KVKK Klinik Cezaları 2026: Sağlık Verisi İhlallerinde Risk Gerçeği
Klinik müdürü bir sabah masasına KVKK Kurumu'ndan yazı geldiğini görüyor. Bir hasta şikâyeti üzerine denetim başlatılmış; tedavi kayıtlarının şifresiz saklandığı, rıza formlarının yetersiz kaldığı tespit edilmiş. İdari para cezası: 1,2 milyon TL. Bu senaryo artık istisnai değil. Sağlık sektörü 2024'te KVKK denetimlerinde %34 artışla karşı karşıya kaldı.
Bu rehber, bir estetik klinik, dermatoloji merkezi veya poliklinik olarak hangi ihlallerin ne ceza doğurduğunu ve bu cezaların önüne nasıl geçileceğini somut verilerle açıklıyor.
Neden "Özel Nitelikli Kişisel Veri" Önemli?
6698 sayılı KVKK iki temel maddeyle sağlık verilerini özel koruma altına alır. Estetik klinik, dermatoloji, diş kliniği — hasta kayıtları, tedavi notları, öncesi-sonrası fotoğraflar bu kapsama girer. Özel nitelikli veri olması, standart kişisel veriye göre çok daha ağır yaptırım anlamına gelir.
Özetle: hasta verisi işleyen her klinik, veri büyüklüğünden bağımsız olarak KVKK yükümlüsüdür. Küçük muayenehane de çok şubeli klinik zinciri de aynı kurallara tabidir.
Kliniklere Ceza Getiren 5 Yaygın İhlal Türü
KVKK kararlarını incelediğimizde sağlık sektöründe tekrar eden beş ihlal örüntüsü öne çıkıyor:
-
1Rıza Olmadan Veri İşleme
Hasta onamı alınmadan tedavi kaydı tutmak. Özellikle sözlü alınan rıza belgelenemiyor — KVKK'da ispat yükü kliniğe ait. Belgesiz rıza, hukuken yoktur.
-
2Yetersiz Veri Güvenliği
Hasta dosyalarının şifresiz saklanması, yetkisiz personelin tüm hasta kayıtlarına erişebilmesi, güvensiz ağlar üzerinden veri transferi. Madde 12 ihlali olarak değerlendiriliyor.
-
3Veri İhlali Bildirimi Gecikmesi
İhlal tespit edildiğinde 72 saat içinde KVKK Kurumu'na bildirim zorunlu. Bu sürenin aşılması ayrı bir ihlal sayılıyor ve ikinci bir ceza kapısını açıyor.
-
4Silme / Anonimleştirme Talebine Yanıt Vermeme
Hasta verisi silinmesi veya anonimleştirilmesi taleplerini karşılamamak ya da belirlenen süreleri aşmak. KVKK Madde 7 kapsamında ayrıca cezaya konu olabiliyor.
-
5Yetersiz Audit Trail (Denetim Kaydı)
Kim, ne zaman, hangi hastanın verisine erişti — bu kaydın tutulmaması. Denetim sırasında erişim logları ibraz edilemezse ihlal ispatlanmış sayılıyor.
KVKK Madde 18 — 2026 Güncel Para Cezası Tablosu
KVKK Madde 18 kapsamındaki idari para cezaları her yıl yeniden değerleme oranıyla güncellenir. 2026 tutarları, 27 Kasım 2025 tarihli Resmî Gazete'de yayımlanan 585 Sıra No'lu Vergi Usul Kanunu Genel Tebliği'ndeki yeniden değerleme oranına göre belirlendi ve 1 Ocak 2026'dan itibaren geçerli:
| İhlal Türü | Alt Sınır | Üst Sınır |
|---|---|---|
| Aydınlatma yükümlülüğü ihlali (Md. 10) | ₺85.437 | ₺1.709.200 |
| Veri güvenliği yükümlülükleri (Md. 12) | ₺256.357 | ₺17.092.242 |
| Kurul kararlarını yerine getirmeme | ₺427.263 | ₺17.092.242 |
| VERBİS / Sicile kayıt ve bildirim yükümlülüğü | ₺341.809 | ₺17.092.242 |
| Veri ihlali bildirimi yapmama | ₺256.357 | ₺17.092.242 |
Not: Rakamlar 2026 yeniden değerleme katsayısı uygulanmış tahmini değerlerdir. Güncel değerler için KVKK resmi sitesini kontrol edin.
Önemli bir nokta: tek bir veri ihlali olayı birden fazla ihlal başlığına girebilir. Şifresiz saklanan hasta verisi hem güvenlik hem de aydınlatma hem de bildirim yükümlülüğü açısından ayrı ayrı değerlendirilebilir. Yani tek olay üç ayrı ceza kesilebilir.
Kendi kliniğinizin KVKK risk profilini hesaplamak için KVKK Ceza Hesaplayıcı →
KVKK Denetim Hazırlığında 4 Adım
KVKK uyumu tek seferlik bir çalışma değil, sürekli işletilen bir altyapıdır. Klinikler için öncelik sırası:
-
1Dijital Onam Formu Sistemi Kurun
Kağıt imzanın nerede ve ne zaman atıldığı ispat edilemez. TÜBİTAK TSS güvenilir zaman damgalı dijital onam, denetimde ibraz edilebilir ve değiştirilemez bir kayıt oluşturur. OTP doğrulaması hasta kimliğini de belgeler. Dijital onam sistemi hakkında →
-
2Audit Trail Aktif Olsun
Hangi kullanıcı, ne zaman, hangi hasta kaydına eriştiyse bu log tutulmalı. Derman+'ta her oluşturma, güncelleme, silme ve giriş işlemi zaman damgalı kayıt altında tutuluyor. Denetimde bu log doğrudan ibraz edilebilir. Daha fazlası için TÜBİTAK TSS nedir? →
-
3Rol Tabanlı Erişim (RBAC) Uygulayın
Resepsiyonist tüm hasta verilerine erişmemeli; yalnızca randevu ve iletişim bilgilerine yetki verilmeli. Doktor kendi hastalarını görmeli. Minimum yetki prensibi KVKK uyumunun temel taşıdır. Dijital onam ve RBAC ilişkisi →
-
4Veri İhlali Prosedürü Yazın
Kim bildiriyor, nasıl dokümante ediliyor, 72 saatlik süre nasıl takip ediliyor — bu SOP yazılı olmalı ve ekip tarafından bilinmeli. İhlal anında panik yerine protokol devreye girmelidir.
Sık Sorulan Sorular
Denetimden önce altyapınızı hazırlayın.
TÜBİTAK TSS dijital onam + audit trail sistemini 30 dakikada inceleyin.
Demo Alın →