İçeriğe atla
Tüm yazılar

Dijital Dönüşüm

Sağlık Sistemlerinde KVKK Uyum Rehberi

Sağlık verisini envanterden silmeye kadar yönetin; erişim, tedarikçi, yurt dışı aktarım ve olay süreçlerini somut kontrollerle kurun.

11 dakika
Sağlık Sistemlerinde KVKK Uyum Rehberi
Paylaş:

Bir sağlık kuruluşunda KVKK uyumu yalnızca aydınlatma metni yayımlamak veya giriş ekranına onay kutusu eklemek değildir. Hasta kabulünden laboratuvar sonucuna, çağrı kaydından görüntüleme sistemine, e-postadan bulut yedeklerine kadar her temas ayrı bir veri akışı oluşturur. Üstelik sağlık bilgileri özel nitelikli kişisel veri niteliğindedir. Bu nedenle uyum çalışması, belgenin varlığından çok verinin hangi amaçla toplandığını, kim tarafından görüldüğünü, nereye aktarıldığını ve ne zaman silindiğini kanıtlayabilmelidir.

Bu rehber; klinik, tıp merkezi, hastane ve sağlık teknolojisi ekiplerinin sağlık sistemlerinde KVKK uyumunu operasyonel kontrollere dönüştürmesine yardımcı olur. Hukuki görüş yerine geçmez. İşleme şartı, aktarım yöntemi ve saklama yükümlülüğü gibi kararlar somut süreç ve güncel mevzuat üzerinden kuruluşun hukuk veya veri koruma danışmanıyla değerlendirilmelidir. Buradaki amaç, teknik ekip ile veri sorumlusunun aynı kontrol listesini kullanmasını sağlamaktır.

Uyum kapsamını sistem adıyla değil veri yolculuğuyla kurun

Bir HBYS'yi, CRM'i veya çağrı merkezi uygulamasını tek satırla envantere yazmak yeterli değildir. Aynı sistemde kimlik, iletişim, randevu, sağlık geçmişi, ödeme ve görüşme notu farklı amaçlarla işlenebilir. Her veri kümesi için kaynağı, toplama kanalı, işleme amacı, kullanıcı rolleri, alıcı grubu, saklama kuralı ve silme yöntemi ayrı kaydedilmelidir. Kağıt formlar, personel mesajlaşmaları ve dışa aktarılan elektronik tablolar da bu haritaya dahildir.

İşe gerçek bir hasta yolculuğunu izleyerek başlayın. İnternetten gelen form hangi servise düşüyor? Telefon görüşmesinin özeti kimlerin ekranında açılıyor? Randevu bilgisi SMS sağlayıcısına hangi alanlarla gidiyor? Tetkik sonucu başka bir kuruma nasıl iletiliyor? Bu sorular, resmi mimari şemasında görünmeyen kopyaları ortaya çıkarır. Envanter sahibi her akışı düzenli aralıklarla doğrulamalı; kullanılmayan entegrasyonları ve yetkileri kapatmalıdır.

Amaç, veri ve işleme şartını birlikte belgeleyin

Veri toplama ekranındaki her alan için önce iş ihtiyacını yazın. Alan kaldırıldığında bakım, randevu veya iletişim süreci yürüyebiliyorsa o veriyi varsayılan olarak istememek daha doğru olabilir. Sonra işleme amacını geniş ifadelerle değil, denetlenebilir bir sonuçla tanımlayın. Hizmet kalitesini artırmak yerine randevu değişikliği talebini ilgili şubeye yönlendirmek gibi dar bir amaç, hem erişim hem saklama kararını kolaylaştırır.

Açık rıza her süreç için otomatik çözüm değildir. Kuruluş, uygulanabilecek işleme şartını somut faaliyet özelinde belirlemeli; rıza gerekiyorsa özgür iradeye dayalı, belirli ve bilgilendirilmiş bir süreç kurmalıdır. Hizmetin sunulmasını gereksiz bir veri kullanımına verilen rızaya bağlamak veya önceden işaretli kutu kullanmak güvenilir bir yönetişim modeli oluşturmaz. Rızanın geri alınması halinde hangi sistemlerde hangi işlemin duracağı da tasarım aşamasında belirlenmelidir.

Özel nitelikli veriyi varsayılan olarak daraltın

Sağlık verisi yalnızca teşhis veya tahlil sonucu değildir. Bir kişinin belirli bir kliniğe başvurması, randevu notunda yer alan yakınması veya çağrı kaydında anlattığı durum da sağlık hakkında bilgi açığa çıkarabilir. Bu yüzden genel iletişim kanalları bile özel nitelikli veri doğurabilecek şekilde ele alınmalıdır. Serbest metin alanlarını sınırlamak, gereksiz çağrı kaydını kapatmak ve idari işlem için klinik ayrıntı istememek veri minimizasyonunun pratik karşılığıdır.

Test ve eğitim ortamlarında gerçek hasta kaydı kullanılması alışkanlık haline gelmemelidir. Gereksinim sentetik veya uygun biçimde anonimleştirilmiş veriyle karşılanabiliyorsa üretim kopyası taşınmamalıdır. Zorunlu bir kullanım varsa kapsam, erişim, süre ve silme adımları ayrıca onaylanmalı; ortamın üretim sistemi kadar korunduğu doğrulanmalıdır.

Aydınlatmayı kanal ve ana göre uyarlayın

Tek bir uzun metni bütün temas noktalarına yerleştirmek, kişiyi gerçekten bilgilendirmez. Web formu, telefon görüşmesi, yüz yüze kayıt, mobil uygulama ve uzaktan sağlık hizmeti farklı bağlamlara sahiptir. Her kanalda veri sorumlusunun kimliği, işleme amacı, aktarım, toplama yöntemi ve ilgili kişinin başvuru yolu anlaşılır biçimde sunulmalıdır. Ayrıntılı metne erişim kolay olmalı; ilk katmanda kişinin o anda karar vermesi için gerekli bilgiler görünmelidir.

Metin ile gerçek sistem davranışı aynı olmalıdır. Aydınlatmada yalnızca randevu iletişiminden söz edilirken kayıt analitik model eğitimine gidiyorsa sorun metnin eksikliği kadar mimarinin kontrolsüzlüğüdür. Yeni bir özellik yayınlanmadan önce aydınlatma, envanter ve veri akışı birlikte gözden geçirilmelidir.

Rol bazlı erişimi iş tanımıyla eşleştirin

Herkese aynı ekranı açan veya ortak kullanıcı hesabına dayanan sistemlerde erişim sonradan açıklanamaz. Resepsiyon, hekim, hemşire, muhasebe, çağrı merkezi, sistem yöneticisi ve dış destek ekibi için gerekli en az yetki ayrı tanımlanmalıdır. Kayıt görüntüleme, değiştirme, dışa aktarma ve silme yetkileri birbirinden ayrılmalı; yüksek etkili işlemler ek onay veya güçlü kimlik doğrulama gerektirmelidir.

Yetki yaşam döngüsü işe girişte başlamalı, görev değişikliğinde güncellenmeli ve ayrılışta gecikmeden kapatılmalıdır. Geçici destek erişimleri süreli ve gerekçeli olmalıdır. Denetim kayıtları kimin hangi hasta kaydına ne zaman ve hangi işlemle eriştiğini gösterebilmeli; yalnızca toplanmamalı, olağandışı davranış için incelenmelidir. Çok sayıda kaydı kısa sürede görüntüleme, mesai dışı dışa aktarma veya aynı hesaptan farklı konumlarda oturum açma gibi olaylar inceleme akışına bağlanabilir.

Entegrasyonlarda veri sınırını sözleşmeden önce çizin

Bir tedarikçiye yalnızca hizmet adıyla bakmayın. SMS sağlayıcısı, çağrı merkezi, bulut barındırma, görüntü işleme, yapay zekâ, uzaktan destek ve yedekleme hizmetleri farklı veri kopyaları oluşturabilir. Her sağlayıcı için gönderilen alanlar, işleme amacı, veri konumu, alt işleyenler, erişim yöntemi, saklama süresi ve sözleşme sonunda silme süreci belgelenmelidir. Tedarikçinin kendi ürün geliştirmesi için veriyi kullanıp kullanmadığı açıkça sorulmalıdır.

Entegrasyon anahtarları ortak yönetici hesabıyla çalışmamalıdır. Servis hesabı yalnızca gereken kayıt ve işlemlere erişmeli, anahtarlar güvenli biçimde saklanmalı ve düzenli olarak yenilenebilmelidir. Başarısız yazma işlemleri veri tutarsızlığı yaratıyorsa yeniden deneme ve mutabakat kaydı bulunmalıdır. Teknik tasarım için diş klinikleri için yapay zekâ telefon asistanı rehberi, bağlantı kurulurken veri kapsamını ve hata davranışını birlikte düşünmeye yardımcı olur.

Yurt dışı aktarımı gerçek teknik akıştan doğrulayın

Tedarikçinin Türkiye'de ofisinin bulunması, bütün verinin Türkiye'de kaldığını kanıtlamaz. Bulut bölgesi, destek erişimi, log hizmeti, e-posta altyapısı, içerik dağıtım ağı, model sağlayıcısı ve yedekleme noktaları ayrı ayrı incelenmelidir. Veri yalnızca depolanırken değil, uzaktan erişim veya işlem sırasında da sınır ötesi bir akışa konu olabilir.

Kuruluş, güncel KVKK düzenlemelerine uygun aktarım mekanizmasını hukuk danışmanıyla belirlemeli ve gerekli bildirim, sözleşme veya kayıt süreçlerini tamamlamalıdır. Mimari daha az aktarım yapacak şekilde değiştirilebiliyorsa önce bu seçenek değerlendirilmelidir. Yurt dışı aktarımına ilişkin hukuki araç, teknik veri minimizasyonunun yerine geçmez.

Güvenlik beyanı yerine kontrol kanıtı isteyin

Veri güvenliği; şifreleme var ifadesinden ibaret değildir. Ağ ayrımı, yama yönetimi, zararlı yazılım koruması, güçlü kimlik doğrulama, yedekleme, geri yükleme testi, erişim incelemesi, güvenlik açığı yönetimi ve olay kaydı birbiriyle çalışan kontrollerdir. Sağlık kuruluşu hem kendi altyapısı hem de hizmet aldığı taraflar için bu kontrollerin kapsamını ve sorumlusunu bilmelidir.

Tedarikçi değerlendirmesinde politika dosyası kadar uygulama kanıtı arayın: güncel mimari, erişim matrisi, bağımsız test özeti, olay bildirim prosedürü, yedekten geri dönüş sonucu ve silme doğrulaması. Sertifika tek başına belirli veri akışının güvenli olduğunu göstermez; kapsamı ve istisnaları okunmalıdır. Sesli yapay zekâ kullanan ekipler için sağlıkta yapay zekâ uygulama rehberi, çağrı kaydı ve model sağlayıcısı katmanlarını ayrıntılandırır.

Saklama ve silmeyi uygulama davranışına dönüştürün

Saklama süresi her veri türü ve amaç için gerekçelendirilmelidir. Birincil kayıttan silinen bilginin arama indeksi, rapor kopyası, dosya eki, log, e-posta ve yedekte kalıp kalmadığı bilinmelidir. Süre dolduğunda manuel hatırlatmaya dayanan süreçler kolayca aksar; uygun olan yerlerde otomatik iş akışı ve istisna onayı kullanılmalıdır.

Silme, yok etme veya anonimleştirme yönteminin seçimi veri varlığına göre değişebilir. Anonim olduğu söylenen kayıtların başka bilgilerle yeniden ilişkilendirilme riski ayrıca değerlendirilmelidir. Tedarikçiyle sözleşme sona erdiğinde verinin teslimi, aktif kopyaların silinmesi, yedeklerin yaşam döngüsü ve silme belgesinin içeriği önceden kararlaştırılmalıdır.

İlgili kişi taleplerini sistemler arası yönetin

Başvuru kanalı yayımlamak ilk adımdır. Talep geldiğinde kişinin kimliğinin orantılı biçimde doğrulanması, talebin kapsamının anlaşılması, ilgili sistem sahiplerine görev atanması ve yanıtın kayıt altına alınması gerekir. Veri birden fazla tedarikçideyse tek ekip üzerinden koordine edilmelidir. Kişiden daha fazla kişisel veri toplamadan doğrulama yapmak ve başvuru içeriğini yalnızca görevli kişilerle paylaşmak önemlidir.

Düzeltme veya silme işlemi, ana kayıtta yapılıp türetilmiş raporlarda unutulmamalıdır. İşlemin mümkün olmadığı veya sınırlandığı durumlarda gerekçe hukuk ekibiyle değerlendirilmelidir. Düzenli masa başı tatbikatı, ekiplerin gerçek talep geldiğinde sistemleri ve sorumluları aramakla vakit kaybetmesini önler.

Veri ihlaline hazırlığı canlıya çıkmadan test edin

Yanlış alıcıya gönderilen rapor, kayıp cihaz, ele geçirilmiş hesap, açık depolama alanı veya tedarikçi olayı farklı müdahaleler gerektirir. Çalışanların olayı hangi kanaldan bildireceği, ilk teknik koruma adımlarını kimin atacağı, etkilenen veri ve kişilerin nasıl belirleneceği ve resmi değerlendirmeyi kimin yöneteceği yazılı olmalıdır. Tedarikçinin olayı gecikmeden bildirmesini sağlayan açık sözleşme hükümleri bulunmalıdır.

Tatbikatlarda yalnızca siber güvenlik ekibi değil, hasta iletişimi, hukuk, yönetim ve tedarikçi sorumluları da yer almalıdır. Kayıtlar olay öncesinde yeterli değilse kapsam sonradan belirlenemez. Olay sonrası kök neden, kapatma eylemi ve tekrar testi aynı kayıtta izlenmelidir.

Canlıya geçiş kapısını ortak kontrol listesiyle yönetin

Yeni bir sağlık sistemi veya entegrasyon, ürün ekibi tamamlandı dediğinde doğrudan açılmamalıdır. Aşağıdaki kanıtlar karar toplantısında birlikte görülmelidir:

  • Veri akışı ve envanter kaydı günceldir.
  • Amaç, işleme şartı ve veri minimizasyonu onaylanmıştır.
  • Aydınlatma ile gerçek sistem davranışı uyumludur.
  • Rol ve servis hesabı yetkileri test edilmiştir.
  • Tedarikçi, alt işleyen ve aktarım değerlendirmesi tamamlanmıştır.
  • Saklama, silme, başvuru ve olay prosedürleri denenmiştir.
  • Kesinti halinde manuel çalışma ve güvenli geri dönüş planı vardır.

Eksik bir kontrol için risk sahibi, geçici önlem ve kapanış tarihi yazılmadan istisna verilmemelidir. Daha geniş dönüşüm programında bu kapının nereye yerleşeceği için dijital dönüşüm rehberi kullanılabilir. Böylece KVKK kontrolü son aşamadaki evrak işi değil, tasarım kararlarının parçası olur.

Sonuç: Uyum, izlenebilir kararlar bütünüdür

Sağlık sistemlerinde KVKK uyumu, tek seferlik proje olarak tamamlanmaz. Yeni entegrasyon, görev değişikliği, tedarikçi güncellemesi veya veri kullanım amacı her seferinde mevcut kararları etkileyebilir. Güçlü program; veriyi gereğinden fazla toplamayan, erişimi iş rolüne bağlayan, aktarımı görünür kılan, saklama sonunda işlem yapan ve olayları öğrenme döngüsüne dönüştüren programdır. Kuruluş bu kontrolleri sahipleri ve kanıtlarıyla yönettiğinde hasta mahremiyeti günlük operasyonun ölçülebilir bir parçası haline gelir.

Kaynaklar

  1. Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin RehberKişisel Verileri Koruma Kurumu
  2. Veri Güvenliğine İlişkin YükümlülüklerKişisel Verileri Koruma Kurumu
  3. Aydınlatma Yükümlülüğünün Yerine Getirilmesi RehberiKişisel Verileri Koruma Kurumu
  4. Kişisel Verilerin Yurt Dışına Aktarılması RehberiKişisel Verileri Koruma Kurumu
  5. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale GetirilmesiKişisel Verileri Koruma Kurumu

Sık sorulan sorular

Sağlık verisi neden özel nitelikli kişisel veri sayılır?

Sağlık bilgileri kişinin mahremiyeti açısından daha yüksek koruma gerektiren veri kategorisindedir. İşleme şartı, erişim ve güvenlik önlemleri somut faaliyet için ayrıca değerlendirilmelidir.

KVKK uyumu için açık rıza almak her zaman yeterli midir?

Hayır. Her faaliyet için geçerli işleme şartı ayrı belirlenmelidir. Açık rızanın gerektiği hallerde ise rıza belirli, bilgilendirilmiş ve özgür iradeye dayalı olmalı; geri alma süreci de çalışmalıdır.

Bulut tedarikçisi kullanmak yurt dışı aktarım anlamına gelir mi?

Her zaman değil. Sunucu bölgesi, uzaktan destek, alt işleyenler, log ve yedekleme konumları gerçek teknik akış üzerinden incelenmeli; güncel hukuki mekanizma somut duruma göre değerlendirilmelidir.

KVKK kontrolü projede ne zaman yapılmalıdır?

Veri alanları ve entegrasyonlar tasarlanırken başlamalıdır. Canlıya çıkıştan önce envanter, amaç, erişim, aktarım, saklama, silme ve olay kontrolleri kanıtlarıyla birlikte doğrulanmalıdır.

KVKKsağlık verisiveri güvenliğihasta mahremiyetisağlık sistemleri
Daha eski yazı bulunamadı
En yeni yazıdasınız

Kurumunuza uygun kapsamı belirleyin

Mevcut akışınızı, veri sınırlarını ve entegrasyon koşullarını birlikte değerlendirin.

Kapsam görüşmesi