Bir sağlık kuruluşunda KVKK problemi yalnız hasta dosyasında başlamaz.
Kişisel veri daha hasta kliniğe gelmeden önce işlenmeye başlayabilir.
Örneğin:
Google ↓ web sitesi ↓ form ↓ WhatsApp ↓ CRM ↓ randevu ↓ hasta dosyası ↓ laboratuvar ↓ bulut / yedekleme.
Bu nedenle KVKK çalışması:
“aydınlatma metnini siteye ekledik”
ile tamamlanmaz.
Sağlık verisi neden farklıdır?
- WEBSITEPURPOSE / ACCESS / TRANSFER / RETENTION
- WHATSAPPPURPOSE / ACCESS / TRANSFER / RETENTION
- CRMPURPOSE / ACCESS / TRANSFER / RETENTION
- CLINICAL RECORDPURPOSE / ACCESS / TRANSFER / RETENTION
- CLOUD / BACKUP / AIPURPOSE / ACCESS / TRANSFER / RETENTION
KVKK kapsamında:
sağlık verileri özel nitelikli kişisel veridir.
Özel nitelikli kişisel veriler diğer kişisel verilerden daha yüksek koruma gerektirir.
Bu nedenle:
- işleme şartı,
- erişim,
- aktarım,
- güvenlik
daha dikkatli planlanmalıdır.
Açık rıza her şeyin çözümü değildir
KVKK’da her veri işleme faaliyeti:
“açık rıza alalım.”
diye çözülmez.
İşleme faaliyeti için Kanunda düzenlenen uygun hukuki sebep belirlenmelidir.
Gereksiz açık rıza metni toplamak iyi veri yönetişimi değildir.
Veri minimizasyonu
Bir süreç için gerçekten ne gerekiyor?
Örneğin genel iletişim formunda:
- ad,
- kurum/proje,
- iletişim amacı
yeterliyse:
TC kimlik numarası, detaylı sağlık geçmişi, tetkik sonucu
istemek gereksiz olabilir.
Web formları
Formlarda:
- gereksiz sağlık verisi isteme,
- form mesajını Analytics’e gönderme,
- URL query string’e veri koyma,
- third-party scriptlere içerik sızdırma
risklerine dikkat edilmelidir.
WhatsApp sağlık kuruluşlarında yaygın bir iletişim kanalıdır.
Ancak:
“WhatsApp kullanıyoruz, platform güvenli.”
demek tek başına KVKK değerlendirmesi değildir.
İncelenebilecek konular:
- cihaz,
- kullanıcı erişimi,
- yedekleme,
- CRM aktarımı,
- konuşmalarda sağlık verisi,
- çalışan değişimi,
- saklama.
CRM
CRM’e her tıbbi ayrıntıyı kopyalamak gerekmez.
Operasyon için:
“üroloji talebi”
yeterliyken ayrıntılı tanı/tetkik bilgisinin CRM’e taşınması gereksiz olabilir.
Veri mimarisi:
operasyon verisi / tıbbi veri
ayrımını mümkün olduğunca korumalıdır.
Çalışan yetkileri
Sekreter:
her hasta kaydını görmek zorunda mı?
Reklam personeli:
tıbbi geçmişe erişmeli mi?
Çağrı merkezi:
laboratuvar sonuçlarını görmeli mi?
Yetkilendirme:
iş ihtiyacı
üzerinden kurulmalıdır.
Sağlık verisinin düzeltilmesi ve aktarılması
4 Temmuz 2026 tarihinde Kişisel Sağlık Verileri Hakkında Yönetmelikte değişiklik yapıldı.
Değişiklikler özellikle:
- gizleme,
- düzeltme,
- yeniden değerlendirme,
- imha,
- aktarım
başlıklarında güncel hükümler içeriyor.
Dolayısıyla eski 2019 metniyle süreç yürütmek yeterli olmayabilir.
VERBİS
Her sağlık kuruluşu için otomatik:
“kesin VERBİS kaydı gerekir”
veya:
“küçük klinikler muaftır”
demek doğru değildir.
2025/1572 sayılı Kurul kararıyla ana faaliyet konusu özel nitelikli kişisel veri işleme olan bazı küçük veri sorumluları için yeni istisna kriteri getirildi.
Güncel kararda:
- yıllık çalışan sayısı 10’dan az,
- yıllık mali bilanço toplamı 10 milyon TL’den az
şartlarını birlikte sağlayan ana faaliyeti özel nitelikli veri işleme olan bazı veri sorumluları açısından Sicile kayıt istisnası düzenlenmiştir.
25.12.2025 tarihli ve 2025/2393 sayılı Kurul Kararı uyarınca, bilanço esasına göre defter tutmayan veri sorumlularının Sicile kayıt istisnasında yalnız yıllık çalışan sayısı kriteri esas alınır.
Ancak:
VERBİS’e kayıt istisnası = KVKK’dan muafiyet
değildir.
Veri sorumlusu diğer KVKK yükümlülüklerini sürdürür.
Bu eşik/prosedür proje tarihinde resmi kaynaktan yeniden doğrulanmalıdır.
Bulut sistemleri
Hasta/CRM verisinin:
- Microsoft,
- Google,
- AWS,
- SaaS CRM,
- cloud backup
üzerinde tutulması durumunda:
- veri işleyen,
- veri lokasyonu,
- sözleşme,
- erişim,
- aktarım
değerlendirilmelidir.
Yurt dışına veri aktarımı
KVKK’nın yurt dışına aktarım rejimi 2024 değişiklikleri sonrası yeni mekanizmalara kavuştu.
KVKK’nın güncel Yurt Dışına Aktarım Rehberi esas alınmalıdır.
Örneğin:
- yeterlilik kararı,
- uygun güvence,
- standart sözleşmeler,
- bağlayıcı şirket kuralları,
- arızi durumlar
gibi mekanizmalar güncel hukuki değerlendirme gerektirebilir.
Google Analytics / Ads
Analytics veya reklam sistemi kullanmak:
sağlık verisinin bu sistemlere gönderilebileceği
anlamına gelmez.
Özellikle:
- form mesajı,
- diagnosis,
- treatment name,
- email,
- phone,
- patient ID
analytics event payload’ına eklenmemelidir.
AI sistemleri
Personel bir hastanın tüm tıbbi hikâyesini consumer AI aracına yapıştırmadan önce durmalıdır.
Değerlendirilecek:
- veri gerekli mi?
- anonimleştirilebilir mi?
- provider nasıl işliyor?
- saklıyor mu?
- transfer var mı?
- enterprise/API kontrolü var mı?
İlgili hizmet:
Kamera
Kliniklerde kamera güvenlik amacıyla kullanılabilir.
Ancak:
- konum,
- amaç,
- saklama,
- bilgilendirme,
- erişim
ayrıca değerlendirilmelidir.
Muayene/mahrem alanlarda kamera kullanımı çok daha yüksek risk taşır.
E-posta
Kişisel sağlık verilerinin:
- yanlış adrese,
- toplu CC,
- kişisel e-posta hesabına
gönderilmesi ciddi risk oluşturabilir.
Kurumsal e-posta politikası gerekir.
Çalışan ayrıldığında
Offboarding checklist:
- CRM hesabı,
- e-posta,
- WhatsApp cihazı,
- cloud,
- VPN,
- admin panel,
- shared password
erişimleri kapatılmalıdır.
Veri ihlali
Yanlış kişiye veri gönderme veya sistem sızıntısı durumunda:
“maili sildik, bitti”
yaklaşımı kullanılmamalıdır.
İhlal:
- kapsam,
- veri,
- kişi sayısı,
- risk,
- bildirim yükümlülüğü
açısından yetkili uzmanla değerlendirilmelidir.
Ben nasıl yaklaşıyorum?
DATA MAP
Hangi veri nereden geliyor?
PURPOSE
Neden işleniyor?
SYSTEM
Nerede tutuluyor?
ACCESS
Kim görüyor?
TRANSFER
Kime gidiyor?
RETENTION
Ne kadar tutuluyor?
DELETE
Nasıl siliniyor?
INCIDENT
İhlalde ne oluyor?
Neleri yapmıyorum?
- checkbox ekleyip “KVKK tamam” demiyorum,
- her şeyi açık rızaya bağlamıyorum,
- health data’yı gereksiz CRM’e taşımıyorum,
- ücretsiz consumer AI araçlarına kontrolsüz sağlık verisi yüklemeyi önermiyorum,
- VERBİS istisnasını KVKK istisnası gibi anlatmıyorum.
KVKK politikasından önce veri akışını görün.
Web sitesi, WhatsApp, CRM, bulut ve sağlık kayıtlarını tek veri haritasında değerlendirelim.
Resmî kaynaklar
- KVKK — Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber
- KVKK — Kişisel Verilerin Yurt Dışına Aktarılması Rehberi
- KVKK — 2025/1572 sayılı Kararın Uygulama Esasları ve 2025/2393 sayılı Karar
- Sağlık Bakanlığı — Kişisel Sağlık Verileri Hakkında Yönetmelik
- Sağlık Bakanlığı — 4 Temmuz 2026 tarihli Kişisel Sağlık Verileri Yönetmeliği değişikliği
