Sağlık sektörü, kişisel verilerin korunması açısından Türkiye’nin en hassas alanlarından biri. Kliniğinizin web sitesi üzerinden toplanan her ad, her telefon numarası, her randevu formu kaydı ve her çerez verisi KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında değerlendiriliyor.
Pek çok klinik bu durumun farkında değil ya da gereklilikleri yerine getirmeden web sitesini yayında tutuyor. Ancak Kişisel Verileri Koruma Kurumu denetimleri giderek artıyor ve sağlık verisi işleyen kuruluşlar öncelikli denetim kapsamında.
Bu rehber klinik web siteleri için KVKK uyum gerekliliklerini açıklıyor; ne yapılması gerektiğini, hangi belgelerin hazırlanacağını ve hangi risklerin gözetileceğini adım adım ele alıyor. Bu içerik hukuki danışmanlık yerine geçmez; uyum sürecini bir hukuk danışmanıyla birlikte yürütmeniz önerilir.
KVKK Neden Klinikler İçin Kritik?
6698 sayılı Kişisel Verilerin Korunması Kanunu 2016 yılında yürürlüğe girdi. Türkiye’de faaliyet gösteren, gerçek kişilere ait kişisel veri işleyen her kurum bu kanuna tabi.
Sağlık klinikleri bu kanun açısından çift katlı bir yükümlülük taşıyor:
Birincisi: Sağlık verisi KVKK’da “özel nitelikli kişisel veri” olarak tanımlanmış ve en üst düzey koruma altında. Kişinin tıbbi geçmişi, tanısı, tedavisi, ilaçları ve sağlık durumuna ilişkin her bilgi bu kategoriye giriyor.
İkincisi: Web sitesi üzerinden toplanan isim, telefon, e-posta ve randevu bilgisi sıradan kişisel veri kategorisinde ama işlenmesi yine kanun hükümlerine bağlı.
Bu iki katmanı birlikte doğru yönetmek hem yasal zorunluluk hem de hasta güveni açısından kritik.
Klinik Web Sitesinde Hangi Veriler İşleniyor?
KVKK uyumuna başlamadan önce web sitenizin hangi kişisel verileri topladığını tespit edin.
İletişim ve Randevu Formları
- Ad, soyad
- Telefon numarası
- E-posta adresi
- Randevu tarihi ve istenen hizmet türü
Randevu formu “hangi tedaviye randevu aldığı” bilgisini de içeriyorsa bu sağlık verisi kapsamına girebiliyor.
Çerezler Aracılığıyla Toplanan Veriler
- IP adresi
- Tarayıcı ve cihaz bilgisi
- Ziyaret edilen sayfalar ve gezinme davranışı
- Google Analytics veya Meta Pixel gibi araçların topladığı kullanıcı davranış verisi
Canlı Destek ve WhatsApp Entegrasyonu
- Mesajlaşma geçmişi
- Paylaşılan sağlık bilgileri
Hasta Yorum Sistemleri
- Ad ve soyad
- E-posta adresi
- Yorum içeriğinde yer alabilecek sağlık bilgisi
Bülten Aboneliği
- E-posta adresi
- Abonelik tarihi
Tüm bu veri akışlarını haritalandırmak KVKK uyum sürecinin ilk adımı.
Klinik Web Sitesinde Olması Gereken KVKK Unsurları
1. Aydınlatma Metni (Gizlilik Politikası)
KVKK’nın 10. maddesi, veri sorumlusunun kişisel veri toplamadan önce ilgili kişiyi aydınlatma yükümlülüğü getiriyor. Klinik web sitenizde buna karşılık gelen belge “Aydınlatma Metni” veya “Gizlilik Politikası.”
Aydınlatma metninde zorunlu olarak yer alması gerekenler:
Veri sorumlusunun kimliği: Kliniğin tam adı, adresi ve iletişim bilgileri.
Hangi verilerin toplandığı: Ad, soyad, telefon, e-posta gibi sıradan veriler ve varsa sağlık verisi ayrıca belirtilmeli.
Verilerin toplanma amacı: Randevu yönetimi, hasta takibi, faturalandırma, pazarlama iletişimi gibi her amaç ayrı ayrı yazılmalı.
Hukuki işleme dayanağı: Her amaç için KVKK’daki hukuki dayanak belirtilmeli. Sağlık verisi için “açık rıza,” randevu yönetimi için “sözleşmenin kurulması veya ifası” gibi.
Verilerin kimlerle paylaşıldığı: Muhasebe yazılımı, SMS servisi, Google Analytics, laboratuvar, hastane gibi üçüncü taraflar.
Saklama süreleri: Her veri kategorisi için ne kadar süre saklandığı.
İlgili kişi hakları: Kişinin verisine erişme, düzeltme, silme, itiraz etme ve taşınabilirlik hakları.
Başvuru yöntemi: Hastaların haklarını nasıl kullanacağı, hangi e-posta veya adrese başvuracağı.
Format önerisi: Aydınlatma metni sade ve anlaşılır dilde yazılmalı. Hukuki jargon dolu, anlaşılmaz metinler hem hasta güvenini zayıflatıyor hem KVKK’nın “açık ve anlaşılır aydınlatma” ilkesini ihlal edebiliyor.
2. Çerez Politikası ve Çerez Onay Mekanizması
Web siteniz çerez kullanıyorsa — ve neredeyse tüm web siteleri kullanıyor — çerez politikası ve ziyaretçiden onay alınması zorunlu.
Çerez kategorileri:
Zorunlu çerezler: Sitenin çalışması için teknik olarak gerekli. Oturum çerezi, güvenlik çerezi gibi. Onay gerektirmiyor.
Analitik çerezler: Google Analytics, Hotjar gibi araçların kullandığı çerezler. Ziyaretçinin önceden onayı gerekiyor.
Pazarlama çerezleri: Meta Pixel, Google Ads dönüşüm takibi gibi araçlar. En katı onay standardına tabi — ziyaretçi aktif olarak “kabul” seçeneğini seçmeden bu çerezler aktif olmamalı.
Çerez banner tasarımı dikkat noktaları:
- “Tüm çerezleri kabul et” kadar kolayca ulaşılabilen “reddet” veya “yönet” seçeneği olmalı
- Önceden işaretlenmiş (pre-checked) onay kutuları KVKK anlamında geçerli onay sayılmıyor
- Sayfayı kaydırarak veya gezinerek çerez kabulü varsayılamaz
- Onay kaydının loglanması öneriliyor
3. Randevu ve İletişim Formu Rıza Metinleri
Web sitenizdeki her formun altında KVKK uyumlu bir onay mekanizması olmalı.
Form altında yer alması gereken minimum unsurlar:
- Aydınlatma metnine bağlantı: “Kişisel verileriniz Aydınlatma Metni kapsamında işlenecektir”
- Pazarlama iletişimi için ayrı onay kutusu: “Sağlık haberleri ve kampanyalar hakkında e-posta almak istiyorum”
Önemli ayrım: Randevu formu aydınlatma bildirimi ile pazarlama iletişim onayı ayrı ayrı alınmalı. Randevu almak için pazarlama onayı şart koşulamaz — bu “onayın koşula bağlanması” olarak değerlendirilip geçersiz sayılabilir.
4. VERBİS Kaydı
Veri Sorumluları Sicili Bilgi Sistemi (VERBİS), veri sorumlularının Kurum’a kayıt yaptırdığı sistem.
Yıllık çalışan sayısına ve yıllık mali bilançosuna göre bazı klinikler VERBİS kaydından muaf olabiliyor. Ancak sağlık verisi işleme faaliyeti kapsama alınmışsa muafiyet uygulanmayabiliyor. Kliniğinizin yükümlülük durumunu güncel KVKK duyurularından veya bir hukuk danışmanından kontrol edin.
5. Veri İhlali Bildirim Prosedürü
KVKK, kişisel veri ihlali yaşandığında Kurul’a 72 saat içinde bildirim zorunluluğu getiriyor. Web sitesi hacklenirse, form verileri sızdırılırsa veya hasta bilgileri yetkisiz erişime uğrarsa bu prosedür devreye giriyor. Klinik bünyesinde kimin bu bildirimi yapacağı ve nasıl yapılacağı önceden belirlenmiş olmalı.
Yaygın KVKK Hataları ve Düzeltmeleri
Hata 1: Kopyala-Yapıştır Gizlilik Politikası
İnternetten alınan veya başka klinikten kopyalanan gizlilik politikası kullanmak hem hukuki sorun yaratıyor hem denetimde ciddi risk. Kliniğinizin gerçek veri işleme faaliyetlerini yansıtmayan bir metin KVKK uyumu sağlamıyor.
Düzeltme: Kendi kliniğinizin veri akışlarına özgü, gerçekçi bir aydınlatma metni hazırlayın.
Hata 2: Google Analytics’i İzinsiz Çalıştırmak
Google Analytics kullanmak meşru; ama ziyaretçiden onay almadan analitik çerezi çalıştırmak KVKK’ya aykırı. Çerez banner’ı olmayan siteler bu kapsamda risk taşıyor.
Düzeltme: Çerez yönetim sistemi kurun. Ziyaretçi analitik çerezleri onaylamadan Google Analytics çalışmamalı.
Hata 3: Meta Pixel Otomatik Çalıştırma
Meta Pixel, form gönderimlerini, sayfa ziyaretlerini ve kullanıcı davranışlarını Meta’ya aktarıyor. Bu aktarım KVKK kapsamında veri işleme ve üçüncü tarafa aktarım. Ziyaretçi onayı olmadan çalıştırılamaz.
Düzeltme: Piksel kodunu koşullu yükleme yapısına alın; yalnızca pazarlama çerezi onayı verilen kullanıcılar için aktive edin.
Hata 4: Rıza Olmadan Pazarlama Mesajı
Randevu formuna kayıt olan hastaya otomatik pazarlama e-postası veya SMS göndermek, açık pazarlama onayı alınmadıysa ihlal oluşturuyor.
Düzeltme: Pazarlama iletişimi için ayrı ve açık onay kutusu; bu kutu önceden işaretli olmamalı.
Hata 5: Hasta Fotoğraflarını Onaysız Kullanmak
Web sitesindeki öncesi/sonrası fotoğraflarda hastanın açık ve yazılı rızası olmak zorunda. Genel muayene rıza formuna eklenen bir satır yeterli sayılmıyor; kullanım amacı spesifik olmalı.
Düzeltme: Her hasta fotoğraf onay formu imzalamalı. Form tarihli, imzalı ve kullanım amacını açıkça belirten bir belge olmalı.
Hata 6: WhatsApp Konuşmalarını Sistemsiz Saklamak
Hasta WhatsApp üzerinden sağlık bilgisi paylaştığında bu sağlık verisi KVKK kapsamına giriyor. Bu verilerin nasıl saklandığı, kimlerin eriştiği ve ne zaman silineceği belirlenmiş olmalı.
Sağlık Verisi İçin Ek Yükümlülükler
Sıradan kişisel veriden farklı olarak sağlık verisi için özel işleme kuralları geçerli.
Açık rıza şartı: Sağlık verisi yalnızca ilgili kişinin açık rızasıyla işlenebilir. Bu rıza; özgür, spesifik, aydınlatılmış ve geri alınabilir nitelikte olmalı.
Sır yükümlülüğü: KVKK ve Sağlık Bakanlığı mevzuatı kapsamında sağlık profesyonelleri hasta sırrını korumakla yükümlü. Bu yükümlülük dijital ortamda da geçerli.
Yurt dışına aktarım: Yabancı yazılım veya bulut servisi kullanıyorsanız ve burada sağlık verisi işleniyorsa yurt dışı aktarım hükümlerine uyum gerekiyor.
Teknik Güvenlik Gereksinimleri
KVKK uyumu yalnızca metin belgeleri değil; teknik önlemler de gerektiriyor.
- HTTPS: Web sitenizin SSL sertifikasıyla güvenli bağlantı üzerinde çalışması zorunlu
- Güçlü şifre politikası: Hasta verisi içeren panellere erişimde güçlü parola ve mümkünse iki faktörlü doğrulama
- Erişim kontrolü: Hasta verilerine yalnızca yetkili personelin erişebilmesi; erişim loglarının tutulması
- Düzenli yedekleme: Verilerin kaybolmasını önleyecek yedekleme sistemi
- Güncel yazılım: Web sitesi altyapısı, eklentiler ve tema dosyalarının güncel tutulması
KVKK Uyum Kontrol Listesi
- Web sitesinde güncel aydınlatma metni var mı?
- Aydınlatma metni kliniğin gerçek veri işleme faaliyetlerini yansıtıyor mu?
- Çerez banner ve politikası mevcut mu?
- Çerez onayı kullanıcı tarafından aktif şekilde veriliyor mu?
- Analitik ve pazarlama çerezleri onay olmadan çalışmıyor mu?
- İletişim ve randevu formlarında aydınlatma bildirimi var mı?
- Pazarlama iletişim onayı ayrı ve önceden işaretli olmayan kutuda mı?
- Hasta fotoğrafları için yazılı rıza formları imzalandı mı?
- VERBİS yükümlülüğü değerlendirildi mi?
- Web sitesi HTTPS üzerinde mi çalışıyor?
- Veri ihlali bildirimi prosedürü belirlenmiş mi?
- Üçüncü taraf yazılım entegrasyonları için veri işleme sözleşmesi var mı?
Sonuç
Klinik web sitenizin KVKK uyumu hem yasal zorunluluk hem hasta güveninin temelidir. Uyum süreci bir kez tamamlanan bir görev değil; web sitesi güncellendiğinde, yeni form eklendiğinde veya yeni bir araç entegre edildiğinde gözden geçirilmesi gereken dinamik bir süreç.
Profesyonel hukuki destek bu sürecin en doğru biçimde tamamlanmasını sağlar. KVKK uyumlu bir klinik web sitesi hem hastalara verdiğiniz güven mesajını güçlendiriyor hem de gelecekteki denetim risklerini en aza indiriyor.