret Ltd Şti
(DocOnWay, ESSEMED Özel Sağlık Hizmetleri Medikal Turizm ve Ticaret Ltd Şti tarafından işletilen bir hizmet markasıdır.)
Adres: Soğuksu mah 299 sokak No:4/4
Muratpaşa/ANTALYA, 07030, Turkey
E-posta: privacy@doconway.com veya support@doconway.com
Varsa, Veri Koruma Görevlisi (DPO) İletişim: +90 533 055 99 27

Randevu onaylandıktan ve sağlık hizmeti sunulduktan sonra, bağımsız sağlık hizmeti sunucusu da bazı verileriniz bakımından ayrıca ve bağımsız olarak veri sorumlusu sıfatıyla hareket edebilir. Bu durumda, ilgili sağlık hizmeti sunucusunun kendi gizlilik yükümlülükleri de uygulanır.

2. Topladığımız veri kategorileri

Kullandığınız hizmete bağlı olarak, DocOnWay aşağıdaki veri kategorilerini toplayabilir:

Kimlik ve profil verileri: ad soyad, doğum yılı/tarihi, cinsiyet, uyruk veya pasaporta ilişkin gerekli kimlik bilgileri, hesap kullanıcı adı ve profil tercihleri.

İletişim verileri: e-posta adresi, telefon numarası, WhatsApp numarası, otel bilgileri, oda numarası (yalnızca gerekli olduğunda), ulaşım veya erişim notları.

Paylaşmayı tercih etmeniz halinde sigorta ve asistans verileri: sigorta şirketi adı, poliçe numarası, asistans vaka referansları, teminat notları, faturalandırma tercihleri ve ilgili koordinasyon kayıtları.

Randevu ve operasyonel veriler: talep edilen hizmet türü, tarih/saat, konum, şehir/bölge, uygunluk tercihleri, sağlık hizmeti sunucusu tercihleri, randevu durumu, gelinmeme (no-show) bilgisi ve destek kayıtları.

Sağlık ve semptom verileri: şikayetler, semptomlar, kullanıcı tarafından paylaşılan sağlık geçmişi özetleri, ilaç bilgileri, alerji bilgileri, triyaj/yönlendirme amacıyla paylaşılan metinler ve gerektiğinde fotoğraf/dosya ekleri.

Ödeme ve finansal veriler: fatura adı, ödeme referansları, ödeme durumu, kısmi kart bilgileri veya tokenize edilmiş ödeme bilgileri, işlem kimlikleri ve iade kayıtları. Tam kart verilerini doğrudan saklamayabiliriz; bu tür veriler Garanti BBVA gibi yetkili ödeme kuruluşları tarafından işlenebilir.

Teknik ve kullanım verileri: IP adresi, cihaz türü, tarayıcı bilgileri, dil tercihi, oturum kayıtları, hata günlükleri, güvenlik olayları, çerez tercihleri ve trafik/performans bilgileri.

İletişim ve destek verileri: e-posta içerikleri, sohbet kayıtları, WhatsApp veya benzeri destek yazışmaları, çağrı notları ve memnuniyet geri bildirimleri.

Hukuki ve uyum verileri: rıza kayıtları, açık rıza kayıtları, sözleşme kabul kayıtları, dolandırıcılık önleme günlükleri ve uyuşmazlık ve şikayet dosyaları.

3. Verileri hangi kaynaklardan topluyoruz

Verileri öncelikle sizden topluyoruz. Veriler ayrıca; adınıza hareket etmeye yetkili refakatçilerden veya temsilcilerden, entegre sağlık hizmeti sunucularından, ödeme kuruluşlarından, sizin yönlendirmeniz üzerine bizimle iletişime geçen oteller veya asistans/sigorta şirketleri gibi kurumlardan ve teknik altyapımız aracılığıyla oluşturulan otomatik kayıtlardan da gelebilir.

Başka bir kişi adına veri paylaşmanız halinde, bunu yapmaya yetkili olduğunuzu ve ilgili kişiyi uygun şekilde bilgilendirdiğinizi kabul edersiniz.

4. Verileri işleme amaçlarımız

Kişisel verilerinizi aşağıdaki amaçlarla işliyoruz:

  • hesap oluşturmak, oturumları yönetmek ve platforma erişim sağlamak;
  • randevu taleplerinizi almak, değerlendirmek, yönlendirmek ve koordine etmek;
  • uygun sağlık hizmeti sunucularını belirlemek, sağlık hizmeti sunucularıyla iletişim kurmak ve randevu süreçlerini yönetmek;
  • size işlem mesajları, onaylar, değişiklikler ve destek iletişimleri göndermek;
  • ödeme, iade, faturalandırma, muhasebe, vergi ve finans süreçlerini yönetmek;
  • dolandırıcılığı, kötüye kullanımı, güvenlik ihlallerini ve sahte işlemleri önlemek;
  • platform performansını, güvenliğini ve hizmet kalitesini iyileştirmek;
  • yasal yükümlülükleri yerine getirmek, resmi taleplere yanıt vermek ve yasal haklarımızı korumak;
  • uygun olduğunda ve izin verdiğiniz ölçüde, pazarlama iletişimleri göndermek;
  • yapay zeka asistanı veya dijital ön bilgi alma araçları aracılığıyla sağlanan bilgileri randevu/yönlendirme ve destek süreçlerinde kullanmak.

5. Dayandığımız hukuki sebepler

Yürürlükteki mevzuat uyarınca uygun olduğu ölçüde, aşağıdaki hukuki sebeplere dayanıyoruz:

Bir sözleşmenin kurulması veya ifası / sözleşmenin gerekliliği: hesap açılması, randevu oluşturulması, sağlık hizmeti sunucusu eşleştirilmesi, destek sağlanması, ödemelerin işlenmesi ve kullanıcıyla hizmet ilişkisinin sürdürülmesi.

Hukuki yükümlülük: muhasebe, vergi, tüketici hukuku, ödeme kayıtları, resmi makam talepleri ve güvenlik ve uyum yükümlülükleri.

Meşru menfaat: platform ve hesap güvenliği, dolandırıcılığın önlenmesi, erişim kayıtları, sistem kararlılığı, hizmet kalitesi, müşteri desteğinin yönetilmesi ve hakların tesisi/kullanılması/ korunması. Bu tür işlemelerde, temel hak ve özgürlüklerinize zarar vermemeye özen gösteriyoruz.

Açık rıza: Uygulanabilir olduğu durumlarda, sağlık verileri dahil bazı özel nitelikli kişisel verilerin işlenmesi için açık rızanızı talep edebiliriz. Bu veriler özellikle semptomları, yapay zeka asistanı aracılığıyla sağlanan bilgileri veya sağlık hizmeti sunucusu eşleştirmesi için gerekli diğer hassas bilgileri içerebilir. Açık rızaya dayandığımız durumlarda, açık rızanızı istediğiniz zaman geri çekebilirsiniz; ancak rızanın geri çekilmesi, bu işlemeye bağlı belirli hizmetleri sunabilmemizi etkileyebilir.

Bir hakkın tesisi, kullanılması veya korunması: uyuşmazlıklar, şikayetler, hukuki savunmalar ve resmi işlemler için gerekli işleme.

Türkiye'de, sağlık verileri dahil olmak üzere özel nitelikli kişisel veriler, KVKK'nın 6. maddesi kapsamındaki uygulanabilir şartlara uygun olarak işlenir. AEA/İngiltere/İsviçre rejimleri bakımından ise işleme faaliyetleri GDPR'ın 6. ve 9. maddeleri kapsamındaki uygulanabilir gerekliliklere uygun olarak yürütülür. Sağlık verilerini özel nitelikli kişisel veri olarak değerlendiriyoruz ve sağlık verilerini pazarlama amacıyla kullanmamak temel ilkemizdir.

6. Sağlık verileri ve yapay zeka asistanının kullanımı

DocOnWay için en hassas veri kategorisi sağlık verileridir. Platform üzerinde semptomlarınızı, şikayetlerinizi, tıbbi ihtiyaçlarınızı, sağlık geçmişinizi, reçetelerinizi, test özetlerinizi veya benzeri sağlık verilerinizi bizimle paylaştığınızda, bunları şu amaçlarla işleriz:

  • talebinizi anlamak,
  • uygun sağlık hizmeti sunucusu türünü belirlemek,
  • sizi doğru uzmanlık alanına yönlendirmek,
  • randevuyu koordine etmek,
  • güvenlik ve destek incelemeleri yürütmek.

Bir yapay zeka asistanı veya otomatik ön bilgi alma araçları kullanılıyorsa, bu araçlar tıbbi teşhis koymak için değil; ilk bilgileri sağlamak, sorular sormak, hizmet türünü belirlemek ve randevu sürecini hızlandırmak için kullanılır. Bu araçlar aracılığıyla paylaşılan içerikler, yürürlükteki mevzuat ve sözleşmesel yükümlülüklere uygun olarak, bizim adımıza üçüncü taraf teknoloji tedarikçileri tarafından işlenebilir.

Ayrı ve açık bir izin vermediğiniz sürece, tanımlanabilir sağlık verilerinizi genel amaçlı model eğitiminde veya pazarlama amacıyla kullanmayız. Güvenlik, kalite kontrolü, destek ve uyuşmazlık yönetimi amaçlarıyla, bazı iletişimler sınırlı ve yetkili ekipler tarafından incelenebilir.

7. Verilerinizi kimlerle paylaşıyoruz

Verilerinizi yalnızca gerekli olduğu ölçüde ve uygun bir hukuki sebep bulunması halinde paylaşıyoruz. Alıcı kategorileri şunları içerebilir:

Bağımsız sağlık hizmeti sunucuları: doktorlar, klinikler, hastaneler, laboratuvarlar ve diğer sağlık hizmeti sunucuları. Bu tür paylaşım, randevunun ifası ve sağlık hizmetlerine erişim için gerekli olabilir.

Ödeme ve finansal hizmet sağlayıcıları: ödeme işleme, iade, dolandırıcılık önleme, muhasebe ve faturalandırma hizmetleri için.

Teknoloji ve altyapı sağlayıcıları: barındırma, veritabanları, bulut hizmetleri, müşteri destek araçları, analitik araçları, güvenlik izleme, e-posta/SMS/WhatsApp iletişimleri ve gerektiğinde yapay zeka/büyük dil modeli (LLM) hizmet sağlayıcıları.

İş ortakları ve kurumsal yönlendirenler: talebiniz üzerine veya açık yönlendirmeniz doğrultusunda, otel, seyahat asistansı, sigorta şirketi veya kurumsal iş ortağı.

Profesyonel danışmanlar: avukatlar, denetçiler, danışmanlar ve risk ve uyum uzmanları.

Yetkili kamu kurumları ve adli merciler: yasal olarak gerekli olduğu veya haklarımızı korumak için gerekli olduğu ölçüde.

Kurumsal işlemler: birleşme, devralma, yatırım, yeniden yapılandırma veya varlık devri gibi işlemlerde, gizlilik güvenceleri altında.

Sağlık verilerinizin paylaşımı, mümkün olduğu ölçüde bilmesi gereken kişilerle sınırlı olarak ve görev için gerekli asgari kapsamda yapılır.

8. Yurt dışına veri aktarımı

Uluslararası kullanıcı tabanımız, küresel teknoloji altyapılarımız ve sınır ötesi destek düzenlemelerimiz nedeniyle, verileriniz kendi ülkeniz dışındaki veya AEA dışındaki ülkelere aktarılabilir, bu ülkelerde erişilebilir hale gelebilir veya bu ülkelerde saklanabilir.

AEA/İngiltere/İsviçre ile ilgili işlemeler bakımından, uygun olduğunda, Avrupa Komisyonu yeterlilik kararlarına, Standart Sözleşme Hükümlerine (SCC), sözleşmenin ifası için gerekli aktarım istisnalarına veya diğer geçerli aktarım mekanizmalarına dayanabiliriz. Türkiye bakımından, KVKK kapsamındaki yeterlilik, uygun güvenceler, standart sözleşmeler, bağlayıcı şirket kuralları ve sınırlı istisnalar rejimine uygun hareket etmeyi hedefliyoruz.

Talebiniz üzerine, uygulanabilir olduğu ölçüde, kullandığımız sınır ötesi aktarım güvencelerine ilişkin ek bilgi sağlayabiliriz.

9. Saklama süreleri

Verilerinizi, işlendikleri amaçlar için gerekli olan süre boyunca ve yürürlükteki yasal saklama yükümlülüklerinin gerektirdiği süre boyunca saklarız. Bu süreler veri türüne göre değişir. Örneğin:

  • hesap ve profil verileri, hesabınız aktif olduğu sürece ve kapatılmasından sonra makul bir süre boyunca;
  • randevu ve destek kayıtları, hizmetin ifası, şikayet yönetimi ve hukuki savunma için gerekli süre boyunca;
  • finansal ve muhasebe kayıtları, ilgili vergi/mali mevzuat uyarınca gerekli süre boyunca;
  • açık rıza ve sözleşme kabul kayıtları, ispat yükümlülüğü devam ettiği sürece;
  • çerez tercihleri, ilgili çerezin ömrü ve rıza yönetimi kayıtları ölçüsünde.

Saklama süresi sona erdiğinde, veriler silinir, anonim hale getirilir veya verilere erişim kısıtlanır.

10. Güvenlik önlemleri

Risk temelli teknik ve idari tedbirler uyguluyoruz. Bu tedbirler, verinin niteliğine ve risk düzeyine bağlı olarak; erişim yetkilendirmesi, role dayalı erişim, veri minimizasyonu, aktarım ve depolama güvenliği kontrolleri, günlükleme, izleme, yedekleme, güvenlik yamaları, olay yönetimi, sözleşmesel tedarikçi kontrolleri ve personel farkındalığını içerebilir. Bununla birlikte, internet üzerinden hiçbir iletim veya depolama yöntemi tamamen risksiz değildir.

11. Haklarınız

Ülkenize ve uygulanacak veri koruma mevzuatına bağlı olarak, aşağıdaki haklara sahip olabilirsiniz:

  • verilerinizin işlenip işlenmediğini öğrenme;
  • erişim talep etme;
  • düzeltme talep etme;
  • silme talep etme/unutulma hakkı;
  • işlemenin kısıtlanması;
  • veri taşınabilirliği;
  • itiraz hakkı;
  • pazarlama iletişimlerinin durdurulmasını isteme;
  • açık rızayı geri çekme;
  • sizin hakkınızda hukuki sonuç doğuran veya sizi benzer şekilde önemli ölçüde etkileyen otomatik kararlara itiraz etme;
  • yerel veri koruma otoritesine şikayette bulunma hakkı.

Türkiye'de, KVKK'nın 11. maddesi kapsamındaki başvuru haklarınız saklıdır. AEA/İngiltere/İsviçre kullanıcıları GDPR kapsamındaki haklarını da kullanabilir. Başvurularınızı privacy@doconway.com veya support@doconway.com adresine iletebilirsiniz. Kimliğinizi doğrulamak için ek bilgi talep edebiliriz.

12. Pazarlama iletişimleri

İşlemsel mesajlar ile pazarlama mesajlarını birbirinden ayırıyoruz. Randevu onayları, saat değişiklikleri, sağlık hizmeti sunucusu bilgileri ve güvenlik uyarıları gibi işlemsel iletişimler hizmetin bir parçasını oluşturabilir. Bültenler, kampanyalar veya benzeri ticari iletişimler için, yürürlükteki mevzuatın gerektirdiği izinleri almayı hedefliyoruz. Pazarlama iletişimlerinden istediğiniz zaman çıkabilirsiniz.

13. Çocuklar ve üçüncü kişilere ilişkin veriler

Platform genel olarak yetişkin kullanıcılar için tasarlanmıştır. Bir çocuk veya temsil ettiğiniz başka bir kişi adına veri paylaşmanız halinde, bu paylaşım için gerekli yasal yetkiye sahip olduğunuzu kabul edersiniz. Yetki almaksızın üçüncü kişilere ait verileri paylaşmamalısınız.

14. Üçüncü taraf bağlantıları ve sağlık hizmeti sunucusu web siteleri

Platform, üçüncü taraf sağlık hizmeti sunucusu sitelerine, ödeme sayfalarına veya diğer hizmetlere bağlantılar içerebilir. Bu üçüncü taraflar, kendi politikaları kapsamındaki veri uygulamalarından kendileri sorumludur. Sağlık hizmeti sunucuları ve iş ortakları mümkün olduğunca özenle seçilse de, platform dışındaki veri işleme faaliyetleri üzerinde doğrudan kontrolümüz olmayabilir.

15. İhlal ve olay yönetimi

Kişisel verilerin yetkisiz şekilde ifşa edildiğinden, erişildiğinden, kaybolduğundan veya ihlal edildiğinden şüphelenilmesi halinde, dahili olay yönetimi süreçlerimizi işletiriz. Gerektiğinde, yürürlükteki mevzuata uygun olarak ilgili makamları ve etkilenen kişileri bilgilendirebiliriz.

16. Politikada yapılacak değişiklikler

Bu Gizlilik Politikası zaman zaman güncellenebilir. Güncel sürüm platformda yayımlanacaktır. Önemli değişiklikler ayrıca makul yöntemlerle duyurulabilir.

17. İletişim

Bu politika veya veri haklarınız hakkındaki sorularınız için:
Şirket Adı: ESSEMED Özel Sağlık Hizmetleri Medikal Turizm ve Ticaret Ltd Şti
Adres: Soğuksu mah 299 sokak No:4/4
Muratpaşa/ANTALYA, 07030, Turkey
E-posta: privacy@doconway.com
Web: www.doconway.com