Yasal
Gizlilik Bildirimi (GDPR)
Hygio — Yapay Zeka Destekli Tesis Hijyen Yönetim Platformu AEA ve Birleşik Krallık'taki Kullanıcılar ve Müşteri Kuruluşlar İçin
Yürürlük tarihi: 02.06.2025 Son güncelleme: 02.06.2025
1. Giriş
ICI Tech Teknoloji A.Ş., kişisel verileri AB Genel Veri Koruma Tüzüğü (GDPR) (Regulation (EU) 2016/679) ve uygulanabilir olduğu ölçüde Birleşik Krallık GDPR ile uyumlu olarak işler.
| Veri sorumlusu (Data Controller) | ICI Tech Teknoloji A.Ş. |
| Web sitesi | https://hygio.app/ |
| E-posta | app@icitech.com.tr |
| Kuruluş ülkesi | Türkiye Cumhuriyeti |
AB Temsilcisi (GDPR Madde 27): Bir AB temsilcisi atama sürecindeyiz. Atama sonrası güncel iletişim bilgileri https://hygio.app/privacy adresinde yayımlanacaktır.
Veri Koruma Görevlisi (Data Protection Officer): Şu anda GDPR Madde 37 kapsamındaki zorunlu DPO eşiğini karşılamıyoruz. İletişim: app@icitech.com.tr.
2. GDPR Kapsamındaki Rolümüz
Veri sorumlusu olarak (Madde 4(7) ve 6): Platform kullanıcı hesap yönetimi, kendi operasyonel güvenliğimiz ve doğrudan iletişimler için kişisel verileri kontrol ederiz.
Veri işleyen olarak (Madde 4(8) ve Madde 28): Müşteri kuruluşlar adına — temizlik fotoğrafları, görev kayıtları ve personel performans verileri dahil — kişisel veri işleriz. Bu veriler bakımından veri sorumlusu müşteri kuruluştur.
Veri İşleme Sözleşmesi (Data Processing Agreement) (Madde 28): Hizmet Şartlarımız, GDPR Madde 28'i karşılayan veri işleme hükümlerini içerir. AEA'daki müşteri kuruluşlar app@icitech.com.tr adresinden bağımsız bir DPA belgesi talep edebilir.
3. Çalışan Verileri — GDPR Madde 88
Hygio, bireysel personelin görev tamamlamasını izler ve AI hijyen skorlarını belirli çalışanlara bağlar. GDPR Madde 88 ve geçerli ulusal mevzuat kapsamında bu, çalışan performans izlemesi niteliğindedir.
Personel izleme için Hygio kullanan müşteri kuruluşlar: Madde 88 ve geçerli ulusal istihdam hukuku kapsamında hukuka uygun bir dayanağa sahip olmalıdır; Madde 13/14 uyarınca çalışanları bilgilendirmelidir; performans verilerinin istihdam kararlarında kullanımına ilişkin uygun politikalar oluşturmalıdır; izlemenin meşru iş amacına orantılı olmasını sağlamalıdır.
Bu yükümlülüklerin yerine getirilmesinde müşteri kuruluşlara teknik destek sağlarız. Ancak uyumluluk, veri sorumlusu olarak müşteri kuruluşun sorumluluğundadır.
4. Tesis Fotoğrafları — GDPR Hususları
Tesis alanlarının (tuvalet, banyo, lavabo alanları) fotoğrafları saha personeli tarafından çekilir ve Hygio'nun AI'sı tarafından işlenir. GDPR kapsamında aşağıdakiler geçerlidir:
Fotoğraflar yalnızca tesis alanını yakalamalı, bireyleri yakalamamalıdır. Bir fotoğraf yanlışlıkla bir kişiyi yakalarsa, bu kişisel veri işleme niteliğindedir ve veri sorumlusu olarak müşteri kuruluş sorumludur. Personel, hukuka uygun dayanak olmaksızın bireylerin fotoğraflanmamasını sağlayacak şekilde eğitilmelidir. Fotoğraf kanıtının saklanması amaca orantılı olmalı ve müşteri kuruluşun kendi saklama politikasında belgelenmelidir.
5. İşlediğimiz Veriler
Hesap ve kullanıcı verileri: Platform kullanıcıları için e-posta, şifre (hash), ad, iş unvanı, kuruluş bilgileri.
Personel görev ve performans verileri (veri işleyen olarak): Görev tamamlama kayıtları, NFC/QR okutma günlükleri, bireysel personelle ilişkilendirilmiş AI skorları.
Tesis fotoğrafları ve analiz sonuçları (veri işleyen olarak): Öncesi/sonrası fotoğraflar, AI "Onaylı/Reddedildi" etiketleri, temizlik skorları.
Son kullanıcı geri bildirim verileri (veri işleyen olarak): QR/NFC geri bildirimi aracılığıyla gönderilen ziyaretçi şikâyetleri.
Teknik ve güvenlik verileri: IP adresleri, oturum günlükleri, erişim zaman damgaları, çökme raporları.
6. Hukuki Dayanaklar (GDPR)
| Amaç | GDPR Hukuki Dayanağı |
|---|---|
| Hesap yönetimi | Mad. 6(1)(b) — Sözleşmenin ifası |
| Platform hizmetinin sunulması (veri işleyen olarak) | Mad. 6(1)(b) — Müşteriyle sözleşmenin ifası |
| Personel görev ve performans takibi | Mad. 6(1)(b) + Mad. 88 (müşteri kuruluşun dayanağı üzerinden) |
| AI fotoğraf analizi | Mad. 6(1)(b) — Sözleşmenin ifası |
| Güvenlik ve erişim kontrolü | Mad. 6(1)(f) — Meşru menfaatler |
| Demo talepleri | Mad. 6(1)(f) / Mad. 6(1)(a) — Meşru menfaat / Rıza |
| Hukuki yükümlülükler | Mad. 6(1)(c) — Hukuki yükümlülük |
7. AI Analizi — Üçüncü Taraf AI API Yok
Hygio, kendi özel görüntü işleme motorunu kullanır. Temizlik fotoğrafları, herhangi bir üçüncü taraf AI API'sine (OpenAI, Google veya Amazon Rekognition gibi) gönderilmez. Tüm AI analizi Hygio'nun kendi altyapısı içinde gerçekleştirilir. Bu, fotoğraf verisinin analiz amacıyla Hygio'nun kontrollü ortamından çıkmadığı anlamına gelir.
8. Yapmadıklarımız
Kişisel verileri satmayız. Personel performans verilerini müşteri kuruluşun hesabı ötesinde paylaşmayız. Fotoğrafları veya analizi üçüncü taraf AI modellerini eğitmek için kullanmayız. Hygio analizinin tıbbi, hijyenik veya düzenleyici sertifikasyon niteliği taşıdığını iddia etmeyiz. Uygun güvenceler olmaksızın bireyler hakkında hukuki etkileri olan otomatik kararlar almayız (Mad. 22).
9. Otomatik Karar Verme (Madde 22)
Hygio'nun AI'sı, temizlik görevleri için "Onaylı (Temiz)" / "Reddedildi (Kirli)" etiketleri üretir. Bu etiketler, müşteri kuruluşun platformu içinde operasyonel iş akışı eylemlerini tetikler (örneğin yeni bir temizlik görevi atama). Bireysel çalışanlar hakkında, insan katılımı olmaksızın hukuki veya benzer şekilde önemli etkileri olan tam otomatik kararlar almayız. AI çıktılarının istihdamla ilgili kararlarda nasıl kullanılacağını müşteri kuruluş belirler ve uygulanabilir olduğunda Madde 22'ye uymak zorundadır.
10. GDPR Kapsamındaki Haklarınız
Erişim hakkı (Mad. 15): Kişisel verilerinizin bir kopyasını alın.
Düzeltme hakkı (Mad. 16): Yanlış verileri düzeltin.
Silme hakkı (Mad. 17): Silme talep edin.
Kısıtlama hakkı (Mad. 18): İşlemeyi sınırlayın.
Veri taşınabilirliği hakkı (Mad. 20): Verileri makine tarafından okunabilir formatta alın.
İtiraz hakkı (Mad. 21): Meşru menfaat işlemelerine itiraz edin.
Şikâyette bulunma hakkı (Mad. 77): Ulusal denetim makamınıza başvurun.
Müşteri kuruluş personeli için: Görev ve performans verileri üzerindeki haklarınızı kullanmak için birincil iletişim noktanız işvereninizdir (veri sorumlusu). Personel ilgili kişi taleplerinin yerine getirilmesinde müşteri kuruluşlarla iş birliği yaparız.
app@icitech.com.tr adresine e-posta gönderin — konu "GDPR Data Subject Request — Hygio". Bir ay içinde yanıtlanır.
11. Şikâyette Bulunma Hakkı
| Ülke | Makam | Web sitesi |
|---|---|---|
| 🇫🇷 Fransa | CNIL | https://www.cnil.fr |
| 🇩🇪 Almanya | BfDI + eyalet DPA'ları | https://www.bfdi.bund.de |
| 🇪🇸 İspanya | AEPD | https://www.aepd.es |
| 🇬🇧 Birleşik Krallık | ICO | https://ico.org.uk |
| Diğer AEA | Ulusal DPA'nız | https://edpb.europa.eu/about-edpb/about-edpb/members_en |
12. Uluslararası Veri Aktarımları
ICI Tech Teknoloji A.Ş. Türkiye'de yerleşiktir. GDPR Madde 45 kapsamında Türkiye için yeterlilik kararı bulunmamaktadır. AEA/Birleşik Krallık aktarımları için Standard Contractual Clauses ve uygulanabilir olduğu ölçüde UK IDTA'larına dayanırız. Fotoğraf verisi üçüncü taraf AI sağlayıcılarına gönderilmez — tüm görüntüler Hygio'nun kendi altyapısı tarafından işlenir.
13. Veri Saklama
Hesap verileri: süre artı sona ermeden sonra 3 yıl. Fotoğraflar ve görev kayıtları: müşteri kuruluş yapılandırması ve sözleşme hükümlerine göre. Personel performans verileri: müşteri kuruluş yapılandırmasına göre. İletişimler: 3 yıl. Teknik günlükler: 12 ay. Mali kayıtlar: 10 yıl.
14. Güvenlik
Aktarımda TLS 1.2+; durağan halde şifreleme. Rol tabanlı erişim kontrolleri (yönetici ile saha personeli). İhlal bildirimi: Denetim makamına 72 saat içinde (Mad. 33); yüksek riskli ihlallerde etkilenen taraflara gecikmeksizin bildirim (Mad. 34).
15. Değişiklikler
Önemli değişiklikler 14 gün önceden bildirilir. Güncel sürüm: https://hygio.app/privacy/gdpr.
16. Bize Ulaşın
E-posta: app@icitech.com.tr DPA talepleri: app@icitech.com.tr — konu "DPA Request — Hygio" Web sitesi: https://hygio.app/
5 iş günü içinde teyit, bir ay içinde çözüm.
Gizlilik Politikası·Çerez Politikası·Hizmet Şartları·Veri Silme·KVKK