mindora

HIPAA Uyum Bildirimi

Son Güncelleme: 14 Nisan 2026

Mevcut Statü (2026): Mindora HIPAA-uyumlu mimariyle inşa edilmektedir (uçtan uca şifreleme, denetim kayıtları, MFA, AWS Frankfurt). Formal HIPAA Business Associate Agreement (BAA) çerçevesi ve SOC 2 Type II sertifikasyonu Q1 2028 yol haritasında yer almaktadır. Bu tarih öncesinde ABD'deki kullanıcılarımızın Mindora'yı PHI içermeyen amaçlarla (uygulama denemesi, eğitim, geri bildirim) kullanmaları önerilir. Aşağıdaki bölümler hedeflenen uyum çerçevesini açıklar.

1. Taahhüdümüz

Mindora, 1996 tarihli ABD Sağlık Sigortası Taşınabilirlik ve Hesap Verebilirlik Yasası'na (HIPAA) ve HITECH Yasası'na uygun olarak, Korunan Sağlık Bilgilerinin (PHI) gizliliğini, bütünlüğünü ve erişilebilirliğini korumayı taahhüt eder.

Mindora, terapistlere yönelik bir klinik yönetim platformu olarak, klinik notlar, seans kayıtları ve danışan bilgileri gibi PHI kapsamındaki verileri işlemektedir.

2. Korunan Sağlık Bilgisi (PHI) Nedir?

PHI, bir bireyin sağlık durumu, sağlık hizmeti sunumu veya sağlık hizmeti ödemesi ile ilgili olan ve bireyi tanımlanabilir kılan her türlü bilgiyi kapsar. Mindora platformunda PHI kapsamına giren veriler:

  • Klinik ve seans notları
  • Terapi hedefleri ve ilerleme kayıtları
  • Mental durum değerlendirmeleri
  • Seans tarih ve süre bilgileri
  • Danışan iletişim bilgileri (sağlık hizmetiyle bağlantılı)

3. Güvenlik Önlemleri

Mindora, PHI verilerini korumak için idari, teknik ve fiziksel güvenceler uygular:

  • Erişim kontrolü: Organizasyon bazında veri izolasyonu; her terapist yalnızca kendi danışan verilerine erişebilir.
  • Şifreleme: Aktarımda HTTPS/TLS, depolamada AES-256-GCM şifreleme uygulanır. Şifreleme anahtarları versiyonlanarak periyodik olarak döndürülür (key rotation).
  • Kimlik doğrulama: Çok faktörlü kimlik doğrulama (MFA/TOTP), otomatik oturum kilitleme ve kaba kuvvet koruması. Giriş denemeleri hız sınırlaması ile korunur (15 dakikada 5 deneme).
  • İçerik güvenliği: HTTP güvenlik başlıkları (Helmet.js) ile yaygın web saldırılarına karşı koruma sağlanır. Klinik notlar ve blog içerikleri sunucu tarafında HTML sanitizasyonu ile XSS saldırılarına karşı korunur.
  • Denetim günlükleri: Tüm veri erişim ve değişiklikleri kayıt altına alınır (365 gün saklama).
  • Ödeme güvenliği: Webhook bildirimleri kriptografik imza doğrulaması ve tekrar saldırısı koruması (replay protection) ile güvence altına alınır.
  • Fiziksel güvenlik: Veriler, AWS bulut altyapısında (AB bölgesi — Frankfurt) barındırılır.

Güvenlik önlemlerimizin detayları için Güvenlik sayfamızı inceleyebilirsiniz.

4. İş Ortağı Sözleşmeleri (BAA)

Mindora, PHI verilerine erişimi olan üçüncü taraf hizmet sağlayıcılarla uygun iş ortağı sözleşmeleri (Business Associate Agreements) akdeder. Bu sağlayıcılar arasında bulut depolama, e-posta ve ödeme hizmetleri bulunmaktadır.

5. İhlal Bildirimi

HIPAA ihlal bildirim kuralı uyarınca:

  • PHI'yı etkileyen güvenlik ihlalleri tespit edildiğinde, etkilenen bireyler ve ilgili düzenleyici kurumlar en geç 60 gün içinde bilgilendirilir.
  • 500'den fazla bireyi etkileyen ihlaller ABD Sağlık ve İnsan Hizmetleri Bakanlığı'na (HHS) raporlanır.
  • İhlal bildiriminde ihlal açıklaması, etkilenen veri türleri, alınan önlemler ve iletişim bilgileri yer alır.

6. Haklarınız

HIPAA kapsamında aşağıdaki haklara sahipsiniz:

  • PHI verilerinize erişim talep etme
  • PHI verilerinizin düzeltilmesini isteme
  • PHI verilerinizin belirli kullanım ve paylaşımlarını kısıtlama
  • PHI verilerinizin nasıl paylaşıldığına dair kayıt talep etme
  • PHI verilerinizin bir kopyasını elektronik formatta alma

7. İletişim

HIPAA uyumu ile ilgili sorularınız için:
E-posta: support@usemindora.com
Web: usemindora.com