İçeriğe geç
AC

Kanser Kayıt Merkezi Yönetmeliği: Sağlık Verisinin İşlenmesinde KVKK Uyumu ve Veri Güvenliği

4 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 78 görüntülenme Son güncelleme: 20 Ağustos 2026

Üniversite bünyesinde kurulan kanser kayıt uygulama ve araştırma merkezleri, tanı ve takip verilerini sistematik biçimde toplayan yapılardır. Bu merkezlerin hukuki açıdan en hassas yönü, işledikleri verinin 6698 sayılı Kişisel Verilerin Korunması Kanunu anlamında özel nitelikli sağlık verisi olmasıdır. Bu rehber, kayıt faaliyetinin veri koruma hukuku çerçevesinde nasıl yürütülmesi gerektiğini ele alır.

Sağlık Verisinin Özel Statüsü

6698 sayılı Kanun, sağlık verilerini özel nitelikli kişisel veri olarak sınıflandırır ve işlenmesini daha sıkı koşullara bağlar. Bu, kayıt merkezinin her veri hareketi için hukuki dayanağını açıkça gösterebilmesi gerektiği anlamına gelir. Kamu sağlığının korunması ve sağlık hizmetlerinin planlanması gibi amaçlar için öngörülen işleme imkanı, sır saklama yükümlülüğü altındaki kişiler veya yetkili kurum ve kuruluşlar eliyle yürütülmesi koşuluna bağlıdır. Uygulamadaki en yaygın zafiyet, verinin bu yetkili çember dışına, örneğin idari personele veya öğrenci projelerine kontrolsüz biçimde açılmasıdır.

Kayıt Faaliyetinde Kurulması Gereken Yapı

  • İşlenen veri kategorilerini, amacını ve saklama süresini gösteren envanter
  • Erişim yetkilerinin rol bazlı tanımlanması ve düzenli gözden geçirilmesi
  • Verinin hastaneden merkeze aktarımında kullanılan kanalın güvenliği
  • Araştırma amaçlı paylaşımlarda anonimleştirme veya takma adlandırma yönteminin belgelenmesi
  • Aydınlatma yükümlülüğünün nasıl yerine getirildiğine dair kayıt

Anonimleştirme ile Takma Adlandırma Farkı

Bu ayrım, kayıt merkezleri için pratik sonuç doğuran teknik bir konudur. Verinin geri döndürülemez biçimde anonim hale getirilmesi durumunda artık kişisel veri niteliği kalmaz; buna karşılık kod verilerek kimliğin gizlenmesi, eşleştirme anahtarı saklandığı sürece veriyi kişisel veri olmaktan çıkarmaz. Yayın ve istatistik çalışmalarında bu iki yöntemin karıştırılması, farkında olmadan bir veri ihlali yaratabilir. Küçük hasta gruplarında ise, doğrudan kimlik bilgisi olmasa dahi tanı, yaş ve yer bilgisinin birleşimiyle kişinin belirlenebilir hale gelmesi ayrı bir risktir.

Veri İhlali Halinde Ne Yapılmalı?

Yetkisiz erişim, kayıp veya sızıntı fark edildiğinde izlenecek adımların önceden yazılı olması gerekir. Kanun kapsamında ihlalin ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na bildirilmesi yükümlülüğü bulunduğundan, gecikme başlı başına bir ihlal sebebine dönüşür. İç müdahale planında; olayın tespiti, kapsamının belirlenmesi, etkilenen kayıtların listelenmesi, sistemin izole edilmesi ve bildirim metninin hazırlanması adımları önceden tanımlanmalıdır.

İlgili Kişi Başvuruları

Hastalar, kendileriyle ilgili verilere erişme, düzeltme ve belirli koşullarda silinmesini isteme hakkına sahiptir. Merkezin bu başvuruları kabul edecek bir kanalı ve yanıt sürecini kurmuş olması gerekir. Başvuruya süresinde ve gerekçeli yanıt verilmemesi, doğrudan Kurula şikayet yoluna götüren en yaygın nedendir. Reddedilen taleplerde ret gerekçesinin hukuki dayanağıyla birlikte yazılması, sonraki denetimde merkezi koruyan unsurdur.

Bu içerik genel bilgilendirme amacı taşır. Sağlık verisi işleyen kurumların uyum yükümlülükleri veri akışının teknik yapısına göre şekillendiğinden, mevcut süreçlerinizin ayrı bir uyum incelemesinden geçirilmesi tavsiye edilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla