KVKK ve danışan verisi — çocuk gelişim uzmanları için rehber
Hazırlayan: İclal KurtÇocuk Gelişimci
Çocuk gelişim uzmanının tuttuğu danışan kaydı — anamnez, değerlendirme sonucu, gelişim raporu — 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında sağlık verisi, yani özel nitelikli kişisel veridir. Bu, sıradan kişisel veriden daha sıkı kurallara tabi olduğu anlamına gelir: işleme şartları dardır, güvenlik yükümlülükleri ağırdır.
Bu yazı bilgilendirme amaçlıdır; hukuki danışmanlık yerine geçmez. Uygulamanızın KVKK uyumu için bir veri koruma hukukçusuyla çalışmanız önerilir.
Danışan verisi neden "özel nitelikli" sayılır?
KVKK m. 6, sağlığa ilişkin verileri özel nitelikli kişisel veri olarak sayar. Gelişimsel değerlendirme bulguları, tanı ve risk ifadeleri, terapi notları ve aile sağlık öyküsü bu kapsamdadır. Üstelik veri sahibi çocuk olduğu için süreç iki katmanlıdır: aydınlatma ve rıza veli/vasiye yapılır, ancak korunan kişi çocuktur. Özel nitelikli veri kural olarak ilgilinin açık rızası olmadan işlenemez; kanunda sayılan istisnalar (örn. sır saklama yükümlülüğü altındaki kişilerce tıbbî teşhis ve tedavi amaçlı işleme) dar yorumlanır.
Açık rıza nasıl alınmalı?
Geçerli bir açık rıza üç şartı birlikte taşır: belirli bir konuya ilişkin olmalı, bilgilendirmeye dayanmalı ve özgür iradeyle verilmelidir. Pratikte bu şu anlama gelir:
- Rıza metni hangi verinin, hangi amaçla, ne kadar süre işleneceğini somut yazmalıdır; "her türlü verimin işlenmesini kabul ederim" gibi battaniye ifadeler geçersizdir.
- Hizmet sunumu, rızaya zorlama aracı yapılmamalıdır (rıza vermeyene hizmet vermeme baskısı rızayı sakatlar).
- Veri yurt dışına aktarılacaksa (örn. yurt dışı sunucusunda barındırılan yazılım veya yapay zeka servisi), bu aktarım için ayrıca açık rıza veya KVKK m. 9'daki diğer şartlardan biri gerekir.
- Rızanın ne zaman, kim tarafından, hangi metinle verildiği ispatlanabilir biçimde kayıt altına alınmalıdır; rıza her zaman geri alınabilir.
Aydınlatma yükümlülüğü neyi gerektirir?
KVKK m. 10 uyarınca veri sorumlusu; kimliğini, işleme amacını, verinin kimlere ve hangi amaçla aktarılabileceğini, toplama yöntemini ve hukuki sebebini, ayrıca ilgili kişinin m. 11'deki haklarını veri toplanmadan önce bildirmek zorundadır. Aydınlatma rızadan ayrı bir yükümlülüktür: rıza alınmayan (istisnaya dayanan) işlemede bile aydınlatma zorunludur. İlk görüşmede imzalatılan tek sayfalık, sade dilli bir aydınlatma metni bu yükümlülüğün standart karşılanma biçimidir.
Veri güvenliği için asgari önlemler nelerdir?
KVKK m. 12, veri sorumlusuna "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alma" yükümlülüğü getirir. Kurul kararları özel nitelikli veri için ek tedbirler arar. Pratik karşılığı:
- Şifreleme: Danışan kayıtları hem aktarımda (TLS) hem durağan hâlde (disk/alan şifreleme) şifreli tutulmalıdır.
- Erişim kontrolü: Kayda yalnız yetkili kişi erişmeli; paylaşılan parola kullanılmamalı, erişimler kayıt (log) altına alınmalıdır.
- Cihaz güvenliği: Danışan dosyası tutulan bilgisayar/telefon ekran kilidi ve disk şifrelemesiyle korunmalıdır; kişisel mesajlaşma uygulamaları üzerinden danışan verisi paylaşımından kaçınılmalıdır.
- Yedekleme: Yedekler de şifreli olmalı ve aynı koruma düzeyine tabi tutulmalıdır.
- İhlal bildirimi: Veri ihlali öğrenildiğinde en kısa sürede (Kurul uygulamasında 72 saat içinde) Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapılmalıdır.
Veriler ne kadar saklanır, nasıl silinir?
KVKK m. 7 uyarınca işleme amacı ortadan kalktığında veri silinir, yok edilir veya anonim hâle getirilir. Saklama süresi tek bir kanunla belirlenmez; mesleki mevzuat, hizmet sözleşmesi ve olası uyuşmazlık zamanaşımı birlikte değerlendirilerek yazılı bir saklama-imha politikasına bağlanır. İlgili kişi (veli) m. 11 kapsamında verisine erişme, düzeltme ve silme talep etme hakkına sahiptir; bu taleplere en geç 30 gün içinde yanıt verilmesi gerekir. Silme, yedekler dâhil tüm kopyaları kapsamalıdır.
KVKK uyumu tek seferlik bir evrak işi değil, danışan kaydının tutulduğu her aracın — dosya dolabından yazılıma — birlikte değerlendirildiği sürekli bir uygulamadır. Kullandığınız her dijital aracın verileri nerede barındırdığını, şifreleyip şifrelemediğini ve sizinle bir veri işleme sözleşmesi yapıp yapmadığını sormak, uzmanın veri sorumlusu olarak ilk adımıdır.
Pedanom, çocuk ile çalışan uzmanlar için klinik akışın tamamını tek uygulamada toplar.
Beta listesine katılın
