Skip to content

Operasyon ve Hasta Yolculuğu

Sağlık Turizminde KVKK Uyumu: Pratik Kontrol Listesi

Sağlık verisi özel nitelikli veridir. Aydınlatma, açık rıza, yetkilendirme, saklama ve ihlal bildirimi — uygulanabilir adımlarla.

Neden bu alanda kurallar daha sıkı?

KVKK'nın 6. maddesi sağlık verisini özel nitelikli kişisel veri olarak tanımlar. Sağlık turizmi firmaları tam olarak bunu tutar: teşhis, fotoğraf, tıbbi rapor, tedavi geçmişi.

Pratik sonucu şudur: "dikkatli davranıyoruz" bir savunma değildir. Dayanabileceğiniz bir hukuki sebep, gösterebileceğiniz önlemler ve kimin neye eriştiğini kanıtlayan kayıtlar gerekir.

Aşağıdakiler uygulamaya dönük bir kontrol listesidir, hukuki görüş değildir. Kendi durumunuz için avukatınıza danışın.

Beş temel yükümlülük

  1. Aydınlatma. Hangi veriyi, hangi amaçla, ne kadar süre işlediğinizi ve kimlerle paylaştığınızı anlaşılır dille anlatan bir metin. Formda ve ilk temasta erişilebilir olmalı.
  2. Açık rıza. Özel nitelikli veri için kural olarak açık rıza aranır. Rızanın ne zaman, hangi metinle alındığı kayıt altında olmalıdır — sonradan ispat gereken şey budur.
  3. Yetkilendirme. Her danışman her hastayı görmemeli. Rol bazlı erişim ve alan maskeleme bunun teknik karşılığıdır.
  4. Saklama ve imha. Amaç ortadan kalktığında veri silinir ya da anonimleştirilir. Yazılı bir saklama politikası ve uygulanan bir takvim gerekir.
  5. İhlal bildirimi. Bir sızıntı durumunda Kurul'a ve ilgili kişilere bildirim yükümlülüğü vardır. Bunun için önce ihlali fark edebilmek gerekir — yani erişim kayıtları.

Asıl risk teknik değil, alışkanlık

Bu sektörde ihlaller karmaşık saldırılardan değil, günlük çalışma alışkanlıklarından doğuyor:

AlışkanlıkRiskÇözüm
Hasta fotoğrafı kişisel WhatsApp'taKişisel buluta yedeklenir, çalışanla giderResmî API + CRM'e bağlı kanal
Excel dışa aktarımı "evde çalışmak için"Kişisel bilgisayarda süresiz kalırToplu dışa aktarımı kısıtla ve kayda al
Ortak kullanıcı hesabıKim ne yaptı belli olmazKişi başına hesap
Ayrılan çalışanın erişimi açık kalırHaftalarca erişimAynı gün kapatma, çıkış listesi

Dördü de organizasyoneldir ve dördü de iletişimi CRM'e bağlı kanallardan yürütmek ve çıkış gününde erişimi kapatmakla çözülür. Ekip tarafı için satış ekibi yönetimi yazısına bakın.

Yazılımdan istenecekler

CRM seçerken bu başlıkta pazarlık edilmeyecek asgari özellikler:

  • Rol bazlı erişim ve kullanıcı grupları
  • Alan bazlı maskeleme (telefon, e-posta gibi)
  • Kim hangi kayda ne zaman baktı — işlem kayıtları
  • Aktarımda ve durağan hâlde şifreleme
  • Tanımlanabilir saklama süresi ve silme talebini karşılayabilme
  • Toplu dışa aktarımın kısıtlanabilmesi

Son madde en sık atlanan ve en çok istismar edilendir: kısıtsız bir dışa aktarma düğmesi, veritabanlarının şirketten çıkma yoludur. MetoCRM'in bu başlıklardaki yaklaşımı güvenlik sayfasında.

Bu çeyrekte yapılacaklar

Hiçbiri yoksa gerçekçi bir başlangıç sırası:

  1. Aydınlatma metni ve rıza metnini yazın; rıza alımını form akışına gömün.
  2. Rol bazlı erişimi açın, herkesteki yönetici yetkisini kaldırın.
  3. Hasta iletişimini CRM'e bağlı kanallara taşıyın — yeni veri kişisel cihazlarda birikmesin.
  4. Saklama süresi belirleyin ve kapanmış kayıtlara uygulayın.
  5. Tek sayfalık bir çıkış (offboarding) kontrol listesi yazın ve her seferinde uygulayın.

Beşi de proje gerektirmez ve hepsi tek bir teknik satın almadan daha çok risk azaltır.

Sıkça sorulan sorular

Yurt dışındaki hastanın verisi için de KVKK geçerli mi?

Veriyi Türkiye'de işliyorsanız KVKK geçerlidir. Hasta AB'deyse aynı anda GDPR de devreye girebilir — GDPR kişinin bulunduğu yere göre uygulanır. Sağlık turizminde iki rejime birden tabi olmak sık karşılaşılan bir durumdur.

WhatsApp üzerinden hasta verisi konuşmak sorun mu?

Mesajlaşmanın kendisi sorun değil; sorun verinin nerede biriktiğidir. Kişisel telefonda duran hasta fotoğrafları, kişisel bulut hesabına yedeklenir ve çalışan ayrıldığında sizinle kalmaz. Resmî API üzerinden CRM'e bağlı kanal bu riski ortadan kaldırır.

Verileri ne kadar süre saklamalıyız?

Sınırsız saklamak KVKK'ya aykırıdır; işleme amacı ortadan kalktığında silinmeli veya anonimleştirilmelidir. Uygulamada firmalar bir saklama politikası yazıp süresi dolan kayıtları dönemsel olarak temizler. Süreyi belirlerken tıbbi ve ticari mevzuattan doğan yükümlülükleri de gözetin.

Bu yazıda geçen MetoCRM modülleri

GüvenlikVeri MaskelemeKullanıcı GruplarıGizlilik PolitikasıTüm modüller

MetoCRM, sağlık turizmi firmaları için geliştirilen bir iş yönetim yazılımıdır. Hasta kayıtlarından tekliflere, partner hastanelerden ön muhasebeye kadar operasyonun tamamını tek ekrandan yönetir.

Demo talep edin Fiyatları görün