ClinicArchitectClinicArchitect
Giriş Yap
← Blog
·Güvenlik

KVKK Uyumlu Klinik Yazılımı: Hasta Verisi Güvenliği Kontrol Listesi

Hasta kayıtlarını bir klinik yönetim yazılımına koymadan önce satıcıya sorulacak on soru ve iyi bir cevabın nasıl olması gerektiği.

Bir klinik yazılımı; kimliği belirleyen alanları şifreliyorsa, her isteği sunucuda kullanıcının kliniği ve rolüne göre denetliyorsa, değişiklikleri kayıt altına alıyorsa, verileri yedekliyorsa ve hangi sertifikalara sahip olup olmadığını açıkça söylüyorsa hasta verisi için güvenlidir. "Banka düzeyinde güvenlik" gibi ifadeler bu soruların hiçbirini cevaplamaz; aşağıdaki kontrol listesi cevaplar.

Klinik yazılımı hangi hasta verilerini şifrelemeli?

En azından kişiyi tanımlayan alanlar: ad soyad, telefon, e-posta, adres ve kimlik ya da pasaport bilgileri. Disk düzeyinde "durağan veri" şifrelemesi çalınan bir diske karşı korur, ancak veritabanına erişimi olan birine karşı korumaz; uygulama içinde alan düzeyinde şifreleme ise değerlerin kendisini korur. Hangi alanların, hangi algoritmayla şifrelendiğini ve anahtarın nerede tutulduğunu sorun.

10 maddelik kontrol listesi

Soruİyi bir cevap
Hangi alanlar, nasıl şifreleniyor?Adı verilmiş alanlar, adı verilmiş algoritma (ör. AES-256-GCM), veritabanı dışında tutulan anahtar
Şifreli isimlerde arama nasıl çalışıyor?Ayrı, normalize edilmiş arama sütunu — her kaydın çözülmesi değil
Platformdaki başka bir klinik verimizi görebilir mi?Hayır: üyelik ve rol her istekte sunucuda doğrulanır
Yetkiler nerede uygulanıyor?Sunucuda; düğmeyi gizlemek bir kontrol değildir
Tüm rolü değiştirmeden bir personele ek yetki verilebilir mi?Rolün üzerine kişiye özel yetki tanımı
Denetim kaydı var mı, kim okuyabilir?Kliniğe özel kayıt, seçtiğiniz roller okuyabilir
Veriler ne sıklıkla yedekleniyor?Plan başına belirtilmiş bir takvim
Hangi sertifikalara sahipsiniz?Somut bir liste — ya da açıkça "yok"
Veri işleme sözleşmesi var mı?Evet, talep üzerine, tüzel kişiyi belirterek
Güvenlik açığını nasıl bildiririz?Belirli bir iletişim adresi

KVKK ve GDPR klinikler için neyi değiştirir?

6698 sayılı KVKK ve AB GDPR'ı (Madde 9) sağlık verisini daha sıkı işleme şartlarına bağlı özel nitelikli kişisel veri olarak kabul eder. GDPR Madde 32 şifrelemeyi uygun güvenlik önlemlerine örnek olarak sayar; Kişisel Verileri Koruma Kurulu da özel nitelikli kişisel veriler için alınması gereken yeterli önlemleri ayrıca belirlemiştir. Veri sorumlusu klinik olmaya devam eder; yazılım sağlayıcısı veri işleyendir ve bu yüzden veri işleme sözleşmesi önemlidir. Bu yazı genel bilgi niteliğindedir, hukuki danışmanlık değildir.

ClinicArchitect bu sorulara nasıl cevap veriyor?

  • Kimlik belirleyen alanlar (ad, telefon, e-posta, adres, pasaport) veritabanına yazılmadan önce AES-256-GCM ile şifrelenir.
  • İsim araması ayrı ve normalize edilmiş bir sütunda yapılır; şifreli alanlar içerikle aranmaz.
  • Klinik kapsamındaki her istek, sunucuda kullanıcının o klinikteki üyeliği ve rolüne göre denetlenir.
  • Roller 14 ürün alanını kapsayan bir yetki matrisi taşır; kişiye özel yetki tanımlanabilir.
  • Her kliniğin kendi denetim kaydı vardır.
  • Yedekleme: Premium'da aylık; Pro'da haftalık veritabanı ve dosya yedeği.
  • HIPAA, ISO 27001 veya SOC 2 sertifikası iddia edilmez.

Tanı ve ziyaret notları gibi klinik alanlar alan düzeyinde şifreleme ile değil, aynı sunucu tarafı yetki kontrolleri ve klinik izolasyonu ile korunur. Veri işleme sözleşmesinin nasıl talep edileceği dahil tüm ayrıntılar güvenlik ve veri işleme sayfasındadır.

Sık sorulan sorular

Hasta verisi için durağan veri şifrelemesi yeterli mi?

Disk düzeyinde şifreleme çalınan bir diske karşı korur, veritabanına erişimi olan birine karşı korumaz. Kimlik verisinin, veritabanına yazılmadan önce uygulama tarafından alan düzeyinde şifrelenmesi değerlerin kendisini korur.

ClinicArchitect KVKK uyumlu mu?

KVKK uyumu yazılımın tek başına sahip olabileceği bir sertifika değildir; veri sorumlusu olarak kliniğin yükümlülüğüdür. ClinicArchitect bu yükümlülüğü destekleyen kontrolleri (alan düzeyinde şifreleme, rol bazlı yetki, denetim kaydı) uygular ve bunları açıkça yayımlar.

KVKK kapsamında hasta verisinden klinik mi, yazılım firması mı sorumludur?

Veri sorumlusu kliniktir. Yazılım sağlayıcısı veriyi klinik adına işler; bu nedenle kliniğin sağlayıcıyla bir veri işleme sözleşmesi olmalıdır.