Kısaca
- Sağlık verisi özel nitelikli kişisel veridir; korunması için ek önlem gerekir.
- Aydınlatma her durumda zorunludur; açık rıza ise her iş için gerekmez, amaca bağlıdır.
- Tedavi amacıyla işlenen veri ile kampanya mesajı için kullanılan veri aynı kurala tabi değildir.
- VERBİS kaydı yükümlülüğünüzü kendi durumunuza göre Kurul kararlarından kontrol edin.
Bu yazıda
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), bir muayenehanenin günlük işinin neredeyse her adımına dokunur: randevu alırken istenen telefon numarası, hasta kartındaki anamnez, gönderilen hatırlatma mesajı, arşivdeki tahlil sonucu. Bu yazı hukuki danışmanlık değildir; kliniklerin en sık karıştırdığı kavramları ayırmaya çalışır.
Sağlık verisi neden ayrı bir sınıfta?
Kanun, sağlık verisini özel nitelikli kişisel veriler arasında sayar. Bu veriler hukuka aykırı işlendiğinde kişiye verebileceği zarar daha büyük olduğu için, işlenme koşulları da korunma önlemleri de sıradan verilerden daha sıkıdır. Pratikte bunun anlamı şudur: hasta kartına kimin erişebildiği, kayıtların nerede saklandığı ve kiminle paylaşıldığı, KVKK açısından sorulacak ilk sorulardır.
Aydınlatma ile açık rıza aynı şey değil
En yaygın karışıklık bu iki kavram arasındadır. Aydınlatma, hastaya verisinin kim tarafından, hangi amaçla işlendiğini, kimlere aktarılabileceğini, hangi yolla toplandığını ve kanundan doğan haklarını anlatmaktır; veri hangi hukuki sebebe dayanırsa dayansın aydınlatma yapılır. Açık rıza ise belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle verilen onaydır; her işlem için gerekmez.
- Aydınlatma metni: kayıt sırasında hastaya sunulur, bekleme alanında ya da internet sitesinde de erişilebilir olur. İmzalatmak zorunlu değildir ama sunulduğunu gösterebilmek önemlidir.
- Açık rıza: kanunun saydığı diğer hukuki sebeplerin karşılamadığı işler için alınır. Aydınlatma metninin içine gömülmez, ayrı ve anlaşılır biçimde istenir.

Klinikte teknik ve idari önlemler
Kanun, veri sorumlusundan verinin güvenliğini sağlayacak teknik ve idari önlemleri almasını ister. Önlem listesi büyük hastaneler için yazılmış gibi görünebilir; muayenehane ölçeğinde karşılığı basittir:
- Her çalışanın kendi kullanıcısı olsun; ortak şifre kullanılmasın. Sekreter tahsilatı görür, hekim tanıyı; herkes her şeyi görmek zorunda değildir.
- Kâğıt dosyalar kilitli dolapta, ekranlar hastaların göremeyeceği açıda dursun.
- Kayıtların nerede tutulduğunu ve kimlerin eriştiğini yazılı hâle getirin; yazılım kullanıyorsanız sağlayıcıdan erişim kayıtlarını görebilmeyi isteyin.
- Verilerin ne kadar süre saklanacağını ve süresi dolunca nasıl imha edileceğini tanımlayan bir saklama ve imha politikası hazırlayın.
- Bir veri ihlali (çalınan bilgisayar, yanlış kişiye gönderilen sonuç) olduğunda ne yapılacağını önceden belirleyin; ihlaller Kurul'a kısa süre içinde bildirilmelidir.
VERBİS: kayıt yükümlülüğünüz var mı?
VERBİS, veri sorumluları sicil bilgi sistemidir. Kayıt yükümlülüğünden muafiyet ölçütleri Kişisel Verileri Koruma Kurulu kararlarıyla belirlenir; çalışan sayısı ve mali büyüklük gibi ölçütlerin yanında, ana faaliyeti özel nitelikli kişisel veri işlemek olan veri sorumluları muafiyetin dışında tutulabilir. Sağlık hizmeti sunan kuruluşlar çoğunlukla bu gruptadır. Kendi durumunuzu Kurul'un güncel kararlarından ya da bir hukukçudan teyit edin; eşikler ve süreler değişebiliyor.
KVKK uyumu bir kerelik bir belge değil, kliniğin çalışma biçimidir: kim neyi görüyor, veri nerede duruyor, ne zaman siliniyor.
Hastanın hakları
Hasta; verisinin işlenip işlenmediğini öğrenmek, düzeltilmesini ya da koşulları oluştuğunda silinmesini istemek gibi haklara sahiptir. Bu başvurulara yanıt verecek bir kişi ve basit bir süreç belirleyin: başvuru hangi kanaldan gelir, kim kaydeder, kim yanıtlar. Yanıt vermediğiniz bir başvuru, hastanın Kurul'a şikâyet yolunu açar.
Not: Mevzuat ve uygulama zaman içinde değişebilir. Bu yazı hukuki ya da mali danışmanlık değildir; kendi durumunuz için ilgili kurumdan, mali müşavirinizden ya da bir hukukçudan teyit alın.




