← Tüm Yazılar

KVKK İhlali Yaşandı: Klinik Ne Yapmalı? Adım Adım Rehber 2026

SG
Serdar Gürsoy · Vayes Digital ·

Yasal sorumluluk reddi: Bu içerik genel bilgilendirme amaçlıdır. Hukuki danışmanlık için KVKK uzmanı bir avukata başvurun.

Bu yazıda
  • Klinik için KVKK ihlali sayılan durumlar — somut örneklerle
  • İlk 72 saatte atılması gereken 5 adım
  • KVKK ihlalinde kliniklere uygulanan ceza aralıkları (2026)
  • İhlal sonrası bir daha yaşamamak için teknik önlemler

Hasta veriniz çalındı. Ya da bir çalışanınız yetkisiz hasta bilgilerine erişti. Ya da randevu defteriniz kayboldu. KVKK kapsamında bu durumların hepsi "veri ihlali" sayılabilir ve 72 saat içinde KVKK Kurulu'na bildirim zorunluluğu doğabilir. Panikle değil, sistemli adımlarla bu süreci yönetmek mümkün. Bu rehberde ne yapmanız gerektiğini adım adım anlatıyoruz.

Klinik için KVKK İhlali Sayılan Durumlar Neler?

Her veri sızıntısı otomatik olarak KVKK ihlali değildir. İhlal; veri gizliliği, bütünlüğü veya erişilebilirliğinin kasıtsız ya da hukuka aykırı biçimde bozulmasıdır. Kliniklerin en sık karşılaştığı ihlal senaryoları şunlardır:

Önemli not: Her "sızıntı" KVKK ihlali değildir. İhlalin teknik tanımı; kişisel verinin yetkisiz işlenmesi, açıklanması, değiştirilmesi veya yok edilmesidir. Ancak şüphe durumunda kurumsal avukata veya KVKK uzmanına danışmadan "ihlal değildir" sonucuna varmak risklidir.

İhlali Öğrendikten Sonra 72 Saat İçinde Adımlar

72 saat yükümlülüğü: KVKK Madde 12/5 kapsamında veri sorumlusu, farkına vardığından itibaren en kısa sürede ve her hâlükârda 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapmak zorundadır. Süre aşımı ayrı bir yaptırım sebebidir.

72
Saat — Kurul bildirim süresi
5
Zorunlu adım
12/5
KVKK maddesi — bildirim yükümlülüğü

KVKK İhlalinde Klinik Ne Kadar Ceza Öder?

KVKK ihlallerinde iki ayrı yaptırım türü söz konusudur: idari para cezası ve cezai yaptırım. Bunlar birbirinden bağımsız işler; aynı fiil için her ikisi de uygulanabilir.

İdari Para Cezası (KVKK Madde 18 — 2026 güncel rakamlar)

İhlal Türü Ceza Aralığı
Aydınlatma yükümlülüğünü yerine getirmeme ₺256.357 – ₺17.092.242
Açık rıza olmadan veri işleme ₺84.788 – ₺5.645.838
Teknik ve idari güvenlik önlemi almama ₺84.788 – ₺5.645.838
Kurul kararına uymama ₺169.577 – ₺11.291.676
İhlal bildirimi yapmama veya geç yapma ₺256.357 – ₺17.092.242

Ceza aralığının alt veya üst sınırından hangisinin uygulanacağı; ihlalin ağırlığı, etkilenen kişi sayısı, kliniğin işbirliği ve önceki ihlal geçmişine göre belirlenir. Kurul, birden fazla başlık altında ayrı ayrı ceza kesebilir.

Cezai Yaptırım (Türk Ceza Kanunu)

Kişisel verilerin hukuka aykırı olarak kaydedilmesi, ele geçirilmesi, yayılması veya aktarılması TCK kapsamında suç teşkil eder. Bu fiiller için 1 ila 4 yıl arasında hapis cezası öngörülmektedir. Cezai sorumluluk tüzel kişi (klinik) değil, gerçek kişiler (yönetici, çalışan) üzerinden işler.

Ceza büyüklüğünü kliniğiniz için hesaplamak ister misiniz? KVKK ceza hesaplayıcısını kullanabilirsiniz. KVKK ihlallerinin kliniğe toplam maliyeti hakkında daha fazla bilgi için KVKK klinik cezaları 2026 rehberine bakabilirsiniz.

İhlal Geçti — Bir Daha Yaşamamak için Ne Yapılmalı?

Tek seferlik önlem yeterli değildir. KVKK ihlalinin tekrarlanmaması için teknik altyapının kalıcı olarak güçlendirilmesi gerekir. Derman+'ın bu konuda sunduğu altyapı, KVKK Madde 12 kapsamındaki teknik tedbir yükümlülüğünü karşılayacak şekilde tasarlanmıştır.

Önlem 1 — Değiştirilemez Audit Trail

İhlal sonrası en sık sorulan soru şudur: "Kim, ne zaman, hangi veriye dokundu?" Bu soruyu yanıtlayamazsanız hem iç soruşturma hem de Kurul karşısındaki savunma çöker. Derman+'ın audit trail sistemi her oluşturma, güncelleme, silme ve erişim işlemini değiştirilemez biçimde kayıt altına alır. Geçmişe dönük değiştirilemez kayıt, KVKK teknik tedbir yükümlülüğünün doğrudan karşılığıdır.

Önlem 2 — TÜBİTAK TSS Dijital Onam

Kağıt onam formu kaybolabilir, üzerine yazılabilir ya da tarihi değiştirilebilir. TÜBİTAK TSS (Zaman Damgalama Servisi) imzalı dijital onam formu; devlet güvenceli kriptografik zaman damgası taşır ve mahkemede ibraz edilebilir niteliktedir. Derman+'da her randevu öncesi ayrı onam alınır, OTP ile hasta kimliği doğrulanır ve form anında TSS damgası alarak arşivlenir. Bu sayede "hasta onay vermedi" veya "ihlal tarihinden önce rıza alınmıştı" gibi iddiaların belgesel kanıtı mevcuttur.

Dijital onam sisteminin hukuki dayanağı hakkında daha fazla bilgi için dijital onam formu rehberimizi inceleyebilirsiniz.

Önlem 3 — RBAC Rol Tabanlı Yetkilendirme

Veri ihlallerinin önemli bir bölümü içeriden gelir: ayrılan çalışan, yanlış ekrana bakan sekreter, yetkisiz bölüme giren stajyer. Derman+'ın granüler RBAC (Rol Tabanlı Erişim Kontrolü) sistemi her kullanıcıya yalnızca görev kapsamındaki veriyi gösterir. Sekreter doktor notlarını göremez, ayrılan çalışanın erişimi anında kesilebilir, şube bazlı izolasyon ile İstanbul şubesi İzmir verisini göremez.

Önlem 4 — Düzenli Erişim Denetimi

Teknik sistem ne kadar güçlü olursa olsun, aylık erişim denetimi olmadan kör noktalar oluşur. Şu soruları aylık olarak yanıtlayın: Artık çalışmayan birisinin hesabı açık mı? Bir rol gerekenden fazla yetki içeriyor mu? Yoğun saatlerin dışında veri erişimi var mı? Derman+'ın audit trail sistemi bu sorulara geriye dönük yanıt verir.

KVKK uyumlu klinik yazılımı ve dijital onam sistemi hakkında detaylı bilgi alabilirsiniz.

Sık Sorulan Sorular

KVKK ihlalini Kurul'a bildirmezse ne olur?
Bildirim yükümlülüğünü yerine getirmeme durumunda veri güvenliği yükümlülüğü kapsamında 2026 için ₺256.357 – ₺17.092.242 arası idari para cezası uygulanabilir. Bu ceza, ihlalin kendisine uygulanan cezadan bağımsızdır — yani hem ihlal hem de bildirimden kaçınma için ayrı ayrı ceza kesilebilir. Ayrıca ihlali sakladığına dair kanıt varsa cezai sorumluluk da gündeme gelebilir.
Hastayı bilgilendirmek zorunlu mu?
İhlalin "yüksek risk" içerip içermediğine bakılır. Hassas sağlık verisi sızması (tanı, tedavi, ilaç), kimlik hırsızlığı riski veya finansal veri açığa çıkması gibi durumlarda hastaları da bilgilendirme zorunluluğu doğabilir. Bu değerlendirme risk esasına dayalıdır ve somut duruma göre değişir; hukuki danışman gereklidir.
Kağıt randevu defteri KVKK ihlali mi?
Kağıt randevu defteri tutmak tek başına ihlal değildir. Ancak kağıt sistemde yeterli fiziki güvenlik önlemi alınmaması — kilitsiz yer, yetkisiz erişime açık ortam, imha prosedürü olmaksızın atılan kağıtlar — KVKK'nın gerektirdiği "teknik ve idari tedbirler" yükümlülüğünü karşılamamak anlamına gelebilir. Denetim sırasında bu noktalar incelenir.
KVKK uyumu için muhasebecim yeterli mi?
KVKK, teknik ve idari tedbir yükümlülüklerini kapsar — bu muhasebe değil, veri güvenliği ve hukuk alanıdır. Audit trail, erişim kontrolü, şifreleme, veri envanteri, saklama süreleri gibi konular için bilgi teknolojisi danışmanı veya KVKK uzmanı gereklidir. Muhasebeci sadece ceza tutarlarını muhasebeye yansıtabilir; ihlali engelleyemez.

30 dakikalık demo'da KVKK uyum altyapısını birlikte inceleyelim

TÜBİTAK TSS imzalı onam, değiştirilemez audit trail ve RBAC yetkilendirme — bu ihlali yaşadıktan sonra alınacak en etkili önlem, bir dahakini imkânsız kılmaktır.

Demo Talep Et →