English below · Türkçe aşağıda ⬇
This Privacy Policy explains how the DentAI (DentalPreview) mobile application ("App") and its management panel ("Panel") collect, use, store, and share personal data. The App is a B2B tool used by dental clinics to generate AI-assisted "before/after" cosmetic simulations for patients.
1. Data Controller and Operator
- Clinic (Data Controller): The dental clinic using the App is the controller of patient personal/health data.
- App Operator / Data Processor: Onda Webs — technical operator of the App and infrastructure.
- Web: https://dental.ondawebs.com
- Contact / Privacy requests: destek@ondawebs.com
- General contact: info@ondawebs.com
2. Data We Collect
| Category | Description | Method |
|---|---|---|
| Identity | Patient first/last name, national ID | Entered by clinic staff |
| Contact | Patient email / phone (optional) | Form entry |
| Health / Sensitive | Patient facial photograph, AI-generated simulation output, treatment/clinical notes | In-app camera + form |
| Device | Device model, iOS version, anonymous device ID | Automatic |
| Usage | Action logs, session info, IP address | Automatic |
| Crash reports | Anonymous error logs | Firebase Crashlytics |
3. Face Data and Biometric Processing
The core function of the App relies on processing the patient's facial photograph. For transparency, our practices are described here explicitly:
- On-device face detection (Apple Vision): During capture, the Apple Vision framework detects a face rectangle and transient facial landmarks solely for framing assistance. This data never leaves the device, is never stored, and is never shared. It is used only momentarily to show a "face well-framed" indicator and to derive coarse, non-identifying categorical hints (e.g. face orientation, smile width), then immediately discarded.
- No face recognition: The App performs no face recognition or identification and creates no biometric template or face embedding.
- Facial photograph: To generate the cosmetic simulation, the patient's facial photograph is transmitted to a third-party AI service (Google Gemini) as described in Section 5, and stored as part of the clinical case record.
The facial photograph is treated as sensitive (special-category) health data, and its processing requires explicit consent (see Section 9).
4. How We Use Data
- Generating AI-based before/after cosmetic simulations
- Treatment planning and patient communication
- Meeting legal record-retention obligations
- Detecting and fixing app errors (anonymized)
- Security against unauthorized access
We do not sell your data and do not use it for advertising.
5. Sharing with Third Parties
We share data only with the following parties, for the stated purposes:
| Recipient | Data shared | Purpose | Location |
|---|---|---|---|
| Google — Gemini API | Patient facial photograph and treatment parameters | Generating the cosmetic simulation | USA / EU |
| Google Firebase (Cloud Storage, Auth) | Facial photograph, simulation output, account data | Cloud storage and authentication | USA |
| Google Firebase Crashlytics | Anonymous crash logs | Error diagnostics | USA |
| Competent public authorities | As required | Legal obligation | Türkiye |
| Clinic staff | Case data | Carrying out treatment | — |
About Google Gemini: The facial photograph is transmitted over HTTPS/TLS to our server, and then to Google's Gemini API (model gemini-2.5-flash-image). The photo is processed only to produce the requested simulation output and is not used for any other purpose. This sharing is based on explicit consent obtained before any data is sent.
6. International Transfer
Because Google is based in the USA, your personal data — including the facial photograph — is transferred outside Türkiye. Explicit consent is obtained for this transfer (Turkish DPL / KVKK Art. 9).
7. Retention
| Data | Retention |
|---|---|
| Facial photograph and simulation output | Kept as part of the clinical case record for the period required by applicable health regulations; deleted at the end of that period or upon a verified deletion request |
| AI processing logs | 30 days (auto-deleted) |
| Account / authentication data | While the account is active |
| Anonymous crash/usage data | Standard provider periods |
Deletion can be requested in-app via Settings > Legal > "Delete my data".
8. Data Security
- All transmission is encrypted with HTTPS / TLS 1.2+
- Passwords are stored using one-way hashing
- Role-based access control via Firebase security rules
- Location/EXIF metadata is stripped from photos before upload
- Data-breach notification within 72 hours where legally required
9. Consent and Withdrawal
Before any data is sent, explicit consent is obtained through a mandatory consent screen shown at first launch. This screen clearly states the data processed and the recipient (Google Cloud / Google AI). You may withdraw consent at any time via Settings > Legal.
10. Your Rights
You have the right to access, correct, delete, and object to the processing of your data. Requests: destek@ondawebs.com
11. Children's Privacy
The App is not designed for users under 18. Consent for minor patients must be provided by a parent/legal guardian.
12. Changes
This policy may be updated. For material changes, an in-app notice is shown and renewed consent is obtained where required.
13. Contact
Questions: destek@ondawebs.com
Effective date: 2026-07-17 · Version: 1.1
Gizlilik Politikası (Türkçe)
Bu Gizlilik Politikası, DentAI (DentalPreview) mobil uygulamasının ("Uygulama") ve ilgili yönetim panelinin ("Panel") kullanımı sırasında toplanan, işlenen, saklanan ve üçüncü taraflarla paylaşılan kişisel verilere ilişkin uygulamalarımızı açıklar. Uygulama, diş kliniklerinin hastalarına yönelik yapay zekâ destekli estetik "öncesi/sonrası" simülasyonu üretir.
1. Veri Sorumlusu ve Operatör
- Klinik (Veri Sorumlusu): Uygulamayı kullanan diş kliniği, hastalara ait kişisel/sağlık verilerinin veri sorumlusudur.
- Uygulama Operatörü / Veri İşleyen: Onda Webs — Uygulamanın ve altyapının teknik operatörü.
- Web: https://dental.ondawebs.com
- İletişim / KVKK Başvuru: destek@ondawebs.com
- Genel İletişim: info@ondawebs.com
2. Topladığımız Veriler
| Veri Kategorisi | Açıklama | Toplama Yöntemi |
|---|---|---|
| Kimlik | Hastanın adı, soyadı, kimlik numarası | Klinik personeli tarafından form girişi |
| İletişim | Hasta e-posta / telefon (opsiyonel) | Form girişi |
| Sağlık / Özel Nitelikli | Hastanın yüz fotoğrafı, yapay zekâ ile üretilen simülasyon çıktısı, tedavi/klinik notlar | Uygulama içi kamera + form |
| Cihaz | Cihaz modeli, iOS sürümü, anonim cihaz kimliği | Otomatik |
| Kullanım | İşlem kayıtları, oturum bilgisi, IP adresi | Otomatik |
| Çökme Raporu | Anonim hata kayıtları | Firebase Crashlytics |
3. Yüz Verisi ve Biyometrik İşleme
Uygulamanın çekirdek işlevi hastanın yüz fotoğrafını işlemeye dayanır. Bu konudaki uygulamalarımız şeffaflık adına aşağıda ayrıca açıklanmıştır:
- Cihaz üzerinde yüz algılama (Apple Vision): Fotoğraf çekimi sırasında, yalnızca kadrajlama yardımı için Apple Vision çerçevesi yüz sınırlarını ve geçici yüz noktalarını (landmark) algılar. Bu veriler cihazdan hiçbir zaman çıkmaz, saklanmaz ve paylaşılmaz. Yalnızca "yüz doğru çerçevede" göstergesini ve kaba, kimliksiz kategorik ipuçlarını (ör. yüz yönü, gülüş genişliği) üretmek için anlık olarak kullanılır ve hemen atılır.
- Yüz tanıma yapılmaz: Uygulama yüz tanıma/kimliklendirme gerçekleştirmez; hiçbir biyometrik şablon veya yüz imzası (face embedding) oluşturmaz.
- Yüz fotoğrafı: Estetik simülasyonu üretmek amacıyla hastanın yüz fotoğrafı, aşağıda 5. bölümde açıklandığı üzere üçüncü taraf yapay zekâ servisine (Google Gemini) iletilir ve klinik vaka kaydının parçası olarak saklanır.
Yüz fotoğrafı, 6698 sayılı KVKK kapsamında özel nitelikli kişisel veri kabul edilir ve işlenmesi için açık rıza alınır (bkz. 9. bölüm).
4. Verileri Nasıl Kullanırız
- Yapay zekâ tabanlı öncesi/sonrası estetik simülasyonu üretimi
- Tedavi planlaması ve hasta bilgilendirmesi
- Yasal saklama yükümlülüklerinin yerine getirilmesi
- Uygulama hatalarının tespiti ve düzeltilmesi (anonimleştirilmiş)
- Yetkisiz erişime karşı güvenlik
Verilerinizi satmayız ve reklam amacıyla kullanmayız.
5. Üçüncü Taraflarla Paylaşım
Verileri yalnızca aşağıdaki taraflarla, belirtilen amaçlarla paylaşırız:
| Alıcı | Paylaşılan Veri | Amaç | Konum |
|---|---|---|---|
| Google — Gemini API | Hastanın yüz fotoğrafı ve tedavi parametreleri | Estetik simülasyonun üretilmesi | ABD / AB |
| Google Firebase (Cloud Storage, Auth) | Yüz fotoğrafı, simülasyon çıktısı, hesap verisi | Bulut saklama ve kimlik doğrulama | ABD |
| Google Firebase Crashlytics | Anonim çökme kayıtları | Hata teşhisi | ABD |
| Yetkili kamu kurumları | Gerekli veri | Yasal yükümlülük | Türkiye |
| Klinik personeli | Vaka verileri | Tedavi sürecinin yürütülmesi | — |
Google Gemini hakkında: Yüz fotoğrafı, HTTPS/TLS üzerinden sunucumuza, oradan da Google'ın Gemini API'sine (model: gemini-2.5-flash-image) iletilir. Fotoğraf yalnızca istenen simülasyon çıktısını üretmek için işlenir; başka bir amaçla kullanılmaz. Bu paylaşım, veri gönderilmeden önce alınan açık rızaya dayanır.
6. Yurt Dışı Aktarım
Google, ABD merkezli olduğundan yüz fotoğrafı dahil kişisel verileriniz Türkiye dışına aktarılmaktadır. Bu aktarım için KVKK Madde 9 uyarınca açık rızanız alınmaktadır.
7. Saklama Süreleri
| Veri | Saklama Süresi |
|---|---|
| Yüz fotoğrafı ve simülasyon çıktısı | Klinik vaka kaydının parçası olarak, ilgili sağlık mevzuatının öngördüğü saklama süresi boyunca; süre sonunda veya doğrulanmış silme talebinde silinir |
| Yapay zekâ işlem kayıtları | 30 gün (otomatik silinir) |
| Hesap / kimlik doğrulama verisi | Hesap aktif olduğu sürece |
| Anonim çökme/kullanım verisi | Standart hizmet sağlayıcı süreleri |
Silme talebi, Uygulama içinde Ayarlar > Yasal > "Verilerimi Sil" yolundan (KVKK Madde 7) iletilebilir.
8. Veri Güvenliği
- Tüm veri iletimi HTTPS / TLS 1.2+ ile şifrelenir
- Şifreler tek yönlü hash ile saklanır
- Firebase güvenlik kuralları ile rol bazlı erişim kontrolü
- Yüklemeden önce fotoğraflardan konum/EXIF meta verisi temizlenir
- Veri ihlali halinde KVKK Madde 12/5 uyarınca 72 saat içinde Kurul'a bildirim
9. Açık Rıza ve Geri Çekme
Yüz fotoğrafı ve simülasyonun işlenmesi ile yurt dışı aktarım için, herhangi bir veri gönderilmeden önce, Uygulamaya ilk girişte gösterilen zorunlu bir onay ekranıyla açık rızanız alınır. Bu ekran işlenen veriyi ve alıcıyı (Google Cloud / Google AI) açıkça belirtir. Onamınızı dilediğiniz zaman Ayarlar > Yasal bölümünden geri çekebilirsiniz.
10. Veri Sahibi Haklarınız
KVKK Madde 11 kapsamında; verilerinize erişme, düzeltme, silme ve işlemeye itiraz haklarına sahipsiniz. Başvuru: destek@ondawebs.com
11. Çocukların Gizliliği
Uygulama 18 yaşın altındaki kullanıcılar için tasarlanmamıştır. Reşit olmayan hastalar için onam, veli/yasal temsilci tarafından verilmelidir.
12. Değişiklikler
Bu politika güncellenebilir. Önemli değişikliklerde Uygulama içi bildirim gönderilir ve gerektiğinde yeniden açık rıza alınır.
13. İletişim
Sorularınız için: destek@ondawebs.com
Yayım tarihi: 2026-07-17 · Sürüm: 1.1