KVKK İhlali Yaşandı: Klinik Ne Yapmalı? Adım Adım Rehber 2026
Yasal sorumluluk reddi: Bu içerik genel bilgilendirme amaçlıdır. Hukuki danışmanlık için KVKK uzmanı bir avukata başvurun.
- Klinik için KVKK ihlali sayılan durumlar — somut örneklerle
- İlk 72 saatte atılması gereken 5 adım
- KVKK ihlalinde kliniklere uygulanan ceza aralıkları (2026)
- İhlal sonrası bir daha yaşamamak için teknik önlemler
Hasta veriniz çalındı. Ya da bir çalışanınız yetkisiz hasta bilgilerine erişti. Ya da randevu defteriniz kayboldu. KVKK kapsamında bu durumların hepsi "veri ihlali" sayılabilir ve 72 saat içinde KVKK Kurulu'na bildirim zorunluluğu doğabilir. Panikle değil, sistemli adımlarla bu süreci yönetmek mümkün. Bu rehberde ne yapmanız gerektiğini adım adım anlatıyoruz.
Klinik için KVKK İhlali Sayılan Durumlar Neler?
Her veri sızıntısı otomatik olarak KVKK ihlali değildir. İhlal; veri gizliliği, bütünlüğü veya erişilebilirliğinin kasıtsız ya da hukuka aykırı biçimde bozulmasıdır. Kliniklerin en sık karşılaştığı ihlal senaryoları şunlardır:
- Hasta randevu defterinin kaybolması veya çalınması — fiziksel ortamdaki hasta listesi kayıp veya yetkisiz ellerde.
- Hasta bilgilerinin yetkisiz kişiyle paylaşılması — yanlış faks, yanlış e-posta adresi, yanlış hasta dosyası teslimi.
- Ayrılan çalışanın hasta listesini kopyalaması — iş akdi sona ermeden önce verilere yetkisiz erişim ve dışa aktarım.
- Klinik bilgisayarının hack'lenmesi veya fidye yazılımına maruz kalması — hasta verilerinin şifrelenmesi ya da dışarıya sızdırılması.
- Hasta fotoğraflarının rızasız sosyal medyada paylaşılması — estetik kliniklerde özellikle riskli; öncesi-sonrası görseller biyometrik veri kapsamına girebilir.
- Doktorun kendi kliniği dışında hasta bilgilerini kullanması — taşınan veya kopyalanan hasta kayıtları.
- Eski yazılımın veya bilgisayarın silinmeden satılması ya da verilmesi — disk üzerinde kalan hasta verileri.
Önemli not: Her "sızıntı" KVKK ihlali değildir. İhlalin teknik tanımı; kişisel verinin yetkisiz işlenmesi, açıklanması, değiştirilmesi veya yok edilmesidir. Ancak şüphe durumunda kurumsal avukata veya KVKK uzmanına danışmadan "ihlal değildir" sonucuna varmak risklidir.
İhlali Öğrendikten Sonra 72 Saat İçinde Adımlar
72 saat yükümlülüğü: KVKK Madde 12/5 kapsamında veri sorumlusu, farkına vardığından itibaren en kısa sürede ve her hâlükârda 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapmak zorundadır. Süre aşımı ayrı bir yaptırım sebebidir.
-
1İhlali Belgeleyinİhlal ne zaman tespit edildi, ne tür veriler etkilendi, kaç kişi kapsama girdi? İhlal içeriden mi (çalışan) dışarıdan mı (siber saldırı) kaynaklandı? Bu soruların yanıtlarını yazılı olarak kaydedin; bildirimi yaparken gerekecek.
-
2İhlali DurdurunYetkisiz erişim devam ediyorsa anında kesin. Etkilenen sistemi ağdan izole edin. Şüpheli çalışanın erişim yetkilerini geçici olarak kısıtlayın. İzolasyon işleminin yapıldığı saat ve tarihini kaydedin.
-
3Kurul'a BildirinKVKK resmi veri ihlali bildirimi formunu kvkk.gov.tr adresinden doldurun. Bildirimde: ihlalin niteliği, etkilenen veri kategorileri, etkilenen kişi tahmini sayısı, olası sonuçlar ve alınan/planlanan önlemler yer almalıdır. Bildirim tam olmasa dahi kısmi bildirim yapın, tamamlayıcı bildirim sonradan gönderilebilir.
-
4Etkilenen Hastaları Bilgilendirinİhlal "yüksek risk" içeriyorsa (sağlık verisi, finansal veri, kimlik riski) hastaları da bilgilendirme yükümlülüğü doğar. Bilgilendirme içeriği: hangi veriler etkilendi, ne tür bir riskle karşı karşıyalar, ne yapabilirler. Bu mesajı yasal danışmanınızla birlikte hazırlayın.
-
5Hukuki Danışmanlık AlınKlinik KVKK ihlallerinde uzmanlaşmış avukat veya danışmana ulaşın. Kurul'a gönderilen bildirimin içeriği, sonraki soruşturmada kullanılır. Yanlış veya eksik bildirim durumu ağırlaştırabilir.
KVKK İhlalinde Klinik Ne Kadar Ceza Öder?
KVKK ihlallerinde iki ayrı yaptırım türü söz konusudur: idari para cezası ve cezai yaptırım. Bunlar birbirinden bağımsız işler; aynı fiil için her ikisi de uygulanabilir.
İdari Para Cezası (KVKK Madde 18 — 2026 güncel rakamlar)
| İhlal Türü | Ceza Aralığı |
|---|---|
| Aydınlatma yükümlülüğünü yerine getirmeme | ₺256.357 – ₺17.092.242 |
| Açık rıza olmadan veri işleme | ₺84.788 – ₺5.645.838 |
| Teknik ve idari güvenlik önlemi almama | ₺84.788 – ₺5.645.838 |
| Kurul kararına uymama | ₺169.577 – ₺11.291.676 |
| İhlal bildirimi yapmama veya geç yapma | ₺256.357 – ₺17.092.242 |
Ceza aralığının alt veya üst sınırından hangisinin uygulanacağı; ihlalin ağırlığı, etkilenen kişi sayısı, kliniğin işbirliği ve önceki ihlal geçmişine göre belirlenir. Kurul, birden fazla başlık altında ayrı ayrı ceza kesebilir.
Cezai Yaptırım (Türk Ceza Kanunu)
Kişisel verilerin hukuka aykırı olarak kaydedilmesi, ele geçirilmesi, yayılması veya aktarılması TCK kapsamında suç teşkil eder. Bu fiiller için 1 ila 4 yıl arasında hapis cezası öngörülmektedir. Cezai sorumluluk tüzel kişi (klinik) değil, gerçek kişiler (yönetici, çalışan) üzerinden işler.
Ceza büyüklüğünü kliniğiniz için hesaplamak ister misiniz? KVKK ceza hesaplayıcısını kullanabilirsiniz. KVKK ihlallerinin kliniğe toplam maliyeti hakkında daha fazla bilgi için KVKK klinik cezaları 2026 rehberine bakabilirsiniz.
İhlal Geçti — Bir Daha Yaşamamak için Ne Yapılmalı?
Tek seferlik önlem yeterli değildir. KVKK ihlalinin tekrarlanmaması için teknik altyapının kalıcı olarak güçlendirilmesi gerekir. Derman+'ın bu konuda sunduğu altyapı, KVKK Madde 12 kapsamındaki teknik tedbir yükümlülüğünü karşılayacak şekilde tasarlanmıştır.
Önlem 1 — Değiştirilemez Audit Trail
İhlal sonrası en sık sorulan soru şudur: "Kim, ne zaman, hangi veriye dokundu?" Bu soruyu yanıtlayamazsanız hem iç soruşturma hem de Kurul karşısındaki savunma çöker. Derman+'ın audit trail sistemi her oluşturma, güncelleme, silme ve erişim işlemini değiştirilemez biçimde kayıt altına alır. Geçmişe dönük değiştirilemez kayıt, KVKK teknik tedbir yükümlülüğünün doğrudan karşılığıdır.
Önlem 2 — TÜBİTAK TSS Dijital Onam
Kağıt onam formu kaybolabilir, üzerine yazılabilir ya da tarihi değiştirilebilir. TÜBİTAK TSS (Zaman Damgalama Servisi) imzalı dijital onam formu; devlet güvenceli kriptografik zaman damgası taşır ve mahkemede ibraz edilebilir niteliktedir. Derman+'da her randevu öncesi ayrı onam alınır, OTP ile hasta kimliği doğrulanır ve form anında TSS damgası alarak arşivlenir. Bu sayede "hasta onay vermedi" veya "ihlal tarihinden önce rıza alınmıştı" gibi iddiaların belgesel kanıtı mevcuttur.
Dijital onam sisteminin hukuki dayanağı hakkında daha fazla bilgi için dijital onam formu rehberimizi inceleyebilirsiniz.
Önlem 3 — RBAC Rol Tabanlı Yetkilendirme
Veri ihlallerinin önemli bir bölümü içeriden gelir: ayrılan çalışan, yanlış ekrana bakan sekreter, yetkisiz bölüme giren stajyer. Derman+'ın granüler RBAC (Rol Tabanlı Erişim Kontrolü) sistemi her kullanıcıya yalnızca görev kapsamındaki veriyi gösterir. Sekreter doktor notlarını göremez, ayrılan çalışanın erişimi anında kesilebilir, şube bazlı izolasyon ile İstanbul şubesi İzmir verisini göremez.
Önlem 4 — Düzenli Erişim Denetimi
Teknik sistem ne kadar güçlü olursa olsun, aylık erişim denetimi olmadan kör noktalar oluşur. Şu soruları aylık olarak yanıtlayın: Artık çalışmayan birisinin hesabı açık mı? Bir rol gerekenden fazla yetki içeriyor mu? Yoğun saatlerin dışında veri erişimi var mı? Derman+'ın audit trail sistemi bu sorulara geriye dönük yanıt verir.
KVKK uyumlu klinik yazılımı ve dijital onam sistemi hakkında detaylı bilgi alabilirsiniz.
Sık Sorulan Sorular
30 dakikalık demo'da KVKK uyum altyapısını birlikte inceleyelim
TÜBİTAK TSS imzalı onam, değiştirilemez audit trail ve RBAC yetkilendirme — bu ihlali yaşadıktan sonra alınacak en etkili önlem, bir dahakini imkânsız kılmaktır.
Demo Talep Et →