Ana Sayfa KVKK Siber Güvenlik Bilişim Hukuku Sağlık Verisi Yapay Zekâ İletişim

Sağlık Verisi: KVKK'nın En Hassas Kategorisi

Bir hastanenin bankosunda bekleyen hastaların birbirinin tanısını duyması, bir eczane çalışanının eşine başka bir hastanın ilaç kaydını göstermesi, boşanmış bir eşin çocuğunun sağlık kayıtlarına yetkisiz biçimde ulaşması... Sağlık kurumlarında kişisel veri ihlalinin çoğu, karmaşık bir siber saldırıdan değil, günlük operasyonun içindeki küçük bir yetki aşımından doğar. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), sağlık verisini "özel nitelikli kişisel veri" (m.6) sayarak bu alana genel rejimden daha sıkı bir koruma öngörmüştür.

Bu yazıda, sağlık hizmeti sunucularının (hastane, özel muayenehane, eczane, laboratuvar) KVKK ve Kişisel Sağlık Verilerinin İşlenmesi ve Mahremiyetinin Sağlanması Hakkında Yönetmelik karşısındaki temel yükümlülüklerini; Anayasa Mahkemesinin (AYM) 2025 tarihli güncel bir kararı ve Kişisel Verileri Koruma Kurulu'nun (Kurul) somut örnekleri ışığında ele alıyoruz.

Hukuki Çerçeve: Genel Rejim + Sektörel Yönetmelik

Sağlık verisi iki katmanlı bir rejime tabidir: KVKK'nın genel hükümleri ve bu hükümleri sektöre özgü somutlaştıran Sağlık Verileri Yönetmeliği.

  • KVKK m.6 — Özel nitelikli veri: Sağlık verisinin işlenmesi kural olarak yasaktır; ancak 2/3/2024 tarihli 7499 sayılı Kanunla değişik m.6/3 uyarınca açık rıza, kanunda açıkça öngörülme veya (bendi (e)) "sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi... amacıyla gerekli olması" hâlinde işlenebilir. Bu bent, hekim-hasta ilişkisinin hukuki temelidir — ama sınırı da "gerekli olma" ölçütüdür.
  • Yönetmelik m.5/4-5 — Fiziki tedbir: Sağlık hizmeti sunucuları, "banko, gişe ve masa gibi bölümlerde yetkisi olmayan kişilerin yer almasını önleyecek ve aynı anda yakın konumda hizmet alanların birbirlerine ait kişisel verileri duymalarını, görmelerini... engelleyecek" tedbirleri almak ve basılı tahlil/tetkik sonuçlarında maskeleme uygulamak zorundadır.
  • Yönetmelik m.6 — Personel erişiminin sınırı: Sağlık personeli, hastanın verilerine ancak verilecek sağlık hizmetinin gereği ile sınırlı olmak kaydıyla erişebilir (aile hekimi süresiz; başvurulan hekim ilgili işlem tamamlanana kadar; yatan hastada taburcu oluncaya kadar). Bu madde, 3/12/2025 tarihli ve 33096 sayılı Resmî Gazete'de yayımlanan değişiklikle güncellenmiş; e-Nabız güvenlik ayarları ve kod paylaşımı yoluyla erişim usulleri yeniden düzenlenmiştir.
  • Yönetmelik m.8 — Çocuğun sağlık verisi (boşanma/velayet): Aynı 3/12/2025 değişikliğiyle eklenen fıkralara göre, boşanma sürecinde velayet tedbiren kimde ise çocuğun sağlık verisine o taraf erişir; velayeti olmayan ebeveynin talebi ise Genel Müdürlükçe ayrıca değerlendirilir ve olumlu sonuçlanırsa yalnızca lokasyon/iletişim bilgisinden arındırılmış sağlığa ilişkin veri paylaşılabilir.
  • Yönetmelik m.12 — Gizlenme ve m.18 — Veri güvenliği: Gizlilik kararı verilen kişilerin verileri özel usulle korunur; veri güvenliği ihlalinde KVKK m.12 uyarınca Kurula bildirim yapılır.
  • TCK m.136 — Verileri hukuka aykırı verme veya ele geçirme: Sağlık verisinin yetkisiz üçüncü kişiye (aile üyesi dâhil) aktarılması, idari yaptırımın yanında ayrıca bu madde kapsamında bir suçtur.

AYM'nin Güncel Kararı: Devletin Etkili Kovuşturma Yükümlülüğü

Anayasa Mahkemesi Genel Kurulu, Cem Özberk [GK] başvurusunda (B. No: 2020/15944, 20/3/2025) sağlık verisi ihlallerinde devletin pozitif yükümlülüğünü netleştirmiştir. Olayda, başvurucuyu 2010'da muayene eden bir sağlık çalışanı, 2016'da başvurucunun ruh sağlığına ilişkin özel nitelikli verisini başvurucunun annesine vermiş; bu belge başvurucunun kısıtlanması (vesayet) amacıyla kullanılmıştır. Yerel mahkemenin beraat kararını esastan onayan süreç sonunda AYM, derece mahkemelerinin "ifşa amacının meşruluğunu ve fiilin kastını yeterince irdelemeden" beraate hükmetmesini, Anayasa m.20/3'teki kişisel verilerin korunmasını isteme hakkı kapsamında etkili ceza kovuşturması yürütme yükümlülüğüne aykırı bularak ihlal tespit etmiştir. Aynı çizgideki Seyit Ali Gedik (B. No: 2021/16890, 30/4/2025) kararı da, şüphelinin ifadesi alınmadan verilen takipsizlik kararlarının bu yükümlülüğü karşılamadığını teyit etmektedir.

Pratik sonuç: bir sağlık verisi ihlali şikâyetinde beraat veya takipsizlik kararı alınması, sürecin sonu değildir. Derece mahkemesi/savcılık, ifşa amacının meşruluğunu ve failin kastını yeterince araştırmadıysa, bireysel başvuru yoluyla bu kararın Anayasaya aykırılığı ileri sürülebilir.

Kurul Pratiğinden Üç Örnek

  • Eczane + aile üyesi eliyle sızıntı (2020/355): Bir eczacının eşi, İl Sağlık Müdürlüğü'ne verdiği dilekçeye eşinin çalıştığı eczaneden aldığı başka bir kişiye ait Medula Eczane çıktılarını eklemiştir. Kurul, eczaneye veri güvenliği ihlali nedeniyle 60.000 TL idari para cezası vermiş, ayrıca eczacının eşi hakkında TCK m.136 kapsamında savcılığa ihbarda bulunmuştur — çifte yaptırım (idari + cezai) modeline örnek.
  • Boşanmış eşe hastane sızıntısı (2021/666): Yeni doğan bebeğin doğum belgesi bilgilerini içeren ekran görüntüsü, hastane çalışanlarınca gizlice çekilip boşanmış eski eşe iletilmiştir; Kurul veri güvenliği (m.12) ve cevap süresi (m.13) ihlali nedeniyle idari para cezası uygulamıştır.
  • Velayeti olmayan babaya avukat aracılığıyla sağlık verisi (2021/761): Bir eğitim ve araştırma hastanesinde, çocuğun epikriz raporları yetkisiz çalışanlarca velayeti olmayan babanın avukatına paylaşılmıştır. Kurul, genel vekâletnamenin sağlık verisi almaya yetmediğine ve velayet hakkı annede olduğundan bu aktarımın Yönetmelik m.8'e aykırı olduğuna hükmetmiş; hastaneye eğitim, erişim logu ve yetki matrisi oluşturma yükümlülükleri getirmiştir.

Sağlık Kurumları İçin Kontrol Listesi

  1. Erişimi iş ile sınırla: Personelin hastaya ait sağlık verisine erişimi, Yönetmelik m.6'daki süre ve kapsam sınırlarıyla (branş, hizmet süresi) örtüşmelidir; branş dışı erişim (bkz. 2021/761) başlı başına ihlaldir.
  2. Fiziksel tedbiri unutma: Banko/gişe düzeni ve basılı sonuçlarda maskeleme (m.5/4-5), dijital güvenlik kadar denetime tabidir.
  3. Boşanma/velayet dosyalarında protokolü uygula: Velayeti olmayan ebeveyne veya vekiline (avukat dâhil) sağlık verisi aktarımı, Yönetmelik m.8'deki özel usule tabidir; genel vekâletname YETERSİZDİR (2021/761).
  4. Aile üyesi eliyle sızıntı riskini yönet: Çalışanların yakınlarının, işyerinden elde ettikleri verilerle üçüncü kişi/kurumlara başvurması sistemik bir risktir (2020/355); iç politika ve erişim logu ile önlem alınmalıdır.
  5. İhlal hâlinde çifte hattı yönet: Hem KVKK m.12 uyarınca Kurula bildirim hem de TCK m.136 kapsamında suç duyurusu ayrı ayrı değerlendirilmelidir.
  6. Mağdur tarafta ise etkili soruşturmayı takip et: Sağlık verisi ihlali şikâyetinde beraat/takipsizlik kararı verilirse, ifşa amacının ve kastın yeterince araştırılıp araştırılmadığı incelenmeli; gerekirse AYM'nin Cem Özberk ve Seyit Ali Gedik kararları emsal gösterilerek bireysel başvuru yoluna gidilmelidir.

Sonuç

Sağlık verisi, KVKK'nın en sıkı koruduğu kategoridir ve bu korumanın somut sınırları büyük ölçüde sektörel Yönetmelikte (özellikle personel erişimi ve çocuğun sağlık verisine ilişkin 3/12/2025 tarihli güncel hükümlerde) düzenlenmiştir. AYM'nin Cem Özberk kararı, bu korumanın yalnızca idari para cezasıyla sınırlı olmadığını; devletin ihlal hâlinde etkili bir ceza kovuşturması yürütme yükümlülüğü bulunduğunu hatırlatmaktadır. Sağlık kurumları için pratik öncelik, erişim yetkisini iş ile sınırlamak, aile/velayet durumlarında özel usule uymak ve bir ihlal hâlinde hem idari hem cezai hattı birlikte yönetmektir.

Bu makale yalnızca genel bilgilendirme amacıyla hazırlanmıştır; hukuki tavsiye niteliği taşımaz. Somut bir mesele için iletişime geçilerek değerlendirme yapılabilir.

Kaynakça

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu, m.6 (mevzuat.gov.tr) — 2/3/2024 t. 7499 s.K. ile değişik
  • 5237 sayılı Türk Ceza Kanunu, m.136 (mevzuat.gov.tr)
  • Kişisel Sağlık Verilerinin İşlenmesi ve Mahremiyetinin Sağlanması Hakkında Yönetmelik, m.5, 6, 8, 9, 12, 18 (mevzuat.gov.tr) — m.6 ve m.8, RG-3/12/2025-33096 ile değişik
  • AYM Genel Kurulu, Cem Özberk [GK], B. No: 2020/15944, 20/3/2025 — kararlarbilgibankasi.anayasa.gov.tr
  • AYM İkinci Bölümü, Seyit Ali Gedik, B. No: 2021/16890, 30/4/2025 — kararlarbilgibankasi.anayasa.gov.tr
  • KVKK Kurulu, 07/05/2020 t. 2020/355 s. Karar Özeti — kvkk.gov.tr
  • KVKK Kurulu, 06/07/2021 t. 2021/666 s. Karar Özeti — kvkk.gov.tr
  • KVKK Kurulu, 06/08/2021 t. 2021/761 s. Karar Özeti — kvkk.gov.tr