KVKK odaklı bulut altyapı Türkiye’de geliştiriliyor

Branşlar

Ortak çekirdek, branşa özel ekranlar

Randevu, hasta kartı ve finans her branşta aynı. Muayene ekranı branşınıza göre değişir.

Tüm branşlar

Clineo Lab

Diş protez laboratuvarı için ayrı program

Klinikten gelen vakayı iş emrine çevirin, üretimi panoda izleyin, klinik carisini tek yerden yönetin.

Laboratuvar programı

Rehber

Kliniklerde KVKK uyumu nasıl sağlanır?

Sağlık verisi, 6698 sayılı kanunda özel nitelikli kişisel veri sayılır ve daha sıkı kurallara tabidir. Bu rehber ne yapman gerektiğini sade biçimde anlatır. Hukuki danışmanlık yerine geçmez; kliniğinin durumu için avukatına danış.

Güncelleme: 2 Ağustos 20268 dk okuma

Sağlık verisi neden farklı?

6698 sayılı Kişisel Verilerin Korunması Kanunu, sağlık verisini "özel nitelikli kişisel veri" olarak tanımlar. Bu sınıftaki veriler için hem işleme şartları hem de alınması gereken güvenlik tedbirleri daha ağırdır. Bir klinikte tutulan hemen her kayıt bu kapsama girer: tanı, tedavi, reçete, görüntü, ölçüm.

Pratikte bu şu anlama gelir: veriyi kimin gördüğünü, nerede durduğunu ve ne kadar süre saklandığını bilmen ve gösterebilmen gerekir. "Bilgisayarda duruyor" cevabı yeterli değildir.

Aydınlatma metni ve açık rıza

İkisi farklı şeydir ve sık karıştırılır.

Aydınlatma yükümlülüğü

Veriyi hangi amaçla işlediğini, kime aktardığını, ne kadar sürede sakladığını ve kişinin haklarını anlatırsın. Bu bir bilgilendirmedir; kişinin onayına bağlı değildir.

Açık rıza

Belirli bir konuda, bilgilendirilmiş ve özgür iradeyle verilen onaydır. Sağlık verisi işlemede bazı hâllerde gerekir; ancak tedavi amacıyla işlemede kanunda öngörülen istisnalar da vardır.

İkisini ayrı tut

Aydınlatma metnini imzalatıp "rıza aldım" saymak yaygın bir hatadır. Metinler ayrı olmalı, rıza ayrı işaretlenmelidir.

Ticari ileti ayrıdır

Randevu hatırlatması hizmetin yürütülmesiyle ilgilidir. Kampanya duyurusu ise ticari elektronik iletidir ve ayrı izne tabidir.

Onam formlarını dijital olarak imzalatıyorsan formun hangi sürümünün, ne zaman imzalandığı kayıt altında olmalıdır. Clineo'da özel onam formları Clineo Soft'tan itibaren var ve imzalanan form hasta dosyasına bağlanır.

Ne kadar süre saklanır, sonra ne olur?

Kişisel veri, işleme amacı ortadan kalktıktan sonra saklanamaz. Ancak sağlık alanında ilgili mevzuatın öngördüğü saklama süreleri vardır ve bunlar önceliklidir. Kliniğin bir saklama ve imha politikası oluşturmalı, hangi veri türünün ne kadar tutulduğunu yazılı hale getirmelidir.

Silme talebi gelirse

Kişi verisinin silinmesini isteyebilir. Mevzuattan doğan saklama yükümlülüğün varsa bunu gerekçesiyle açıklarsın. Talebi ve verdiğin yanıtı kayıt altına almak önemlidir.

Yedekler de veridir

Silme yaptığında yedeklerdeki durumu da düşünmen gerekir. Sağlayıcına yedek saklama süresini ve silme sürecinin yedeklere nasıl yansıdığını sor.

Alınması gereken teknik tedbirler

Kurul'un beklediği tedbirlerin klinik ölçeğindeki karşılığı:

Erişim yetkisi

Herkes her veriyi görmemeli. Yetki rol bazında ve mümkünse modül bazında ayarlanabilmeli.

Şifreleme

Kimlik numarası ve iletişim bilgisi gibi alanlar şifreli saklanmalı, ekranda gerektiği kadar gösterilmeli.

Erişim kayıtları

Kimin hangi kaydı ne zaman açtığı loglanmalı. İhlal şüphesinde tek dayanağın budur.

Güçlü kimlik doğrulama

Parola tek başına zayıftır. Tek kullanımlık kod gibi ikinci bir adım eklenmeli.

Oturum yönetimi

Bilgisayar başında bırakılan açık oturum en sık görülen açıktır. Belirli süre sonra otomatik kapanmalı.

Yedekleme

Düzenli, otomatik ve kontrol edilmiş yedek. Geri dönüşü hiç denenmemiş yedek, yedek sayılmaz.

Clineo tarafında bunların karşılığı şudur: kimlik numarası ve telefon şifreli saklanır ve ekranda maskeli görünür; yetki modül bazında ve kişiye özel ayarlanır; hassas kayıt açılışları loglanır; girişte tek kullanımlık kod istenir; belirli süre işlem yapılmazsa oturum kapanır; yedek her gün otomatik alınır.

VERBİS kaydı gerekiyor mu?

VERBİS, Veri Sorumluları Sicil Bilgi Sistemi'dir. Kayıt yükümlülüğü; yıllık çalışan sayısı, mali bilanço ve işlenen verinin niteliğine göre belirlenir. Ana faaliyeti özel nitelikli veri işlemek olan veri sorumluları için eşikler farklı uygulanır.

Kliniğinin yükümlü olup olmadığını Kurum'un güncel kriterleri üzerinden teyit et; eşikler zaman içinde değişebiliyor. Yükümlüysen kayıt sırasında veri kategorilerini, saklama sürelerini ve alınan tedbirleri beyan edersin — yani yukarıdaki adımları zaten yapmış olman gerekir.

Veri envanteri: neyin nerede olduğunu bil

Uyumun ilk adımı liste çıkarmak.

KVKK uyumu bir metin hazırlamakla başlamaz; neyi işlediğini bilmekle başlar. Klinikte üretilen veriyi tek tek yazmadan hangi tedbiri alman gerektiğine karar veremezsin.

Hangi veri

Kimlik, iletişim, sağlık verisi, ödeme bilgisi, görüntü ve kayıtlar. Sağlık verisi özel nitelikli sayıldığı için ayrı ele alınır.

Nerede duruyor

Klinik yazılımı, muhasebe programı, telefon, e-posta, mesajlaşma uygulaması ve kâğıt arşiv. Unutulan yer genellikle telefonlardaki fotoğraflardır.

Kim erişiyor

Hekim, banko, asistan, muhasebe ve varsa dış hizmet alınan taraflar. Erişimi olan herkesin neden erişebildiği yazılabilmeli.

Ne kadar süre

Her veri türü için saklama süresi belirlenmeli; süresi dolan veri için ne yapılacağı önceden kararlaştırılmalı.

Kime aktarılıyor

Laboratuvar, mali müşavir, yazılım sağlayıcı. Aktarımın dayanağı ve kapsamı belirli olmalı.

Bu liste bir kez çıkarıldığında sonraki her soru kolaylaşır. Aydınlatma metnini neye göre yazacağın, hangi ekranda yetki sınırlaması gerektiği ve bir ihlal durumunda neyin etkilendiği hep bu listeden okunur.

Çalışan tarafı: gizlilik ve yetki

En sık gözden kaçan taraf burası.

Veri güvenliğinde en çok konuşulan konu teknik tedbirlerdir, ama pratikte sorunların önemli bir kısmı insan tarafında çıkar. Ekranın açık bırakılması, ortak kullanılan bir kullanıcı hesabı ya da hasta bilgisinin kişisel telefondan paylaşılması bunların başında gelir.

Kişiye özel hesap

Ortak hesap kullanılırsa bir işlemi kimin yaptığı belirlenemez. Her çalışanın kendi hesabı olmalı.

Gizlilik taahhüdü

Çalışanlarla hasta verisinin gizliliğine ilişkin yazılı bir taahhüt imzalanması yaygın ve yerinde bir uygulamadır.

Yetkiyi ihtiyaca göre ver

Herkesin her ekrana erişmesi gerekmez. Banko için tahsilat, hekim için klinik kayıt — erişimi işin gerektirdiği kadar aç.

Ayrılan çalışan

İşten ayrılan kişinin erişimi aynı gün kapatılmalı. Bu adım unutulduğunda risk sessizce devam eder.

Kişisel cihaz

Hasta fotoğrafının kişisel telefonda kalması sık rastlanan bir açıktır. Görüntüler kliniğin sisteminde tutulmalı.

İhlal olursa ne yaparsın?

Planı olay çıkmadan yapmak gerekir.

Veri ihlali yalnız siber saldırı demek değildir. Kaybolan bir dizüstü bilgisayar, yanlış kişiye gönderilen bir e-posta ya da çalınan bir yedek disk de ihlaldir. Bu yüzden "bize olmaz" varsayımıyla plansız kalmak en yaygın hatadır.

Kişisel Verileri Koruma Kurulu'nun ilke kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren en kısa sürede ve gecikmeksizin Kurul'a bildirimde bulunur; bu süre için yetmiş iki saatlik bir ölçü esas alınır. İlgili kişilere de makul en kısa sürede bildirim yapılması gerekir. Güncel usul ve süreleri Kurum'un kendi duyurularından teyit et.

Pratik hazırlık üç maddedir: olay çıktığında kimin karar vereceği belli olsun, hangi kayıtlara bakılacağı önceden bilinsin ve bildirim metninin taslağı hazır dursun. Olay anında bunları sıfırdan kurmaya çalışmak en çok zaman kaybettiren şeydir.

Yazılım sağlayıcın veri işleyendir

Sorumluluk sende kalmaya devam eder.

Klinik yazılımı kullandığında hasta verisi teknik olarak sağlayıcının altyapısında işlenir. Bu, sorumluluğu devrettiğin anlamına gelmez: veri sorumlusu kliniktir, sağlayıcı ise veri işleyen konumundadır.

Bu yüzden sağlayıcıdan somut şeyler istemek gerekir. Verinin nerede saklandığı, yurt dışına aktarım olup olmadığı, yedekleme düzeni, erişim kayıtlarının tutulup tutulmadığı ve hizmet sona erdiğinde verinin ne olacağı — hepsi yazılı olmalı.

Clineo tarafında güvenlik yaklaşımını güvenlik sayfasında, yedekleme düzenini yedekleme sayfasında anlattık. Değerlendirdiğin her üründen aynı netlikte cevap istemeni öneririz.

Hasta başvurusu gelirse ne yaparsın?

Cevap süresi kanunla belirli.

KVKK yalnız klinikten tedbir istemez; hastaya da haklar verir. Hasta kendisiyle ilgili verinin işlenip işlenmediğini öğrenmeyi, düzeltilmesini ya da şartları oluşmuşsa silinmesini isteyebilir. Bu talep geldiğinde klinik cevap vermek zorundadır.

Kanuna göre veri sorumlusu başvuruyu en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. İşlemin ayrıca bir maliyeti varsa Kurul'ca belirlenen tarifedeki ücret alınabilir. Güncel tarife ve usul için Kurum duyurularına bak.

Başvuru kanalını belirle

Hastanın nereye başvuracağı aydınlatma metninde yazmalı. Belirsiz kanal, süreyi kaçırmanın en yaygın sebebidir.

Kimlik doğrula

Talebi yapan kişinin gerçekten ilgili kişi olduğundan emin olunmalı; aksi hâlde cevabın kendisi bir ihlale dönüşür.

Kaydı tut

Gelen başvuru, verilen cevap ve tarihleri kayıt altında olmalı. Denetim durumunda sorulan ilk şey budur.

Silme talebini değerlendir

Sağlık verisinde mevzuattan doğan saklama süreleri olabilir. Silme talebi her durumda otomatik kabul edilmez; gerekçeli cevap verilir.

Bu sürecin işlemesi için tek kişilik bir sorumluluk yeterlidir: başvurunun kime düşeceği ve o kişinin ne yapacağı belli olsun. Süre işlemeye başvuru ulaştığı anda başlar.

Sık sorulanlar

Bu konuda en çok sorulanlar

Demoda sorun
Klinikler için KVKK'ya uyum zorunlu mu?
Evet. Hasta verisi işleyen her klinik veri sorumlusudur ve 6698 sayılı kanunun yükümlülüklerine tabidir. Sağlık verisi özel nitelikli sayıldığı için tedbirler daha ağırdır.
Aydınlatma metni ile açık rıza aynı şey mi?
Değil. Aydınlatma bir bilgilendirmedir ve onaya bağlı değildir. Açık rıza ise belirli bir konuda özgür iradeyle verilen onaydır. İkisini tek bir metinde birleştirip imzalatmak yaygın bir hatadır; ayrı tutulmaları gerekir.
Hasta verilerini bulutta tutmak KVKK'ya aykırı mı?
Aykırı değil. Belirleyici olan verinin nerede tutulduğu, hangi tedbirlerle korunduğu ve yurt dışına aktarım olup olmadığıdır. Sağlayıcından verinin saklandığı yeri, yedekleme sürecini ve alınan güvenlik tedbirlerini yazılı olarak iste.
Klinik çalışanlarımın hasta verisine erişimini nasıl sınırlarım?
Yetkiyi rol bazında ve mümkünse modül bazında ayarlarsın; kimin hangi ekranda okuma, yazma veya tam denetim yetkisi olduğunu tek tek belirlersin. Hassas kayıtların açılışlarının loglanması da gerekir.
VERBİS'e kayıt olmam gerekir mi?
Yükümlülük; çalışan sayısı, mali bilanço ve işlenen verinin niteliğine göre değişir. Ana faaliyeti özel nitelikli veri işlemek olanlar için eşikler farklıdır. Güncel kriterleri Kişisel Verileri Koruma Kurumu üzerinden teyit et.
Randevu hatırlatma mesajı için ayrı izin gerekir mi?
Randevu hatırlatması alınan hizmetin yürütülmesiyle ilgilidir. Kampanya ve tanıtım içeren mesajlar ise ticari elektronik iletidir ve ayrı izne tabidir. İkisini aynı mesajda birleştirmemek gerekir.
Veri envanteri hazırlamak zorunlu mu?
Envanter hazırlama yükümlülüğü VERBİS'e kayıtla ilişkilidir ve her klinik için aynı biçimde doğmaz. Ancak yükümlülüğün olmasa bile neyi nerede işlediğini bilmeden diğer adımları doğru atman mümkün değildir.
Hasta fotoğraflarını telefonumda tutabilir miyim?
Önerilmez. Kişisel cihazda tutulan klinik görüntüler hem erişim kontrolü dışında kalır hem de cihaz kaybolduğunda ihlale dönüşür. Görüntüler kliniğin sisteminde, yetkiyle korunarak tutulmalıdır.
Veri ihlalini kime bildiririm?
Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere. Kurul'un ilke kararında bildirim için yetmiş iki saatlik bir ölçü esas alınır; güncel usulü Kurum duyurularından teyit et.
Yazılım sağlayıcısı veriyi kullanabilir mi?
Sağlayıcı veri işleyendir ve yalnız hizmetin gerektirdiği ölçüde işleyebilir. Kapsamın sözleşmede yazılı olması gerekir; belirsiz bırakılan bir kapsam senin sorumluluğunda risk yaratır.

Denemek istersen

Kliniğini tek panele taşı.

14 gün ücretsiz dene; kendi hastalarınla, kendi düzeninde.