← Blog'a Dön
Klinik Web Sitesi KVKK Uyumu: Doktorlar ve Klinikler İçin Eksiksiz Rehber
Sağlık Hukuku 30 dk okuma Yayın: Güncelleme:

Klinik Web Sitesi KVKK Uyumu: Doktorlar ve Klinikler İçin Eksiksiz Rehber

Sağlık kliniklerinin web siteleri için KVKK uyum gereklilikleri neler? Gizlilik politikası, çerez bildirimi, hasta verisi, rıza formları ve ceza riskleri rehberi.

Sağlık sektörü, kişisel verilerin korunması açısından Türkiye’nin en hassas alanlarından biri. Kliniğinizin web sitesi üzerinden toplanan her ad, her telefon numarası, her randevu formu kaydı ve her çerez verisi KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında değerlendiriliyor.

Pek çok klinik bu durumun farkında değil ya da gereklilikleri yerine getirmeden web sitesini yayında tutuyor. Ancak Kişisel Verileri Koruma Kurumu denetimleri giderek artıyor ve sağlık verisi işleyen kuruluşlar öncelikli denetim kapsamında.

Bu rehber klinik web siteleri için KVKK uyum gerekliliklerini açıklıyor; ne yapılması gerektiğini, hangi belgelerin hazırlanacağını ve hangi risklerin gözetileceğini adım adım ele alıyor. Bu içerik hukuki danışmanlık yerine geçmez; uyum sürecini bir hukuk danışmanıyla birlikte yürütmeniz önerilir.


KVKK Neden Klinikler İçin Kritik?

6698 sayılı Kişisel Verilerin Korunması Kanunu 2016 yılında yürürlüğe girdi. Türkiye’de faaliyet gösteren, gerçek kişilere ait kişisel veri işleyen her kurum bu kanuna tabi.

Sağlık klinikleri bu kanun açısından çift katlı bir yükümlülük taşıyor:

Birincisi: Sağlık verisi KVKK’da “özel nitelikli kişisel veri” olarak tanımlanmış ve en üst düzey koruma altında. Kişinin tıbbi geçmişi, tanısı, tedavisi, ilaçları ve sağlık durumuna ilişkin her bilgi bu kategoriye giriyor.

İkincisi: Web sitesi üzerinden toplanan isim, telefon, e-posta ve randevu bilgisi sıradan kişisel veri kategorisinde ama işlenmesi yine kanun hükümlerine bağlı.

Bu iki katmanı birlikte doğru yönetmek hem yasal zorunluluk hem de hasta güveni açısından kritik.


Klinik Web Sitesinde Hangi Veriler İşleniyor?

KVKK uyumuna başlamadan önce web sitenizin hangi kişisel verileri topladığını tespit edin.

İletişim ve Randevu Formları

  • Ad, soyad
  • Telefon numarası
  • E-posta adresi
  • Randevu tarihi ve istenen hizmet türü

Randevu formu “hangi tedaviye randevu aldığı” bilgisini de içeriyorsa bu sağlık verisi kapsamına girebiliyor.

Çerezler Aracılığıyla Toplanan Veriler

  • IP adresi
  • Tarayıcı ve cihaz bilgisi
  • Ziyaret edilen sayfalar ve gezinme davranışı
  • Google Analytics veya Meta Pixel gibi araçların topladığı kullanıcı davranış verisi

Canlı Destek ve WhatsApp Entegrasyonu

  • Mesajlaşma geçmişi
  • Paylaşılan sağlık bilgileri

Hasta Yorum Sistemleri

  • Ad ve soyad
  • E-posta adresi
  • Yorum içeriğinde yer alabilecek sağlık bilgisi

Bülten Aboneliği

  • E-posta adresi
  • Abonelik tarihi

Tüm bu veri akışlarını haritalandırmak KVKK uyum sürecinin ilk adımı.


Klinik Web Sitesinde Olması Gereken KVKK Unsurları

1. Aydınlatma Metni (Gizlilik Politikası)

KVKK’nın 10. maddesi, veri sorumlusunun kişisel veri toplamadan önce ilgili kişiyi aydınlatma yükümlülüğü getiriyor. Klinik web sitenizde buna karşılık gelen belge “Aydınlatma Metni” veya “Gizlilik Politikası.”

Aydınlatma metninde zorunlu olarak yer alması gerekenler:

Veri sorumlusunun kimliği: Kliniğin tam adı, adresi ve iletişim bilgileri.

Hangi verilerin toplandığı: Ad, soyad, telefon, e-posta gibi sıradan veriler ve varsa sağlık verisi ayrıca belirtilmeli.

Verilerin toplanma amacı: Randevu yönetimi, hasta takibi, faturalandırma, pazarlama iletişimi gibi her amaç ayrı ayrı yazılmalı.

Hukuki işleme dayanağı: Her amaç için KVKK’daki hukuki dayanak belirtilmeli. Sağlık verisi için “açık rıza,” randevu yönetimi için “sözleşmenin kurulması veya ifası” gibi.

Verilerin kimlerle paylaşıldığı: Muhasebe yazılımı, SMS servisi, Google Analytics, laboratuvar, hastane gibi üçüncü taraflar.

Saklama süreleri: Her veri kategorisi için ne kadar süre saklandığı.

İlgili kişi hakları: Kişinin verisine erişme, düzeltme, silme, itiraz etme ve taşınabilirlik hakları.

Başvuru yöntemi: Hastaların haklarını nasıl kullanacağı, hangi e-posta veya adrese başvuracağı.

Format önerisi: Aydınlatma metni sade ve anlaşılır dilde yazılmalı. Hukuki jargon dolu, anlaşılmaz metinler hem hasta güvenini zayıflatıyor hem KVKK’nın “açık ve anlaşılır aydınlatma” ilkesini ihlal edebiliyor.

2. Çerez Politikası ve Çerez Onay Mekanizması

Web siteniz çerez kullanıyorsa — ve neredeyse tüm web siteleri kullanıyor — çerez politikası ve ziyaretçiden onay alınması zorunlu.

Çerez kategorileri:

Zorunlu çerezler: Sitenin çalışması için teknik olarak gerekli. Oturum çerezi, güvenlik çerezi gibi. Onay gerektirmiyor.

Analitik çerezler: Google Analytics, Hotjar gibi araçların kullandığı çerezler. Ziyaretçinin önceden onayı gerekiyor.

Pazarlama çerezleri: Meta Pixel, Google Ads dönüşüm takibi gibi araçlar. En katı onay standardına tabi — ziyaretçi aktif olarak “kabul” seçeneğini seçmeden bu çerezler aktif olmamalı.

Çerez banner tasarımı dikkat noktaları:

  • “Tüm çerezleri kabul et” kadar kolayca ulaşılabilen “reddet” veya “yönet” seçeneği olmalı
  • Önceden işaretlenmiş (pre-checked) onay kutuları KVKK anlamında geçerli onay sayılmıyor
  • Sayfayı kaydırarak veya gezinerek çerez kabulü varsayılamaz
  • Onay kaydının loglanması öneriliyor

3. Randevu ve İletişim Formu Rıza Metinleri

Web sitenizdeki her formun altında KVKK uyumlu bir onay mekanizması olmalı.

Form altında yer alması gereken minimum unsurlar:

  • Aydınlatma metnine bağlantı: “Kişisel verileriniz Aydınlatma Metni kapsamında işlenecektir”
  • Pazarlama iletişimi için ayrı onay kutusu: “Sağlık haberleri ve kampanyalar hakkında e-posta almak istiyorum”

Önemli ayrım: Randevu formu aydınlatma bildirimi ile pazarlama iletişim onayı ayrı ayrı alınmalı. Randevu almak için pazarlama onayı şart koşulamaz — bu “onayın koşula bağlanması” olarak değerlendirilip geçersiz sayılabilir.

4. VERBİS Kaydı

Veri Sorumluları Sicili Bilgi Sistemi (VERBİS), veri sorumlularının Kurum’a kayıt yaptırdığı sistem.

Yıllık çalışan sayısına ve yıllık mali bilançosuna göre bazı klinikler VERBİS kaydından muaf olabiliyor. Ancak sağlık verisi işleme faaliyeti kapsama alınmışsa muafiyet uygulanmayabiliyor. Kliniğinizin yükümlülük durumunu güncel KVKK duyurularından veya bir hukuk danışmanından kontrol edin.

5. Veri İhlali Bildirim Prosedürü

KVKK, kişisel veri ihlali yaşandığında Kurul’a 72 saat içinde bildirim zorunluluğu getiriyor. Web sitesi hacklenirse, form verileri sızdırılırsa veya hasta bilgileri yetkisiz erişime uğrarsa bu prosedür devreye giriyor. Klinik bünyesinde kimin bu bildirimi yapacağı ve nasıl yapılacağı önceden belirlenmiş olmalı.


Yaygın KVKK Hataları ve Düzeltmeleri

Hata 1: Kopyala-Yapıştır Gizlilik Politikası

İnternetten alınan veya başka klinikten kopyalanan gizlilik politikası kullanmak hem hukuki sorun yaratıyor hem denetimde ciddi risk. Kliniğinizin gerçek veri işleme faaliyetlerini yansıtmayan bir metin KVKK uyumu sağlamıyor.

Düzeltme: Kendi kliniğinizin veri akışlarına özgü, gerçekçi bir aydınlatma metni hazırlayın.

Hata 2: Google Analytics’i İzinsiz Çalıştırmak

Google Analytics kullanmak meşru; ama ziyaretçiden onay almadan analitik çerezi çalıştırmak KVKK’ya aykırı. Çerez banner’ı olmayan siteler bu kapsamda risk taşıyor.

Düzeltme: Çerez yönetim sistemi kurun. Ziyaretçi analitik çerezleri onaylamadan Google Analytics çalışmamalı.

Hata 3: Meta Pixel Otomatik Çalıştırma

Meta Pixel, form gönderimlerini, sayfa ziyaretlerini ve kullanıcı davranışlarını Meta’ya aktarıyor. Bu aktarım KVKK kapsamında veri işleme ve üçüncü tarafa aktarım. Ziyaretçi onayı olmadan çalıştırılamaz.

Düzeltme: Piksel kodunu koşullu yükleme yapısına alın; yalnızca pazarlama çerezi onayı verilen kullanıcılar için aktive edin.

Hata 4: Rıza Olmadan Pazarlama Mesajı

Randevu formuna kayıt olan hastaya otomatik pazarlama e-postası veya SMS göndermek, açık pazarlama onayı alınmadıysa ihlal oluşturuyor.

Düzeltme: Pazarlama iletişimi için ayrı ve açık onay kutusu; bu kutu önceden işaretli olmamalı.

Hata 5: Hasta Fotoğraflarını Onaysız Kullanmak

Web sitesindeki öncesi/sonrası fotoğraflarda hastanın açık ve yazılı rızası olmak zorunda. Genel muayene rıza formuna eklenen bir satır yeterli sayılmıyor; kullanım amacı spesifik olmalı.

Düzeltme: Her hasta fotoğraf onay formu imzalamalı. Form tarihli, imzalı ve kullanım amacını açıkça belirten bir belge olmalı.

Hata 6: WhatsApp Konuşmalarını Sistemsiz Saklamak

Hasta WhatsApp üzerinden sağlık bilgisi paylaştığında bu sağlık verisi KVKK kapsamına giriyor. Bu verilerin nasıl saklandığı, kimlerin eriştiği ve ne zaman silineceği belirlenmiş olmalı.


Sağlık Verisi İçin Ek Yükümlülükler

Sıradan kişisel veriden farklı olarak sağlık verisi için özel işleme kuralları geçerli.

Açık rıza şartı: Sağlık verisi yalnızca ilgili kişinin açık rızasıyla işlenebilir. Bu rıza; özgür, spesifik, aydınlatılmış ve geri alınabilir nitelikte olmalı.

Sır yükümlülüğü: KVKK ve Sağlık Bakanlığı mevzuatı kapsamında sağlık profesyonelleri hasta sırrını korumakla yükümlü. Bu yükümlülük dijital ortamda da geçerli.

Yurt dışına aktarım: Yabancı yazılım veya bulut servisi kullanıyorsanız ve burada sağlık verisi işleniyorsa yurt dışı aktarım hükümlerine uyum gerekiyor.


Teknik Güvenlik Gereksinimleri

KVKK uyumu yalnızca metin belgeleri değil; teknik önlemler de gerektiriyor.

  • HTTPS: Web sitenizin SSL sertifikasıyla güvenli bağlantı üzerinde çalışması zorunlu
  • Güçlü şifre politikası: Hasta verisi içeren panellere erişimde güçlü parola ve mümkünse iki faktörlü doğrulama
  • Erişim kontrolü: Hasta verilerine yalnızca yetkili personelin erişebilmesi; erişim loglarının tutulması
  • Düzenli yedekleme: Verilerin kaybolmasını önleyecek yedekleme sistemi
  • Güncel yazılım: Web sitesi altyapısı, eklentiler ve tema dosyalarının güncel tutulması

KVKK Uyum Kontrol Listesi

  • Web sitesinde güncel aydınlatma metni var mı?
  • Aydınlatma metni kliniğin gerçek veri işleme faaliyetlerini yansıtıyor mu?
  • Çerez banner ve politikası mevcut mu?
  • Çerez onayı kullanıcı tarafından aktif şekilde veriliyor mu?
  • Analitik ve pazarlama çerezleri onay olmadan çalışmıyor mu?
  • İletişim ve randevu formlarında aydınlatma bildirimi var mı?
  • Pazarlama iletişim onayı ayrı ve önceden işaretli olmayan kutuda mı?
  • Hasta fotoğrafları için yazılı rıza formları imzalandı mı?
  • VERBİS yükümlülüğü değerlendirildi mi?
  • Web sitesi HTTPS üzerinde mi çalışıyor?
  • Veri ihlali bildirimi prosedürü belirlenmiş mi?
  • Üçüncü taraf yazılım entegrasyonları için veri işleme sözleşmesi var mı?

Sonuç

Klinik web sitenizin KVKK uyumu hem yasal zorunluluk hem hasta güveninin temelidir. Uyum süreci bir kez tamamlanan bir görev değil; web sitesi güncellendiğinde, yeni form eklendiğinde veya yeni bir araç entegre edildiğinde gözden geçirilmesi gereken dinamik bir süreç.

Profesyonel hukuki destek bu sürecin en doğru biçimde tamamlanmasını sağlar. KVKK uyumlu bir klinik web sitesi hem hastalara verdiğiniz güven mesajını güçlendiriyor hem de gelecekteki denetim risklerini en aza indiriyor.


Sıkça Sorulan Sorular (SSS)

1. Klinik web sitesi için KVKK uyumu zorunlu mu?
Evet, zorunlu. Türkiye’de faaliyet gösteren ve web sitesi aracılığıyla kişisel veri toplayan her klinik KVKK kapsamında veri sorumlusu sayılıyor. Web sitenizdeki randevu formu, iletişim formu, çerezler veya canlı destek aracılığıyla toplanan isim, telefon, e-posta gibi veriler kişisel veri kapsamına giriyor. Sağlık kliniği olarak bir de sağlık verisi boyutu var; hasta belirtilerini veya tedavi tercihlerini paylaştığı her iletişim özel nitelikli kişisel veri kapsamında değerlendiriliyor ve daha katı kurallara tabi. Uyumsuzluk durumunda Kişisel Verileri Koruma Kurumu idari para cezası ve veri işlemenin durdurulması yaptırımları uygulayabiliyor.
2. Gizlilik politikası ile aydınlatma metni arasındaki fark nedir?
Fonksiyonel olarak aynı belgeyi tanımlıyorlar ama teknik olarak farklı kavramlar. Aydınlatma metni KVKK’nın 10. maddesinin öngördüğü zorunlu belge; veri sorumlusunun kimliği, hangi verilerin toplandığı, toplanma amaçları, saklama süreleri ve ilgili kişi hakları gibi bilgileri içermek zorunda. Gizlilik politikası ise daha geniş bir kavram; çerez politikasını, üçüncü taraf entegrasyonlarını ve veri güvenliği önlemlerini de kapsayabiliyor. Uygulamada klinikler genellikle ikisini tek bir sayfa altında birleştiriyor. Önemli olan içeriğin eksiksiz ve güncel olması; kopyala-yapıştır bir metinle değil, kliniğinizin gerçek veri akışlarını yansıtan bir belgeyle hazırlanmalı.
3. Çerez banner olmazsa ne olur?
Çerez banner olmadan Google Analytics, Meta Pixel gibi araçları çalıştırmak KVKK kapsamında kişisel veri ihlali oluşturabilir. Bu araçlar ziyaretçinin IP adresi, tarayıcı bilgisi ve gezinme davranışı gibi kişisel veri niteliğindeki bilgileri toplayıp işliyor. Ziyaretçinin onayı olmadan bu verilerin işlenmesi KVKK’ya aykırı. Pratik risk: Kişisel Verileri Koruma Kurumu’na yapılan bir şikayet veya resen yürütülen denetimde bu durum ihlal olarak tespit edilebiliyor. Ayrıca itibar riski de söz konusu; hastaların giderek artan veri farkındalığı bağlamında çerez onayı olmayan klinik web sitesi olumsuz bir sinyal veriyor.
4. Randevu formunda hangi KVKK metinleri olmalı?
Randevu formu altında iki ayrı unsur bulunmalı. Birincisi aydınlatma bildirimi: zorunlu ve onay kutucuğu gerektirmiyor, yalnızca “Kişisel verileriniz Aydınlatma Metni kapsamında işlenecektir” şeklinde bir bildirim ve metne bağlantı yeterli. İkincisi pazarlama iletişim onayı: isteğe bağlı, önceden işaretli olmayan ayrı bir onay kutusu — “Sağlık haberleri ve duyurular hakkında e-posta almak istiyorum” gibi. Bu ikisini karıştırmak veya tek kutucukta birleştirmek KVKK’ya aykırı. Kritik nokta: randevu alabilmek için pazarlama onayı zorunlu koşulamaz. Bunu zorunlu kılmak “rızanın koşula bağlanması” olarak değerlendirilebilir ve rızanın geçerliliğini ortadan kaldırır.
5. Hasta fotoğraflarını web sitesinde kullanmak için ne gerekiyor?
Her hasta fotoğrafı için ayrı, yazılı ve imzalı rıza belgesi şart. Bu belge yalnızca “fotoğraf çekilmesine izin veriyorum” değil; o fotoğrafın hangi kanalda (web sitesi, Instagram, YouTube), hangi amaçla ve ne süreyle kullanılacağını açıkça belirtmeli. Genel muayene rıza formuna eklenen tek bir satır yeterli sayılmıyor; kullanım amacı spesifik olmalı. Öncesi/sonrası görseller söz konusu olduğunda ek hassasiyet gerekiyor: bu görseller sağlık verisi içerdiğinden hem KVKK hem sağlık mevzuatı kapsamında değerlendiriliyor. Rıza belgelerini imzalı ve tarihli olarak arşivleyin; denetim durumunda gösterilmesi gerekebilir. Rıza geri alındığında o fotoğrafı derhal kaldırmak zorundasınız.
6. Google Analytics kullanmak KVKK’ya aykırı mı?
Google Analytics kullanmak kendiliğinden yasak değil; ama çerez onayı alınmadan çalıştırmak KVKK’ya aykırı. Google Analytics ziyaretçinin IP adresini, tarayıcısını, coğrafi konumunu ve davranış verilerini topluyor; bu bilgiler kişisel veri niteliği taşıyabiliyor. Uyumlu kullanım için ziyaretçinin analitik çerezleri onaylaması gerekiyor; onaylamayan kullanıcılar için Analytics aktif olmamalı. Ek olarak Google Analytics verilerinin yurt dışı sunuculara aktarıldığını unutmamak gerekiyor; bu boyut Google’ın veri işleme sözleşmesi (DPA) çerçevesinde ele alınabilir. Google Analytics 4, IP anonimleştirme özelliği sunuyor; bu özelliği aktive etmek kişisel veri niteliğini zayıflatıyor ama tamamen ortadan kaldırmıyor.
7. VERBİS’e kayıt olmak zorunda mıyım?
Bu sorunun yanıtı kliniğin büyüklüğüne ve veri işleme kapsamına göre değişiyor. KVKK, yıllık çalışan sayısı ve yıllık mali bilanço eşiklerinin altında kalan küçük işletmeleri bazı koşullarda VERBİS’ten muaf tutuyor. Ancak özel nitelikli kişisel veri — yani sağlık verisi — işleyen kuruluşlar bu muafiyetten yararlanamayabiliyor. Klinik olarak sağlık verisi işlediğinizden VERBİS yükümlülüğü doğabilir. 2026 yılı itibarıyla güncel eşik değerler ve muafiyet koşulları için Kişisel Verileri Koruma Kurumu’nun resmi sitesini kontrol etmeniz veya bir hukuk danışmanına başvurmanız gerekiyor; bu koşullar güncelleniyor.
8. Web sitesinde WhatsApp entegrasyonu KVKK açısından sorun oluşturur mu?
WhatsApp klinik iletişiminin merkezine yerleşti; ama KVKK açısından dikkat gerektiriyor. Hasta WhatsApp üzerinden belirtilerini, tedavi geçmişini veya ilaçlarını paylaştığında bu sağlık verisi işlenmiş oluyor. Bu verilerin nasıl saklandığı, kimlerin eriştiği ve ne zaman silineceği sorgulanabilir. Pratik öneriler: WhatsApp Business kullanın ve gizlilik politikanızda WhatsApp üzerinden veri işlendiğini belirtin; çalışanların kişisel WhatsApp hesabıyla hasta iletişimi kurmasından kaçının; hassas sağlık bilgilerini WhatsApp yerine güvenli klinik yazılımı üzerinden almayı tercih edin; aydınlatma metninizde WhatsApp’ı üçüncü taraf olarak listeleyin.
9. Hasta verilerini bulut sistemlerde saklamak KVKK’ya uygun mu?
Uygun olabilir, ancak koşullara bağlı. Klinikler genellikle Google Drive, Dropbox veya randevu yazılımları kullanıyor. Bu hizmetlerin büyük çoğunluğunun sunucuları yurt dışında. KVKK’ya göre kişisel veriyi yurt dışına aktarmak için ya ilgili kişinin açık onayı alınmalı, ya yeterli koruma bulunan ülkeye aktarım söz konusu olmalı ya da standart veri koruma hükümleri uygulanmalı. Pratik yol: kullandığınız bulut ve yazılım sağlayıcısının KVKK veya GDPR uyumlu olup olmadığını kontrol edin, bu sağlayıcıyla veri işleme sözleşmesi imzalayın ve aydınlatma metninizde bu aktarımı açıkça belirtin.
10. Eski hasta verilerini ne zaman silmem gerekiyor?
KVKK, kişisel verilerin işleme amacı ortadan kalktığında silinmesini ya da anonim hale getirilmesini zorunlu kılıyor. Sağlık kliniği için saklama sürelerini belirleyen iki farklı referans var. Birincisi Sağlık Bakanlığı mevzuatı: hasta dosyaları yasal olarak belirli süre saklanmak zorunda. İkincisi KVKK: yasal yükümlülük süresi dolduğunda veri silinmeli. Web sitesi üzerinden toplanan randevu formu verileri veya pazarlama verileri gibi sağlık hizmeti sunumuyla doğrudan ilgili olmayan veriler için daha kısa saklama süreleri uygulanabilir. Veri saklama politikanızı oluşturun, her veri kategorisi için süre belirleyin ve bu süreleri aydınlatma metninizde gösterin.
11. Bir hasta verilerini silmemi isterse ne yapmalıyım?
KVKK’nın 11. maddesi ilgili kişiye “silinme hakkı” tanıyor. Hasta bu hakkı kullanırsa kural olarak verisini silmeniz gerekiyor. Ancak istisnalar var: yasal saklama yükümlülüğü kapsamındaki veriler silinemez. Sağlık Bakanlığı mevzuatına göre hasta dosyasını belirli süre saklamak zorundasanız bu veriler silinme talebine rağmen silinemez; ama başka amaçlarla da kullanılamaz. Pratik süreç: hasta başvurusunu yazılı alın, 30 gün içinde yanıt verin, hangi verilerin silindiğini ve hangileri için yasal saklama zorunluluğu bulunduğunu açıklayın, tüm işlemi kayıt altına alın. Denetimde ispat yükümlülüğü veri sorumlusunda olduğundan bu başvuru loglarını düzenli tutun.
12. Web sitesinde KVKK metinleri hazırlamak için avukat şart mı?
Yasal olarak zorunlu değil ama şiddetle öneriliyor. Özellikle sağlık sektörü gibi özel nitelikli kişisel veri işleyen bir alanda hazırlanan metinlerin hem KVKK’ya hem sağlık mevzuatına hem de güncel Kurul kararlarına uygun olması gerekiyor. İnternetten indirilen şablon metinler kliniğinizin gerçek veri işleme faaliyetlerini yansıtmıyor ve denetimde yetersiz bulunuyor. KVKK uyum süreci basit bir metin hazırlama işi değil; veri envanteri çıkarma, veri akışı haritalama, hukuki dayanak belirleme ve teknik önlemleri kapsayan bütünleşik bir süreç. Bir kez doğru yapılmış uyum, uzun vadede hem para cezası riskini hem itibar hasarını önlüyor. Maliyeti ise olası yaptırım cezasının çok altında kalıyor.
13. SMS ve e-posta pazarlaması için ne tür onay almak gerekiyor?
Ticari elektronik ileti gönderimi KVKK’ya ek olarak 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında da düzenleniyor. Bu kanuna göre alıcının önceden onayı olmadan ticari elektronik ileti gönderilemez. Onayın alınması için: onay kutucuğu önceden işaretli olmamalı, yalnızca ticari iletişime yönelik onay metnini içermeli ve onayın geri alınması en az onay kadar kolay olmalı. Her e-postada “abonelikten çık” bağlantısı zorunlu. Hasta bilgilendirme mesajları (randevu hatırlatma, tedavi sonrası takip) pazarlama mesajından farklı değerlendirilebilir; ancak bu ayrımı da açıkça belgelemek gerekiyor. Ticari iletişim için İleti Yönetim Sistemi (İYS) üzerinden izin yönetimi yapılmalı.
14. KVKK kapsamında veri ihlali nedir ve ne zaman bildirim yapılmalı?
Veri ihlali; kişisel verilerin yetkisiz kişilerce ele geçirilmesi, silinmesi, değiştirilmesi veya ifşa edilmesi durumunu kapsıyor. Klinik web sitesi bağlamında: sitenin hacklenmesi, randevu formu verilerinin sızdırılması, hasta bilgilerinin yanlışlıkla üçüncü kişiyle paylaşılması veri ihlali sayılıyor. KVKK’ya göre ihlali öğrenen veri sorumlusu 72 saat içinde Kişisel Verileri Koruma Kurumu’na bildirimde bulunmak zorunda. Bildirimin gecikmesi ihlali büyütüyor ve yaptırımı ağırlaştırıyor. Bu nedenle klinik bünyesinde “kimin bildireceği, nasıl bildireceği ve hangi bilgilerin derleneceği” önceden belirlenmiş bir prosedür olmalı. İhlalin hastaları doğrudan etkileme ihtimali varsa hastalara da bildirim gerekebiliyor.
15. KVKK uyumunu tamamladıktan sonra ne sıklıkta güncelleme yapmak gerekiyor?
KVKK uyumu bir kez tamamlanan bir proje değil, sürekli yönetilmesi gereken dinamik bir süreç. Güncelleme gerektiren durumlar şunlar: yeni bir form veya iletişim kanalı eklediğinizde, web sitesine yeni bir üçüncü taraf script entegre ettiğinizde (yeni analitik araç, canlı destek botu gibi), sunduğunuz hizmet kapsamı genişlediğinde, KVKK mevzuatında veya Kurul kararlarında değişiklik yaşandığında ve personel değişimi olduğunda veri erişim yetkileri güncellenmelı. Yılda en az bir kez tüm uyum belgelerini ve teknik önlemleri gözden geçirmek iyi uygulama olarak değerlendiriliyor. Bu gözden geçirmeyi ajandanıza düzenli bir hatırlatma olarak ekleyin ve her büyük web sitesi güncellemesinde KVKK etkisini mutlaka değerlendirin.
Onur Öztürk
// yazar

Onur ÖZTÜRK

SEO Uzmanı & Dijital Pazarlama Danışmanı

15 yılı aşkın deneyimle sağlık turizmi, e-ticaret ve kurumsal markalar için SEO stratejisi geliştiriyorum. Google Partner ve Meta Business Partner olarak 150'den fazla işletmenin organik büyümesine katkı sağladım.

Toplantı Planlayın