İçeriğe geç
7 dk okuma

KVKK ve Danışan Verileri: Klinikler İçin Uygulama Rehberi

Sağlık verisi özel nitelikli kişisel veridir ve kuralları daha ağırdır. Küçük bir kliniğin gerçekten yapması gerekenler, sadeleştirilmiş hâliyle.

Danışan kaydı tutan her klinik, KVKK karşısında veri sorumlusudur — tek kişilik bir muayenehane de dahil. Konu, çoğu zaman ya tamamen görmezden gelinir ya da gereğinden karmaşık anlatılır. Bu yazı ortasını tutmaya çalışıyor: küçük bir kliniğin pratikte ne yapması gerektiği, hangi sırayla.

Neden sağlık verisinin kuralları daha ağır

KVKK, kişisel verilerin bir kısmını “özel nitelikli” sayar ve sağlık verisi bunların içindedir. Pratikte bu, iki farkı doğurur: bu verilerin işlenmesi kural olarak açık rıza ister (kanunun saydığı istisnalar dışında) ve alınması gereken teknik-idari tedbirler daha yüksektir.

Buradaki yaygın yanılgı, “ben tanı koymuyorum, sadece seans notu tutuyorum” düşüncesidir. Bir kişinin fizik tedavi aldığı, psikoterapiye gittiği veya diyet programında olduğu bilgisi tek başına sağlık verisidir. Not defterinizdeki iki satır da bu kapsamdadır.

Aydınlatma ve açık rıza aynı şey değil

En sık karıştırılan iki başlık bunlar ve karıştırıldığında ortaya, imzalatılmış ama işe yaramayan bir kâğıt çıkar.

AydınlatmaAçık rıza
NedirBilgilendirme yükümlülüğüİzin
Ne zamanHer durumda, veri alınmadan önceSadece rızaya dayanan işlemler için
ŞekliBildirim yeterli, imza şart değilÖzgür irade, açıkça ve ayrı ayrı
Geri alınır mıKonu değilEvet, her zaman

İki pratik sonucu var. Birincisi, açık rızayı hizmetin şartı hâline getiremezsiniz: “Rıza vermezseniz seans yapmayız” denen bir rıza, özgür iradeyle verilmiş sayılmaz. İkincisi, farklı amaçlar için tek bir onay kutusu kullanamazsınız — tedavi kaydı, kampanya mesajı ve sosyal medyada fotoğraf paylaşımı ayrı ayrı sorulmalıdır.

Tedavi için gereken kaydı tutmak ayrı bir konudur; aynı danışana kampanya mesajı göndermek tamamen ayrı bir izin gerektirir.

Sıraya konmuş yapılacaklar listesi

  1. Veri envanteri çıkarın. Hangi veriyi topluyorsunuz, neden, nerede duruyor, kimler erişiyor, ne kadar saklıyorsunuz? Bir sayfalık bir tablo yeter ve diğer adımların hepsi buna dayanır.
  2. Aydınlatma metni hazırlayın. Kim olduğunuz, hangi veriyi hangi amaçla işlediğiniz, kimlere aktardığınız ve danışanın haklarını içermeli. Kayıt anında, veriyi almadan önce iletin.
  3. Açık rıza metnini ayırın. Aydınlatmanın içine gömmeyin. Ayrı bir metin, ayrı bir onay.
  4. VERBİS kaydını kontrol edin. Özel nitelikli veri işleyen veri sorumlularında kayıt yükümlülüğü, genel muafiyetlere göre daha geniş kapsamlıdır. Kendi durumunuz için Kurumun güncel eşiklerine bakın veya danışın.
  5. Saklama ve imha politikası yazın. Her veri türü için ne kadar saklayacağınızı ve süre dolunca ne yapacağınızı belirleyin. Sağlık kayıtlarında mevzuattan gelen asgari süreler vardır; “ne olur ne olmaz, hep saklayalım” bir politika değildir ve KVKK’ya aykırıdır.
  6. Teknik tedbirleri alın. Bu bir sonraki bölüm.
  7. Çalışanlarla gizlilik taahhüdü imzalayın ve kısa bir eğitim verin. İhlallerin çoğu kötü niyetten değil, alışkanlıktan doğar.

Teknik tarafta asgari beklenenler

  • Kişiye özel hesap. Ortak kullanılan tek bir şifre, kimin ne yaptığını izlenemez hâle getirir — ve izlenemeyen erişim, alınmamış tedbir sayılır.
  • Yetkilendirme. Her uzman sadece kendi danışanını görmeli. Resepsiyondaki kişinin randevuyu görmesi gerekir, seans notunu görmesi gerekmez.
  • Şifreli bağlantı ve şifreli saklama. Verinin hem yolda (HTTPS) hem de dururken korunması.
  • Erişim kayıtları. Kimin hangi kayda ne zaman baktığı tutulmalı.
  • Düzenli ve şifreli yedek. Veri kaybı da bir ihlaldir; yedeğin kendisi de korunmalıdır.
  • Silme imkânı. Bir danışan silme talep ettiğinde — mevzuatın saklamayı zorunlu kıldığı kayıtlar dışında — bunu yapabilmelisiniz.

Yazılım sağlayıcınız ne konumda?

Bulut tabanlı bir program kullanıyorsanız, o firma sizin adınıza veri işleyendir. Sorumluluğunuz ortadan kalkmaz ama paylaşılır ve bunun yazılı olması gerekir. Sağlayıcıdan şu dördünü isteyin:

  1. Verilerin hangi ülkede tutulduğu. Yurt dışına aktarım, kendi kuralları olan ayrı bir başlıktır.
  2. Kendi personelinden kimin, hangi şartlarda erişebildiği.
  3. Bir ihlal durumunda size ne kadar sürede haber verecekleri.
  4. Sözleşme bittiğinde verilerinizin ne olacağı — dışa aktarabiliyor musunuz, ne kadar sonra siliniyor?

Dördüncüsü aynı zamanda ticari bir güvence: verisini geri alamayan bir klinik, sağlayıcı değiştiremez.

Danışan hakkını kullanırsa

Danışanlar verilerine erişmeyi, düzeltilmesini veya silinmesini isteyebilir. Bu talep size ulaştığında yasal bir süre içinde cevap vermeniz gerekir, bu yüzden başvurunun nereye yapılacağı aydınlatma metninde yazılı olmalıdır.

Silme talebi her zaman silmekle sonuçlanmaz: mevzuatın belirli süre saklamayı zorunlu kıldığı sağlık kayıtları için talebi gerekçesiyle reddedebilirsiniz. Reddin de yazılı ve gerekçeli olması gerekir.

Nereden başlamalı

Hepsini bir günde yapmaya çalışmayın. Bu haftaya sığacak ve en çok riski azaltacak üç iş şunlar: veri envanterini bir sayfaya çıkarın, ortak hesapla çalışmayı bitirin, ve hatırlatma mesajlarınızdan sağlık bilgisi geçen ifadeleri kaldırın. Geri kalanı bu üçünün üstüne kurulur.

Sık sorulan sorular

Tek kişilik bir muayenehane de KVKK kapsamında mı?

Evet. Kanun, çalışan sayısına göre bir muafiyet tanımaz; danışan verisi tutan herkes veri sorumlusudur. Değişen şey yükümlülüğün varlığı değil, VERBİS kaydı gibi bazı başlıklardaki eşiklerdir.

Aydınlatma metnini danışana imzalatmam gerekir mi?

Aydınlatma bir bilgilendirmedir; imza şartı yoktur, ancak ispat kolaylığı sağladığı için imzalı veya dijital onaylı saklamak yaygın uygulamadır. Açık rıza ise ayrıdır ve kanıtlanabilir biçimde alınmalıdır.

Danışan kayıtlarını ne kadar süre saklamalıyım?

Süreyi KVKK tek başına belirlemez; sağlık mevzuatından ve ilgili yönetmeliklerden gelen asgari saklama süreleri vardır. Doğru yaklaşım, her veri türü için bir süre belirleyip bunu saklama ve imha politikanıza yazmak ve süre dolduğunda gerçekten silmektir.

Danışan verilerini yurt dışındaki bir sunucuda tutabilir miyim?

Yurt dışına aktarım, kanunun kendi şartlarına tabi ayrı bir konudur ve özel nitelikli verilerde daha dikkatli değerlendirilmesi gerekir. Yazılım seçerken verilerin hangi ülkede tutulduğunu mutlaka sorun ve cevabı sözleşmede görün.

Bunları da okuyun

Bize yazın