Sağlık Verileri İçin KVKK Yeterli mi?
Yazan Evren BalYayın tarihi · 6 dk okuma

Sayfayı kopyala
TL;DR: Sağlık verisi, kendi yazdığımız uygulamada da hazır bir CRM’de de bulunabiliyor. Sistemin adı veya satın alınmış olması, veriyi koruma sorumluluğunu değiştirmez. KVKK’ya uygunluk yanında, yapılan işe uygulanan sağlık mevzuatını da dikkate almak gerekir. SBYS Yönetmeliğinin yurt içinde saklama şartının geçerli olduğu bir durumda, yurt dışı aktarımına verilen rıza bu şartı kaldırmaz. Sağlık kuruluşunun ana sistemi kadar satış, pazarlama ve raporlama için kullandığı diğer sistemlerde de verinin nerede tutulduğunu ve kimlere açıldığını incelemek gerekiyor.
Sağlık kuruluşlarında hasta kayıtları, muayene işlemleri, stok ve sarf malzemesi takibi gibi günlük operasyonları SBYS ve HBYS yazılımları üzerinden yürütüyoruz. Hasta kayıtlarının hangi sistemlerde tutulacağı da mevzuatla düzenlenmiş durumda.
Ancak özellikle büyümeyi hedefleyen bir kuruluşta ihtiyaçlar bu operasyonların ötesine geçiyor. Satış ve pazarlama süreçlerini takip etmek, başvuruların hangi aşamada kaldığını görmek veya yönetime farklı raporlar sunmak istediğimizde, kullandığımız yazılımın sundukları yeterli gelmeyebiliyor. Bu ihtiyaçlar için kimi zaman kendi yazılımımızı geliştiriyor, kimi zaman da hazır bir CRM veya raporlama hizmeti kullanıyoruz.
SBYS ya da HBYS seçmek başlı başına bir konu. Ben bu yazıda, sağlık kuruluşunun bu sistemlerin yanında kullandığı diğer yazılımlara odaklanıyorum. Yazılımı kimin geliştirdiğinden önce, içine hangi bilgileri koyduğumuza bakmak istiyorum.
Gerçekte bu süreçler çok daha ayrıntılı olabilir. Mevzuatın nasıl devreye girdiğini kolayca anlatabilmek için örneği bilerek basitleştirelim: Satış ekibimiz, veriyi yurt dışında saklayan hazır bir CRM kullanıyor. Başvuran kişinin adını ve telefonunu kaydediyor. Ardından ilgilendiği operasyon, bildirdiği rahatsızlıklar ve gönderdiği tahliller de aynı kayda ekleniyor.
Kuruluşun ana SBYS'si Türkiye'de çalışıyor olabilir. Ama satış ekibinin kullandığı sistemde artık sağlık bilgileri de bulunuyor. Başvuru formuna “Verilerimin yurt dışına aktarılmasını onaylıyorum” kutucuğu koymamız, bu düzenin bütün şartlarını karşılıyor mu?
Sağlık sektöründe çalışan ve yazılım geliştiren biri olarak araştırdığım soru bu. Aynı soru, hasta adı, telefon numarası ve şikâyeti tutan küçük bir uygulamayı kendimiz yazdığımızda da karşımıza çıkıyor.
Satış kaydı ne zaman sağlık verisi içerir?
Bir kişinin adı ve telefonuyla sağlık durumunu anlatan bir kayıt aynı kapsamda değerlendirilemez. İlgilendiği operasyon bilgisi, bağlamına göre kişinin sağlığı hakkında bilgi verebilir. Bildirdiği hastalıkları, kullandığı ilaçları veya tahlil sonuçlarını eklediğimizde ise sağlık verisi işlediğimiz açıktır. Bunun için kişinin ameliyat olması veya kesinleşmiş bir tanısının bulunması gerekmiyor.
KVKK'nın özel nitelikli veri kuralları, sağlık bilgisini daha sıkı korunan kişisel veriler arasında sayıyor. Kaydın CRM'de “satış fırsatı” başlığı altında durması, içerdiği tıbbi bilgiyi sıradan bir iletişim kaydına dönüştürmüyor.
Açık rıza tek hukuki dayanak değil. Kanun, gerekli şartlar altında sağlık hizmetlerinin planlanması ve yönetimi için de veri işlenmesine imkân tanıyor. Burada yetkili kurum veya sır saklama yükümlülüğü altındaki kişi olma şartı ve işlemin gerekliliği korunuyor. Satış ve pazarlama amacıyla yapılan her işlemi de bu dayanağa otomatik olarak yerleştiremeyiz.
Uygulamanın adı, verinin niteliğini değiştirmiyor
Sağlık Bilgi Yönetim Sistemleri Hakkında Yönetmeliğin 4. maddesindeki tanım, sağlık hizmeti sunucularının klinik, idari veya yönetimsel amaçlarla kullandığı yazılımları kapsıyor. Kapsamlı bir hastane otomasyonu olma şartı bulunmuyor.
Bir CRM’nin bu tanıma girip girmediği ve ayrıca kayıt veya izin gerekip gerekmediği, sağlık kuruluşunda hangi işi yaptığına göre incelenmeli. Bu konuyu burada bir kenara bırakıyorum; bu, böyle bir yükümlülüğün bulunmadığı anlamına gelmiyor.
Benim bu yazıda üzerinde durduğum, yönetmeliğin sağlık verisine nasıl yaklaştığı. Verinin tutulduğu ortam, güvenliği ve erişim kayıtları için açık hükümler var. Bunların hangi hükmünün uygulamamıza doğrudan uygulanacağını ayrıca değerlendirmek gerekir. Fakat “Biz bunu SBYS saymıyoruz” diyerek hasta verisini koruma sorumluluğunu da dışarıda bırakamayız.
Bir CRM’ye tıbbi bilgi eklemek, o kullanımın sağlık mevzuatı bakımından da incelenmesini gerektirir. Sisteme “CRM” demek bu incelemenin yerine geçmez. Aynı şekilde, sırf içine sağlık bilgisi girildi diye her CRM’nin bütün SBYS hükümlerine otomatik olarak tabi olduğunu da söyleyemeyiz.
Mevcut SBYS'nin yanında ikinci bir veri ortamı kuruyoruz
Bilgileri CRM’ye elle giriyorsak orada da kişisel veri işliyoruz. Mevcut SBYS'den kopyalıyorsak aynı veriyi ikinci bir yerde saklıyoruz. Hazır hizmetin kendi kullanıcı hesapları, saklama ortamı ve yedekleri var. Kendi uygulamamızı kurduğumuzda da bu ortamları bizim yönetmemiz gerekiyor.
Ana sistemde bir çalışanın erişimi sınırlandırılmış olabilir. Aynı kayıtları aktardığımız ek uygulama herkese gösteriyorsa, ana sistemdeki sınır fiilen aşılmış olur. Ana kaydın güvenli biçimde saklanması, dışarı aldığımız kopyayı korumaz.
Bu nedenle CRM’ye hangi alanların aktarıldığını, dosya eklerini kimin görebildiğini ve sağlayıcının hangi veriye erişebildiğini bilmeliyiz. Bir hizmeti satın aldığımızda bu cevaplar sözleşmede, hizmetin teknik koşullarında ve kullandığımız ayarlarda bulunmalı. Yalnızca ana SBYS'nin güvenli olduğunu bilmek, satış sistemindeki kopyalar hakkında bize bir şey söylemiyor.
Veriyi hangi sunucuda tutabiliriz?
Uygulamanın SBYS Yönetmeliği kapsamına girdiği durumda, verinin tutulacağı yer için 16. maddeye de bakmamız gerekiyor. Madde, sağlık hizmeti sunucusunun kayıt ortamlarını, Bakanlığın merkezi sistemlerini veya Genel Müdürlüğün onayladığı diğer ortamları sayıyor. Buradaki “sağlık hizmeti sunucusu”, hastane gibi sağlık hizmetini veren kuruluşu ifade ediyor.
Aynı maddede, bu kapsamdaki verinin yalnızca yurt içinde ve güvenli biçimde saklanacağı yazıyor. Veri ortamları için denetim ve onay da düzenleniyor. Bu işlem talep üzerine, Genel Müdürlüğün kurduğu komisyon tarafından uzaktan veya yerinde yapılıyor.
CRM örneğinde iki konuyu birlikte değerlendirmeliyiz. KVKK'nın yurt dışı aktarım şartları, yalnızca bir onay kutusundan ibaret değil. Bunun yanında, yaptığımız işe sağlık mevzuatından kaynaklanan bir saklama kısıtı uygulanıyor mu? SBYS kapsamındaki yurt içi saklama şartı geçerliyse, açık rıza veya standart sözleşme bu şartı ortadan kaldırmaz.
Mevcut hasta kaydını başka bir veri tabanına kopyalamak da onu sağlık hizmetiyle ilişkisiz hâle getirmiyor. Ana kayıt, yedek ve hata kayıtlarının hangi ortamda oluştuğunu birlikte incelemek gerekiyor. Türkiye'deki bir sunucudan yurt dışındaki hata izleme hizmetine hasta bilgisi gönderiyorsak, yalnızca ana sunucunun adresini söylemek veri akışını anlatmaya yetmiyor.
Satış ekibi ve yöneticiler hangi bilgileri görmeli?
Bir başvuruyla yeniden iletişime geçecek çalışanın telefon numarasına ihtiyacı olabilir. Aynı çalışanın bütün tahlilleri görebilmesinin gerekçesi ayrıca açıklanmalı. Sağlık değerlendirmesini yapacak kişinin ihtiyacıyla satış takibini yürüten kişinin ihtiyacı aynı olmak zorunda değil. Yöneticiye günlük başvuru sayısını göstermek için de herkesin sağlık dosyasını açmamız gerekmiyor.
KVKK'nın amaçla sınırlılık ve ölçülülük ilkeleri bu ayrımı gerektiriyor. Kişisel Sağlık Verileri Hakkında Yönetmelik de kendi kapsamındaki faaliyetlerde sağlık hizmeti sunumunda görevli kişilerin erişimini, verilecek hizmetin gereğiyle sınırlıyor. “Yönetici” unvanı, bütün hasta bilgilerini görmenin tek başına gerekçesi olamaz.
Ekranda sadece toplamı göstermek, arka tarafta isim ve şikâyet saklayan uygulamayı anonim yapmaz. Uygulamaya yalnızca kişilerle ilişkilendirilemeyen toplulaştırılmış sonuçlar geliyorsa değerlendirme farklılaşır. Küçük gruplar veya başka bilgilerle eşleştirme yoluyla kişinin anlaşılabildiği sonuçları da anonim sayamayız.
Kurulun özel nitelikli veriler için belirlediği önlemler, kullanıcı yetkileri, şifreleme ve güvenli işlem kayıtları gibi somut kontroller içeriyor. Bu önlemleri hazır bir hizmet kullanırken de kendi yazılımımızı geliştirirken de gözetmemiz gerekir. Mevcut SBYS'nin güvenlik kontrolleri, ayrı veri tabanımızı ve yeni kullanıcı hesaplarımızı otomatik olarak korumuyor. Genel amaç ve erişim ayrımını serinin önceki yazısında ele almıştım.
“Denetimde söylerler, düzeltiriz” diyebilir miyiz?
Bir eksiklik için düzeltme süresi verilmesiyle, hasta verisinin hukuka aykırı saklanmasının veya yetkisiz kişilere açılmasının sonuçları aynı olmayabilir. Denetimde süre verileceğini baştan varsayamayız. Süre verilse bile, bu sırada ortaya çıkan bir veri ihlali ve ona bağlı sorumluluk kendiliğinden ortadan kalkmaz.
Örneğin erişime açık bırakılmış bir hasta listesini sonradan kapatabiliriz. Ama listenin daha önce görülmesini, indirilmesini veya başka bir yere aktarılmasını geriye dönük olarak engelleyemeyiz. Uygulamayı düzeltmek, daha önce açığa çıkan bilgiyi geri toplamakla aynı şey değildir.
İhlalden sonra önlem alınmasının yaptırımı kendiliğinden ortadan kaldırmadığını Kurulun 2024/728 sayılı kararında da görüyoruz. Bu karar sağlık sektörüne özgü değil; veri güvenliği yükümlülüğünün sonradan yapılan düzeltmeyle kapanmadığını gösteren bir örnek. “Eksikliği söylerler, süre verirler, düzeltiriz” düşüncesiyle hareket etmek için bir güvencemiz yok.
Bir CRM satın alırken de kendi yazılımımızı geliştirirken de verinin nerede tutulacağına ve kimlere açılacağına karar veriyoruz. Satış ekibinin ihtiyacını karşılayan bir hizmet, sağlık bilgilerini orada tutabileceğimiz anlamına gelmiyor. Bunun şartlarını, tıbbi notları ve dosyaları sisteme yüklemeden önce belirlememiz gerekiyor.
Bu yazıyı faydalı bulduysanız
Web sitenizde ilgili bir içerikten bu yazıya bağlantı vermeniz ya da sosyal medyada paylaşmanız, daha fazla kişiye ulaşmasına gerçekten yardımcı olur. Desteğiniz için teşekkür ederim.
Bağlantı ve marka kullanım rehberi →Bu yazı hakkında
- Yapay zekâ kullanımı
- Yapay zekâ desteği kullanıldı — Yazının sorusu, sağlık kuruluşlarında kullanılan CRM ve ek yazılım örnekleri ile temel yaklaşımı Evren Bal tarafından belirlenmiştir. Resmî kaynak araştırması ve taslak geliştirmede yapay zekâ destekli araçlardan yararlanılmıştır. Kapak illüstrasyonu yapay zekâ ile üretilmiştir.
