Saç ekimi sürecinin merkezinde fotoğraf var: ön değerlendirme, planlama, sonuç takibi. Bu fotoğraflar kişiyi doğrudan tanımlar ve sağlık durumuna işaret eder. Dolayısıyla sıradan bir dosya gibi ele alınamaz.
Not: Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Kliniğinizin süreçlerini bir hukuk danışmanıyla birlikte değerlendirmenizi öneririz.
Fotoğraf hangi veri kategorisine girer?
Bir kişinin sağlık durumuna ilişkin veriler, KVKK’da özel nitelikli kişisel veri olarak ele alınır. Saç dökülmesini gösteren ve kişiyi tanınabilir kılan fotoğraflar bu kapsamda değerlendirilir. Bu da toplama, saklama ve paylaşma aşamalarında daha dikkatli davranmayı gerektirir.
Toplama aşaması
- Aydınlatma önce gelir. Hasta, verisinin hangi amaçla işleneceğini fotoğrafı yüklemeden önce görmeli.
- Rıza ayrı ve anlaşılır olsun. “Kullanım şartlarını kabul ediyorum” kutusunun içine gizlenmiş bir rıza, açık rıza sayılmaz. Ayrı bir kutu, sade bir cümle.
- Amaçla sınırlı toplayın. Ön değerlendirme için üç fotoğraf yeterliyse beş istemeyin.
- Pazarlama izni farklıdır. Fotoğrafı sosyal medyada “öncesi/sonrası” olarak paylaşmak, değerlendirme rızasından ayrı ve açıkça alınmalıdır.
Saklama aşaması
- Kişisel cihazlarda tutmayın. Koordinatörün telefonundaki WhatsApp galerisi, kliniğin kontrol edemediği bir arşivdir. Telefon kaybolduğunda veri de kaybolur, hatta başkasının eline geçer.
- Erişimi role göre sınırlayın. Muhasebeden sorumlu kişinin hasta fotoğraflarını görmesi için bir sebep yoktur.
- Saklama süresi belirleyin. “Sonsuza kadar saklıyoruz” bir politika değildir. Hangi verinin ne kadar tutulacağı yazılı olmalı.
- Yedekleyin, ama aynı kurallarla. Yedek de kişisel veridir; şifrelenmeli ve erişimi sınırlı olmalı.
İşleme ve paylaşma
Fotoğraf bir yapay zekâ analizinden geçiyorsa, hastanın bunu bilmesi gerekir. Yüzün analiz öncesi otomatik bulanıklaştırılması, hem mahremiyeti korur hem de gereksiz veri işlemeyi azaltır; değerlendirme için gereken saç ve donör bölgesi bilgisi bundan etkilenmez.
Verinin yurt dışındaki bir sunucuya aktarılması ayrı bir konudur ve ek şartlara tabidir. Sunucunun Türkiye’de olması, bu başlığı büyük ölçüde sadeleştirir.
Hasta talepleri
Hastanın verisinin silinmesini isteme hakkı vardır. Buna hazırlıklı olmak için şu soruların yanıtını bilmelisiniz: Bu hastanın verisi kaç yerde duruyor? Silme işlemini kim yapıyor? Yedeklerden nasıl çıkarılıyor? Talep geldikten sonra cevap aramak geç olur.
Klinik içi kurallar için kısa liste
- Hasta fotoğrafları yalnızca klinik sisteminde tutulur; kişisel telefon ve bilgisayarlarda tutulmaz.
- Her çalışanın yalnızca işi için gereken verilere erişimi vardır.
- Aydınlatma metni ve açık rıza formu güncel tutulur.
- Pazarlama kullanımı için ayrı rıza alınır, rızasız paylaşım yapılmaz.
- Silme talepleri için tanımlı bir süreç ve sorumlu vardır.
Özet
KVKK uyumu bir belge işi değil, günlük alışkanlık işidir. Fotoğrafların nerede toplandığı, kimin gördüğü ve ne kadar süre durduğu netleştiğinde, hem yasal risk azalır hem de hastanın güveni artar.
WhatsApp neden risklidir?
Hasta fotoğrafı çoğu klinikte önce WhatsApp’tan gelir. Sorun şurada başlar: fotoğraf koordinatörün kişisel telefonuna iner, otomatik olarak galeriye kaydedilir, bazen telefonun bulut yedeğine gider. Klinik artık bu verinin nerede olduğunu bilmez, sildiğini de kanıtlayamaz.
Pratik çözüm, WhatsApp’ı tamamen yasaklamak değil, fotoğrafı sisteme taşımaktır: gelen görsel hasta dosyasına yüklenir, telefondan silinir. Telefonun galeriye otomatik kaydetme ayarı kapatılır. Bu iki alışkanlık, riskin büyük kısmını ortadan kaldırır.
Açık rıza metni nasıl yazılır?
İyi bir rıza metninin üç özelliği vardır: sade dil, tek konu ve ayrı onay. Hastanın anlamadığı bir metne verdiği onay, hukuken de pratikte de zayıftır. Şu yapıyı öneririm:
- Hangi veriler işleniyor: ad, iletişim bilgisi, yaş, saç ve donör bölgesi fotoğrafları.
- Hangi amaçla: ön değerlendirme ve tedavi planı hazırlanması.
- Kimlerle paylaşılıyor: klinik hekimi ve yetkili personel; varsa hizmet sağlayıcılar.
- Ne kadar süreyle saklanıyor ve nasıl silinebiliyor.
Pazarlama izni bu metnin içinde olmamalı. “Fotoğraflarımın tanıtım amacıyla paylaşılmasını kabul ediyorum” ayrı ve isteğe bağlı bir kutu olmalıdır; hasta bunu işaretlemediğinde süreç aynen devam edebilmelidir.
Yetki matrisi: kim neyi görsün?
Küçük bir klinikte bile rollere göre erişim ayrımı yapılabilir:
- Sekreter: İletişim bilgileri ve randevular; fotoğraflara erişim gerekmez.
- Hasta koordinatörü: Süreç takibi ve yazışmalar; fotoğrafları görebilir.
- Doktor: Tıbbi değerlendirme ve tüm dosya.
- Muhasebe: Yalnızca fatura ve ödeme bilgileri.
Bu ayrımın yazılım tarafında karşılığı yoksa, uygulamada da olmaz. Programınızda rol bazlı yetkilendirme olup olmadığını satın almadan önce sorun.
Bir veri sızıntısında ne olur?
Kişisel veri ihlallerinde, veri sorumlusunun Kişisel Verileri Koruma Kurulu’na ve ilgili kişilere bildirim yükümlülüğü vardır. Hazırlıklı olmak için üç şeyi önceden belirleyin: ihlali kim fark edecek, kim karar verecek, kim bildirecek. Yazılı bir eylem planı, kriz anında saatler kazandırır.
Kısa bir değerlendirme testi
Şu sorulara “evet” diyebiliyorsanız iyi durumdasınız:
- Bir hastanın tüm fotoğraflarını 5 dakika içinde bulup silebilir miyim?
- Geçen ay ayrılan bir çalışanın erişimi kapandı mı?
- Fotoğraflar kişisel telefonlarda duruyor mu? (Bu soruya “hayır” demelisiniz.)
- Aydınlatma metnim ve rıza formum güncel mi?
Bu akışı kendi kliniğinizde deneyin
GreftLens’i 14 gün ücretsiz kullanın; kurulumda birebir yardımcı oluyoruz.