İçindekiler
Neden bu alanda kurallar daha sıkı?
KVKK'nın 6. maddesi sağlık verisini özel nitelikli kişisel veri olarak tanımlar. Sağlık turizmi firmaları tam olarak bunu tutar: teşhis, fotoğraf, tıbbi rapor, tedavi geçmişi.
Pratik sonucu şudur: "dikkatli davranıyoruz" bir savunma değildir. Dayanabileceğiniz bir hukuki sebep, gösterebileceğiniz önlemler ve kimin neye eriştiğini kanıtlayan kayıtlar gerekir.
Aşağıdakiler uygulamaya dönük bir kontrol listesidir, hukuki görüş değildir. Kendi durumunuz için avukatınıza danışın.
Beş temel yükümlülük
- Aydınlatma. Hangi veriyi, hangi amaçla, ne kadar süre işlediğinizi ve kimlerle paylaştığınızı anlaşılır dille anlatan bir metin. Formda ve ilk temasta erişilebilir olmalı.
- Açık rıza. Özel nitelikli veri için kural olarak açık rıza aranır. Rızanın ne zaman, hangi metinle alındığı kayıt altında olmalıdır — sonradan ispat gereken şey budur.
- Yetkilendirme. Her danışman her hastayı görmemeli. Rol bazlı erişim ve alan maskeleme bunun teknik karşılığıdır.
- Saklama ve imha. Amaç ortadan kalktığında veri silinir ya da anonimleştirilir. Yazılı bir saklama politikası ve uygulanan bir takvim gerekir.
- İhlal bildirimi. Bir sızıntı durumunda Kurul'a ve ilgili kişilere bildirim yükümlülüğü vardır. Bunun için önce ihlali fark edebilmek gerekir — yani erişim kayıtları.
Asıl risk teknik değil, alışkanlık
Bu sektörde ihlaller karmaşık saldırılardan değil, günlük çalışma alışkanlıklarından doğuyor:
| Alışkanlık | Risk | Çözüm |
|---|---|---|
| Hasta fotoğrafı kişisel WhatsApp'ta | Kişisel buluta yedeklenir, çalışanla gider | Resmî API + CRM'e bağlı kanal |
| Excel dışa aktarımı "evde çalışmak için" | Kişisel bilgisayarda süresiz kalır | Toplu dışa aktarımı kısıtla ve kayda al |
| Ortak kullanıcı hesabı | Kim ne yaptı belli olmaz | Kişi başına hesap |
| Ayrılan çalışanın erişimi açık kalır | Haftalarca erişim | Aynı gün kapatma, çıkış listesi |
Dördü de organizasyoneldir ve dördü de iletişimi CRM'e bağlı kanallardan yürütmek ve çıkış gününde erişimi kapatmakla çözülür. Ekip tarafı için satış ekibi yönetimi yazısına bakın.
Yazılımdan istenecekler
CRM seçerken bu başlıkta pazarlık edilmeyecek asgari özellikler:
- Rol bazlı erişim ve kullanıcı grupları
- Alan bazlı maskeleme (telefon, e-posta gibi)
- Kim hangi kayda ne zaman baktı — işlem kayıtları
- Aktarımda ve durağan hâlde şifreleme
- Tanımlanabilir saklama süresi ve silme talebini karşılayabilme
- Toplu dışa aktarımın kısıtlanabilmesi
Son madde en sık atlanan ve en çok istismar edilendir: kısıtsız bir dışa aktarma düğmesi, veritabanlarının şirketten çıkma yoludur. MetoCRM'in bu başlıklardaki yaklaşımı güvenlik sayfasında.
Bu çeyrekte yapılacaklar
Hiçbiri yoksa gerçekçi bir başlangıç sırası:
- Aydınlatma metni ve rıza metnini yazın; rıza alımını form akışına gömün.
- Rol bazlı erişimi açın, herkesteki yönetici yetkisini kaldırın.
- Hasta iletişimini CRM'e bağlı kanallara taşıyın — yeni veri kişisel cihazlarda birikmesin.
- Saklama süresi belirleyin ve kapanmış kayıtlara uygulayın.
- Tek sayfalık bir çıkış (offboarding) kontrol listesi yazın ve her seferinde uygulayın.
Beşi de proje gerektirmez ve hepsi tek bir teknik satın almadan daha çok risk azaltır.