Giriş

Sağlık verileri, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında "özel nitelikli kişisel veri" olarak sınıflandırılmaktadır. Bu veriler; kişilerin fiziksel ve ruhsal sağlık durumları, tedavi bilgileri, genetik veriler, biyometrik veriler ve sağlık geçmişine ilişkin her türlü bilgiyi kapsamaktadır. Özel nitelikli kişisel verilerin işlenmesi, KVKK'da daha sıkı koşullara bağlanmış olup, sağlık sektöründe faaliyet gösteren kuruluşların uyum yükümlülükleri oldukça kapsamlıdır. Bu makale, sağlık verilerinin korunmasına ilişkin yasal çerçeveyi ve sağlık hizmeti sağlayıcılarının dikkat etmesi gereken hususları ele almaktadır.

Özel Nitelikli Kişisel Veri Kavramı

KVKK'nın 6. maddesi, özel nitelikli kişisel verileri; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi, kılık kıyafeti, dernek, vakıf ve sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleri ile biyometrik ve genetik verileri olarak tanımlamaktadır. Sağlık verileri bu kategoride yer almakta olup, işlenmesi için kural olarak ilgili kişinin açık rızası aranmaktadır. Ancak kanun sağlık ve cinsel hayata ilişkin veriler için istisnai düzenlemeler de öngörmüştür.

Sağlık Verilerinin İşlenme Koşulları

Sağlık verilerinin açık rıza olmaksızın işlenebilmesi, yalnızca sır saklama yükümlülüğü altındaki kişiler veya yetkili kurum ve kuruluşlar tarafından mümkündür. Bu kapsamda doktorlar, hemşireler ve diğer sağlık profesyonelleri, tedavi hizmetlerinin sunulması amacıyla hasta verilerini işleyebilmektedir. Kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetleri ile finansmanının planlanması ve yönetimi, açık rıza gerektirmeyen işleme halleri arasında sayılmaktadır.

Sağlık Kuruluşlarının Uyum Yükümlülükleri

Hastaneler, klinikler, eczaneler ve diğer sağlık hizmeti sağlayıcıları, KVKK kapsamında kapsamlı uyum yükümlülüklerine tabidir. Bu yükümlülükler; hasta aydınlatma metinlerinin hazırlanması, rıza formlarının düzenlenmesi, veri işleme envanterinin oluşturulması, teknik güvenlik önlemlerinin alınması ve çalışanların kişisel verilerin korunması konusunda eğitilmesini kapsamaktadır. Sağlık Bakanlığı'nın yayımladığı yönergeler ve Kişisel Verileri Koruma Kurulu'nun sektörel kararları, sağlık kuruluşlarının uyum süreçlerinde yol gösterici olmaktadır.

Elektronik Sağlık Kayıtları ve Veri Güvenliği

Dijitalleşme sürecinde elektronik sağlık kayıt sistemlerinin yaygınlaşması, veri güvenliği konusunu daha da önemli hale getirmiştir. E-nabız sistemi, hastane bilgi yönetim sistemleri (HBYS) ve teletıp uygulamaları üzerinden işlenen sağlık verilerinin korunması için güçlü şifreleme yöntemleri, erişim kontrolleri ve veri yedekleme sistemlerinin uygulanması gerekmektedir. Veri ihlali durumunda, sağlık kuruluşlarının KVKK'nın 12. maddesi kapsamında en kısa sürede Kurul'a ve ilgili kişilere bildirimde bulunması zorunludur.

Sonuç

Sağlık verilerinin korunması, hem hastaların temel haklarının güvence altına alınması hem de sağlık kuruluşlarının yasal yükümlülüklerini yerine getirmesi açısından hayati önem taşımaktadır. Sağlık sektöründeki hızlı dijitalleşme ve artan veri hacmi, etkin veri koruma politikalarının oluşturulmasını zorunlu kılmaktadır. Sağlık kuruluşlarının, teknik ve idari tedbirleri bütünleşik bir yaklaşımla uygulaması, düzenli denetimler gerçekleştirmesi ve personelini sürekli olarak eğitmesi, KVKK uyumunun sağlanması ve hasta güveninin korunması için vazgeçilmez adımlardır.