← Tüm Yazılar

KVKK Kapsamında Hasta Verilerinin Korunması

Bu yazıda
  • Kliniklerin KVKK kapsamındaki 4 temel yükümlülüğü
  • Dijital onam formlarının kağıt formlardan farkı ve TÜBİTAK TSS zaman damgasının önemi
  • Çok kiracılı mimaride veri izolasyonunun neden kritik olduğu
  • KVKK uyumu için adım adım pratik kontrol listesi

Türkiye'de her klinik, hasta verilerini işlerken 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) uymak zorundadır. Sağlık verileri kanun kapsamında özel nitelikli kişisel veri olarak tanımlanır ve daha sıkı kurallara tabidir. Peki kliniğinizin günlük iş akışında bu zorunluluklar tam olarak neyi değiştiriyor?

Sağlık Verisi Neden "Özel Nitelikli" Sayılır?

KVKK Madde 6, bazı veri kategorilerini diğerlerinden daha hassas kabul eder. Bu kategorilere özel nitelikli kişisel veri denir. Klinikler açısından en kritik olanlar:

Bu verilerin işlenebilmesi için "açık rıza" koşulu çok daha katıdır. Standart kişisel verilerde "meşru menfaat" gibi alternatif hukuki dayanaklara dayanılabilirken, özel nitelikli verilerde yalnızca açık rıza veya kanunda açıkça öngörülmüş haller geçerlidir.

Yani bir hastanın botoks uygulama notunu sistem kaydettiğinde, bu veri işleme için o hastadan önceden ayrı bir açık rıza beyanı alınmış olmalıdır. Genel "klinik sözleşmesi" veya muayene kartı bu yükümlülüğü karşılamaz.

Önemli: KVKK'ya aykırılık halinde 2026 itibarıyla veri güvenliği yükümlülüğü ihlalinde idari para cezaları ₺256.357 ile ₺17.092.242 arasında uygulanabilmektedir.

₺50K
Asgari idari para cezası
₺1M
Azami idari para cezası
20 yıl
Sağlık kaydı saklama süresi

Hastane veya çok bölümlü poliklinik mi işletiyorsunuz? Ölçek büyüdükçe sorun değişiyor: onam sayısı değil, hangi bölümün hangi metin sürümüyle onay aldığı takip edilemez hale geliyor. Bölüm bazlı açık rıza, aydınlatma metni sürümleme ve erişim log'u için hastane KVKK yazılımı sayfasına bakın.

Klinikler için KVKK'nın 4 Temel Yükümlülüğü

En Sık Yapılan 4 KVKK Hatası

Klinik denetimleri ve hasta şikayetlerinde tekrarlanan hatalar şunlar:

1. "Genel rıza" formuna güvenmek
Birçok klinik muayene sözleşmesine bir satır "verilerim işlenebilir" ekliyor. KVKK'da açık rıza; özgür irade ile, aydınlatılmış biçimde, spesifik işlem için alınmalıdır. Genel ifadeler geçersiz sayılır.

2. Kağıt formun ne zaman imzalandığını ispat edememek
İşlem öncesi mi yoksa sonrası mı imzalatıldığı bilinmiyorsa formun kayıt değeri kalmaz. Bir anlaşmazlıkta ispat yükü her zaman kliniktedir.

3. Bulut yazılımında veri izolasyonu kontrolü yapmamak
SaaS klinik yazılımlarının çoğu tek veritabanında birden fazla klinik barındırır. Bir yapılandırma hatası, kliniğinizin verilerinin başkası tarafından görülebileceği anlamına gelebilir.

4. Erişim loglarını tutmamak
Kim, ne zaman, hangi hasta kaydına erişti? Bu log olmadan iç veri ihlali ile dış saldırıyı ayırt etmek mümkün değildir. KVKK, kişisel veri güvenliğini sağlamak için "teknik tedbirler" alınmasını zorunlu kılar — bu loglar bunun bir parçasıdır.

Dijital Onam Formları: Kağıttan Farkı Ne?

Kağıt onam formları imza tarihini kanıtlayamaz. Bir anlaşmazlıkta "bu formu hasta işlemden sonra mı imzaladı?" sorusunu yanıtlamak güçleşir.

TÜBİTAK TSS Zaman Damgası, formun imzalandığı anı kriptografik olarak kanıtlar. Bu damga Türk mahkemelerinde kayıt değeri taşır. Derman+'da her dijital onam formu otomatik olarak TSS damgası alır.

Çok Kiracılı Mimari Neden Kritik?

Paylaşılan veritabanı kullanan sistemlerde yanlış yapılandırma, bir kliniğin başka bir kliniğin verilerine erişmesine yol açabilir. Kiracı bazlı veri izolasyonu, her kliniğin verilerini tamamen ayrı tutarak bu riski sıfırlar.

Klinik Yazılımı Seçerken Bakılacak 5 KVKK Kriteri

Her yazılım "KVKK uyumlu" iddiasıyla satılır. Ancak teknik gerçeklik çok farklı olabilir. Demo öncesi şu soruları sorun:

  1. Kiracı izolasyonu nasıl yapılıyor? — Verilerim ayrı veritabanında mı yoksa paylaşılan tabloda ama filtreli mi? İkinci durumda bir SQL açığı tüm müşteri verilerini açığa çıkarabilir.
  2. Onam formları TÜBİTAK TSS damgası alıyor mu? — "Dijital imza" ile "TÜBİTAK TSS zaman damgası" farklı şeyler. Yalnızca TSS Türk mahkemelerinde kriptografik ispat sağlar.
  3. Erişim logları kim tarafından görülebilir? — Klinik yöneticisi erişim geçmişini kendi panelinden görebilmeli. Yazılım firması logları tutuyorsa onların da bu verilere erişimi var demektir.
  4. Veri imha talebi nasıl işleniyor? — Hasta "verilerimi silin" dediğinde süreç ne kadar sürüyor? KVKK bu talebin otuz gün içinde karşılanmasını zorunlu kılar.
  5. Veri işleme sözleşmesi (DPA) sunuluyor mu? — Yazılım firması bir veri işleyen olarak KVKK kapsamında sorumludur. Yazılı DPA olmayan bir tedarikçiyle çalışmak klinik için ek risk yaratır.

Pratik Kontrol Listesi

✓ Kontrol Listesi

  • ☑ Her hasta için aydınlatma metni + açık rıza beyanı alınıyor mu?
  • ☑ Onam formları TÜBİTAK TSS damgalı mı?
  • ☑ Kullanılan yazılım kiracı bazında veri izolasyonu yapıyor mu?
  • ☑ Hasta verilerine erişim log kaydı tutuluyor mu?
  • ☑ Veri işleme faaliyetleri envanteri hazırlandı mı?
  • ☑ Personel KVKK farkındalık eğitimi tamamlandı mı?

Derman+ bu listedeki teknik gereksinimleri karşılar: kiracı bazlı veri izolasyonu, TSS damgalı onam formları, erişim denetim kaydı ve rol tabanlı yetkilendirme.

KVKK uyumlu klinik yönetimine geçin

Sistemi 30 dakikalık ücretsiz demo ile görün.

Demo Talep Et →