1. Giriş
Mindora ("biz", "bizim" veya "Şirket"), terapistlere yönelik bir klinik yönetim platformu olarak kullanıcılarımızın ve danışanlarının gizliliğini korumayı taahhüt eder. Bu Gizlilik Politikası, platformumuz aracılığıyla hangi verilerin toplandığını, nasıl kullanıldığını, kimlerle paylaşıldığını ve haklarınızı açıklar.
Mindora'yı kullanarak bu politikayı kabul etmiş sayılırsınız. Kabul etmiyorsanız lütfen platformu kullanmayınız.
2. Veri Sorumlusu
Şirket: Mindora
Web sitesi: usemindora.com
İletişim: support@usemindora.com
3. Toplanan Veriler
3.1. Hesap Verileri
Kayıt ve hesap yönetimi kapsamında aşağıdaki veriler toplanır:
- Ad, soyad ve unvan (Psikolog, Psikiyatrist vb.)
- E-posta adresi
- Telefon numarası
- Ülke ve saat dilimi
- Profil fotoğrafı
- Dil tercihi
3.2. Danışan Verileri
Terapistler tarafından platforma girilen danışan bilgileri:
- Ad, soyad, e-posta, telefon
- Doğum tarihi, cinsiyet, meslek
- Adres ve acil durum iletişim bilgileri
- Yönlendirme kaynağı
- TC Kimlik Numarası (AES-256-GCM ile şifreli saklanır; yalnızca e-SMM fatura kesimi amacıyla kullanılır)
3.3. Klinik Veriler (Özel Nitelikli Kişisel Veriler)
Aşağıdaki sağlık verileri, terapistin mesleki sorumluluğu çerçevesinde platforma girilir:
- Seans notları ve klinik notlar
- Terapi hedefleri ve ilerleme kayıtları
- Mental durum değerlendirmeleri
- Görev ve hatırlatmalar
- Klinik bağlantılar ve içgörüler (breakthrough)
3.4. Finansal Veriler
- Seans ücretleri ve para birimi
- Ödeme durumu ve geçmişi
- Fatura/makbuz bilgileri (Paraşüt e-SMM entegrasyonu)
Mindora aboneliğiniz için ödemeler, Paddle (Merchant of Record) altyapısı üzerinden alınır; KDV/VAT yönetimi Paddle tarafından yapılır.
Danışan tahsilatları için: Online tahsilat Business ve Platform planlarında, terapistin kendi açtığı Stripe (uluslararası), iyzico (Türkiye, yakında PayTR) hesabını Mindora'ya bağlamasıyla çalışır. Ödemeler doğrudan terapistin kendi hesabına geçer; Mindora paranıza dokunmaz ve hiçbir komisyon almaz. Mindora'nın rolü ödeme linki oluşturmak, durumları takip etmek ve gerektiğinde iade başlatmaktır. Hesap ayarları ve dekontlar her zaman sağlayıcının kendi panelinden yönetilir.
Kredi kartı bilgileri hiçbir aşamada Mindora tarafından saklanmaz.
3.5. Teknik Veriler
- IP adresi ve yaklaşık konum (geoip)
- Tarayıcı ve cihaz bilgileri (user agent)
- Oturum bilgileri ve çerezler
- Giriş denemeleri ve güvenlik günlükleri
4. Verilerin Kullanım Amaçları
- Platform hizmetlerinin sunulması ve iyileştirilmesi
- Hesap oluşturma, kimlik doğrulama ve güvenlik
- Seans planlama ve Google Takvim senkronizasyonu
- Ödeme işlemleri ve faturalama
- E-posta bildirimleri (seans hatırlatmaları, ödeme onayları vb.)
- Destek taleplerinin yanıtlanması
- Yasal yükümlülüklerin yerine getirilmesi
5. Üçüncü Taraf Hizmetler
Mindora, hizmet sunumu için aşağıdaki üçüncü taraf sağlayıcılarla çalışır:
| Hizmet | Sağlayıcı | Amaç | Veri Aktarımı |
|---|---|---|---|
| Kimlik doğrulama | Google OAuth 2.0 | Google ile giriş | E-posta, ad, profil bilgisi |
| Takvim senkronizasyonu | Google Calendar API | Çift yönlü seans senkronizasyonu | Etkinlik başlıkları, tarih/saat bilgileri |
| Video görüşme | Google Meet | Online seans linkleri | Toplantı bağlantıları |
| Mindora abonelik tahsilatı | Paddle (Merchant of Record) | Abonelik ödemeleri, uluslararası KDV/VAT yönetimi | Ödeme tutarı, işlem referansı |
| Danışan ödeme linki (terapist tarafından bağlanan hesap) | Stripe, iyzico (yakında PayTR) | Terapistin kendi açtığı hesap üzerinden ödeme linki oluşturma ve durum takibi | Tutar, işlem referansı; fonlar Mindora'ya değil terapistin hesabına akar |
| E-posta gönderimi | Resend | Bildirim ve işlem e-postaları | Alıcı e-posta adresi, e-posta içeriği |
| Dosya depolama | Supabase | Profil fotoğrafları, makbuzlar | Yüklenen dosyalar |
| Muhasebe | Paraşüt | e-SMM fatura kesimi | Danışan adı, TC Kimlik No, fatura tutarı |
| Mesajlaşma | Ödeme onayı, makbuz ve hatırlatma gönderimi | Alıcı telefon numarası, mesaj içeriği |
6. Çerezler
Mindora aşağıdaki çerezleri kullanır:
| Çerez | Amaç | Süre | Tür |
|---|---|---|---|
| access_token | Oturum kimlik doğrulama | 15 dakika | Zorunlu (HttpOnly) |
| refresh_token | Oturum yenileme | 7 gün | Zorunlu (HttpOnly) |
| csrf_token | CSRF koruması | 7 gün | Zorunlu |
Mindora, analitik veya reklam amaçlı üçüncü taraf çerezleri kullanmaz.
7. Veri Güvenliği
Verilerinizi korumak için kapsamlı güvenlik önlemleri uyguluyoruz:
- Hassas veriler AES-256-GCM şifreleme ile korunur; şifreleme anahtarları versiyonlanarak periyodik olarak döndürülür (key rotation).
- HTTP güvenlik başlıkları (Helmet.js) ile clickjacking, MIME sniffing ve protokol düşürme saldırılarına karşı koruma sağlanır.
- Çok faktörlü kimlik doğrulama (MFA) desteği sunulur.
- Giriş denemeleri hız sınırlaması ile korunur (15 dakikada 5 deneme, ardından geçici kilitleme).
- Klinik not ve blog içerikleri, sunucu tarafında HTML sanitizasyonu ile XSS saldırılarına karşı korunur.
- Tüm güvenlik olayları ve veri erişimleri denetim günlüklerine kaydedilir.
- Çok kiracılı mimaride organizasyon bazlı veri izolasyonu sağlanır.
- Ödeme webhook bildirimleri, tekrar saldırılarına (replay attack) karşı korunur.
- Kayıt ve şifre sıfırlama işlemlerinde e-posta adresi varlığı ifşa edilmez (anti-enumeration).
Güvenlik yaklaşımımız hakkında detaylı bilgi için Güvenlik sayfamızı inceleyebilirsiniz.
8. Veri Saklama Süreleri
- Hesap verileri: Hesap aktif olduğu sürece saklanır.
- Silinen danışan verileri: 30 gün sonra kalıcı olarak silinir.
- Denetim günlükleri: 365 gün saklanır.
- Hesap silme: Silme talebi sonrası 30 günlük iptal süresi; ardından kalıcı silme.
- Not düzenleme geçmişi: Klinik notların önceki versiyonları, hesap aktif olduğu sürece saklanır.
9. Haklarınız
Aşağıdaki haklara sahipsiniz:
- Verilerinize erişim talep etme
- Yanlış verilerin düzeltilmesini isteme
- Verilerinizin silinmesini talep etme
- Veri işlemeye itiraz etme
- Veri taşınabilirliği talep etme
Haklarınızı kullanmak için support@usemindora.com adresine başvurabilirsiniz.
10. Veri Saklama Konumu ve Uluslararası Aktarım
Tüm danışan ve klinik veriler Almanya'daki AWS Frankfurt veri merkezinde (AB bölgesi) barındırılır. Bu konum KVKK ve GDPR çerçevesinde yeterli koruma sağlayan bölgeler arasındadır.
Üçüncü taraf hizmet sağlayıcılarımız (Google, Paddle, Stripe, iyzico, Resend, Supabase) verileri kendi bölgelerinde işleyebilir. Bu aktarımlar, KVKK ve ilgili mevzuat çerçevesinde uygun güvenceler sağlanarak gerçekleştirilir.
11. Çocukların Gizliliği
Mindora, 18 yaşın altındaki bireylerin doğrudan kullanımına yönelik değildir. Platformu yalnızca lisanslı terapistler kullanabilir.
12. Google API Hizmetleri Kullanıcı Verisi Politikası
Mindora'nın Google API'lerinden aldığı bilgilerin kullanımı ve aktarımı, Sınırlı Kullanım gereksinimleri dahil olmak üzere Google API Hizmetleri Kullanıcı Verisi Politikası'na uygundur. Özellikle:
- Yalnızca seans senkronizasyonu için gerekli Google Takvim verilerine erişim talep ediyoruz.
- Google kullanıcı verilerini reklam amacıyla kullanmıyoruz.
- Google kullanıcı verilerini üçüncü taraflara satmıyoruz.
- Google Takvim verileri yalnızca Mindora ile Google Takviminiz arasında terapi seansları ve kişisel takvim etkinliklerini senkronize etmek için kullanılır.
13. Herkese Açık Randevu Formu
Terapistler, danışanlarının online randevu alabilmesi için herkese açık bir randevu sayfası oluşturabilir. Bu form aracılığıyla toplanan veriler (ad, iletişim bilgileri, randevu notu) yalnızca randevu oluşturma amacıyla işlenir. Randevu notları AES-256-GCM ile şifreli olarak saklanır.
14. Terapist Web Sitesi
Terapistler, Mindora üzerinden kişisel bir web sitesi oluşturabilir (örn. dr-ayse.usemindora.com). Bu site, terapistin biyografisi, uzmanlık alanları, sertifikaları ve blog yazılarını içerebilir. Terapist, kendi web sitesine isteğe bağlı olarak Google Analytics takip kodu ekleyebilir; bu durumda Google Analytics'in kendi gizlilik politikası geçerli olur.
15. Destek Talepleri
Kayıtlı veya misafir kullanıcılar destek talebi oluşturabilir. Bu süreçte ad, e-posta adresi ve talep içeriği toplanır ve yalnızca destek sürecinin yürütülmesi amacıyla kullanılır.
16. WhatsApp ile İletişim
Terapistler, danışanlarına ödeme onayı, makbuz ve seans hatırlatması gibi bildirimleri WhatsApp üzerinden gönderebilir. Bu durumda ilgili bilgiler WhatsApp altyapısı üzerinden iletilir ve WhatsApp'ın kendi gizlilik politikası geçerli olur.
17. Politika Değişiklikleri
Bu politikayı zaman zaman güncelleyebiliriz. Önemli değişikliklerde e-posta ile bilgilendirme yapılacaktır. Güncel sürüm her zaman bu sayfada yayınlanır.
18. İletişim
Gizlilik ile ilgili sorularınız için:
E-posta: support@usemindora.com
Web: usemindora.com