Sağlık Hukuku'nda Kişisel Verilerin Korunması Nasıl İşler
"İnsanın bedeni nasıl korunuyorsa, ona ait sırlar da öyle korunmalıdır; çünkü mahremiyet, yalnızca bir hak değil, insan onurunun sessiz zırhıdır."
- Ersan Karavelioğlu
Sağlık hukukunda kişisel verilerin korunması, sıradan veri korumasından daha sıkı işler; çünkü sağlık verileri Türk hukukunda özel nitelikli kişisel veri kabul edilir. Bu nedenle teşhis, tahlil, reçete, ameliyat bilgisi, görüntüleme kayıtları, genetik veriler, engellilik bilgileri, psikiyatrik kayıtlar ve benzeri sağlık bilgileri; genel kişisel verilere göre daha ağır bir koruma rejimine tabidir. KVKK da özel nitelikli verilerin diğer verilere göre daha sıkı korunması gerektiğini açıkça vurgular.
Bu alanın temel mantığı şudur: Sağlık verisi gelişigüzel toplanamaz, amaç dışı kullanılamaz, gerekmedikçe paylaşılamaz, sonsuz süre saklanamaz ve yeterli teknik-idari güvenlik tedbirleri olmadan işlenemez. Hastane, klinik, laboratuvar, tıp merkezi, sigorta şirketi ya da dijital sağlık sistemi veri sorumlusu olarak hem KVKK'ya hem de sağlık alanına özgü mahremiyet kurallarına uymak zorundadır.
Sağlık verisi neden bu kadar sıkı korunur
KVKK, özel nitelikli kişisel verilerin öğrenilmesi hâlinde ayrımcılık veya mağduriyet doğurabileceğini özellikle belirtir. Sağlık verisi de bu grubun merkezinde yer alır. Bu yüzden sağlık hukukunda koruma mantığı, sadece teknik bir güvenlik meselesi değil; aynı zamanda insan onuru, mahremiyet ve eşitlik meselesidir.
Sağlık verisi tam olarak hangi bilgileri kapsar
KVKK'nın özel nitelikli veri rejimi ve Kurul kararları birlikte okunduğunda, sağlıkla ilgili veri kümesinin oldukça geniş tutulduğu görülür. Kurulun sağlık kuruluşunun bağımlılık yapıcı madde test sonuçlarını hukuki dayanak olmadan üçüncü kişiye göndermesiyle ilgili karar özeti de sağlık verisinin ne kadar hassas kabul edildiğini açık biçimde gösterir.
Sağlık hukukunda temel koruma ilkesi nedir
Sağlık verisi işlenirken yalnızca verinin varlığı değil; neden işlendiği, kim tarafından işlendiği, ne kadar süre tutulduğu, kime aktarıldığı ve hangi güvenlik önlemleriyle korunduğu önemlidir. Sağlık alanındaki koruma rejimi tam da bu çok katmanlı denetim mantığı üzerine kuruludur.
Sağlık verisi her zaman açık rıza ile mi işlenir
KVKK Kurumu'nun sağlık verileriyle ilgili açıklamalarında da belirtildiği üzere, sağlık verileri kural olarak çok sıkı korunur; ancak kanunda sayılan bazı istisnai işleme şartları varsa açık rıza olmadan da işlenebilir. Burada kritik nokta, veri sorumlusunun gerçekten bu hukuki sebebe dayanıp dayanamadığını ispatlayabilmesidir.
Açık rıza olmadan sağlık verisi hangi durumlarda işlenebilir
KVKK Kurumu'nun sağlık verileri hakkındaki açıklamaları ve rehberleri, sağlık verilerinin kanunda öngörülen özel işleme şartları çerçevesinde açık rıza olmaksızın da işlenebileceğini ortaya koyuyor. Fakat burada "sağlık hizmeti" gerekçesi, keyfî veri dolaşımına izin veren geniş bir bahane değildir; gerçekten hizmetin yürütülmesiyle sınırlı kalmalıdır.
Hastaneler ve klinikler sağlık verisini neden "sadece gerekli kadar" işlemelidir
Sağlık alanında veri ne kadar hassassa, gereksiz veri toplamamak da o kadar önemlidir. Bir sağlık kuruluşu, tedavi için gerekli olandan fazlasını topladığında yalnızca etik değil, hukukî risk de üretmiş olur. Veri güvenliği yükümlülükleri de tam bu nedenle veri sorumlusuna aktif koruma ve denetim sorumluluğu yükler.
Sağlık verilerini kimler görebilir
Kişisel Sağlık Verileri düzenlemeleri ve Bakanlık açıklamaları, sağlık verilerine erişimin gizlilik tercihleri, yetkilendirme ve mahremiyet düzeyi çerçevesinde yürütülmesi gerektiğini gösterir. Özellikle e-Nabız sisteminde kişinin gizlilik tercihleri ve yetkilendirilmiş erişim mantığı öne çıkar.
e-Nabız gibi sistemlerde kişisel sağlık verileri nasıl korunur
Sağlık Bakanlığı'nın açıklamalarında, e-Nabız verilerine kullanıcının gizlilik tercihleri çerçevesinde erişim sağlanacağı ve mahremiyet düzeyi yüksek veriler için erişim kısıtlamaları getirilebileceği açıkça ifade edilir. Bu da dijital sağlık sistemlerinde mahremiyetin "tek tip açık erişim" mantığıyla değil, kontrollü erişim mantığıyla korunduğunu gösterir.
Hastanın mahremiyeti sağlık hukukunda nasıl korunur
Hasta Hakları Yönetmeliği açık biçimde, kanunla izin verilen hâller ve tıbbi zorunluluklar dışında hastanın özel hayatı ile aile hayatının gizliliğine dokunulamayacağını belirtir. Yine hasta mahremiyetinin korunması, yalnızca veri ekranında değil; muayene odasında, koridorda, danışmada ve bilgi aktarımında da geçerlidir.
Hastanın yakınlarına bilgi vermek her zaman serbest midir
Sağlık sisteminde en sık yapılan hatalardan biri, aile bireylerine sağlık bilgisinin sınırsız verilebileceğini sanmaktır. Oysa hasta hakları ve kişisel veri koruma mantığı birlikte düşünüldüğünde, bilgi paylaşımı her zaman yetki ve gereklilik filtresinden geçmelidir. Hastanın açık izni veya hukuki dayanak yoksa paylaşım otomatik güvenli sayılmaz.

Sağlık kuruluşlarının teknik ve idari yükümlülükleri nelerdir
KVKK Kurumu'nun özel nitelikli kişisel verilerin güvenliğiyle ilgili kararında; ayrı politika ve prosedürler, çalışan eğitimi, gizlilik sözleşmeleri, yetki sınırları ve düzenli denetim gibi önlemler özellikle sayılmıştır. Veri güvenliği yükümlülükleri rehberi de veri sorumlusuna denetim yapma veya yaptırma sorumluluğu yükler.

Sağlık verilerinin yanlış kişiye gönderilmesi neden çok ağır bir ihlaldir
KVKK Kurulu'nun bağımlılık yapıcı madde test sonucu paylaşımına ilişkin karar özeti, özel nitelikli sağlık verisinin açık hukuki dayanak olmadan üçüncü kişiye gönderilmesini hukuka aykırı bulmuş ve idari para cezası uygulamıştır. Bu örnek, sağlık verisinde "yanlış paylaşımın" ne kadar ciddi görüldüğünü somut biçimde gösterir.

Sağlık verileri ne kadar süre saklanabilir
KVKK Kurumu'nun silme, yok etme ve anonimleştirmeye ilişkin rehber ve açıklamaları, verinin tutulmasını gerektiren sebep ortadan kalktığında uygun işlemlerin yapılması gerektiğini vurgular. Bu ilke sağlık verileri bakımından da geçerlidir; ancak sağlık mevzuatındaki özel saklama yükümlülükleri ayrıca dikkate alınır.

Hasta kendi sağlık verileri üzerinde hangi haklara sahiptir
KVKK'nın 11. maddesi kapsamındaki ilgili kişi hakları, sağlık verileri için de geçerlidir. Yani hasta yalnızca "verim korunuyor mu" diye sormaz; aynı zamanda kendi verisine ilişkin bilgi alma, düzeltme ve belirli koşullarda silme süreçlerini de başlatabilir.

Hasta bu haklarını nasıl kullanır
KVKK Kurumu'nun hak arama yöntemlerine ilişkin rehberi, kademeli bir başvuru sistemi öngörüldüğünü; önce veri sorumlusuna başvuru yapılmasının esas olduğunu açıkça belirtir. Sağlık alanında da hastanın veriyle ilgili haklarını kullanmasının ilk kapısı, genellikle doğrudan veri sorumlusudur.

Sağlık verilerinde aydınlatma yükümlülüğü ne anlama gelir
KVKK Kurulu kararları ve aydınlatma yaklaşımı, veri kategorileri ile aktarım süreçlerinin somut ve anlaşılır biçimde bildirilmesini önemser. Sağlık alanında bu yükümlülük daha da kıymetlidir; çünkü kişi çoğu zaman hassas bir süreçte verisini paylaşmaktadır.

Sağlık hukukunda veri ihlali olursa ne olur
KVKK kaynaklarında veri güvenliğine ilişkin yükümlülüklere aykırılık hâlinde yaptırımların ve başvuru yollarının bulunduğu görülür. Sağlık verilerinde ihlal riski daha ağır sonuç doğurduğundan, yaptırım değerlendirmesinde verinin hassas niteliği de önem taşır.

Sağlık alanında en sık yapılan yanlışlar nelerdir
Sağlık hukukunda ihlal bazen büyük siber saldırıdan değil, çok sıradan görünen küçük ihmallerden doğar. Bu yüzden kişisel verilerin korunması sadece teknik uzmanların değil; doktorun, hemşirenin, sekreterin, danışmanın ve sistem yöneticisinin ortak sorumluluğudur. Bu sonuç, KVKK'nın veri güvenliği ve özel nitelikli veri güvenliği yaklaşımıyla tam uyumludur.

Son Söz
Sağlık Verisinin Korunması, Hastanın Sadece Bilgisini Değil Onurunu da Korumaktır
Sağlık Hukuku'nda kişisel verilerin korunması; yalnızca bir mevzuat yükümlülüğü değil, hasta mahremiyetinin, insan onurunun ve güven ilişkisinin korunmasıdır. Çünkü sağlık verisi sıradan veri değildir; insanın bedeni, acısı, hastalığı, korkusu, geçmişi ve kimi zaman gelecekteki riski hakkında konuşur. Bu yüzden hukuk, sağlık verisini özel nitelikli veri olarak daha sıkı korur; işleme şartlarını sınırlar, paylaşımı daraltır, güvenlik tedbirlerini ağırlaştırır ve hastaya bilgi alma-düzeltme-bașvuru hakları tanır. Kısacası sağlık hukukunda veri koruma şunu söyler: Hastaya ait bilgi, tedavinin malzemesi olabilir; ama asla sahipsiz bir veri değildir.
"İnsanın en kırılgan anlarında ona ait sırların korunması, hukukun merhametle buluştuğu en sessiz ama en büyük adaletlerinden biridir."
- Ersan Karavelioğlu
Son düzenleme: