İçeriğe atla
Kurum girişi Kurum kaydı

Sağlık Kuruluşları KVKK Uyum Rehberi: Klinik İçin 10 Adım

KVKK ve Veri Güvenliği · · 8 dakikalık okuma

Sağlık kuruluşları KVKK uyumunu nereden başlatmalı? Envanterden aydınlatmaya, 2024 m.6 ve m.9 değişikliğinden denetime klinikler için adım adım yol haritası.

Sağlık kuruluşları KVKK uyumunu tek seferlik bir evrak işi olarak değil, hasta kaydından arşive kadar her adımı kapsayan sürekli bir yönetim süreci olarak ele almalıdır. Kısa cevap şudur: kliniğiniz hangi sağlık verisini hangi amaçla, hangi hukuki sebebe dayanarak, kimlerle paylaşarak ve ne kadar süre işlediğini belgeleyebiliyor, hastayı buna göre aydınlatıyor ve veriyi teknik ile idari tedbirlerle koruyorsa uyumun omurgası kurulmuş demektir. Bu rehber, muayenehaneden çok branşlı polikliniğe kadar her ölçekte uygulanabilecek bir yol haritası sunuyor ve ayrıntılı konular için kümedeki diğer yazılara yönlendiriyor.

Sağlık kuruluşları için KVKK neden ayrı bir dikkat ister?

6698 sayılı Kişisel Verilerin Korunması Kanunu, sağlığa ilişkin verileri m.6'da “özel nitelikli kişisel veri” olarak sayar. Bu verilerin açığa çıkması kişi hakkında ayrımcılığa ya da telafisi güç zararlara yol açabileceği için kanun bunları daha sıkı şartlara bağlar. Bir klinikte ise sağlık verisi istisna değil, işin kendisidir: randevu notu, anamnez, tahlil sonucu, görüntüleme, reçete, fotoğraf, onam formu ve fatura hep aynı kişiye bağlanan hassas kayıtlardır.

Üstelik sağlık kuruluşu bu verileri tek başına işlemez. Hekimler, hemşireler, sekreterler, dış laboratuvarlar, görüntüleme merkezleri, yazılım firmaları, muhasebe büroları ve sigorta şirketleri zincirin halkalarıdır. Her temas noktası ayrı bir risk demektir. Bu yüzden uyum çalışmasının merkezine “kim, hangi veriye, neden erişiyor?” sorusunu koymak gerekir. Kanunun m.4'te saydığı ilkeler de bu soruyu yanıtlamanıza yardım eder: hukuka ve dürüstlük kurallarına uygunluk, doğruluk, belirli ve meşru amaç, amaçla bağlantılı ve ölçülü olma, gerekli süre kadar saklama.

2024 değişikliği: m.6 ve m.9 ne getirdi?

7499 sayılı Kanunla 2024 yılında KVKK'da yapılan değişiklik, sağlık kuruluşlarını doğrudan ilgilendiren iki maddeye dokundu.

  • m.6 (özel nitelikli veriler): Eski metinde sağlık verileri, açık rıza dışında yalnızca sır saklama yükümlülüğü altındaki kişiler veya yetkili kurumlarca belirli amaçlarla işlenebiliyordu. Yeni metin tüm özel nitelikli veriler için ortak bir şartlar listesi getirdi. Açık rızanın yanında; kanunlarda açıkça öngörülmesi, fiili imkânsızlık nedeniyle rızasını açıklayamayan kişinin hayatının veya beden bütünlüğünün korunması, bir hakkın tesisi, kullanılması veya korunması için zorunluluk ve kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetleri ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla sır saklama yükümlülüğü altındaki kişiler veya yetkili kurumlarca işlenmesi bu şartlar arasındadır. Kurul'un belirlediği yeterli önlemlerin alınması şartı ise değişmedi.
  • m.9 (yurt dışına aktarım): Ağırlıklı olarak açık rızaya dayanan eski düzenin yerini kademeli bir sistem aldı: önce yeterlilik kararı, yoksa standart sözleşme veya bağlayıcı şirket kuralları gibi uygun güvenceler, bunlar da yoksa sınırlı sayıdaki arızi aktarım halleri. Ayrıntıları sağlık verisinin yurt dışına aktarımı yazısında anlattık.

Pratik sonuç şudur: muayene ve tedavi için yapılan olağan işlemlerde her hastadan KVKK açık rızası toplamak çoğu durumda gerekli değildir. Buna karşılık tedavi amacını aşan işlemler için açık rıza hâlâ önemli bir hukuki sebeptir. Hangi işlemin hangi şarta dayandığını envanter üzerinden, kurumunuzun hukuk danışmanıyla birlikte netleştirmeniz gerekir.

Karıştırılmaması gereken: Tıbbi müdahale için alınan aydınlatılmış onam ile KVKK kapsamındaki açık rıza farklı kavramlardır. Biri tedaviye rızayı, diğeri kişisel verinin belirli bir amaçla işlenmesine rızayı konu alır. Aynı paragrafta birleştirilmeleri hastanın neye onay verdiğini belirsizleştirir; ayrı bölümler veya ayrı belgeler tercih edin.

Adım adım KVKK uyum yol haritası

1. Kişisel veri işleme envanterini çıkarın

Envanter, uyumun haritasıdır. Her süreç için şu soruları yanıtlayan bir tablo hazırlayın: hangi veri kategorisi, hangi amaçla, hangi hukuki sebebe dayanarak, kimlere aktarılıyor, nerede saklanıyor, ne kadar süre tutuluyor. Randevu, hasta kaydı, muayene, laboratuvar, faturalama, personel özlük dosyası, kamera kayıtları ve web sitesi formlarını ayrı satırlar hâlinde ele alın. Kâğıt arşivleri ve personelin kişisel cihazlarında kalan kayıtları da unutmayın.

2. Hukuki sebepleri eşleştirin

m.5'teki genel şartlar ve m.6'daki özel nitelikli veri şartları, envanterdeki her satırla eşleştirilmelidir. “Her şey için açık rıza” yaklaşımı hem gereksiz hem risklidir: hasta rızasını geri aldığında tedavi kaydını silemeyeceğiniz için yanlış bir beklenti yaratır.

3. Aydınlatma metinlerini hazırlayın

m.10 uyarınca hastaya; veri sorumlusunun kimliği, işleme amaçları, verinin kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi ile m.11'deki hakları anlatılmalıdır. Aydınlatma, veri toplanırken ve anlaşılır bir dille yapılmalıdır. Kayıt formunun kendisi de bu sürecin parçasıdır; ayrıntılar için KVKK uyumlu hasta kayıt formu yazısına bakabilirsiniz.

4. Açık rıza gereken işlemleri ayırın

Tedavinin zorunlu parçası olmayan işlemler için belirli konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle verilen açık rıza alın. Tipik örnek, önce-sonra fotoğraflarının tanıtımda kullanılmasıdır; konuyu hasta fotoğrafı ve KVKK yazısında ayrıntılandırdık.

5. Erişim yetkilerini sınırlayın

Sekreterin muayene notlarına, muhasebecinin tahlil sonuçlarına erişmesi gerekmez. Rol bazlı yetkilendirme, kişiye özel kullanıcı hesapları ve erişim kayıtları (log) temel tedbirlerdir. İşten ayrılan personelin hesabının aynı gün kapatılması da bu adımın parçasıdır.

6. Personeli eğitin

İhlallerin önemli bir kısmı kötü niyetten değil alışkanlıktan doğar: açık bırakılan ekran, bankoda unutulan çıktı, kişisel telefondan gönderilen tahlil fotoğrafı. Günlük kurallar için klinik personeli için veri güvenliği yazısına, mesajlaşma uygulamalarının özel riskleri için WhatsApp ile hasta iletişimi yazısına göz atın.

7. Teknik tedbirleri kurun

Güncel işletim sistemi ve yazılımlar, güçlü kimlik doğrulama, düzenli ve test edilmiş yedek, ağ ayrımı ve şifreleme asgari tedbirlerdir. Dizüstü bilgisayarlar, taşınabilir diskler ve yedekler şifrelenmeden bırakılmamalıdır; ayrıntılar için sağlık verisi şifreleme rehberine bakın.

8. Veri işleyenlerle sözleşme yapın

Yazılım sağlayıcısı, bulut hizmeti, dış laboratuvar gibi sizin adınıza veri işleyen taraflarla veri güvenliği yükümlülüklerini düzenleyen yazılı sözleşmeler yapın. m.12, veri işleyenin tedbir almamasından veri sorumlusunu da müştereken sorumlu tutar. Sözleşmede verinin nerede tutulduğu, alt yüklenici kullanılıp kullanılmadığı ve ilişki bitince verinin ne olacağı açıkça yazmalıdır.

9. Başvuru ve ihlal süreçlerini yazılı hâle getirin

Hasta m.11'deki haklarını kullanmak için başvurduğunda kimin ne yapacağı önceden belli olmalıdır; m.13'e göre cevap süresi en geç 30 gündür. Sürecin işleyişi için hasta KVKK başvurusu yazısına bakın. Veri ihlali fark edildiğinde Kurul'a ve ilgili kişilere bildirim yapılacağı için olay anında kimin karar vereceği de yazılı olmalıdır.

10. Saklama-imha politikası ve kayıt yükümlülükleri

Verilerin ne kadar tutulacağı ve süre dolunca nasıl imha edileceği belgelenmelidir. Sağlık kayıtlarında sağlık mevzuatındaki saklama kuralları da dikkate alınır; KVKK, bu kuralları ortadan kaldırmaz, onlarla birlikte uygulanır. VERBİS'e kayıt yükümlülüğünüz olup olmadığını kuruluşunuzun durumuna göre Kurul'un güncel kararlarından teyit edin.

Hazır bulundurulması gereken belgeler

Aşağıdaki tablo, bir sağlık kuruluşunda KVKK dosyasının asgari içeriğini özetler. Şikâyet veya bilgi talebi geldiğinde bu belgelerin hızla sunulabilmesi gerekir; hazırlık için KVKK denetimine hazırlık yazısında ayrıntılı bir liste bulabilirsiniz.

BelgeNe işe yararGüncelleme tetikleyicisi
Kişisel veri işleme envanteriTüm süreçlerin amaç, hukuki sebep ve süre haritasıYeni hizmet, yeni yazılım, yeni tedarikçi
Aydınlatma metinleriHasta, çalışan, ziyaretçi ve web sitesi kullanıcısını bilgilendirmeAmaç veya aktarım alıcısının değişmesi
Açık rıza metinleriTedaviyi aşan işlemler için ayrı rızaYeni kullanım amacı
Saklama ve imha politikasıSüreler ve imha yöntemleriMevzuat değişikliği
Veri işleyen sözleşmeleriTedarikçilerin güvenlik yükümlülükleriTedarikçi değişikliği
Gizlilik taahhütleri ve eğitim kayıtlarıPersonelin bilgilendirildiğinin kanıtıİşe giriş, periyodik eğitim
Başvuru kayıt defteriHasta taleplerinin ve cevapların iziHer başvuru
Veri ihlali müdahale planıOlay anında rol ve adımlarTatbikat sonrası gözden geçirme

Hasta yakınları ve üçüncü kişilerle paylaşım

Klinik günlüğünde en sık karşılaşılan KVKK sorusu, bilgiyi kimin alabileceğidir. Telefonla arayan “kızıyım” diyen kişiye tahlil sonucu okunabilir mi? Refakatçiye tanı söylenebilir mi? Varsayılan kural, hastanın kendisinin kime ne kadar bilgi verileceğini belirlemesidir. Bu tercihin kayıt sırasında sorulması ve dosyaya işlenmesi sonraki tartışmaları önler. Konuyu hasta yakınına bilgi verme yazısında senaryolarla ele aldık.

Onam süreçlerini dijitalleştirmek uyuma nasıl katkı sağlar?

Kâğıt onam formları KVKK açısından sessiz bir risk kaynağıdır: bankoda bekleyen formlar, fotokopi çoğaltmaları, arşiv odasında kilitsiz klasörler. Formun hangi sürümünün imzalatıldığını sonradan kanıtlamak da çoğu zaman güçtür. İyi kurgulanmış bir dijital onam sistemi, bilginin kime gösterildiğini ve ne zaman onaylandığını kayıt altına alarak hem ispat hem de erişim kontrolü sağlar.

eOnam'da hasta onam metnini kendi telefonuna gelen bağlantıdan okur ve tek kullanımlık SMS koduyla onay verir; uygulama indirmesi veya üye olması gerekmez. Onaylanan belgenin SHA-256 özeti alınır ve TÜRKTRUST nitelikli zaman damgası vurulur. Hibrit saklama seçeneğiyle kayıtlar kurumun kendi veritabanında tutulabilir; bu da veri envanterinde verinin yerini net göstermenizi kolaylaştırır.

Özet: sağlık kuruluşları için KVKK kontrol listesi

  • Tüm süreçleri kapsayan veri işleme envanteri hazır ve güncel mi?
  • Her işleme faaliyeti için m.5 veya m.6'daki bir hukuki sebep belirlendi mi?
  • Aydınlatma metni veri toplanırken sunuluyor ve açık rızadan ayrı mı?
  • Tanıtım, eğitim gibi tedaviyi aşan kullanımlar için ayrı açık rıza alınıyor mu?
  • Kullanıcı hesapları kişiye özel ve yetkiler role göre sınırlı mı?
  • Personel eğitimi yapıldı ve kayıt altına alındı mı?
  • Cihazlar, yedekler ve aktarımlar şifreli mi?
  • Veri işleyenlerle yazılı sözleşme var mı, yurt dışı aktarım m.9'a göre değerlendirildi mi?
  • Başvuru süreci 30 günlük cevap süresine göre tanımlandı mı?
  • İhlal müdahale planı ve saklama-imha politikası yazılı mı?

Bu liste bir kez tamamlanıp rafa kaldırılacak bir belge değildir. Yeni bir yazılım, yeni bir tedarikçi ya da yeni bir hizmet her eklendiğinde envanterden başlayarak aynı soruları yeniden sorun.

İlgili yazılar