Hukuk & Güvenlik

KVKK Uyumlu Sözleşme Yönetimi: Klinikler ve Kurumlar Ne Yapmalı?

Sözleşme süreçleri kişisel veri yoğun işlemlerdir: ad, soyad, kimlik, iletişim, finansal bilgi ve sağlık verisi bir arada yer alır. 6698 Sayılı KVKK bu verilerin nasıl saklanacağını, kim tarafından erişileceğini ve ne zaman silineceğini düzenler. Uyumsuzluk hem cezai hem de itibar riski demektir.

KVKK Nedir ve Sözleşme Yönetimini Nasıl Etkiler?

6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 2016 yılında yürürlüğe girerek Türkiye'deki tüm veri sorumlularını bağlamıştır. Klinikler, belediyeler, üniversiteler ve ticari kuruluşlar bu kapsamda "veri sorumlusu" sıfatını taşır.

Sözleşme imzalama sürecinde en az şu kişisel veriler işlenir:

  • Ad, soyad ve kimlik numarası
  • İletişim bilgileri (telefon, e-posta, adres)
  • Banka veya ödeme bilgileri
  • Sağlık kurumlarında: tanı, tedavi ve sağlık durumu bilgileri
  • İmza ve onay geçmişi

Bu verilerin tamamı KVKK kapsamındaki "kişisel veri" sayılır. Sağlık bilgileri ise "özel nitelikli kişisel veri" olarak çok daha katı koruma gerektirir.

Dikkat: KVKK ihlallerinde Kişisel Verileri Koruma Kurumu (KVKK) tarafından 2025 yılı itibarıyla 500.000 TL'ye varan idari para cezası uygulanabilmektedir. Sağlık verisi ihlallerinde bu tutar daha da yüksek olabilir.

Sözleşme Süreçlerindeki KVKK Yükümlülükleri

1. Aydınlatma Yükümlülüğü

Sözleşme imzalanmadan önce müşteri veya karşı tarafa hangi verilerin, hangi amaçla, ne kadar süre işleneceği yazılı olarak bildirilmelidir. Bu "aydınlatma metni" sözleşmenin ayrılmaz bir parçası olmalıdır.

2. Hukuki Dayanak

Her veri işleme faaliyetinin bir hukuki dayanağı olmalıdır. Sözleşme verileri için KVKK Madde 5/2-c — "sözleşmenin kurulması veya ifası için gerekli olması" — hukuki dayanağı genellikle yeterlidir.

3. Saklama Süresi

Sözleşme verileri sonsuza kadar saklanamaz. İlgili mevzuat ve kurumun saklama politikasına göre bir süre belirlenmeli; bu süre dolunca veriler silinmeli veya anonimleştirilmelidir. Örneğin ticari sözleşmeler için yasal saklama süresi genellikle 10 yıldır.

4. Erişim Kontrolü

Kişisel verilere yalnızca yetkili personelin erişebilmesi gerekir. "Herkes her şeyi görür" anlayışı KVKK ihlalidir. Rol tabanlı erişim sistemi bu yükümlülüğü otomatik olarak karşılar.

5. Veri İhlali Bildirimi

Veri ihlali yaşandığında — yetkisiz erişim, veri sızıntısı, kayıp — 72 saat içinde KVKK'ya bildirim yapılması zorunludur. Bu nedenle hangi verilerin nerede saklandığını bilmek kritik önem taşır.

Yerel Yazılım ile Bulut Yazılım Arasındaki KVKK Farkı

KVKK uyumu açısından bu iki seçenek arasındaki fark çok önemlidir:

Bulut Tabanlı Sistemler

Müşteri verileriniz yurt içi veya yurt dışı sunucularda saklanır. Yurt dışı depolama için KVKK Madde 9 kapsamında açık rıza alınması veya yeterli güvencenin sağlanması zorunludur. Ayrıca bulut sağlayıcısının veri ihlali yaşaması durumunda siz de etkilenirsiniz ve sorumluluktan kurtulamazsınız.

Yerel (Masaüstü) Yazılımlar

Veriler kendi bilgisayarınızda veya kurumsal sunucunuzda saklanır. Üçüncü taraf erişimi yoktur. Veri transferi gerektirmediği için yurt dışı aktarım riski oluşmaz. Erişim kontrolü tamamen sizin elinizde. KVKK uyumu çok daha kolay sağlanır.

KVKK Uyumlu Sözleşme Yazılımında Bulunması Gerekenler

  • Rol tabanlı erişim: Her kullanıcı yalnızca yetkili verileri görmeli.
  • Şifreli giriş: Güçlü parola zorunluluğu ve BCrypt şifreleme.
  • Denetim logu: Kim hangi veriye ne zaman erişti kaydı.
  • Veri silme aracı: Saklama süresi dolan verilerin kolayca silinebilmesi.
  • Yerel depolama: Verinin dışarı çıkmaması için lokal kurulum.
  • Yedekleme: Veri kaybına karşı düzenli ve güvenli yedekleme.

Klinikler İçin Adım Adım KVKK Uyum Yol Haritası

  1. Veri envanteri çıkarın: Hangi kişisel verileri, hangi süreçlerde, nerede sakladığınızı belgeleyin.
  2. Aydınlatma metni hazırlayın: Her sözleşme tipine özel, anlaşılır dilde aydınlatma metni oluşturun.
  3. Erişim kontrolü uygulayın: Yazılım üzerinden yetki seviyeleri tanımlayın.
  4. Saklama politikası belirleyin: Her veri türü için saklama süresi ve imha prosedürü.
  5. Personeli eğitin: KVKK farkındalığı teknik önlemler kadar önemlidir.
  6. Politikalarınızı belgeleyin: KVK Kurulu incelemesinde yazılı politika zorunludur.

KVKK Uyumlu, Yerel Kurulum

Sözleşme Takip yazılımı yerel çalışır, veri dışarı çıkmaz. Rol tabanlı erişim ve denetim logu ile KVKK yükümlülüklerinizi karşılayın.