← Tüm Yazılar

Klinik Web Sitesi KVKK Gereklilikleri 2026 — Kontrol Listesi

SG
Serdar Gürsoy
Kurucu, Vayes Digital — Klinik SaaS & KVKK uyum sistemleri
Klinik web siteniz sadece tanıtım aracı değil — ziyaretçi verisini işleyen bir platform. Randevu formu, iletişim formu, çerezler, Google Analytics — bunların tamamı KVKK kapsamında. 2026 yılında bu konudaki denetimler artarken, birçok klinik web sitesinin temel uyum gerekliliklerini bile karşılamadığı görülüyor.

KVKK Web Sitesi Yükümlülükleri Neden Kritik?

Klinik web sitesi sahibi olmak, aynı zamanda veri sorumlusu olmak demektir. Web siteniz üzerinden herhangi bir ziyaretçi bilgisi toplandığı anda — bir çerez, bir form, bir analitik araç — KVKK kapsamına giriyorsunuz.

KVKK'nın web sitelerine yönelik temel çerçevesi şöyle:

Çerez Verisi
IP Adresi = Kişisel Veri
Ziyaretçinin IP adresi, tarayıcı bilgisi, sayfada geçirilen süre — bunların tamamı kişisel veridir. Analitik araç kullanan her web sitesi bu kapsamdadır.
Form Verisi
Açık Rıza Zorunlu
Randevu ve iletişim formları kişisel veri toplar. Şikayet veya not alanı varsa sağlık verisi (özel nitelikli) kapsamına girer — bu durumda ayrıca açık rıza gereklidir.
Üçüncü Taraf Araçlar
Google & Meta = Yurt Dışı Aktarım
Google Analytics ve Meta Pixel Türkiye dışına veri aktarır. KVKK'ya göre bu aktarım için rıza alınması zorunludur — rıza alınmadan bu araçlar yüklenemez.
Sağlık Verisi
Ek Koruma Katmanı
Anamnez formu, şikayet kutusu, "neden geliyorsunuz" sorusu — bunlar özel nitelikli kişisel veridir. Standart kişisel veriden çok daha ağır yaptırım uygulanır.

Web sitesi denetimleri nasıl başlar? Çoğunlukla kurumsal bir rakibin veya memnun olmayan bir hastanın şikayetiyle. Ancak KVK Kurulu re'sen de denetim başlatabilir. Web sitesi denetimleri son derece mekanik: kurulu sistematik olarak web sitelerini tarayarak eksiklikleri tespit edebiliyor.

Dikkat: Tek Olay, Çok Ceza Web sitenizdeki tek bir eksiklik — örneğin rıza alınmadan çalışan Google Analytics — hem veri güvenliği hem aydınlatma hem de yurt dışı aktarım ihlali sayılabilir. Üç ayrı ceza başlığı, tek bir eksiklikten kaynaklanır.

Çerez Politikası ve Consent Banner

Klinik web sitelerinde en sık rastlanan uyumsuzluk çerez yönetiminde. Çerez uyumunun üç zorunlu bileşeni var:

Klinik web sitelerinde en yaygın çerez hataları:

Bu Yapılar Yetersiz ve Ceza Riski Taşır
  • Sadece "Bu site çerez kullanır" bildirimi — seçenek sunulmuyor, rıza alınmıyor
  • Yalnızca "Tümünü Kabul Et" butonu — "Reddet" seçeneği olmadan rıza geçersiz
  • Banner gösterilmeden Google Analytics yükleniyor — rıza alınmadan üçüncü tarafa veri aktarımı
  • "Siteyi kullanmaya devam ederek çerezleri kabul edersiniz" ifadesi — bu örtülü onay, KVKK'da geçerli kabul edilmiyor
  • Çerez politikası sayfası 3 yıldır güncellenmemiş veya hiç yok

Aydınlatma Metni — Web Sitesinde Zorunlu

KVKK Madde 10'a göre kişisel veri toplayan her platform aydınlatma yükümlülüğünü yerine getirmek zorundadır. Web siteniz üzerinden herhangi bir form çalışıyorsa ya da çerez kullanıyorsanız aydınlatma metni zorunludur.

Web sitesi aydınlatma metni şu unsurları içermelidir:

Aydınlatma metni nerede görünmeli? İki zorunlu konum var:

1. Footer'da kalıcı link: "Kişisel Verilerin Korunması" veya "Aydınlatma Metni" başlığıyla her sayfadan erişilebilir olmalı.

2. Her formun altında onay kutusu: "Kişisel verilerimin işlenmesine ilişkin aydınlatma metnini okudum ve anladım." — İşaretlenebilir onay kutusuyla birlikte.

Eksik aydınlatma metni: KVKK Madde 18 kapsamında tek başına 85.437 TL ile 1.709.200 TL arasında idari para cezasına konu olabilir.

Online Randevu Formu ve Rıza

Klinik web sitelerinde en yüksek riskli alan online randevu ve iletişim formlarıdır. Bunun üç nedeni var:

  1. Ad-soyad ve telefon numarası kişisel veridir — rıza olmadan toplanamaz.
  2. Şikayet, not veya "neden geliyorsunuz" alanı sağlık verisidir — özel nitelikli kişisel veri kapsamına girer ve ayrıca açık rıza gerektirir.
  3. Form servisleri (Typeform, Google Forms, JotForm gibi) genellikle yurt dışında sunucu kullanır — bu da yurt dışı aktarım yükümlülüğü doğurur.

KVKK uyumlu bir randevu veya iletişim formu nasıl olmalı? İki ayrı onay kutusu zorunlu:

[ ] Randevu formunda paylaştığım kişisel verilerimin işlenmesini kabul ediyorum. [Aydınlatma Metni] [ ] Sağlık verilerimin işlenmesi için açık rızamı veriyorum.

Bu iki onay kutusu birbirinden bağımsız olmalı — birini işaretlemek diğerini otomatik olarak kapsamaz. Ziyaretçi kişisel veri onayı verip sağlık verisi onayı vermeyebilir; bu durumda form sadece ad-telefon alarak gönderilebilir, sağlık verisi içeren alan gönderilmez.

Form Servisi Uyarısı Formu dolduran kişinin bilgileri Google Forms sunucularına, Typeform'un Avrupa sunucularına veya farklı bir ülkedeki sisteme aktarılıyorsa bu yurt dışı aktarım sayılır. Form servisinin GDPR veya KVKK uyumluluğunu ayrıca doğrulamanız ve bunu aydınlatma metninizde belirtmeniz gerekir.

Dijital onam formu farklı bir kavramdır — hasta tedavi öncesi imzalayan belgedir. Web sitenizdeki iletişim formuyla karıştırılmamalı. Hasta tedavi onamı için ayrıca bakınız: Dijital onam sistemi → ve KVKK uyumlu klinik yazılımı →

Google Analytics ve Meta Pixel — Yurt Dışı Veri Aktarımı

Türkiye'deki klinik web sitelerinin büyük çoğunluğunda Google Analytics 4 (GA4) ve/veya Meta Pixel aktif. Her ikisi de ABD şirketlerinin ürünü — dolayısıyla Türk ziyaretçi verisini yurt dışına aktarıyorsunuz.

KVKK Madde 9'a göre yurt dışına veri aktarımı için üç yoldan biri zorunlu:

Consent Mode v2 neden önemli? Google'ın Consent Mode v2 altyapısını kullandığınızda, ziyaretçi analitik çerezleri reddederse GA4 kişisel veri içermeyen anonimleştirilmiş bir ping gönderir. Bu sayede hem ölçüm tamamen kaybolmaz hem de KVKK uyumu korunur. Derman+'ın pazarlama sitesi bu altyapı üzerine kurulu — consent mode entegrasyonu için referans alınabilir.

Meta Pixel için alternatif: Conversion API (CAPI) sunucu taraflı çalışır; rıza alınmadan kullanılabilecek bir yapı değildir, ancak rıza alındıktan sonra daha güvenilir veri sağlar.

Konu hakkında daha fazla bilgi: KVKK klinik cezaları 2026 →

Klinik Web Sitesi KVKK Kontrol Listesi (10 Madde)

Aşağıdaki 10 maddeyi kendi web sitenizde kontrol edin. Her eksik madde aktif bir ceza riski taşıyor.

10 maddenin tamamını karşılamak için ne gerekiyor?

Teknik taraf (consent mode, form engelleme) için bir geliştirici değişikliği gerekir. Hukuki taraf (aydınlatma metni, DPA) için bir KVKK danışmanından veya avukattan metin alınması önerilir. Klinik yazılımı tarafındaki KVKK uyumu — audit trail, dijital onam, RBAC — için ise KVKK uyumlu klinik yazılımı rehberimize bakabilirsiniz.

Sık Sorulan Sorular

Klinik web sitesinde iletişim formu yoksa KVKK uyumu gerekmez mi?
Hayır. Google Analytics veya herhangi bir analitik araç kullanıyorsanız ziyaretçilerin IP adresi ve davranış verisi işleniyor demektir. Bu da KVKK kapsamındadır. Çerez politikası ve consent banner formsuz web siteleri için de zorunludur. Web sitesi trafiği takibi yapılan her site bu yükümlülük altındadır.
Klinik yazılımındaki hasta verileri ile web sitesi verileri ayrı mı değerlendirilir?
Evet, ayrı sistemler ve ayrı yükümlülükler. Web sitesi ziyaretçi verileri için çerez uyumu, consent banner ve aydınlatma metni gerekir — bunlar web sitesi altyapısına ait. Klinik yazılımındaki hasta sağlık verileri için ise daha katı özel nitelikli kişisel veri kuralları uygulanır: dijital onam, audit trail, rol tabanlı erişim. Her iki alanda da veri sorumlusu klinik sahibidir.
Web sitemi hangi ajans yaptıysa onlar sorumlu değil mi?
Hayır. Veri sorumlusu sizsiniz — klinik sahibi. Ajans "veri işleyen" konumundadır. Ajansla yazılı bir Veri İşleme Sözleşmesi (DPA) olmadan ajansın sunucularına akan veriler için siz sorumlusunuz. Ajansın KVK cezasını ödemesi, ticari hukuk kapsamında ayrı bir alacak davası gerektirir — ancak KVKK cezasını KVK Kurulu size keser, ajansa değil.
Serdar Gürsoy hakkında
Vayes Digital kurucusu. Klinik sektörüne yönelik B2B SaaS sistemleri ve KVKK teknik uyum altyapıları üzerine çalışıyor. Derman+, Türkiye'deki estetik klinikler için KVKK uyumlu klinik yönetim platformudur.

Klinik yazılımı tarafında KVKK uyumunu tamamlayın.

TÜBİTAK TSS dijital onam + audit trail + RBAC sistemini 30 dakikada inceleyin.

Demo Alın →