Bu Veri İşleme Sözleşmesi ("DPA"), Laboratuvar Bilgi Sistemimizi kullandığınızda CLARUS®'un ("كلاروس") laboratuvarınız adına kişisel verileri nasıl işlediğini sade bir dille açıklar. Size güven vermek için yazılmıştır: verileriniz üzerinde kontrol sizde kalır, biz yalnızca sizin belgelenmiş talimatlarınızla hareket ederiz ve tanınmış uluslararası ve sağlık güvenlik standartlarına bağlı kalırız.
Bu DPA, CLARUS® Hizmet Şartları'nın ("Şartlar") bir parçasıdır ve referans yoluyla bu Şartlar'a dahil edilmiştir. 2026-06-26 tarihinde yürürlüğe girer ve CLARUS® laboratuvarınız için kişisel veri işlediği sürece geçerli olur. Burada kullanılan ancak tanımlanmayan büyük harfle yazılmış terimler, Şartlar'da kendilerine verilen anlamı taşır.
Laboratuvarlar hassas hasta bilgilerini işlediğinden, bu sözleşmeyi genel değil, belirli ve içerik bakımından somut hale getirdik. Bir kavram metin içinde özetlendiğinde, bağlayıcı teknik ve organizasyonel ayrıntılar sonundaki Ek'te belirtilmiştir.
1.Kapsam ve Şartlar ile İlişki
Bu DPA, CLARUS® Laboratuvar Bilgi Sistemi ve ilgili hizmetlerin ("Hizmetler") sağlanması sırasında CLARUS®'un laboratuvarınız ("siz", "Müşteri") için ve adına gerçekleştirdiği tüm kişisel veri işleme faaliyetlerini düzenler. Dağıtım modeli (bulut, hibrit veya çevrimdışı) ne olursa olsun, Hizmetlere girilen, Hizmetler tarafından oluşturulan veya Hizmetler aracılığıyla iletilen kişisel verilere — hasta ve sağlık verileri dahil — uygulanır.
Bu DPA, Şartlar'ın ayrılmaz bir parçasını oluşturur. Şartlar'ı kabul ederek veya Hizmetleri kullanarak, siz ve CLARUS® bu DPA ile bağlı olmayı kabul edersiniz. Kişisel veri işleme konusunda bu DPA ile Şartlar'ın genel metni arasında doğrudan bir çelişki olması durumunda, bu çelişkinin kapsamı ölçüsünde bu DPA üstün gelir; diğer tüm hususlarda Şartlar tam olarak geçerli olmaya devam eder.
Bu DPA, veri işleme düzenlemelerinde küresel en iyi uygulamaları yansıtır ve bölgesel (MENA ve Afrika) ve sağlık alanındaki bir kitle için uyarlanmıştır. Yürürlükteki yasalar uyarınca sizin veya ilgili veri sahiplerinin sahip olduğu herhangi bir zorunlu veri koruma veya tüketici koruma hakkını azaltmamak, bunlarla birlikte işlemek üzere tasarlanmıştır.
2.Tarafların Rolleri — Veri Sorumlusu ve Veri İşleyen
Hizmetler aracılığıyla işlenen hasta ve sağlık verileri bakımından, laboratuvarınız veri SORUMLUSU ve CLARUS® veri İŞLEYENİDİR. Veri Sorumlusu olarak, hasta verilerinin işlenme amaçlarını ve araçlarını siz belirlersiniz, bu işlemenin hukuka uygunluğundan siz sorumlusunuz ve geçerli bir hukuki dayanak oluşturmaktan (gerekli olduğunda hasta onayı dahil) ve veri sahiplerine herhangi bir bildirim sağlamaktan siz sorumlusunuz.
Veri İşleyen olarak CLARUS®, hasta verilerini yalnızca sizin belgelenmiş talimatlarınızla işler ve asla kendi amaçları için işlemez. CLARUS® hasta verilerini satmaz, alakasız amaçlarla model eğitmek için kullanmaz ve yapılandırdığınız Hizmetleri sunmak için kesinlikle gerekli olanlar dışında başka kaynaklardan gelen verilerle birleştirmez.
Sınırlı bir veri kategorisi için — yani laboratuvarın ve yetkili kullanıcılarının hesap, faturalandırma ve yönetim bilgileri için — CLARUS® bağımsız bir Veri Sorumlusu olarak hareket eder (örneğin, aboneliğinizi yönetmek, platformu güvence altına almak, kendi yasal yükümlülüklerine uymak ve dolandırıcılığı önlemek için). Bu sınırlı işleme, CLARUS® Gizlilik Politikası tarafından düzenlenir. Bu DPA'nın Veri İşleyen yükümlülükleri, Bölüm 3 ve 4'te açıklanan hasta ve sağlık verilerine uygulanır.
- Müşteri (laboratuvar) = Hasta ve sağlık verilerinin Veri Sorumlusu.
- CLARUS® = Belgelenmiş talimatlarla hareket eden, hasta ve sağlık verilerinin Veri İşleyeni.
- CLARUS® = Yalnızca kendi hesap, faturalandırma, güvenlik ve uyumluluk verileri için bağımsız Veri Sorumlusu.
3.İşlemenin Konusu, Süresi, Niteliği ve Amacı
Konu. İşlemenin konusu, bir tıbbi laboratuvarın işletilmesiyle bağlantılı olarak Hizmetlere sunulan veya Hizmetler içinde oluşturulan kişisel verilerdir — hasta kaydı, test isteme, numune takibi, sonuçlar, raporlama ve ilgili klinik ve operasyonel iş akışları dahil.
Süre. İşleme, aboneliğinizin süresi ve sonrasında üzerinde mutabık kalınan herhangi bir dışa aktarma veya tasfiye penceresi boyunca devam eder; ardından veriler Bölüm 11 uyarınca silinir veya iade edilir. CLARUS®, hasta verilerini Hizmetleri sağlamak veya bir yasal yükümlülüğü yerine getirmek için gerekli olandan daha uzun süre saklamayacaktır.
Nitelik ve amaç. İşlemenin niteliği toplama, kaydetme, yapılandırma, depolama, alma, iletme (HL7, ASTM ve FHIR arayüzleri aracılığıyla dahil), görüntüleme ve — fesih durumunda — silme veya iadeyi içerir. Amaç, yalnızca Hizmetleri sağlamak, güvence altına almak, sürdürmek ve desteklemek ve laboratuvarınızın hastalarına tanı hizmetleri sunmasını sağlamaktır. CLARUS®, verileri yalnızca bu amaçlar için gerektiği kadar ve sizin talimatınız doğrultusunda işler.
4.Veri Sahiplerinin ve Kişisel Verilerin Kategorileri
Bu DPA kapsamındaki işleme, aşağıdaki veri sahibi kategorilerini ilgilendirir: laboratuvarın hastaları; laboratuvar personeli ve Hizmetlerin yetkili kullanıcıları; ve istemler ve sonuçlarla bağlantılı olarak ayrıntıları kaydedilen sevk eden veya tedavi eden hekimler ve diğer sağlık profesyonelleri.
Kişisel veri kategorileri arasında kimlik ve iletişim ayrıntıları (örneğin ad, kimlik numaraları, doğum tarihi, cinsiyet, adres, telefon, e-posta), istem ve ziyaret verileri, numune ve kabul verileri ve — en önemlisi — test istemleri, tanı sonuçları, klinik gözlemler ve ilgili tıbbi bilgiler gibi özel nitelikli SAĞLIK verileri yer alır. Veriler ayrıca personel rolü ve erişim bilgilerini ve hekim iletişim ve sevk ayrıntılarını da içerebilir.
Hizmetler rutin olarak özel nitelikli sağlık verilerini işlediğinden, CLARUS® bu verilere Bölüm 6 ve Ek'te belirtilen teknik ve organizasyonel önlemler dahil olmak üzere yükseltilmiş güvenceler uygular. Veri Sorumlusu olarak siz, bu tür sağlık verilerini işlemek için uygun bir hukuki dayanağa sahip olmayı sağlamaktan sorumlusunuz.
- Hastalar — kimlik bilgileri, demografik bilgiler ve özel nitelikli sağlık verileri (istemler, sonuçlar, klinik gözlemler).
- Laboratuvar personeli / kullanıcılar — kimlik, kimlik bilgileri meta verileri, rol ve erişim/denetim bilgileri.
- Sevk eden hekimler — ad, iletişim ayrıntıları ve sevk/istem bağlantısı.
5.Veri İşleyen Olarak CLARUS®'un Yükümlülükleri
CLARUS®, uluslararası aktarımlar dahil olmak üzere hasta verilerini yalnızca sizin belgelenmiş talimatlarınızla işleyecektir; CLARUS®'un tabi olduğu bir yasa tarafından hareket etmesi gerekmedikçe; bu durumda CLARUS®, yasal olarak izin verildiği yerde, işleme öncesinde bu yasal gereklilik hakkında sizi bilgilendirecektir. Talimatlarınız Şartlar, bu DPA, seçtiğiniz ürün içi yapılandırma ve sağladığınız diğer yazılı talimatlar aracılığıyla verilir. CLARUS®, bir talimatın yürürlükteki veri koruma yasasını ihlal ettiğine inanırsa, gereksiz gecikme olmaksızın sizi bilgilendirecektir.
CLARUS®, hasta verilerini işlemeye yetkili personelin, görevlerinin sona ermesinden sonra da devam eden uygun gizlilik yükümlülüklerine (sözleşmesel veya yasal) bağlı olmasını ve erişimin Hizmetleri sunmak veya desteklemek için buna ihtiyaç duyanlarla sınırlı olmasını sağlar. Personel, veri koruma, güvenlik ve sağlık verilerinin özel hassasiyeti konusunda role uygun eğitim alır.
CLARUS®, Bölüm 6 ve Ek'te açıklanan teknik ve organizasyonel önlemleri uygulayacak ve sürdürecek, Bölüm 8 ve 9'da belirtildiği şekilde size yardımcı olacak ve Bölüm 12'de açıklandığı şekilde bu DPA'ya uygunluğu göstermek için makul ölçüde gerekli bilgileri sağlayacaktır.
- Yalnızca belgelenmiş talimatlarla işleme; hukuka aykırı olduğuna inanılan talimatları işaretleme.
- Erişimi olan tüm personeli gizlilik görevleri ve en az ayrıcalık erişimi ile bağlama.
- Sağlık verilerine vurgu yaparak role dayalı veri koruma ve güvenlik eğitimi sağlama.
- Bu DPA'daki güvenlik önlemlerini, ihlal müdahalesini ve yardım yükümlülüklerini sürdürme.
6.Güvenlik Önlemleri — Özet
CLARUS®, kişisel verileri kazara veya hukuka aykırı imha, kayıp, değişiklik, yetkisiz ifşa veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygular ve sürdürür — en son teknolojiyi, uygulama maliyetlerini ve işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını ve ayrıca özel nitelikli sağlık verileriyle ilişkili yüksek riski dikkate alarak.
Bu önlemlerin bir özeti şunları içerir: aktarım sırasında ve beklemede şifreleme, sıkı kiracı bazlı izolasyon, en az ayrıcalıkla role dayalı erişim kontrolü, kapsamlı denetim günlüğü, iki faktörlü kimlik doğrulama, felaket kurtarma kapasitesine sahip şifreli yedeklemeler ve yapılandırılmış bir güvenlik açığı yönetim programı. Tam ve bağlayıcı açıklama Ek'te (Teknik ve Organizasyonel Önlemler) belirtilmiştir.
CLARUS®, gelişen risklere uygun bir güvenlik düzeyini korumak için bu önlemleri zaman içinde gözden geçirir ve uygun olduğunda günceller. Herhangi bir güncelleme, genel koruma düzeyini koruyacak veya iyileştirecek ve aboneliğiniz süresince Hizmetlerin güvenliğini önemli ölçüde azaltmayacaktır.
7.Alt İşleyenler
Hizmetlerin sunulmasını desteklemek için CLARUS®'un alt işleyenler görevlendirmesine genel bir yetki verirsiniz. CLARUS®, her alt işleyeni, bu DPA'dakilerden daha az koruyucu olmayan veri koruma yükümlülükleri getiren yazılı bir sözleşme kapsamında görevlendirir ve CLARUS® alt işleyenlerinin yükümlülüklerinin yerine getirilmesinden size karşı tam olarak sorumlu kalır.
Şu anda görevlendirilen alt işleyen kategorileri arasında bulut barındırma ve altyapı sağlayıcıları, ödeme ve faturalandırma sağlayıcıları ve iletişim sağlayıcıları (örneğin, bildirimler için kullanılan e-posta, SMS veya mesajlaşma) yer alır. CLARUS®, her alt işleyenle paylaşılan verileri ilgili işlev için gerekli olanla sınırlar.
CLARUS®, hasta verilerini işleyen bir alt işleyenin amaçlanan herhangi bir eklenmesi veya değiştirilmesi hakkında size, Şartlar'da açıklanan yöntemler veya belirlenmiş bir bildirim kanalı aracılığıyla önceden bildirimde bulunacaktır. Bildirim süresi içinde makul, veri koruma gerekçeleriyle yeni bir alt işleyene itiraz edebilirsiniz; taraflar itirazı çözmek için iyi niyetle çalışacaktır ve çözülemezse, çözüm yolu olarak, etkilenen Hizmetleri Şartlar uyarınca feshedebilirsiniz.
- Bulut barındırma ve altyapı (kiracı bazlı izole ortamlar).
- Ödeme ve faturalandırma işleme.
- İletişim (e-posta / SMS / mesajlaşma bildirimleri).
- Hasta verilerini etkileyen değişiklikler hakkında, belgelenmiş itiraz hakkıyla birlikte önceden bildirim.
8.Veri Sahibi Taleplerinde Yardım
Veri sahipleri (örneğin hastalar, personel veya hekimler), yürürlükteki yasalar uyarınca kişisel verilerinin işlenmesine erişme, düzeltme, silme, kısıtlama, taşıma veya itiraz etme haklarına sahip olabilir. Veri Sorumlusu olarak, bu taleplere yanıt vermekten siz sorumlusunuz.
İşlemenin niteliğini dikkate alarak CLARUS®, bu tür taleplere yanıt verme yükümlülüğünüzü yerine getirmenizi sağlamak için uygun teknik ve organizasyonel önlemlerle — ve Hizmetlerde mevcut olan self-servis araçlar aracılığıyla — size yardımcı olacaktır. Bir talebi ürün içi araçlar aracılığıyla işleme alamadığınız durumlarda, CLARUS® makul ek yardım sağlayacaktır.
CLARUS®, sizin adınıza işlediği verilerle ilgili olarak doğrudan bir veri sahibinden bir talep alırsa, buna doğrudan yanıt vermeyecek (uygun olduğunda alındığını teyit etmek dışında), ancak gereksiz gecikme olmaksızın talebi size iletecektir, böylece Veri Sorumlusu olarak yanıt verebilirsiniz.
9.Kişisel Veri İhlali Bildirimi
CLARUS®, kişisel veri ihlallerini tespit etmek ve kontrol altına almak için tasarlanmış izleme, tespit ve olay müdahale prosedürleri sürdürür. CLARUS®, sizin adınıza işlediği hasta verilerini etkileyen bir kişisel veri ihlalinden haberdar olursa, ihlalden haberdar olduktan sonraki 72 saat içinde sizi bilgilendirmeyi hedefleyerek, gereksiz gecikme olmaksızın sizi bilgilendirecektir.
Bildirim, bilindiği ölçüde ve bilgi mevcut hale geldikçe, ihlalin niteliğini, ilgili veri sahiplerinin ve kayıtların kategorilerini ve yaklaşık sayısını, olası sonuçları ve ihlali ele almak ve etkilerini azaltmak için alınan veya önerilen önlemleri açıklayacaktır. CLARUS®, tümünün aynı anda sağlanamadığı durumlarda ek bilgileri aşamalar halinde sağlayacaktır.
CLARUS®, ihlalin araştırılması, hafifletilmesi ve giderilmesinde size yardımcı olmak ve bir denetim makamına veya etkilenen veri sahiplerine yapmanız gereken bildirimleri desteklemek için sizinle işbirliği yapacak ve makul adımlar atacaktır. Bir ihlalin bildirilmesi, kusur veya sorumluluk kabulü değildir.
10.Uluslararası Aktarımlar ve Güvenceler
Hizmetler faturalandırmayı Mısır Lirası (EGP) ile gerçekleştirir ve öncelikli olarak MENA (Mısır birincil pazar olmak üzere), Körfez, Mağrip ve Afrika'daki laboratuvarlar için işletilir. Seçtiğiniz dağıtım modeline ve görevlendirilen altyapının konumuna bağlı olarak, kişisel veriler laboratuvarınızın bulunduğu yer dışındaki yargı bölgelerinde işlenebilir veya bu bölgelere aktarılabilir.
CLARUS® kişisel verileri sınır ötesi aktardığında, yürürlükteki yasalar uyarınca tanınan uygun bir aktarım mekanizmasının veya güvencesinin mevcut olmasını sağlayacaktır — yeterlilik tanınması, standart sözleşme maddeleri veya eşdeğer sözleşmesel korumalar ve tamamlayıcı teknik önlemler (aktarım sırasında ve beklemede şifreleme ve kiracı bazlı izolasyon dahil) gibi — böylece verilere sağlanan koruma onlarla birlikte taşınır.
Dağıtımınız belirli bir ülke veya bölge içinde veri yerleşimini gerektirdiğinde, CLARUS®, planınız ve yapılandırmanız tarafından desteklendiği yerde, hasta verilerini buna göre barındıracak ve işleyecektir. Alt işleyenlere yapılan aktarımlar, Bölüm 7'de açıklanan güvencelere tabidir.
11.Fesih Halinde Verilerin Silinmesi veya İadesi
Verileriniz size aittir ve CLARUS® hiçbir bağımlılık olmaması taahhüdünü verir. Aboneliğiniz boyunca ve aşağıda açıklanan dışa aktarma penceresi süresince, verilerinizi açık, birlikte çalışabilir formatlarda — HL7 ve FHIR dahil — dışa aktarabilirsiniz, böylece platformda asla mahsur kalmazsınız.
Hizmetlerin süresinin dolması veya feshedilmesi üzerine CLARUS®, sizin tercihinize göre, kişisel verileri size iade edecek ve/veya silecektir. CLARUS®, fesihten sonra (Şartlar'da veya siparişinizde belirtildiği gibi) verilerinizi silinmeden önce alabileceğiniz tanımlı bir dışa aktarma penceresi sağlar. Dışa aktarma penceresi kapandıktan sonra CLARUS®, yasa gereği saklama gerekmedikçe, kişisel verileri aktif sistemlerden ve zamanı geldiğinde yedekleme rotasyon döngüsü uyarınca yedeklemelerden silecektir.
Talep üzerine CLARUS®, silmenin bu Bölüm uyarınca tamamlandığını yazılı olarak teyit edecektir. Yalnızca bir yasal yükümlülüğü yerine getirmek için saklanan veriler, saklandığı sürece bu DPA'daki önlemlerle korunmaya devam edecek ve yalnızca bu amaçla işlenecektir.
12.Denetimler ve Uygunluğun Gösterilmesi
CLARUS®, bu DPA'ya uygunluğu göstermek için makul ölçüde gerekli bilgileri size sunacaktır; bu, mevcut olduğunda, bağımsız değerlendirmelerin özetlerini, sertifikaları, sızma testi sonuçlarını ve güvenlik kontrollerinin ve Ek'teki önlemlerin açıklamalarını içerir.
Bu bilgilerin makul uygunluk ihtiyaçlarınız için yeterli olmadığı durumlarda, CLARUS®, sizin veya sizin tarafınızdan yetkilendirilmiş bağımsız bir denetçi tarafından yürütülen denetimlere, denetlemeler dahil, izin verecek ve katkıda bulunacaktır. Denetimler, makul önceden yazılı bildirimle, bir denetim makamı tarafından gerekli kılındığı veya bir kişisel veri ihlalini takip ettiği durumlar hariç yılda birden fazla olmamak üzere, çalışma saatleri içinde ve diğer müşterilerin verilerinin güvenliğini, gizliliğini veya kullanılabilirliğini tehlikeye atmayacak şekilde yürütülecektir.
Taraflar, bir denetimin kendi masraflarını üstlenecek, kapsam ve zamanlamayı önceden iyi niyetle kararlaştıracak ve tüm denetim bulgularını gizli olarak değerlendirecektir. Herhangi bir üçüncü taraf denetçi, uygun gizlilik yükümlülüklerine bağlı olmalı ve CLARUS®'un bir rakibi olmamalıdır.
13.Ek — Teknik ve Organizasyonel Önlemler
Bu Ek, CLARUS®'un kişisel verileri korumak için sürdürdüğü teknik ve organizasyonel önlemleri, özel nitelikli sağlık verileri için yükseltilmiş güvencelerle birlikte belirtir. Bu önlemler bağlayıcıdır ve Bölüm 6'da özetlenmiştir. CLARUS®, genel koruma düzeyinin korunması veya iyileştirilmesi koşuluyla, münferit önlemleri zaman içinde güncelleyebilir.
Aşağıdaki önlemler, işleme sistemlerinin ve hizmetlerinin gizliliğini, bütünlüğünü, kullanılabilirliğini ve dayanıklılığını ve bir olaydan sonra verilere erişimi zamanında geri yükleme yeteneğini kapsayan katmanlı bir savunma olarak birlikte çalışır.
- Aktarım sırasında şifreleme — istemciler, platform ve entegrasyonlar (HL7 / ASTM / FHIR) arasında güçlü, sektör standardı taşıma şifrelemesiyle korunan veriler.
- Beklemede şifreleme — depolama ortamında güçlü, sektör standardı algoritmalar ve yönetilen anahtarlar kullanılarak şifrelenen hasta ve sağlık verileri.
- Kiracı bazlı izolasyon — her laboratuvarın verileri mantıksal olarak izole edilir, böylece bir kiracı başka bir kiracının verilerine erişemez.
- Role dayalı erişim kontrolü ve en az ayrıcalık — erişim, bilmesi gereken esasına göre role göre verilir, düzenli olarak gözden geçirilir ve en aza indirilir.
- Denetim günlüğü — güvenlikle ilgili olaylar ve hasta verilerine erişim, izlenebilirliği, izlemeyi ve araştırmayı desteklemek için günlüğe kaydedilir.
- İki faktörlü kimlik doğrulama (2FA) — ayrıcalıklı ve kullanıcı erişimi için kimlik doğrulamayı güçlendirmek üzere desteklenir ve yapılandırılabilir.
- Şifreli yedeklemeler ve felaket kurtarma — yedeklemeler şifrelenir, düzenli olarak alınır ve test edilir; hizmeti ve verileri geri yüklemek için belgelenmiş felaket kurtarma kapasitesiyle birlikte.
- Güvenlik açığı yönetimi — sürekli yama uygulama, güvenlik testi (periyodik değerlendirmeler dahil) ve güvenlik açıklarını önceliklendirip gidermek için yapılandırılmış bir süreç.
- Personel ve organizasyonel kontroller — gizlilik yükümlülükleri, en az ayrıcalıklı sağlama/kaldırma ve role uygun güvenlik ve veri koruma eğitimi.
14.Veri Koruma Etki Değerlendirmeleri ve Ön Danışma
Hizmetler, doğası gereği özel nitelikli sağlık verilerinin işlenmesini düzenli olarak içerdiğinden, gerçekleştirdiğiniz işleme faaliyetleri bir Veri Koruma Etki Değerlendirmesi (DPIA) yapılmasını gerektirebilir. CLARUS®, işlemenin niteliğini ve elimizde bulunan bilgileri dikkate alarak, yürüteceğiniz her DPIA ile bir denetim makamı nezdinde gerçekleştirmeniz gereken her ön danışma sürecinde size makul ölçüde destek sağlayacaktır.
Bu destek; ilgili işleme faaliyetlerinin tanımlarını, güvenlik bölümünde ve Ek'te yer alan teknik ve idari tedbirleri ve söz konusu işlemeye ilişkin alt işleyici kategorileri ile veri akışlarını kapsar; böylece Veri Sorumlusu sıfatıyla, işlemenin doğurduğu riskleri değerlendirebilir ve belgeleyebilirsiniz.
Bu politikayla ilgili sorularınız mı var?
Ekibimize dilediğiniz zaman legal@claruslis.com adresinden veya uygulama içi sohbet üzerinden ulaşabilirsiniz; size yardımcı olmaktan memnuniyet duyarız.