PRIVACY POLICY
Privacy policy
Last updated / Son güncelleme: 2026-10-02
English
Who we are
NavMedIQ by Emediquality (https://navmediq.com) is operated by DATACALYX YAZILIM TEKNOLOJİLERİ ANONİM ŞİRKETİ, Görükle Mah. Üniversite-1 Cad. Ulutek Teknoloji Geliştirme Bölgesi No: 933 İç Kapı No: B027, 16285 Nilüfer/Bursa, Türkiye ("Datacalyx", "we"). Contact: info@navmediq.com.
Our two roles
Controller. For our own customers — clinics, their staff, website visitors and sales prospects — Datacalyx is the data controller.
Processor. For patients and other end users who talk to a clinic through NavMedIQ (web widget, WhatsApp, voice), the clinic is the data controller and Datacalyx acts only as its data processor, on the clinic's documented instructions (see the DPA summary). Requests from patients are therefore handled together with the relevant clinic.
Data we process
Clinic and account data: name, work email, phone, clinic name, role, console login events, configuration, support correspondence. Website visitors and prospects: contact details you send us, technical logs (IP address, user agent, timestamps).
End-user conversation data (as processor): messages and voice transcripts, language, name and contact details, appointment preferences, and any information the user chooses to share, which may include health information. Health data is special-category data (KVKK Art. 6; GDPR Art. 9). NavMedIQ does not diagnose or give medical advice, and users are asked not to share medical records or photos in chat.
Purposes and legal bases
Providing and securing the service and performing our contract with clinics (KVKK Art. 5/2(c); GDPR Art. 6(1)(b)); legal obligations such as accounting and tax (KVKK Art. 5/2(ç); GDPR Art. 6(1)(c)); our legitimate interests in security, abuse prevention and service improvement (KVKK Art. 5/2(f); GDPR Art. 6(1)(f)); consent where required (KVKK Art. 5/1; GDPR Art. 6(1)(a)). For health data, explicit consent (KVKK Art. 6; GDPR Art. 9(2)(a)) is collected by the clinic as controller before the user shares such data; sending a message is not consent.
WhatsApp Business Platform
A clinic connects its own WhatsApp Business Account (WABA) to NavMedIQ through Meta's Embedded Signup. From Meta we receive: WABA ID, phone number ID, business ID, access tokens, message content, webhook events (delivery and read statuses, incoming messages), and the sender's phone number and profile name.
We use this data only to receive and answer messages on the clinic's behalf, to manage message templates, and to deliver conversations to the clinic. We do not use it for advertising or profiling, we do not sell it, and we do not share it with other customers. We comply with the Meta Platform Terms and the WhatsApp Business policies. Access tokens are stored encrypted. When a clinic disconnects WhatsApp, the tokens and the associated WhatsApp data are deleted (see Data deletion).
Sub-processors
Meta Platforms (WhatsApp Cloud API; messaging); Google (Gemini API; AI language and voice processing, when enabled); Railway (application hosting, hosting region as configured); Cloudflare (DNS/CDN); GitHub (source code hosting; no personal data). We may update this list and will notify clinic customers of material changes.
International transfers
Some sub-processors process data outside Türkiye and the EEA. Transfers are made under KVKK Art. 9 and GDPR Chapter V, using Standard Contractual Clauses or other lawful transfer mechanisms.
Retention
Conversation data is kept for 30 days by default (configurable by the clinic) and then deleted or anonymised. Account data is kept for the term of the contract and for legal retention periods afterwards.
Your rights
Under KVKK Art. 11 and GDPR Art. 15–22 you may request access, correction, deletion, restriction, objection and portability, and withdraw consent. Write to info@navmediq.com. For conversations with a clinic, we forward or process the request together with that clinic. You may complain to the Turkish Personal Data Protection Authority (KVKK) or to your EU supervisory authority.
Security
TLS in transit, role-based access control, encrypted storage of integration tokens, masking of personal data in logs, and retention-based deletion. No system is perfectly secure; we notify affected parties of breaches as required by law.
Cookies
We use only a strictly necessary session cookie for the admin console. No advertising or analytics cookies.
Children
The service is intended for clinics and adults; we do not knowingly collect data from children without the involvement of a parent or guardian through the clinic.
Changes
We may update this policy; the date above shows the latest revision. The patient-facing demo notice is available at /privacy.
Türkçe
Biz kimiz
NavMedIQ by Emediquality (https://navmediq.com), DATACALYX YAZILIM TEKNOLOJİLERİ ANONİM ŞİRKETİ tarafından işletilir; adres: Görükle Mah. Üniversite-1 Cad. Ulutek Teknoloji Geliştirme Bölgesi No: 933 İç Kapı No: B027, 16285 Nilüfer/Bursa, Türkiye ("Datacalyx", "biz"). İletişim: info@navmediq.com.
İki rolümüz
Veri sorumlusu. Kendi müşterilerimiz — klinikler, çalışanları, web sitesi ziyaretçileri ve satış adayları — bakımından veri sorumlusu Datacalyx'tir.
Veri işleyen. Bir klinikle NavMedIQ üzerinden (web widget, WhatsApp, ses) iletişim kuran hastalar ve diğer son kullanıcılar bakımından veri sorumlusu klinik, Datacalyx ise yalnızca kliniğin yazılı talimatları doğrultusunda hareket eden veri işleyendir (bkz. DPA özeti). Bu nedenle hasta talepleri ilgili klinikle birlikte ele alınır.
İşlediğimiz veriler
Klinik ve hesap verileri: ad, iş e-postası, telefon, klinik adı, görev, konsol giriş kayıtları, yapılandırma, destek yazışmaları. Ziyaretçiler ve adaylar: bize ilettiğiniz iletişim bilgileri, teknik kayıtlar (IP adresi, tarayıcı bilgisi, zaman damgası).
Son kullanıcı sohbet verileri (veri işleyen sıfatıyla): mesajlar ve ses dökümleri, dil, ad ve iletişim bilgileri, randevu tercihleri ve kullanıcının paylaşmayı seçtiği, sağlık bilgisi içerebilecek her türlü bilgi. Sağlık verisi özel nitelikli kişisel veridir (KVKK m.6; GDPR m.9). NavMedIQ teşhis koymaz, tıbbi tavsiye vermez; kullanıcılardan sohbette tıbbi kayıt veya fotoğraf paylaşmamaları istenir.
Amaçlar ve hukuki sebepler
Hizmetin sunulması, güvenliği ve kliniklerle sözleşmenin ifası (KVKK m.5/2-c; GDPR m.6/1-b); muhasebe ve vergi gibi yasal yükümlülükler (KVKK m.5/2-ç; GDPR m.6/1-c); güvenlik, kötüye kullanımın önlenmesi ve hizmetin geliştirilmesi konusundaki meşru menfaatlerimiz (KVKK m.5/2-f; GDPR m.6/1-f); gereken hallerde açık rıza (KVKK m.5/1; GDPR m.6/1-a). Sağlık verisinde açık rıza (KVKK m.6; GDPR m.9/2-a), kullanıcı bu verileri paylaşmadan önce veri sorumlusu olarak klinik tarafından alınır; mesaj göndermek rıza sayılmaz.
WhatsApp Business Platform
Klinik, kendi WhatsApp Business Hesabını (WABA) Meta'nın Embedded Signup akışıyla NavMedIQ'ya bağlar. Meta'dan şu verileri alırız: WABA ID, telefon numarası ID, business ID, erişim token'ları, mesaj içerikleri, webhook olayları (iletim/okundu durumları, gelen mesajlar) ile gönderenin telefon numarası ve profil adı.
Bu verileri yalnızca kliniğin adına mesaj almak ve cevaplamak, şablonları yönetmek ve konuşmaları kliniğe iletmek için kullanırız. Reklam veya profil oluşturma amacıyla kullanmaz, satmaz ve diğer müşterilerle paylaşmayız. Meta Platform Terms ve WhatsApp Business policies'e uyarız. Erişim token'ları şifreli saklanır. Klinik WhatsApp bağlantısını kestiğinde token'lar ve ilgili WhatsApp verileri silinir (bkz. Veri silme).
Alt işleyenler
Meta Platforms (WhatsApp Cloud API; mesajlaşma); Google (Gemini API; etkinse yapay zekâ dil ve ses işleme); Railway (uygulama barındırma, barındırma bölgesi yapılandırıldığı şekildedir); Cloudflare (DNS/CDN); GitHub (kaynak kodu; kişisel veri yok). Listeyi güncelleyebiliriz; esaslı değişiklikleri klinik müşterilere bildiririz.
Yurt dışına aktarım
Bazı alt işleyenler verileri Türkiye ve AEA dışında işleyebilir. Aktarımlar KVKK m.9 ve GDPR Beşinci Bölüm uyarınca Standart Sözleşme Maddeleri (SCC) veya diğer hukuka uygun aktarım araçlarıyla yapılır.
Saklama
Sohbet verileri varsayılan olarak 30 gün saklanır (klinik tarafından yapılandırılabilir), ardından silinir veya anonimleştirilir. Hesap verileri sözleşme süresince ve sonrasında yasal saklama süreleri boyunca tutulur.
Haklarınız
KVKK m.11 ve GDPR m.15–22 kapsamında erişim, düzeltme, silme, kısıtlama, itiraz ve taşınabilirlik taleplerinde bulunabilir, rızanızı geri çekebilirsiniz. Başvuru: info@navmediq.com. Bir klinikle olan konuşmalar için talebi o klinikle birlikte işler veya ileteriz. Kişisel Verileri Koruma Kurumu'na (KVKK) veya AB'deki denetim makamınıza şikâyet hakkınız saklıdır.
Güvenlik
İletimde TLS, rol tabanlı erişim kontrolü, entegrasyon token'larının şifreli saklanması, loglarda kişisel verilerin maskelenmesi ve saklama süresine dayalı silme. Hiçbir sistem tamamen güvenli değildir; ihlalleri yasaların gerektirdiği şekilde ilgililere bildiririz.
Çerezler
Yalnızca yönetim konsolu için zorunlu bir oturum çerezi kullanırız. Reklam veya analiz çerezi kullanmayız.
Çocuklar
Hizmet kliniklere ve yetişkinlere yöneliktir; ebeveyn veya vasinin klinik aracılığıyla katılımı olmaksızın çocuklardan bilerek veri toplamayız.
Değişiklikler
Bu politikayı güncelleyebiliriz; en son revizyon tarihi yukarıda yer alır. Hasta/son kullanıcı demo bildirimi /privacy adresindedir.
Company information / Şirket bilgileri
- Legal name / Ticaret unvanı
- DATACALYX YAZILIM TEKNOLOJİLERİ ANONİM ŞİRKETİ
- Company type / Şirket türü
- Anonim Şirket (Joint Stock Company)
- Registered address / Tescilli adres
- Görükle Mah. Üniversite-1 Cad. Ulutek Teknoloji Geliştirme Bölgesi No: 933 İç Kapı No: B027, 16285 Nilüfer/Bursa, Türkiye
- MERSIS no / MERSİS no
- 0271210934100001
- Tax office / Vergi dairesi
- Nilüfer Vergi Dairesi
- Tax ID (VKN) / Vergi kimlik no (VKN)
- 2712109341
- Trade registry / Ticaret sicil
- Bursa Ticaret Sicil Müdürlüğü 140280
- Phone / Telefon
- +90 555 022 89 16
- KEP (registered e-mail) / KEP adresi
- datacalyxyazilim@hs01.kep.tr
- E-mail / E-posta
- info@navmediq.com
- Website / Web sitesi
- https://navmediq.com