Yazı
Önemli not: Bu yazı genel bilgilendirme amacı taşır; kliniğinizin somut süreçleri, metinleri ve veri işleme faaliyetleri için hukuk danışmanınızın görüşünü almanız gerekir.
Diş klinikleri; kimlik, iletişim ve finansal bilgilerin yanı sıra anamnez, radyolojik görüntü, ağız içi fotoğraf, teşhis ve tedavi kayıtları gibi hassas verilerle çalışır. KVKK uyumu, hasta kabulünden arşiv güvenliğine ve görsel paylaşımlarına kadar bütün sürecin birlikte ele alınmasını gerektirir.
1. Klinikler neden daha dikkatli hareket etmeli?
Sağlık verileri özel nitelikli kişisel veridir. Kliniklerin hangi veriyi neden işlediğini, kimlerin erişebildiğini, ne kadar süre sakladığını ve gerektiğinde nasıl imha edeceğini açıkça belirlemesi gerekir.
2. Diş klinikleri için uygulamalı KVKK uyum adımları
2.1. VERBİS kaydı ve veri envanteri
VERBİS yükümlülüğünü kliniğinizin faaliyetine ve güncel istisnalara göre değerlendirin. Kayıt sürecinden önce veri işleme faaliyetlerini; ilgili kişi grupları, işleme amaçları, alıcı grupları, teknik/idari tedbirler ve saklama süreleriyle birlikte bir kişisel veri envanterinde görünür hale getirmek faydalı bir başlangıçtır.
VERBİS sürecine ilişkin daha ayrıntılı açıklama için diş klinikleri için VERBİS kaydı rehberimize göz atabilirsiniz.
2.2. Aydınlatma yükümlülüğü ile açık rıza aynı şey değildir
Aydınlatma metni, hastaya verilerinin kim tarafından, hangi amaçla ve hangi hukuki çerçevede işlendiğini anlatır. Açık rıza ise açık rıza gerektiren belirli işlem için hastanın özgür iradesiyle verdiği onaydır. Bu iki sürecin tek bir kutucukta veya tek bir metinde birleştirilmesi risk yaratabilir.
Medicasimple ile uygulama: Hukuk danışmanınızın hazırladığı aydınlatma ve açık rıza metinlerini Medicasimple’daki formlar altyapısında ayrı akışlar olarak kurabilir; hasta tarafındaki görüntüleme/onay adımlarını ve form kayıtlarını operasyonel olarak yönetebilirsiniz. Bu altyapı, metinlerin hukuki uygunluk incelemesinin yerine geçmez.
2.3. İdari ve teknik tedbirler
- Personel için görevle sınırlı erişim ve yetki matrisi
- Personel gizlilik taahhütnameleri ve periyodik eğitim
- Resepsiyon ekranlarının üçüncü kişilere karşı korunması
- Erişim ve işlem kayıtlarının izlenmesi
- Yedekleme, erişim kontrolü ve hesap güvenliği süreçleri
3. Sağlık sektörünü ilgilendiren güncel kararlar ve kurallar
3.1. Aydınlatma metni ile açık rıza metni ayrıştırılmalıdır
Kişisel Verileri Koruma Kurulu’nun 24 Mart 2026 tarihli ve 2026/347 sayılı ilke kararı, aydınlatma yükümlülüğü ile açık rıza alma sürecinin birbirinden ayrı yürütülmesi gerektiğini vurgular. Kararın tam metnine bu bağlantıdan ulaşabilirsiniz.
3.2. Yetkisiz erişim ve veri sızıntısı riski
Tıbbi kayıtların yetkisiz üçüncü kişilere aktarılması ciddi veri güvenliği riski doğurabilir. Erişim yetkilerini role göre sınırlandırmak, kayıtları izlemek ve istisnai talepleri kayıt altına almak önemlidir.
3.3. Pazarlama izni, randevu veya doğrulama akışına gizlenemez
Randevu oluşturma, hizmet sunumu veya SMS doğrulaması için yürütülen akışlar; ticari elektronik ileti izni ya da başka bir açık rıza türüyle otomatik olarak birleştirilmemelidir. Her işlem amacı ayrı değerlendirilmelidir.
3.4. Hasta görselleri için Görsel İçerik Kaydetme ve İşleme Onam Formu
Hasta görsellerinin tanıtım ve bilgilendirme faaliyetlerinde kullanılması bakımından, hastanın; küçük veya mahcur olması hâlinde ise veli ya da vasisinin açık rızasının alınması ve Hasta Hakları Yönetmeliğine uyulması gerekir. Yönetmelik, açık rızanın Ek-1’deki Görsel İçerik Kaydetme ve İşleme Onam Formu kullanılarak yazılı veya elektronik ortamda alınabileceğini belirtmektedir.
Görsel paylaşım izni vermemek; tanı, tedavi veya ücret üzerinde bir değişiklik doğurmamalıdır. Görsel kullanım izni karşılığında indirim, hediye veya ödeme de yapılamaz. Önce/sonra görsellerinde işlem ve görüntü tarihleri belirtilmeli; görüntüler aynı ortam ve teknik koşullarda hazırlanmalıdır.
Yönetmeliğin tam metni için Resmî Gazete yayınına bakabilirsiniz. Ek-1 formunu ayrıca PDF olarak indirebilirsiniz.
3.5. Yetki sınırları, log kayıtları ve fiziki arşiv
Hasta kayıtlarına tıbbi gereklilik veya görev yetkisi olmadan erişilmesi hukuka aykırı olabilir. Kliniklerin kullanıcı rollerini düzenlemesi, ortak hesap kullanımını önlemesi, erişim/işlem kayıtlarını inceleyebilmesi ve fiziki arşiv güvenliğini yazılı kurallarla yönetmesi gerekir.
4. Uyum, tek seferlik belge çalışması değildir
Yeni bir form, yeni bir laboratuvar ilişkisi, yeni bir mesajlaşma aracı veya yeni bir sosyal medya paylaşımı; veri işleme süreçlerinin yeniden gözden geçirilmesini gerektirebilir. Klinik yönetim yazılımı yetki matrisi, kayıt takibi ve form süreçlerini daha düzenli yürütmeye yardımcı olabilir; ancak doğru metin, doğru hukuki dayanak ve doğru uygulama için klinik özelinde hukuk danışmanlığı alınmalıdır.



