Enabız, T.C. Sağlık Bakanlığı tarafından yürütülen kişisel sağlık kayıt sistemidir. Sağlık kuruluşları ürettikleri görüntü ve raporları mevzuata uygun şekilde Enabız’a iletmekle yükümlüdür.
SelfDICOM ile Enabız
SelfDICOM, radyolojik görüntü ve raporların Enabız’a otomatik aktarımını sağlar. Süreç arka planda çalışır; klinik ekibe ek yük getirmez.
KVKK Uyumu
- Kişisel sağlık verisinin şifreli saklanması
- Rol bazlı erişim yetkilendirmesi
- Detaylı denetim (audit) kayıtları
Böylece hem yasal yükümlülükler karşılanır hem de hasta mahremiyeti korunur.
KVKK Kapsamında Sağlık Verisi
Kişisel Verilerin Korunması Kanunu, sağlık verisini özel nitelikli kişisel veri olarak tanımlar. Bu ayrım önemlidir: özel nitelikli veriler için hem işleme şartları hem de alınması gereken teknik tedbirler daha ağırdır.
Zorunlu Teknik Tedbirler
- Şifreleme: Veri hem aktarım sırasında (TLS) hem de saklanırken şifrelenmelidir.
- Rol bazlı yetkilendirme: Her kullanıcı yalnızca görevinin gerektirdiği kadar veriye erişmelidir.
- İz kaydı: Kim, hangi hastanın hangi verisine, ne zaman eriştiği değiştirilemez biçimde kayıt altına alınmalıdır.
- Saklama süresi: Mevzuatta tanımlı süreler dolduğunda veri imha politikası uygulanmalıdır.
- Erişim denetimi: İz kayıtları düzenli olarak incelenmeli, olağan dışı erişimler sorgulanmalıdır.
Görüntü Paylaşımında Dikkat
Kurum dışına çıkan her görüntü ek risk taşır. Bilimsel çalışma, yapay zekâ eğitimi veya dış konsültasyon amacıyla paylaşım yapılacaksa DICOM anonimleştirme süreci mutlaka uygulanmalıdır. Yalnızca dosya etiketlerini temizlemek yetmez; görüntünün içine gömülü yazılar da denetlenmelidir.
Aydınlatma ve Açık Rıza
Hastanın verisinin hangi amaçla işlendiği ve kimlerle paylaşılabileceği anlaşılır biçimde bildirilmelidir. Tedavi amacıyla işlenen sağlık verisi için kanunda tanımlı istisnalar bulunsa da, araştırma ve ikincil kullanım senaryolarında ayrı bir hukuki dayanak gerekir.
Veri İhlali Halinde
Bir ihlal tespit edildiğinde Kişisel Verileri Koruma Kurumu'na en kısa sürede bildirim yapılması gerekir. Bu nedenle ihlali tespit edebilecek izleme altyapısının önceden kurulmuş olması, bildirim yükümlülüğünün ön koşuludur.
Kurumlar İçin Kontrol Listesi
- Veri envanteri çıkarıldı mı? Hangi görüntü nerede saklanıyor?
- Erişim yetkileri rol bazlı tanımlandı mı?
- İz kayıtları tutuluyor ve düzenli inceleniyor mu?
- Dışa aktarımlarda anonimleştirme profili uygulanıyor mu?
- Yedekleme ve felaket kurtarma planı test edildi mi?
- Hizmet aldığınız tedarikçilerle veri işleme sözleşmesi imzalandı mı?