Neaxys
KVKK Aydınlatma Metni
Sürüm: 2026-08-11 · Son güncelleme: 11 Ağustos 2026
1. Veri sorumlusu, kapsam ve roller
İşbu aydınlatma metni, Neaxys markası altında sunulan internet sitesi, web uygulaması, işletme paneli, müşteri hesabı, rezervasyon sayfaları, destek kanalları, entegrasyonlar ve yapay zekâ destekli özellikler üzerinden gerçekleştirilen kişisel veri işleme faaliyetleri hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 10’uncu maddesi uyarınca bilgi vermek amacıyla hazırlanmıştır. Neaxys, kendi kullanıcı hesabı, platform güvenliği, ürün geliştirme, destek ve hizmet sağlayıcı yönetimi faaliyetleri bakımından veri sorumlusu olarak hareket eder.
Platformu kullanan işletmeler; kendi müşterilerine, çalışanlarına, sundukları hizmetlere ve randevu operasyonlarına ilişkin işleme amaç ve vasıtalarını belirledikleri ölçüde ayrıca veri sorumlusu olabilir. Neaxys bu kapsamdaki verileri işletmenin talimatları doğrultusunda teknik altyapı sağlayıcısı veya veri işleyen sıfatıyla işleyebilir. Randevu alınan işletmenin mesleki faaliyeti, hizmetin ifası ve kendi yasal yükümlülükleri bakımından yaptığı işlemler bu işletmenin kendi aydınlatma yükümlülüğüne tabidir.
2. İlgili kişi grupları
İşleme faaliyetleri; işletme hesabı sahipleri ve yetkilileri, işletme çalışanları ve personeli, müşteri hesabı sahipleri, randevu oluşturan veya adına randevu oluşturulan kişiler, potansiyel müşteriler, destek talebi iletenler, internet sitesi ziyaretçileri, entegrasyon kullananlar ve güvenlik kayıtlarında yer alan kullanıcılarla sınırlıdır. Bir kullanıcı üçüncü kişiye ait veri girdiğinde, bu veriyi paylaşmaya yetkili olduğunu ve ilgili kişiye gerekli bilgilendirmenin yapılmasından sorumlu bulunduğunu kabul eder.
3. İşlenen kimlik ve iletişim verileri
Ad, soyad, kullanıcı ve hesap kimliği, işletme unvanı veya görünen adı, hesap türü, rol ve yetki bilgileri; e-posta adresi, Türkiye cep telefonu numarası, işletme telefonu, iş adresi, bildirim ve destek iletişim bilgileri işlenir. Google ile giriş tercih edildiğinde Google hesap tanımlayıcısı, doğrulanmış e-posta adresi, ad ve profilin kimlik doğrulama için sağladığı sınırlı hesap verileri alınabilir. Neaxys, Google hesabı parolasını almaz veya saklamaz.
4. Randevu, müşteri ve işletme işlem verileri
Seçilen işletme, hizmet ve personel; randevu başlangıç ve bitiş zamanı, süre, durum, iptal veya gelmeme kaydı, ilk ziyaret bilgisi, randevu kaynağı, müşteri notu, hizmet bedeli, personel çalışma günleri ve saatleri, uygunluk ve çakışma kayıtları, işletme planı, hizmet kataloğu, müşteri listesi, dışa aktarma tercihleri ve takvim entegrasyonu işlem kayıtları işlenir. İşletme panelinden oluşturulan randevular, aynı personelin müşteri rezervasyon sayfasındaki ilgili zaman aralığını kapatmak amacıyla uygunluk hesabına dahil edilir.
Neaxys özel nitelikli kişisel veri girilmesini talep etmez. Kullanıcılar serbest metin alanlarına sağlık, biyometrik, genetik, ceza mahkûmiyeti veya başka özel nitelikli veri yazmamalıdır. Hizmetin niteliği gereği bu tür bir verinin işlenmesi gerekiyorsa ilgili işletme, kendi hukuki sebebini belirlemekten, ayrı aydınlatmayı yapmaktan ve gerekli güvenlik tedbirlerini almaktan sorumludur.
5. Teknik, güvenlik ve kullanım verileri
IP adresi, tarih-saat damgası, oturum ve kimlik doğrulama kayıtları, cihaz ve tarayıcı türü, işletim sistemi, dil ve yaklaşık bölge bilgisi, yönlendiren sayfa, ziyaret edilen sayfa ve etkileşim olayları, hata ve performans kayıtları, çerez veya benzeri tanımlayıcılar, hız sınırlama kayıtları, güvenlik olayları, denetim izleri, API istek ve yanıt metaverileri işlenebilir. Parolalar tek yönlü özetleme yöntemleriyle saklanır; ödeme aracı bilgilerinin tamamı Neaxys tarafından tutulmak yerine yetkili ödeme sağlayıcısınca işlenebilir.
6. Yapay zekâ kullanım verileri
AI İşletme Ajanı veya diğer yapay zekâ özellikleri kullanıldığında istemler, konuşma mesajları, kullanıcının özelliğe eklediği içerik, ilgili işletmenin hizmet/personel/takvim bağlamı, randevu örüntülerinden üretilen özet ve istatistikler, model yanıtları, kullanılan model, token ve maliyet kayıtları, güvenlik sınıflandırmaları ve hata kayıtları işlenir. Özelliğin sunulması için gereken içerik OpenAI API hizmetlerine iletilebilir. Kullanıcı yapay zekâ alanlarına gereksiz kişisel veri veya üçüncü kişilere ait hassas bilgi girmemelidir.
Yapay zekâ sağlayıcısının modeli değerlendirmesi, iyileştirmesi veya eğitmesi için temel hizmet sunumunun ötesindeki isteğe bağlı paylaşım yalnızca ayrı Açık Rıza Beyanı’nın seçilmesi halinde etkinleştirilir. Bu seçim hesap açma, randevu oluşturma veya temel panel işlevlerinden yararlanma şartı değildir.
7. Kişisel verilerin işlenme amaçları
Kişisel veriler; hesap oluşturmak ve kimliği doğrulamak, rol ve yetkileri uygulamak, işletme ve müşteri profillerini yönetmek, telefon numarasının biçim ve tutarlılığını kontrol etmek, randevu oluşturmak, uygun saatleri hesaplamak, çakışmaları önlemek, iptal/değişiklik/gelmeme süreçlerini yürütmek, bildirim ve takvim dosyası göndermek, işletme personeli ile müşteriyi randevu kapsamında buluşturmak ve destek taleplerini sonuçlandırmak amaçlarıyla işlenir.
Bunun yanında bilgi güvenliğini sağlamak, kötüye kullanım ve dolandırıcılığı önlemek, sistem sürekliliğini korumak, hata gidermek, kapasite ve performans ölçmek, denetim izi oluşturmak, uyuşmazlıkları yönetmek, bir hakkı tesis etmek veya savunmak, mali ve idari yükümlülükleri yerine getirmek, anonim veya toplulaştırılmış istatistik üretmek ve kullanıcının ayrıca izin verdiği hallerde ürün analitiği ile yapay zekâ model geliştirme faaliyetlerini yürütmek amaçları söz konusudur.
8. Toplama yöntemleri
Veriler; kayıt ve randevu formlarına doğrudan girilmesi, işletme yetkilisinin müşteri adına kayıt oluşturması, Google kimlik doğrulama akışı, DoktorTakvimi ve benzeri kullanıcının etkinleştirdiği entegrasyonlar, ödeme ve e-posta sağlayıcıları, destek yazışmaları, tarayıcı ve sunucu logları, çerezler, telemetri araçları ve sistem tarafından otomatik üretilen işlem kayıtları yoluyla elektronik ortamda toplanır. Aydınlatma, veri elde edilmeden önce veya en geç elde edilmesi sırasında katmanlı olarak sunulur.
9. Hukuki sebepler
Hesap, kimlik doğrulama, randevu, uygunluk, bildirim ve temel destek verileri Kanun’un 5’inci maddesindeki sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma; güvenlik, dolandırıcılık önleme, hizmet kalitesi ve sınırlı ürün ölçümü faaliyetleri ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati; fatura, muhasebe, resmi başvuru ve yetkili makam talepleri hukuki yükümlülüğün yerine getirilmesi; denetim ve uyuşmazlık kayıtları bir hakkın tesisi, kullanılması veya korunması hukuki sebeplerine dayanır.
Pazarlama iletişimi, zorunlu olmayan analitik tanımlayıcılar ve yapay zekâ sağlayıcılarının model değerlendirme, iyileştirme veya eğitim faaliyetleri gibi temel hizmet için gerekli olmayan işlemler, uygulanabildiği ölçüde ayrı ve özgür iradeyle verilen açık rızaya dayanır. Açık rıza gerekmeyen bir faaliyet için kullanıcıdan rıza talep edilmez ve hizmet gereksiz bir rıza şartına bağlanmaz.
10. Yurt içindeki alıcılar ve paylaşım amaçları
Randevuya ilişkin ad, iletişim, hizmet, personel, zaman, durum ve gerekli notlar ilgili işletmenin yetkili kullanıcılarıyla randevu operasyonunun yürütülmesi amacıyla paylaşılır. Veriler ayrıca barındırma, veritabanı, e-posta, güvenlik, hata izleme, ödeme, muhasebe, destek ve danışmanlık sağlayıcılarıyla yalnızca hizmetin sunulması için gerekli kapsamda; kanunen yetkili kamu kurumları, düzenleyici makamlar, mahkemeler ve icra mercileriyle hukuki yükümlülük veya resmi talep kapsamında paylaşılabilir.
11. OpenAI ve Google ile paylaşım
OpenAI ile; yapay zekâ özelliğinin çalıştırılması için istem, konuşma bağlamı, ilgili işletme verilerinden oluşturulan sınırlı özetler, model yanıtları ve teknik kullanım metaverileri paylaşılabilir. Temel API hizmetinin sunulması için gerekli aktarım ile model değerlendirme/iyileştirme/eğitim amaçlı isteğe bağlı paylaşım birbirinden ayrılır; ikinci faaliyet ayrı açık rızaya tabidir.
Google ile; kullanıcının Google ile giriş yapması halinde hesap tanımlayıcısı, ad, e-posta ve kimlik doğrulama metaverileri; kullanıcının ilgili Google entegrasyonunu ayrıca etkinleştirmesi halinde ise entegrasyonun çalışması için gereken yetkilendirme belirteçleri ve açıkça seçilen takvim veya bağlantı verileri paylaşılabilir. Google hizmetlerinin kullanılmaması halinde bu entegrasyona özgü aktarım yapılmaz. OpenAI ve Google kendi hizmetleri bakımından kendi sözleşme, gizlilik ve veri işleme koşullarını uygular.
12. Yurt dışına aktarım
OpenAI, Google ve kullanılan bazı barındırma, güvenlik, e-posta, hata izleme, analitik veya altyapı sağlayıcılarının sunucuları Türkiye dışında bulunabilir; bu nedenle ilgili veri kategorileri hizmetin niteliğine göre yurt dışında işlenebilir veya uzaktan erişime açılabilir. Aktarım, Kanun’un 9’uncu maddesinde öngörülen yeterlilik kararı, uygun güvence, standart sözleşme, bağlayıcı şirket kuralları veya uygulanabilir diğer aktarım mekanizmalarından birine dayanılarak gerçekleştirilir.
Kanun’daki diğer aktarım mekanizmalarının somut işlem bakımından uygulanamadığı ve arızi aktarım şartlarının da bulunmadığı durumlarda, yalnızca belirli aktarım faaliyeti için ilgili kişinin bilgilendirilmiş açık rızasına başvurulabilir. Açık rıza birincil ve sınırsız aktarım yetkisi olarak kullanılmaz. Alıcı ülkelerdeki koruma düzeyi Türkiye’den farklı olabilir; sağlayıcılar verileri küresel altyapılarında ve alt işleyenleri vasıtasıyla işleyebilir.
13. Saklama ve silme
Veriler, ilgili işleme amacı ve hukuki sebep devam ettiği sürece; hesap aktifken hizmetin sunulması için gerekli müddetçe; mali, sözleşmesel, güvenlik ve uyuşmazlık kayıtları uygulanabilir zamanaşımı ve yasal saklama süreleri boyunca muhafaza edilir. Açık rıza geri alındığında yalnızca bu rızaya dayanan ileriye dönük işlem durdurulur. Başka bir hukuki sebebin bulunmadığı ve saklama yükümlülüğünün sona erdiği veriler periyodik süreçlerle silinir, yok edilir veya anonim hâle getirilir. Yedeklerde bulunan kopyalar, teknik yedek döngüsü tamamlandığında erişilemez hâle getirilir.
14. Güvenlik tedbirleri
Neaxys; erişim yetkilerinin sınırlandırılması, işletmeler arası mantıksal veri izolasyonu, güçlü oturum ve parola kontrolleri, aktarım sırasında şifreleme, hassas yapılandırma bilgilerinin korunması, hız sınırlama, denetim logları, yedekleme, güvenlik güncellemeleri, olay izleme ve tedarikçi değerlendirmesi gibi riskle orantılı teknik ve idari tedbirler uygular. Hiçbir internet sistemi mutlak güvenlik garanti edemediğinden kullanıcıların hesap bilgilerini koruması ve şüpheli olayları gecikmeden bildirmesi gerekir.
15. İlgili kişi hakları ve başvuru
İlgili kişiler Kanun’un 11’inci maddesi kapsamındaki haklarını; verilerinin işlenip işlenmediğini öğrenme, bilgi ve düzeltme talep etme, amaca uygun kullanımı sorgulama, kanuni şartları varsa silme veya yok etme isteme, aktarım yapılan üçüncü kişileri öğrenme, otomatik analiz sonucuna itiraz etme ve zararın giderilmesini talep etme yönlerinde kullanabilir. Talepler Neaxys’in yayımlanan destek veya iletişim kanallarından kimlik doğrulamaya elverişli şekilde iletilebilir. İşletmenin bağımsız veri sorumlusu olduğu işlemler için başvurunun doğrudan ilgili işletmeye yöneltilmesi gerekebilir.
16. Metinler arasındaki ayrım ve değişiklikler
Bu aydınlatma metni kullanıcının onayına bağlı değildir ve açık rıza yerine geçmez. Kullanıcıdan yalnızca metnin kendisine sunulduğuna ve bilgi edindiğine dair teyit alınabilir. Açık rızaya dayanan faaliyetler ayrı başlık, ayrı metin ve ayrı seçimle sunulur. İşleme faaliyetlerinde esaslı değişiklik olması halinde metin güncellenir ve yeni sürüm yürürlüğe girmeden önce uygun kanaldan duyurulur.