Gizlilik Politikası
Gizlilik ve Kişisel Verilerin Korunması Politikası
Son güncelleme tarihi: 3 Ağustos 2026
1. Amaç ve Kapsam
Bu Gizlilik ve Kişisel Verilerin Korunması Politikası; msCRO – Medical Statistic CRO tarafından işletilen mscro.com internet sitesini ziyaret eden, iletişim veya ön değerlendirme formlarını kullanan, bilgi ya da hizmet talebinde bulunan ve msCRO ile dijital kanallar üzerinden iletişim kuran kişilere ait kişisel verilerin hangi ilkeler çerçevesinde işlendiğini açıklamaktadır.
Bu Politika; internet sitesi ziyaretçileri, araştırmacılar, yazarlar, sağlık profesyonelleri, akademik ve kurumsal müşteriler, sponsor ve CRO temsilcileri, iş ortakları, tedarikçiler ve msCRO ile iletişime geçen diğer gerçek kişileri kapsar.
Proje kapsamında işlenen klinik araştırma verileri, araştırma dosyaları ve özel nitelikli kişisel veriler bakımından proje sözleşmeleri, veri işleme düzenlemeleri, gizlilik taahhütleri ve ilgili projeye özel aydınlatma metinleri ayrıca uygulanabilir.
2. Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında kişisel verileriniz, veri sorumlusu sıfatıyla:
msCRO – Medical Statistic CRO
Web sitesi: mscro.com
E-posta: info@mscro.com
tarafından bu Politikada açıklanan kapsamda işlenebilir.
Kişisel verilerinizle ilgili başvurularınızı bu Politikada belirtilen iletişim kanalı üzerinden iletebilirsiniz.
3. Temel İlkeler
Kişisel veriler;
- hukuka ve dürüstlük kurallarına uygun olma,
- doğru ve gerektiğinde güncel olma,
- belirli, açık ve meşru amaçlarla işlenme,
- işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma,
- ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre kadar saklanma
ilkelerine uygun biçimde işlenir.
Kişisel verilerin korunması, veri minimizasyonu, gizlilik, erişim kontrolü ve güvenli saklama ilkeleri msCRO’nun veri işleme yaklaşımının temelini oluşturur.
4. İşlenebilecek Kişisel Veriler
msCRO ile kurduğunuz ilişkinin niteliğine göre aşağıdaki kişisel veri kategorileri işlenebilir:
4.1. Kimlik ve iletişim bilgileri
- ad ve soyad,
- unvan ve meslek bilgisi,
- kurum veya kuruluş bilgisi,
- e-posta adresi,
- telefon numarası,
- iletişim tercihleri.
4.2. Talep ve proje bilgileri
- araştırma veya proje konusu,
- çalışma türü ve amacı,
- talep edilen hizmetler,
- proje kapsamına ilişkin açıklamalar,
- hedeflenen teslimatlar,
- iletişim ve görüşme kayıtları,
- teklif, sözleşme ve proje yazışmaları.
4.3. Yüklenen belgeler ve dosyalar
- araştırma protokolleri,
- veri setleri,
- analiz planları,
- makale ve bilimsel dokümanlar,
- etik kurul belgeleri,
- CRF/eCRF veya veri toplama formları,
- proje kapsamında kullanıcı tarafından paylaşılan diğer belgeler.
Kullanıcıların doğrudan kimliği belirleyen sağlık verilerini veya gereksiz kişisel verileri internet sitesi formlarına yüklememeleri; proje verilerini mümkün olduğunca anonimleştirilmiş, takma adlandırılmış veya kodlanmış biçimde paylaşmaları beklenir.
4.4. İşlem güvenliği ve teknik veriler
- IP adresi,
- erişim tarihi ve saati,
- tarayıcı ve cihaz bilgileri,
- işletim sistemi bilgisi,
- ziyaret edilen sayfalar,
- hata ve güvenlik kayıtları,
- oturum ve trafik bilgileri,
- çerez tercihleri.
4.5. Hukuki ve ticari işlem bilgileri
- teklif ve sözleşme bilgileri,
- fatura ve ödeme süreçlerine ilişkin kayıtlar,
- talep, şikâyet ve başvuru kayıtları,
- hukuki yükümlülüklerin yerine getirilmesine ilişkin bilgiler.
5. Özel Nitelikli Kişisel Veriler
Sağlık verileri ve diğer özel nitelikli kişisel veriler, yalnızca hizmet veya proje için gerekli olduğu ve geçerli bir hukuki işleme şartının bulunduğu ölçüde işlenir.
Özel nitelikli kişisel verilerin işlenmesi gereken projelerde;
- veri minimizasyonu,
- anonimleştirme, takma adlandırma veya kodlama,
- yetkilendirilmiş erişim,
- güvenli aktarım,
- kayıt ve erişim kontrolü,
- saklama süresinin sınırlandırılması
gibi ek güvenlik tedbirleri uygulanır.
İnternet sitesi üzerindeki genel iletişim ve ön değerlendirme formlarına doğrudan kişiyi tanımlayan hasta veya katılımcı verileri yüklenmemelidir.
6. Kişisel Verilerin İşlenme Amaçları
Kişisel veriler aşağıdaki amaçlarla işlenebilir:
- iletişim ve bilgi taleplerinin yanıtlanması,
- ön değerlendirme yapılması,
- talep edilen hizmetin kapsamının belirlenmesi,
- teklif hazırlanması ve iletilmesi,
- sözleşme ve proje süreçlerinin yürütülmesi,
- müşteri, araştırmacı, sponsor ve iş ortağı ilişkilerinin yönetilmesi,
- klinik araştırma, biyoistatistik, veri yönetimi, medikal yazım, yayın geliştirme ve ilgili hizmetlerin sunulması,
- toplantı, proje ve teslim süreçlerinin koordine edilmesi,
- dosya, doküman ve proje versiyonlarının yönetilmesi,
- kalite kontrol ve hizmet geliştirme faaliyetlerinin yürütülmesi,
- bilgi güvenliği ve işlem güvenliğinin sağlanması,
- yetkisiz erişim, kötüye kullanım ve güvenlik olaylarının önlenmesi,
- muhasebe, faturalandırma ve finansal işlemlerin yürütülmesi,
- hukuki yükümlülüklerin yerine getirilmesi,
- hukuki hakların kurulması, kullanılması veya korunması,
- mevzuata uygun kayıt ve arşiv süreçlerinin yürütülmesi,
- kullanıcı tercihine bağlı analitik faaliyetlerin gerçekleştirilmesi.
Kişisel veriler, bu amaçlarla bağdaşmayan biçimde kullanılmaz.
7. Kişisel Verilerin Toplanma Yöntemleri
Kişisel veriler;
- internet sitesi iletişim ve ön değerlendirme formları,
- dosya yükleme alanları,
- e-posta,
- telefon ve çevrim içi görüşmeler,
- sözleşme ve teklif süreçleri,
- proje iletişim kanalları,
- kullanıcı tarafından sağlanan belgeler,
- sunucu, güvenlik ve erişim kayıtları,
- çerezler ve benzeri teknolojiler
aracılığıyla tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yöntemlerle toplanabilir.
8. Kişisel Verilerin İşlenmesinin Hukuki Sebepleri
Kişisel veriler, işleme faaliyetinin niteliğine göre aşağıdaki hukuki sebeplerden birine veya birkaçına dayanılarak işlenebilir:
- kanunlarda açıkça öngörülmesi,
- bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması,
- veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
- ilgili kişinin kendisi tarafından alenileştirilmiş olması,
- bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlemenin zorunlu olması,
- özel nitelikli kişisel veriler bakımından yürürlükteki mevzuatta öngörülen işleme şartlarının bulunması,
- açık rıza gerektiren işlemlerde ilgili kişinin özgür iradesiyle verdiği açık rıza.
Açık rıza, başka bir hukuki işleme şartının bulunduğu faaliyetlerde zorunlu bir koşul olarak talep edilmez. Açık rızaya dayanan işlemlerde ilgili kişi rızasını geleceğe etkili olarak geri çekebilir.
9. Kişisel Verilerin Aktarılması
Kişisel veriler, yalnızca belirtilen amaçların gerçekleştirilmesi için gerekli ve ölçülü olduğu ölçüde aşağıdaki alıcı gruplarına aktarılabilir:
- yetkili kamu kurum ve kuruluşları,
- mahkemeler ve diğer yetkili merciler,
- mali müşavir, hukuk danışmanı ve bağımsız denetçiler,
- barındırma, sunucu, e-posta, dosya saklama, yedekleme ve bilgi teknolojileri sağlayıcıları,
- güvenlik ve sistem yönetimi hizmeti sunan tedarikçiler,
- ödeme, muhasebe ve finans hizmeti sağlayıcıları,
- proje kapsamında görevlendirilen ve gizlilik yükümlülüğü bulunan uzmanlar,
- sözleşme veya proje gereği veri paylaşılması gereken sponsor, araştırma kuruluşu veya iş ortakları.
Aktarım öncesinde alıcının niteliği, aktarımın amacı, veri kapsamı ve gerekli güvenlik tedbirleri değerlendirilir. Hizmet sağlayıcılarla ilişkilerde uygun gizlilik ve veri koruma hükümleri uygulanır.
Kişisel veriler satılmaz veya hukuka aykırı biçimde ticari amaçlarla üçüncü kişilere kullandırılmaz.
10. Kişisel Verilerin Yurt Dışına Aktarılması
İnternet sitesi, kurumsal e-posta, barındırma, bulut depolama, güvenlik, yedekleme, çevrim içi toplantı veya analitik hizmetlerinde yurt dışında yerleşik ya da verileri yurt dışındaki sistemlerde işleyen hizmet sağlayıcıların kullanılması hâlinde kişisel veriler yurt dışına aktarılabilir.
Yurt dışı aktarımlar; 6698 sayılı Kanun’un yurt dışına aktarım hükümleri, geçerli aktarım mekanizmaları ve gerekli teknik ve idari tedbirler dikkate alınarak gerçekleştirilir.
Açık rıza veya ayrıca bilgilendirme gerektiren aktarım faaliyetlerinde ilgili kişilere işlem öncesinde gerekli açıklamalar sunulur.
11. Çerezler ve Benzeri Teknolojiler
İnternet sitesinin güvenli ve doğru çalışması için zorunlu çerezler kullanılabilir. Bu çerezler; oturumun sürdürülmesi, güvenlik, dil tercihi ve temel site işlevlerinin sağlanması amacıyla kullanılmaktadır.
Analitik, performans, işlevsellik veya pazarlama amaçlı zorunlu olmayan çerezler kullanılması hâlinde, bunlar kullanıcının tercihine bağlı olarak etkinleştirilir.
Kullanıcılar çerez tercihlerini çerez yönetim paneli veya tarayıcı ayarları üzerinden yönetebilir. Çerezlerin devre dışı bırakılması, internet sitesinin bazı işlevlerinin sınırlı çalışmasına neden olabilir.
Çerez türleri, sağlayıcıları, amaçları ve saklama sürelerine ilişkin ayrıntılar ayrı Çerez Politikası içinde açıklanır.
12. Veri Güvenliği
msCRO, kişisel verilerin;
- hukuka aykırı işlenmesini önlemek,
- hukuka aykırı erişilmesini engellemek,
- güvenli biçimde muhafaza edilmesini sağlamak
amacıyla işleme faaliyetinin niteliği ve risk düzeyiyle uyumlu teknik ve idari tedbirler uygular.
Bu kapsamda, uygun olduğu ölçüde;
- yetki ve erişim sınırlandırmaları,
- güçlü parola ve kimlik doğrulama yöntemleri,
- güvenli veri aktarımı,
- güncel yazılım ve güvenlik önlemleri,
- yedekleme ve kurtarma süreçleri,
- gizlilik yükümlülükleri,
- erişim ve işlem kayıtları,
- çalışan ve uzman farkındalığı,
- güvenlik olaylarının değerlendirilmesi,
- veri minimizasyonu ve kodlama
gibi önlemler uygulanabilir.
Hiçbir elektronik aktarım veya saklama yönteminin mutlak güvenlik sağlayamayacağı dikkate alınmakla birlikte, makul ve uygun güvenlik tedbirleri sürekli olarak gözden geçirilir.
13. Saklama Süreleri ve İmha
Kişisel veriler;
- işleme amacının gerektirdiği süre,
- sözleşme ilişkisinin devamı,
- ilgili mevzuatta öngörülen saklama süreleri,
- zamanaşımı ve hukuki talep süreleri,
- muhasebe ve vergi yükümlülükleri,
- proje, kalite ve denetim gereklilikleri
dikkate alınarak saklanır.
İşleme amacı ve hukuki saklama sebebi sona erdiğinde kişisel veriler, uygulanabilir mevzuat ve şirket prosedürlerine uygun olarak silinir, yok edilir veya anonim hâle getirilir.
Yedekleme sistemlerinde bulunan veriler, teknik saklama ve dönüşüm döngüleri çerçevesinde erişime kapatılarak dönemsel biçimde imha edilir.
14. İlgili Kişinin Hakları
Kişisel verisi işlenen kişiler, 6698 sayılı Kanun kapsamında;
- kişisel verilerinin işlenip işlenmediğini öğrenme,
- işlenmişse buna ilişkin bilgi talep etme,
- işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- kişisel verilerin aktarıldığı üçüncü kişileri bilme,
- eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme,
- kanuni şartları oluştuğunda kişisel verilerin silinmesini veya yok edilmesini isteme,
- düzeltme, silme veya yok etme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonucun ortaya çıkmasına itiraz etme,
- kişisel verilerin hukuka aykırı işlenmesi nedeniyle zarara uğraması hâlinde zararın giderilmesini talep etme
haklarına sahiptir.
GDPR’ın uygulama alanına giren işlemlerde ilgili kişiler ayrıca erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği, itiraz ve rızayı geri çekme haklarına sahip olabilir.
15. Başvuru Yöntemi
Kişisel verilerinizle ilgili taleplerinizi, kimliğinizi ve talebinizi doğrulamaya yeterli bilgileri içerecek şekilde aşağıdaki adrese iletebilirsiniz:
E-posta: info@mscro.com
Konu: Kişisel Veri Başvurusu
Başvuruda aşağıdaki bilgilerin bulunması işlemin doğru ve güvenli biçimde yürütülmesine yardımcı olur:
- ad ve soyad,
- başvurunun niteliği,
- msCRO ile ilişkinizi veya ilgili işlemi belirlemeye yardımcı bilgiler,
- cevap için tercih edilen iletişim kanalı,
- varsa talebi destekleyen bilgi ve belgeler.
Başvurular, yürürlükteki mevzuatta öngörülen usul ve süreler çerçevesinde değerlendirilir. Kimliğin veya başvuru yetkisinin doğrulanması için ek bilgi talep edilebilir.
16. Çocuklara Ait Kişisel Veriler
İnternet sitesi genel olarak yetişkinlere ve profesyonel kullanıcılara yöneliktir. Çocuklara ait kişisel verilerin proje kapsamında işlenmesinin gerekmesi hâlinde, araştırmanın niteliğine göre ebeveyn veya yasal temsilci süreçleri, etik kurul gereklilikleri ve uygulanabilir mevzuat dikkate alınır.
Çocuklara ait doğrudan tanımlayıcı veriler genel iletişim formları üzerinden paylaşılmamalıdır.
17. Üçüncü Taraf Bağlantıları
İnternet sitesinde üçüncü taraf internet sitelerine yönlendiren bağlantılar bulunabilir. Bu sitelerin gizlilik uygulamaları msCRO’nun kontrolü dışında olup ilgili üçüncü tarafların kendi politika ve koşullarına tabidir.
Bir üçüncü taraf sitesine kişisel veri sağlamadan önce ilgili gizlilik metninin incelenmesi önerilir.
18. Politika Değişiklikleri
Bu Politika; mevzuat değişiklikleri, hizmet süreçleri, teknolojik gelişmeler veya veri işleme faaliyetlerindeki değişiklikler doğrultusunda güncellenebilir.
Güncel metin, son güncelleme tarihiyle birlikte bu sayfada yayımlanır. Kişisel veri işleme faaliyetlerinde önemli bir değişiklik olması hâlinde, uygulanabilir mevzuatın gerektirdiği ek bilgilendirme yöntemleri kullanılabilir.
19. İletişim
Bu Politika veya kişisel verilerin işlenmesi hakkında sorularınız için:
msCRO – Medical Statistic CRO
Web: mscro.com
E-posta: info@mscro.com