KVKK Veri İhlali Bildirimi: Klinik için 72 Saatlik Yükümlülük Rehberi
- Kliniğin farkında olmadığı sessiz ihlaller — WhatsApp örneği
- KVKK'da veri ihlalinin tam tanımı ve klinik için somut örnekler
- 72 saatlik süre nasıl hesaplanır, tatilde de işler mi?
- KVK Kurulu bildirimi — ne zaman zorunlu, 5 adımlı süreç
- Hazırlanması gereken belgeler ve ihlal logu şablonu
- 2026 güncel ceza aralıkları: ₺75.000–₺1.500.000
- Audit trail ve RBAC ile ihlali önleme
- Sessiz İhlaller — Fark Edilmeyenler En Tehlikelisi
- KVKK'da Veri İhlali Nedir? — Klinik için Tanım
- 72 Saatlik Yükümlülük — Ne Zaman Başlar, Ne Yapılır?
- Adım Adım KVK Kurulu Bildirimi — 5 Aşama
- Kliniğin Hazırlaması Gereken Belgeler
- KVK Kurulu Bildirimi Yapmamanın Sonuçları
- Sistematik Koruma — İhlali Önlemek ve Tespit Etmek
- Sık Sorulan Sorular
72 saati geçirmek büyük risk. Ama çoğu klinik için asıl tehlike farklı bir yerde: ihlal yaşandığını bilmemek.
Bir senaryo: çalışanınız mesai sonrası bir arkadaşına "yarın gelecek hastaların listesini WhatsApp'tan atar mısın?" diyor. Diğer çalışan da atıyor. Sabah iş döndüğünde herkes bunu unutmuş. Sistem normal çalışıyor, hasta şikâyeti yok, dışarıdan herhangi bir belirti yok. Ama bu bir KVKK veri ihlalidir — ve siz şu an 72 saatlik süreyi bilmeden harcıyorsunuz.
Veri ihlali yaşayan kliniğin çoğu ihlali sonradan öğrenir: bir hasta şikâyeti, bir rakip ihbarı, KVK Kurulu denetimi. O noktada hem ihlal hem de bildirim yükümlülüğünü yerine getirmemiş olmak aynı anda masaya yatıyor.
Uyarı
Bu rehber hukuki danışmanlık niteliği taşımaz. KVKK yükümlülükleriniz için mutlaka bir KVKK uzmanı veya avukatla çalışın. Rehberdeki bilgiler 2026 Temmuz itibarıyla KVK Kurumu kamuya açık rehber ve mevzuatı esas alarak hazırlanmıştır.
KVKK'da Veri İhlali Nedir? — Klinik için Tanım
KVKK Madde 12/5'e göre veri ihlali: "kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi." KVK Kurulu ise veri ihlali bildirim rehberinde bunu daha geniş tanımlıyor: kişisel verilerin kaza sonucu veya hukuka aykırı olarak imha edilmesi, kaybolması, değiştirilmesi, yetkisiz açıklanması veya bunlara yetkisiz erişilmesi.
Sağlık verisi KVKK'da özel nitelikli kişisel veri kategorisindedir. Hasta adı + teşhis + telefon kombinasyonu, tek başına bir hasta fotoğrafı veya randevu kaydı — bunların tamamı bu kapsamda değerlendiriliyor. Yani sağlık alanındaki ihlaller standart ihlallerden daha ağır hukuki sonuç doğuruyor.
Klinik için somut ihlal örnekleri
| Senaryo | İhlal türü | Sıklık |
|---|---|---|
| Hasta listesi WhatsApp grubuna iletildi | Yetkisiz açıklama | Çok yaygın |
| USB bellekte hasta kaydı kayboldu veya çalındı | Kayıp / imha | Yaygın |
| E-posta yanlış kişiye gönderildi (hasta özeti, teşhis) | Yetkisiz açıklama | Yaygın |
| Eski çalışanın sisteme erişimi kesilmedi, hâlâ giriş yapıyor | Yetkisiz erişim | Çok yaygın |
| Klinik yazılımı veya sunucusu hacklendi | Yetkisiz erişim / veri sızdırma | Artıyor |
| Kâğıt hasta dosyası kayboldu veya çöpe atıldı | Kayıp / imha | Yaygın |
| Hasta fotoğrafı sosyal medyaya yüklendi (rıza alınmadan) | Yetkisiz açıklama | Yaygın (estetik klinik) |
| İş arkadaşı başka bir kişinin hastasına baktı | Yetkisiz erişim (dahili) | Az fark edilen |
Bu senaryoların ortak noktası: hiçbirinde veri mutlaka dışarıya sızmak zorunda değil. "Kendi çalışanımızdı, veri dışarı çıkmadı" savunması KVK Kurulu için yeterli değil; yetkisiz erişim yeterli.
72 Saatlik Yükümlülük — Ne Zaman Başlar, Ne Yapılır?
KVKK Madde 12/5 "en kısa sürede" diyor. KVK Kurulu Karar No. 2018/10 ile çıkardığı veri ihlali bildirim kılavuzunda bu süreyi 72 saat olarak belirledi. Süre, veri sorumlusunun (yani klinik yönetiminin) ihlalin farkına varmasıyla başlıyor.
Saat hesabı: üç kritik kural
- "Farkında olma" anı: Bir çalışan tespit etmesi yeterli değil — kliniğin yönetim katmanının bilmesi gerekiyor. Ama "müdürü bulamadım" gecikmeyi meşrulaştırmaz; makul özen yükümlülüğü var.
- Hafta sonu ve tatil dahil: Süre takvim günü üzerinden işler, iş günü üzerinden değil. Cuma akşamı 18:00'de fark edilen ihlal için Pazartesi 18:00 son gündür.
- "Tanıklık etmek" yetmiyor: İhlali gören çalışan bunu kayıt altına almadan üstlerine bildirmemişse ve yönetim geç haberdar olduysa, süre yönetimin haberdar olduğu andan başlar — ama bu gecikme daha sonra sorun çıkarabilir.
Ne zaman bildirim zorunlu, ne zaman değil?
Her ihlal KVK Kurulu bildirimine konu olmayabilir. Bildirim yükümlülüğü için ihlalın ilgili kişilerin hakları ve özgürlükleri açısından risk oluşturması gerekiyor. Sağlık verisi söz konusuysa bu risk eşiği neredeyse her zaman aşılıyor — teşhis bilgisi, tedavi geçmişi, ilaç kaydı bunların tamamı yüksek risk kategorisinde değerlendiriliyor.
Önemli Hatırlatma
72 saatte bildirim yapmanız gerektiğinde tüm bilgilere sahip olmayabilirsiniz. KVK Kurulu bunu biliyor: bilinen bilgilerle başlangıç bildirimi yapılabilir, eksikler sonradan tamamlanabilir. "Henüz tam bilgiye sahip değiliz" gerekçesiyle süreyi geçirmek doğru değil.
Adım Adım KVK Kurulu Bildirimi — 5 Aşama
İhlali fark ettiğiniz andan bildirimi tamamlayana kadar beş aşama var. Her aşamanın belgelenmiş bir kaydı olmalı — çünkü Kurul denetiminde "ne zaman ne yaptık" sorusunun cevabı bu kayıtlardan çıkacak.
İhlali Tespit Et ve Kapsamını Belirle
Hangi veri etkilendi? Kaç kişi? Hangi zaman aralığı? Yetkisiz erişim mi, veri kaybı mı, açıklama mı? Bu soruların cevabı hem Kurul bildirimi için hem de hasta bildirimi kararı için gerekli. İlk tespitte tüm detaylar belli olmayabilir — ama ne bilindiğini ve ne bilinmediğini kayıt altına alın.
Kayıt Altına Al — İhlal Logu Oluştur
İhlal anından itibaren her adımı zaman damgalı şekilde belgeleyin: kim tespit etti, ne zaman yönetime iletildi, hangi aksiyon alındı, hangi sistem etkilendi. Bu log hem Kurul bildirimine ek hem de potansiyel dava sürecinde delil. Bir Word dokümanı bile bu aşamada değerli — önemli olan zaman sırasının kaybolmaması.
72 Saat İçinde KVK Kurulu'na Bildir
Bildirim kvkk.gov.tr üzerinden yapılıyor. VERBİS sistemine kayıtlı veri sorumlularının e-Devlet üzerinden erişim imkânı var. Bildirimde: ihlalın niteliği, etkilenen kişi kategorileri ve yaklaşık sayısı, olası sonuçlar, alınan veya alınması planlanan önlemler, veri koruma görevlisi bilgisi (varsa) belirtilmeli. Eksik bilgi varsa "devam eden soruşturma" notu düşülerek tamamlanabilir.
Etkilenen Hastalara Bildirim Yap
Sağlık verisi içeren ihlallerde hasta bildiriminden kaçınmak mümkün değil. Bildirim açık, anlaşılır dilde olmalı: ne oldu, hangi verileri etkiledi, olası riskler, kliniğin aldığı önlemler ve hastanın başvurabileceği iletişim kanalı. "Teknik sorun yaşandı" gibi muğlak ifadeler KVKK kapsamında yetersiz sayılıyor.
Düzeltici Aksiyon ve Raporlama
İhlali tetikleyen zayıflığı giderin: erişim yetkilerini güncelleyin, ilgili hesabı kapatın, sistemi yamalatın. Bu aksiyonları Kurul bildirimine ek olarak kayıt altına alın. Kurul, ihlal sonrası alınan önlemleri ceza hesaplamasında dikkate alıyor — proaktif aksiyon ceza miktarını azaltabiliyor.
Kliniğin Hazırlaması Gereken Belgeler
Kurul bildirimi sırasında ve sonrasında elde hazır olması gereken belgeler var. Bunları ihlal sonrası hazırlamaya çalışmak hem zaman kaybı hem de eksik kalma riskini artırıyor. Bu belgelerin şablonlarını önceden hazırlamak, ihlal anında sadece doldurmayı gerektiriyor.
| Belge | İçermesi gerekenler |
|---|---|
| İhlal Tespit Formu | İhlal tarihi ve saati, tespit eden kişi, ihlal türü (erişim / kayıp / açıklama), etkilenen sistem, etkilenen veri kategorisi, etkilenen kişi sayısı (tahmini) |
| İhlal Logu | Zaman damgalı tüm aksiyonlar: tespitden Kurul bildirimine kadar her adım, karar verici kişi, iletişim kaydı |
| Alınan Önlemler Listesi | İhlal sonrası teknik ve idari tedbirler, uygulama tarihleri, sorumlu kişiler |
| Veri Sorumlusu Beyanı | Klinik sahibi veya yetkili müdür imzalı, ihlal ve alınan aksiyonların özeti, tarihli |
| Hasta İletişim Kaydı | Kime, ne zaman, hangi kanaldan bildirim yapıldığının dökümü — teslim teyidi ile birlikte |
Bu belgeleri hasta kayıt sistemi güvenliği ile entegre tutmak, hem ihlal anında hız kazandırır hem de audit trail'in bütünlüğünü koruyor. Veri ihlali sonrası klinik rehberinde belge şablonlarına ulaşabilirsiniz.
KVK Kurulu Bildirimi Yapmamanın Sonuçları
KVKK'nın 18. maddesi idari para cezalarını düzenliyor. Ceza miktarları her yıl yeniden değerleme katsayısıyla güncelleniyor; aşağıdaki rakamlar 2026 itibarıyla yürürlükteki yaklaşık aralıklardır.
Ceza kararlarında ağırlaştırıcı etkenler şunlardır: ihlal kasıtlı mı, kaç kişiyi etkiliyor, sağlık verisi gibi özel nitelikli mi, daha önce ihlal var mı, bildirim süresinde yapıldı mı? Bu etkenlerin büyük çoğunluğu klinik için aleyhedir — sağlık verisi zaten ağır kategori, ve kliniklerin çoğu ilk tespiti geç yapıyor.
2024-2026 kamuya açık karar örnekleri
KVK Kurulu, kamuya açıkladığı karar özetlerinde sağlık sektörüne yönelik ihlal kararlarında şu eğilimler dikkat çekiyor: teknik tedbir eksikliği (yetersiz şifreleme, erişim logu yok) ile idari tedbir eksikliğinin (çalışan eğitimi yok, politika yazılı değil) bir arada bulunduğu durumlarda ceza miktarı tavan limitine yaklaşıyor. Bildirimi zamanında yapan, önlem aldığını belgelemiş kliniklerde indirimli karar çıktığına dair örnekler de mevcut.
KVKK cezaları hakkında detaylı analiz ve ceza hesaplayıcı ile kliniğinizin risk profilini görebilirsiniz.
Kritik Nokta
Bildirim yükümlülüğünü yerine getirmemenin cezası tek başına ₺1,5M'a kadar çıkabiliyor. Bu, ihlalın kendisinden bağımsız bir kalem. Yani "küçük bir ihlaldi, zaten bir şey olmaz" düşüncesiyle bildirimi atlayan klinik iki ayrı yaptırım riskiyle karşılaşıyor: ihlalın cezası + bildirimi yapmama cezası.
Sistematik Koruma — İhlali Önlemek ve Tespit Etmek
72 saatlik süreyi yönetmek zorunda kalmamak için asıl hedef ihlali ya önlemek ya da anında tespit etmek. Bunun iki teknik ayağı var: audit trail ve rol bazlı erişim kısıtlaması (RBAC).
Audit trail — kim ne zaman neye erişti?
Audit trail, sistemdeki her erişim ve işlem adımının zaman damgalı kaydıdır. Klinik yazılımı bu logu tutmuyorsa, ihlal sonrasında "kim baktı, ne zaman indirdi, hangi kayda erişildi" sorularını cevaplayamazsınız. Bu hem Kurul bildiriminizi zorlaştırır hem de ihlalın kapsamını belirlemenizi engeller.
Audit trail olmayan bir klinik yazılımı KVKK'nın "veri güvenliğini sağlamak" yükümlülüğünü yerine getiremiyor. KVK Kurulu denetimlerinde bu eksiklik başlı başına bir yaptırım sebebi olarak karşımıza çıkıyor.
RBAC — her çalışan her veriye erişememeli
Resepsiyonistin tedavi notlarını görmesi gerekmiyor. Muhasebecinin hasta teşhis bilgisine erişimi olmamalı. Eski çalışanın hesabı ayrılma gününde kapatılmalı. Rol bazlı erişim kısıtlaması (RBAC) bu sınırları sistemsel olarak çiziyor — politika belgesiyle değil, teknik olarak.
WhatsApp'taki hasta listesi vakasına geri dönersek: RBAC uygulandığında resepsiyonist yalnızca kendi iş akışına gerekli veriyi görebilir. Hasta listesini "export et ve ilet" eylemi teknik olarak imkânsız hale gelir. İhlal önlenmez — ama olası ihlal yüzeyi önemli ölçüde daralır.
Derman+'ın KVKK altyapısı: Kiracı bazlı veri izolasyonu, değiştirilemez audit trail ve rol bazlı erişim kısıtlaması Derman+'ın standart özelliklerindendir — ek modül gerektirmiyor. KVKK uyumlu klinik yazılımı sayfasında teknik detayları görebilirsiniz. Ayrıca hasta aydınlatma metni hazırlamak da KVKK sürecinin ayrılmaz bir parçası. Uyum durumunuzu değerlendirmek için 2026 uyum raporu rehberine bakabilirsiniz.
İhlali hızlı tespit etmek — neden kritik?
Audit trail'in ikinci işlevi tespit. WhatsApp vakasında sistematik bir log tutulmuş olsaydı, "hasta listesi export edildi" kaydı o gün görünürdü. Anomali tespiti veya düzenli log incelemesi, ihlali haftalarca sonra değil gün içinde yakalar — ve 72 saatlik saat o kadar kötü bir yerden başlamaz.
Hasta kayıt sistemi güvenliği için teknik gereksinimlere bakın. Güvenlik önlemlerinin hasta verisi üzerindeki etkisi için KVKK uyumlu klinik yazılımı sayfası referans noktanız olabilir.
Sık Sorulan Sorular
Çalışan WhatsApp'a hasta listesi attıysa bu KVKK ihlali mi?
Evet, bu açık bir KVKK ihlalidir. Hasta adı, telefon numarası veya sağlık bilgisi içeren herhangi bir verinin yetkisiz kanallarla paylaşılması — WhatsApp dahil — kişisel verilerin hukuka aykırı işlenmesi sayılır. "Sadece kendi grubumuzda paylaştık" savunması KVKK kapsamında geçerli değildir. Veri bu kanalda depolanıyor, ekran görüntüsü alınabiliyor ve üçüncü taraflara iletilme riski taşıyor. Tespit anından itibaren 72 saatlik süre başlar.
72 saat tatil veya hafta sonu başlarsa süre uzuyor mu?
Hayır. KVKK Madde 12/5 kapsamındaki 72 saatlik bildirim süresi hafta sonu, resmî tatil veya ulusal bayram gözetmeksizin işlemeye devam eder. Cuma akşamı tespit edilen bir ihlal için Pazartesi sabahı başlamak süreyi geçirmiş olmak anlamına gelir. KVK Kurulu'nun veri ihlali bildirim rehberinde bu husus açıkça düzenlemiştir. Sürenin dolmasına 12 saatten az kalıyorsa geç bildirimle ek ceza kesileceği bilinmeli; bu durumda gecikmenin gerekçesi yazılı olarak Kurula iletilmelidir.
Her veri ihlalinde hastalara bildirim yapmak zorunlu mu?
Hayır, her ihlalde hasta bildirimi zorunlu değil — ancak ihlal ilgili kişilerin hakları ve özgürlükleri açısından yüksek risk oluşturuyorsa zorunlu hale gelir. Sağlık verisi gibi özel nitelikli kişisel veri içeren ihlallerde risk eşiği düşüktür; çoğu durumda hasta bildirimi yapılması gerekir. KVK Kurulu'na yapılan bildirimden sonra Kurul, hasta bildiriminin zorunlu olup olmadığına dair yönlendirme yapabilir. Belirsiz durumlarda bildirmemek yerine bildirmek hukuki riski azaltır.
Küçük bir muayenehane de KVK Kurulu'na bildirim yapmak zorunda mı?
Evet. KVKK'da veri sorumlusu büyüklüğüne göre bir muafiyet yoktur. Tek hekimli muayenehane de hasta kişisel verisi işliyorsa veri sorumlusu sayılır ve ihlal halinde bildirim yükümlülüğü doğar. KVK Kurumu 2025 yılından itibaren küçük ölçekli sağlık birimlerini de denetim kapsamına aldığını kamuoyuna duyurmuştur. "Küçük klinikler fark edilmez" beklentisi artık gerçekçi değildir; denetimler VERBİS kayıtları üzerinden tetiklenebiliyor.
Klinik veri güvenliğinizi sistemsel hale getirin
Audit trail, RBAC ve TÜBİTAK TSS imzalı dijital onam — Derman+'ın standart KVKK altyapısı. İhlal olmadan önce kurmak, her zaman ihlal sonrası düzeltmekten kolaydır. KVKK uyumlu klinik yazılımı detaylarına bakın veya demo talep edin.
Türkiye'de 50'den fazla klinikle çalışan Derman+'ın kurucusu. Estetik klinikler ve dermatoloji merkezleri için klinik operasyonu, KVKK uyumu ve dijitalleşme süreçleri üzerine danışmanlık yapıyor.