Olayın Özeti
Özel bir tıp merkezinin çalışanı, görev ve yetkisi bulunmaksızın e-Nabız sistemi üzerinden bir kişinin özel nitelikli sağlık verilerine erişmiştir.
Hukuki Sorun
Bir çalışanın sağlık verilerine yetkisiz şekilde erişmesi hâlinde veri sorumlusu sağlık kuruluşunun sorumluluğu doğar mı? Çalışanların erişim yetkilerinin sınırlandırılmaması ve denetlenmemesi, veri güvenliği yükümlülüğünün ihlali sayılır mı?
Kişisel Verileri Koruma Kurulunun Değerlendirmesi
Kurul, çalışanın sağlık verilerine yönelik yetkisiz erişimini hukuka aykırı bulmuştur. Veri sorumlusu tıp merkezinin, kişisel verilere hukuka aykırı erişilmesini önlemek amacıyla gerekli teknik ve idari tedbirleri almadığını değerlendirerek tıp merkezi hakkında 200.000 TL idari para cezası uygulanmasına karar vermiştir.
Vakanın Sağlık Kurumları Açısından Önemi
Karar, sağlık kuruluşlarının yalnızca veri erişim yetkilerini tanımlamakla yetinemeyeceğini; çalışanların erişim hareketlerini izlemek, denetlemek ve görev dışı erişimleri önlemekle de yükümlü olduğunu göstermektedir. Çalışanın bireysel ve yetkisiz eylemi, veri sorumlusu sağlık kuruluşunun gerekli güvenlik tedbirlerini alma sorumluluğunu ortadan kaldırmamaktadır.
Uygulama Notu
Sağlık kuruluşlarının erişim yetkilerini görev tanımlarıyla sınırlandırması, erişim kayıtlarını düzenli olarak denetlemesi ve olağan dışı işlemler için uyarı mekanizmaları oluşturması gerekir. Çalışanlara yönelik gizlilik taahhütleri, veri güvenliği politikaları ve periyodik KVKK eğitimleri de bu süreçlerin ayrılmaz bir parçası olmalıdır.
Karar Bilgisi: Kişisel Verileri Koruma Kurulu, 2023/695 Sayılı Karar.