Sağlık Verisi Yurt Dışı Aktarımı: 2024 KVKK m.9 Rehberi
Sağlık verisi yurt dışı aktarımı 2024'te değişti. Yeterlilik kararı, standart sözleşme ve arızi aktarım kurallarını bulut, e-posta ve SMS örnekleriyle anlattık.
Sağlık verisi yurt dışı aktarımı, 7499 sayılı Kanunla 2024 yılında KVKK m.9'da yapılan değişiklikle yeni bir düzene geçti. Kısa cevap şudur: sağlık verisini yurt dışına aktarmak yasak değildir, ancak artık açık rıza ana yol değildir; aktarım önce Kurul'un yeterlilik kararına, bu yoksa standart sözleşme veya bağlayıcı şirket kuralları gibi uygun güvencelere, bunlar da yoksa sınırlı sayıdaki arızi aktarım hâllerine dayanmalıdır. Klinikler için asıl zorluk ise aktarımın çoğu zaman fark edilmeden, bir bulut hizmeti, e-posta kutusu veya mesajlaşma uygulaması aracılığıyla gerçekleşmesidir.
Sağlık verisinde “yurt dışına aktarım” ne demek?
Aktarım denince akla ilk olarak yurt dışındaki bir hastaneye dosya göndermek gelir. Oysa günlük pratikte aktarımın büyük bölümü dolaylıdır. Aşağıdaki durumların her biri m.9 açısından değerlendirilmelidir:
- Hasta dosyalarının, sunucuları yurt dışında olan bir bulut depolama hizmetinde tutulması.
- Tahlil veya görüntülerin, sunucuları yurt dışında bulunan bir e-posta hizmetiyle gönderilmesi.
- Personelin mesajlaşma uygulamasıyla hasta fotoğrafı paylaşması ve uygulamanın bu içerikleri yurt dışında yedeklemesi.
- Klinik yazılımının teknik desteğinin yurt dışındaki bir ekip tarafından uzaktan erişimle verilmesi.
- Sağlık turizmi kapsamında yabancı aracı kuruluşlar ve hastanın ülkesindeki hekimlerle bilgi paylaşımı.
- Yurt dışındaki bir uzmana konsültasyon için görüntü gönderilmesi.
Bu listedeki birçok kalem, kliniğin bilinçli bir “aktarım kararı” vermeden gerçekleşir. Bu nedenle ilk adım, kişisel veri envanterinde her sistem için verinin fiilen nerede işlendiğini sormaktır.
2024 öncesi ve sonrası: ne değişti?
Eski düzende yurt dışına aktarım ağırlıklı olarak ilgili kişinin açık rızasına dayanıyordu; yeterli korumanın bulunduğu ülke listesi ilan edilmediği için alternatif yollar pratikte sınırlı kalıyordu. Bu da her hastadan yurt dışı aktarım rızası toplamaya çalışan, ancak rıza geri alındığında ne yapacağını bilemeyen bir uygulama doğurdu. Değişiklikle birlikte m.9, Avrupa'daki veri koruma düzenine benzeyen kademeli bir yapıya kavuştu ve Kurul bu yapının uygulanmasına ilişkin yönetmelik ve standart sözleşme metinlerini yayımladı.
| Kademe | Ne anlama gelir | Sağlık kuruluşu için anlamı |
|---|---|---|
| 1. Yeterlilik kararı | Kurul'un belirli bir ülke, ülke içindeki sektör veya uluslararası kuruluş için yeterli koruma bulunduğuna karar vermesi | Karar varsa m.5 veya m.6'daki şartlardan biri bulunmak kaydıyla aktarım yapılabilir |
| 2. Uygun güvenceler | Standart sözleşme, bağlayıcı şirket kuralları, yazılı taahhütname veya kamu kurumları arasındaki anlaşmalar | Bulut ve yazılım sağlayıcılarıyla en sık başvurulan yol standart sözleşmedir |
| 3. Arızi aktarım | Yeterlilik kararı ve uygun güvence yoksa, düzenli olmamak kaydıyla sınırlı hâller | Tekil konsültasyon veya hastanın talebiyle yapılan tek seferlik gönderimler için düşünülebilir |
Uygun güvenceler: standart sözleşme ve diğerleri
Standart sözleşme
Kurul, farklı aktarım senaryoları için (örneğin veri sorumlusundan veri işleyene, veri sorumlusundan veri sorumlusuna) standart sözleşme metinleri ilan etmiştir. Taraflar bu metni kullanır; metnin esasına dokunulmaz. Sözleşme imzalandıktan sonra veri sorumlusu veya veri işleyen tarafından kanunda öngörülen süre içinde Kurum'a bildirilmelidir. Bu bildirim yapılmazsa ayrıca yaptırım söz konusu olabilir. Bildirimin süresini ve usulünü Kurum'un güncel duyurularından teyit edin.
Bağlayıcı şirket kuralları
Aynı şirketler topluluğu içinde, yurt dışındaki grup şirketlerine düzenli aktarım yapan büyük hastane grupları için uygun bir yoldur. Kuralların Kurul tarafından onaylanması gerekir; bu nedenle tek başına çalışan bir klinik için pratik bir seçenek değildir.
Yazılı taahhütname ve kamu kurumları arası anlaşmalar
Standart sözleşmenin uygun düşmediği durumlarda tarafların yeterli korumayı taahhüt ettiği bir metin ve Kurul izniyle aktarım mümkündür. Kamu kurumları ve uluslararası kuruluşlar arasında, uluslararası sözleşme niteliğinde olmayan anlaşmalar da Kurul izniyle güvence oluşturabilir.
Arızi aktarım: istisnai yol
Yeterlilik kararı ve uygun güvence yoksa m.9 bazı hâllerde arızi, yani düzenli olmayan ve süreklilik taşımayan aktarıma izin verir. Bu hâller arasında şunlar sayılır:
- İlgili kişinin, olası riskler hakkında bilgilendirilmesi kaydıyla açık rıza vermesi,
- İlgili kişiyle veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebiyle alınan sözleşme öncesi tedbirler için zorunlu olması,
- İlgili kişi yararına yapılan bir sözleşmenin kurulması veya ifası için zorunlu olması,
- Üstün bir kamu yararı için zorunlu olması,
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
- Fiili imkânsızlık nedeniyle rızasını açıklayamayan kişinin hayatı veya beden bütünlüğünün korunması için zorunlu olması.
Buradaki kilit kavram “arızi” sözcüğüdür. Her yabancı hastanın dosyasını aynı aracı kuruma rutin olarak göndermek arızi değildir; böyle bir işbirliği uygun güvence gerektirir. Arızi hâlleri, düzenli bir iş akışının kalıcı dayanağı olarak kurgulamamak gerekir. Sağlık turizmindeki aktarım senaryoları için sağlık turizmi onam yazısına da göz atabilirsiniz.
Unutulmaması gereken: Yurt dışı aktarım kuralları, aktarımın kendisi için ayrıca bir hukuki sebep aranmasını ortadan kaldırmaz. Yeterlilik kararı veya uygun güvence bulunsa bile işleme faaliyetinin m.5 ya da m.6'daki bir şarta dayanması gerekir.
İki örnek senaryo: sağlık turizmi ve konsültasyon
Senaryo 1: Yabancı hasta ve aracı kuruluş
Bir klinik, yurt dışındaki bir aracı kuruluş aracılığıyla düzenli olarak yabancı hasta kabul ediyor. Hastanın tetkikleri tedavi planı için aracı kuruluş üzerinden kliniğe geliyor, tedavi sonrası rapor da aynı yoldan geri gönderiliyor. Burada iki ayrı akış vardır: yurt dışından Türkiye'ye gelen veri ve Türkiye'den yurt dışına giden veri. İkincisi m.9 kapsamındadır. Akış düzenli ve süreklilik taşıdığı için arızi aktarım hâllerine dayanmak zordur; aracı kuruluşla uygun güvence sağlayan bir düzenleme, çoğunlukla da standart sözleşme gündeme gelir. Raporu doğrudan hastanın kendisine, onun seçtiği güvenli bir kanaldan iletmek ise aracı kuruluşa gereğinden fazla veri gitmesini önler.
Senaryo 2: Tek seferlik uzman görüşü
Nadir görülen bir tablo için hekim, yurt dışındaki bir meslektaşından görüş istiyor. Bu tekil ve düzenli olmayan bir aktarımdır; hastanın olası riskler konusunda bilgilendirilerek açık rıza vermesi arızi hâllerden biri olarak düşünülebilir. Bu durumda bile görüntülerden kimlik bilgilerini çıkarmak, yalnızca gerekli kesitleri göndermek ve paylaşımı hasta dosyasına not etmek iyi uygulamadır. Aynı meslektaşla rutin bir konsültasyon ilişkisine dönüşen işbirlikleri ise ayrıca değerlendirilmelidir.
Bulut, e-posta ve SMS sağlayıcıları için pratik değerlendirme
Bulut depolama ve klinik yazılımları
Sağlayıcıya şu soruları yazılı olarak yöneltin: veriler hangi ülkedeki sunucularda tutuluyor, yedekler nerede, destek ekibi veriye hangi ülkeden erişiyor, alt yüklenici kullanılıyor mu? Cevap yurt dışını işaret ediyorsa sağlayıcının m.9'a uygun bir mekanizma (çoğunlukla standart sözleşme) sunup sunmadığını sorun. Verilerin yurt içinde veya kurumun kendi altyapısında tutulması ise bu soruların önemli bir kısmını ortadan kaldırır.
E-posta
Yaygın ücretsiz e-posta hizmetlerinin çoğunun sunucuları yurt dışındadır. Hasta sonuçlarını bu kutulardan göndermek hem aktarım hem güvenlik sorunu yaratır. Kurumsal bir e-posta altyapısı kullanın ve eklerin şifrelenmesini standart hâle getirin; yöntemleri sağlık verisi şifreleme yazısında anlattık.
SMS ve bildirim sağlayıcıları
Randevu hatırlatması veya onay kodu gönderen SMS sağlayıcılarına aktarılan veri çoğu zaman telefon numarası ve kısa bir mesaj metnidir. Yine de mesaj metnine tanı, tetkik adı veya branş bilgisi yazılmamalı, sağlayıcının veriyi nerede işlediği sorulmalıdır.
Mesajlaşma uygulamaları
Uçtan uca şifreleme mesajın yolda okunmasını engeller, ancak yedekleme, cihaz kaybı ve uygulama sağlayıcısının işlediği üst veriler ayrı bir konudur. Ayrıntılı değerlendirme için WhatsApp ile hasta iletişimi yazısına bakın.
Onam kayıtları nerede tutulmalı?
Onam belgeleri, hastanın tanısını ve uygulanacak girişimi içerdiği için yoğun sağlık verisi barındırır. Bu nedenle kullandığınız dijital onam sistemi için de aynı soruları sormalısınız: belgeler nerede saklanıyor, kimler erişebiliyor, yedekler nerede? eOnam'ın hibrit saklama seçeneğinde onam kayıtları kurumun kendi veritabanında tutulabilir; bu da verinin yerini envanterde net olarak göstermenizi kolaylaştırır.
Aynı değerlendirme onam sürecinde kullanılan yardımcı hizmetler için de yapılmalıdır. Onay kodunu ileten SMS altyapısı, onam belgesine zaman damgası vuran hizmet sağlayıcı ve bildirimlerin gönderildiği e-posta sistemi, her biri envanterde ayrı bir satır olarak yer almalıdır. Zaman damgası için belgenin kendisi değil, yalnızca özet değeri (hash) gönderildiğinde sağlayıcıya sağlık verisi aktarılmamış olur; bu ayrım, aktarım değerlendirmesinde önemli bir fark yaratır.
Son olarak aydınlatma metninizi unutmayın. m.10, verilerin kimlere ve hangi amaçla aktarılabileceğinin hastaya anlatılmasını ister. Yurt dışına aktarım yapıyorsanız alıcı gruplarını (örneğin bulut hizmet sağlayıcıları, yurt dışındaki iş ortakları) ve amacı metinde açıkça belirtin; “gerektiğinde yurt içi ve yurt dışındaki üçüncü kişilerle paylaşılabilir” gibi belirsiz ifadeler yeterli bir bilgilendirme sağlamaz.
Uygulama kontrol listesi
- Envanterde her sistem için verinin işlendiği ülkeyi ve erişim noktalarını yazın.
- Yurt dışına çıkan her veri akışı için m.9'daki dayanağı belirleyin.
- Sağlayıcılarla standart sözleşme gerekiyorsa imzalayın ve süresi içinde Kurum'a bildirin.
- Arızi aktarımları gerçekten tekil durumlarla sınırlayın ve her birini kaydedin.
- Açık rıza kullanıyorsanız hastayı olası riskler hakkında somut olarak bilgilendirin.
- Kişisel e-posta ve mesajlaşma hesaplarıyla hasta verisi gönderimini yasaklayın.
- Aydınlatma metninize yurt dışı aktarımın alıcı gruplarını ve amacını ekleyin.
- Değerlendirmeyi kurumunuzun hukuk danışmanıyla yılda en az bir kez gözden geçirin.
Yurt dışı aktarım, KVKK uyumunun yalnızca bir parçasıdır. Envanter, aydınlatma ve güvenlik tedbirlerini bütün olarak görmek için sağlık kuruluşları için KVKK rehberi yazısına göz atın.