Ana Sayfa/Kaynaklar/Makaleler/Sağlık Sektöründe KVKK ve Özel Nitelikli Veri
Makalelere Dön
KVKK11 dk okuma

Sağlık Sektöründe KVKK ve Özel Nitelikli Veri

Sağlık verisinin neden özel nitelikli sayıldığını, açık rıza ile sağlık hizmeti istisnası arasındaki farkı ve güçlendirilmiş güvenlik yükümlülüklerini ele alan sektör rehberi.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
1 Ağustos 2026
Sağlık Sektöründe KVKK ve Özel Nitelikli Veri

Sağlık Verisi Neden Özel Nitelikli Sayılır?

Sağlık verileri, KVKK'da "özel nitelikli kişisel veri" kategorisinde yer alır. Bunun nedeni, bu verilerin ifşa edilmesinin ilgili kişi için ayrımcılık, damgalanma veya mağduriyet riski taşımasıdır. Bir hastanın tanısı, ilaç geçmişi, laboratuvar sonuçları veya genetik bilgisi, en hassas kişisel veriler arasındadır ve bu nedenle kanun bunlara güçlendirilmiş bir koruma öngörür.

Bu rehber; hastaneler, klinikler, laboratuvarlar, eczaneler ve sağlık teknolojisi şirketleri için sağlık verisinin KVKK kapsamında nasıl yönetilmesi gerektiğini ilke odaklı biçimde ele alır.

Özel Nitelikli Veriyi İşlemenin Temel Kuralı

Kural olarak özel nitelikli veriler, ilgili kişinin açık rızası olmadan işlenemez. Ancak sağlık verileri için kanun, dar kapsamlı istisnalar tanır. Bunların başında; sağlık hizmetlerinin sunulması ve yönetimi amacıyla, sır saklama yükümlülüğü altındaki kişi veya yetkili kuruluşlar tarafından işlenmesi gelir. Yani bir hastanenin, tedavi amacıyla hekim eliyle sağlık verisi işlemesi, bu istisnaya dayanabilir.

Bu istisna, sağlık verisinin her amaçla serbestçe işlenebileceği anlamına gelmez. Pazarlama, araştırma paylaşımı veya tedavi dışı amaçlar için genellikle açık rıza gündeme gelir.

Açık Rıza mı, İstisna mı?

Sağlık kuruluşları çoğu zaman iki dayanağı karıştırır. Aşağıdaki tablo, tipik faaliyetler için hangi yaklaşımın uygun olduğunu özetler.

FaaliyetOlası DayanakNot
Randevu ve hasta kaydıSözleşme / istisnaAmaçla sınırlı
Faturalandırma ve SGK süreçleriKanuni yükümlülükZorunlu kayıt
Tedavi dışı pazarlamaAçık rızaGeri alınabilir
Bilimsel araştırma paylaşımıAçık rıza / anonimleştirmeMümkünse anonim veri
Klinik verinin bulutta saklanmasıİstisna + güvenlik + aktarım şartıYurt dışı ise ek şart

Güçlendirilmiş Güvenlik Yükümlülükleri

Özel nitelikli veriler için Kurul, standart tedbirlerin ötesinde ek güvenlik önlemleri bekler. Sağlık kuruluşlarında öne çıkan tedbirler şunlardır:

  • Sağlık verisine erişimin yalnızca yetkili ve sır saklama yükümlüsü personelle sınırlanması
  • Erişim kayıtlarının (loglama) tutulması ve düzenli izlenmesi
  • Verilerin şifreli ortamda saklanması ve iletilmesi
  • Personel için düzenli KVKK ve gizlilik eğitimleri
  • Fiziksel arşiv ve cihaz güvenliğinin sağlanması

Yurt Dışı Aktarım ve Sağlık Teknolojileri

Modern sağlık hizmetleri; teletıp platformları, bulut tabanlı hasta kayıt sistemleri ve laboratuvar entegrasyonları içerir. Bu araçların verileri yurt dışında barındırması durumunda ortaya bir yurt dışı aktarım çıkar. Özel nitelikli veri söz konusu olduğunda bu aktarım daha da hassastır; sağlayıcının veri işleyen olarak yükümlülükleri sözleşmeyle netleştirilmeli ve kanunda öngörülen aktarım şartları sağlanmalıdır.

Saklama, İmha ve Hasta Hakları

Sağlık kayıtları, ilgili mevzuatın öngördüğü sürelerle saklanır; bu süreler diğer veri türlerine göre daha uzun olabilir. Ancak saklama süresi dolduğunda veya işleme amacı ortadan kalktığında veriler periyodik imha ile silinmeli, yok edilmeli veya anonim hâle getirilmelidir.

Hastalar, ilgili kişi olarak verilerine erişme, düzeltme ve belirli koşullarda silme talep etme haklarına sahiptir. Başvurular en geç 30 gün içinde yanıtlanmalıdır. Ancak yasal saklama yükümlülüğü bulunan kayıtlar, silme talebine rağmen ilgili süre boyunca tutulabilir.

Sık Yapılan Hatalar

Sağlık kuruluşları, özel nitelikli veriyle çalışırken şu hatalara dikkat etmelidir:

  • Sağlık hizmeti istisnasına dayanılabilecek durumlarda gereksiz yere açık rıza toplamak ya da tam tersine, tedavi dışı amaçlar için rıza almadan işlem yapmak
  • Sağlık verisine, iş tanımı gerektirmeyen personelin de erişebildiği geniş yetkiler tanımak
  • Erişim loglarını tutmamak veya hiç incelememek
  • Verileri şifrelemeden saklamak ve iletmek
  • Yurt dışı sunucu kullanan sağlık teknolojileriyle sözleşme ve aktarım şartlarını ihmal etmek
  • Saklama sürelerini tanımlamadan hasta kayıtlarını süresiz tutmak

Bu hatalar, özel nitelikli veri söz konusu olduğunda çok daha ağır sonuçlar doğurabilir.

Sağlık Kuruluşları İçin Uyum Adımları

  1. İşlediğiniz tüm sağlık verilerini kapsayan bir veri envanteri hazırlayın.
  2. Her faaliyet için sağlık hizmeti istisnasına mı yoksa açık rızaya mı dayandığınızı netleştirin.
  3. Sağlık verisine erişimi yalnızca yetkili ve sır saklama yükümlüsü personelle sınırlandırın.
  4. Erişim loglaması, şifreleme ve fiziksel güvenlik gibi ek tedbirleri uygulayın.
  5. Yüksek riskli işlemler için bir veri etki değerlendirmesi (DPIA) yapın.
  6. Yurt dışı aktarım içeren tüm sağlık teknolojilerini tespit edip sözleşmeleri düzenleyin.
  7. Her kayıt türü için saklama süresi tanımlayın ve periyodik imha sürecini kurun.
  8. Hasta başvurularını 30 gün içinde yanıtlayan bir süreç oluşturun.
  9. Veri ihlali durumunda 72 saat içinde Kurul'a bildirim planını hazırlayın.

Örnek Senaryo

Bir özel klinik, hastalarının tanı ve tedavi verilerini elektronik hasta kayıt sisteminde tutuyor. Tanı ve tedavi süreçlerinde veriler, sır saklama yükümlüsü hekimler eliyle sağlık hizmeti istisnasına dayanılarak işleniyor; ayrıca açık rıza aranmıyor. Klinik, hastalarına tedavi dışı kampanya e-postaları göndermek isteyince bunun için ayrı ve özgür iradeyle verilen açık rıza topluyor. Hasta kayıt sistemi yurt dışı sunucuda barındığından bu bir yurt dışı aktarım oluşturuyor ve gerekli sözleşme ile güvenlik şartları sağlanıyor. Sisteme yetkisiz erişim yaşanırsa bu, özel nitelikli veriyi etkileyen bir veri ihlalidir ve makul olarak 72 saat içinde Kurul'a bildirilir.

Sık Sorulan Sorular

Hasta verisi işlemek için her zaman açık rıza gerekir mi?

Hayır. Tanı ve tedavi gibi sağlık hizmetinin sunumu kapsamında, sır saklama yükümlüsü personel eliyle işlenen sağlık verileri için kanunda öngörülen istisnaya dayanılabilir. Ancak tedavi dışı amaçlar için genellikle açık rıza gerekir.

Sağlık verilerini bulutta saklamak mümkün mü?

Mümkündür, ancak güçlendirilmiş güvenlik tedbirleri, veri işleyen sözleşmeleri ve sağlayıcı yurt dışındaysa aktarım şartlarının sağlanması gerekir. Özel nitelikli veri olduğu için özen yükümlülüğü daha yüksektir.

Hasta verilerini ne kadar süre saklamalıyım?

İlgili mevzuatın öngördüğü süreler boyunca. Bu süreler dolduğunda ve işleme amacı sona erdiğinde veriler periyodik imha ile silinmeli, yok edilmeli veya anonim hâle getirilmelidir.

Bir hasta silme talebinde bulunursa ne olur?

Talebi en geç 30 gün içinde değerlendirmelisiniz. Ancak yasal saklama yükümlülüğü bulunan kayıtlar, bu yükümlülük süresince tutulmaya devam edebilir; bu durumu hastaya açıklamanız beklenir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

JUS. ile sağlık verisi envanterinizi, erişim yetkilerinizi ve hasta başvurularınızı güvenle yönetmek için ücretsiz demo talep edin.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et