e-Nabız Sistemine Yetkisiz Erişim: KVKK Kurul Kararı
KVKK Kurulu, hekim şifresiyle e-Nabız'a giren sekreter üzerinden tıp merkezine 200.000 TL ceza verdi. Gizlilik ayarı savunmasının neden geçersiz sayıldığı.
- Mahkeme
- Kişisel Verileri Koruma Kurulu Kurul
- Esas No
- 2023/695
- Karar No
- 2023/695
- Karar Tarihi
- 02.05.2023
Bir kişinin e-Nabız gizlilik ayarını tüm hekimlerin erişimine açık tutması, kendisine sağlık hizmeti sunmayan hekim ve personelin verilerine erişmesine izin verdiği anlamına gelmez. Erişim yetkisi, yalnızca sağlık durumunun gerektirdiği hâllerle sınırlıdır. Hekimin e-imza şifresinin yardımcı personelle paylaşılmasını engelleyemeyen tıp merkezi, 6698 sayılı Kanun m. 12 uyarınca sorumludur.
e-Nabız Sistemine Yetkisiz Erişim: KVKK Kurul Kararı
İlgili çalışma alanı → Kişisel Verilerin Korunması: Sağlık verileri, erişim yetkisi, veri güvenliği ve Kurul kararları için çalışma alanı.
Kişisel Verileri Koruma Kurulu (KVKK Kurulu), 02.05.2023 tarihli ve 2023/695 sayılı kararıyla sağlık kuruluşlarının en sık başvurduğu savunmayı geçersiz kıldı: hastanın e-Nabız gizlilik ayarını geniş bırakmış olması, kendisine hizmet sunmayan hekimlerin verilerine bakmasını meşrulaştırmaz.
Uyuşmazlığın Konusu
İlgili kişi, daha önce hizmet almadığı bir tıp merkezinde çalışan hekim tarafından e-Nabız sistemi üzerinden sağlık verilerine erişildiğini fark etti. Adı geçen hekimle herhangi bir tanışıklığı yoktu ve o yönde bir sağlık sorunu bulunmuyordu.
Veri sorumlusu ilk cevabında, başka bir hastanın TC kimlik numarasıyla benzerlik nedeniyle sehven kayıt açıldığını bildirdi. Kuruma verdiği savunmada ise bu açıklamayı geri aldı. Yaptığı iç araştırmada, hekimin sekreterinin hekimin bilgisi dışında sorgulama yaptığını, bunu da hastanedeki bir başka personelin talebi üzerine gerçekleştirdiğini tespit etmişti. Personel ise sorgulamayı tanıdığı bir avukatın ricası üzerine yaptığını beyan etti.
Şikâyetçi devlet memuruydu ve psikiyatri kliniğinde tedavi görmüş olması bilgisinin mesleki geleceği bakımından risk oluşturduğunu ileri sürdü.
Gizlilik Ayarı Savunması
Veri sorumlusu, ilgili kişinin e-Nabız paylaşım ayarını "Sağlık Bakanlığına Bağlı Tüm Hekimler Verilerimi Görsün" seviyesinde bıraktığını, dolayısıyla hekimlerin erişiminin kişinin kendi iradesine dayandığını savundu. Kurul bu savunmayı reddetti.
Kişilerin kendi kayıtlarına erişim yetkisini vermesinin, diğer sağlık personeline/hekimlere bu verileri amacı dışında işleme hakkını vermediği, kişilerin verilerine erişim yetkisini geniş tutarak bütün hekimlerin erişimine açmış olmasının, yalnızca sağlık durumlarının gerektirdiği hallerle sınırlı bir erişim anlamına geleceği
Kişisel Verileri Koruma Kurulu, 02.05.2023, 2023/695
Kurulun yorumu, rızanın kapsamını amaçla sınırlamaktadır. Ayar bir erişim izni değil, bir erişim kolaylığıdır; hangi hâllerde kullanılabileceğini hastanın tercihi değil, hukuk belirler. Kurul, aksinin kabul edilmesi hâlinde herhangi bir hekimin bu tercihi işaretlemiş olan herkesin verilerine istediği gibi erişebileceğini, bunun da kişisel verilerin korunmasını isteme hakkıyla bağdaşmayacağını belirtti.
Bu yaklaşım, Kişisel Sağlık Verileri Hakkında Yönetmelik m. 6/1 ile de örtüşür: sağlık hizmeti sunumunda görevli kişiler, ilgili kişinin sağlık verilerine ancak verilecek sağlık hizmetinin gereğiyle sınırlı olarak erişebilir1.
Şifre Paylaşımı ve Kurumun Sorumluluğu
Kararın ikinci ekseni veri güvenliğidir. Kurul, yalnızca hekimlere tanımlanan e-Nabız erişim şifresinin yardımcı sağlık personeliyle paylaşılmasını, özel nitelikli veri bakımından beklenen hassasiyetin gösterilmemesi olarak nitelendirdi.
Veri sorumlusu, log kayıtlarının tutulduğunu, yetki matrisi oluşturulduğunu, gizlilik sözleşmeleri imzalatıldığını, parola ve temiz masa politikaları yürürlüğe konduğunu ve eğitim verildiğini savundu. Kurul bu savunmayı yetersiz buldu.
Hekimin e-Nabız şifresini korumak hususunda gerekli özeni göstermesini sağlamak adına gerekli önlemlerin alınmadığı, hekim ve ilgili çalışanlara kişisel verilerin korunması konusunda eğitim verildiğinin tevsik edilemediği
Kişisel Verileri Koruma Kurulu, 02.05.2023, 2023/695
Sonuçta Kurul, 6698 sayılı Kanun m. 6'daki işleme şartlarından hiçbirine dayanılmaksızın erişildiğini ve m. 12'deki teknik ve idari tedbir yükümlülüğüne uyulmadığını tespit ederek, m. 18/1-(b) uyarınca 200.000 TL idari para cezası uyguladı.
Kararın Uygulamadaki Ağırlığı
Belge değil, işleyen önlem aranır. Politika metninin varlığı savunma üretmez. Kurul, şifre paylaşımını fiilen engelleyen bir düzenin kurulup kurulmadığına baktı. Kişiye özgü kimlik doğrulama teknik olarak zorunlu kılınmadıkça, gizlilik sözleşmesi tek başına yeterli sayılmamaktadır.
Eğitim ispatlanabilir olmalıdır. Kurul eğitimin verilmediğini değil, verildiğinin tevsik edilemediğini gerekçe yaptı. Katılım listesi, tarih ve içerik kaydı bulunmayan eğitim, denetimde yok hükmündedir.
Personelin eylemi kurumu bağlar. Hukuka aykırı erişim veri sorumlusunun çalışanları eliyle gerçekleştiğinde sorumluluk veri sorumlusundadır. Personel hakkında ayrıca disiplin ve ceza sorumluluğu doğması, kurumun idari para cezasını kaldırmaz.
Dış ricaya açık kurum riski. Olayın kaynağı bir avukatın ricasıdır. Sağlık kuruluşlarında en sık görülen sızıntı biçimi teknik saldırı değil, tanıdık üzerinden gelen sorgulama talebidir. Yetki matrisi bu talebi teknik olarak karşılıksız bırakacak biçimde kurulmalıdır.
Uygulamada: Bu kararın en pratik çıktısı log politikasıdır. Ekleme, silme ve değiştirme işlemlerini loglayıp görüntülemeyi loglamayan sistemlerde ihlal aydınlatılamaz. İspat yükü veri sorumlusunda olduğundan, görüntüleme logunun bulunmaması doğrudan aleyhe sonuç doğurur.
İlgili Kişi Bakımından Yol Haritası
İlgili kişi öncelikle e-Nabız üzerindeki erişim kayıtlarını tespit eder ve tarih ile erişen kurum bilgisini belgelendirir. Ardından 6698 sayılı Kanun m. 13 uyarınca veri sorumlusuna yazılı başvurur; veri sorumlusu en geç otuz gün içinde cevap vermek zorundadır. Cevabın yetersiz kalması, reddedilmesi veya süresinde verilmemesi hâlinde m. 14 uyarınca Kurula şikâyet yolu açılır.
Şikâyet, idari yaptırım süreci başlatır. Kişilik haklarına dayalı tazminat talebi m. 14/3 uyarınca saklıdır; eylem ayrıca TCK m. 136 kapsamında değerlendirilebilir. Somut olayda şikâyetçi Cumhuriyet Başsavcılığına da başvurmuştu.
İlgili içerikler için bkz. Kişisel Sağlık Verilerinin İşlenmesi ve Erişim Yetkisinin Sınırı, Kişisel Verilerin Korunması Rehberi, Hastane Çalışanı e-Nabız Verilerime İzinsiz Erişirse Ne Yapabilirim?, Kişisel Verilerin Korunması.
Dipnotlar
-
Kişisel Verileri Koruma Kurulu, 02.05.2023 tarihli ve 2023/695 sayılı karar; 6698 sayılı Kişisel Verilerin Korunması Kanunu m. 6, m. 12 ve m. 18, RG 07.04.2016/29677; Kişisel Sağlık Verileri Hakkında Yönetmelik m. 6, RG 21.06.2019/30808. ↩
İLGİLİ DOSYALAR
Makale
Kişisel Sağlık Verilerinin İşlenmesi ve Erişim Yetkisinin Sınırı
Soru
Özel Nitelikli Kişisel Veri Nedir?
Soru
Hastane Çalışanı e-Nabız Verilerime İzinsiz Erişirse Ne Yapabilirim?
Karar Analizi
Aydınlatmasız Kurumsal E-Posta İncelemesi: KVKK Kurul Kararı
Karar Analizi
Açık Rıza Olmadan Reklam SMS'i: KVKK Kurul Kararı
Sonraki dosya · Karar Analizi
Hükümsüzlük Davasında Kullanım İspatı Def'i: Islah ile İleri Sürülebilir mi
Dosyayı aç →