Uyum ve Güvenlik

Verinizin Nerede Durduğunu Açıkça Anlatıyoruz

Onkoloji verisi en hassas kişisel veridir. Bu sayfada verinizin nerede, nasıl ve kim tarafından görüldüğünü adım adım anlatıyoruz.

Güvenlik Yaklaşımımız

Tasarımdan İtibaren Gizlilik

Güvenlik sonradan eklenen bir modül değildir. Her veri alanı için önce şunu sorarız: buna gerçekten ihtiyacımız var mı?

En Az Veri İlkesiKlinik amaç için zorunlu olmayan hiçbir alan toplanmaz, her yeni alan gerekçesiyle birlikte kayda geçer.
Amaç SınırlamasıVeri, toplanma amacının dışında bir amaç için ayrı bir hukuki dayanak olmadan işlenmez.
Öntanımlı GizlilikPaylaşım ve görünürlük ayarları en kapalı konumda gelir, genişletme daima kullanıcının açık eylemiyle olur.
ŞeffaflıkHastaya kim, ne zaman, neyi gördü bilgisi anlaşılır bir dille ve ürünün içinden sunulur.
Zincirin TamamıAlt yükleniciler dahil tüm zincir aynı sözleşmesel ve teknik güvenlik gerekliliklerine tabidir.
DoğrulanabilirlikSöylediğimiz her tedbirin karşılığında bir kayıt, bir yapılandırma veya bir süreç dokümanı bulunur.
Mevzuat

6698 Sayılı KVKK Uyumu

Sağlık verisi KVKK'da özel nitelikli kişisel veri olarak sınıflandırılır ve işlenmesi için daha ağır koşullar aranır. Kurumsal kullanımda hastanın tedavisini yürüten sağlık kuruluşu veri sorumlusudur, ONKOM sözleşme kapsamında veri işleyen sıfatıyla hareket eder.

Veri Sorumlusu AyrımıSağlık kuruluşu veri sorumlusu, ONKOM veri işleyendir, roller sözleşmeyle ve teknik yetkilerle sabitlenir.
Açık RızaÖzel nitelikli sağlık verisi için rıza ayrı, açık ve belirli bir amaca yöneliktir, paket onay kullanılmaz.
Aydınlatma MetniÜrünün içinde, sade Türkçeyle ve tam hukuki metne bağlantılı biçimde sunulur.
Rızanın Geri ÇekilmesiHesap ayarlarından tek adımda, geri çekme tarihi ve kapsamı kayıt altına alınır.
İlgili Kişi HaklarıBilgi talebi, düzeltme, silme ve itiraz hakları ürün içinden başlatılır, talep kuruma yönlendirilir.
Veri Envanteriİşlenen kategoriler, amaçlar, hukuki sebepler ve saklama süreleri güncel bir envanterde tutulur.
Standartlar ve Çerçeveler

Hangi Çerçevelere Uyuyoruz

Esas aldığımız çerçeveleri ve bugünkü durumu olduğu gibi paylaşıyoruz.

ÇerçeveKapsamDurum
6698 sayılı KVKKÖzel nitelikli sağlık verisinin işlenmesi, aktarımı ve saklanmasıUygulanıyor
ISO/IEC 27001Bilgi güvenliği yönetim sistemi süreçleriUygulanıyor, belge süreci devam ediyor
WCAG 2.1 AAWeb sitesi ve uygulama erişilebilirliğiUygulanıyor, uygunluk değerlendirmesi sürüyor
Bağımsız sızma testiUygulama ve altyapı güvenliğiPlanlandı, ilk kurumsal pilot öncesi
Teknik Güvenlik Mimarisi

Katmanlı Savunma

Tek bir kontrole güvenmek yerine birbirinden bağımsız katmanlar kurarız, bir katman aşıldığında bir sonrakinin devrede olması beklenir.

ŞifrelemeVeri hem aktarım sırasında hem depoda güncel standartlarla şifrelenir, anahtar yönetimi veriden ayrı ve denetimli bir süreçle yürütülür.
Ortam AyrımıGeliştirme, test ve canlı ortamlar birbirinden ayrıdır, gerçek hasta verisi test ortamına kopyalanmaz.
Yedekleme ve SüreklilikYedekler şifreli tutulur, geri dönüş kabiliyeti düzenli olarak doğrulanır ve iş sürekliliği hedefleri sözleşmede tanımlanır.
Zafiyet YönetimiBağımlılıklar düzenli taranır, bulgular önceliklendirilir ve kapatılma süreleri izlenir.
Erişim, Yerleşim ve Yapay Zekâ

Kim Görür, Veri Nerede Kalır

Sağlık bilişiminde en sık karşılaşılan gizlilik ihlali dışarıdan gelen bir saldırı değil, yetkisi olduğu hâlde ilgisi olmayan bir kaydı görüntüleyen iç kullanıcıdır. Bu nedenle yetkilendirme en az yetki ilkesine göre kurulur ve her görüntüleme izlenebilir olur.

Erişim Yönetimi

Devamını Okuyun

Klinik ve yönetsel roller ek doğrulama adımlarıyla korunur, şüpheli oturumlar kullanıcıya bildirilir. Hareketsiz oturumlar otomatik sonlanır, kullanıcı aktif oturumlarını istediği an sonlandırabilir. Görüntüleme, değişiklik ve dışa aktarım işlemleri izlenebilir biçimde kayıt altına alınır ve kuruma raporlanabilir.

Veri Nerede Durur, Ne Kadar Kalır

Hasta verisi Türkiye sınırları içindeki veri merkezlerinde barındırılır, yurt dışına kişisel veri aktarımı yapılmaz. Barındırma sağlayıcısı alt yüklenici olarak değerlendirilir, sağlayıcı personelinin hasta verisine erişimi bulunmaz. Saklama süreleri veri kategorisine göre farklıdır ve süre dolduğunda kayıt silinir ya da geri döndürülemez biçimde anonimleştirilir. Kategori bazında saklama süreleri, imha yöntemi ve ilgili kişi hakları Yasal ve KVKK sayfasında ayrıntılı olarak yer alır.

Yapay Zekâ Yönetişimi

Takip motorumuz önceliklendirme yapar, kimin listenin başında olması gerektiğini işaret eder. Tanı koymaz, tedavi önermez, doz hesaplamaz ve hekimin kararının yerine geçmez. İnsan gözetimi zorunludur, hiçbir uyarı klinik ekip görmeden bir işlem başlatmaz. Model çıktıları farklı hasta grupları için ayrıca değerlendirilir ve doğrulama programının parçasıdır. Klinik ekip hatalı çıktıyı bildirir, hangi model sürümünün ne zaman devrede olduğu kayıt altındadır. Modelin çalışma mantığı ve eşik belirleme yöntemi kurumsal görüşmede ayrıntılı olarak paylaşılır.

Kimliksizleştirme ve Yeniden Kimliklendirme Yasağı

Rutin pratikte biriken veri araştırma için değerlidir, ancak bu değer hastanın kimliğinin korunmasından önce gelmez. Araştırma katmanına aktarılan hiçbir veri kümesi doğrudan kimlik belirleyici içermez. Doğrudan kimlik belirleyiciler aktarım öncesinde ayrıştırılır ve kayıtlar kaynak sistemden bağımsız, geri izlenemeyen bir çalışma kimliğiyle etiketlenir. Dolaylı belirleyiciler de tanımlanabilirliği önleyecek şekilde genelleştirilir. Erişim talepleri, ONKOM ve ilgili kurumun temsilcilerinden oluşan bir kurul tarafından değerlendirilir, klinik araştırma niteliğindeki taleplerde etik kurul onayı aranır.

Güvenlik Olayı Yönetimi

Bir Şey Ters Gittiğinde Ne Oluyor

Hiçbir sistem hiç olay yaşanmaz taahhüdü veremez. Verilebilecek taahhüt, olayın hızlı fark edilmesi, dürüstçe bildirilmesi ve tekrarını önleyecek şekilde kapatılmasıdır.

1TespitOlası olaylar merkezi bir takip sürecinde toplanır ve değerlendirmeye alınır.
2Sınıflandırma ve MüdahaleOlay etkisine göre derecelendirilir, etkilenen bileşen sınırlanır ve gerekli önlemler alınır.
3BildirimVeri sorumlusu kuruma bilgilendirme yapılır, mevzuatın gerektirdiği hâllerde Kurul'a ve ilgili kişilere bildirim süreci yürütülür.
4Kök Neden AnaliziOlayın nedeni ve tekrarını önleyecek değişiklikler belgelenir.
Sorumlu Zafiyet Bildirimi

Bir Açık Bulduysanız Bize Yazın

Güvenlik araştırmacılarının bulgularını iyi niyetle paylaşmasını, ürünümüzü daha güvenli hâle getiren bir katkı olarak görüyoruz. Aşağıdaki çerçeveye uyan bildirimleri hukuki işlem konusu yapmayız.

Nereye BildirilirBulgunuzu info@onkom.life adresine gönderin, konu satırına etkilenen bileşeni yazmanız değerlendirmeyi hızlandırır.
Ne YazılmalıYeniden üretme adımları, etkilenen adres veya uç nokta, gözlemlenen etki ve varsa ekran görüntüsü.
Yanıt SüresiBildiriminizi en geç 3 iş günü içinde teyit ederiz, ilk teknik değerlendirmeyi 10 iş günü içinde paylaşırız.
KapatmaDoğrulanan bulgular için düzeltme planını ve tahmini takvimi paylaşır, yayına alındığında bilgilendiririz.
TeşekkürDilerseniz adınızı, düzeltme yayına alındıktan sonra teşekkür listemizde belirtiriz.
İyi Niyet Çerçevesi

Yalnızca kendi hesabınıza veya size tahsis edilen test hesabına ait veriye erişin. Gerçek hasta verisine ulaştığınızı fark ettiğiniz anda durun, kopyalamayın ve derhal bize bildirin. Hizmet kesintisine yol açacak yük testi, kaba kuvvet denemesi veya veri silme işlemi yapmayın. Sosyal mühendislik, fiziksel giriş denemesi ve çalışanlarımıza yönelik oltalama testleri kapsam dışıdır. Bulgunuzu, düzeltme yayına alınana kadar üçüncü taraflarla paylaşmayın. Aksi hâlde İyi Niyet Çerçevesi kapsamında değerlendirilemez.

Yasal Çerçeve ve Sık Sorulanlar

Kullanım Şartları ve Uyum Soruları

Yasal metinlerin tamamı ayrı bir sayfada yayımlanır. Aşağıdaki başlıklar, uyum ekiplerinin en sık sorduğu noktaların özetidir ve bağlayıcı metnin yerine geçmez.

Hizmetin Kapsamı Nedir?

ONKOM bir klinik takip platformudur; tanı koymaz, tedavi önermez, klinik karar destek sistemi değildir. Doz hesaplamaz ve acil sağlık hizmeti sunmaz. Acil durumda 112'yi arayın.

Aydınlatma Metni Nerede?

KVKK kapsamındaki aydınlatma metni, ürünün içinde ve Yasal ve KVKK sayfasında tam hâliyle yayımlanır: işlenen veri kategorileri, amaçlar, hukuki sebepler ve saklama süreleri burada yer alır.

Sorumluluk Sınırı Nedir?

Klinik karar ve uygulama sorumluluğu hastayı takip eden sağlık kuruluşuna ve hekime aittir. ONKOM, platformun sözleşmede tanımlanan hizmet düzeyinde çalışmasından sorumludur.

Çerezler Nasıl Yönetiliyor?

Zorunlu olmayan çerezler yalnızca açık onayla çalışır. Tercihlerinizi sayfa altındaki Çerez Tercihleri bağlantısından istediğiniz an değiştirebilirsiniz.

Erişilebilirlik Taahhüdünüz Var mı?

Arayüzler WCAG 2.1 AA ölçütleri gözetilerek geliştirilir. Erişilebilirlik engeliyle karşılaşırsanız iletişim sayfasından bildirin, öncelikli olarak ele alınır.

Veri Sorumlusu Kim, ONKOM'un Rolü Ne?

Kurumsal kullanımda hastanın tedavisini yürüten sağlık kuruluşu veri sorumlusudur, ONKOM sözleşme kapsamında ve kurumun talimatlarıyla hareket eden veri işleyendir. Saklama süresi, erişim kapsamı ve ilgili kişi başvurularının yanıtlanmasına dair nihai karar veri sorumlusuna aittir.

Veri Yurt Dışına Aktarılıyor mu?

Hayır. Hasta verileri Türkiye sınırları içindeki veri merkezlerinde barındırılır ve yurt dışına kişisel veri aktarımı yapılmaz. Alt yüklenici listesi kurumla paylaşılır.

ISO 27001 Sertifikanız Var mı?

Bilgi güvenliği yönetim sistemi süreçlerimiz ISO/IEC 27001 çerçevesine göre kurgulanmıştır ancak belgelendirme süreci hâlen devam etmektedir. Sertifika alındığında belge numarasıyla birlikte bu sayfada duyurulacaktır.

Bir Hasta Kaydına Kimin Eriştiği Görülebiliyor mu?

Erişim, kullanıcının rolüne ve o hastayla aktif bir tedavi ilişkisi bulunmasına bağlıdır. Her görüntüleme denetim kaydına yazılır. Kurum kendi kullanıcıları için bu kayıtları raporlayabilir, hasta da kendi kaydına kimin eriştiğini görebilir.

Rıza Geri Çekilirse Ne Olur?

Araştırma amaçlı kullanım için verilen rıza geri çekildiğinde, geri çekme anından itibaren yeni aktarım durur ve hasta kaydı sonraki veri kümelerine dahil edilmez. Tedavi takibi için mevzuattan doğan zorunlu işleme faaliyetleri sürebilir.

Sızma Testi Yaptırıyor Musunuz?

Bağımsız sızma testi, ilk kurumsal pilot öncesinde planlanmıştır. Test tamamlandığında rapor özetini gizlilik sözleşmesi kapsamında kurumun bilgi güvenliği birimiyle paylaşırız.

Sözleşme Bitince Veriye Ne Oluyor?

Kurum, verilerinin standart bir formatta kendisine teslim edilmesini talep edebilir. Teslim sonrasında ONKOM tarafındaki kopyalar sözleşmede tanımlanan süre içinde silinir ve silme işlemi yazılı olarak teyit edilir.

Kullanım şartları, aydınlatma metni, çerez politikası ve erişilebilirlik beyanının tam hâli Yasal ve KVKK sayfasındadır.

Kurumsal İletişim

Talep ve Bildirim Kanalları

Kişisel verilerinize ilişkin talepler, yasal metinlerle ilgili sorular, güvenlik bildirimleri ve erişilebilirlik geri bildirimleri için aşağıdaki kanalları kullanabilirsiniz. Talepler niteliğine göre en geç otuz gün içinde sonuçlandırılır.

KVKK ve Güvenlikinfo@onkom.life
İletişim Formuİletişim sayfası üzerinden ulaşın.

Uyum Ekibinizle Teknik Bir Değerlendirme Yapalım

Bilgi güvenliği, uyum veya veri koruma biriminizin soru listesini gönderin, mimari, veri akışı ve sözleşme ekleri üzerinden birlikte geçelim.