Sağlık Verileri ve KVKK 2026: Hasta Verilerinin Korunması

Sağlık verileri, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda (KVKK) en yüksek koruma seviyesine tabi tutulan “özel nitelikli kişisel veri” kategorisindedir. Hastane, klinik veya doktorların hasta verilerini hangi şartlarda işleyebileceği, hastaların açık rızası aranıp aranmayacağı ve bir veri ihlali (hastane sistemlerinin hacklenmesi, dosyaların izinsiz çıkarılması vb.) halinde hangi yükümlülüklerin doğacağı, 2024 yılında yapılan önemli bir kanun değişikliğiyle güncellenmiştir.

30 saniyede özet:

  • Sağlık verisi özel nitelikli kişisel veridir: KVKK m.6/1 uyarınca kişilerin sağlık verileri, kural olarak işlenmesi YASAK olan özel nitelikli kişisel veri kategorisindedir
  • Açık rıza şart değildir (istisna): KVKK m.6/3-e uyarınca “sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla” sağlık verisi açık rıza aranmaksızın işlenebilir
  • 2024’te yapı değişti: 7499 sayılı Kanun’la (02.03.2024) m.6’nın eski 2. fıkrası (sağlık verisine özgü ayrı ve dar rejim) kaldırılmış, tüm özel nitelikli veriler TEK bir fıkra altında (a-g bentleri) toplanmıştır
  • Veri ihlalinde 72 saat bildirim: Bir hastane/klinik veri ihlali yaşarsa, KVKK m.12/5 ve Kurul’un yerleşik yorumuna göre en geç 72 saat içinde Kurula bildirim yapılmalıdır
  • Ceza riski yüksek: KVKK Kurulu, bir hastane veri ihlalinde hem yetersiz güvenlik önlemi hem geç bildirim nedeniyle toplam 600.000 TL idari para cezası uygulamıştır
Bu içerik yalnızca genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz ve avukat-müvekkil ilişkisi doğurmaz. Sağlık verisi ihlaline uğradıysanız veya bir sağlık kuruluşu olarak uyum sürecindeyseniz bir KVKK avukatına danışın.

Son güncelleme: 07.09.2026 — KVKK m.6 (7499 sayılı Kanun’la 02.03.2024 değişik hâli), m.12 güncel metinleri ve KVKK Kurulu’nun hastane veri ihlali kararı ile birlikte gözden geçirildi.

İçindekiler

Kanuni Dayanak: 6698 sayılı Kişisel Verilerin Korunması Kanunu m.6 (Özel Nitelikli Kişisel Verilerin İşlenme Şartları — 7499 sayılı Kanun’la değişik), m.12 (Veri Güvenliğine İlişkin Yükümlülükler).

Sağlık Verisi Neden “Özel Nitelikli” Sayılır?

KVKK m.6/1 uyarınca kişilerin “ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri” özel nitelikli kişisel veridir. Bu kategori, ayrımcılığa yol açma riski en yüksek veri türlerini kapsadığından KVKK’da en sıkı korumaya tabidir. m.6/3’ün ilk cümlesi açıktır: “Özel nitelikli kişisel verilerin işlenmesi yasaktır.” İşlenebilmesi ancak kanunda sayılan istisnai hallerde mümkündür.

Açık Rıza Olmadan İşlenebilecek Haller

2024 yılına kadar sağlık ve cinsel hayata ilişkin veriler ayrı, dar bir rejime tabiydi. 02.03.2024 tarihli 7499 sayılı Kanun’la m.6 yeniden düzenlenmiş, tüm özel nitelikli veri kategorileri (sağlık dahil) tek bir fıkrada (a’dan g’ye) toplanmıştır. Sağlık verileri bakımından en önemli istisna (e) bendidir: “Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması” halinde açık rıza aranmaksızın işleme yapılabilir. Yani bir doktor veya hastane, tedavi sürecinin gereği olarak hastanın açık rızasını almadan da sağlık verilerini işleyebilir — ancak bu, verinin sınırsız ve amaç dışı kullanılabileceği anlamına gelmez; işleme her durumda amaçla sınırlı, ölçülü ve m.6/4’teki “Kurul tarafından belirlenen yeterli önlemler” şartına tabidir.

Veri İhlalinde Bildirim Yükümlülüğü

Bir sağlık kuruluşunun sistemlerine yetkisiz erişim, hasta dosyalarının izinsiz çıkarılması veya benzeri bir veri ihlali yaşanması halinde, KVKK m.12/5 uyarınca veri sorumlusu (hastane/klinik) durumu “en kısa sürede” ilgilisine ve Kurula bildirmekle yükümlüdür. Kurul’un 24.01.2019 tarihli ve 2019/10 sayılı kararı bu ifadeyi somutlaştırmış ve bildirimin en geç 72 saat içinde yapılması gerektiğine hükmetmiştir. Sağlık verileri özel nitelikli olduğundan, bu tür ihlallerde Kurul cezaları genellikle daha ağır uygulanmaktadır.

İlgili KVKK Kurul Kararı

Kişisel Verileri Koruma Kurulu’nun 20.04.2021 tarihli ve 2021/407 sayılı kararı, sağlık verisi ihlalinde uygulanan yaptırımları somut biçimde gösterir. Olayda bir hastanede çalışan bir hekim, hastalarına ait dosyaları arşivden aldırıp bazı çalışanlar aracılığıyla hastane dışına çıkarmış; bu ihlal, bir çalışanın dosyaları çıkarmaya çalışırken görülmesinden 17 gün sonra kamera kayıtlarının incelenmesiyle tam olarak tespit edilebilmiştir. İhlalden, kimlik bilgileri, iletişim bilgileri, sağlık bilgileri ve genetik veriler dahil olmak üzere 789 hasta etkilenmiş; etkilenen dosyaların yalnızca 54 adedi geri alınabilmiş, geri kalanının akıbeti belirlenememiştir.

Kurul, veri sorumlusunun (hastanenin) çalışanlara yeterli KVKK eğitimi vermediğini, arşiv odasına yetkisiz girişleri önleyecek fiziksel/idari tedbirleri almadığını ve ihlalin geç tespit edilmesinin güvenlik politikalarının yetersizliğini gösterdiğini belirleyerek, veri güvenliği ihlali nedeniyle 450.000 TL, ihlalin Kurula 72 saat kuralına aykırı olarak geç (25 gün sonra) bildirilmesi nedeniyle ayrıca 150.000 TL olmak üzere toplam 600.000 TL idari para cezası uygulamıştır.

Sıkça Sorulan Sorular

Hastanem/doktorum sağlık verilerimi rızam olmadan işleyebilir mi?

Evet, KVKK m.6/3-e uyarınca sır saklama yükümlülüğü altındaki sağlık personeli/kuruluşları, tedavi, teşhis, bakım ve sağlık hizmetlerinin planlanması amacıyla açık rızanız olmadan da sağlık verinizi işleyebilir. Ancak bu işleme amaçla sınırlı olmalı ve yeterli güvenlik önlemleriyle korunmalıdır.

Sağlık verilerim hangi durumlarda özel korumaya tabi değildir?

Sağlık verisi her zaman özel nitelikli kişisel veridir ve her koşulda korumaya tabidir; korumasız hale gelmesi söz konusu değildir. Değişen, hangi amaçla ve hangi hukuki dayanakla (açık rıza veya kanuni istisna) işlenebileceğidir.

Hastane veri ihlali yaşarsa hastalara bildirim yapmak zorunda mı?

Evet, KVKK m.12/5 uyarınca hem Kurula hem etkilenen ilgili kişilere (hastalara) bildirim yapılması zorunludur. Kurul kararlarında, ilgili kişilere bildirim yapılmamış olması ayrıca olumsuz bir unsur olarak değerlendirilmektedir.

Sağlık verisi ihlalinde idari para cezası ne kadar olabilir?

Somut olaya, ihlalin kapsamına ve veri sorumlusunun kusuruna göre değişir. Örnek bir Kurul kararında, hem yetersiz güvenlik önlemi hem geç bildirim nedeniyle toplam 600.000 TL idari para cezası uygulanmıştır; miktarlar yıllara göre güncellenmektedir.

Eski çalışanların hasta dosyalarına erişimi nasıl önlenir?

KVKK Kurulu kararlarında, arşiv odalarına yetkisiz girişi engelleyecek fiziksel tedbirlerin alınması, erişim yetkilerinin düzenli gözden geçirilmesi ve personele düzenli KVKK eğitimi verilmesi, veri sorumlusunun temel yükümlülükleri arasında sayılmaktadır.

Genetik verilerim de sağlık verisi gibi korunur mu?

Evet, KVKK m.6/1 genetik verileri sağlık verisinden ayrı ama aynı düzeyde (özel nitelikli kişisel veri) korumaya tabi tutar.

Sağlık kuruluşu verilerimi pazarlama amacıyla kullanabilir mi?

Hayır, açık rıza olmaksızın işlenebilen haller (m.6/3-e) yalnızca tedavi, teşhis, bakım ve sağlık hizmetlerinin yönetimi/finansmanı amacıyla sınırlıdır. Pazarlama gibi farklı bir amaç için sağlık verinizin kullanılması, ayrıca ve açıkça alınmış bir rızanızı gerektirir.

Sağlık verimin KVKK’ya aykırı işlendiğini düşünüyorsam ne yapmalıyım?

Öncelikle veri sorumlusuna (hastane/klinik) KVKK m.13 uyarınca başvuru yapabilir, cevap alamaz veya yanıt tatmin edici olmazsa Kişisel Verileri Koruma Kurulu’na şikayette bulunabilirsiniz.

2024’teki değişiklik hastalar için ne anlama geliyor?

7499 sayılı Kanun’la yapılan değişiklik, özel nitelikli verilerin (sağlık dahil) işlenebileceği hukuki dayanakların sayısını artırmış ve yapıyı sadeleştirmiştir; sağlık verilerinin işlenmesi için hâlâ sıkı şartlar aranmakla birlikte, uygulamada veri sorumlularına biraz daha fazla hukuki dayanak seçeneği tanınmıştır.

Hasta olarak KVKK haklarımı kime karşı kullanırım?

Veri sorumlusu, verilerinizi işleyen hastane, klinik veya doktorun bağlı olduğu kurumdur. Başvurunuzu doğrudan bu kuruma yöneltmeniz gerekir.

Resmi Kaynaklar

Hazırlayan Avukat

Av. Bilal ALYAR — İstanbul Barosu

Marmara Üniversitesi Hukuk Fakültesi mezunu (2015). Aile hukuku, ceza hukuku, kripto para hukuku, bilişim hukuku, şirketler hukuku ve vergi hukuku alanlarında faaliyet göstermektedir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır; somut hukuki görüş ya da avukat-müvekkil ilişkisi oluşturmaz. Her dosya kendine özgü koşullar içerdiğinden, hukuki süreçlerde avukattan hukuki destek alınması yararlı olabilir.

İletişim | Hakkımızda

İletişim

Cevizli Mahallesi Enderun Sokak No:10C Daire:58
34865 Kartal/Istanbul
+90 534 636 19 19
alyarlaw@gmail.com

Hizmet Alanları

Kripto Para Hukuku
Bilişim Hukuku
Ceza Hukuku
Şirketler Hukuku
Aile ve Boşanma Hukuku
İş Hukuku

Yasal

KVKK Aydınlatma Metni
Gizlilik Politikası
Çerez Politikası
Makaleler

Sosyal Medya

LinkedIn
Instagram
X (Twitter)
TikTok

© 2026 ALYAR LAW & CONSULTANCY · Tüm hakları saklıdır.
0534 636 19 19 WhatsApp @alyarhukuk alyarlaw@gmail.com