Bir doktorun veya kliniğin web sitesinde bulunan iletişim formu, online randevu alanı, canlı destek uygulaması ya da analiz aracı ilk bakışta yalnızca birer web bileşeni gibi görünebilir. Oysa bu alanlar üzerinden ad, telefon, e-posta ve bazen doğrudan sağlık durumuna ilişkin bilgiler paylaşılabilir.
Özellikle hastanın “şikâyetim nedir?”, “hangi tedaviyi yaptırmalıyım?” veya “raporumu gönderebilir miyim?” gibi bilgiler verdiği bir form, sıradan bir iletişim formundan farklı bir veri güvenliği riski oluşturur.
Bu nedenle sağlık kuruluşlarının web bakımını yalnızca WordPress güncellemeleri, yedekleme ve site hızından ibaret görmemesi gerekir. Formlar, kullanıcı hesapları, eklentiler, üçüncü taraf servisler ve sunucu güvenliği de düzenli olarak kontrol edilmelidir.
KVKK ve bazı durumlarda GDPR açısından bakıldığında ise konu daha da hassas hale gelir.
Sağlık Verisi Neden Web Sitesinde Özel Dikkat Gerektirir?
Her kişisel veri sağlık verisi değildir. Ad-soyad, telefon numarası veya e-posta adresi kişisel veri olabilir; ancak hastanın hastalığı, tedavi geçmişi, kullandığı ilaçlar veya tıbbi raporu gibi bilgiler sağlık verisi niteliğindedir.
Sağlık verileri, KVKK kapsamında özel nitelikli kişisel veriler arasında yer alır. Bu nedenle bir klinik web sitesinde hastanın sağlık durumuyla ilgili bilgilerin toplanması, saklanması veya aktarılması sıradan bir form verisi gibi değerlendirilmemelidir.
Örneğin bir diş kliniğinin formunda yalnızca şu bilgilerin istenmesiyle:
- Ad soyad
- Telefon
- E-posta
hastanın ayrıca “hangi tedaviyi düşünüyorsunuz?” şeklinde bir alana yazı yazmasının istenmesi aynı şey değildir.
İkinci durumda kullanıcı kendi sağlık durumuyla ilgili bilgi paylaşabilir.
Burada önemli olan nokta şu: Web sitesinin veri güvenliği, yalnızca sitenin hacklenmesini önlemekten ibaret değildir. Gereğinden fazla veri toplamamak da güvenli veri işleme yaklaşımının parçasıdır.
İletişim Formlarını Düzenli Olarak Kontrol Edin
Birçok klinikte iletişim formu yıllarca aynı şekilde çalışır. Form eklentisi güncellenir, WordPress güncellenir ancak formun hangi bilgileri topladığı veya bu bilgilerin nereye gönderildiği yeniden değerlendirilmez.
Oysa web bakımında form kontrolü düzenli yapılmalıdır.
Öncelikle şu sorulara bakılabilir:
- Form gerçekten ihtiyaç duyulan bilgileri mi istiyor?
- Sağlık bilgisi yazılmasını gerektiren bir alan var mı?
- Form gönderildiğinde veriler kime ulaşıyor?
- Gönderilen bilgiler e-posta kutusunda saklanıyor mu?
- Form kayıtları WordPress veritabanında tutuluyor mu?
- Kullanılmayan eski form kayıtları hâlâ sistemde mi?
- Form üzerinden gönderilen bilgiler güvenli bağlantı üzerinden mi iletiliyor?
Özellikle sağlık kuruluşlarında “mesajınız” gibi serbest metin alanları dikkatle değerlendirilmelidir. Kullanıcı bu alana istemeden veya bilinçli olarak sağlık durumunu ayrıntılı biçimde yazabilir.
Bu nedenle form tasarımı yalnızca kullanıcı deneyimi açısından değil, veri minimizasyonu açısından da ele alınmalıdır.
WordPress ve Eklentiler Güncel Tutulmalı
Sağlık kuruluşlarının web sitelerinde WordPress, tema ve çok sayıda eklenti kullanılabilir. Her eklenti sitenin başka bir bölümüne erişim sağladığı için eski yazılımların oluşturduğu güvenlik açıkları göz ardı edilmemelidir.
Web bakımında düzenli olarak:
- WordPress çekirdeği,
- tema,
- form eklentileri,
- güvenlik eklentileri,
- üyelik veya randevu sistemleri,
- ödeme bileşenleri,
- analiz ve pazarlama entegrasyonları
kontrol edilmelidir.
Fakat “her şeyi hemen güncellemek” de tek başına yeterli bir bakım yöntemi değildir. Özellikle kritik bir eklenti güncellendiğinde sitenin form, randevu ve diğer temel işlevlerinin çalışmaya devam ettiği de test edilmelidir.
Kullanılmayan eklentiler ise yalnızca pasif durumda bırakılmak yerine ihtiyaç yoksa kaldırılmalıdır. Aynı yaklaşım kullanılmayan temalar ve eski kullanıcı hesapları için de geçerlidir.
Yönetici Hesapları ve Şifreler de Web Güvenliğinin Parçasıdır
Bir sağlık web sitesindeki veri güvenliği yalnızca sunucu tarafındaki teknik önlemlere bağlı değildir.
WordPress yönetici hesabının şifresinin zayıf olması, aynı hesabın birden fazla kişi tarafından kullanılması veya artık siteyle çalışmayan kişilerin erişiminin devam etmesi ciddi bir güvenlik sorunu oluşturabilir.
Bu nedenle web bakım sürecinde kullanıcı hesapları da gözden geçirilmelidir.
Örneğin:
- Artık çalışmayan kişilerin hesapları kaldırılmalı veya erişimleri sonlandırılmalı.
- Her kullanıcıya kendi hesabı tanımlanmalı.
- Gereksiz yere yönetici yetkisi verilmemeli.
- Güçlü ve benzersiz parolalar kullanılmalı.
- Mümkün olan sistemlerde çok faktörlü kimlik doğrulama tercih edilmeli.
Bir ajans, yazılımcı veya dış hizmet sağlayıcı siteye erişiyorsa bu erişimin kimde olduğu da belirli aralıklarla kontrol edilmelidir.
SSL Sertifikası Tek Başına Yeterli Değildir
Web sitesinde HTTPS kullanılması bugün temel güvenlik gereksinimlerinden biridir. Tarayıcıda kilit simgesinin görünmesi, kullanıcı ile site arasındaki bağlantının şifreli olmasına yardımcı olur.
Ancak HTTPS kullanmak, web sitesinin KVKK veya GDPR açısından otomatik olarak uyumlu olduğu anlamına gelmez.
Bu ayrımı özellikle sağlık kuruluşlarının bilmesi gerekir.
HTTPS’nin yanında form verilerinin nasıl işlendiği, nerede saklandığı, kimlerin erişebildiği ve hangi üçüncü taraf hizmetlere aktarıldığı gibi konular da değerlendirilmelidir.
Dolayısıyla web bakımında “SSL aktif, güvenlik tamam” yaklaşımı yeterli değildir.
Üçüncü Taraf Araçları Gözden Geçirin
Bir sağlık web sitesinde yalnızca WordPress bulunmaz.
Google Analytics benzeri analiz araçları, reklam teknolojileri, harita servisleri, canlı destek sistemleri, spam koruma servisleri, video oynatıcılar veya form hizmetleri üçüncü taraflarla veri alışverişi yapabilir.
Bu nedenle kullanılan her hizmet için şu sorular sorulabilir:
Hangi veri gönderiliyor?
Veri hangi hizmete gidiyor?
Bu hizmet veriyi ne amaçla işliyor?
Verinin nerede işlendiği veya saklandığı biliniyor mu?
Bu entegrasyon gerçekten gerekli mi?
Özellikle bir form aracının kullanıcı tarafından girilen bilgileri üçüncü taraf bir sisteme aktarması söz konusuysa konu daha dikkatli incelenmelidir.
Burada teknik ekip ile hukuki/KVKK danışmanlığı yapan kişinin görevleri birbirinden ayrılmalıdır. Web yöneticisi sistemin teknik olarak ne yaptığını ortaya koyabilir; hukuki uygunluk değerlendirmesi ise yetkin bir hukuk veya veri koruma uzmanının sorumluluğundadır.
Yedekleme Yaparken Verinin Kendisi de Düşünülmeli
Yedekleme, web sitesini güvenlik olaylarına veya teknik problemlere karşı korumak açısından önemlidir. Fakat yedeklerin içinde hangi verilerin bulunduğu da bilinmelidir.
Örneğin WordPress veritabanında form kayıtları tutuluyorsa, alınan yedeklerde bu bilgiler de bulunabilir.
Bu durumda yalnızca “yedek alıyoruz” demek yeterli değildir.
Yedeklerin:
- Nerede tutulduğu,
- Kimlerin erişebildiği,
- Ne kadar süre saklandığı,
- Gereksiz eski yedeklerin silinip silinmediği,
- Geri yükleme gerektiğinde güvenli biçimde kullanılabildiği
kontrol edilmelidir.
Özellikle dışarıda tutulan yedekler veya bulut tabanlı hizmetler kullanılıyorsa hizmet sağlayıcının veri işleme koşulları ayrıca değerlendirilmelidir.
GDPR Her Türk Kliniği İçin Otomatik Olarak Geçerli Değildir
KVKK ile GDPR çoğu zaman birlikte anılıyor. Ancak bu iki düzenlemenin kapsamı aynı değildir.
Türkiye’de faaliyet gösteren bir sağlık kuruluşunun KVKK kapsamındaki yükümlülükleri bulunabilir. GDPR ise Avrupa Birliği’ndeki kişilerin verilerinin işlenmesine ilişkin belirli durumlarda, AB dışında bulunan kuruluşlar için de uygulanabilir.
Dolayısıyla “Türkiye’deki her klinik GDPR’a tabidir” şeklinde genel bir sonuç çıkarmak doğru değildir.
Örneğin sağlık kuruluşunun Avrupa’daki kişilere yönelik faaliyetleri, sunduğu hizmetler ve kişisel verilerin nasıl işlendiği gibi faktörler değerlendirilmelidir.
Bu nedenle GDPR konusu gündeme geldiğinde yalnızca web sitesinin dili veya alan adının farklı olması üzerinden karar verilmemelidir.
Bir kliniğin hangi mevzuata tabi olduğu ve hangi yükümlülüklerin bulunduğu somut faaliyetler üzerinden değerlendirilmelidir.
Web Bakımında Basit Bir Veri Kontrol Rutini Oluşturun
Sağlık web sitelerinde veri güvenliği tek seferlik bir çalışma olarak görülmemeli. Siteye yeni bir form, randevu sistemi, canlı destek aracı veya pazarlama entegrasyonu eklendiğinde veri akışının yeniden değerlendirilmesi gerekir.
Pratik bir bakım rutininde şu kontroller bulunabilir:
Aylık veya düzenli teknik bakım
- WordPress ve eklentilerin güncellik kontrolü
- Yönetici hesaplarının gözden geçirilmesi
- Güvenlik uyarılarının kontrolü
- Yedekleme durumunun kontrolü
- Formların çalışmasının test edilmesi
Yeni bir araç eklendiğinde
- Hangi verileri topladığı belirlenmeli.
- Verinin nereye gönderildiği incelenmeli.
- Gereksiz veri alanları kaldırılmalı.
- Kullanılan hizmetin veri işleme koşulları değerlendirilmelidir.
Belirli aralıklarla
- Kullanılmayan eklentiler kaldırılmalı.
- Eski kullanıcı hesapları kontrol edilmeli.
- Gereksiz form kayıtları ve yedekler gözden geçirilmeli.
- Sitedeki gizlilik ve ilgili bilgilendirme metinlerinin mevcut uygulamalarla uyumlu olup olmadığı uzman desteğiyle değerlendirilmelidir.
Bu yaklaşım, veri güvenliğini yalnızca bir “güvenlik eklentisi” meselesi olmaktan çıkarır.
Sonuç
Bir doktor veya kliniğin web sitesi hastayla ilk temas noktalarından biri olabilir. Bu temas sırasında alınan bilgilerin güvenli biçimde işlenmesi, yalnızca teknik bir web bakım konusu değildir.
Formların gereksiz veri toplamaması, WordPress ve eklentilerin güncel tutulması, yönetici erişimlerinin kontrol edilmesi, yedeklerin güvenli saklanması ve üçüncü taraf servislerin ne yaptığına dikkat edilmesi birlikte düşünülmelidir.
KVKK ve GDPR konusunda ise tek bir hazır kontrol listesiyle her sağlık kuruluşuna aynı çözümü uygulamak doğru olmaz. Kuruluşun faaliyetleri, hedeflediği kişiler, kullandığı sistemler ve veri akışları ayrı ayrı değerlendirilmelidir.
DoktorPress Web Works olarak doktor ve klinik web sitelerinde teknik bakım, güvenlik ve dijital içerik çalışmalarını bu bütünlük içinde ele almak mümkündür. Ancak hukuki uyumluluk konusunda nihai değerlendirme, gerektiğinde KVKK ve veri koruma alanında yetkin hukuk uzmanlarından alınmalıdır.
Sıkça Sorulan Sorular
Sağlık verileri web sitesindeki iletişim formunda toplanabilir mi?
Form üzerinden sağlık verisi alınması, kişisel veri işleme bakımından daha hassas bir durum oluşturur. Gereksiz sağlık bilgisi istemek yerine gerçekten ihtiyaç duyulan verilerle sınırlı bir form tasarımı tercih edilmelidir. Hukuki dayanak ve diğer yükümlülükler somut duruma göre değerlendirilmelidir.
SSL sertifikası olan bir klinik web sitesi KVKK açısından güvenli kabul edilir mi?
Hayır. HTTPS önemli bir teknik güvenlik önlemidir ancak tek başına KVKK uyumluluğu anlamına gelmez. Verilerin nasıl toplandığı, saklandığı, erişildiği ve aktarıldığı da değerlendirilmelidir.
WordPress form kayıtlarını veritabanında saklamak riskli midir?
Form kayıtlarında kişisel veya sağlık verileri bulunuyorsa, bu verilerin veritabanında tutulması ayrıca değerlendirilmelidir. Saklama süresi, erişim yetkileri, güvenlik önlemleri ve verinin gerçekten saklanmasına ihtiyaç olup olmadığı gözden geçirilmelidir.
Türkiye’deki her sağlık kuruluşu GDPR’a uymak zorunda mı?
Hayır. GDPR’ın uygulanıp uygulanmadığı kuruluşun faaliyetlerine ve veri işleme koşullarına bağlıdır. Türkiye’de bulunmak tek başına GDPR’ın otomatik olarak uygulanacağı veya uygulanmayacağı anlamına gelmez.
Web sitesine yeni bir randevu sistemi eklerken nelere dikkat edilmeli?
Sistemin hangi kişisel verileri topladığı, bu verilerin nerede işlendiği veya saklandığı, kimlerin erişebildiği ve hangi üçüncü taraflarla paylaşıldığı incelenmelidir. Teknik incelemenin yanında hukuki değerlendirme de gerekiyorsa uzman görüşü alınmalıdır.
Web bakımında veri güvenliği ne sıklıkla kontrol edilmeli?
Tek bir yıllık kontrol yerine düzenli bakım yaklaşımı daha sağlıklıdır. Özellikle WordPress ve eklenti güncellemeleri, kullanıcı erişimleri, yedekler ve formlar düzenli olarak kontrol edilmeli; siteye yeni bir veri işleme aracı eklendiğinde ayrıca değerlendirme yapılmalıdır.