medicalgrow.aiEN

Veri gizliliği: KVKK ve GDPR

Hasta verisini KVKK ve GDPR'a uygun yönetmenin temelleri; erişim kontrolü, veri silme, dışa aktarma ve hasta talepleri.

4 dk okuma

Sağlık turizmi klinikleri, hem Türkiye'deki KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) hem de Avrupa'dan gelen hastalar için GDPR kapsamında hassas veri işler. Sağlık bilgisi, fotoğraf ve röntgen gibi veriler her iki düzenlemede de özel nitelikli (özel kategori) kişisel veri sayılır ve daha sıkı korunur. Bu sayfada MedicalGrow'u bu kurallara uygun kullanmanın temellerini topladık.

Not

Bu sayfa genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Aydınlatma metniniz, açık rıza formlarınız, saklama süreleriniz ve VERBİS kaydınız için bir hukuk danışmanıyla çalışın.

Sorumluluk paylaşımı

KonuKim sorumlu?
Hastadan hangi verinin, hangi amaçla toplanacağı; aydınlatma ve açık rızaKlinik (veri sorumlusu)
Ekibe doğru yetkilerin verilmesi, ayrı kullanıcılar, ayrılan çalışanların kapatılmasıKlinik
Hasta taleplerine (erişim, düzeltme, silme) yanıt verilmesiKlinik, panel araçlarıyla
Platformun teknik güvenliği ve altyapısıMedicalGrow (veri işleyen)

Kısacası: MedicalGrow güvenli bir araç sağlar; verinin hukuka uygun toplanması ve kullanılması kliniğin sorumluluğundadır.

Temel ilkeler ve paneldeki karşılıkları

İlkePanelde nasıl uygularsınız?
Hukuka uygun toplamaLead formlarınızda aydınlatma metnine bağlantı ve gerekiyorsa onay kutusu bulundurun. Bkz. Facebook lead formları.
Veri minimizasyonuYalnızca gerekli özel alanları oluşturun. Pasaport numarası, kart bilgisi gibi veriyi gerekmedikçe tutmayın. Bkz. Özel alanlar.
Amaçla sınırlılıkTedavi için alınan fotoğrafları ayrı onay olmadan pazarlamada kullanmayın. Bkz. Dosya saklama için iyi uygulamalar.
Gizlilik ve erişim kontrolüHer çalışana ayrı kullanıcı, rolüne uygun yetki ve gerekirse yalnızca kendi hastalarını görme kısıtı.
DoğrulukHasta bilgileri değiştiğinde kişi kaydını güncelleyin; mükerrer kayıtları birleştirin. Bkz. Mükerrer kayıtlar ve birleştirme.
Saklama süresiBelirlediğiniz süre dolan kayıtları düzenli olarak gözden geçirip silin.

Erişim kontrolü

  • Ayrı kullanıcılar: Ortak hesap kullanmayın. Kimin hangi kayda baktığı ve neyi değiştirdiği ancak böyle izlenebilir. Bkz. Kullanıcı ekleme.
  • En az yetki: Koordinatörler ayarlara, dışa aktarma ve toplu silme yetkisine genellikle ihtiyaç duymaz. Bkz. Roller ve yetkiler.
  • Yalnızca atanan kayıtlar: Büyük ekiplerde kullanıcıların yalnızca kendilerine atanan kişileri ve konuşmaları görmesini sağlayın. Bkz. Veri erişimini kısıtlama.
  • İki adımlı doğrulama: Tüm kullanıcıların 2FA kullanmasını isteyin. Bkz. İlk giriş ve hesap güvenliği.
  • Ayrılan çalışan: Çalışan ayrıldığı gün kullanıcısını devre dışı bırakın veya silin; kayıtlarını başka bir kullanıcıya atayın.
  • Denetim: Settings → Audit Logs ekranından kimin ne zaman neyi değiştirdiğini izleyin. Bkz. Denetim kayıtları.

Hasta talepleri

KVKK (madde 11) ve GDPR, hastalara verileri üzerinde haklar tanır. Paneldeki karşılıkları:

Hasta talebiNe yaparsınız?
"Hakkımda hangi veriler var?" (erişim)Kişi kaydını, konuşma geçmişini ve hasta klasöründeki dosyaları derleyin; kişi verisini dışa aktarabilirsiniz. Bkz. Dışa aktarma ve silme.
"Bilgilerimi düzeltin" (düzeltme)Kişi kaydındaki alanları güncelleyin.
"Verilerimi silin" (silme / unutulma hakkı)Kişi kaydını silin, hasta klasöründeki dosyaları silin ve çöp kutusundan da kalıcı olarak kaldırın. Yasal saklama yükümlülüğü olan tıbbi kayıtlar için hukuk danışmanınıza danışın.
"Bana pazarlama mesajı göndermeyin" (itiraz)Kişiye ilgili etiketi verin (ör. no-marketing), pazarlama listelerinden çıkarın ve kanal bazında iletişim tercihlerini (DND) kapatın.
"Verilerimi başka bir sağlayıcıya verin" (taşınabilirlik, GDPR)Kişi verisini CSV olarak dışa aktarıp hastaya güvenli yolla iletin.

Önemli

KVKK'da başvurulara en geç 30 gün içinde yanıt verilmesi gerekir; GDPR'da da genel süre bir aydır. Talepleri kayıt altına alın ve kimin, ne zaman, ne yaptığını not edin.

Veri silme

  • Tek bir kişiyi silmek için kişi kaydını açıp silme işlemini kullanın. Toplu silme yaparken filtreyi mutlaka kontrol edin; yanlış filtre gerçek hastaları da silebilir. Bkz. Toplu işlemler.
  • Kişiyi silmek, medya deposundaki dosyalarını kendiliğinden silmez. Hasta klasörünü ayrıca silin.
  • Silinen medya dosyaları belirli bir süre çöp kutusunda kalır; kalıcı silme için çöp kutusundan da kaldırın.
  • Silme işlemlerini yalnızca yetkili kişilerin yapabildiğinden emin olun.

Veri dışa aktarma

  • Kişi listelerini CSV olarak dışa aktarabilirsiniz. Bkz. Dışa aktarma ve silme.
  • Dışa aktarılan dosya panelin dışına çıkan bir kopyadır: şifreli bir klasörde saklayın, e-postayla dolaştırmayın, işiniz bitince silin.
  • Dışa aktarma yetkisini yalnızca yöneticilere verin.

Yurt dışı hastalar ve veri aktarımı

Avrupalı hastaların verisi bulut altyapısında işlenir. Aydınlatma metninizde verilerin hangi amaçla, hangi hizmet sağlayıcılar aracılığıyla ve hangi ülkelerde işlenebileceğini belirtin. KVKK'daki yurt dışına aktarım kuralları ve GDPR'daki uluslararası aktarım şartları için hukuk danışmanınızla çalışın. Sözleşme ve veri işleme ekiyle ilgili talepleriniz için destek ekibimize WhatsApp'tan yazabilirsiniz.

Veri ihlali şüphesi

Yanlış hastaya dosya gönderilmesi, kaybolan bir telefon veya yetkisiz erişim şüphesinde:

  1. Durumu hemen yöneticinize bildirin.
  2. Gerekiyorsa ilgili kullanıcının şifresini değiştirin veya kullanıcıyı devre dışı bırakın.
  3. Denetim kayıtlarından neler olduğunu tespit edin.
  4. Hukuk danışmanınızla bildirim yükümlülüğünü değerlendirin (KVKK'da Kurul'a bildirim için kısa bir süre öngörülür; GDPR'da 72 saat).
  5. Destek ekibimize WhatsApp'tan yazın.

İlgili makaleler

Bu makale sorununuzu çözmedi mi?

Asistana sorun ya da destek ekibimize yazın.

WhatsApp destek