Güvenlik ve KVKK
Hasta verisi hassas veridir; sistem buna göre kurulur
Sağlık turizmi işletmeleri kimlik bilgisi, tanı, tahlil ve öncesi-sonrası görsel gibi özel nitelikli kişisel verilerle çalışır. Bu sayfa, MoonCRM’in bu sorumluluğu hangi teknik tedbirlerle desteklediğini anlatır.
Beş temel sütun
Güvenlik tek bir özellik değil, birbirini destekleyen bir dizi karardır. MoonCRM’de bu kararlar beş başlıkta toplanır.
Erişim kontrolü
Yetkiler kişiye değil role tanımlanır. Danışman kendi portföyünü, operasyon ekibi seyahat ve konaklama bilgisini görür. Hangi rolün hangi hasta durumunu göreceği ayrı ayrı tanımlanır; çoklu organizasyon yapısı şube ve marka verisini birbirinden ayırır. Kullanıcı hesapları iki faktörlü doğrulama ile korunur.
Denetlenebilirlik
Her değişiklikte hangi kullanıcının hangi alanı değiştirdiği, eski ve yeni değeriyle birlikte zaman damgalı tutulur. Gönderilen her otomatik bildirimin kanalı, durumu, istek ve yanıt kaydı da loglanır. Log kayıtları uygulama içinden düzenlenemez; bir personel hakkında şüphe doğduğunda ya da bir ilgili kişi başvurusu geldiğinde bakılacak kaynak bu izdir.
Veri bütünlüğü ve yedekleme
Veri düzenli aralıklarla otomatik olarak yedeklenir ve yedekler ana sistemden ayrı tutulur. Silme işlemleri kayıt altına alınır; yanlışlıkla silinen bir hasta kaydının kim tarafından ne zaman silindiği belirsiz kalmaz. Bir e-tabloda mümkün olan sessiz veri kaybı bu yapıda mümkün değildir.
Aktarım ve saklama güvenliği
Uygulamaya erişim şifreli bağlantı üzerinden yapılır; tarayıcı ile sunucu arasındaki trafik açık biçimde taşınmaz. Yüklenen tahlil, röntgen ve görseller doğrudan erişilebilen açık bağlantılar olarak değil, yetki kontrolünden geçen dosya alanında tutulur.
Personel ve süreç güvenliği
Teknik tedbirlerin çoğu, süreç yoksa işe yaramaz. İşe giren kullanıcıya rol atanır, ayrılan kullanıcının erişimi kapatılır ve portföyü devredilir; konuşma geçmişi ve dosyalar kurumda kalır. Güçlü parola kullanımı ve hesap paylaşımının önlenmesi işletmenin uygulaması gereken temel disiplindir.
KVKK açısından nerede duruyorsunuz
Sorumluluk paylaşımını net anlatmak, sonradan çıkacak sorunları önlemenin en iyi yoludur. Aşağıdaki beş başlık, işletmenizin yükümlülükleri ile MoonCRM’in rolünü ayırır.
- Veri sorumlusu ve veri işleyen ayrımı
- Hastalarınızın verisi bakımından veri sorumlusu sizsiniz: hangi verinin toplanacağına, ne amaçla işleneceğine ve ne kadar saklanacağına siz karar verirsiniz. MoonCRM bu veriyi sizin talimatınız doğrultusunda barındıran ve işleyen taraftır; veriyi kendi amaçları için kullanmaz.
- Aydınlatma ve açık rıza
- Hastanın hangi verisinin neden alındığını anlatan aydınlatma metnini ve gereken hâllerde açık rıza sürecini işletme olarak siz kurgularsınız. MoonCRM tarafında formlara onay alanı eklenebilir, iletişim izni ve tercih durumu hasta kaydında tutulur ve kampanya gönderiminde dikkate alınabilir.
- Saklama ve imha
- Kişisel veri, işlendiği amaç için gerekli olan süreden uzun tutulmamalıdır. Saklama sürelerini belirlemek işletmenin sorumluluğundadır. MoonCRM, kayıt ve dosyaların silinmesini, bu silme işleminin loglanmasını ve ilgili kayıtların topluca listelenip yönetilmesini mümkün kılar.
- Yurt dışı aktarım
- Avrupa’dan hasta kabul eden işletmeler için GDPR de gündeme gelir ve verinin nerede barındırıldığı önem kazanır. Barındırma konumu, yedekleme düzeni ve hangi alt hizmet sağlayıcıların devrede olduğu sözleşme aşamasında yazılı olarak netleştirilir.
- İlgili kişi başvuruları
- Bir hasta, verisine erişmek, düzeltilmesini veya silinmesini istemek üzere size başvurabilir. Bu başvuruyu yanıtlamak veri sorumlusu olarak size aittir. MoonCRM, kişiye ait tüm kayıt, dosya ve iletişim geçmişini tek kartta topladığı için başvuruya konu veriyi eksiksiz çıkarmayı kolaylaştırır.
Somut uygulamalar
Yukarıdaki başlıkların günlük kullanımda karşılığı olan maddeler.
- Rol bazlı yetkilendirme ve kullanıcı bazlı erişim kısıtı
- Rol bazlı durum görünürlüğü: hangi rolün hangi hasta durumunu göreceği
- İki faktörlü doğrulama: QR kod, doğrulama ve kurtarma kodları
- Alan düzeyinde değişiklik günlüğü: eski değer, yeni değer, kullanıcı ve zaman
- Otomatik bildirimlerin kanal, durum, istek ve yanıt kaydıyla loglanması
- API token yönetimi: kişisel erişim anahtarlarının oluşturulması ve iptali
- Şifreli bağlantı üzerinden erişim ve oturum yönetimi
- Düzenli otomatik yedekleme ve personel çıkışında erişim kapatma
Bu sayfa bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İşletmenizin KVKK ve GDPR yükümlülüklerinin kapsamı kendi süreçlerinize göre değişir; nihai değerlendirme için hukuk danışmanınızla çalışmanızı öneririz.
Sıkça sorulan sorular
Ekibimiz sağlık turizmi operasyonlarını iyi bilir. 15 dakikalık bir görüşmede sürecinizi birlikte inceleyelim.
Tüm sorular Verilerimiz nerede saklanıyor?
Barındırma konumu ve yedekleme düzeni kurulum sırasında yazılı olarak netleştirilir. Avrupa’dan hasta kabul eden ve GDPR kapsamını da değerlendiren işletmeler için bu başlık sözleşme aşamasında ayrıca konuşulur.
Danışmanlarım tüm hastaları görebiliyor mu?
Bu tamamen sizin belirlediğiniz yetki kurallarına bağlıdır. Danışmanları yalnızca kendi portföyleriyle sınırlayabilir, hangi rolün hangi hasta durumunu göreceğini tanımlayabilir ve modül erişimini izin bazında yönetebilirsiniz.
Bir personel ayrıldığında hasta verisi ne oluyor?
Kullanıcı hesabı pasifleştirilir, erişimi anında kesilir ve portföyü başka bir danışmana devredilir. WhatsApp yazışmaları, dosyalar ve değişiklik geçmişi kurumda kalır; bu, verinin kişisel telefonda tutulmasıyla arasındaki en temel farktır.
Yanlışlıkla silinen bir kayıt geri alınabilir mi?
Silme işlemleri loglandığı için kimin ne zaman sildiği görülebilir. Yedekleme düzeni sayesinde kayıp veri talep üzerine değerlendirilir; kapsam ve süre, kurulumda tanımlanan yedekleme planına bağlıdır.
MoonCRM bizi KVKK’ya uyumlu hâle getirir mi?
Hiçbir yazılım tek başına uyumluluk sağlamaz. MoonCRM, uyumluluk için gereken teknik tedbirlerin önemli bölümünü hazır sunar; aydınlatma metni, saklama süreleri, veri envanteri ve süreç kararları ise veri sorumlusu olarak işletmenin sorumluluğundadır.
Güvenlik ve yetki yapınızı birlikte kuralım
Kimin hangi veriyi görmesi gerektiğini kurulum sırasında birlikte tanımlıyoruz. Sorularınız için ekibimize doğrudan yazabilirsiniz.