Diyabet gibi kronik hastalıklarda tedavi, tek seferlik bir müdahale değil yıllara yayılan bir izlem sürecidir. İstanbul Bilim Üniversitesi Diyabet Uygulama ve Araştırma Merkezi Yönetmeliği kapsamındaki faaliyetlerde hukuki soru da bu süreklilikten doğar: uzun süre boyunca biriken sağlık verisi nasıl işlenecek, saklanacak ve paylaşılacaktır.
Sağlık Verisinin Konumu
Sağlık verileri, 6698 sayılı Kanun'da özel nitelikli kişisel veri olarak düzenlenmiştir. Bu verilerin işlenmesi, sır saklama yükümlülüğü altındaki sağlık personeli eliyle yürütülen tıbbi teşhis, tedavi ve bakım hizmetleri bakımından farklı bir zemine dayanırken, araştırma ve istatistik amaçlı kullanım ayrı bir değerlendirme gerektirir. Aynı verinin iki amaç için kullanılması hâlinde, ikinci amaç için ayrıca dayanak kurulması gerekir.
Uzun Süreli İzlemin Getirdiği Sorunlar
- Yıllar önce alınmış rızanın bugünkü kullanım için hâlâ geçerli sayılıp sayılmayacağı
- Sürekli glukoz ölçüm cihazları ve mobil uygulamalar üzerinden gelen verinin sisteme aktarımı
- Hasta yakınlarının bilgi talebinde sınırın nasıl çizileceği
- Hastanın başka bir kuruma geçmesi hâlinde dosyanın devri
- Verinin saklama süresi dolduğunda imha yönteminin belirlenmesi
Cihaz ve Mobil Uygulama Verisi
Hastanın kendi cihazından gelen ölçüm verilerinin merkez sistemine aktarılması, kolaylık sağlarken ek bir sorumluluk doğurur. Verinin hangi sunucuda tutulduğu, üretici firmanın erişimi olup olmadığı ve hastanın bu aktarımı durdurma imkânı açıkça ortaya konulmalıdır. Bu bilgiler hastaya verilmeden yapılan aktarımlar, aydınlatma yükümlülüğü bakımından eksik kabul edilebilir.
Hastanın Kendi Verisine Erişimi
Kişi, kendisine ait sağlık verilerine erişme ve bunların düzeltilmesini isteme hakkına sahiptir. Merkez, bu taleplere yönelik iç bir akış tanımlamalı; talebin kime iletileceği, hangi sürede yanıtlanacağı ve kimlik doğrulamanın nasıl yapılacağı belirlenmelidir. Talebin cevapsız bırakılması, verinin doğru işlenmiş olması hâlinde bile ayrı bir aykırılık oluşturur.
Uygulama Adımları
- Tedavi amaçlı işleme ile araştırma amaçlı işlemeyi belge düzeyinde ayırın.
- Rıza metinlerini dönemsel olarak gözden geçirin ve güncelleyin.
- Cihaz entegrasyonlarında tedarikçiyle veri koruma eki imzalayın.
- Erişim yetkilerini görev tanımıyla sınırlayın ve kayıt altına alın.
- İhlal bildirim akışını yazılı hâle getirin ve personele duyurun.
Yukarıdaki bilgiler genel niteliktedir; sağlık verisi işleme süreçleri kurumun altyapısına göre değişebildiğinden, kurumsal politikaların hazırlanmasında hukuki destek alınması önerilir.