KVKK Uyumlu Klinik Web Sitesi Tasarımı: Yasal Zorunluluklar ve Hasta Güveni 2026

📋İçindekiler Tablosu:
- Sağlık Sektöründe Kişisel Veri: Hasta Bilgisi Neden 'Özel Nitelikli'?
- Web Sitesinde Bulunması Zorunlu KVKK Dokümanları (Eksiksiz Liste)
- Açık Rıza Mekanizması: 'İşaretli Checkbox' Neden Yasa Dışı?
- Hasta Formu Veri Akışı: Şifreli Sunucudan İYS Entegrasyonuna
- Çerez (Cookie) Yönetimi: Analitik vs. Pazarlama Çerezi Ayrımı
- KVKK İhlal Senaryoları ve Ceza Tablosu (Gerçek Davalar)
- Uyumlu Sitenin Hasta Dönüşümüne Katkısı (+%35 Form Doldurma)
- Sıkça Sorulan Sorular
- Karşılaştırma ve Analiz Tablosu
- Sıkça Sorulan Sorular
Sağlık Sektöründe Kişisel Veri: Hasta Bilgisi Neden 'Özel Nitelikli'?
6698 sayılı kanuna göre isim, soyisim, telefon numarası gibi bilgiler standart kişisel verilerdir. Ancak kişilerin ırkı, etnik kökeni, siyasi düşüncesi, genetik verileri ve SAĞLIK verileri 'Özel Nitelikli Kişisel Veri' olarak tanımlanır. Bu verilerin işlenmesi (toplanması, kaydedilmesi, saklanması) çok daha sıkı şartlara bağlanmıştır.
Web sitenizdeki randevu formunda hastanın 'Şikayetiniz' bölümüne yazdığı 'Diş ağrısı' veya 'Burun estetiği olmak istiyorum' cümlesi, o kişinin sağlık verisidir. Bu veriyi web siteniz üzerinden alıp, şifresiz bir e-posta ile kendi Gmail hesabınıza yönlendirmeniz bile açık bir ihlaldir.
Bu nedenle, sağlık profesyonellerinin ve kliniklerin web siteleri, standart bir e-ticaret sitesinden çok daha yüksek güvenlik (SSL, HSTS, Şifrelenmiş Veritabanı) ve yasal onay mekanizmaları (Açık Rıza) ile tasarlanmak zorundadır.
Web Sitesinde Bulunması Zorunlu KVKK Dokümanları (Eksiksiz Liste)
Klinik sitenizin 'footer' (alt) kısmında ve veri toplayan form alanlarında belirli hukuki metinlerin, kullanıcı tarafından kolayca erişilebilir şekilde yer alması zorunludur. Bunlar standart şablonlar değil, kliniğinizin veri işleme süreçlerine özel yazılmış olmalıdır.
1. Aydınlatma Metni: Hangi verilerin, hangi amaçla toplandığını, ne kadar süre saklanacağını ve kimlerle (muhasebeci, bulut sunucu vb.) paylaşılacağını açıklar. 2. Çerez (Cookie) Politikası: Sitede çalışan analiz (Google Analytics) veya pazarlama (Facebook Pixel) çerezlerini listeler. 3. Açık Rıza Beyanları: Verinin işlenmesi ve özellikle ticari elektronik ileti (SMS/Mail kampanyaları) gönderimi için alınan izindir. 4. Veri Sahibi Başvuru Formu: Hastanın, 'Bende hangi verileriniz var, bunları silin' talebini iletebilmesi için hazırlanan resmi iletişim kanalıdır.
Bu belgelerin sadece sayfaya konulması yetmez; randevu formunu dolduran hastanın bu metinleri okuyup onayladığına dair sisteminizde zaman damgalı (timestamp) bir dijital kayıt tutulmalıdır (Loglama).
Açık Rıza Mekanizması: 'İşaretli Checkbox' Neden Yasa Dışı?
En sık yapılan yazılım/tasarım hatası, hastanın karşısına çıkan 'Aydınlatma metnini okudum, kabul ediyorum' veya 'Bana SMS gönderilmesini onaylıyorum' kutucuklarının (checkbox) sayfa açıldığında önceden işaretli (pre-ticked) olarak gelmesidir.
KVKK Kurulu'nun ilke kararlarına göre, açık rıza 'aktif bir eylem' ile verilmelidir. Kullanıcı, kendi hür iradesiyle fareye tıklayarak veya ekrana dokunarak o kutucuğu işaretlemelidir. Ayrıca 'hizmet şartı' olarak açık rıza dayatılamaz. Yani 'Bana pazarlama SMS'i atılmasına izin vermezsen, randevu da alamazsın' gibi bir kurgu yasa dışıdır.
Form mimarisinde, Aydınlatma Metni için zorunlu (required) bir checkbox bulunurken, Pazarlama/SMS onayı için isteğe bağlı (optional) ayrı bir checkbox kurgulanmalıdır.
Hasta Formu Veri Akışı: Şifreli Sunucudan İYS Entegrasyonuna
Web sitenizden form gönderildiğinde veri nereye gidiyor? Eğer hastanın sağlık şikayeti ve iletişim bilgileri doğrudan sitenin bağlı olduğu basit bir SMTP sunucusu üzerinden şifresiz e-posta (plain text) olarak gönderiliyorsa, aradaki bir siber saldırgan (Man-in-the-Middle) bu verileri rahatlıkla okuyabilir.
Uniqord medikal altyapılarında, formdan gelen veri anında veritabanında şifrelenir (Encryption) ve kliniğin CRM veya Hasta Takip Sistemine güvenli API'ler (HTTPS/SSL tünelleri) ile aktarılır.
Ayrıca, 'Kampanyalardan haberdar olmak istiyorum' kutusunu işaretleyen hastanın numarası, yasal zorunluluk gereği İYS'ye (İleti Yönetim Sistemi) otomatik olarak kaydedilmeli ve SMS gönderimleri yalnızca bu sistem üzerinden onayı olan kişilere yapılmalıdır.
Çerez (Cookie) Yönetimi: Analitik vs. Pazarlama Çerezi Ayrımı
Avrupa'daki GDPR ve Türkiye'deki KVKK yönergeleri uyarınca, web sitenize giren bir kullanıcının tarayıcısına anında pazarlama çerezleri yerleştiremezsiniz. Siteye ilk girişte çıkan 'Çerez Başlangıç Uyarı Aracı' (Cookie Consent Banner) hayati öneme sahiptir.
Kullanıcıya 'Tümünü Kabul Et', 'Tümünü Reddet' veya 'Tercihleri Yönet' seçenekleri sunulmalıdır. Zorunlu (Sitenin çalışması için gereken) çerezler dışındaki Analitik (Analytics) ve Pazarlama (Facebook Pixel, Google Ads Remarketing) çerezleri, kullanıcı 'Kabul Et' butonuna basana kadar kesinlikle devreye girmemelidir (Script engelleme).
Bu altyapıyı kurmamak, hastanın rızası olmadan onu internette reklamlarla takip etmek anlamına gelir ki bu da ciddi idari para cezası sebebidir.
KVKK İhlal Senaryoları ve Ceza Tablosu (Gerçek Davalar)
Geçmiş yıllarda Kişisel Verileri Koruma Kurulu tarafından sağlık kurumlarına kesilen cezalar, durumun ciddiyetini ortaya koymaktadır. Örneğin, bir estetik kliniği, hastasının öncesi/sonrası fotoğraflarını hastanın açık rızası (yazılı izin belgesi) olmadan Instagram ve web sitesinde yayınladığı için yüz binlerce lira ceza ödemiştir.
Bir başka örnekte, WhatsApp üzerinden alınan randevu taleplerinde hastaya aydınlatma yapılmadığı ve sağlık verilerinin yurt dışı merkezli sunucularda (WhatsApp'ın kendisi dahil) yasal prosedürlere uyulmadan işlendiği gerekçesiyle idari yaptırımlar uygulanmıştır.
Veri ihlali (hacklenme) durumunda ise, kliniğin bu durumu 72 saat içinde Kurul'a bildirme zorunluluğu vardır. Web siteniz hacklenir ve hasta listesi çalınırsa, altyapınızın teknik tedbirleri (güvenlik duvarı, sızma testi eksikliği vb.) yeterli bulunmazsa ceza katlanarak artar.
Uyumlu Sitenin Hasta Dönüşümüne Katkısı (+%35 Form Doldurma)
KVKK uyumluluğunu sadece yasal bir külfet olarak görmek büyük bir yanılgıdır. Modern, bilinçli ve özellikle yabancı (Sağlık Turizmi) hastalar veri güvenliğine son derece önem vermektedir. GDPR standartlarına alışkın bir Avrupalı hasta, sitenizdeki profesyonel çerez politikası ve güvenlik sertifikalarını gördüğünde markanıza olan güveni artar.
Verilerinin üçüncü şahıslara satılmayacağından, şifrelenerek korunduğundan emin olan hastalar, randevu formlarını doldururken daha rahat hissederler. A/B testlerimize göre, açık ve anlaşılır bir gizlilik taahhüdü bulunan ve 'Verileriniz güvende' ibaresi taşıyan iletişim formlarının doldurulma (dönüşüm) oranları, bulunmayanlara göre %35 daha yüksektir.
Yasal uyumluluk, kliniğinizin dijital itibarının ve kurumsal profesyonelliğinin en büyük göstergelerinden biridir.
Sıkça Sorulan Sorular
Klinik sahiplerinin web sitesi KVKK uyumluluğu hakkında en sık sorduğu hukuki ve teknik sorular.
🖼️Klinik Görsel ve Belge Galerisi:





Medikal Web Siteleri İçin KVKK Zorunluluk Kontrol Listesi
| Teknik/Hukuki İster | Yanlış (Riskli) Uygulama | Doğru (Uyumlu) Uygulama |
|---|---|---|
| Aydınlatma Metni Onayı | Önceden işaretli checkbox / Hiç koymamak | Kullanıcının aktif işaretleyeceği boş checkbox |
| Pazarlama/SMS Onayı | Hizmet şartı olarak zorunlu tutmak | İsteğe bağlı, ayrı bir onay kutusu sunmak |
| Çerez (Cookie) Banner | Sadece 'Anladım' yazan bilgi çubuğu | Tümünü Reddet/Kabul Et ve script engelleme mimarisi |
| Veri Transferi (İletişim Formu) | Şifresiz SMTP E-posta Gönderimi | SSL/TLS tünelleme, Veritabanı şifreleme |
| Öncesi/Sonrası Galerisi | İzinsiz veya sözlü izinle fotoğraf yükleme | Islak imzalı veya doğrulanabilir dijital açık rıza ile yayınlama |
Örnek KVKK İhlal Senaryoları ve Risk Dereceleri
| İhlal Senaryosu | Kurul İnceleme Sebebi | Risk ve Yaptırım Boyutu |
|---|---|---|
| İzinsiz Fotoğraf Paylaşımı | Özel nitelikli verinin (biyometrik/sağlık) ifşası | Çok Yüksek (Yüz binlerce TL idari para cezası) |
| Eski Hastalara Toplu Promosyon SMS'i | İYS onayı ve Açık Rıza olmadan ticari ileti | Yüksek (Ticaret Bak. & KVKK çift koldan ceza) |
| Veri Sızıntısı (Hacklenme) | Yeterli teknik tedbirlerin (Firewall, SSL) alınmaması | Yüksek (Kurul bildirimi yapılmazsa ceza katlanır) |
| Sitede Aydınlatma Metni Bulunmaması | Aydınlatma yükümlülüğünün yerine getirilmemesi | Orta / Yüksek (Kurum denetiminde direkt tespit edilir) |
KVKK Uyumluluğunun Hasta Güvenine (Dönüşüme) Etkisi
| Hasta Profili | Güvensizlik Belirtisi (Siteden Çıkış) | Güven Unsuru (Dönüşüm Artışı) |
|---|---|---|
| Yerel Hasta (Türkiye) | Sürekli spam mesaj/arama alacağı korkusu | Formda 'Verileriniz paylaşılmaz' taahhüdü |
| Yabancı Hasta (Avrupa/GDPR) | Cookie ayarlarını değiştirememek, gizlilik ihlali | Gelişmiş Cookie Consent arayüzü ve SSL rozeti |
| Sağlık Turizmi Acentesi | Kliniğin veri altyapısının amatör görünmesi | Profesyonel KVKK ve ISO standartları vurgusu |
İlgili Hizmetler ve Rehberler:
Sıkça Sorulan Sorular
Web sitemi yurt dışı (örneğin ABD veya Almanya) merkezli bir sunucuda barındırabilir miyim?
KVKK'ya göre kişisel verilerin yurt dışına aktarılması (yurt dışı sunucuda barındırılması) için hastanın açık rızası veya Kurul'un yeterlilik kararı şarttır. Sağlık verileri (özel nitelikli veri) söz konusu olduğunda süreç daha da hassastır. Bu nedenle, klinik sitelerinin veritabanlarının Türkiye (Yurtiçi) lokasyonlu, Tier-3 sertifikalı güvenilir veri merkezlerinde barındırılması yasal açıdan en risksiz yoldur.
Hazır şablonlar (WordPress vb.) ile KVKK uyumu sağlanabilir mi?
Eklentiler (plugins) kurularak kağıt üzerinde bir uyum sağlanmaya çalışılabilir; ancak WordPress eklentileri sıklıkla güncellenir, bazen birbiriyle çakışır veya dışarıya (yurtdışına) log gönderir. Gerçek ve teknik bir KVKK uyumu (veritabanı şifreleme, cookie engelleme mimarisi) özel olarak kodlanmış medikal yazılım mimarileriyle çok daha güvenli ve kalıcı şekilde sağlanır.
Hastanın WhatsApp üzerinden fotoğraf atarak fiyat sorması KVKK ihlali midir?
Hastanın kendi iradesiyle size fotoğraf göndermesi bir ihlal değildir. İhlal, sizin o fotoğrafı hastanın açık rızası (yazılı izin) olmadan sosyal medyada paylaşmanız veya telefonu/bilgisayarı başkalarının erişimine açık bırakarak veri güvenliğini sağlayamamanız durumunda oluşur. Ayrıca WhatsApp iletişiminin başında kısa bir aydınlatma linki paylaşmak kurumsal bir önlemdir.
Google Analytics kullanmak KVKK'ya aykırı mıdır?
Aykırı değildir ancak kuralları vardır. Google Analytics, kullanıcı davranışlarını analiz etmek için çerez (cookie) kullanır. KVKK ve GDPR gereği, kullanıcı web sitenize girdiğinde 'Çerezleri Kabul Et' butonuna basana kadar Analytics kodunun (script) çalıştırılmaması gerekir. Kullanıcı onay verirse takip başlayabilir.
