1. Amaç ve kapsam
Doç. Dr. Berkay Akmaz tarafından sunulan göz sağlığı hizmetleri kapsamında kişisel verilerin ve sağlık verilerinin gizliliğine önem verilmektedir. Bu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun") 10. maddesi, Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ, Kişisel Sağlık Verileri Hakkında Yönetmelik ve ilgili sağlık mevzuatı uyarınca hazırlanmıştır.
Metin; hastaları, potansiyel hastaları, hasta yakınlarını, refakatçileri, velileri, vasileri ve diğer yasal temsilcileri, ziyaretçileri, internet sitesi kullanıcılarını ve muayenehane ile iletişim kuran kişileri kapsar.
Bu metin bir açık rıza metni değildir. Kişisel verilerin açık rızaya dayalı olarak işlenmesinin gerektiği hallerde, aydınlatma sürecinden ayrı olarak ve belirli işleme faaliyetiyle sınırlı açık rıza alınır. Açık rıza verilmemesi veya daha sonra geri alınması, açık rızaya bağlı olmayan sağlık hizmetlerinin sunulmasını etkilemez.
2. Veri sorumlusunun kimliği ve iletişim bilgileri
Kanun kapsamında veri sorumlusu aşağıda belirtilen gerçek kişidir:
- Veri sorumlusu: Doç. Dr. Berkay Akmaz
- Faaliyet adı: Doç. Dr. Berkay Akmaz Muayenehanesi
- Adres: Kültür Mahallesi, Talatpaşa Bulvarı No:4/A, Alsancak, Konak/İzmir
- Telefon: +90 547 917 11 37
- E-posta: [email protected]
- İnternet sitesi: https://drberkayakmaz.com
Bu metinde "Muayenehane" ifadesi, veri sorumlusu Doç. Dr. Berkay Akmaz'ı ve onun denetimi altında yürütülen muayenehane faaliyetlerini ifade eder.
3. İşlenen kişisel veri kategorileri
İlgili kişinin Muayenehane ile kurduğu ilişkiye ve gerçekleştirilen işleme göre aşağıdaki veri kategorilerinin tamamı veya bir kısmı işlenebilir:
- Kimlik verileri: Ad, soyadı, T.C. kimlik numarası, yabancı kimlik veya pasaport bilgisi, doğum tarihi, cinsiyet, hasta ve protokol numarası ile kimlik doğrulamak için gerekli diğer bilgiler.
- İletişim verileri: Telefon numarası, e-posta adresi, ikamet veya tebligat adresi ve tercih edilen iletişim kanalı.
- Hasta işlem verileri: Randevu, başvuru, kabul, muayene, konsültasyon, işlem, ameliyat, reçete, rapor, sevk, kontrol, onam ve hasta dosyası kayıtları.
- Sağlık verileri: Tıbbi öz geçmiş, şikayet, anamnez, muayene bulguları, göz ölçümleri, tetkik ve görüntüleme sonuçları, tanı, tedavi, ameliyat, kullanılan ilaç ve tıbbi cihaz bilgileri, alerji, hekim görüşü, rapor ve sağlık hizmetinin gerektirdiği diğer bilgiler.
- Finans verileri: Ücret, ödeme, iade, serbest meslek makbuzu, fatura, banka, sigorta ve ödeme işlem bilgileri. Banka veya ödeme kuruluşunca işlenen kart güvenlik verileri Muayenehane tarafından saklanmaz.
- Hukuki işlem ve uyum verileri: Talep, şikayet, başvuru, onam ve ret kayıtları, sözleşme ve uyuşmazlık dosyaları, yetkili kurum yazışmaları ile hukuki yükümlülüklerin yerine getirilmesine ilişkin kayıtlar.
- Fiziksel mekan güvenliği verileri: Muayenehanenin ortak alanlarında güvenlik amacıyla alınan, ses içermeyen kamera görüntüleri.
- İşlem güvenliği ve dijital kullanım verileri: IP adresi, tarih ve saat, erişim ve sistem kayıtları, cihaz ve tarayıcı bilgileri, güvenlik kayıtları ve çerez tercihleri.
- Talep ve iletişim verileri: İletişim veya randevu formuna, e-postaya ya da mesajlaşma kanalına yazılan açıklamalar ve görüşme kayıtları. Telefon görüşmeleri ayrıca açıkça bildirilmedikçe sesli olarak kaydedilmez.
- Görsel ve işitsel veriler: Tıbbi görüntüler ile yalnızca hukuken izin verilen hallerde ve gerekli ayrı açık rıza alınarak işlenen fotoğraf, video veya ses kayıtları.
- Pazarlama ve izin verileri: Ticari elektronik ileti tercihleri, açık rıza ve geri alma kayıtları ile zorunlu olmayan çerezlere ilişkin seçimler.
Sağlık hizmetinin niteliği gerektirmedikçe özel nitelikli kişisel veri talep edilmez. İnternet sitesindeki serbest metin alanlarına, randevu oluşturmak için gerekli olmayan ayrıntılı sağlık bilgileri veya üçüncü kişilere ait kişisel veriler yazılmamalıdır.
4. Kişisel verilerin toplanma yöntemleri ve kaynakları
Kişisel veriler;
- Muayenehaneye başvuru, hasta kabul, muayene, tetkik, tedavi, ameliyat ve kontrol süreçlerinde,
- Basılı veya elektronik formlar, hasta dosyaları, onam belgeleri, reçeteler, raporlar ve mali belgeler üzerinden,
- Telefon, SMS, e-posta, internet sitesi, çevrim içi randevu ve iletişim formları ile ilgili kişinin kullanmayı tercih ettiği mesajlaşma kanalları üzerinden,
- Tıbbi cihazlar, ölçüm sistemleri, laboratuvarlar, görüntüleme merkezleri, hastaneler ve sağlık hizmetinin yürütülmesine katılan diğer yetkili sağlık hizmeti sunucuları aracılığıyla,
- Sağlık Bakanlığı sistemleri, yetkili kamu kurumları, sigorta kuruluşları, bankalar ve ödeme kuruluşlarından, hukuken izin verilen ölçüde,
- Muayenehane ortak alanlarındaki güvenlik kameraları ile internet sitesi ve bilgi sistemlerindeki teknik kayıtlar üzerinden
doğrudan ilgili kişiden veya hukuken yetkili üçüncü kişilerden, fiziki veya elektronik ortamda, tamamen ya da kısmen otomatik yöntemlerle veya bir veri kayıt sisteminin parçası olan otomatik olmayan yöntemlerle toplanır.
Başka bir kişi adına randevu oluşturan veya bilgi paylaşan kişi, yalnızca paylaşmaya yetkili olduğu ve işlem için gerekli olan bilgileri iletmelidir. Kişisel veriler doğrudan ilgili kişiden elde edilmediğinde Muayenehane, uygulanabilir olduğu ölçüde ilgili kişiyi mevzuatta öngörülen süre ve yöntemle ayrıca bilgilendirir.
5. Kişisel verilerin işlenme amaçları ve hukuki sebepleri
Kişisel veriler, Kanun'un 4. maddesindeki genel ilkelere uygun, belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü olarak işlenir.
| İşleme faaliyeti ve amaç | Başlıca veri kategorileri | Hukuki sebep |
| Randevu talebinin alınması, kimlik ve iletişim bilgilerinin doğrulanması, hasta kaydının oluşturulması, randevu hatırlatma ve hizmete ilişkin bilgilendirme yapılması | Kimlik, iletişim, hasta işlem, talep ve iletişim | Kanun m. 5/2-c uyarınca sözleşmenin kurulması veya ifası için gerekli olması, m. 5/2-ç uyarınca hukuki yükümlülüğün yerine getirilmesi, zorunlu ve ölçülü operasyonlar bakımından m. 5/2-f uyarınca meşru menfaat. Sağlık verisi bulunması halinde ayrıca m. 6/3-f |
| Kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi, ameliyat, bakım ve kontrol hizmetlerinin planlanması ve yürütülmesi, tıbbi kayıtların tutulması, konsültasyon ve sevk süreçlerinin yönetilmesi | Kimlik, iletişim, hasta işlem, sağlık, görsel | Kanun m. 6/3-f uyarınca kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetleri ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla sır saklama yükümlülüğü altındaki kişilerce işlemenin gerekli olması. İlgili sağlık mevzuatında öngörülen işlemler bakımından m. 5/2-a, m. 5/2-ç ve m. 6/3-b |
| Sağlık Bakanlığı ve diğer yetkili kurum sistemlerine gerekli kayıt ve bildirimlerin yapılması, yasal kayıtların tutulması ve denetim taleplerinin karşılanması | Kimlik, iletişim, hasta işlem, sağlık, finans, hukuki işlem | Kanun m. 5/2-a, m. 5/2-ç, m. 6/3-b ve sağlık verileri bakımından m. 6/3-f |
| Ücretlendirme, ödeme, iade, serbest meslek makbuzu veya fatura düzenleme, muhasebe, vergi, sigorta ve finans süreçlerinin yürütülmesi | Kimlik, iletişim, hasta işlem, finans | Kanun m. 5/2-c ve m. 5/2-ç. Sağlık hizmetinin finansmanıyla bağlantılı sağlık verileri bakımından m. 6/3-f |
| Hasta güvenliğinin, hizmet kalitesinin ve sürekliliğinin sağlanması, ilaç ve tıbbi malzeme süreçlerinin yürütülmesi, talep ve şikayetlerin değerlendirilmesi | Kimlik, iletişim, hasta işlem, sağlık, talep ve iletişim | Kanun m. 5/2-c, m. 5/2-ç ve m. 5/2-f. Sağlık verileri bakımından m. 6/3-f |
| Hukuki yükümlülüklerin yerine getirilmesi, bir hakkın tesisi, kullanılması veya korunması, hukuki ve idari süreçlerin yürütülmesi, yetkili makam taleplerinin karşılanması | Kimlik, iletişim, hasta işlem, sağlık, finans, hukuki işlem | Kanun m. 5/2-ç ve m. 5/2-e. Özel nitelikli kişisel veriler bakımından m. 6/3-d ve somut olaya uygulanabilen diğer m. 6/3 şartları |
| Muayenehane, hasta, çalışan ve ziyaretçi güvenliğinin sağlanması, yetkisiz erişim ve hukuka aykırı fiillerin önlenmesi | Fiziksel mekan güvenliği, işlem güvenliği, kimlik | Kanun m. 5/2-f uyarınca ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati ve gerektiğinde m. 5/2-e |
| İnternet sitesinin çalıştırılması, siber güvenliğin sağlanması, hata ve kötüye kullanımın önlenmesi, iletişim ve randevu formlarının yanıtlanması | İşlem güvenliği, iletişim, talep ve iletişim | Zorunlu teknik işlemler bakımından Kanun m. 5/2-f, talep edilen hizmet veya randevu bakımından m. 5/2-c. Formda sağlık verisi paylaşılması halinde sağlık hizmetiyle sınırlı olarak m. 6/3-f |
| Zorunlu olmayan analitik, işlevsel veya reklam çerezlerinin kullanılması ve ticari elektronik ileti gönderilmesi | İşlem güvenliği, dijital kullanım, iletişim, pazarlama ve izin | Gerekli olduğu hallerde Kanun m. 5/1 kapsamında ayrı açık rıza ve 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun dahil ilgili mevzuat. Sağlık verileri reklam hedefleme amacıyla kullanılmaz |
| Hastaya ait görüş, fotoğraf, video veya tedaviyle bağlantılı görselin bilgilendirme faaliyetlerinde kullanılması | Kimlik, sağlık, görsel ve işitsel, izin | Yalnızca sağlık alanındaki tanıtım ve bilgilendirme mevzuatının izin verdiği ölçüde, Kanun m. 5/1 ve gerekiyorsa m. 6/3-a kapsamında ayrı, belirli ve özgür iradeyle verilen açık rıza |
Açık rızaya dayanan bir işleme faaliyeti bakımından ilgili kişi, rızasını her zaman ileriye etkili olarak geri alabilir. Açık rızanın geri alınması, geri alma işleminden önce rızaya dayanılarak gerçekleştirilen işlemlerin hukuka uygunluğunu etkilemez.
6. Kişisel verilerin yurt içinde aktarılması
Kişisel veriler, Kanun'un 8. maddesi uyarınca, aktarımın gerekli ve ölçülü olması ve Kanun'un 5. veya 6. maddesindeki uygun işleme şartının bulunması halinde aşağıdaki alıcı gruplarına aktarılabilir:
- Sağlık Bakanlığı, il ve ilçe sağlık müdürlükleri ve diğer yetkili kamu kurumları: Mevzuattan kaynaklanan kayıt, bildirim, denetim ve kamu sağlığı yükümlülüklerinin yerine getirilmesi amacıyla.
- Hastaneler, laboratuvarlar, görüntüleme merkezleri, konsültan hekimler ve diğer yetkili sağlık hizmeti sunucuları: Teşhis, tedavi, ameliyat, konsültasyon, sevk ve sağlık hizmetinin sürekliliğinin sağlanması amacıyla.
- Sosyal Güvenlik Kurumu, özel sigorta şirketleri ve anlaşmalı kuruluşlar: Sağlık hizmetinin finansmanı, provizyon, hak sahipliği kontrolü ve ödeme süreçlerinin yürütülmesi amacıyla, ilgili kişinin hizmet ilişkisinin gerektirdiği ölçüde.
- Bankalar ve yetkili ödeme kuruluşları: Ödeme, iade ve mali işlemlerin gerçekleştirilmesi amacıyla.
- Mali müşavir, avukat, denetçi ve diğer mesleki danışmanlar: Muhasebe, vergi, denetim, hukuki yükümlülük ve hakların korunması süreçlerinin yürütülmesi amacıyla, sır saklama yükümlülükleri çerçevesinde.
- Bilgi teknolojileri, yazılım, barındırma, yedekleme, arşiv, siber güvenlik, randevu, çağrı, SMS, e-posta, kurye ve benzeri hizmet sağlayıcılar: Muayenehane süreçlerinin güvenli ve kesintisiz yürütülmesi amacıyla, veri işleyen sıfatıyla ve yazılı talimatlarla sınırlı olarak.
- Mahkemeler, savcılıklar, kolluk birimleri ve diğer yetkili adli veya idari makamlar: Usulüne uygun ve hukuken bağlayıcı taleplerin karşılanması ile hukuki hakların korunması amacıyla.
- Tercümanlar ve yetkili sağlık turizmi hizmet sağlayıcıları: İlgili kişinin talebi üzerine yabancı dilde iletişim veya uluslararası hasta sürecinin yürütülmesinin gerekli olduğu hallerde.
Aktarımlarda sağlık verilerinin mahremiyeti gözetilir, aktarılacak veri amaç için gerekli olan asgari kapsamla sınırlandırılır ve ilgili alıcılardan uygun gizlilik ve güvenlik tedbirlerini uygulamaları beklenir.
7. Kişisel verilerin yurt dışına aktarılması
İnternet sitesi, e-posta, bulut, yedekleme, çevrim içi iletişim, anlık mesajlaşma, video, harita, analiz veya sosyal medya hizmetlerinin yurt dışında bulunan ya da yurt dışından erişim sağlayan hizmet sağlayıcılara ait altyapılar üzerinden kullanılması halinde; IP adresi, cihaz ve tarayıcı bilgisi, çerez veya tanımlayıcı bilgisi, iletişim verisi ve kullanıcının ilgili kanalda paylaştığı içerik yurt dışına aktarılabilir.
Yurt dışına aktarım, Kanun'un 9. maddesinde öngörülen kademeli sisteme uygun olarak gerçekleştirilir. Buna göre aktarım için öncelikle Kanun'un 5. veya 6. maddesindeki işleme şartlarından birinin bulunması ve aktarım yapılacak ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı olması aranır. Yeterlilik kararı bulunmadığında, standart sözleşme veya Kanun'da sayılan diğer uygun güvencelerden biri sağlanır. Bunların da bulunmadığı hallerde aktarım, yalnızca Kanun'da sınırlı olarak sayılan arızi istisnalardan birinin somut olayda mevcut olması halinde yapılır.
Kanun'un 9. maddesinde öngörülen arızi hallerden açık rıza şartına dayanılmasının hukuken mümkün olduğu durumlarda, muhtemel riskler hakkında bilgilendirme yapıldıktan sonra ayrı açık rıza alınır. Zorunlu olmayan çerezler ve üçüncü taraf gömülü içerikler, hukuken rıza gerektirdiği ölçüde kullanıcının tercihi alınmadan etkinleştirilmez. Sosyal medya veya mesajlaşma platformlarına ait harici bağlantıların kullanıcı tarafından açılmasından sonra ilgili platformun gerçekleştirdiği veri işleme faaliyetleri, platformun kendi aydınlatma ve gizlilik kurallarına da tabidir.
8. Kişisel verilerin saklanması ve imhası
Kişisel veriler; işleme amacı için gerekli süre, ilgili sağlık, vergi, muhasebe ve diğer mevzuatta öngörülen saklama süreleri ile hukuki talep ve zamanaşımı süreleri boyunca saklanır. Belirli bir yasal süre bulunmadığında, verinin işlenme amacı ve veri minimizasyonu ilkesi esas alınır.
Saklama süresi sona erdiğinde ve verinin işlenmesini gerektiren başka bir hukuki sebep kalmadığında kişisel veriler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik ile Muayenehanenin saklama ve imha kurallarına uygun olarak silinir, yok edilir veya anonim hale getirilir. Yedeklerde bulunan veriler, güvenli yedekleme ve imha döngüleri içinde erişime kapatılır ve süresi geldiğinde imha edilir.
9. Kişisel verilerin güvenliği
Muayenehane, özellikle sağlık verilerinin hassas niteliğini dikkate alarak, Kanun'un 12. maddesi ve Kurul tarafından belirlenen yeterli önlemler doğrultusunda uygun idari ve teknik tedbirleri uygular. Bu kapsamda erişim yetkilerinin sınırlandırılması, gizlilik yükümlülükleri, kayıt ve loglama, güvenli yedekleme, güncel yazılım kullanımı, şifreleme veya eşdeğer koruma yöntemleri, hizmet sağlayıcı kontrolleri, fiziksel arşiv güvenliği ve çalışan farkındalığı gibi tedbirlerden işleme riskine uygun olanlar alınır.
10. İlgili kişinin Kanun’un 11. maddesindeki hakları
İlgili kişiler, veri sorumlusuna başvurarak kendileriyle ilgili olarak:
- Kişisel veri işlenip işlenmediğini öğrenme,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
- Kişisel verilerin işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme,
- Kişisel verilerin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
- Kişisel verilerin eksik veya yanlış işlenmiş olması halinde düzeltilmesini isteme,
- Kanun'un 7. maddesindeki şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
- Düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
- İşlenen verilerin münhasıran otomatik sistemlerle analiz edilmesi sonucu kişinin aleyhine bir sonucun ortaya çıkmasına itiraz etme,
- Kişisel verilerin kanuna aykırı işlenmesi sebebiyle zarara uğranması halinde zararın giderilmesini talep etme
haklarına sahiptir.
Sağlık kayıtlarının silinmesi veya değiştirilmesine yönelik talepler, tıbbi kayıtların bütünlüğü, ilgili sağlık mevzuatındaki saklama ve bildirim yükümlülükleri ile Kanun'un 5., 6. ve 7. maddeleri birlikte değerlendirilerek sonuçlandırılır. Kanuni saklama yükümlülüğü devam eden veriler, talep üzerine derhal silinmeyebilir. Bu durumda talebin neden karşılanamadığı ilgili kişiye açıklanır ve veri, devam eden hukuki sebep dışında başka bir amaçla kullanılmaz.
11. Veri sorumlusuna başvuru
Kanun'un 11. maddesindeki haklara ilişkin başvurular, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e uygun olarak aşağıdaki yöntemlerden biriyle iletilebilir:
- Yazılı ve imzalı başvurunun, kimlik doğrulaması yapılabilmesini sağlayan bilgilerle birlikte Kültür Mahallesi, Talatpaşa Bulvarı No:4/A, Alsancak, Konak/İzmir adresine elden veya noter aracılığıyla gönderilmesi,
- Güvenli elektronik imza veya mobil imza ile imzalanmış başvurunun [email protected] adresine gönderilmesi,
- Başvurunun, ilgili kişi tarafından daha önce Muayenehaneye bildirilen ve Muayenehane sisteminde kayıtlı bulunan e-posta adresi kullanılarak [email protected] adresine gönderilmesi,
- İnternet sitesindeki KVKK Veri Sahibi Başvuru Formu kullanılarak, formda açıklanan geçerli başvuru yöntemlerinden biriyle iletilmesi.
Başvuruda ad ve soyadı, başvuru yazılıysa imza, gerekli kimlik ve iletişim bilgileri, talep konusu ve varsa talebe ilişkin bilgi ve belgeler bulunmalıdır. Kimlik doğrulaması için gerekli olandan fazla kişisel veri veya sağlık belgesi gönderilmemelidir. Muayenehane, başvuruyu sonuçlandırmak için ek bilgi isteyebilir ve başvuruyu yapan kişinin ilgili kişi veya yetkili temsilcisi olduğunu doğrulayabilir.
Başvurular, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde kural olarak ücretsiz sonuçlandırılır. İşlemin ayrıca maliyet gerektirmesi halinde, Kurul tarafından belirlenen tarifedeki ücret talep edilebilir.
12. Metnin güncellenmesi
Bu Aydınlatma Metni; mevzuat, Kurul kararları, Muayenehanenin faaliyetleri veya kişisel veri işleme süreçlerinde değişiklik olması halinde güncellenebilir. Güncel metin internet sitesinde yayımlanır. İlgili kişilerin hak ve özgürlüklerini önemli ölçüde etkileyen değişiklikler, uygun iletişim kanallarıyla ayrıca duyurulur.






















