Klinik Web Sitesinde Formlardan Gelen Bilgiler Nasıl Korunmalı?

Hasta bilgilerinin güvenliği için gerekenler

Yazar:DoktorPress Dijital Sağlık Ekibi
Yayın Tarihi:27 Ağustos 2026
Güncelleme Tarihi:29 Ağustos 2026

Klinik web sitesindeki iletişim formu çoğu zaman basit bir iletişim aracı gibi görülür. Oysa bir hasta formu doldururken adı, telefon numarası, e-posta adresi ve bazen sağlık durumuyla ilgili açıklamalar paylaşabilir. Bu bilgiler form gönderildikten sonra yalnızca web sitesinde kalmaz; e-posta hesabına, WordPress yönetim paneline, CRM sistemine veya başka bir üçüncü taraf hizmete de ulaşabilir.

Özellikle hastanın kendi sağlık durumundan söz ettiği formlar daha hassastır. Kişinin sağlık verileri, KVKK kapsamında özel nitelikli kişisel veriler arasında yer alır ve daha sıkı korunmaları gerekir.

Bu nedenle klinik web sitesinde form güvenliği, yalnızca “siteye SSL sertifikası takıldı mı?” sorusundan ibaret değildir. Formun hangi bilgileri topladığı, bu bilgilerin nereye gönderildiği, kimlerin erişebildiği ve ne kadar süre saklandığı birlikte değerlendirilmelidir.

Klinik Web Sitesindeki Formlar Hangi Bilgileri Topluyor?

Öncelikle formda gerçekten hangi bilgilerin istendiğini görmek gerekir.

Bir iletişim formunda şu alanlar bulunabilir:

  • Ad ve soyad
  • Telefon numarası
  • E-posta adresi
  • Randevu talebi
  • Mesaj
  • İlgilenilen hizmet
  • Hastanın kendi sağlık durumuyla ilgili açıklamalar

Burada kritik ayrım son maddelerdedir.

“Randevu almak istiyorum” gibi bir talep ile “Uzun süredir şu hastalığım var, kullandığım ilaçlar şunlar” şeklindeki bir açıklama aynı güvenlik seviyesinde değerlendirilmemelidir. Sağlıkla ilgili bilgiler özel nitelikli kişisel veri kapsamına girebilir.

Bu yüzden form tasarlanırken ilk soru “Daha fazla bilgi toplayabilir miyiz?” değil, “Bu bilgiye gerçekten ihtiyacımız var mı?” olmalıdır.

Gereksiz alanları kaldırmak hem kullanıcı deneyimini iyileştirir hem de korunması gereken veri miktarını azaltır.

Formlarda Gereğinden Fazla Sağlık Bilgisi İstenmemeli

Klinik web sitelerinde sık karşılaşılan hatalardan biri, iletişim formunu küçük bir hasta kayıt formuna dönüştürmektir.

Örneğin ilk iletişim için hastadan ayrıntılı tıbbi geçmiş, kullanılan ilaçlar veya kapsamlı sağlık bilgileri istenmesi çoğu durumda formun amacını aşabilir.

Hasta yalnızca kliniğin kendisine ulaşmasını istiyorsa formun:

  • Ad
  • Telefon veya e-posta
  • Kısa mesaj

gibi temel alanlarla sınırlı tutulması daha doğru bir yaklaşım olabilir.

Hasta özel bir konuda bilgi vermek istiyorsa bunun hangi kanal üzerinden ve hangi amaçla alınacağı ayrıca değerlendirilmelidir.

Buradaki temel mantık basit: Toplamadığınız veriyi korumak zorunda kalmazsınız.

Form Verileri E-Postaya Nasıl Gönderiliyor?

Bir hasta formu doldurduğunda veriler çoğu WordPress sitesinde belirli bir e-posta adresine gönderilir. Fakat burada önemli bir soru vardır:

Formdan gelen mesajı kimler görebiliyor?

Örneğin form mesajları doğrudan ortak kullanılan bir e-posta hesabına gidiyorsa, bu hesaba erişimi olan herkes hasta bilgilerini görebilir.

Daha da önemlisi, form e-postasının güvenliği ile web sitesinin güvenliği birbirinden farklı konulardır. Web sitesi HTTPS ile çalışıyor olsa bile e-posta hesabının zayıf bir parola kullanması veya gereğinden fazla kişinin hesaba erişebilmesi ayrı bir risk oluşturur.

Bu nedenle klinik tarafında:

  • E-posta hesapları güçlü ve benzersiz parolalarla korunmalı.
  • Mümkün olan hesaplarda iki aşamalı doğrulama kullanılmalı.
  • Form mesajlarına erişmesi gerekmeyen çalışanların erişimi kaldırılmalı.
  • Ortak kullanılan hesapların kimler tarafından ve hangi amaçla kullanıldığı belirlenmeli.

KVKK’nın veri güvenliği konusunda yayımladığı rehberlerde de yetki kontrolü, kullanıcı hesap yönetimi, erişim logları, şifreleme ve uygulama güvenliği gibi teknik tedbirler arasında sayılıyor.

HTTPS Tek Başına Form Güvenliği Sağlamaz

Klinik web sitesinde HTTPS kullanılması temel bir güvenlik gereğidir. Formun ziyaretçinin tarayıcısından web sunucusuna gönderildiği iletişimin korunmasına yardımcı olur.

Fakat burada sık yapılan bir hata var: HTTPS kullanıldığı için form verilerinin tamamının güvende olduğu düşünülüyor.

Oysa verinin yolculuğu form gönderildiği anda bitmez.

Basitçe şöyle düşünebilirsiniz:

Hasta → Web sitesi → Form sistemi → E-posta / yönetim paneli / CRM → Klinik çalışanı

Bu zincirin her halkasının güvenliği ayrı değerlendirilmelidir.

Örneğin web sitesi HTTPS kullanıyor olabilir ancak WordPress yönetici hesabında zayıf bir parola bulunuyorsa veya form eklentisi güncel değilse başka bir güvenlik problemi ortaya çıkabilir.

KVKK’nın güncel kullanıcı güvenliği duyurularında da HTTPS, güçlü parola uygulamaları, iki kademeli doğrulama ve üçüncü taraf yazılımların güvenlik güncellemelerinin yapılması gibi önlemler özellikle ele alınıyor.

WordPress Form Eklentileri Güncel Tutulmalı

Klinik web sitelerinin önemli bir bölümü WordPress kullanıyor. İletişim formları da çoğunlukla bir form eklentisi üzerinden çalışıyor.

Burada güvenlik yalnızca WordPress’in kendisiyle sınırlı değildir.

Şunların güncel olması gerekir:

  • WordPress çekirdeği
  • Form eklentisi
  • Eklentinin bağlı olduğu diğer bileşenler
  • Tema
  • Sunucu yazılımları

Güncelleme yapılmayan bir form eklentisi, sitenin genel güvenliği açısından risk oluşturabilir.

Ayrıca kullanılmayan form eklentilerinin yalnızca devre dışı bırakılması yerine kaldırılması da daha temiz bir bakım yaklaşımıdır.

Klinik web sitesinde “çalışıyor, dokunmayalım” yaklaşımı özellikle kişisel veri işleyen bölümlerde iyi bir güvenlik politikası değildir.

Form Mesajlarına Her Çalışan Erişmemeli

Bir klinikte web sitesinden gelen her form mesajının bütün çalışanlar tarafından görülmesine gerek yoktur.

Örneğin bir randevu talebine yalnızca ilgili hasta danışmanının erişmesi yeterli olabilir. Teknik destek veren kişinin hastanın form mesajlarını görmesi gerekmeyebilir.

Bu nedenle erişim yetkileri görev bazında belirlenmelidir.

Bir çalışanın işini yapabilmesi için ihtiyaç duymadığı kişisel verilere erişebilmesi, gereksiz bir risk yaratır.

KVKK’nın veri güvenliği rehberinde de yetki matrisi, yetki kontrolü ve kullanıcı hesap yönetimi gibi uygulamalar teknik tedbirler arasında gösteriliyor.

Bu yaklaşım klinik web sitesinin WordPress yönetim paneli için de geçerlidir. Her çalışana yönetici hesabı vermek yerine, ihtiyacı kadar yetki tanımlanması daha güvenli bir yapıdır.

Form Verileri Gereğinden Uzun Süre Saklanmamalı

Formlardan gelen bilgiler çoğu zaman yıllarca e-posta kutularında veya WordPress veritabanında kalabiliyor.

Oysa eski bir form mesajının hâlâ tutulmasının gerçekten gerekli olup olmadığı sorgulanmalıdır.

Örneğin yalnızca ilk iletişim için gönderilmiş ve artık herhangi bir işlem gerektirmeyen bir talebin sınırsız süreyle saklanması yerine, ilgili veri işleme ve saklama süreçlerinin klinik tarafından belirlenmesi gerekir.

KVKK’nın kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin açıklamalarında da işlenmesini gerektiren sebepler ortadan kalktığında uygun işlemlerin yapılması gerektiği belirtiliyor.

Burada tek bir “her klinik için geçerli saklama süresi” vermek doğru olmaz. Saklama süresi; verinin niteliğine, işleme amacına ve ilgili hukuki yükümlülüklere göre değerlendirilmelidir.

Form Güvenliği İçin Klinikler Neleri Kontrol Etmeli?

Kendi web sitenizi kontrol ederken şu sorularla başlayabilirsiniz:

  • Form hangi kişisel bilgileri topluyor?
  • Sağlık bilgisi içeren bir mesaj gönderilebiliyor mu?
  • Form verileri nereye gidiyor?
  • E-postaya gönderiliyorsa hangi hesapta tutuluyor?
  • Bu hesaba kimler erişebiliyor?
  • WordPress yönetici hesaplarında güçlü parolalar ve mümkünse iki aşamalı doğrulama kullanılıyor mu?
  • Form eklentisi ve WordPress güncel mi?
  • Kullanılmayan eklentiler kaldırılmış mı?
  • Form verileri WordPress veritabanında tutuluyor mu?
  • Eski form kayıtlarının saklanması gerçekten gerekli mi?
  • Verilere erişim yetkileri düzenli olarak kontrol ediliyor mu?
  • Kullanılan üçüncü taraf servislerin veri güvenliği ve veri işleme süreçleri incelenmiş mi?

Bu soruların tamamına net cevap veremiyorsanız form sisteminizin nasıl çalıştığını teknik olarak inceletmek iyi bir başlangıç olabilir.

Form Verilerinin Güvenliği Bir Bütün Olarak Ele Alınmalı

Bir klinik web sitesinde form güvenliğini yalnızca bir eklenti ayarı olarak görmek doğru değildir.

Formun tasarımından veri aktarımına, e-posta hesabından WordPress yönetimine, çalışan yetkilerinden saklama süreçlerine kadar bir zincir söz konusudur.

KVKK’nın veri güvenliği yaklaşımı da kişisel verilere hukuka aykırı erişimi ve veri kaybını önlemek için uygun teknik ve idari tedbirlerin birlikte ele alınmasını gerektiriyor. Kurumun rehberinde risk analizi, erişim kontrolleri, şifreleme, log kayıtları, yedekleme ve güvenlik politikaları gibi farklı tedbirler birlikte değerlendiriliyor.

Bu nedenle kliniğinizin web sitesindeki formu değerlendirirken yalnızca “Form çalışıyor mu?” diye bakmayın.

“Formdan gelen bilgi nereye gidiyor, kim görüyor ve ne kadar süre tutuluyor?” sorularını da sorun.

Özetle;

Klinik web sitesindeki iletişim formları küçük bir web sitesi bileşeni gibi görünse de hasta tarafından paylaşılan bilgiler nedeniyle dikkatli yapılandırılması gereken alanlardır.

En doğru başlangıç, gereksiz kişisel verileri toplamamak ve formdan gelen verinin bütün yolculuğunu görmektir. HTTPS kullanmak, WordPress ve form eklentilerini güncel tutmak, erişimleri sınırlandırmak, e-posta hesaplarını güvenli hale getirmek ve verilerin saklama süreçlerini düzenli olarak gözden geçirmek bu yapının temel parçalarıdır.

DoktorPress Web Works olarak doktor ve klinik web sitelerinde yalnızca görünüm ve kullanıcı deneyimine değil, form ve veri akışlarının güvenli biçimde yapılandırılmasına da dikkat ediyoruz.

Sıkça Sorulan Sorular

Klinik web sitesindeki iletişim formunda sağlık bilgisi istenebilir mi?

Sağlık bilgileri özel nitelikli kişisel veri kapsamında değerlendirildiği için bu tür bilgilerin istenmesi ve işlenmesi ayrıca ele alınmalıdır. Formun amacı için gerekli olmayan sağlık bilgilerinin toplanmaması daha güvenli bir başlangıçtır.

HTTPS kullanmak form verilerini korumak için yeterli midir?

Hayır. HTTPS, veri aktarımının korunmasına yardımcı olur ancak form verisinin e-posta hesabında, WordPress’te veya başka bir sistemde nasıl saklandığını ve kimlerin eriştiğini çözmez.

Form mesajlarını bütün klinik çalışanları görebilir mi?

Görmeleri gerekmiyorsa görmemeleri daha doğru bir yaklaşımdır. Erişim yetkileri çalışanın görevine ve gerçekten ihtiyaç duyduğu bilgilere göre sınırlandırılmalıdır.

WordPress form eklentileri neden güncel tutulmalı?

Form eklentileri de web sitesinin yazılım bileşenleridir. Güvenlik güncellemelerinin yapılmaması, kullanılan yazılımın bilinen güvenlik açıklarına karşı savunmasız kalmasına neden olabilir.

Eski iletişim formu kayıtları silinmeli mi?

Her kayıt için otomatik bir silme süresi belirlemek doğru değildir. Verinin neden saklandığı, ilgili yükümlülükler ve saklama gerekliliği değerlendirilerek uygun süreç oluşturulmalıdır. Gereklilik ortadan kalktığında silme, yok etme veya anonim hale getirme süreçleri gündeme gelebilir.

Klinik formundan veri sızarsa ne yapılmalı?

Öncelikle olayın kapsamı ve hangi verilerin etkilendiği belirlenmeli, erişim kesilmeli ve olayın niteliğine göre gerekli teknik, idari ve hukuki süreçler işletilmelidir. KVKK’nın veri ihlallerine ilişkin düzenlemelerinde, kişisel verilerin kanuni olmayan yollarla elde edilmesi halinde bildirim yükümlülükleri de bulunmaktadır.

etiketler : Web Güvenlik

Kliniğiniz İçin Güvenli ve Mevzuata Uyumlu Bir Dijital Altyapı Mı Arıyorsunuz?

Sağlık Bakanlığı tanıtım yönetmeliklerine ve arama motoru kriterlerine %100 uyumlu web tasarım, içerik ve SEO çözümlerimiz hakkında uzman ekibimizle görüşmek ister misiniz?

İletişim bilgilerinizi bırakın; 24 saat içinde sizinle iletişime geçelim.

🌙 Dark Mode

İletişime geçmek için aşağıdaki formu doldurarak bize ulaşın;
ilk görüşme genellikle 24 saat içinde gerçekleşiyor.