İçeriğe geç
Uyum ve Güvenlik · · 7 dk okuma

Sağlık Turizminde KVKK Uyumu: Pratik Rehber

Sağlık turizmi işletmelerinin KVKK yükümlülükleri: özel nitelikli veri, açık rıza ve aydınlatma, yurt dışına aktarım, saklama ve imha, teknik tedbirler ve VERBİS.

Sağlık turizmi, kişisel verilerin en hassas türüyle çalışan bir iş kolu. Bir hasta adayının adı ve telefonu zaten kişisel veri; buna eklenen tanı bilgisi, tetkik sonucu, ilaç kullanımı, öncesi ve sonrası fotoğrafları ise ayrı ve daha ağır bir kategoriye giriyor.

Buna rağmen sektörde hasta verisi çoğu zaman WhatsApp konuşmalarında, kişisel telefon galerilerinde, ortak Excel dosyalarında ve danışmanların e-posta kutularında dağınık halde duruyor. Bu dağınıklık yalnızca operasyonel bir sorun değil, doğrudan hukuki bir risk.

Bu yazı, sağlık turizmi işletmelerinin KVKK kapsamında karşılaştığı temel başlıkları anlaşılır biçimde topluyor.

Önemli not: Bu içerik bilgilendirme amaçlıdır, hukuki tavsiye değildir. Mevzuat ve Kurul kararları zaman içinde değişir. Kendi işletmenize özgü yükümlülükleri mutlaka bir hukuk danışmanına ya da uyum uzmanına doğrulatın.

Özel nitelikli kişisel veri nedir, neden önemli

Kişisel Verilerin Korunması Kanunu, verileri ikiye ayırır. Ad, telefon, adres, pasaport numarası gibi bilgiler genel nitelikli kişisel veridir. Sağlık bilgisi, cinsel hayat, biyometrik ve genetik veri, din, ırk ve benzeri bilgiler ise özel nitelikli kişisel veri sayılır ve daha sıkı bir rejime tabidir.

Sağlık turizminde günlük olarak topladığınız şu bilgiler bu kategoriye girer:

  • Hastanın tanısı, şikâyeti ve tıbbi geçmişi
  • Kan tahlili, görüntüleme ve diğer tetkik sonuçları
  • Kullandığı ilaçlar ve alerjileri
  • İşlem öncesi ve sonrası fotoğrafları
  • Ameliyat raporu, taburcu notu, reçete

Bu verilerin işlenmesi kural olarak ilgili kişinin açık rızasına dayanır; kanunda sayılan sınırlı istisnalar dışında başka bir dayanak aramak zordur. Ayrıca Kurul, özel nitelikli veriler için ek teknik ve idari tedbirler öngörmüştür.

Veri sorumlusu mu, veri işleyen mi

KVKK iki temel rol tanımlar ve yükümlülükler bu role göre değişir.

Veri sorumlusu, verinin neden ve nasıl işleneceğine karar veren taraftır. Aydınlatma yapmak, rıza almak, güvenliği sağlamak ve gerekiyorsa VERBİS’e kayıt olmak onun sorumluluğudur.

Veri işleyen, veri sorumlusunun talimatıyla ve onun adına veri işleyen taraftır. Kendi amaçları için veriyi kullanamaz.

Sağlık turizminde bu ayrım karışabiliyor. Pratikte sık görülen durum şudur: hasta adayını bulan, onunla iletişim kuran ve tedavi sürecini organize eden aracı kuruluş kendi faaliyeti bakımından veri sorumlusu konumundadır. İşlemi yapan klinik de kendi tıbbi kayıtları bakımından veri sorumlusudur. Kullandığınız yazılım sağlayıcısı, bulut altyapısı ya da çağrı merkezi hizmeti ise genellikle veri işleyen konumundadır.

Bu nedenle veri işleyen konumundaki her tedarikçiyle yazılı bir veri işleme sözleşmesi yapılması beklenir. Sözleşmede işlemenin amacı, kapsamı, süresi, güvenlik tedbirleri ve alt işleyen kullanımı düzenlenir. Rollerin sizin yapınızda tam olarak nasıl kurulduğunu hukuk danışmanınızla netleştirin.

Aydınlatma yükümlülüğü ve açık rıza

Bu ikisi sık karıştırılır ama farklı şeylerdir.

Aydınlatma yükümlülüğü, veriyi toplarken kişiye kim olduğunuzu, verisini hangi amaçla işlediğinizi, kimlere aktarabileceğinizi, hangi yöntemle topladığınızı ve haklarının neler olduğunu bildirmenizdir. Bu yükümlülük, işlemenin dayanağı ne olursa olsun her durumda vardır.

Açık rıza ise belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onaydır. Üç unsuru birlikte taşımalıdır: belirli olmalı, bilgilendirmeye dayanmalı ve özgür iradeyle verilmelidir.

Pratikte dikkat edilmesi gereken noktalar:

  1. Rıza metnini aydınlatma metninden ayırın. Tek bir onay kutusuna her şeyi sığdırmak, rızanın belirli olma niteliğini zayıflatır.
  2. Hizmeti rızaya bağlamayın. Örneğin pazarlama iletişimi için rıza vermeyen bir hastaya tedavi hizmeti verilmemesi, rızanın özgür iradeyle verilmediği anlamına gelebilir.
  3. Rızayı ispatlayabilir olun. Rızanın ne zaman, hangi metin üzerinden ve hangi kanaldan alındığı kayıt altında olmalıdır. WhatsApp’ta “onaylıyorum” yazması yeterli bir kayıt düzeni değildir.
  4. Geri alınabilirliği sağlayın. Kişi rızasını her zaman geri alabilir; sisteminizde bunu işaretleyip ilgili işlemeyi durdurabilmelisiniz.

Farklı amaçlar için ayrı rıza yönetmek, kayıtların yazılım tarafında amaç bazlı tutulmasını gerektirir. Dağınık kanallarda bunu yürütmek pratikte mümkün değildir; bu, Excel ile hasta takibinin yetersiz kaldığı noktalardan biridir.

Yurt dışına veri aktarımı

Sağlık turizminde neredeyse her dosya sınır ötesi veri hareketi içerir. Şu durumların hepsi aktarımdır:

  • Yurt dışındaki bir iş ortağına hasta dosyası göndermek
  • Yurt dışında konumlanan bir bulut hizmetinde veri saklamak
  • Yurt dışındaki bir çağrı merkezine hasta bilgisi vermek
  • Yurt dışındaki bir hekime konsültasyon için tetkik iletmek

KVKK, yurt dışına aktarımı belirli şartlara bağlar. Mevzuat bu alanda güncellenmiştir ve uygulanabilecek dayanaklar (yeterlilik kararı, uygun güvenceler, belirli istisnalar gibi) ile bunların usulü teknik detay içerir. Hangi dayanağın sizin akışınıza uygun olduğunu ve gerekli belgelendirmeyi mutlaka güncel mevzuat üzerinden hukuk danışmanınızla belirleyin.

Pratik olarak yapmanız gereken hazırlık nettir: veri akış envanteri çıkarın. Hangi veri, kimden, hangi ülkedeki hangi tarafa, hangi amaçla, hangi kanaldan gidiyor? Bu tablo olmadan aktarım uyumu konuşulamaz.

Saklama ve imha

En yaygın uyumsuzluk kaynağı süresiz saklamadır. Beş yıl önce bir kez mesaj atmış, hiç hasta olmamış bir kişinin telefon numarası ve tetkik fotoğrafı hâlâ sisteminizdeyse bunun bir gerekçesi olmalıdır.

Yapmanız gerekenler:

  • Her veri kategorisi için saklama süresi belirleyin ve bunu kişisel veri saklama ve imha politikasında yazılı hale getirin.
  • Süre dolduğunda silme, yok etme veya anonim hale getirme işlemini uygulayın.
  • İmha işlemlerini periyodik olarak yapın ve kaydını tutun.
  • Danışmanların kişisel telefonlarındaki fotoğraf ve mesajları da bu politikanın kapsamına alın. Kurumsal sistemde silinen bir verinin kopyası personel telefonunda duruyorsa imha gerçekleşmemiş demektir.

Saklama sürelerinin ne olacağı; ilgili sağlık mevzuatı, ticari defter yükümlülükleri ve dava zamanaşımı gibi başlıklara göre değişir. Süreleri kendi başınıza belirlemeyin, danışmanınızla birlikte tabloya dökün.

Teknik ve idari tedbirler kontrol listesi

Aşağıdaki liste, sağlık turizmi işletmelerinde en sık eksik bulunan tedbirleri toplar. Kendi durumunuzu işaretleyerek başlayın.

TedbirTürüSağlık turizminde karşılığı
Rol bazlı yetkilendirmeTeknikMuhasebe tıbbi dosyayı görmesin, danışman yalnızca kendi hastalarını görsün
Erişim kayıtlarının tutulmasıTeknikKim hangi hasta kaydını ne zaman açtı, kayıt altında olsun
Aktarım ve depolamada şifrelemeTeknikBelge ve fotoğraflar şifreli kanallarda taşınsın ve saklansın
Yedekleme ve geri dönüş testiTeknikYedek alınsın, geri yükleme düzenli olarak denensin
Güçlü kimlik doğrulamaTeknikOrtak hesap kullanılmasın, çok adımlı doğrulama açık olsun
Personel çıkışında erişim kapatmaİdariİşten ayrılan danışmanın erişimi aynı gün kapansın
Gizlilik taahhütnamesiİdariTüm personel ve stajyerlerden alınsın
Düzenli farkındalık eğitimiİdariYılda en az bir kez, kayıt altında
Tedarikçi sözleşmeleriİdariVeri işleyen sıfatındaki her tarafla yazılı sözleşme
Veri ihlali müdahale planıİdariİhlal fark edildiğinde kimin ne yapacağı yazılı olsun
Kişisel cihaz kullanım kuralıİdariHasta fotoğrafının kişisel telefonda tutulması yasaklansın
Envanter ve politika belgeleriİdariVeri envanteri, saklama ve imha politikası güncel tutulsun

Bu tedbirlerin teknik tarafının önemli bir bölümü doğru yazılımla çözülür. Rol ve yetki yönetimi ile kimin neyi görebileceğini sınırlamak, iki faktörlü doğrulamayı açmak, hasta kaydındaki her alan değişikliğinin eski ve yeni değeriyle birlikte günlüğe yazılması ve verinin dağınık kanallar yerine tek yerde toplanması, uyum çalışmasının en zahmetli kısmını hafifletir. MoonCRM’in altyapı ve güvenlik yaklaşımını güvenlik sayfamızda bulabilirsiniz.

Veri ihlali durumunda ne olur

Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edildiğini öğrendiğinizde, KVKK bunu ilgili kişiye ve Kurul’a bildirmenizi öngörür. Bildirim süreleri ve usulü Kurul kararlarıyla belirlenmiştir. Bu yüzden ihlalin nasıl fark edileceği, kime raporlanacağı ve kimin bildirimi yapacağı önceden yazılı olmalıdır. İhlal anında plan yazmaya kalkmak, süre kaybettirir.

VERBİS kaydı

VERBİS, Veri Sorumluları Sicil Bilgi Sistemi’dir. Veri sorumlularının işledikleri kişisel verilere ilişkin bilgileri kaydettiği kamuya açık bir sicildir.

Kayıt yükümlülüğünün kimler için doğduğu; çalışan sayısı, yıllık mali bilanço ve ana faaliyet konusu gibi ölçütlere göre belirlenir. Ana faaliyeti özel nitelikli kişisel veri işlemek olan veri sorumluları için eşikler farklı değerlendirilebilir. Sağlık turizmiyle uğraşan bir işletmenin bu kapsama girip girmediği somut duruma bağlıdır.

Kayıt yükümlülüğünüz varsa VERBİS’e girilen bilgilerin (veri kategorileri, aktarım alıcı grupları, saklama süreleri, alınan tedbirler) gerçek uygulamanızla uyumlu olması gerekir. Sicilde yazan ile sahadaki uygulamanın çelişmesi başlı başına bir risktir. Yükümlülük durumunuzu ve varsa istisnaları danışmanınıza doğrulatın.

Nereden başlamalı

Uyum çalışmasını tek seferde bitirmeye çalışmak yerine şu sırayla ilerleyin:

  1. Envanter çıkarın. Hangi veriyi topluyorsunuz, nerede duruyor, kimler erişiyor, kimlere aktarılıyor?
  2. Dağınıklığı azaltın. Hasta verisini kişisel telefonlardan, ortak Excel dosyalarından ve dağınık e-postalardan tek bir sisteme taşıyın.
  3. Yetkileri daraltın. Herkesin her şeyi gördüğü yapı, hem uyum hem operasyon açısından risklidir.
  4. Belgeleri hazırlayın. Aydınlatma metni, rıza metinleri, saklama ve imha politikası, ihlal müdahale planı.
  5. Sözleşmeleri gözden geçirin. Klinikler, oteller, çağrı merkezleri ve yazılım sağlayıcılarıyla ilişkinizi yazılı hale getirin.
  6. Doğrulatın. Hazırladığınız her belgeyi ve kurduğunuz her akışı hukuk danışmanınıza kontrol ettirin.

İlk iki madde çoğu işletmede riskin büyük bölümünü ortadan kaldırır. Verinin nerede olduğunu bilmiyorsanız koruyamazsınız. Süreci tek merkezde toplamanın operasyonel tarafını operasyon yönetimi ve çözümler sayfalarında, sık sorulan konuları ise SSS bölümünde bulabilirsiniz.

Bloga dön
Uyum ve Güvenlik 6 dk okuma

Excel ile Hasta Takibi Neden Yetersiz Kalır?

Excel ve Google Sheets ile hasta takibinin teknik, operasyonel ve KVKK riskleri; Excel'in ne zaman yettiği, ne zaman yetmediği ve CRM'e geçiş yol haritası.

Devamını oku

Operasyon 8 dk okuma

Sağlık Turizmi Operasyon Kontrol Listesi

Hasta uçağa binmeden önce, Türkiye'deyken ve dönerken yapılması gerekenlerin eksiksiz kontrol listesi: uçuş, karşılama, konaklama, tetkik, ödeme ve takip planı.

Devamını oku

Strateji 8 dk okuma

Sağlık Turizmi Satış Hunisi Nasıl Kurulur?

Sıfırdan satış hunisi kurma rehberi: aşama tanımları, çıkış kriterleri, standart kayıp sebepleri, bekleme süresi eşikleri, huni sağlığını okuma ve ekip ritmi.

Devamını oku

Bu süreci kendi kliniğinizde kurun

Okuduğunuz akışın MoonCRM’de nasıl kurulduğunu gösterelim. Satış baskısı yok, sadece süreç konuşuyoruz.