Klinik Web Sitesi KVKK Gereklilikleri 2026 — Kontrol Listesi
KVKK Web Sitesi Yükümlülükleri Neden Kritik?
Klinik web sitesi sahibi olmak, aynı zamanda veri sorumlusu olmak demektir. Web siteniz üzerinden herhangi bir ziyaretçi bilgisi toplandığı anda — bir çerez, bir form, bir analitik araç — KVKK kapsamına giriyorsunuz.
KVKK'nın web sitelerine yönelik temel çerçevesi şöyle:
Web sitesi denetimleri nasıl başlar? Çoğunlukla kurumsal bir rakibin veya memnun olmayan bir hastanın şikayetiyle. Ancak KVK Kurulu re'sen de denetim başlatabilir. Web sitesi denetimleri son derece mekanik: kurulu sistematik olarak web sitelerini tarayarak eksiklikleri tespit edebiliyor.
Çerez Politikası ve Consent Banner
Klinik web sitelerinde en sık rastlanan uyumsuzluk çerez yönetiminde. Çerez uyumunun üç zorunlu bileşeni var:
-
1Çerez Politikası Sayfası
Hangi çerezler kullanılıyor, hangi amaçla, saklama süresi ne kadar, üçüncü taraflara aktarılıyor mu — bunların yazılı olduğu ayrı bir sayfa zorunlu. "Çerez Politikası" olarak erişilebilir olmalı ve en az yılda bir güncellenmeli.
-
2Consent Banner (Çerez Onay Kutusu)
Ziyaretçi siteye ilk girdiğinde karşısına çıkan banner yeterli seçenekleri sunmalı: zorunlu çerezler otomatik çalışır, analitik çerezler onaya bağlıdır. Üç seçenek zorunlu: "Tümünü Kabul Et", "Reddet", "Özelleştir".
-
3Teknik Uygulama
Onay alınmadan analitik çerezler yüklenmemeli. Bu sadece görsel bir banner değil, teknik entegrasyon gerektiren bir altyapı. Consent Mode v2 (Google) ile çerez reddedildiğinde GA4 anonimleştirilmiş ping gönderir — hem ölçüm korunur hem uyum sağlanır.
Klinik web sitelerinde en yaygın çerez hataları:
- Sadece "Bu site çerez kullanır" bildirimi — seçenek sunulmuyor, rıza alınmıyor
- Yalnızca "Tümünü Kabul Et" butonu — "Reddet" seçeneği olmadan rıza geçersiz
- Banner gösterilmeden Google Analytics yükleniyor — rıza alınmadan üçüncü tarafa veri aktarımı
- "Siteyi kullanmaya devam ederek çerezleri kabul edersiniz" ifadesi — bu örtülü onay, KVKK'da geçerli kabul edilmiyor
- Çerez politikası sayfası 3 yıldır güncellenmemiş veya hiç yok
Aydınlatma Metni — Web Sitesinde Zorunlu
KVKK Madde 10'a göre kişisel veri toplayan her platform aydınlatma yükümlülüğünü yerine getirmek zorundadır. Web siteniz üzerinden herhangi bir form çalışıyorsa ya da çerez kullanıyorsanız aydınlatma metni zorunludur.
Web sitesi aydınlatma metni şu unsurları içermelidir:
- Veri sorumlusu kimliği: Kliniğin ticari unvanı, adresi, KEP adresi veya e-posta
- İşlenen veriler: Hangi formdan ne alınıyor (ad, telefon, e-posta, şikayet metni…)
- İşleme amacı: Neden bu veriler toplanıyor (randevu oluşturma, geri dönüş yapma vb.)
- Saklama süresi: Veriler ne kadar tutulacak, ne zaman silinecek
- Aktarım: Veriler üçüncü taraflara (CRM, e-posta aracı, form servisi) aktarılıyor mu
- İlgili kişi hakları: Erişim, düzeltme, silme, itiraz hakkı ve nasıl kullanılacağı
Aydınlatma metni nerede görünmeli? İki zorunlu konum var:
2. Her formun altında onay kutusu: "Kişisel verilerimin işlenmesine ilişkin aydınlatma metnini okudum ve anladım." — İşaretlenebilir onay kutusuyla birlikte.
Eksik aydınlatma metni: KVKK Madde 18 kapsamında tek başına 85.437 TL ile 1.709.200 TL arasında idari para cezasına konu olabilir.
Online Randevu Formu ve Rıza
Klinik web sitelerinde en yüksek riskli alan online randevu ve iletişim formlarıdır. Bunun üç nedeni var:
- Ad-soyad ve telefon numarası kişisel veridir — rıza olmadan toplanamaz.
- Şikayet, not veya "neden geliyorsunuz" alanı sağlık verisidir — özel nitelikli kişisel veri kapsamına girer ve ayrıca açık rıza gerektirir.
- Form servisleri (Typeform, Google Forms, JotForm gibi) genellikle yurt dışında sunucu kullanır — bu da yurt dışı aktarım yükümlülüğü doğurur.
KVKK uyumlu bir randevu veya iletişim formu nasıl olmalı? İki ayrı onay kutusu zorunlu:
Bu iki onay kutusu birbirinden bağımsız olmalı — birini işaretlemek diğerini otomatik olarak kapsamaz. Ziyaretçi kişisel veri onayı verip sağlık verisi onayı vermeyebilir; bu durumda form sadece ad-telefon alarak gönderilebilir, sağlık verisi içeren alan gönderilmez.
Dijital onam formu farklı bir kavramdır — hasta tedavi öncesi imzalayan belgedir. Web sitenizdeki iletişim formuyla karıştırılmamalı. Hasta tedavi onamı için ayrıca bakınız: Dijital onam sistemi → ve KVKK uyumlu klinik yazılımı →
Google Analytics ve Meta Pixel — Yurt Dışı Veri Aktarımı
Türkiye'deki klinik web sitelerinin büyük çoğunluğunda Google Analytics 4 (GA4) ve/veya Meta Pixel aktif. Her ikisi de ABD şirketlerinin ürünü — dolayısıyla Türk ziyaretçi verisini yurt dışına aktarıyorsunuz.
KVKK Madde 9'a göre yurt dışına veri aktarımı için üç yoldan biri zorunlu:
-
1İlgili Kişinin Açık Rızası
Consent banner üzerinden "Analitik çerezleri kabul ediyorum" seçeneği, yurt dışı aktarım için rıza alır. Bu rıza alınmadan GA4 veya Meta Pixel yüklenmemelidir — teknik olarak engellenmeli.
-
2Yeterli Koruma Düzeyi
KVK Kurulu, belirli ülkeleri "yeterli koruma" sağladığı listesinde yayınlar. Türkiye bu listeyi henüz kapsamlı biçimde yayınlamamıştır; dolayısıyla ABD şirketleri için bu yol pratikte uygulanamıyor.
-
3Taahhütname / KVK Kurulu Onayı
Google ve Meta gibi büyük şirketler standart sözleşme maddeleri (SCC) sunuyor. Ancak bu yol da ayrı bir başvuru ve onay süreci gerektiriyor — bireysel klinikler için en pratik yol açık rıza modeli.
Consent Mode v2 neden önemli? Google'ın Consent Mode v2 altyapısını kullandığınızda, ziyaretçi analitik çerezleri reddederse GA4 kişisel veri içermeyen anonimleştirilmiş bir ping gönderir. Bu sayede hem ölçüm tamamen kaybolmaz hem de KVKK uyumu korunur. Derman+'ın pazarlama sitesi bu altyapı üzerine kurulu — consent mode entegrasyonu için referans alınabilir.
Meta Pixel için alternatif: Conversion API (CAPI) sunucu taraflı çalışır; rıza alınmadan kullanılabilecek bir yapı değildir, ancak rıza alındıktan sonra daha güvenilir veri sağlar.
Konu hakkında daha fazla bilgi: KVKK klinik cezaları 2026 →
Klinik Web Sitesi KVKK Kontrol Listesi (10 Madde)
Aşağıdaki 10 maddeyi kendi web sitenizde kontrol edin. Her eksik madde aktif bir ceza riski taşıyor.
-
Çerez politikası sayfası mevcut ve güncel — Son 12 ayda güncellenmeli, hangi araçların kullanıldığını yansıtmalı (GA4 versiyonu, üçüncü taraf eklentiler vb.)
-
Consent banner: kabul + reddet + özelleştir seçenekleri var — Sadece "Tamam" veya "Anladım" butonu yeterli değil. Ziyaretçi reddedebilmeli ve bu red teknik olarak uygulanmalı.
-
Google Analytics / Meta Pixel rıza alınmadan yüklenmiyor — Sayfayı açar açmaz Network sekmesinden kontrol edin: çerez reddedilmeden önce GA4 veya Meta isteği gidiyorsa uyumsuz demektir.
-
Footer'da aydınlatma metni linki görünür biçimde mevcut — "Gizlilik Politikası" veya "KVKK Aydınlatma" başlığıyla, her sayfanın altından erişilebilir.
-
Randevu / iletişim formunda iki ayrı onay kutusu var — Biri kişisel veri (ad, telefon) için, biri sağlık verisi için. İkisi bağımsız olmalı.
-
SSL sertifikası aktif (https://) — Tarayıcı adres çubuğunda kilit simgesi görünüyor olmalı. Http üzerinden form toplayan site, güvensiz aktarım nedeniyle ayrıca sorun yaşar.
-
İletişim formundan gelen veriler nerede saklanıyor? — Üçüncü taraf form servislerine (Google, Typeform vb.) giden veriler yurt dışı aktarım. Aydınlatma metninde belirtilmeli, rıza alınmalı.
-
Web sitesi bakımı yapan ajansla veri işleme sözleşmesi (DPA) imzalandı — Ajans sunuculara erişebiliyorsa "veri işleyen" konumundadır ve yazılı sözleşme yasal zorunluluktur.
-
Aydınlatma metninde veri sorumlusu iletişim bilgileri güncel — Klinik taşındıysa veya e-posta değiştiyse metin güncellenmeli. Eski adres veya kapalı e-posta "erişilemez veri sorumlusu" anlamına gelir.
-
"Siteyi kullanmaya devam ederek çerezleri kabul edersiniz" ifadesi YOK — Bu ifade KVKK'da geçerli rıza sayılmıyor. Sitede varsa kaldırılmalı.
Teknik taraf (consent mode, form engelleme) için bir geliştirici değişikliği gerekir. Hukuki taraf (aydınlatma metni, DPA) için bir KVKK danışmanından veya avukattan metin alınması önerilir. Klinik yazılımı tarafındaki KVKK uyumu — audit trail, dijital onam, RBAC — için ise KVKK uyumlu klinik yazılımı rehberimize bakabilirsiniz.
Sık Sorulan Sorular
Klinik yazılımı tarafında KVKK uyumunu tamamlayın.
TÜBİTAK TSS dijital onam + audit trail + RBAC sistemini 30 dakikada inceleyin.
Demo Alın →