KVKK Uyumlu Klinik Yazılımı: Hasta Verisi Güvenliği Kontrol Listesi
Hasta kayıtlarını bir klinik yönetim yazılımına koymadan önce satıcıya sorulacak on soru ve iyi bir cevabın nasıl olması gerektiği.
Bir klinik yazılımı; kimliği belirleyen alanları şifreliyorsa, her isteği sunucuda kullanıcının kliniği ve rolüne göre denetliyorsa, değişiklikleri kayıt altına alıyorsa, verileri yedekliyorsa ve hangi sertifikalara sahip olup olmadığını açıkça söylüyorsa hasta verisi için güvenlidir. "Banka düzeyinde güvenlik" gibi ifadeler bu soruların hiçbirini cevaplamaz; aşağıdaki kontrol listesi cevaplar.
Klinik yazılımı hangi hasta verilerini şifrelemeli?
En azından kişiyi tanımlayan alanlar: ad soyad, telefon, e-posta, adres ve kimlik ya da pasaport bilgileri. Disk düzeyinde "durağan veri" şifrelemesi çalınan bir diske karşı korur, ancak veritabanına erişimi olan birine karşı korumaz; uygulama içinde alan düzeyinde şifreleme ise değerlerin kendisini korur. Hangi alanların, hangi algoritmayla şifrelendiğini ve anahtarın nerede tutulduğunu sorun.
10 maddelik kontrol listesi
| Soru | İyi bir cevap |
|---|---|
| Hangi alanlar, nasıl şifreleniyor? | Adı verilmiş alanlar, adı verilmiş algoritma (ör. AES-256-GCM), veritabanı dışında tutulan anahtar |
| Şifreli isimlerde arama nasıl çalışıyor? | Ayrı, normalize edilmiş arama sütunu — her kaydın çözülmesi değil |
| Platformdaki başka bir klinik verimizi görebilir mi? | Hayır: üyelik ve rol her istekte sunucuda doğrulanır |
| Yetkiler nerede uygulanıyor? | Sunucuda; düğmeyi gizlemek bir kontrol değildir |
| Tüm rolü değiştirmeden bir personele ek yetki verilebilir mi? | Rolün üzerine kişiye özel yetki tanımı |
| Denetim kaydı var mı, kim okuyabilir? | Kliniğe özel kayıt, seçtiğiniz roller okuyabilir |
| Veriler ne sıklıkla yedekleniyor? | Plan başına belirtilmiş bir takvim |
| Hangi sertifikalara sahipsiniz? | Somut bir liste — ya da açıkça "yok" |
| Veri işleme sözleşmesi var mı? | Evet, talep üzerine, tüzel kişiyi belirterek |
| Güvenlik açığını nasıl bildiririz? | Belirli bir iletişim adresi |
KVKK ve GDPR klinikler için neyi değiştirir?
6698 sayılı KVKK ve AB GDPR'ı (Madde 9) sağlık verisini daha sıkı işleme şartlarına bağlı özel nitelikli kişisel veri olarak kabul eder. GDPR Madde 32 şifrelemeyi uygun güvenlik önlemlerine örnek olarak sayar; Kişisel Verileri Koruma Kurulu da özel nitelikli kişisel veriler için alınması gereken yeterli önlemleri ayrıca belirlemiştir. Veri sorumlusu klinik olmaya devam eder; yazılım sağlayıcısı veri işleyendir ve bu yüzden veri işleme sözleşmesi önemlidir. Bu yazı genel bilgi niteliğindedir, hukuki danışmanlık değildir.
ClinicArchitect bu sorulara nasıl cevap veriyor?
- Kimlik belirleyen alanlar (ad, telefon, e-posta, adres, pasaport) veritabanına yazılmadan önce AES-256-GCM ile şifrelenir.
- İsim araması ayrı ve normalize edilmiş bir sütunda yapılır; şifreli alanlar içerikle aranmaz.
- Klinik kapsamındaki her istek, sunucuda kullanıcının o klinikteki üyeliği ve rolüne göre denetlenir.
- Roller 14 ürün alanını kapsayan bir yetki matrisi taşır; kişiye özel yetki tanımlanabilir.
- Her kliniğin kendi denetim kaydı vardır.
- Yedekleme: Premium'da aylık; Pro'da haftalık veritabanı ve dosya yedeği.
- HIPAA, ISO 27001 veya SOC 2 sertifikası iddia edilmez.
Tanı ve ziyaret notları gibi klinik alanlar alan düzeyinde şifreleme ile değil, aynı sunucu tarafı yetki kontrolleri ve klinik izolasyonu ile korunur. Veri işleme sözleşmesinin nasıl talep edileceği dahil tüm ayrıntılar güvenlik ve veri işleme sayfasındadır.
Sık sorulan sorular
Hasta verisi için durağan veri şifrelemesi yeterli mi?
Disk düzeyinde şifreleme çalınan bir diske karşı korur, veritabanına erişimi olan birine karşı korumaz. Kimlik verisinin, veritabanına yazılmadan önce uygulama tarafından alan düzeyinde şifrelenmesi değerlerin kendisini korur.
ClinicArchitect KVKK uyumlu mu?
KVKK uyumu yazılımın tek başına sahip olabileceği bir sertifika değildir; veri sorumlusu olarak kliniğin yükümlülüğüdür. ClinicArchitect bu yükümlülüğü destekleyen kontrolleri (alan düzeyinde şifreleme, rol bazlı yetki, denetim kaydı) uygular ve bunları açıkça yayımlar.
KVKK kapsamında hasta verisinden klinik mi, yazılım firması mı sorumludur?
Veri sorumlusu kliniktir. Yazılım sağlayıcısı veriyi klinik adına işler; bu nedenle kliniğin sağlayıcıyla bir veri işleme sözleşmesi olmalıdır.
