Ana Sayfa › Mevzuat ve Veri Koruma
Güven

MEVZUAT KONUMU VE VERİ KORUMA

RLES AI klinik kural ekibi tarafından yazıldı · Son güncelleme: 29 Ağustos 2026

Cerrahi kararlara dokunan bir yazılım iki konuda dürüst olmak zorundadır: neye göre düzenlendiği ve kendisine verilen veriye ne olduğu. Bu sayfa ikisini de açıkça yazar — henüz tamamlanmamış olanlar dahil.

CDS ÖLÇÜTLERİNE GÖRE TASARLANDI

RLES AI, FDA’in Klinik Karar Destek Yazılımı kılavuzunda ortaya koyduğu ölçütler uyarınca cihaz olmayan Klinik Karar Desteği olarak çalışacak biçimde kurulmuştur. Bu bir tasarım ilkesidir, bir yetkilendirme iddiası değil — ve ürünü her düzeyde biçimlendirir:

ÖLÇÜT 1
Sinyal ya da görüntü edinimi yokGirdiler, tanı raporlarının basılı değerleridir — ham cihaz sinyalleri ya da görüntü akışları değil
ÖLÇÜT 2
Tıbbi bilgi sunumuSistem klinik veriyi, yayımlanmış kuralları ve cihaz nomogramlarını sunar; otonom bir tanı değil
ÖLÇÜT 3
Yönlendirme değil, destekSeçenekler ve ödünleşimleri gösterilir; RLES AI ameliyatın “yapılamayacağını” asla söylemez
ÖLÇÜT 4
Bağımsız denetlenebilir dayanakHer öneri kendi kuralını, formülünü ve literatürünü taşır; böylece cerrah aynı sonuca yazılıma güvenmek zorunda kalmadan varabilir

Dördüncü ölçüt, açıklanabilirliğin burada neden bir pazarlama özelliği değil mimari bir zorunluluk olduğunu anlatır: bir öneriyi denetleyemeyen bir cerrahtan, onu izleyen kararı sahiplenmesi beklenemez.

DÜZENLEYİCİ ÇALIŞMA BUGÜN NEREDE

  • RLES AI ne FDA onaylıdır ne FDA izinlidir ve CE işareti taşımaz. Herhangi bir başvuru yapılmamıştır. Aksi yöndeki her ifade — kim söylerse söylesin — yanlıştır.
  • Hem Amerika Birleşik Devletleri hem Avrupa Birliği için düzenleyici strateji, dış düzenleyici danışmanlarla birlikte geliştirilmektedir; bu çalışma sürmektedir ve burada herhangi bir takvim iddia edilmemektedir.
  • Platform, kayıtlı cerrahlarla bir kontrollü klinik pilot olarak çalışmaktadır. Lisanslı profesyoneller için karar desteği olarak sunulur — tanı cihazı olarak değil ve asla doğrudan hastalara değil.
  • ABD Sürümü’nde, görüntü analizine dayanan ya da cerrahın bağımsız olarak türetemeyeceği bir tedavi değeri üreten modüller, bu düzenleyici çalışmanın sonucuna dek devre dışıdır. Bu, kimse istemeden önce uygulanmış bilinçli bir kısıtlamadır.
SINIR — DEĞİŞMEDİ
Nihai klinik karar her zaman tedaviyi üstlenen cerraha aittir. RLES AI tanı koymaz, IOL gücü hesaplamaz, lens markası önermez ve cerrahın yargısını geçersiz kılmaz. Tabanları, gerekçeleri ve kaynakları gösterir.

İKİ KANAL, HASTA VERİSİ YALNIZ BİRİNDE

Aşağıdaki ayrım bu sayfadaki en önemli olgudur, çünkü klinik verinin nerede bulunabileceğini — ve bulunamayacağını — o belirler:

HASTA VERİSİ
RLES AI Mobil ArayüzüTetkikler, değerler, analizler ve raporlar cerrahın telefonundaki mobil arayüzde durur — cerrahın kendi PIN’inin arkasında, RLES AI’ın kendi sunucularında
EĞİTİM VE KİMLİK DOĞRULAMA
WhatsApp hattıEğitim, tıbbi literatür ve kural soruları, cihaz nomogramı açıklamaları, kılavuzlar, erişim bağlantıları ve “raporunuz hazır” bildirimleri — hasta verisi WhatsApp üzerinden paylaşılmaz

Mobil Arayüz, cerrahın telefonunun ana ekranına eklediği bir mobil web arayüzüdür — mağazadan kurulan bir uygulama değildir ve yolda üçüncü taraf bir mobil bileşen yoktur. Tetkikler oraya yüklenir, raporlar orada açılır ve oradan kaydedilir. WhatsApp hattı yalnızca eğitim ve kimlik doğrulama mesajları için kullanılır — öğretim, kural ve nomogram soruları, erişim bağlantıları ve bildirimler. Hasta verisi WhatsApp üzerinden paylaşılmaz.

MİMARİ YOLUYLA VERİ KORUMA

En güçlü gizlilik güvenceleri, bir politikaya yazılanlar değil, sistemin nasıl kurulduğuna işlenmiş olanlardır. Aşağıdakiler platformun mimarisine ilişkin olgulardır:

  • Bu web sitesi hiçbir zaman hasta verisi almaz. Klinik hizmet ayrı ve özel bir altyapıda çalışır; www.rlesai.com yalnızca bir bilgi talep formunun topladığı kadarını toplar.
  • Bölgesel barındırma. Türkiye’deki hastaların verileri Türkiye’deki sunucularda, diğer tüm ülkelerden gelen veriler Avrupa Birliği’ndeki sunucularda tutulur. Veri yerleşimi şirketin değil hastanın ülkesini izler — Türkiye kurulumunun varlık sebebi budur.
  • Her cerrahın çalışma alanı yalıtılmıştır. Cerrah yalnız kendi vakalarına ulaşır; platform yöneticisi bir cerrahın vakasını ancak ayrı ve adı konmuş bir yoldan açabilir ve her böyle erişim kaydedilir — kim, hangi hekim, hangi vaka.
  • Erişim, cerrahın kendi belirlediği PIN ile korunur ve bu PIN’i RLES AI okuyamaz — şifrelenerek saklanır. Unutulan PIN geri verilmez, yenisi kurulur.
  • Yarım kalan form cerrahın kendi telefonunda tutulur ki yarısı doldurulmuş bir hasta kartı kaybolmasın; bu taslak sunucuya hiç ulaşmaz ve form kaydedildiğinde silinir.
  • Sesli notlar yerel olarak yazıya çevrilir — RLES AI’ın kendi sunucusunda; ses hiçbir zaman üçüncü taraf bir konuşma servisine gönderilmez.
  • Üçüncü taraf model aracısı yoktur. Klinik istekler, bir ticari sözleşme kapsamında doğrudan dil modeli sağlayıcısına gider; yolda hiçbir aracı yönlendirme servisi bulunmaz.
  • Veri asgariliği: platform, cerrahın göndermeyi seçtiği değerlerle çalışır. Bir planın üretilmesi için hasta kimlik bilgileri gerekmez ve kimliksizleştirilmiş çalışma platform varsayılanıdır: hat, her cerrahtan hasta adı yerine protokol numarası veya rumuz kullanmasını ister.
  • Çıkarılan her değer, hesaba girmeden önce cerrah tarafından onaylanır — aynı anda bir veri bütünlüğü denetimi işlevi gören bir güvenlik kuralı.

KVKK VE GDPR: KİM NEDEN SORUMLU

Şeffaflık, sıfatları doğru adlandırmakla başlar. KVKK'ya — ve Avrupa'daki karşılığı GDPR'a — göre bu platformdaki roller şunlardır:

  • Hasta verisi bakımından veri sorumlusu hekimdir. Hekim ile hasta arasında zaten sır saklama yükümlülüğü vardır; hastayı hekim aydınlatır, kanunun gerektirdiği yerde açık rızayı hekim alır ve girilen değerlerin doğruluğundan hekim sorumludur.
  • RLES AI veri işleyendir. MCD Teknoloji Yatırımları San. ve Tic. A.Ş. — platformun sahibi ve işletmecisi olan, MCD grubu bünyesinde Türkiye'de kurulu şirket — klinik verileri hekim adına ve hekimin talimatıyla, yalnızca talep edilen analiz veya raporu üretmek için işler. Verileri kendi amaçları için kullanmaz, üçüncü taraflara onların amaçları için aktarmaz, satmaz ve reklam göstermez.
  • Tek alt işleme, bu sayfanın anlattığıdır: hastanın ülkesini izleyen bölgesel barındırma (Türkiye ya da Avrupa Birliği) ve gizlilik yükümlülüğü altındaki doğrudan iş sözleşmesiyle model işlemesi. Klinik veriye başka hiçbir taraf dokunmaz — mesaj kanalı bu listenin dışındadır, çünkü hasta verisi oradan geçmez.
  • Web sitesi formu verilerinde veri sorumlusu MCD'dir — o dar kapsam Gizlilik Politikası'nda anlatılır.

Hastalar, KVKK madde 11'in ve GDPR madde 15–22'nin tanıdığı hakları — erişim, düzeltme, silme, kısıtlama ve itiraz — taşır ve bunları veri sorumlusu olan hekimleri üzerinden kullanır; RLES AI, vaka kayıtlarının silinmesi dahil her böyle talebin yerine getirilmesinde hekimi destekler. Şikâyetler Kişisel Verileri Koruma Kurumu'na veya yetkili AB denetim makamına iletilebilir. Bu bölüm rollerin bilgilendirici bir beyanıdır, bir uyum onayı değildir; aşağıdaki resmî çerçeve onu tamamlar.

Verinin nerede durduğu, cevabın bir parçasıdır. Türkiye'deki hastaların verileri Türkiye'de işlenir ve saklanır; dolayısıyla Türkiye'deki bir hekimin platformu olağan klinik kullanımı, KVKK madde 9 anlamında yurt dışına aktarıma dayanmaz. Diğer ülkelerden gelen veriler, GDPR'ın doğrudan uygulandığı Avrupa Birliği içinde işlenir. Bu mimariyi tamamlayan araç, hekim ile MCD arasındaki yazılı veri işleme sözleşmesidir — saklama süreleri, silme, alt işleyenler ve hekimin talimatları orada tanımlanır; metin hukuk danışmanıyla hazırlanmaktadır. Bu beyan test (pilot) sürecine aittir: platform kayıtlı cerrahlarla sınırlı bir klinik pilot olarak çalışır ve kimliksizleştirilmiş çalışma — hasta adı yerine protokol numarası veya rumuz — bu süreç boyunca platform varsayılanıdır.

YOLDA ŞİFRELEME: UYGULAMA, HAT VE SİTE

Klinik veri tam olarak tek bir yerde hareket eder — cerrahın Mobil Arayüzü ile RLES AI'ın kendi sunucusu arasında — ve yolun tamamında şifrelidir:

  • Mobil Arayüz’den sunucuya her istek TLS 1.2/1.3 ile, hastanın kendi bölgesindeki RLES AI altyapısına taşınır. Bu yolun üzerinde bir mesajlaşma sağlayıcısı yoktur: yüklemeler, analizler ve raporlar arayüz–sunucu bağlantısının dışına çıkmaz.
  • WhatsApp hattı eğitim ve kimlik doğrulama mesajlarını taşır — öğretim, sorular, erişim bağlantıları ve bildirimler — Cloud API'ye WhatsApp'ın Signal protokolü şifrelemesiyle, oradan RLES AI sunucusuna TLS ile. O kanalı kendi iş koşulları altında Meta işletir; bunu yolun üzerinde kimse yokmuş gibi yapmak yerine açıkça söylüyoruz. Hasta verisi bu kanaldan paylaşılmaz, dolayısıyla hiçbir klinik kayıt ona bağlı değildir.
  • Hiç yola çıkmayan veri, başlı başına bir korumadır: sesli notlar bir konuşma servisine gönderilmek yerine RLES AI'ın kendi sunucusunda çözümlenir, yolda hiçbir aracı model servisi bulunmaz ve kimliksizleştirilmiş çalışma platform varsayılanıdır — hasta adı yerine protokol numarası veya rumuz.
  • Bu türden şifreleme, tam da GDPR madde 32'nin ve KVKK madde 12'nin kişisel veri işleyenlerden beklediği sınıftan bir teknik tedbirdir — bu sayfanın kendine uyum belgesi vermeme kuralıyla tutarlı biçimde, bir mimari tarifi olarak söylenmiştir.

Web sitesi ise bilinçli olarak apayrı bir dünyadır: www.rlesai.com hiçbir zaman hasta verisi almaz — bu sitede klinik bilginin yazılabileceği bir alan dahi yoktur. Yine de tamamı HTTPS üzerinden sunulur: otomatik yenilenen Let's Encrypt sertifikasıyla TLS 1.2/1.3, tüm düz HTTP isteklerinin zorunlu yönlendirmesi, HSTS ve kısıtlayıcı bir içerik güvenlik politikası. Taşıma şifrelemesi veriyi yoldayken korur; yukarıdaki sıfat ayrımı ise vardıktan sonrasını yönetir — ikisi birbirini tamamlar.

GENEL KULLANIMA AÇILMADAN ÖNCE

Pilot aşaması bilinçli olarak dardır ve birkaç başlık açıkça tamamlanmamıştır. RLES AI genel kullanıma sunulmadan önce şunlar varsayılmayacak, tamamlanacaktır:

  • GDPR ve KVKK kapsayan resmî bir veri koruma çerçevesi — imzalı veri işleme sözleşmeleri ve yayımlanmış saklama takvimi (veri yerleşimi karara bağlanmıştır: hastanın kendi bölgesi) — ve Amerika Birleşik Devletleri’nde korunan sağlık bilgisi içeren her kullanım için iş ortağı sözleşmeleri dahil HIPAA düzenlemeleri
  • Avrupa pazarı için uygunluk değerlendirmesi ve Amerika Birleşik Devletleri için karşılık gelen düzenleyici yol
  • Ortaya çıkan belgelerin bu sayfada yayımlanması — tarihleriyle birlikte; böylece iddialara güvenilmesi değil, iddiaların denetlenmesi mümkün olur
BU SAYFA NASIL OKUNMALI
Buradaki hiçbir ifade bir düzenleyici yetkilendirme, sertifikasyon ya da uygunluk beyanı olarak okunmamalıdır. Sayfa; tasarım niyetini, mevcut mimariyi ve hâlâ süren çalışmaları anlatır. Pilota katılan cerrahlar, kendi uygulamaları için geçerli veri koruma yükümlülüklerinden sorumlu olmayı sürdürür.
KENDİ VAKALARINIZDA GÖRÜN.
RLES AI telefonunuzda mobil arayüz olarak çalışır — mağazadan kurulum yok, raporlar dakikalar içinde. Nihai klinik karar her zaman cerraha aittir.

Bilgi İsteyin
Kaynaklar — hakemli ve resmî belgeler
  1. U.S. Food and Drug Administration. Clinical Decision Support Software — Guidance for Industry and FDA Staff. Kaynak
  2. U.S. Code of Federal Regulations, Title 21, Part 807.97 — submission of a premarket notification does not denote official approval. Kaynak
  3. Regulation (EU) 2017/745 of the European Parliament and of the Council on medical devices. Kaynak
  4. Regulation (EU) 2016/679 (GDPR) — protection of natural persons with regard to the processing of personal data. Kaynak
Kaynaklar yeni bir sekmede açılır.
KENDİ VAKALARINIZDA GÖRÜN.
RLES AI telefonunuzda mobil arayüz olarak çalışır — mağazadan kurulum yok, raporlar dakikalar içinde. Nihai klinik karar her zaman cerraha aittir.

Bilgi İsteyin