İçeriğe geç

Hesap oluşturun

HekimBis ana sayfa

KVKK uyumlu hasta takip, uyumu ayar değil akış olarak kurar

Sağlık verisi KVKK'da özel nitelikli kişisel veridir. Bu yüzden hasta takip programında KVKK uyumlu ibaresi bir onay kutusu ya da ayar menüsü olamaz; uyum, verinin kayda girdiği anda başlayan ve ekran, rol, kayıt ve süreçlerden geçen bir akıştır. HekimBis bu akışı hastanın kliniğe ilk geldiği andan veri sahibi talebine kadar ürünün içinde kurar.

Bu sayfa bilgilendirme amaçlıdır, hukuki görüş değildir. Hangi işlem için hangi hukuki sebebin geçerli olduğu veri sorumlusunun, yani kliniğinizin kararıdır. Resmî kaynak: Kişisel Verileri Koruma Kurumu(yeni sekmede açılır).

Tuş takımlı kilitli kayıt odası kapısı ve elinde kapalı lacivert dosya tutan personel

Aydınlatma, açık rıza ve klinik onam ayrı kayıtlardır

En sık karıştırılan konu budur: hasta kliniğe geldiğinde imzalattığınız tek bir kâğıtta aydınlatma, rıza ve tedavi onamı bulunuyorsa üçü de eksiktir. Kişisel Verileri Koruma Kurulu'nun 2026/347 sayılı ilke kararı, aydınlatma ile açık rızanın ayrı düzenlenmesi gerektiğini vurgular. HekimBis bunu ekranda ve kayıtta ayırır.

Hemşirenin tuttuğu imza pedine imza atan hasta, bekleme alanında
  • Aydınlatma

    Veri sorumlusunun kim olduğu, verinin hangi amaçla işlendiği, hukuki sebep, kimlere aktarıldığı, ne kadar saklandığı ve hastanın hakları. Aydınlatma bir bilgilendirme metnidir; görüntülendi kaydı tutulur ve rıza yerine geçmez. Metnin sürümü ve gösterim zamanı kaydedilir.

  • Açık rıza

    Yalnız gerçekten rıza gerektiren belirli bir işlem için, özgür iradeyle, ayrı bir eylemle verilir ve geri alınabilir. Hizmet kaydına zorunlu ya da önceden işaretli bağlanmaz. Örneğin pazarlama iletisi izni, fotoğrafın tanıtımda kullanımı ya da verinin üçüncü bir tarafla paylaşımı için ayrı rıza adımı kullanılır.

  • Klinik bilgilendirilmiş onam

    İşlem ya da tedaviye özgüdür: işlem metni, sürümü, imzalayan, temsil ilişkisi (veli ya da vasi), zaman ve kanıt bileşenleri. İmza pedi, biyometrik iz, tek kullanımlık doğrulama kodu, tanık ve zaman damgası ayrı ayrı belirtilir; bunlar delil bütünlüğü sağlar, nitelikli elektronik imza olarak adlandırılmaz.

Akış bunu gösterir: birleşik tek onay kutusu yerine üç kayıt ayrı ayrı istenir. Rıza geri çekildiğinde yeni veri işleme faaliyeti durur, geçmişte yasal olarak tutulması gereken kayıtlar sessizce silinmez ve hangi işlemlerin etkilendiği ekranda görünür. Hukuki sebep, saklama süresi ve silme etkisi her akış için ayrıca tanımlanır. Ayrıntı için Form, onam ve belgeler sayfasına bakın.

İletişim tarafında da ayrım sürer: randevu hatırlatması ve hizmet bilgilendirmesi ile ticari ileti ayrı sınıflandırılır; ticari ileti için kanal izni ve gerekiyorsa İYS kontrolü yapılmadan gönderim yapılmaz. Bkz. Hasta iletişimi.

Kayıt05Bitiş

Geri çekme: etkilenen işlemler görünür

  • Süreç burada tamamlanır.
5 / 8

Adımların tamamı

  1. 01 Aydınlatma gösterilir (sürüm, zaman) (Hasta)
  2. 02 Açık rıza: ayrı eylem, yalnız gereken işlem için (Hasta)
  3. 03 Klinik onam: işleme özgü metin, imza bileşenleri (Personel)
  4. 04 Kanıt kaydı: imzalayan, sürüm, kanal, zaman (Kayıt)
  5. 05 Geri çekme: etkilenen işlemler görünür (Kayıt)

01 Aydınlatma gösterilir (sürüm, zaman) adımından ayrılan yol; 02 Açık rıza: ayrı eylem, yalnız gereken işlem için adımında ana akışa katılır.

  1. 01a Tek birleşik kutu: reddedilir, üç kayıt ayrı istenir (Hasta)

05 Geri çekme: etkilenen işlemler görünür

Kim neyi görür

KVKK'nın temel ilkelerinden biri veri minimizasyonudur: bir çalışan yalnız işi için gerekli veriyi görmelidir. HekimBis'te erişim dört şeyin birleşimiyle belirlenir: paketinizin açtığı özellik, rolünüzün izin verdiği işlem, kaydın durumu ve hassasiyeti, o hastayla bakım ilişkiniz. Varsayılan rol şablonu şöyledir; Pro ve Clinic paketlerinde özel roller tanımlanabilir.

  • Hekim

    Kimlik, iletişim, klinik kayıt, tetkik ve görüntüleri tam görür; borç ve ödemeyi özet olarak izler. Hassas not segmentlerini yalnız yazan hekim ve atananlar görür.

  • Klinik personeli

    Kimlik ve iletişim bilgisini çalıştığı bağlama göre, klinik kaydı ve tetkikleri hastayla kurduğu bakım ilişkisine göre görür.

  • Danışma

    Kimlik ve iletişim bilgisini, iletişim geçmişini ve tahsilatı görür; klinik kayıt ekranları bu rolün çalışma alanında yer almaz.

  • Finans

    Borç ve ödemeyi tam, kimlik ve iletişimi gerektiği kadar görür.

  • Çağrı merkezi

    Randevu uygunluğunu ve iletişim geçmişini görür; kimlik ve iletişim bilgisi sınırlıdır.

  • Uyum ve denetim

    Gerekçe vererek okuma erişimi açar; denetim kayıtlarını tam olarak görür.

Bu şablonun üstüne üç ek mekanizma vardır. Hassas notlar ayrı segmentlenebilir; segment yalnız belirlenmiş kişilere açılır. Alanlar, örneğin kimlik numarası, ekranda maskelenebilir ve açmak yetki ve gerekçe ister. Bakım ilişkisi olmayan birinin acil erişimi ise gerekçe, süre ve ek doğrulama gerektirir ve ayrı denetim kaydı bırakır. Çok şubeli kuruluşlarda aynı hasta tek kimliktir, ama başka şubenin klinik kaydı yalnız üyelik ve görev ilişkisiyle açılır. Bkz. Roller, yetki ve denetim izi.

Denetim izi hesap verebilirliği sağlar

Anahtarlı kilitli bir dosya dolabı çekmecesi ve üzerinde lacivert klasör.

Erişim kontrolü kim ne yapabilir sorusunu, denetim izi ise kim ne yaptı sorusunu cevaplar. İkisi birlikte olmadan hesap verebilirlik sağlanamaz.

HekimBis'te hassas okuma, yazma, indirme, görüntüleme, dışa aktarma ve destek erişimi kayda geçer. Kayıt, işlemi yapanı, zamanı, hastayı, amacı ve gerekçeyi taşır; denetim kayıtları değiştirilemez biçimde saklanır. İmzalı klinik kayıt sessizce değişmez; düzeltme, gerekçe ve ek kayıt olarak yapılır ve kimin neyi neden değiştirdiği görünür kalır. Kayıt silinmez, arşive alınır.

Destek tarafı özel dikkat ister. HekimBis personelinin verinize erişimi kalıcı bir süper yönetici hesabıyla değil; talep numarası, gerekçe, sizin onayınız, dar kapsam, süre, varsayılan maskeleme ve çok faktörlü doğrulamayla verilen geçici erişimle yapılır. Süre dolunca ya da siz isteyince erişim kapanır ve tüm oturum kayda alınır. Kendi kuruluşunuzun uyum sorumlusu da denetim kayıtlarını filtreleyip inceleyebilir. Genel kuruluş güvenliği yaklaşımı için Güvenlik sayfasına bakın.

Bir KVKK denetiminde ya da hasta şikâyetinde bu kayıtlar kanıt işlevi görür: hangi aydınlatma sürümünün ne zaman gösterildiği, rızanın kim tarafından hangi kanaldan verildiği, bir hasta dosyasının son bir yılda kimler tarafından açıldığı sistemden dışa aktarılabilir. Kanıtı sonradan toplamak yerine akışın kendisi üretir.

Veri sahibi talebi nasıl yönetilir

KVKK, ilgili kişiye yani hastaya kendi verisiyle ilgili bilgi isteme, düzeltme, silme ve itiraz hakları verir. Kliniğin bu başvuruları takip edebilmesi, süresi içinde yanıtlayabilmesi ve yanıtı kanıtlayabilmesi gerekir. HekimBis'te akış beş adımdır.

  1. BaşvuruHasta portaldan, yazılı olarak ya da klinikte başvurur; talep sistemde kayda geçer. Portalda veri erişim, düzeltme ve çıktı talebi ile hesap kapatma talebi için hazır akış vardır. Bkz. Hasta portalı.
  2. Kimlik doğrulamaBaşvuranın hasta olduğu, veli, vasi ya da temsilci ise yetkisi doğrulanır; veri yalnız doğrulanan kişiye verilir.
  3. DeğerlendirmeTalep sorumlu kişiye atanır; hangi veri, hangi sistem, saklama zorunluluğu ve üçüncü kişi hakları değerlendirilir. Yasal saklama süresi nedeniyle silinemeyen veri varsa bu gerekçeyle belgelenir.
  4. YanıtMevzuatta öngörülen süre içinde yanıt hazırlanır ve iletilir; süre takibi görev olarak izlenir.
  5. Gerekçeli yanıtTalep kısmen ya da tamamen karşılanamıyorsa gerekçe yazılır ve kayıtta saklanır.

HekimBis'in kendi veri sorumlusu sıfatıyla aldığı başvurular için KVKK sayfası yol gösterir. Kliniğiniz adına işlenen hasta verisinde veri sorumlusu kliniğinizdir; HekimBis veri işleyen olarak hareket eder. Bu ilişkiyi tanımlayan metin için Veri işleme sözleşmesi sayfasına bakın.

Teknik ve idari tedbirler

Yönetmelik ve kılavuzlar teknik ve idari tedbirleri birlikte arar. Dört başlıkta özetliyoruz.

Kimlik ve erişim
Çok faktörlü doğrulama, oturum ve güvenilir cihaz yönetimi, davet ve görev değişimi akışı, çalışan ayrıldığında erişimin anında kapatılması. Her çalışanın kendi hesabı vardır; ortak hesap gerekmez.
İzolasyon ve şifreleme
Kurumlar birbirinin verisinden mantıksal olarak ayrıdır; üretim ortamındaki sağlık verisi Türkiye'de barındırılır, saklama ve aktarım sırasında şifrelenir. Sağlık verisine değmeyen hizmetler ayrı veri akışı ve risk kararı olmadan bağlanmaz.
Kayıt ve izleme
Hassas işlemler denetim izine yazılır; günlük, izleme ve analitik araçlarına hasta içeriği taşınmaz, hassas alanlar varsayılan olarak gizlenir.
İdari süreçler
Rol tanımı, bilgi güvenliği eğitimi, alt işleyen değerlendirmesi, olay yönetimi, saklama ve imha politikası. Bu başlık hem kliniğin hem üreticinin süreçlerini kapsar; HekimBis kendi payını sözleşme ve belgelerle ayrıca açıklar.

Barındırma yaklaşımı Teknoloji sayfasında anlatılır. Kliniğinizin kendi idari süreçlerini kurarken HekimBis'in rol şablonları, onam akışları ve denetim kayıtları bu süreçlerin uygulanabilir ve kanıtlanabilir olmasını sağlar.

Sık sorulan sorular

KVKK uyumlu hasta takip programı ne demek?

Yazılımın aydınlatma, açık rıza ve klinik onamı ayrı kayıt tutması, erişimi rol ve bakım ilişkisiyle sınırlaması, işlemleri denetim izine yazması ve veri sahibi taleplerini yönetebilmesi demektir. Uyum yalnız yazılımla sağlanmaz; kurumun süreçleri de gerekir.

Hasta onamı kâğıtta mı, ekranda mı alınır?

İkisi de olabilir. Ekranda imza pedi ya da tek kullanımlık doğrulama koduyla alınır; her biri sürüm, imzalayan, zaman ve kanal bilgisiyle kaydedilir. Kâğıt belgeler taranıp hastanın dosyasına eklenebilir.

Açık rıza her işlem için gerekli mi?

Hangi işlemin hangi hukuki sebebe dayandığı veri sorumlusunun hukuk danışmanıyla belirlenir. HekimBis her sebebi ayrı akış olarak tanımlamanızı ve gerektiğinde rızayı ayrı eylemle almanızı sağlar.

Verilerim yurt dışına çıkıyor mu?

Üretim ortamındaki sağlık verisi Türkiye'de barındırılır. Sağlık verisiyle temas etmeyen alt hizmetler ayrı veri akışı ve risk kararı olmadan sisteme bağlanmaz.

Bir çalışanım ayrılırsa ne yapmalıyım?

Hesabını devre dışı bırakırsınız; erişim anında kapanır ve geçmiş işlemleri denetim izinde kalır. Parola paylaşımı gerekmez.

KVKK denetiminde ne gösterebilirim?

Aydınlatma sürümleri ve gösterim kayıtları, rıza ve onam kanıtları, erişim ve denetim kayıtları, veri sahibi talep kayıtları ve yetki tanımları. Bunlar sistemden dışa aktarılabilir.

Hasta kendi verisini nasıl talep eder?

Hasta portaldan veri erişim, düzeltme ve çıktı talebi ile hesap kapatma talebi oluşturabilir. Talep sistemde kayda geçer, sorumlu kişiye atanır ve yanıt süresi görev olarak izlenir.