Av. Zeki Demirci

Kişisel Sağlık Verilerinin İşlenmesi ve Erişim Yetkisinin Sınırı

Kişisel sağlık verilerinin işlenme şartları, hekimin erişim yetkisinin sınırı, e-Nabız gizlilik ayarı, hasta dosyasının mahkemeye aktarımı ve veri sorumlusunun sorumluluğu.

Kişisel Sağlık Verilerinin İşlenmesi ve Erişim Yetkisinin Sınırı

İlgili çalışma alanı → Kişisel Verilerin Korunması: Sağlık verileri, özel nitelikli veri, erişim yetkisi ve Kurul kararları için çalışma alanı.

Bir hastanede çalışan her hekimin, her hastanın dosyasını açabildiği bir sistem hukuka aykırıdır. Bu cümle basit görünür; uygulamada ise Türkiye'deki sağlık kuruluşlarının önemli bir bölümünde bunun tersi kurulmuştur. Kişisel Verileri Koruma Kurulu son yıllarda verdiği kararlarda sorunu tek bir noktada topladı: sağlık verisine erişim yetkisi, kurumda çalışıyor olmaktan değil, o hastaya fiilen sağlık hizmeti sunuyor olmaktan doğar.

Bu yazı, kişisel sağlık verisinin hangi şartla işlenebileceğini, erişim yetkisinin nerede bittiğini, hasta dosyasının hangi hâllerde üçüncü kişilere ve mahkemeye verilebileceğini ve ihlal hâlinde veri sorumlusunun karşılaşacağı yaptırımı gerçek Kurul kararlarıyla birlikte çözümler. Temel çerçeve için Kişisel Verilerin Korunması Rehberi okunabilir.


1. Kişisel Sağlık Verisinin Kapsamı

Kişisel Sağlık Verileri Hakkında Yönetmelik m. 4/1-(j), kişisel sağlık verisini "kimliği belirli ya da belirlenebilir gerçek kişinin fiziksel ve ruhsal sağlığına ilişkin her türlü bilgi ile kişiye sunulan sağlık hizmetiyle ilgili bilgiler" olarak tanımlar1. Tanımın ikinci yarısı uygulamada gözden kaçar: veri yalnızca teşhis ve tedavi bilgisi değildir. Randevu kaydı, muayene tarihi, alınan hizmet kalemi, fatura satırı ve hangi polikliniğe başvurulduğu bilgisi de kişiye sunulan sağlık hizmetiyle ilgilidir.

Bu genişlik somut sonuç doğurur. "Biz tıbbi içerik tutmuyoruz, sadece hizmet listesi tutuyoruz" savunması tek başına kurtarıcı değildir; bir kişinin psikiyatri polikliniğinden hizmet aldığı bilgisi, teşhis bilinmese dahi ruh sağlığına ilişkin çıkarım üretir.

6698 sayılı Kanun m. 6/1, sağlık ve cinsel hayata ilişkin verileri özel nitelikli kişisel veri sayar. Kategorinin sonuçları ayrıca özel nitelikli kişisel veri başlığında açıklanmıştır.

Önemli: Özel nitelikli veri kategorisi, ihlalin ağırlığını değiştirdiği kadar ispat yükünü de değiştirir. Kurul incelemesinde veri sorumlusundan beklenen, "kötü niyetimiz yoktu" beyanı değil, erişimin hangi hizmete dayandığını gösteren log kaydı ve yetki matrisidir.


2. İşleme Şartı ve Sır Saklama Yükümlülüğü

2 Mart 2024 tarihli ve 7499 sayılı Kanunla 6698 sayılı Kanun m. 6 yeniden yazıldı; değişiklik 1 Haziran 2024'te yürürlüğe girdi. Yeni düzenlemede özel nitelikli verinin işlenmesi kural olarak yasaktır ve yalnızca m. 6/3'te sayılan yedi hâlden birinin varlığında mümkündür.

Sağlık kuruluşları bakımından işleyen bent m. 6/3-(e)'dir: sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması.

Bendin iki ayrı süzgeci vardır ve ikisi birlikte aranır. Birincisi kişiseldir: işleyen kişi sır saklama yükümlülüğü altında olmalıdır. İkincisi amaçsaldır: işleme, sayılan sağlık amaçları için gerekli olmalıdır. Hekim sıfatı birinci süzgeci geçirir; ikinci süzgeci tek başına geçiremez. Kendi hastası olmayan bir kişinin kaydını açan hekim, sır saklama yükümlülüğü altında olsa dahi amaç unsurunu karşılamadığı için hukuka aykırı işleme yapmış olur.

Ayrıca m. 6/4, özel nitelikli verinin işlenmesinde Kurul tarafından belirlenen yeterli önlemlerin alınmasını şart koşar. Bu önlemler, Kurulun 31.01.2018 tarihli ve 2018/10 sayılı "Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler" kararında sayılmıştır2. Yeterli önlem alınmadan yapılan işleme, geçerli bir işleme şartı bulunsa bile eksik kalır.


3. Sağlık Hizmeti Açık Rıza Şartına Bağlanamaz

Özel sağlık kuruluşlarının internet sitelerinde sık rastlanan bir kurgu vardır: randevu formunda tanıtım ve duyuru amaçlı veri işlemeye onay kutucuğu işaretlenmeden randevu tamamlanmaz. Kurul bu kurguyu 02.05.2023 tarihli ve 2023/692 sayılı kararıyla hukuka aykırı buldu.

Sunulacak sağlık hizmetiyle doğrudan bağlantılı olmayan ve yalnızca veri sorumlusunun hizmetlerinin tanıtımından dolayı menfaat sağladığı işleme faaliyetine yönelik verilecek açık rıza beyanının zorunlu tutulmasının ilgili kişilerin bu husustaki iradelerini sakatlayacağı

Kişisel Verileri Koruma Kurulu, 02.05.2023, 2023/692

Kurulun gerekçesi iki katmanlıdır. Birincisi, açık rıza 6698 sayılı Kanun m. 3/1-(a) uyarınca özgür iradeyle açıklanmalıdır; hizmetin alınması rızaya bağlandığında irade sakatlanır. İkincisi ve daha öğretici olanı, veri sorumlusunun randevu için gereken verileri zaten m. 5/2'deki sözleşme ve hukuki yükümlülük şartlarına dayandırabilecekken açık rızaya dayanmış olmasıdır. Kurul bu tercihi, ilgili kişide veriyi çekme hakkı bulunduğu izlenimi yarattığı için aleyhe yorumladı.

Uygulamaya çevirisi nettir. Sağlık hizmetinin sunumu için zorunlu veriler hukuki sebebe dayanır, rızaya değil. Rıza yalnızca tanıtım, pazarlama ve iletişim gibi hizmetin dışındaki amaçlar için alınır, ayrı kutucukta toplanır ve işaretlenmemesi hizmeti engellemez. Pazarlama tarafındaki kurallar için reklam amaçlı SMS ve e-postada KVKK açık rıza incelenebilir.


4. Erişim Yetkisinin Sınırı: Sağlık Hizmetinin Gereği

Kişisel Sağlık Verileri Hakkında Yönetmelik m. 6/1 tek cümlelik bir sınır çizer: sağlık hizmeti sunumunda görevli kişiler, ilgili kişinin sağlık verilerine ancak verilecek olan sağlık hizmetinin gereği ile sınırlı olmak kaydıyla erişebilir.

Yönetmeliğin 3 Aralık 2025 tarihli değişiklikle yeniden yazılan m. 6/2 hükmü, bu sınırı süre ve sıfat bakımından somutlaştırdı. Kişinin kayıtlı olduğu aile hekimi süre sınırı olmaksızın erişebilir. Başvurulan hekim ve başvurulan sağlık hizmeti sunucusundaki hekimler, sağlık hizmeti alınan günler ile konsültasyon ve kontrol muayenesi dâhil olmak üzere doğrudan bağlantılı işlemler tamamlanıncaya kadar erişebilir. Yatan hastada erişim taburculuğa kadar sürer; acil serviste ise ilgili sağlık hizmetiyle sınırlı olmak üzere o tesisteki tüm hekimler taburculuğa kadar erişebilir.

Bu kademelendirme, "hastanede çalışan herkes her dosyayı görebilir" uygulamasının artık savunulabilir bir zemini kalmadığını gösterir. Kurul da aynı sonuca 06.08.2021 tarihli ve 2021/761 sayılı kararında ulaşmış ve bir eğitim araştırma hastanesini, tüm doktor ve hasta kayıt personelinin tüm hasta kayıtlarına erişmesi yerine yalnızca ilgili personelin erişebileceği bir yetki matrisi kurmak üzere talimatlandırmıştı. Aynı kararda Kurul, görüntüleme işlemlerinin de loglanması için hastane otomasyon sisteminin güncellenmesini istedi.

Uygulamada: Log kaydı yalnızca ekleme, silme ve değiştirme işlemleri için tutuluyorsa denetimde savunma üretilemez. İhlal iddiasının çoğu görüntülemeye ilişkindir; görüntüleme loglanmıyorsa veri sorumlusu erişimin meşru olduğunu ispatlayamaz ve ispat yükü kendi üzerindedir.


5. e-Nabız Gizlilik Ayarı Sınırsız Erişim İzni Değildir

Sağlık kuruluşlarının en çok başvurduğu savunma, hastanın e-Nabız gizlilik ayarını en geniş seviyede bırakmış olmasıdır. Kurul bu savunmayı 02.05.2023 tarihli ve 2023/695 sayılı kararıyla reddetti.

Kişilerin verilerine erişim yetkisini geniş tutarak bütün hekimlerin erişimine açmış olmasının, yalnızca sağlık durumlarının gerektirdiği hallerle sınırlı bir erişim anlamına geleceği

Kişisel Verileri Koruma Kurulu, 02.05.2023, 2023/695

Kararın çözümlemesi ayrı bir sayfada yapılmıştır: e-Nabız sistemine yetkisiz erişim.

Burada altı çizilmesi gereken nokta, rızanın kapsamının amaçla sınırlı yorumlanmasıdır. İlgili kişi erişime izin verdiğinde, her hekime her amaçla erişim hakkı tanımış olmaz; yalnızca sağlık durumunun gerektirdiği hâllerde erişimi kolaylaştırmış olur. Kurul, aksinin kabulünü kişisel verilerin korunmasını isteme hakkına aykırı gördü.

Yönetmelik m. 6/3, 3 Aralık 2025 değişikliğinden sonra güvenlik ayarının kendi çerçevesinde uygulanacağını açıkça yazar ve kişilerin ayarların sonuçları konusunda ayrıntılı bilgilendirilmesini şart koşar. Geçmiş verilerine erişilmesini istemeyen kişiler bakımından m. 6/4 ayrı bir yol kurar: veriye, kişinin beyan ettiği telefon numarasına gönderilen kodun hekimle paylaşılması ve sisteme girilmesi hâlinde erişilebilir. Bu fıkranın önceki hâli Danıştay Onuncu Dairesinin 17.10.2023 tarihli, E. 2019/10544, K. 2023/5655 sayılı kararıyla iptal edilmiş, hüküm 2025 değişikliğiyle yeniden düzenlenmiştir3.


6. Çocuğun, Hasta Yakınının ve Ölmüş Kişinin Verilerine Erişim

Velayet uyuşmazlıkları, sağlık verisi ihlallerinin sessiz ama yaygın kaynağıdır. Yönetmelik m. 8, 2025 değişikliğiyle bu alanı yeniden kurdu.

Ebeveyn erişimi. Ebeveynler çocuklarının sağlık kayıtlarına onay aranmaksızın e-Nabız üzerinden erişebilir. Ayırt etme gücüne sahip çocuk, ebeveyninin erişimini izne tabi tutabilir.

Velayet. Boşanma davası sürerken velayet hakkı tedbiren kendisine bırakılan taraf erişebilir. Boşanma gerçekleştiğinde velayet hakkı kendisine bırakılan taraf erişebilir.

Velayet hakkı olmayan ebeveyn. m. 8/4 yeni bir mekanizma getirdi. Velayet hakkı üzerinde bırakılmayan anne veya baba Sağlık Bilgi Sistemleri Genel Müdürlüğüne başvurabilir; başvuru olumlu sonuçlanırsa yalnızca çocuğun sağlığına ilişkin çıkarım yapılabilecek, lokasyon ve iletişim bilgilerinden arındırılmış veriler paylaşılabilir.

Bu düzenleme, Kurulun 2021/761 sayılı kararında cezalandırdığı davranışın kurumsal alternatifidir. O olayda hastane çalışanı, velayete sahip olmayan tarafın avukatına çocuğun epikriz raporlarını 6698 sayılı Kanun m. 8'deki aktarım şartlarından hiçbirine dayanmadan vermiş, Kurul veri sorumlusu hakkında disiplin hükümlerine göre işlem yapılmasına karar vermişti. Bugün aynı talep, kurum içi ricayla değil Genel Müdürlük başvurusuyla karşılanmak zorundadır.

Avukatın erişimi. Yönetmeliğin avukatların erişimini düzenleyen m. 10 hükmü 3 Aralık 2025 tarihli değişiklikle yürürlükten kaldırıldı. Vekilin talebi artık genel hükümler ve vekâletnamenin kapsamı üzerinden değerlendirilir; sağlık verisine ilişkin özel yetki taşımayan genel vekâletname, sağlık kuruluşu bakımından güvenli bir aktarım dayanağı üretmez.

Ölmüş kişi. m. 11 uyarınca ölmüş bir kimsenin sağlık verilerini almaya, veraset ilamını ibraz etmek suretiyle yasal mirasçılar münferiden yetkilidir; bu veriler en az otuz yıl saklanır.


7. Mahkeme Müzekkeresi ve Hasta Dosyasının Aktarılması

Sağlık kuruluşları, boşanma veya tazminat davasında gelen müzekkereye cevap verirken iki yönlü baskı altındadır. Bir yanda hasta mahremiyeti, diğer yanda mahkemeye bilgi verme yükümlülüğü vardır.

Kurul 14.09.2023 tarihli ve 2023/1578 sayılı kararında tereddüdü giderdi. İlgili kişinin boşanma davasına bakan mahkemenin müzekkeresi üzerine hasta dosyasını gönderen tıp merkezi hakkında yaptırım uygulanmadı.

İlgili kişinin özel nitelikli kişisel verisi niteliğindeki sağlık kayıtlarının veri sorumlusu tarafından mahkemeye aktarılmasının, 6100 sayılı Hukuk Muhakemeleri Kanunu'nun 221'inci maddesinde yer alan hükme dayandığı

Kişisel Verileri Koruma Kurulu, 14.09.2023, 2023/1578

Karardan üç sonuç çıkar. Birincisi, HMK m. 221 uyarınca yapılan aktarım, 6698 sayılı Kanun m. 8/3'teki "diğer kanunlarda yer alan hükümler saklıdır" kuralı kapsamındadır; ayrıca açık rıza aranmaz. İkincisi, Kurul aktarımın hukuka uygunluğunu kabul etmekle birlikte gönderim yönteminin gizlilik esaslarına uygun seçilmesi gerektiği yönünde hatırlatma yaptı; kapalı ve açıldığı belirlenebilen zarf, şifreli kurumsal e-posta veya KEP kullanımı burada belirleyicidir. Üçüncüsü, belgenin mahkemece UYAP'a yüklenmesinden doğan sonuçlar bakımından sağlık kuruluşu veri sorumlusu değildir; yargı makamının işlemleri 6698 sayılı Kanun m. 28/1-(d) istisnası kapsamındadır.

Uygulamada: Müzekkereye cevap verirken kapsam denetimi yapılmalıdır. Mahkeme belirli bir dönemin kayıtlarını istemişken hastanın tüm geçmiş dosyasını göndermek, aktarımın hukuki dayanağını değil ama ölçülülük ilkesini zedeler. Talep edilenle gönderilen arasındaki fark, ilgili kişinin şikâyetinde ilk sorulan sorudur.


8. Veri Güvenliği ve Veri Sorumlusunun Sorumluluğu

6698 sayılı Kanun m. 12, veri sorumlusuna hukuka aykırı işlemeyi ve erişimi önleme ile verilerin muhafazasını sağlama yükümlülüğü yükler. Sağlık kuruluşlarında bu yükümlülük dört başlıkta somutlaşır: yetki matrisi, görüntüleme dâhil log kaydı, personel eğitiminin belgelenmesi ve şifre paylaşımını fiilen engelleyen teknik düzen.

2023/695 sayılı kararda veri sorumlusu, gizlilik sözleşmeleri imzalattığını, yetki matrisi oluşturduğunu, politikalar yürürlüğe koyduğunu ve eğitim verdiğini savundu. Kurul bu savunmayı yeterli bulmadı; hekimin e-imza şifresini sekreteriyle paylaşmasını önleyecek düzenin fiilen hayata geçirilmediğini ve eğitimin tevsik edilemediğini tespit ederek 200.000 TL idari para cezası uyguladı.

Buradaki ölçüt yazılı belgenin varlığı değil, önlemin çalışıyor olmasıdır. Politika metni dosyada durduğu hâlde şifre paylaşımı fiilen sürüyorsa, m. 12 yükümlülüğü yerine getirilmiş sayılmaz.

Personelin eylemi kurumu bağlar. Kurul, hukuka aykırı erişimin veri sorumlusunun çalışanları eliyle gerçekleşmesi hâlinde sorumluluğun veri sorumlusunda olacağını açıkça belirtti. "Çalışanımız kendi inisiyatifiyle yaptı" savunması, yalnızca personel hakkında ayrıca disiplin ve ceza sorumluluğu doğurur; kurumun idari para cezasını kaldırmaz.

İhlalin üçüncü kişilerce öğrenilmesi hâlinde ayrıca bildirim zinciri işler. Bu konu veri ihlali ve Kurula 72 saatte bildirim başlığında ayrıntılanmıştır.


9. Uygulamada En Sık Yapılan Beş Hata

Yetkiyi sıfata bağlamak. Hekim olmak erişim yetkisi vermez; o hastaya hizmet sunuyor olmak verir. Yetki matrisi unvan üzerinden değil hizmet ilişkisi üzerinden kurulmalıdır.

Görüntülemeyi loglamamak. Değişiklik logu tutup görüntüleme logu tutmayan sistem, ihlali aydınlatamadığı gibi veri sorumlusunun savunmasını da imkânsızlaştırır.

Rızayı hizmetin kapısına koymak. Tanıtım onayı olmadan randevu verilmeyen kurgu, 2023/692 sayılı kararla hukuka aykırı bulunmuştur.

Şifre paylaşımını idari metinle çözmeye çalışmak. Hekimin e-imzasını sekreterinin kullanması yaygın bir pratiktir ve yalnızca gizlilik sözleşmesiyle karşılanamaz; kişiye özgü kimlik doğrulama teknik olarak zorunlu kılınmalıdır.

Müzekkereye kapsam denetimi yapmadan cevap vermek. Talep edilenin ötesinde veri göndermek, hukuki dayanağı bulunan bir aktarımı ölçülülük tartışmasına açar.


10. İhlal Hâlinde Başvuru ve Yaptırım

İlgili kişi önce 6698 sayılı Kanun m. 13 uyarınca veri sorumlusuna başvurur; veri sorumlusu en geç otuz gün içinde cevap vermek zorundadır. Başvurunun reddi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi hâlinde m. 14 uyarınca cevabın öğrenildiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyet edilir. Başvuru yolu tüketilmeden şikâyet yoluna gidilemez.

Yaptırım tarafında m. 18/1-(b) uyarınca veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında idari para cezası uygulanır; 7499 sayılı Kanunla eklenen m. 18/3 ile bu cezalara karşı idare mahkemelerinde dava açılabileceği açıkça düzenlenmiştir. Kamu kurumlarında ise m. 18/4 uyarınca disiplin hükümlerine göre işlem yapılır; 2021/761 sayılı kararda izlenen yol budur.

Bunların yanında m. 14/3 kişilik haklarına dayalı tazminat hakkını saklı tutar ve 6698 sayılı Kanun m. 17 yollamasıyla TCK m. 135 ilâ 140 hükümleri uygulanır. Cezai boyut için kişisel verileri hukuka aykırı verme, yayma veya ele geçirme suçu incelenebilir. Hekimin özen yükümlülüğüyle kesişen tarafı için ise hekimin özen yükümlülüğü ve aydınlatılmış onam başlığına bakılabilir.


Sonuç

Sağlık verisi rejiminin ağırlık merkezi rızadan yetkiye kaymıştır. Kurul kararlarının ortak yönü, veri sorumlusunu niyetinden değil kurduğu sistemden sorumlu tutmalarıdır: kim, hangi hastaya, hangi süreyle, hangi gerekçeyle erişebiliyor ve bu erişim kaydediliyor mu.

Bir sağlık kuruluşu için pratik öncelik sırası şudur. Erişim yetkisi hizmet ilişkisine bağlanır ve süreyle sınırlandırılır. Görüntüleme logu açılır. Rıza metinleri hizmetin dışına çıkarılır. Müzekkere ve hasta yakını taleplerine kapsam denetimiyle cevap verilir. Eğitimler belgelendirilir.

İlgili kişi tarafında ise sıra tersine işler: e-Nabız erişim kayıtlarının ekran görüntüsüyle tespiti, veri sorumlusuna yazılı başvuru, süresinde Kurula şikâyet ve gerektiğinde tazminat davası. Sağlık verilerine yetkisiz erişim iddiasında zaman sınırları kısa olduğundan, tespit ile başvuru arasındaki süre dar tutulmalıdır. Somut olayın değerlendirilmesinde profesyonel hukuki destek alınması yerinde olur.


İlgili içerikler için bkz. Kişisel Verilerin Korunması Rehberi, e-Nabız Sistemine Yetkisiz Erişim, Hastane Çalışanı e-Nabız Verilerime İzinsiz Erişirse Ne Yapabilirim?, Kişisel Verilerin Korunması.

Dipnotlar

  1. Kişisel Sağlık Verileri Hakkında Yönetmelik, RG 21.06.2019/30808; 03.12.2025 tarihli ve 33096 sayılı ile 04.07.2026 tarihli ve 33300 sayılı Resmî Gazete'de yayımlanan yönetmeliklerle değişik. ↩

  2. Kişisel Verileri Koruma Kurulunun 31.01.2018 tarihli ve 2018/10 sayılı "Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler" kararı; 6698 sayılı Kişisel Verilerin Korunması Kanunu, RG 07.04.2016/29677 (7499 sayılı Kanunla değişik m. 6 ve m. 18, yürürlük 01.06.2024). ↩

  3. Danıştay Onuncu Dairesi, 17.10.2023, E. 2019/10544, K. 2023/5655 (Kişisel Sağlık Verileri Hakkında Yönetmelik m. 6/4'ün iptali). Doktrinde ayrıntılı değerlendirme için bkz. Adem Yelmen, "Kişisel Sağlık Verilerinin Elektronik Ortamda İşlenmesi Üzerine Bir Değerlendirme", Erciyes Üniversitesi Hukuk Fakültesi Dergisi, C. 18, S. 2, 2023, s. 743-805; Ayşe Aslı Alçın, "Türk Hukukunda Kişisel Sağlık Verileri ve İdarenin Kişisel Sağlık Verilerini Koruma Yükümlülüğü", Türkiye Adalet Akademisi Dergisi, C. 13, S. 51, 2022, s. 365-410; Murat Volkan Dülger, "Sağlık Hukukunda Kişisel Verilerin Korunması ve Hasta Mahremiyeti", İstanbul Medipol Üniversitesi Hukuk Fakültesi Dergisi, C. 1, S. 2, 2015, s. 43-80; Nesibe Kurt Konca / Emel Badur, "Avukatın Müvekkilinin Kişisel Sağlık Verilerine Erişimine İlişkin Değerlendirmeler", Selçuk Üniversitesi Hukuk Fakültesi Dergisi, C. 31, S. 1, 2023, s. 193-228. ↩

Sonraki dosya · Makale

Marka İtirazında ve Hükümsüzlük Davasında Kullanım İspatı Def'i

Dosyayı aç →