Bu Veri İşleme Sözleşmesi, Similia'nın kabul kaydında belirtilen uygulayıcı veya kuruluş adına hasta bilgilerini nasıl işlediğini düzenler. A–C Eklerinde işleme açıklaması, güvenlik ve saklama yükümlülükleri ile hizmet sağlayıcı düzenlemeleri yer almaktadır. Müşterinin yetkili bir temsilcisi tarafından elektronik olarak kabul edildiğinde hizmet sözleşmesinin bir parçasını oluşturur.
1. Taraflar ve kabul
Bu Veri İşleme Sözleşmesi (DPA), kayıtlı adresi 71–75 Shelton Street, Covent Garden, Londra, Birleşik Krallık, WC2H 9JQ olan SIMILIA LTD (Similia) ile elektronik kabul kaydında belirtilen homeopati uygulayıcısı, klinik veya diğer kuruluş (Müşteri) arasında akdedilmiştir.
Kabul işlemini gerçekleştiren kişi, Müşteriyi bağlama yetkisine sahip olduğunu teyit eder. Bir homeopati uygulayıcısının ayrı bir tüzel kişilik aracılığıyla değil, şahsen faaliyet gösterdiği durumlarda Müşteri, söz konusu homeopati uygulayıcısıdır. Kabul kaydı; Müşteriyi, temsilciyi, kimliği doğrulanmış hesabı, kabul edilen DPA sürümünü ve eklerini ve kabul tarihini belirtir. Similia, bu kaydın ve üzerinde anlaşmaya varılan belgelerin bir kopyasını sağlar.
Müşteri, hasta verilerini etkinleştirme süreci aracılığıyla Similia'nın bu DPA teklifini kabul ettiğinde her iki taraf da sözleşmeyle bağlı hâle gelir. Bu DPA, hizmet sözleşmesinin bir parçası olur ve aşağıda açıklanan işlemeyi kapsar. Her hasta veya vaka için yeniden kabul edilmez. Kabul, adı belirtilen Müşterinin kayıtta tanımlanan hesap üzerinden gerçekleştirdiği kullanımı kapsar. Diğer hesap sahiplerini otomatik olarak kapsamaz. Farklı bir Müşteri için ayrı bir sözleşme gerekir.
2. Kapsam ve roller
“Müşteri Hasta Verileri”, Müşteri tarafından veya Müşteri adına hastalar ve kayıtlarında adı geçen kişiler hakkında gönderilen kişisel bilgiler ile bunlardan türetilen kimliği belirlenebilir bilgiler anlamına gelir. Buna sağlık notları, belirtiler, geçmiş bilgileri, iletişim bilgileri, fotoğraflar, kayıtlar, dökümler ve analiz sonuçları dahildir. Bir kod veya makul şekilde erişilebilen başka bilgiler aracılığıyla bir hastayla ilişkilendirilen bilgiler de kapsam dahilinde kalır.
Müşteri, bu işlemenin amaçlarını belirler ve veri sorumlusu olarak hareket eder. Similia, Müşteri Hasta Verilerini Müşteri adına veri işleyen sıfatıyla işler. İşleme faaliyetinin açıklaması Ek A'da yer almaktadır.
Müşterinin kendisinin başka bir veri sorumlusu adına veri işleyen olarak hareket ettiği durumlarda bu VİS, Similia'ya alt veri işleyen sıfatıyla uygulanır. Müşteri, Similia'yı görevlendirmek ve bu VİS'de belirtilen talimatları ve yetkilendirmeleri sağlamak için söz konusu veri sorumlusundan yetki almış olmalıdır; veri sorumlusunun yükümlülüklerine yapılan atıflar, Müşterinin sorumlulukları ve yetkili talimatları ölçüsünde Müşteriye uygulanır.
Similia'nın hesap, faturalandırma ve işletme yönetimi bilgilerini kendi amaçları doğrultusunda ayrıca işlemesi, Gizlilik Politikasında açıklanmaktadır. Bu rol, Similia'ya Müşteri Hasta Verilerini bağımsız amaçlarla kullanma yetkisi vermez. Olağan hesap gizliliği yükümlülükleri devam etmekle birlikte bu VİS; referans kaynaklarında gezinme faaliyetlerine veya tamamen kurgusal ya da etkin biçimde anonimleştirilmiş çalışma materyallerine uygulanmaz.
“Geçerli Veri Koruma Hukuku”, ilgili taraf ve işleme faaliyeti için geçerli olan kişisel veri mevzuatı anlamına gelir ve uygulanabilir olduğu durumlarda Birleşik Krallık GDPR'ını, Birleşik Krallık Veri Koruma Yasası 2018'i ve AB GDPR'ını içerir. Bu ortak VİS'nin uluslararası düzeyde kullanılması, tek başına her Müşteriyi AB veya Birleşik Krallık GDPR'ına tabi kılmaz.
3. Talimatlar ve izin verilen kullanım
Similia, aktarımlara ilişkin talimatlar da dâhil olmak üzere, Müşteri Hasta Verilerini yalnızca Müşterinin belgelenmiş talimatları doğrultusunda işleyecektir. Hizmet sözleşmesi, bu DPA, seçilen özellikler ve hizmet kapsamında gerçekleştirilen yetkili işlemler söz konusu talimatları oluşturur. Ek talimatlar yazılı olarak kararlaştırılabilir.
Similia, bir talimatın kendi görüşüne göre yürürlükteki Birleşik Krallık, AB veya Üye Devlet veri koruma hukukunu ihlal etmesi hâlinde Müşteriyi derhâl bilgilendirecek ve sorun çözülene kadar ilgili talimatın uygulanmasını durduracaktır.
Bu talimatların ötesinde bir işlemenin yürürlükteki Birleşik Krallık, AB veya Üye Devlet hukuku uyarınca gerekli olması hâlinde Similia, söz konusu hukuk önemli kamu yararı gerekçeleriyle bildirimde bulunulmasını yasaklamadığı sürece, işlemeden önce Müşteriyi bilgilendirecektir. Diğer kamu makamı talepleri, yürürlükteki hukuk ve aktarım güvenceleri kapsamında değerlendirilecektir; bu talepler, bu DPA için genel bir istisna oluşturmaz.
Müşteri Hasta Verileri satılmayacak, reklam amacıyla kullanılmayacak veya yapay zekâ modellerini eğitmek ya da ince ayar yapmak için kullanılmayacaktır. Similia, alt işleyenlerine bu verileri söz konusu amaçlarla kullanma yetkisi vermeyecektir. Yapay zekâ ile işleme, yetkilendirilmiş özellikle ve Ek C'de açıklanan sağlayıcılar, amaçlar ve saklama düzenlemeleriyle sınırlıdır. Bu madde, her sağlayıcının verileri hiç saklamayacağını taahhüt etmez.
4. Müşterinin sorumlulukları
Müşteri; Müşteri Hasta Verilerinin hukuka uygun biçimde toplanmasından, kullanılmasından ve açıklanmasından, hastalara uygun bildirimlerin yapılmasından, verilerin en aza indirilmesinden ve yetkili erişim ile paylaşımdan sorumludur. Uygulanabilir olduğu durumlarda, sağlık bilgileri için 6. Madde kapsamında hukuki bir dayanak ve 9. Madde kapsamında bir şart belirlemeli ve ilgili gizlilik gereklilikleri ile ulusal hukuk gerekliliklerini yerine getirmelidir.
Müşteri, rızanın gerekli olduğu durumlarda rıza almak zorundadır. Bu DPA'nın kabul edilmesi veya bir yapay zekâ özelliğinin etkinleştirilmesi, hastanın rızası anlamına gelmez. Öğrenciler, hasta bilgilerini kullanırken homeopati pratiğini yürüten sorumlu kişi veya kurumun yetkisi dâhilinde hareket etmelidir; yalnızca bir öğrenci hesabına sahip olmak böyle bir yetki sağlamaz.
Bu sorumluluklar, Similia'nın kendi yasal veya sözleşmesel yükümlülüklerini ortadan kaldırmaz.
5. Gizlilik ve güvenlik
Similia, erişimi yalnızca kararlaştırılan işleme için bu erişime ihtiyaç duyan ve sözleşmeden veya mevzuattan doğan gizlilik yükümlülüklerine tabi olan personelle sınırlayacaktır.
Similia, Ek B'de belirtildiği üzere, sağlık bilgilerinin hassasiyeti de dâhil olmak üzere risklere uygun teknik ve organizasyonel önlemleri sürdürecektir. Bu önlemler; erişim kontrolü, şifreleme, dayanıklılık ve kurtarma, olayların ele alınması ve güvencelerin düzenli olarak değerlendirilmesi konularını kapsar. Önemli değişiklikler, kararlaştırılan koruma düzeyini azaltmayacaktır.
6. Alt işleyenler
Müşteri, Ek C'de açıklanan alt işleyenlerin, ilgili açıklama yükümlülüklerine tabi olarak belirtilen işleme faaliyetlerini gerçekleştirmesine genel yazılı izin verir. Similia, önerilen bir ekleme veya değişiklik hakkında, etkisini değerlendirmeye yetecek bilgilerle birlikte en az 30 gün önceden yazılı bildirimde bulunacaktır.
Müşteri, bu süre içinde makul veri koruma gerekçeleriyle itiraz edebilir. Taraflar alternatif bir çözüm veya uygun güvenceler bulmaya çalışacaktır. Zamanında yapılan itiraz çözüme kavuşturulmadığı sürece önerilen alt işleyen, söz konusu Müşterinin verilerini almayacaktır. Bir çözüm bulunamazsa taraflardan herhangi biri etkilenen özelliği veya hizmeti sonlandırabilir; Müşteri verilerini geri alabilir ve sonlandırılan hizmet için kullanılmamış ön ödemeli ücretlerin orantılı iadesini alabilir.
Similia, bağlayıcı bir sözleşme aracılığıyla her alt işleyene eşdeğer ve ilgili veri koruma yükümlülükleri getirecek ve alt işleyenin yükümlülüklerini yerine getirmesinden Müşteriye karşı sorumlu olmaya devam edecektir. Yapay zekâ yönlendirmesi, açıklanmamış alt hizmet sağlayıcılar için genel bir yetkilendirme sağlamaz.
7. Uluslararası işleme
Similia, etkilenen işleme faaliyeti başlamadan önce ilgili işleme ve erişim ülkelerini ve geçerli aktarım düzenlemelerini Ek C kapsamında açıklayacaktır. Güvence gerektiren bir aktarım gerçekleşmeden önce sorumlu taraf, gerekli mekanizmayı ve gereken her türlü değerlendirme ile tamamlayıcı tedbiri uygulamaya koyacaktır. Similia, alt işleyenlerine başlattığı aktarımlardan sorumlu olmaya devam eder.
Geçerli olduğu durumlarda güvenceler; geçerli bir yeterlilik kararı, usulüne uygun şekilde tamamlanmış AB standart sözleşme maddeleri veya geçerli bir Birleşik Krallık uluslararası veri aktarım aracını içerebilir. Bunlar fiilî aktarımı ve tarafları kapsamalıdır; bu DPA tek başına eksik aktarım maddelerinin yerini tutmaz. Başka bir ülkeden uzaktan erişim de dikkate alınmalıdır.
8. Yardım ve olaylar
Similia, işleme faaliyetinin niteliğini dikkate alarak Müşterinin erişim, düzeltme, silme, işlemeyi kısıtlama, taşınabilirlik ve diğer geçerli bireysel haklara ilişkin taleplere yanıt verebilmesi için uygun desteği sağlayacaktır. Similia, Müşteri Hasta Verileriyle ilgili hasta taleplerini gereksiz gecikme olmaksızın Müşteriye iletecek ve talimat verilmedikçe veya yasal olarak zorunlu olmadıkça bu talepler hakkında bağımsız olarak karar vermeyecek ya da talepleri yerine getirmeyecektir.
Similia, erişebildiği bilgileri dikkate alarak güvenlik yükümlülükleri, ihlal değerlendirmesi ve bildirimi, veri koruma etki değerlendirmeleri ve düzenleyici makamlara yapılması gereken ön danışma konularında destek sağlayacaktır.
Similia, Müşteri Hasta Verilerini etkileyen bir kişisel veri ihlalinden haberdar olduktan sonra Müşteriyi gereksiz gecikme olmaksızın bilgilendirecektir. İlk bildirim için kapsamlı bir soruşturmanın tamamlanması beklenmeyecektir. Mevcut bilgiler; olayın niteliğini, etkilenen verileri ve kişileri, muhtemel sonuçları, müdahale tedbirlerini ve bir iletişim noktasını kapsayacak; ek bilgiler kullanıma sunuldukça iletilecektir. Similia'nın doğrudan yükümlülükleri saklı kalmak üzere Müşteri, kendi bildirim kararlarından ve sürelerinden sorumlu olmaya devam eder.
Müşteriye yapılacak bildirimlerde kabul kaydındaki gizlilik iletişim bilgileri veya yazılı olarak bildirilen güncel iletişim bilgileri kullanılacaktır. Veri koruma talepleri, olay raporları ve Similia'ya yönelik bildirimler info@similia.io adresine gönderilmelidir. Similia bu iletişim kanalını izleyecek ve talepleri sorumlu personele yönlendirecektir.
9. İade, silme ve süre
DPA, hizmetin sona ermesinden sonraki koruma altındaki artık kopyalar dâhil olmak üzere Similia Müşteri adına Müşteri Hasta Verilerini işlediği sürece yürürlükte kalır.
İlgili işleme hizmetleri sona erdiğinde Müşteri, Müşteri Hasta Verilerinin iade edildikten sonra silinmesini veya doğrudan silinmesini seçebilir. Similia, yürürlükteki Birleşik Krallık, AB veya Üye Devlet hukuku saklama zorunluluğu getirmedikçe mevcut kopyaları silecektir. Dışa aktarma, silme ve artık kopyaların işlenmesi Ek B'ye tabidir.
Artık kopyalar korunmaya devam eder, olağan hizmet kullanımı için erişilemez durumda tutulur ve geçerli bir sonraki planlı silme döngüsünde silinir. Bir yedek kopya kurtarma amacıyla geri yüklenirse tamamlanmış silme talimatları, geri yüklenen veriler olağan kullanıma dönmeden önce yeniden uygulanır. Similia, talep üzerine işlemin tamamlandığına dair teyit sağlayacaktır.
Hastalara ilişkin bilgiler, genel bir hizmet iyileştirme, paylaşılan içerik veya kimliksizleştirme istisnası kapsamında saklanmayacaktır. Farklı bir işleme amacı için ayrı ve geçerli bir hukuki ve sözleşmesel dayanak gerekir.
10. Hesap verebilirlik, denetimler ve değişiklikler
Similia, işleyen sıfatıyla yükümlülüklerine uyduğunu göstermek için gerekli bilgileri sağlayacak ve yetkilendirilmiş bağımsız bir denetçi tarafından yapılacak incelemeler dâhil olmak üzere Müşteri denetimlerine izin verecek ve katkıda bulunacaktır. Yeterli olduğu durumlarda öncelikle ilgili raporlar ve uzaktan sağlanan kanıtlar kullanılabilir; ancak bunlar gerektiğinde inceleme yapılması hakkını ortadan kaldırmaz. Makul düzenlemeler, etkili gözetimi veya düzenleyici makamları engellemeden diğer müşterilerin verilerini ve hizmet güvenliğini korumalıdır.
Bu DPA ile Müşteri Hasta Verilerine ilişkin genel koşullar arasında çelişki olması durumunda bu DPA geçerli olur. Yürürlükteki zorunlu aktarım maddeleri, bunlarla bağdaşmayan hükümlere üstün gelir. Hiçbir hüküm yasal sorumlulukları veya bireylerin haklarını sınırlandırmaz.
Bu DPA'da yapılacak değişikliklerin yürürlüğe girebilmesi için doğrudan bildirim ve geçerli bir sözleşme mekanizması gerekir. Yalnızca yayımlanan sayfanın değiştirilmesi yeterli değildir. Alt işleyen değişiklikleri 6. maddeye tabidir. Bu DPA, zorunlu veri koruma hukuku, bireylerin yasal hakları ve aktarım maddelerinin gereklilikleri saklı kalmak üzere İngiltere ve Galler hukukuna tabidir ve bu ülkelerin mahkemeleri yetkilidir. Kabul edilen dil sürümü ve ekleri kabul kaydında muhafaza edilir.
Ek A — işleme faaliyetinin açıklaması
| Öğe | Kapsam |
|---|---|
| Konu | Müşterinin Similia'da kullanmayı seçtiği hastayla ilgili kayıtlar ve iş akışları. |
| Amaç | Müşterinin yetkilendirdiği kayıt saklama, erişim, düzenleme, paylaşım, dışa aktarma ve seçili analiz/transkripsiyon özelliklerini sağlamak. |
| İşlemler | Talimatlar doğrultusunda Müşteriden toplama, saklama, erişim, yapılandırma, yetkilendirilmiş açıklama, çıkarım/analiz, transkripsiyon, dışa aktarma ve silme. |
| Kişiler | Hukuka uygun şekilde kaydedilen küçükler dâhil hastalar ile kayıtlarında adı geçen akrabalar, bakım verenler veya diğer kişiler. |
| Veriler | Gönderilen veya oluşturulan adlar ya da tanımlayıcılar, iletişim ve demografik bilgiler, şikâyetler, öyküler, konsültasyon notları, seçili rubrikler, değerlendirmeler, görüntüler, ses kayıtları, transkriptler ve çıktılar. |
| Hassas bilgiler | Sağlık bilgileri ve kayıtlara hukuka uygun şekilde dâhil edilen diğer özel nitelikli bilgiler. Görüntüler ve sesler otomatik olarak biyometrik kimlik belirleme verisi sayılmaz; burada biyometrik kimlik belirleme amacıyla herhangi bir yetki verilmemektedir. |
| Sıklık ve süre | Müşteri seçili özellikleri kullandığı sürece; saklama ve sona erdirme düzenlemeleri Ek B'de belirtilmiştir. |
| Paylaşılan kayıtlar | Yalnızca Müşteri tarafından yetkilendirilen alıcılar ve kullanımlar. Bir okulun veya bağımsız alıcının kendi veri sorumlusu yükümlülükleri ayrıca değerlendirilmelidir. |
Ek B — güvenlik ve saklama
Similia, Müşteri Hasta Verileri için aşağıdaki tedbirleri uygulayacak ve sürdürecektir. Bu yükümlülükler, Similia'nın kendi sistemlerine ve uygun sözleşmesel ve teknik kontroller aracılığıyla görevlendirdiği hizmetlere uygulanır.
| Alan | Gerekli tedbirler |
|---|---|
| Erişim kontrolü | Hasta kayıtlarına erişimde kimlik doğrulaması yapın; kayıtları Müşteri ve yetkili alıcılarla sınırlandırın; sunucu işlemleri ve doğrudan veri tabanı erişimi için izinleri kontrol edin. Ayrıcalıklı erişimi buna ihtiyaç duyan yetkili personelle sınırlandırın, güçlü kimlik doğrulaması zorunlu kılın ve artık gerekmediğinde erişimi iptal edin. |
| Gizlilik | Personeli gizlilik yükümlülüğüne tabi kılın ve sağlık bilgilerinin, erişim taleplerinin ve olayların ele alınması konusunda bilgilendirin. |
| Şifreleme | Aktarım hâlindeki verileri şifreli bağlantılarla koruyun ve depolama sağlayıcılarının bekleyen veri şifrelemesini kullanın. Hizmet kimlik bilgilerine ve şifreleme anahtarlarına erişimi sınırlandırın. Bu, uçtan uca şifreleme hizmeti değildir. |
| İzleme ve veri minimizasyonu | Arızaları tespit etmek ve olayları araştırmak için güvenlik ve hata izleme sistemlerini kullanın. Hasta anlatılarını, görüntülerini ve ses kayıtlarını reklam ve ürün analizlerinin dışında tutun; tanılama veya destek kayıtları için gereken kişisel verileri en aza indirin ve bunlara erişimi sınırlandırın. |
| Dayanıklılık | Saklanan kayıtlar için kurtarma düzenlemelerini sürdürün, kurtarma kopyalarına erişimi sınırlandırın ve geri yükleme prosedürlerini düzenli olarak değerlendirin. Geri yüklenen veriler olağan kullanıma dönmeden önce tamamlanmış silme talimatlarını yeniden uygulayın. |
| Güvenlik bakımı | Güvencelerin etkinliğini düzenli olarak ve önemli değişikliklerden sonra değerlendirin; güvenlik açıklarını araştırın, riske uygun güncellemeleri uygulayın ve olay müdahale prosedürlerini sürdürün. |
| Tedarikçi kontrolleri | Hasta verilerini alan hizmetlerin güvencelerini değerlendirin, bağlayıcı veri işleyen hükümleri uygulamaya koyun ve bu hizmetlerin işleme faaliyetlerini yetkilendirilmiş amaçlarla sınırlandırın. Hasta verilerini, koşulları veya ayarları bu veriler üzerinde eğitim yapılmasına izin veren bir hizmete yönlendirmeyin. |
Aktif kayıtlar ve iade. Kayıtlar, Müşteri hizmeti kullandığı sürece, Müşteri silme talimatı verene veya ilgili işleme faaliyeti sona erene kadar erişilebilir durumda kalır. Müşteri, hesap verilerini mevcut makine tarafından okunabilir biçimde dışa aktarabilir ve saklanan ekleri geri alabilir. Similia, dışa aktarma araçlarının yerine getiremediği bir iade talebine yardımcı olacaktır. Similia, Müşteri derhâl silme talimatı vermedikçe veya kanun iadeyi engellemedikçe, hizmetin sona ermesi üzerine verileri silmeden önce Müşteriye verileri teslim alması için makul bir fırsat sağlayacaktır.
Silme. Kimliği doğrulanmış bir kayıt veya hesap silme işlemi, Similia'ya etkilenen verileri aktif hizmet kullanımından kaldırma talimatı verir. Similia, aktif sistemlerdeki silme işlemini gereksiz gecikme olmaksızın tamamlayacak ve talimatı ilgili alt işleyenlere iletecektir. Silinen Google Cloud Storage nesneleri, kısıtlı geçici silme depolamasında yedi güne kadar kalabilir. Bu süre söz konusu nesnelerle ilgilidir ve her sistemin saklama süresini açıklamaz.
Artık kopyalar. Derhâl ve seçici olarak silinemeyen yedekler, olağanüstü durum kurtarma kopyaları ve sağlayıcı güvenlik kayıtları olağan kullanımın dışında tutulmalı, korunmaya devam etmeli ve geçerli bir sonraki silme döngüsünde mümkün olan en kısa sürede silinmelidir. Similia, geçerli her saklama süresini belgeleyecek, bu ayrıntıları Müşteriye sunacak ve her türlü gecikmenin gerekli ve orantılı olmasını sağlayacaktır. Similia, talep üzerine silme işlemini teyit edecektir. Kanunen gerekli her türlü saklama, kanunun gerektirdiği veri ve süreyle sınırlandırılacak ve yasal olarak yasaklanmadıkça gerekçesi açıklanacaktır.
Ses, görüntüler ve yapay zekâ. Yalnızca seçilen özellik için gereken içerik iletilebilir. Önceden kaydedilmiş ilaç denemesi (proving) ses kaydı geçicidir ve transkripsiyondan sonra aktif depolamadan kaldırılır; silinen depolama nesnesi yukarıdaki geçici silme işlemine tabi olur. Kaydedilen transkriptler, görüntüler ve analiz çıktıları Müşterinin kayıt talimatlarına tabidir. Sağlayıcı tarafındaki güvenlik veya operasyonel saklama sınırlı ve açıklanmış olmalı ve alt işleyen yükümlülükleri kapsamında bulunmalıdır; bu DPA eğitim veya ilgisiz yeniden kullanıma izin vermez ve her durumda sıfır saklama taahhüdünde bulunmaz.
Ek C — hizmet sağlayıcılar ve veri işleme
Müşteri, Similia’nın 6. madde uyarınca aşağıdaki kapsamda hizmet sağlayıcıları görevlendirmesine genel yazılı izin verir. Bu izin, açıklanmamış bir veri işleme zincirine yetki vermez. Bir hizmet sağlayıcı Müşteri Hasta Verilerini almadan önce Similia; sağlayıcının sözleşme tarafı olan tüzel kişiliğini ve iletişim bilgilerini, amacı, verilerin işlendiği ve verilere erişildiği ülkeleri, geçerli saklama düzenlemelerini ve gerekli veri aktarımı güvencelerini Müşteriye bildirecektir. Similia, sonraki hizmet sağlayıcılar dâhil olmak üzere veri işleme zincirine ilişkin bu bilgileri güncel tutacak ve kolayca erişilebilir hâle getirecektir. Değişiklikler 6. maddeye tabidir.
| Hizmet | İzin verilen veri işleme |
|---|---|
| Google Firebase ve Google Cloud | Kayıtlara erişimle ilişkili kimlik doğrulama, veri tabanı ve dosya depolama, altyapı güvenliği, kurtarma ve gerekli destek. |
| Vercel | Uygulama barındırma, isteklerin yürütülmesi ve gerekli hizmet tanılama işlemleri. |
| OpenAI ve Google yapay zekâ hizmetleri | Müşterinin seçtiği bir yapay zekâ özelliği için gereken girdinin işlenmesi ve çıktısının döndürülmesi. |
| OpenRouter | Seçilen yapay zekâ isteklerinin ayrıca açıklanan bir model sağlayıcısına yönlendirilmesi. Hasta verilerini yalnızca gerekli veri işleyen şartlarına, izin verilen amaca ve veri aktarımı güvencelerine tabi sağlayıcılar alabilir; otomatik yedek sağlayıcıya geçiş bu gereklilikleri ortadan kaldırmaz. |
| Deepgram | Müşteri ilgili özelliği seçtiğinde canlı veya yüklenmiş sesin yazıya dökülmesi. |
| Upstash ve Sentry | Müşteri Hasta Verilerini içerdiği ölçüde, hizmetin çalıştırılması için gerekli olan sınırlı önbelleğe alma, hizmet durumu, güvenlik veya tanılama amaçlı veri işleme. Hasta içeriği Ek B uyarınca asgari düzeyde tutulmalıdır. |
İsteğe bağlı bir özelliğin kullanılması, söz konusu özelliği sunmak için gerekli veri işleme faaliyetlerine yönelik bir talimattır. Bu, ek amaçlar için yetki vermez. Similia, yalnızca Müşterinin bu DPA’yı kabul etmiş olması nedeniyle Müşteri Hasta Verilerini isteğe bağlı bir yapay zekâ veya transkripsiyon hizmetine göndermeyecektir.
Barındırma, model işleme ve yetkili destek erişimi uluslararası veri aktarımlarını içerebilir. Bir sağlayıcının markası veya bir veri tabanının konumu, her veri işleme faaliyetinin nerede gerçekleştiğini belirlemez. Similia, 7. maddede belirtildiği üzere, veri aktarımından önce fiilî konumları ve sonraki veri işleme faaliyetlerini açıklamalı ve bunlar için hukuka uygun güvenceler sağlamalıdır.
Similia’nın veri koruma iletişim adresi info@similia.io’dur. Müşterinin tüzel kimliği, adresi, ülkesi, yetkili temsilcisi ve gizlilik iletişim bilgileri kabul sırasında kaydedilir. Hasta bilgileri bu kayda dâhil edilmemelidir.