Hastanelerde Veri Sorumlusu Kimdir? KVKK Sorumlulukları

Hastanede veri sorumlusu görevleri veri sorumlusu hastane

Sağlık Sektöründe Kişisel Verilerin Önemi ve KVKK

Sağlık hizmetlerinin sunumu sırasında hastaların fiziksel, ruhsal ve genetik özelliklerine ilişkin son derece hassas bilgiler işlenmektedir. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında bu bilgiler, “özel nitelikli kişisel veri” statüsünde kabul edilmektedir. Kanun koyucu, sağlık verilerinin yetkisiz kişilerin eline geçmesini önlemek amacıyla sıkı koruma tedbirleri ve ağır yaptırımlar öngörmüştür. Bu doğrultuda, sağlık kuruluşlarında verilerin nasıl işleneceğini ve güvenliğinin nasıl sağlanacağını belirleyen en önemli aktör “veri sorumlusu”dur.

Hastanelerde Veri Sorumlusu Kimdir?

Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder. Sağlık sektöründe veri sorumlusunun tespiti, kurumun hukuki yapısına göre değişiklik gösterir:

  • Özel Hastaneler ve Tıp Merkezleri: Özel hastanelerde veri sorumlusu, hastane işletmesini yürüten anonim veya limited şirket gibi tüzel kişiliğin kendisidir. Başhekimlik veya hastane müdürlüğü gibi idari organlar veri sorumlusu değil, veri sorumlusu adına hareket eden birimlerdir.
  • Kamu Hastaneleri: Sağlık Bakanlığı’na bağlı devlet hastaneleri ve üniversite hastanelerinde veri sorumlusu, kamu tüzel kişiliğidir. Bu bağlamda, idari yapılanmada veri sorumluluğu T.C. Sağlık Bakanlığı veya ilgili üniversite rektörlüğü uhdesindedir.
  • Serbest Hekimler (Muayenehaneler): Kendi muayenehanesinde bağımsız olarak çalışan hekimler, veri kayıt sistemini kendileri kurup yönettikleri için doğrudan gerçek kişi veri sorumlusu olarak kabul edilirler.

Veri Sorumlusunun Temel Sorumlulukları Nelerdir?

Sağlık alanında faaliyet gösteren veri sorumlularının mevzuattan kaynaklanan ve aksatılmaması gereken bir dizi yükümlülüğü bulunmaktadır. Bu yükümlülükler şu şekilde özetlenebilir:

1. Aydınlatma Yükümlülüğü ve Açık Rıza

6698 sayılı Kanun’un 10. maddesi uyarınca, hastaneler veri işleme faaliyeti başlamadan önce hastaları ve çalışanları bilgilendirmek zorundadır. Sağlık verileri özel nitelikli veri olduğundan, kural olarak işlenmesi için hastanın açık rızası gerekir. Ancak Kanun’un 6. maddesinin 3. fıkrasında önemli bir istisna öngörülmüştür: Kamu sağlığının korunması, koruyucu hekimlik, tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi amacıyla, sır saklama yükümlülüğü altındaki kişiler (hekimler, sağlık personeli vb.) tarafından açık rıza aranmaksızın bu veriler işlenebilir. Bu istisna dışında kalan (reklam, tanıtım, randevu hatırlatma gibi) her türlü işlem için hastanın açık rızasının alınması zorunludur.

2. Veri Güvenliğini Sağlama Yükümlülüğü

Veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek amacıyla gerekli teknik ve idari tedbirleri almakla yükümlüdür. Hastane bilgi yönetim sistemlerinin (HBYS) siber saldırılara karşı korunması, çalışanlara veri güvenliği eğitimlerinin verilmesi ve hasta dosyalarının fiziksel veya dijital olarak güvenli şekilde saklanması bu yükümlülüğün birer parçasıdır.

3. VERBİS’e Kayıt Yükümlülüğü

Sağlık verisi gibi özel nitelikli kişisel veri işleyen gerçek ve tüzel kişilerin, Kişisel Verileri Koruma Kurulu tarafından belirlenen kriterler çerçevesinde Veri Sorumluları Sicil Bilgi Sistemi’ne (VERBİS) kayıt olması zorunludur. Serbest hekimler ve özel hastaneler de dahil olmak üzere sağlık sektöründeki veri sorumluları bu yükümlülüğü yerine getirmelidir.

Yasal Sorumluluklar ve Yargıtay’ın Yaklaşımı

KVKK yükümlülüklerine aykırı davranılması durumunda idari para cezalarının yanı sıra cezai ve hukuki sorumluluklar da gündeme gelmektedir. Türk Ceza Kanunu’nun 135 ve devamı maddeleri uyarınca, kişisel verilerin hukuka aykırı olarak kaydedilmesi ve yayılması suç teşkil eder. Ayrıca, hekimlerin meslek sırrını saklama yükümlülüğü hem Tıbbi Deontoloji Nizamnamesi’nde hem de 6098 s. Türk Borçlar Kanunu’nun genel sorumluluk hükümlerinde (Örn: 6098 s. TBK m. 49) yer almaktadır.

Yargıtay’ın yerleşik içtihatlarında da vurgulandığı üzere, hasta mahremiyetinin ihlali ve hasta verilerinin rıza dışı paylaşılması, hekim ve hastane yönetiminin tazminat sorumluluğunu doğurur. Anayasa Mahkemesi kararlarında da belirtildiği üzere, bireylerin kendileriyle ilgili kişisel verilerin korunmasını isteme hakkı, Anayasa’nın 20. maddesi kapsamında güvence altına alınan özel hayatın gizliliği hakkının ayrılmaz bir parçasıdır. Bu nedenle, hastane yönetimlerinin veri koruma politikalarını eksiksiz uygulaması yasal bir zorunluluktur.

Sonuç

Hastanelerde ve sağlık kuruluşlarında veri sorumlusunun kim olduğunun doğru belirlenmesi, hukuki süreçlerin sağlıklı yönetilmesi açısından kritik bir öneme sahiptir. Hastaların mahremiyet hakkını korumak ve idari yaptırımlarla karşılaşmamak adına, hem hekimlerin hem de hastane yönetimlerinin KVKK süreçlerine tam uyum sağlaması ve hukuki destek alması tavsiye edilmektedir.

Hastanede veri sorumlusu görevleri
Anahtar Kelime : veri sorumlusu hastane

Bir Cevap Yazın

Bu sayfanın içeriğini kopyalayamazsınız