KVKK Denetimi: Klinikler İçin Hazırlık ve Belge Listesi
KVKK denetimi veya şikâyet incelemesi başladığında klinikten hangi belgeler istenir? Envanter, aydınlatma, onam kayıtları ve ihlal dosyası için hazırlık.
KVKK denetimi, Kişisel Verileri Koruma Kurulu'nun bir şikâyet, ihbar, veri ihlali bildirimi ya da kendi tespitiyle bir veri sorumlusunun uygulamalarını incelemesidir ve bir klinik için çoğu zaman bir bilgi ve belge talebiyle başlar. Kısa cevap şudur: denetime hazır olmak, istendiğinde veri işleme envanterini, aydınlatma metinlerini, rıza ve onam kayıtlarını, ilgili kişi başvurularına verilen cevapları, güvenlik tedbirlerinin kanıtlarını ve tedarikçi sözleşmelerini hızla ve tutarlı biçimde sunabilmek demektir. Bu yazıda sürecin nasıl işlediğini ve hangi dosyaları hazır tutmanız gerektiğini anlatıyoruz.
KVKK denetimi nasıl başlar?
Klinikler için bir inceleme genellikle dört yoldan biriyle gündeme gelir:
- Şikâyet: İlgili kişi önce veri sorumlusuna başvurur; başvurusu reddedilir, cevabı yetersiz bulunur veya süresinde cevap verilmezse KVKK m.14 uyarınca Kurul'a şikâyette bulunabilir.
- İhbar ve re'sen inceleme: Kurul, bir ihlal iddiasını öğrendiğinde m.15 kapsamında kendiliğinden inceleme başlatabilir. Basına yansıyan bir olay veya sosyal medyada paylaşılan bir hasta görüntüsü bunun tetikleyicisi olabilir.
- Veri ihlali bildirimi: Kurum'a yapılan ihlal bildirimi, alınan tedbirlerin incelenmesine yol açabilir.
- Kayıt ve bildirim yükümlülükleri: VERBİS kaydı veya yurt dışı aktarımda standart sözleşme bildirimi gibi yükümlülüklerin yerine getirilip getirilmediği de incelemenin konusu olabilir.
İnceleme sürecinde Kurul veri sorumlusundan bilgi ve belge ister; veri sorumlusu bunları kanunda öngörülen süre içinde vermek ve gerektiğinde yerinde inceleme yapılmasına imkân sağlamakla yükümlüdür. Süreler kısa olduğu için belgelerin talep geldikten sonra değil, önceden hazırlanmış olması gerekir.
Denetime hazırlık için belge listesi
| Belge | Ne gösterir? | Hazırlık notu |
|---|---|---|
| Kişisel veri işleme envanteri | Hangi verinin hangi amaçla, hangi hukuki sebeple, kimlerle paylaşılarak ve ne kadar süre işlendiği | Son güncelleme tarihi belli olmalı |
| Aydınlatma metinleri | m.10 yükümlülüğünün yerine getirildiği | Hasta, çalışan, kamera ve web sitesi için ayrı; önceki sürümler de saklanmalı |
| Aydınlatmanın yapıldığına dair kayıt | Metnin hastaya fiilen sunulduğu | Form, dijital kayıt veya sunum yöntemi tanımı |
| Açık rıza kayıtları | Tedaviyi aşan işlemlerde rızanın alındığı ve kapsamı | Rıza metni sürümü ve tarihiyle birlikte |
| Saklama ve imha politikası, imha tutanakları | Verilerin gereğinden uzun tutulmadığı | Periyodik imha kayıtları |
| Yetki matrisi ve erişim kayıtları | Erişimin role göre sınırlandığı | Kimin hangi sisteme erişebildiğinin listesi |
| Personel gizlilik taahhütleri ve eğitim kayıtları | İdari tedbirlerin alındığı | Tarih, konu ve katılımcı listesi |
| Veri işleyen sözleşmeleri | Tedarikçilerin güvenlik yükümlülüğü altında olduğu | Yazılım, bulut, laboratuvar, muhasebe |
| Yurt dışı aktarım dayanakları | m.9'a uyum | Standart sözleşmeler ve bildirim kayıtları |
| İlgili kişi başvuru defteri ve cevaplar | Başvuruların süresinde ve usulüne uygun cevaplandığı | Geliş ve cevap tarihleri |
| Veri ihlali kayıtları | İhlallerin değerlendirildiği ve gerekirse bildirildiği | Bildirim yapılmayan olayların gerekçesi de yazılı olmalı |
| Teknik tedbir kanıtları | m.12'deki güvenlik yükümlülüğü | Şifreleme, yedekleme, güncelleme, sızma testi raporları |
Şikâyete konu olayın dosyası
İncelemelerin önemli bir kısmı belirli bir olay üzerine başlar: telefonla yanlış kişiye verilen bilgi, sosyal medyada paylaşılan bir fotoğraf, cevapsız kalan bir başvuru. Bu durumda Kurul, genel belgelerin yanında o olaya ilişkin somut kayıtları görmek ister. Olay dosyasında şunlar bulunmalıdır:
- Olayın kronolojisi: ne oldu, ne zaman fark edildi, kim neyi yaptı?
- Olaya konu verinin kapsamı ve etkilenen kişi sayısı.
- Olayın hukuki sebebe dayanıp dayanmadığına ilişkin değerlendirme.
- Hastaya yapılan aydınlatma ve varsa rıza kaydı.
- Olaydan sonra alınan düzeltici tedbirler.
İlgili kişi başvurusundan doğan şikâyetlerde başvurunun geliş tarihi, cevap tarihi ve cevabın içeriği belirleyici olur. Başvuru sürecinin nasıl yönetileceğini hasta KVKK başvurusu yazısında ayrıntılı anlattık.
Onam ve rıza kayıtlarının ispat gücü
Denetimde en sık zorlanılan konu, bir hastanın belirli bir metne belirli bir tarihte onay verdiğini göstermektir. Kâğıt formlar kaybolabilir, metnin hangi sürümünün imzalatıldığı belirsiz olabilir veya imzanın kime ait olduğu tartışılabilir. Bu nedenle rıza ve onam kayıtlarının bütünlüğü ve tarihi, sonradan tartışılamayacak biçimde tutulmalıdır.
Bir dijital onam sistemi bu noktada ciddi kolaylık sağlar. eOnam'da her onam için onam PDF'i, .tsr zaman damgası dosyası ve delil raporundan oluşan bir delil paketi oluşur. Belgenin SHA-256 özeti alınır ve TÜRKTRUST nitelikli zaman damgası vurulur; belge numarası veya özet değeriyle herkese açık doğrulama sayfası üzerinden belgenin değişmediği kontrol edilebilir. Şablonlar sürümlendiği için hastanın hangi metin sürümünü onayladığı da kayıtta görünür. Bu tür kayıtların hukuki süreçlerde nasıl sunulacağını elektronik delil yazısında ele aldık.
İnceleme sırasında nasıl davranmalı?
Temel ilke: Tek bir sorumlu kişi, tutarlı cevaplar ve belgeye dayalı açıklama. Kurum içinde farklı kişilerin birbiriyle çelişen bilgiler vermesi, tek başına bir güven sorunu yaratır.
- Talebi alan kişi derhâl kurumun KVKK sorumlusuna ve hukuk danışmanına iletsin.
- Talepte belirtilen cevap süresini hesaplayın ve takvime işleyin; hazırlığı son güne bırakmayın.
- Yalnızca istenen konuyla ilgili belgeleri, düzenli ve numaralandırılmış biçimde sunun.
- Eksik bir uygulama varsa bunu gizlemek yerine hangi düzeltici adımı attığınızı gösterin.
- İnceleme sırasında hiçbir kaydı silmeyin veya geriye dönük değiştirmeyin.
- Sunulan tüm belgelerin ve yazışmaların bir kopyasını dosyalayın.
Rol dağılımı: dosyayı kim tutmalı?
Küçük bir klinikte tüm işler aynı kişinin üzerinde toplanabilir; yine de rollerin yazılı olması, o kişi izindeyken gelen bir talebin sahipsiz kalmasını önler. Tipik bir dağılım şöyledir:
- KVKK sorumlusu: Belge klasörünü günceller, başvuru ve ihlal kayıtlarını tutar, Kurul yazışmalarını koordine eder. Muayenehanede bu kişi çoğu zaman hekimin kendisi veya klinik müdürüdür.
- Hukuk danışmanı: Hukuki sebep değerlendirmelerini, cevap yazılarını ve sözleşmeleri gözden geçirir.
- Bilgi işlem sorumlusu veya tedarikçi: Erişim kayıtları, yedekleme ve şifreleme gibi teknik tedbirlerin kanıtlarını sağlar.
- Kalite birimi: SKS dokümanlarıyla KVKK belgelerinin tutarlılığını kontrol eder.
- Birim sorumluları: Kendi birimlerindeki süreçlerin envanterde doğru yansıtıldığını teyit eder.
Her rol için bir yedek kişi belirlemek ve belgelerin ortak, erişimi kontrollü bir klasörde tutulması, talebin geldiği gün kimin neyi bulacağı konusundaki belirsizliği ortadan kaldırır.
SKS denetimiyle örtüşen ve ayrışan noktalar
Sağlıkta Kalite Standartları kapsamındaki denetimler de hasta mahremiyeti, bilgi güvenliği ve onam süreçlerine bakar. Bu nedenle SKS için hazırlanan bazı belgeler (bilgi güvenliği prosedürleri, onam formlarının kontrolü, eğitim kayıtları) KVKK dosyası için de kullanılabilir. Ancak KVKK; hukuki sebep, aydınlatma, yurt dışı aktarım, ilgili kişi başvurusu ve veri ihlali bildirimi gibi SKS'de doğrudan yer almayan konularda ayrı belgeler ister. İki dosyayı ortak bir belge kütüphanesiyle yönetmek işi kolaylaştırır; SKS tarafındaki beklentiler için SKS onam denetimi yazısına bakabilirsiniz.
Yaptırımlar hakkında
KVKK m.18, aydınlatma, veri güvenliği, Kurul kararlarına uyma ve kayıt yükümlülüklerine aykırılık gibi durumlar için idari para cezaları öngörür. Tutarlar her yıl yeniden değerleme oranında güncellendiğinden bu yazıda rakam vermiyoruz; güncel tutarlar için Kişisel Verileri Koruma Kurumu duyurularına bakın. Kurul ayrıca ihlalin giderilmesi için veri sorumlusuna talimat verebilir. Denetime hazırlığın asıl amacı ceza riskini yönetmekten çok, hastaların verisinin gerçekten korunduğunu gösterebilmektir.
İdari yaptırımlar tek risk de değildir. KVKK kapsamındaki bazı eylemler 5237 sayılı Türk Ceza Kanunu'ndaki kişisel verilere ilişkin suç tiplerine de konu olabilir; hastalar ayrıca uğradıkları zararın giderilmesini talep edebilir. Kurul kararlarının kamuoyuyla paylaşılabilmesi ise itibar boyutunu öne çıkarır. Bu nedenle denetim dosyası, yalnızca Kurul'a değil, olası her türlü hukuki süreçte kurumun elini güçlendirecek bir kayıt düzeni olarak görülmelidir.
Deneme denetimi: kendi kendinize sorun
Yılda en az bir kez, gerçek bir talep gelmiş gibi iç denetim yapın. Rastgele seçtiğiniz bir hasta için şu soruları yanıtlamayı deneyin:
- Bu hastanın verileri hangi sistemlerde, hangi tedarikçilerde duruyor?
- Hasta hangi aydınlatma metni sürümüyle, ne zaman bilgilendirildi?
- Tedaviyi aşan bir işlem varsa açık rızası nerede?
- Onam belgeleri bulunabiliyor ve bütünlüğü gösterilebiliyor mu?
- Bu hastanın dosyasına son bir ayda kimler erişti?
- Hasta yarın bir başvuru yapsa 30 gün içinde eksiksiz cevap verebilir misiniz?
Deneme denetimini her yıl aynı kişiye yaptırmamak da faydalıdır. Süreçleri iyi bilen bir çalışan, boşlukları alışkanlıkla doldurup gözden kaçırabilir; farklı bir birimden gelen biri ya da dışarıdan bir danışman, “bu belge nerede?” sorusunu daha yalın sorar. Bulguları tarihli bir raporla kaydedin ve bir sonraki deneme denetiminde kapanıp kapanmadıklarını kontrol edin.
Bu sorulardan birine cevap veremiyorsanız, denetim gelmeden önce düzeltilmesi gereken bir açığı bulmuşsunuz demektir. Açıkları kapatmak için adım adım yol haritasını sağlık kuruluşları KVKK rehberi yazısında bulabilirsiniz.
Özet kontrol listesi
- Tablodaki belgeler tek bir klasörde, güncel ve numaralandırılmış olarak hazır.
- Kurum içinde denetim taleplerini karşılayacak tek bir sorumlu belirlendi.
- Onam ve rıza kayıtları sürüm, tarih ve bütünlük bilgisiyle bulunabiliyor.
- Başvuru defteri ve ihlal kayıtları eksiksiz.
- Yurt dışı aktarım dayanakları ve bildirim kayıtları dosyada.
- Yılda en az bir kez deneme denetimi yapılıyor.