BİLGİ MERKEZİ

Doktor ve Klinikler İçin KVKK 2026: Sağlık Verisi Nerelerde İşleniyor?

Bir sağlık kuruluşunda KVKK problemi yalnız hasta dosyasında başlamaz.

Kişisel veri daha hasta kliniğe gelmeden önce işlenmeye başlayabilir.

Örneğin:

Google ↓ web sitesi ↓ form ↓ WhatsApp ↓ CRM ↓ randevu ↓ hasta dosyası ↓ laboratuvar ↓ bulut / yedekleme.

Bu nedenle KVKK çalışması:

“aydınlatma metnini siteye ekledik”

ile tamamlanmaz.

Sağlık verisi neden farklıdır?

  1. WEBSITEPURPOSE / ACCESS / TRANSFER / RETENTION
  2. WHATSAPPPURPOSE / ACCESS / TRANSFER / RETENTION
  3. CRMPURPOSE / ACCESS / TRANSFER / RETENTION
  4. CLINICAL RECORDPURPOSE / ACCESS / TRANSFER / RETENTION
  5. CLOUD / BACKUP / AIPURPOSE / ACCESS / TRANSFER / RETENTION

KVKK kapsamında:

sağlık verileri özel nitelikli kişisel veridir.

Özel nitelikli kişisel veriler diğer kişisel verilerden daha yüksek koruma gerektirir.

Bu nedenle:

  • işleme şartı,
  • erişim,
  • aktarım,
  • güvenlik

daha dikkatli planlanmalıdır.

Açık rıza her şeyin çözümü değildir

KVKK’da her veri işleme faaliyeti:

“açık rıza alalım.”

diye çözülmez.

İşleme faaliyeti için Kanunda düzenlenen uygun hukuki sebep belirlenmelidir.

Gereksiz açık rıza metni toplamak iyi veri yönetişimi değildir.

Veri minimizasyonu

Bir süreç için gerçekten ne gerekiyor?

Örneğin genel iletişim formunda:

  • ad,
  • kurum/proje,
  • iletişim amacı

yeterliyse:

TC kimlik numarası, detaylı sağlık geçmişi, tetkik sonucu

istemek gereksiz olabilir.

Web formları

Formlarda:

  • gereksiz sağlık verisi isteme,
  • form mesajını Analytics’e gönderme,
  • URL query string’e veri koyma,
  • third-party scriptlere içerik sızdırma

risklerine dikkat edilmelidir.

WhatsApp

WhatsApp sağlık kuruluşlarında yaygın bir iletişim kanalıdır.

Ancak:

“WhatsApp kullanıyoruz, platform güvenli.”

demek tek başına KVKK değerlendirmesi değildir.

İncelenebilecek konular:

  • cihaz,
  • kullanıcı erişimi,
  • yedekleme,
  • CRM aktarımı,
  • konuşmalarda sağlık verisi,
  • çalışan değişimi,
  • saklama.

CRM

CRM’e her tıbbi ayrıntıyı kopyalamak gerekmez.

Operasyon için:

“üroloji talebi”

yeterliyken ayrıntılı tanı/tetkik bilgisinin CRM’e taşınması gereksiz olabilir.

Veri mimarisi:

operasyon verisi / tıbbi veri

ayrımını mümkün olduğunca korumalıdır.

Çalışan yetkileri

Sekreter:

her hasta kaydını görmek zorunda mı?

Reklam personeli:

tıbbi geçmişe erişmeli mi?

Çağrı merkezi:

laboratuvar sonuçlarını görmeli mi?

Yetkilendirme:

iş ihtiyacı

üzerinden kurulmalıdır.

Sağlık verisinin düzeltilmesi ve aktarılması

4 Temmuz 2026 tarihinde Kişisel Sağlık Verileri Hakkında Yönetmelikte değişiklik yapıldı.

Değişiklikler özellikle:

  • gizleme,
  • düzeltme,
  • yeniden değerlendirme,
  • imha,
  • aktarım

başlıklarında güncel hükümler içeriyor.

Dolayısıyla eski 2019 metniyle süreç yürütmek yeterli olmayabilir.

VERBİS

Her sağlık kuruluşu için otomatik:

“kesin VERBİS kaydı gerekir”

veya:

“küçük klinikler muaftır”

demek doğru değildir.

2025/1572 sayılı Kurul kararıyla ana faaliyet konusu özel nitelikli kişisel veri işleme olan bazı küçük veri sorumluları için yeni istisna kriteri getirildi.

Güncel kararda:

  • yıllık çalışan sayısı 10’dan az,
  • yıllık mali bilanço toplamı 10 milyon TL’den az

şartlarını birlikte sağlayan ana faaliyeti özel nitelikli veri işleme olan bazı veri sorumluları açısından Sicile kayıt istisnası düzenlenmiştir.

25.12.2025 tarihli ve 2025/2393 sayılı Kurul Kararı uyarınca, bilanço esasına göre defter tutmayan veri sorumlularının Sicile kayıt istisnasında yalnız yıllık çalışan sayısı kriteri esas alınır.

Ancak:

VERBİS’e kayıt istisnası = KVKK’dan muafiyet

değildir.

Veri sorumlusu diğer KVKK yükümlülüklerini sürdürür.

Bu eşik/prosedür proje tarihinde resmi kaynaktan yeniden doğrulanmalıdır.

Bulut sistemleri

Hasta/CRM verisinin:

  • Microsoft,
  • Google,
  • AWS,
  • SaaS CRM,
  • cloud backup

üzerinde tutulması durumunda:

  • veri işleyen,
  • veri lokasyonu,
  • sözleşme,
  • erişim,
  • aktarım

değerlendirilmelidir.

Yurt dışına veri aktarımı

KVKK’nın yurt dışına aktarım rejimi 2024 değişiklikleri sonrası yeni mekanizmalara kavuştu.

KVKK’nın güncel Yurt Dışına Aktarım Rehberi esas alınmalıdır.

Örneğin:

  • yeterlilik kararı,
  • uygun güvence,
  • standart sözleşmeler,
  • bağlayıcı şirket kuralları,
  • arızi durumlar

gibi mekanizmalar güncel hukuki değerlendirme gerektirebilir.

Google Analytics / Ads

Analytics veya reklam sistemi kullanmak:

sağlık verisinin bu sistemlere gönderilebileceği

anlamına gelmez.

Özellikle:

  • form mesajı,
  • diagnosis,
  • treatment name,
  • email,
  • phone,
  • patient ID

analytics event payload’ına eklenmemelidir.

AI sistemleri

Personel bir hastanın tüm tıbbi hikâyesini consumer AI aracına yapıştırmadan önce durmalıdır.

Değerlendirilecek:

  • veri gerekli mi?
  • anonimleştirilebilir mi?
  • provider nasıl işliyor?
  • saklıyor mu?
  • transfer var mı?
  • enterprise/API kontrolü var mı?

İlgili hizmet:

Sağlık Kuruluşları İçin Yapay Zekâ ve AI Otomasyonu

Kamera

Kliniklerde kamera güvenlik amacıyla kullanılabilir.

Ancak:

  • konum,
  • amaç,
  • saklama,
  • bilgilendirme,
  • erişim

ayrıca değerlendirilmelidir.

Muayene/mahrem alanlarda kamera kullanımı çok daha yüksek risk taşır.

E-posta

Kişisel sağlık verilerinin:

  • yanlış adrese,
  • toplu CC,
  • kişisel e-posta hesabına

gönderilmesi ciddi risk oluşturabilir.

Kurumsal e-posta politikası gerekir.

Çalışan ayrıldığında

Offboarding checklist:

  • CRM hesabı,
  • e-posta,
  • WhatsApp cihazı,
  • cloud,
  • VPN,
  • admin panel,
  • shared password

erişimleri kapatılmalıdır.

Veri ihlali

Yanlış kişiye veri gönderme veya sistem sızıntısı durumunda:

“maili sildik, bitti”

yaklaşımı kullanılmamalıdır.

İhlal:

  • kapsam,
  • veri,
  • kişi sayısı,
  • risk,
  • bildirim yükümlülüğü

açısından yetkili uzmanla değerlendirilmelidir.

Ben nasıl yaklaşıyorum?

DATA MAP

Hangi veri nereden geliyor?

PURPOSE

Neden işleniyor?

SYSTEM

Nerede tutuluyor?

ACCESS

Kim görüyor?

TRANSFER

Kime gidiyor?

RETENTION

Ne kadar tutuluyor?

DELETE

Nasıl siliniyor?

INCIDENT

İhlalde ne oluyor?

Neleri yapmıyorum?

  • checkbox ekleyip “KVKK tamam” demiyorum,
  • her şeyi açık rızaya bağlamıyorum,
  • health data’yı gereksiz CRM’e taşımıyorum,
  • ücretsiz consumer AI araçlarına kontrolsüz sağlık verisi yüklemeyi önermiyorum,
  • VERBİS istisnasını KVKK istisnası gibi anlatmıyorum.

KVKK politikasından önce veri akışını görün.

Web sitesi, WhatsApp, CRM, bulut ve sağlık kayıtlarını tek veri haritasında değerlendirelim.