Sağlık şirketleri özel nitelikli veri işledikleri için erişim, loglama, şifreleme ve olay müdahalesini yüksek risk düzeyine göre kurmalıdır. İlk erişim yönteminin belirlenememesi, logların silinmesi veya RDP'nin açık bırakılması ciddi eksikliktir.
Kısa hukuki çerçeve#
6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca bir verinin işlenmesi için yalnız kullanıcıdan bir kutu işaretlemesini istemek yeterli değildir. Önce işlenen bilginin kişisel veri veya özel nitelikli kişisel veri olup olmadığı, işlemin amacı, veri sorumlusu, alıcılar ve saklama süresi belirlenir. Sonra uygun hukuki sebep seçilir ve bu sebebin şartları somut olayda gerçekten sağlanır.
Bu konu bakımından asıl test, işlemin söylenen amaç için gerekli olup olmadığıdır. Aynı sonuç daha az veriyle veya daha az müdahaleci bir yöntemle elde edilebiliyorsa kapsam daraltılmalıdır. Kuruluşun ticari kolaylığı, tek başına kişilerin temel haklarına ağır müdahaleyi haklı göstermez.
Uygulanacak temel kurallar#
- İşleme faaliyeti önce Kanunun 4. maddesindeki hukuka uygunluk, amaçla bağlılık, ölçülülük ve saklama ilkelerinden geçmelidir.
- Açık rıza, Kanunun 5, 6 veya 9. maddesindeki diğer dayanakların yerine otomatik olarak kullanılmamalıdır.
- Aydınlatma; veri sorumlusunun kimliğini, amacı, aktarım alıcılarını, yöntemi ve hukuki sebebi, ayrıca ilgili kişinin haklarını somut biçimde göstermelidir.
- Veri sorumlusu, hukuka uygunluğu yalnız politika metniyle değil sistem kaydı, sözleşme, erişim matrisi ve imha tutanağı gibi delillerle gösterebilmelidir.
Aydınlatma ve açık rıza nasıl ayrılır?#
Aydınlatma, kişiye seçenek sunulup sunulmamasından bağımsız olarak yerine getirilir. Açık rıza ise yalnız rıza hukuki sebebine dayanılan işlem için istenir; belirli konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle verilmiş olmalıdır. Sözleşmenin ifası veya kanuni yükümlülük gibi başka bir dayanak varsa aynı işlem için rıza istemek, kişiyi veri işlenmesinin kendi tercihine bağlı olduğu konusunda yanıltabilir.
Veri minimizasyonu ve saklama#
Toplanan her alan için 'bu veri olmadan amaç gerçekleşir mi?' sorusu sorulmalıdır. Saklama süresi yalnız 'mevzuat gereği' denilerek belirsiz bırakılamaz; ilgili mevzuat, uyuşmazlık riski ve işlem amacı kategori bazında eşleştirilmelidir. Süre bittiğinde silme, yok etme veya anonimleştirme yöntemi uygulanmalı ve işlem kanıtlanabilir olmalıdır.
Konuya özgü değerlendirme#
Sağlık verilerinde güncel Kanunun 6. maddesindeki işleme şartları, sır saklama yükümlülüğü ve yeterli önlemler birlikte uygulanır. Yanlış alıcı, açık uzaktan erişim, yetersiz log veya zayıf şifreleme yalnız gizlilik sorunu değil; bütünlük, doğruluk ve hesap verebilirlik sorunudur.
Şartlar ve istisnalar#
Kanunun 28. maddesindeki tam ve kısmi istisnalar dar yorumlanır. Soruşturma, kovuşturma, yargılama veya infaz işlemi gibi özel bir istisna bulunabilir; fakat kurumun kamu kurumu olması bütün faaliyetlerini kendiliğinden Kanun dışına çıkarmaz. Benzer şekilde bir hakkın tesisi veya korunması için gerekli veri aktarımı mümkün olsa da, ilgisiz verilerin topluca paylaşılması bu dayanakla savunulamaz.
Üçüncü kişilerin verileri erişim talebinde yer alıyorsa talebin tamamen reddi yerine maskeleme, kısmi kopya, güvenli görüntüleme veya içerik dökümü düşünülmelidir. Özel nitelikli verilerde Kanunun güncel 6. maddesindeki şartlar ve Kurulun yeterli önlem düzenlemeleri ayrıca uygulanır.
Süreler ve başvuru yolu#
İlgili kişi önce veri sorumlusuna yazılı veya kabul edilen elektronik yöntemlerden biriyle başvurur. Veri sorumlusu en geç 30 gün içinde cevap vermelidir. Cevabın öğrenilmesinden itibaren 30 gün ve her durumda başvuru tarihinden itibaren 60 gün içinde Kurula şikayet edilebilir. Bu süreler Kurul şikayeti içindir; tazminat, ceza şikayeti veya sektörel başvuru yollarının süreleri ayrıca değerlendirilir.
İhlal veri sorumlusu tarafından öğrenilmişse, kanuni olmayan yollarla başkalarının eline geçen veriler bakımından Kurula bildirim için Kurulun 2019/10 sayılı kararında benimsenen 72 saat esas alınır. Her güvenlik olayı bildirim gerektirmeyebilir; risk değerlendirmesi, olay günlüğü ve bildirilmeme gerekçesi dosyalanmalıdır.
Uygulamalı örnek#
İlaç şirketinin internete açık RDP servisi kaba kuvvet saldırısıyla ele geçirilir ve saldırgan logları siler. Olay sonrası parola değiştirmek yeterli değildir; ağ segmentasyonu, çok faktörlü doğrulama, merkezi log, yedek güvenliği ve etkilenen sağlık verilerinin kapsamı birlikte incelenmelidir.
Bu örnekte doğru sonuç, yalnız rıza metninin bulunup bulunmadığına bakılarak verilemez. İşlemin hukuki dayanağı, gerekliliği, kapsamı, erişim yetkileri, saklama süresi ve başvuruya verilen cevabın içeriği birlikte incelenir.
Güncel ve dikkat çekici kararlar#
Kurulun 7 Kasım 2024 tarihli, 2024/1898 sayılı kararı#
İlaç ve sağlık ürünleri şirketindeki siber olayda RDP ve veri tabanı servisleri, kaba kuvvet ihtimali ve silinen loglar incelendi. Kurul, ilk erişimin belirlenememesini de izleme ve güvenlik eksikliğinin göstergesi saydı. Bu yazı bakımından karar, hukuki dayanak ile ölçülülüğün birlikte incelenmesi gerektiği yönünü açıklığa kavuşturur. Kararın tam metni YARGI PRO üzerinden getirilerek tarih, sayı, olay, sonuç ve gerekçe birlikte doğrulanmıştır. Resmi karar metni
Kurulun 9 Ekim 2020 tarihli, 2020/787 sayılı kararı#
Sağlık sektöründeki bir veri ihlalinde olayın kısa sürede tespit edilmesi, etkilenen verilerin risk düzeyi, mevcut kontroller ve bildirimlerin üç gün içinde yapılması birlikte değerlendirildi. Kurul, sunulan kanıtlar karşısında ayrıca işlem yapılmasına gerek görmedi; karar makul güvenlik önlemlerinin ve hızlı bildirimin önemini gösterdi. Bu yazı bakımından karar, aydınlatma, güvenlik ve ispat yükümlülüklerinin birbirinden bağımsız olduğu yönünü açıklığa kavuşturur. Kararın tam metni YARGI PRO üzerinden getirilerek tarih, sayı, olay, sonuç ve gerekçe birlikte doğrulanmıştır. Resmi karar metni
Kurulun 9 Mayıs 2024 tarihli, 2024/728 sayılı kararı#
Uluslararası meslek kuruluşundaki veri ihlalinde güvenlik tedbirleri ile Kurula bildirim zamanı incelendi. Kurul, tedbir eksikliğinin yanında 72 saatlik bildirim süresinin aşılmasını ayrıca yaptırıma bağladı. Bu yazı bakımından karar, veri işleme sona erdiğinde düzeltme, sınırlama veya imha adımının belgelenmesi gerektiği yönünü açıklığa kavuşturur. Kararın tam metni YARGI PRO üzerinden getirilerek tarih, sayı, olay, sonuç ve gerekçe birlikte doğrulanmıştır. Resmi karar metni
Kararların soruya verdiği net cevap#
Kurulun yaklaşımı biçimsel bir onay kutusundan çok gerçek veri akışına odaklanır. Hukuki sebep bulunması, ölçüsüz veri toplamayı veya zayıf güvenliği meşrulaştırmaz. Güncel eğilim; aydınlatmanın somutlaştırılması, rıza ile diğer dayanakların ayrılması, daha az müdahaleci alternatiflerin seçilmesi ve yapılan işlemlerin belgeyle ispatlanması yönündedir. İstisna veya özel mevzuat varsa kapsamı yalnız zorunlu veriyle sınırlıdır. Bu nedenle sağlık şirketi veri ihlali sorusunun cevabı, kuruluşun amacı ve dayanağı kayıtlarla gösterebilmesine bağlıdır; genel ifadeler tek başına yeterli değildir.
Okuyucu için yapılacaklar listesi#
- Veri sorumlusunun tam unvanını ve başvuru kanalını belirleyin.
- Olay tarihini, ekran görüntüsünü, ileti kaydını ve varsa teslim belgesini saklayın.
- Hangi verinin, hangi işlemde ve hangi amaçla kullanıldığını ayrı ayrı yazın.
- Erişim, düzeltme, silme, aktarım alıcılarını öğrenme veya itiraz taleplerinden hangisini istediğinizi belirtin.
- Başvurunun teslim tarihini kaydedin; 30 günlük cevap süresini izleyin.
- Kurula şikayette cevabın öğrenilmesinden itibaren 30, ilk başvurudan itibaren her halde 60 günlük üst süreyi kaçırmayın.
Sık sorulan sorular#
Açık rıza verilmişse işlem her durumda hukuka uygun mudur?#
Hayır. Açık rıza belirli, bilgilendirilmiş ve özgür olmalı; ayrıca veri işleme Kanunun 4. maddesindeki ölçülülük ve amaçla bağlılık ilkelerine uymalıdır.
Verinin silinmesini her zaman isteyebilir miyim?#
İsteyebilirsiniz; ancak kanuni saklama yükümlülüğü veya devam eden bir hakkın korunması için zorunluluk varsa hemen silme reddedilebilir. Ret, veri kategorisi, dayanak ve süre bakımından gerekçelendirilmelidir.
Kurula doğrudan şikayet edilebilir mi?#
Kural olarak önce veri sorumlusuna başvuru gerekir. Veri sorumlusunun cevabı yoksa, yetersizse veya talep reddedilmişse 30 ve 60 günlük süreler içinde Kurula gidilir.
Kurul tazminata karar verir mi?#
Kurul hukuka aykırılığın giderilmesini ve idari yaptırımı değerlendirebilir. Maddi veya manevi tazminat genel hükümlere göre görevli yargı merciinden talep edilir.
İlgili yazılara iç bağlantı önerileri#
- KVKK Başvurusu Nasıl Yapılır?
- Kişisel Veriler Nasıl Sildirilir?
- Veri İhlali Olursa Şirket Ne Yapmalı?
- Aydınlatma Metni ile Açık Rıza Arasındaki Fark Nedir?
Son hukuki kontrol tarihi: 2 Eylül 2026
Kaynakça#
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- Kurul karar özetleri dizini
- Kişisel Veri İşleme Envanteri Hazırlama Rehberi
Karar doğrulama notu: Kurul 2024/1898, Kurul 2020/787, Kurul 2024/728 tam metinleri YARGI PRO üzerinden getirilmiş; kimlik, olay, sonuç ve gerekçe kontrol edilmiştir.
Bu metin genel hukuki bilgi amacıyla hazırlanmıştır. Somut uyuşmazlığın özellikleri, süreler ve başvuru yolu ayrıca değerlendirilmelidir.