Muayenehanede KVKK: hasta verisi için yapmanız gerekenler
Son güncelleme: · MyKlinik ekibi
Kısa cevap
Sağlık verisi, Kişisel Verilerin Korunması Kanunu'nda özel nitelikli kişisel veridir. Hekim, teşhis ve tedavi için gerekli sağlık verisini hastadan açık rıza almadan işleyebilir (KVKK m.6/3-e); ancak hastayı aydınlatmak her durumda zorunludur. Tanıtım gibi başka amaçlar için ayrı açık rıza gerekir. Muayenehane ayrıca Kurul'un belirlediği teknik önlemleri almak, veri ihlalini 72 saat içinde bildirmek ve veriyi tutan yazılım sağlayıcısının güvenliğinden birlikte sorumlu olduğunu bilmek zorundadır.
Sağlık verisini hangi hukuki sebeple işlersiniz?
2024'te yapılan değişiklikle (7499 sayılı Kanun, yürürlük 01.06.2024) özel nitelikli verilerin işlenme şartları yeniden yazıldı. Hekimler için geçerli bent şudur: sır saklama yükümlülüğü altındaki kişiler, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı için gerekli sağlık verisini açık rıza aranmadan işleyebilir (m.6/3-e).
Bunun iki sonucu var:
- Muayene ve tedavi için açık rıza formu imzalatmanız gerekmez. Kişisel Verileri Koruma Kurulu'nun 2026/347 sayılı ilke kararına göre, açık rıza dışında bir işleme şartına dayanıyorsanız hastaya ayrıca açık rıza metni sunmazsınız.
- Bent yalnız teşhis, tedavi ve bakım amacını kapsar. Hastaya tanıtım mesajı göndermek, fotoğrafını web sitenizde kullanmak gibi amaçlar için ayrı açık rıza gerekir. Randevu ya da sağlık hizmeti, böyle bir rızanın verilmesi şartına bağlanamaz.
Aydınlatma metni
Açık rıza gerekmese de aydınlatma yükümlülüğü her durumda yerine getirilir (m.10). Metinde beş bilgi bulunur:
- Veri sorumlusunun kimliği (muayenehanede hekimin kendisi, şirkette şirket).
- Verilerin hangi amaçla işleneceği.
- Kimlere ve hangi amaçla aktarılabileceği.
- Verilerin toplanma yöntemi ve hukuki sebebi.
- Hastanın Kanun'un 11. maddesindeki hakları.
Aydınlatma metni ile açık rıza metni ayrı ayrı düzenlenir; aydınlatma metninin altına "okudum, onaylıyorum" rızası eklenmez. Aydınlatmanın yapıldığını ispat yükü veri sorumlusundadır; metnin hastaya sunulduğunu kayıt altında tutun.
Almanız gereken teknik ve idari önlemler
Sağlık verisi işleyenler, Kurul'un 2018/10 sayılı kararındaki önlemleri almakla yükümlüdür. Karardaki başlıklar:
- Sağlık verileri için ayrı, yazılı bir politika ve prosedür.
- Çalışanlara düzenli eğitim, gizlilik sözleşmesi ve görev tanımına göre yetki; yetkilerin düzenli gözden geçirilmesi ve işten ayrılanın erişiminin hemen kaldırılması.
- Verilerin şifreli saklanması, şifreleme anahtarlarının ayrı ortamda tutulması.
- Veriler üzerindeki bütün hareketlerin kayıt altına alınması.
- Uzaktan erişimde en az iki kademeli kimlik doğrulama.
- Verinin aktarıldığı her kanalda şifreleme.
Kişisel Sağlık Verileri Hakkında Yönetmelik de günlük düzeni ilgilendiren kurallar getirir: bankoda başkalarının hastanın bilgisini duymasını ve görmesini engelleyen tedbir alınır, sağlık personeli hastanın verisine yalnız vereceği hizmetin gerektirdiği ölçüde erişir.
VERBİS'e kayıt olmanız gerekir mi?
Kurul'un 2025/1572 sayılı kararına göre, ana faaliyeti özel nitelikli veri işlemek olsa bile yıllık çalışan sayısı 10'dan az ve yıllık mali bilanço toplamı 10 milyon TL'den az olan veri sorumluları VERBİS'e kayıt yükümlülüğünden istisnadır. Bilanço esasına göre defter tutmayanlarda yalnız çalışan sayısına bakılır (2025/2393 sayılı karar).
İki noktaya dikkat edin. İstisna mesleğe göre değil, ölçüte göredir: eşiği aşan klinik için kayıt yükümlülüğü sürer. İstisna yalnız kayıtla ilgilidir; aydınlatma, veri güvenliği ve ihlal bildirimi yükümlülükleri aynen devam eder.
Veri ihlali olursa
Hasta verisine yetkisiz erişildiğini ya da verinin kaybolduğunu öğrendiğinizde bunu en geç 72 saat içinde Kurul'a bildirirsiniz (2019/10 sayılı karar). Etkilenen hastalara da makul olan en kısa sürede haber verilir. İhlalleri ve aldığınız önlemleri kayıt altında tutun. Verinizi işleyen yazılım sağlayıcısı, kendi tarafındaki bir ihlali size gecikmeden bildirmekle yükümlüdür.
Bulut yazılım kullanıyorsanız
- Sorumluluk ortaktır. Veri sorumlusu, verileri kendi adına işleyen sağlayıcıyla birlikte veri güvenliğinden müştereken sorumludur (m.12/2). Kurum, sağlayıcıyla yazılı sözleşme yapılmasını önerir: yalnız talimatla işleme, sır saklama, ihlalde bildirim ve denetim hakkı bu sözleşmede yer alır.
- Yurt dışındaki sunucu, yurt dışına aktarımdır. Veriniz başka bir ülkedeki sunucuda tutuluyorsa Kanun'un 9. maddesi uygulanır. Kurum henüz hiçbir ülke için yeterlilik kararı yayımlamadı; bu durumda standart sözleşme gibi bir güvence gerekir ve standart sözleşme imzadan itibaren beş iş günü içinde Kurum'a bildirilir.
- En sade yol, veriyi Türkiye'de tutan bir sağlayıcıdır. Sağlayıcıya verinin ve yedeklerin hangi ülkede, hangi sağlayıcıda durduğunu yazılı sorun.
Kayıtları ne kadar saklamalısınız?
Ayakta Teşhis ve Tedavi Yapılan Özel Sağlık Kuruluşları Hakkında Yönetmelik, hasta kayıtlarının "ilgili mevzuat hükümlerine uygun şekilde" muhafaza edilmesini ister; maddenin kendisi bir yıl sayısı yazmaz. Kişisel Sağlık Verileri Hakkında Yönetmelik ise ölmüş kişilerin sağlık verilerinin en az 30 yıl saklanmasını öngörür. Saklama ve imha sürelerinizi hukuk danışmanınızla belirleyip yazılı bir politikaya bağlayın.
Muayenehane için kontrol listesi
- Aydınlatma metninizi hazırlayın; hastaya sunulduğunu kayıt altına alın.
- Açık rızayı yalnız gerektiği yerde (tanıtım, görsel kullanımı gibi) ve aydınlatmadan ayrı bir metinle alın.
- Ekibinizdeki herkese görevine göre yetki verin; ortak kullanıcı adı kullanmayın.
- Uzaktan erişimde iki kademeli doğrulamayı açın.
- Yazılım sağlayıcınıza verinin yerini, şifrelemeyi, yedekleri ve erişim kayıtlarını yazılı sorun.
- İşten ayrılan çalışanın erişimini aynı gün kapatın.
- Bankoda ekranın ve konuşmaların başkaları tarafından görülüp duyulmasını önleyin.
- İhlal durumunda kimin, neyi, kaç saat içinde yapacağını önceden yazın.
- VERBİS eşiklerini (10 çalışan, 10 milyon TL) yılda bir kontrol edin.
MyKlinik'te veri güvenliği
- Veri Türkiye'de. Hasta dosyaları, görüntüler ve belgeler Türkiye'deki sunucularda; şifreli yedekler ayrı bir sağlayıcıda, yine Türkiye'de tutulur. → Güvenlik
- Şifreleme. Trafik aktarımda şifrelenir; veriler ve yedekler saklanırken de şifrelidir.
- Rol bazlı erişim ve iki faktörlü giriş. Hekim, asistan ve sekreter rolleri ayrı yetkilerle çalışır. Her klinik yalnız kendi verisine erişir.
- Denetim kaydı. Kayıtlardaki değişiklikler, dışa aktarmalar ve hasta dosyası erişimleri değiştirilemeyen bir denetim kaydına işlenir: kimin, hangi hastayı, ne zaman açtığı izlenebilir.
- Onam ve belgeler. Onam formlarını ekranda imzalatır, imzalı belgeyi hasta dosyasında saklarsınız.
- Paylaşım. Hastaya belge ve görüntü, dosyanın kendisi yerine doğrulamayla açılan bağlantıyla gider; bağlantıyı yenileyip eskisini geçersiz kılabilirsiniz.
- Dışa aktarma ve silme. Klinik yöneticisi hasta verisini panelden dışa aktarabilir ya da silebilir.
- Yapay zekâ özellikleri. Sesli dikte gibi özellikleri kullandığınızda ilgili ses ya da metin, yalnız işlenmek üzere yurt dışındaki hizmet sağlayıcılara şifreli olarak iletilir; ses kaydı saklanmaz. Bu özellikleri kullanmadığınızda böyle bir aktarım olmaz. Kapsamın tamamı KVKK aydınlatma metnimizde yazılıdır.
Bunu yapmıyoruz: Hukuki danışmanlık vermiyoruz ve aydınlatma metninizi sizin adınıza hazırlamıyoruz. Hastalarınızın verisinde veri sorumlusu sizsiniz; MyKlinik veriyi sizin adınıza işler.
Sık sorulan sorular
Muayene için hastadan açık rıza almak zorunda mıyım?
Hayır. Teşhis, tedavi ve bakım hizmetinin yürütülmesi için gerekli sağlık verisi, sır saklama yükümlülüğü altındaki kişilerce açık rıza aranmadan işlenebilir (KVKK m.6/3-e). Aydınlatma yükümlülüğü ise her durumda yerine getirilir.
Tek hekimli muayenehane VERBİS'e kayıt olmalı mı?
Yıllık çalışan sayısı 10'dan az ve yıllık mali bilanço toplamı 10 milyon TL'den az olan veri sorumluları kayıt yükümlülüğünden istisnadır (Kurul Kararı 2025/1572). Bilanço esasına göre defter tutmayanlarda yalnız çalışan sayısına bakılır. İstisna, Kanun'un diğer yükümlülüklerini kaldırmaz.
Hasta verisini yurt dışındaki bir bulutta tutabilir miyim?
Yurt dışındaki sunucuda saklama, yurt dışına aktarım sayılır ve KVKK'nın 9. maddesindeki şartlara bağlıdır. Yeterlilik kararı verilmiş bir ülke bulunmadığı için standart sözleşme gibi bir güvence gerekir. Veriyi Türkiye'de tutan bir sağlayıcı bu yükümlülükleri sadeleştirir.
Veri ihlalini kaç saat içinde bildirmeliyim?
İhlali öğrendiğiniz andan itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirirsiniz. Etkilenen kişilere de makul olan en kısa sürede bilgi verilir.
Hasta kayıtlarını kaç yıl saklamalıyım?
Muayenehaneler için yönetmelik açık bir yıl sayısı vermez; kayıtların ilgili mevzuata uygun muhafaza edilmesini ister. Ölmüş kişilerin sağlık verileri için en az 30 yıl öngörülür. Saklama ve imha sürenizi hukuk danışmanınızla belirleyin.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu: mevzuat.gov.tr
- Kişisel Verileri Koruma Kurulu: 2018/10 sayılı karar: özel nitelikli verilerde alınacak önlemler
- Kişisel Verileri Koruma Kurumu: Veri ihlali bildirimi (2019/10 sayılı karar)
- Kişisel Verileri Koruma Kurumu: VERBİS kayıt istisnası duyurusu (2025/1572 sayılı karar)
- Kişisel Verileri Koruma Kurumu: Aydınlatma ve açık rıza metinlerinin ayrı düzenlenmesi (2026/347 sayılı ilke kararı)
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ: Resmî Gazete, 10.03.2018
- Kişisel Verileri Koruma Kurumu: Yurt dışına aktarım
Bu rehber genel bilgilendirme amaçlıdır; hukuki ve mali danışmanlık yerine geçmez.
Diğer rehberler
- Hasta takip programı nedir, nasıl seçilir?
- Muayenehane açarken hangi yazılımlar gerekir?
- Hekimler için e-SMM: kimler keser, nasıl düzenlenir?
- Ultrason ve röntgen görüntüsü hasta dosyasına nasıl aktarılır?
- Gebelik takibi kayıtları: izlemler, ultrason raporları ve yazılım
- Odontogram nedir? Diş şeması ve tedavi planı nasıl tutulur?
- Online randevu ve SMS hatırlatma: muayenehanede nasıl kurulur?
- Doktor web sitesi: neler yazılabilir, neler yazılamaz?
- Tıbbi sesli dikte: muayene notunu konuşarak yazmak