Sağlık Verileri Neden Özel Niteliklidir ve Nasıl Korunur?

Sağlık Verileri Neden Özel Niteliklidir ve Nasıl Korunur?

Sağlık verileri, kişinin hastalıkları, tanıları, kullandığı ilaçlar, genetik özellikleri, engellilik durumu, laboratuvar sonuçları ve sağlık hizmeti geçmişi gibi son derece hassas bilgileri içerir. Bu nedenle kişisel veri hukukunda özel nitelikli veri olarak korunur ve işlenmesi sıradan iletişim veya üyelik verilerine göre daha sıkı kurallara tabidir.

Hangi bilgiler sağlık verisidir?

Tanı ve tedavi bilgileri yanında reçeteler, görüntüleme sonuçları, laboratuvar değerleri, psikolojik değerlendirmeler, gebelik bilgileri, biyometrik ve genetik veriler ile kişinin sağlık durumunu dolaylı biçimde ortaya çıkaran kayıtlar sağlık verisi niteliği taşıyabilir.

Sağlık verisi hangi amaçlarla işlenebilir?

Tanı ve tedavi, koruyucu sağlık hizmeti, sağlık sisteminin yönetimi, kamu sağlığının korunması ve ilgili mevzuattan doğan yükümlülükler kapsamında veri işleme gündeme gelebilir. Her durumda amaçla bağlantılı, sınırlı ve ölçülü veri işlenmesi gerekir. Gereğinden fazla veri toplamak hukuki risk yaratır.

Sağlık Verileri Neden Özel Niteliklidir ve Nasıl Korunur?

Açık rıza her durumda tek dayanak mıdır?

Hayır. Özel nitelikli kişisel verilerin işlenmesinde kanunda öngörülen hukuki sebepler ayrı ayrı değerlendirilir. Sağlık hizmeti sunumu sırasında belirli koşullarda açık rıza dışındaki hukuki sebepler de uygulanabilir. Buna karşılık reklam, tanıtım veya hizmet dışı ticari kullanım için aynı dayanakların geçerli olduğu varsayılamaz.

Kimler erişebilir?

Hasta dosyasına erişim görev ve ihtiyaç esasına göre sınırlandırılmalıdır. Sağlık kuruluşunda çalışan herkesin tüm hasta kayıtlarını görmesi hukuken kabul edilebilir bir yaklaşım değildir. Kullanıcı yetkileri, erişim logları ve görev değişikliklerinde yetki iptali veri güvenliğinin temel parçalarıdır.

Veri ihlali olursa ne yapılır?

Yetkisiz erişim, yanlış kişiye e-posta gönderimi, kayıp cihaz, zararlı yazılım veya yanlış yapılandırılmış sistem sağlık verisi ihlaline yol açabilir. Olayın kapsamı hızla belirlenmeli, erişim kesilmeli, deliller korunmalı ve gerekli bildirim yükümlülükleri değerlendirilmelidir. KVKK uygulamasında veri sorumlusunun ihlali öğrendikten sonra bildirim sürecini geciktirmemesi kritik önemdedir.

Hasta verisini sosyal medyada paylaşmak

Hasta fotoğrafı, ameliyat öncesi-sonrası görüntüsü veya tedavi hikâyesinin tanıtım amacıyla paylaşılması sağlık hizmetinin yürütülmesinden farklı bir amaçtır. Kimliğin açıkça yazılmaması her zaman anonimlik sağlamaz. Yüz, ses, tarih, kurum veya sıra dışı tıbbi özellikler kişiyi belirlenebilir kılabilir.

Veri sahibinin başlıca hakları

  • Verisinin işlenip işlenmediğini öğrenme
  • İşleme amacı ve aktarılan kişiler hakkında bilgi isteme
  • Yanlış veya eksik verinin düzeltilmesini talep etme
  • Şartları varsa silme veya yok etme talep etme
  • Kanuna aykırı işleme nedeniyle zarar doğmuşsa tazminat isteme

Sağlık kuruluşunun teknik yükümlülükleri

Erişim kontrolü, güçlü kimlik doğrulama, yedekleme, loglama, şifreleme, veri sızıntısı önleme ve düzenli yetki kontrolü gibi tedbirler hukuki yükümlülüğün teknik karşılığıdır. Sözleşmeli yazılım veya bulut hizmeti kullanılması veri sorumlusunun gözetim görevini ortadan kaldırmaz.

Sık yapılan hatalar

Her işlemi açık rızaya bağlamak, personelin geniş erişim yetkisini değiştirmemek, eski çalışan hesaplarını açık bırakmak, tanıtım amaçlı görüntü kullanımını tedavi rızası içinde görmek ve veri saklama süresini sınırsız kabul etmek sık rastlanan hatalardır.

Sağlık verisi neden özel nitelikli kişisel veridir?

Sağlık bilgileri kişinin fiziksel ve ruhsal durumuna ilişkin son derece hassas bilgiler içerir. Bu verilerin açıklanması ayrımcılık, iş kaybı, sigorta uyuşmazlığı veya özel hayatın ihlali gibi ağır sonuçlar doğurabilir. Bu nedenle 6698 sayılı Kişisel Verilerin Korunması Kanunu sağlık verilerini özel nitelikli kişisel veri olarak daha sıkı bir koruma rejimine tabi tutar.

2024 sonrası özel nitelikli veri işleme şartları nasıl okunmalı?

KVKK’nın özel nitelikli kişisel verilerin işlenmesine ilişkin düzenlemesi 2024 yılında değişmiştir. Bu nedenle eski kaynaklarda yer alan yalnız açık rıza ve sağlık hizmeti istisnasına dayalı özetlerle yetinilmemelidir. İşleme faaliyetinin güncel kanuni şartlardan hangisine dayandığı, amacın gerekli olup olmadığı ve veri minimizasyonu ilkesi ayrı ayrı değerlendirilmelidir.

Hastane ve kliniklerde erişim yetkisi nasıl kurulmalı?

Her çalışanın bütün hasta kayıtlarını görebildiği sistemler yüksek risklidir. Hekim, hemşire, laboratuvar, muhasebe ve idari personelin erişimi görev ihtiyacına göre ayrıştırılmalıdır. Yetkilendirme kayıtları, erişim logları ve olağandışı görüntülemeleri tespit eden kontroller veri güvenliğinin önemli parçalarıdır.

Sağlık verisi üçüncü kişiye aktarılabilir mi?

Sigorta şirketi, laboratuvar, danışman, bulut hizmeti sağlayıcısı veya başka sağlık kuruluşuna veri aktarımında hukuki sebep, aktarım amacı ve veri miktarı kontrol edilmelidir. Hastanın açık rızası bazı durumlarda hukuki sebep olabilir ancak her aktarımın tek çözümü açık rıza değildir. Kanuni yükümlülükler ve sağlık hizmetinin yürütülmesi gibi sebepler somut faaliyet bakımından incelenmelidir.

Yurt dışı aktarım ve bulut sistemleri

Sağlık verisinin yabancı ülkedeki sunucularda tutulması veya yabancı hizmet sağlayıcı tarafından erişilebilir olması yurt dışı veri aktarımı hükümlerini gündeme getirebilir. Sistemin fiziksel sunucu konumu kadar uzaktan destek, yedekleme ve yönetici erişimi de değerlendirilmelidir.

Veri ihlali olduğunda ilk adımlar

Yanlış kişiye e-posta gönderilmesi, yetkisiz personelin kayda erişmesi, fidye yazılımı, cihaz kaybı veya çevrimiçi panelin açık kalması veri ihlali doğurabilir. Olayın kapsamı belirlenmeli, erişim kapatılmalı, loglar korunmalı, etkilenen veri ve kişiler tespit edilmeli ve mevzuatın gerektirdiği bildirim süreci değerlendirilmelidir.

İlgili kişinin hakları

Kişi verisinin işlenip işlenmediğini öğrenme, bilgi talep etme, yanlış verinin düzeltilmesini isteme ve kanundaki şartlar oluştuğunda silme veya yok etme taleplerinde bulunabilir. Ancak sağlık mevzuatındaki saklama yükümlülükleri ile silme talebi birlikte değerlendirilmelidir.

Sık Sorulan Sorular

Sağlık verisi için her zaman açık rıza gerekir mi?

Hayır. Güncel KVKK düzenlemesinde kanunda sayılan diğer işleme şartları da bulunur. Her faaliyet için doğru hukuki sebep belirlenmelidir.

Çalışanların sağlık raporları özel nitelikli kişisel veri midir?

Evet. İşverenin sağlık verisini işlemesi de amaçla sınırlılık, erişim güvenliği ve saklama kurallarına tabidir.

Hasta bilgisi mesajlaşma uygulamasıyla paylaşılabilir mi?

Kullanılan kanalın güvenliği, hukuki sebep ve veri miktarı değerlendirilmeden rutin paylaşım yapılması risklidir.

Sağlık verisinin güvenliğinden yalnız bilgi işlem birimi mi sorumludur?

Hayır. Teknik önlemler yanında yetkilendirme, çalışan eğitimi ve organizasyonel kontroller de gerekir.

Scroll to Top
WhatsApp