İçeriğe geç

Güvenlik ve KVKK

Hasta verisi hassas veridir; sistem buna göre kurulur

Sağlık turizmi işletmeleri kimlik bilgisi, tanı, tahlil ve öncesi-sonrası görsel gibi özel nitelikli kişisel verilerle çalışır. Bu sayfa, MoonCRM’in bu sorumluluğu hangi teknik tedbirlerle desteklediğini anlatır.

Beş temel sütun

Güvenlik tek bir özellik değil, birbirini destekleyen bir dizi karardır. MoonCRM’de bu kararlar beş başlıkta toplanır.

Erişim kontrolü

Yetkiler kişiye değil role tanımlanır. Danışman kendi portföyünü, operasyon ekibi seyahat ve konaklama bilgisini görür. Hangi rolün hangi hasta durumunu göreceği ayrı ayrı tanımlanır; çoklu organizasyon yapısı şube ve marka verisini birbirinden ayırır. Kullanıcı hesapları iki faktörlü doğrulama ile korunur.

Denetlenebilirlik

Her değişiklikte hangi kullanıcının hangi alanı değiştirdiği, eski ve yeni değeriyle birlikte zaman damgalı tutulur. Gönderilen her otomatik bildirimin kanalı, durumu, istek ve yanıt kaydı da loglanır. Log kayıtları uygulama içinden düzenlenemez; bir personel hakkında şüphe doğduğunda ya da bir ilgili kişi başvurusu geldiğinde bakılacak kaynak bu izdir.

Veri bütünlüğü ve yedekleme

Veri düzenli aralıklarla otomatik olarak yedeklenir ve yedekler ana sistemden ayrı tutulur. Silme işlemleri kayıt altına alınır; yanlışlıkla silinen bir hasta kaydının kim tarafından ne zaman silindiği belirsiz kalmaz. Bir e-tabloda mümkün olan sessiz veri kaybı bu yapıda mümkün değildir.

Aktarım ve saklama güvenliği

Uygulamaya erişim şifreli bağlantı üzerinden yapılır; tarayıcı ile sunucu arasındaki trafik açık biçimde taşınmaz. Yüklenen tahlil, röntgen ve görseller doğrudan erişilebilen açık bağlantılar olarak değil, yetki kontrolünden geçen dosya alanında tutulur.

Personel ve süreç güvenliği

Teknik tedbirlerin çoğu, süreç yoksa işe yaramaz. İşe giren kullanıcıya rol atanır, ayrılan kullanıcının erişimi kapatılır ve portföyü devredilir; konuşma geçmişi ve dosyalar kurumda kalır. Güçlü parola kullanımı ve hesap paylaşımının önlenmesi işletmenin uygulaması gereken temel disiplindir.

KVKK açısından nerede duruyorsunuz

Sorumluluk paylaşımını net anlatmak, sonradan çıkacak sorunları önlemenin en iyi yoludur. Aşağıdaki beş başlık, işletmenizin yükümlülükleri ile MoonCRM’in rolünü ayırır.

Veri sorumlusu ve veri işleyen ayrımı
Hastalarınızın verisi bakımından veri sorumlusu sizsiniz: hangi verinin toplanacağına, ne amaçla işleneceğine ve ne kadar saklanacağına siz karar verirsiniz. MoonCRM bu veriyi sizin talimatınız doğrultusunda barındıran ve işleyen taraftır; veriyi kendi amaçları için kullanmaz.
Aydınlatma ve açık rıza
Hastanın hangi verisinin neden alındığını anlatan aydınlatma metnini ve gereken hâllerde açık rıza sürecini işletme olarak siz kurgularsınız. MoonCRM tarafında formlara onay alanı eklenebilir, iletişim izni ve tercih durumu hasta kaydında tutulur ve kampanya gönderiminde dikkate alınabilir.
Saklama ve imha
Kişisel veri, işlendiği amaç için gerekli olan süreden uzun tutulmamalıdır. Saklama sürelerini belirlemek işletmenin sorumluluğundadır. MoonCRM, kayıt ve dosyaların silinmesini, bu silme işleminin loglanmasını ve ilgili kayıtların topluca listelenip yönetilmesini mümkün kılar.
Yurt dışı aktarım
Avrupa’dan hasta kabul eden işletmeler için GDPR de gündeme gelir ve verinin nerede barındırıldığı önem kazanır. Barındırma konumu, yedekleme düzeni ve hangi alt hizmet sağlayıcıların devrede olduğu sözleşme aşamasında yazılı olarak netleştirilir.
İlgili kişi başvuruları
Bir hasta, verisine erişmek, düzeltilmesini veya silinmesini istemek üzere size başvurabilir. Bu başvuruyu yanıtlamak veri sorumlusu olarak size aittir. MoonCRM, kişiye ait tüm kayıt, dosya ve iletişim geçmişini tek kartta topladığı için başvuruya konu veriyi eksiksiz çıkarmayı kolaylaştırır.

Somut uygulamalar

Yukarıdaki başlıkların günlük kullanımda karşılığı olan maddeler.

  • Rol bazlı yetkilendirme ve kullanıcı bazlı erişim kısıtı
  • Rol bazlı durum görünürlüğü: hangi rolün hangi hasta durumunu göreceği
  • İki faktörlü doğrulama: QR kod, doğrulama ve kurtarma kodları
  • Alan düzeyinde değişiklik günlüğü: eski değer, yeni değer, kullanıcı ve zaman
  • Otomatik bildirimlerin kanal, durum, istek ve yanıt kaydıyla loglanması
  • API token yönetimi: kişisel erişim anahtarlarının oluşturulması ve iptali
  • Şifreli bağlantı üzerinden erişim ve oturum yönetimi
  • Düzenli otomatik yedekleme ve personel çıkışında erişim kapatma

Bu sayfa bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İşletmenizin KVKK ve GDPR yükümlülüklerinin kapsamı kendi süreçlerinize göre değişir; nihai değerlendirme için hukuk danışmanınızla çalışmanızı öneririz.

Sıkça sorulan sorular

Ekibimiz sağlık turizmi operasyonlarını iyi bilir. 15 dakikalık bir görüşmede sürecinizi birlikte inceleyelim.

Tüm sorular

Verilerimiz nerede saklanıyor?

Barındırma konumu ve yedekleme düzeni kurulum sırasında yazılı olarak netleştirilir. Avrupa’dan hasta kabul eden ve GDPR kapsamını da değerlendiren işletmeler için bu başlık sözleşme aşamasında ayrıca konuşulur.

Danışmanlarım tüm hastaları görebiliyor mu?

Bu tamamen sizin belirlediğiniz yetki kurallarına bağlıdır. Danışmanları yalnızca kendi portföyleriyle sınırlayabilir, hangi rolün hangi hasta durumunu göreceğini tanımlayabilir ve modül erişimini izin bazında yönetebilirsiniz.

Bir personel ayrıldığında hasta verisi ne oluyor?

Kullanıcı hesabı pasifleştirilir, erişimi anında kesilir ve portföyü başka bir danışmana devredilir. WhatsApp yazışmaları, dosyalar ve değişiklik geçmişi kurumda kalır; bu, verinin kişisel telefonda tutulmasıyla arasındaki en temel farktır.

Yanlışlıkla silinen bir kayıt geri alınabilir mi?

Silme işlemleri loglandığı için kimin ne zaman sildiği görülebilir. Yedekleme düzeni sayesinde kayıp veri talep üzerine değerlendirilir; kapsam ve süre, kurulumda tanımlanan yedekleme planına bağlıdır.

MoonCRM bizi KVKK’ya uyumlu hâle getirir mi?

Hiçbir yazılım tek başına uyumluluk sağlamaz. MoonCRM, uyumluluk için gereken teknik tedbirlerin önemli bölümünü hazır sunar; aydınlatma metni, saklama süreleri, veri envanteri ve süreç kararları ise veri sorumlusu olarak işletmenin sorumluluğundadır.

Güvenlik ve yetki yapınızı birlikte kuralım

Kimin hangi veriyi görmesi gerektiğini kurulum sırasında birlikte tanımlıyoruz. Sorularınız için ekibimize doğrudan yazabilirsiniz.