Rehber
Kliniklerde KVKK uyumu nasıl sağlanır?
Sağlık verisi, 6698 sayılı kanunda özel nitelikli kişisel veri sayılır ve daha sıkı kurallara tabidir. Bu rehber ne yapman gerektiğini sade biçimde anlatır. Hukuki danışmanlık yerine geçmez; kliniğinin durumu için avukatına danış.
Sağlık verisi neden farklı?
6698 sayılı Kişisel Verilerin Korunması Kanunu, sağlık verisini "özel nitelikli kişisel veri" olarak tanımlar. Bu sınıftaki veriler için hem işleme şartları hem de alınması gereken güvenlik tedbirleri daha ağırdır. Bir klinikte tutulan hemen her kayıt bu kapsama girer: tanı, tedavi, reçete, görüntü, ölçüm.
Pratikte bu şu anlama gelir: veriyi kimin gördüğünü, nerede durduğunu ve ne kadar süre saklandığını bilmen ve gösterebilmen gerekir. "Bilgisayarda duruyor" cevabı yeterli değildir.
Aydınlatma metni ve açık rıza
İkisi farklı şeydir ve sık karıştırılır.
Veriyi hangi amaçla işlediğini, kime aktardığını, ne kadar sürede sakladığını ve kişinin haklarını anlatırsın. Bu bir bilgilendirmedir; kişinin onayına bağlı değildir.
Belirli bir konuda, bilgilendirilmiş ve özgür iradeyle verilen onaydır. Sağlık verisi işlemede bazı hâllerde gerekir; ancak tedavi amacıyla işlemede kanunda öngörülen istisnalar da vardır.
Aydınlatma metnini imzalatıp "rıza aldım" saymak yaygın bir hatadır. Metinler ayrı olmalı, rıza ayrı işaretlenmelidir.
Randevu hatırlatması hizmetin yürütülmesiyle ilgilidir. Kampanya duyurusu ise ticari elektronik iletidir ve ayrı izne tabidir.
Onam formlarını dijital olarak imzalatıyorsan formun hangi sürümünün, ne zaman imzalandığı kayıt altında olmalıdır. Clineo'da özel onam formları Clineo Soft'tan itibaren var ve imzalanan form hasta dosyasına bağlanır.
Ne kadar süre saklanır, sonra ne olur?
Kişisel veri, işleme amacı ortadan kalktıktan sonra saklanamaz. Ancak sağlık alanında ilgili mevzuatın öngördüğü saklama süreleri vardır ve bunlar önceliklidir. Kliniğin bir saklama ve imha politikası oluşturmalı, hangi veri türünün ne kadar tutulduğunu yazılı hale getirmelidir.
Silme talebi gelirse
Kişi verisinin silinmesini isteyebilir. Mevzuattan doğan saklama yükümlülüğün varsa bunu gerekçesiyle açıklarsın. Talebi ve verdiğin yanıtı kayıt altına almak önemlidir.
Yedekler de veridir
Silme yaptığında yedeklerdeki durumu da düşünmen gerekir. Sağlayıcına yedek saklama süresini ve silme sürecinin yedeklere nasıl yansıdığını sor.
Alınması gereken teknik tedbirler
Kurul'un beklediği tedbirlerin klinik ölçeğindeki karşılığı:
Herkes her veriyi görmemeli. Yetki rol bazında ve mümkünse modül bazında ayarlanabilmeli.
Kimlik numarası ve iletişim bilgisi gibi alanlar şifreli saklanmalı, ekranda gerektiği kadar gösterilmeli.
Kimin hangi kaydı ne zaman açtığı loglanmalı. İhlal şüphesinde tek dayanağın budur.
Parola tek başına zayıftır. Tek kullanımlık kod gibi ikinci bir adım eklenmeli.
Bilgisayar başında bırakılan açık oturum en sık görülen açıktır. Belirli süre sonra otomatik kapanmalı.
Düzenli, otomatik ve kontrol edilmiş yedek. Geri dönüşü hiç denenmemiş yedek, yedek sayılmaz.
Clineo tarafında bunların karşılığı şudur: kimlik numarası ve telefon şifreli saklanır ve ekranda maskeli görünür; yetki modül bazında ve kişiye özel ayarlanır; hassas kayıt açılışları loglanır; girişte tek kullanımlık kod istenir; belirli süre işlem yapılmazsa oturum kapanır; yedek her gün otomatik alınır.
VERBİS kaydı gerekiyor mu?
VERBİS, Veri Sorumluları Sicil Bilgi Sistemi'dir. Kayıt yükümlülüğü; yıllık çalışan sayısı, mali bilanço ve işlenen verinin niteliğine göre belirlenir. Ana faaliyeti özel nitelikli veri işlemek olan veri sorumluları için eşikler farklı uygulanır.
Kliniğinin yükümlü olup olmadığını Kurum'un güncel kriterleri üzerinden teyit et; eşikler zaman içinde değişebiliyor. Yükümlüysen kayıt sırasında veri kategorilerini, saklama sürelerini ve alınan tedbirleri beyan edersin — yani yukarıdaki adımları zaten yapmış olman gerekir.
Veri envanteri: neyin nerede olduğunu bil
Uyumun ilk adımı liste çıkarmak.
KVKK uyumu bir metin hazırlamakla başlamaz; neyi işlediğini bilmekle başlar. Klinikte üretilen veriyi tek tek yazmadan hangi tedbiri alman gerektiğine karar veremezsin.
Kimlik, iletişim, sağlık verisi, ödeme bilgisi, görüntü ve kayıtlar. Sağlık verisi özel nitelikli sayıldığı için ayrı ele alınır.
Klinik yazılımı, muhasebe programı, telefon, e-posta, mesajlaşma uygulaması ve kâğıt arşiv. Unutulan yer genellikle telefonlardaki fotoğraflardır.
Hekim, banko, asistan, muhasebe ve varsa dış hizmet alınan taraflar. Erişimi olan herkesin neden erişebildiği yazılabilmeli.
Her veri türü için saklama süresi belirlenmeli; süresi dolan veri için ne yapılacağı önceden kararlaştırılmalı.
Laboratuvar, mali müşavir, yazılım sağlayıcı. Aktarımın dayanağı ve kapsamı belirli olmalı.
Bu liste bir kez çıkarıldığında sonraki her soru kolaylaşır. Aydınlatma metnini neye göre yazacağın, hangi ekranda yetki sınırlaması gerektiği ve bir ihlal durumunda neyin etkilendiği hep bu listeden okunur.
Çalışan tarafı: gizlilik ve yetki
En sık gözden kaçan taraf burası.
Veri güvenliğinde en çok konuşulan konu teknik tedbirlerdir, ama pratikte sorunların önemli bir kısmı insan tarafında çıkar. Ekranın açık bırakılması, ortak kullanılan bir kullanıcı hesabı ya da hasta bilgisinin kişisel telefondan paylaşılması bunların başında gelir.
Ortak hesap kullanılırsa bir işlemi kimin yaptığı belirlenemez. Her çalışanın kendi hesabı olmalı.
Çalışanlarla hasta verisinin gizliliğine ilişkin yazılı bir taahhüt imzalanması yaygın ve yerinde bir uygulamadır.
Herkesin her ekrana erişmesi gerekmez. Banko için tahsilat, hekim için klinik kayıt — erişimi işin gerektirdiği kadar aç.
İşten ayrılan kişinin erişimi aynı gün kapatılmalı. Bu adım unutulduğunda risk sessizce devam eder.
Hasta fotoğrafının kişisel telefonda kalması sık rastlanan bir açıktır. Görüntüler kliniğin sisteminde tutulmalı.
İhlal olursa ne yaparsın?
Planı olay çıkmadan yapmak gerekir.
Veri ihlali yalnız siber saldırı demek değildir. Kaybolan bir dizüstü bilgisayar, yanlış kişiye gönderilen bir e-posta ya da çalınan bir yedek disk de ihlaldir. Bu yüzden "bize olmaz" varsayımıyla plansız kalmak en yaygın hatadır.
Kişisel Verileri Koruma Kurulu'nun ilke kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren en kısa sürede ve gecikmeksizin Kurul'a bildirimde bulunur; bu süre için yetmiş iki saatlik bir ölçü esas alınır. İlgili kişilere de makul en kısa sürede bildirim yapılması gerekir. Güncel usul ve süreleri Kurum'un kendi duyurularından teyit et.
Pratik hazırlık üç maddedir: olay çıktığında kimin karar vereceği belli olsun, hangi kayıtlara bakılacağı önceden bilinsin ve bildirim metninin taslağı hazır dursun. Olay anında bunları sıfırdan kurmaya çalışmak en çok zaman kaybettiren şeydir.
Yazılım sağlayıcın veri işleyendir
Sorumluluk sende kalmaya devam eder.
Klinik yazılımı kullandığında hasta verisi teknik olarak sağlayıcının altyapısında işlenir. Bu, sorumluluğu devrettiğin anlamına gelmez: veri sorumlusu kliniktir, sağlayıcı ise veri işleyen konumundadır.
Bu yüzden sağlayıcıdan somut şeyler istemek gerekir. Verinin nerede saklandığı, yurt dışına aktarım olup olmadığı, yedekleme düzeni, erişim kayıtlarının tutulup tutulmadığı ve hizmet sona erdiğinde verinin ne olacağı — hepsi yazılı olmalı.
Clineo tarafında güvenlik yaklaşımını güvenlik sayfasında, yedekleme düzenini yedekleme sayfasında anlattık. Değerlendirdiğin her üründen aynı netlikte cevap istemeni öneririz.
Hasta başvurusu gelirse ne yaparsın?
Cevap süresi kanunla belirli.
KVKK yalnız klinikten tedbir istemez; hastaya da haklar verir. Hasta kendisiyle ilgili verinin işlenip işlenmediğini öğrenmeyi, düzeltilmesini ya da şartları oluşmuşsa silinmesini isteyebilir. Bu talep geldiğinde klinik cevap vermek zorundadır.
Kanuna göre veri sorumlusu başvuruyu en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. İşlemin ayrıca bir maliyeti varsa Kurul'ca belirlenen tarifedeki ücret alınabilir. Güncel tarife ve usul için Kurum duyurularına bak.
Hastanın nereye başvuracağı aydınlatma metninde yazmalı. Belirsiz kanal, süreyi kaçırmanın en yaygın sebebidir.
Talebi yapan kişinin gerçekten ilgili kişi olduğundan emin olunmalı; aksi hâlde cevabın kendisi bir ihlale dönüşür.
Gelen başvuru, verilen cevap ve tarihleri kayıt altında olmalı. Denetim durumunda sorulan ilk şey budur.
Sağlık verisinde mevzuattan doğan saklama süreleri olabilir. Silme talebi her durumda otomatik kabul edilmez; gerekçeli cevap verilir.
Bu sürecin işlemesi için tek kişilik bir sorumluluk yeterlidir: başvurunun kime düşeceği ve o kişinin ne yapacağı belli olsun. Süre işlemeye başvuru ulaştığı anda başlar.
Klinikler için KVKK'ya uyum zorunlu mu?
Aydınlatma metni ile açık rıza aynı şey mi?
Hasta verilerini bulutta tutmak KVKK'ya aykırı mı?
Klinik çalışanlarımın hasta verisine erişimini nasıl sınırlarım?
VERBİS'e kayıt olmam gerekir mi?
Randevu hatırlatma mesajı için ayrı izin gerekir mi?
Veri envanteri hazırlamak zorunlu mu?
Hasta fotoğraflarını telefonumda tutabilir miyim?
Veri ihlalini kime bildiririm?
Yazılım sağlayıcısı veriyi kullanabilir mi?
İlgili sayfalar
Devamını oku.
Denemek istersen
Kliniğini tek panele taşı.
14 gün ücretsiz dene; kendi hastalarınla, kendi düzeninde.