Sağlık sektörü, bireylerin en hassas ve mahrem bilgilerinin işlendiği alanların başında gelmektedir. Teknolojinin gelişmesiyle birlikte dijitalleşen sağlık sistemleri, hasta takibini kolaylaştırırken veri güvenliği risklerini de beraberinde getirmektedir. Sağlık kuruluşlarında meydana gelebilecek bir veri ihlali, hem hastalar hem de hekimler ve sağlık kurumları için ciddi hukuki sonuçlar doğurur. Bu yazıda, bir sağlık kuruluşunda veri ihlali yaşandığında tarafların atması gereken adımlar, yasal mevzuat çerçevesinde ele alınmaktadır.
Sağlık Verilerinin Hukuki Niteliği
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca, kişilerin sağlık verileri “özel nitelikli kişisel veri” olarak kabul edilmektedir. Kanun’un 6. maddesinde düzenlenen bu veri türü, diğer kişisel verilere kıyasla çok daha sıkı koruma tedbirlerine tabidir. Sağlık verilerinin yetkisiz kişilerin eline geçmesi, bireylerin sosyal, ailevi ve mesleki hayatlarında telafi edilemez zararlara yol açabileceğinden, yasa koyucu bu verilerin işlenmesini ve korunmasını özel ve nitelikli kurallara bağlamıştır.
Veri İhlali Gerçekleştiğinde Sağlık Kuruluşunun Yapması Gerekenler
Bir veri sorumlusu olarak sağlık kuruluşu, sistemlerinde bir sızıntı veya yetkisiz erişim tespit ettiği anda hızlı ve planlı hareket etmek zorundadır. Resmi Gazete’de yayımlanan kurul kararları ve KVKK mevzuatı uyarınca izlenmesi gereken adımlar şunlardır:
- İhlalin Durdurulması ve Analiz: İlk olarak ihlale yol açan teknik açık veya idari zafiyet tespit edilerek derhal kapatılmalıdır. İhlalden hangi hastaların etkilendiği ve hangi veri kategorilerinin sızdırıldığı hızlıca analiz edilmelidir.
- Kurula Bildirim (72 Saat Kuralı): KVKK’nın 12. maddesinin 5. fıkrası uyarınca, veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na bildirimde bulunmakla yükümlüdür.
- İlgili Kişilere (Hastalara) Bildirim: İhlalden etkilenen hastalara, ihlalin niteliği, hangi verilerin sızdırıldığı ve olası sonuçları hakkında makul olan en kısa sürede doğrudan iletişim kanalları veya web sitesi üzerinden duyuru yoluyla bilgi verilmelidir.
- Sağlık Bakanlığı ve İdari Bildirimler: Sağlık Bakanlığı’nın hasta mahremiyeti ve bilgi güvenliği yönergeleri doğrultusunda, ilgili bakanlık birimlerine de gerekli bilgilendirmeler yapılmalıdır.
Veri İhlaline Maruz Kalan Hastaların Hakları Nelerdir?
Sağlık verileri rızası dışında ifşa edilen veya çalınan hastalar, haklarını korumak için yasal yollara başvurabilirler. Bu süreçte hastaların sahip olduğu haklar şu şekilde özetlenebilir:
- Bilgi Edinme Hakkı: Hasta, KVKK’nın 11. maddesi kapsamında sağlık kuruluşuna başvurarak verilerinin ihlal edilip edilmediğini, hangi verilerinin sızdırıldığını sorma ve bilgi talep etme hakkına sahiptir.
- Kurula Şikayet: Sağlık kuruluşunun başvuruya cevap vermemesi veya verilen cevabın yetersiz olması durumunda hasta, Kişisel Verileri Koruma Kurulu’na şikayette bulunabilir.
- Tazminat Davası Açılması: Özel nitelikli kişisel verilerin hukuka aykırı şekilde işlenmesi veya sızdırılması, kişinin kişilik haklarını doğrudan zedeler. Bu kapsamda hastalar, 6098 sayılı Türk Borçlar Kanunu’nun (TBK) 49. ve 58. maddeleri uyarınca uğradıkları maddi ve manevi zararların tazmini için yargı yoluna başvurabilirler.
Yargı Mercilerinin Yaklaşımı ve Sorumluluk
Yargıtay’ın yerleşik içtihatlarında da açıkça vurgulandığı üzere, sağlık kuruluşlarının hastalarına karşı özen yükümlülüğü bulunmaktadır. Hastanelerin ve hekimlerin sır saklama yükümlülüğü, hekimlik meslek etiğinin ve yasal mevzuatın temel taşlarından biridir. Yargı kararlarında, veri güvenliğini sağlamak için gerekli teknik ve idari tedbirleri almayan sağlık kuruluşlarının, ortaya çıkan zararlardan kusursuz sorumluluğa yakın bir özen sorumluluğu altında olduğu kabul edilmektedir. Anayasa Mahkemesi kararlarında da kişisel verilerin korunmasını isteme hakkının, Anayasa’nın 20. maddesinde güvence altına alınan özel hayatın gizliliği hakkının doğrudan bir parçası olduğu sıklıkla hatırlatılmaktadır.
Sonuç
Sağlık kuruluşlarında veri ihlalleri, yalnızca idari para cezalarıyla sınırlı kalmayan, kurumun prestijini sarsan ve ağır tazminat yükümlülükleri doğuran hassas süreçlerdir. Hekimlerin ve sağlık yöneticilerinin yasal yükümlülüklere uygun hareket etmesi; hastaların ise haklarının bilincinde olarak hareket etmesi, sağlık hukukunun ve kişisel verilerin korunması hukukunun etkin bir şekilde uygulanması açısından kritik öneme sahiptir.

Anahtar Kelime : veri ihlali sağlık

