Sağlık Rapor KVKK Metni

# SAĞLIK RAPORU KVKK AYDINLATMA METNİ

**Son Güncelleme: 5 Eylül 2026**

İşbu Sağlık Raporu KVKK Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamında; sağlık raporu oluşturulması, görüntülenmesi, kaydedilmesi, yazdırılması ve ilgili dijital sağlık hizmetlerinin yürütülmesi sırasında işlenebilecek kişisel verilere ilişkin olarak ilgili kişilerin bilgilendirilmesi amacıyla hazırlanmıştır.

Bu metin, sağlık hizmetini sunan hekim, klinik veya sağlık kuruluşunun gerçekleştirdiği kişisel veri işleme faaliyetlerinin kapsamına göre uygulanır.

## 1. Veri Sorumlusu

KVKK kapsamında veri sorumlusu; kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir.

Sağlık hizmetinin sunulduğu somut sürece göre veri sorumlusu; hastanın sağlık hizmeti aldığı hekim, klinik, muayenehane, sağlık kuruluşu veya ilgili hizmet sağlayıcı olabilir.

**Veri Sorumlusu:** [Hekim / Klinik / Şirket Tam Unvanı]

**Adres:** [Açık Adres]

**E-posta:** [KVKK İletişim E-postası]

**Telefon:** [Telefon]

NanoMed AI’nin yalnızca ilgili hekim veya sağlık kuruluşunun talimatları doğrultusunda teknik yazılım veya altyapı hizmeti sunduğu ve kişisel verileri bu taraflar adına işlediği durumlarda NanoMed AI, KVKK kapsamında veri işleyen sıfatıyla hareket edebilir.

NanoMed AI’nin kişisel verilerin işleme amaç ve vasıtalarını bağımsız olarak belirlediği kişisel veri işleme faaliyetlerinin bulunması halinde, bu faaliyetler bakımından hukuki statüsü ayrıca değerlendirilir.

## 2. İşlenebilecek Kişisel Veriler

Sağlık raporu ve ilgili sağlık hizmetlerinin niteliğine göre aşağıdaki kişisel veri kategorileri işlenebilir:

* Ad ve soyad,
* T.C. kimlik numarası veya gerekli diğer kimlik bilgileri,
* Protokol numarası,
* Yaş ve doğum tarihi,
* Cinsiyet bilgisi,
* Telefon ve e-posta gibi iletişim bilgileri,
* Hasta başvuru ve şikâyet bilgileri,
* Tıbbi öykü ve anamnez bilgileri,
* Tanı ve ön tanı bilgileri,
* ICD kodları,
* Muayene ve klinik değerlendirme bulguları,
* Laboratuvar ve görüntüleme sonuçları,
* Kullanılan ilaç ve tedavi bilgileri,
* Alerji bilgileri,
* Kronik hastalık bilgileri,
* Tedavi ve takip bilgileri,
* Sağlık raporu içeriği,
* İstirahat ve iş göremezlik bilgileri,
* Hekim tarafından oluşturulan klinik notlar ve değerlendirmeler,
* Gerekli olması halinde sağlıkla ilgili görsel, rapor ve dokümanlar,
* Sağlık kurulu ve branş değerlendirme bilgileri,
* Uygulamanın teknik yapısına göre kullanıcı ve işlem kayıtları,
* Güvenlik amacıyla tutulması halinde IP adresi, tarih, saat ve erişim kayıtları.

Sağlığa ilişkin kişisel veriler KVKK kapsamında **özel nitelikli kişisel veri** niteliğindedir ve bu verilere ilişkin işlemlerde özel nitelikli kişisel verilere yönelik mevzuat hükümleri uygulanır.

Yalnızca hizmetin sunulması için gerekli kişisel verilerin işlenmesi esastır. Uygulamada fiilen toplanmayan kişisel veri kategorileri işlenmez.

## 3. Kişisel Verilerin İşlenme Amaçları

Kişisel ve sağlık verileri, ilgili sağlık hizmetinin niteliğine göre aşağıdaki amaçlarla işlenebilir:

* Hastanın kimliğinin belirlenmesi,
* Hastanın sağlık durumunun değerlendirilmesi,
* Sağlık raporunun hazırlanması,
* Sağlık raporunun görüntülenmesi ve yazdırılması,
* Tıbbi teşhis, tedavi ve bakım süreçlerinin yürütülmesi,
* Hekimin klinik değerlendirme sürecinin desteklenmesi,
* Hasta takip süreçlerinin yürütülmesi,
* Muayene ve tedavi bilgilerinin kaydedilmesi,
* İstirahat ve iş göremezlik raporlarının hazırlanması,
* Sağlık kurulu değerlendirmelerinin oluşturulması,
* Sağlık hizmetlerinin planlanması ve yönetilmesi,
* İlgili mevzuattan kaynaklanan kayıt ve raporlama yükümlülüklerinin yerine getirilmesi,
* Kullanıcı hesabı ve yetkilendirme işlemlerinin yürütülmesi,
* Uygulamanın ilgili fonksiyonlarının kullanıcıya sunulması,
* Teknik destek hizmetlerinin yürütülmesi,
* Bilgi ve sistem güvenliğinin sağlanması,
* Yetkisiz erişimlerin ve kötüye kullanımın önlenmesi,
* Hukuki yükümlülüklerin yerine getirilmesi,
* Hukuki uyuşmazlık halinde hakların tesisi, kullanılması veya korunması,
* Yetkili kamu kurum ve kuruluşlarının hukuka uygun taleplerinin karşılanması.

Kişisel veriler, işlendikleri amaçlarla bağlantılı, sınırlı ve ölçülü şekilde işlenir.

## 4. Kişisel ve Sağlık Verilerinin İşlenmesinin Hukuki Sebebi

Kişisel veriler, KVKK’nın 5. maddesinde belirtilen kişisel veri işleme şartlarından somut işleme faaliyetine uygun olan hukuki sebebe dayanılarak işlenir.

Sağlık verileri ve diğer özel nitelikli kişisel veriler bakımından KVKK’nın 6. maddesinde düzenlenen özel nitelikli kişisel veri işleme şartları uygulanır.

Özel nitelikli kişisel veriler, kural olarak ancak Kanunda belirtilen şartlardan en az birinin bulunması halinde işlenebilir.

Bu kapsamda özel nitelikli kişisel verilerin işlenmesi;

* İlgili kişinin açık rızasının bulunması,
* Kanunlarda açıkça öngörülmesi,
* Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
* İlgili kişinin kendisi tarafından alenileştirilmiş kişisel veriler bakımından alenileştirme iradesine uygun olması,
* Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması,
* Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlar tarafından kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması,
* İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması

gibi KVKK’nın 6. maddesinde düzenlenen hukuki şartlardan somut işleme faaliyetine uygun olanına dayanılarak gerçekleştirilebilir.

Sağlık hizmetleri kapsamında gerçekleştirilen veri işleme faaliyetlerinde özellikle; sır saklama yükümlülüğü altında bulunan hekim veya sağlık personeli tarafından tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi amacıyla gerçekleştirilen işlemler bakımından KVKK’nın ilgili hükümleri esas alınır.

Açık rızaya dayanılması gereken bir kişisel veri işleme faaliyetinin bulunması halinde açık rıza, aydınlatma metninden ayrı olarak, özgür iradeye dayalı ve ilgili mevzuata uygun şekilde alınır.

## 5. Kişisel Verilerin Toplanma Yöntemi

Kişisel veriler;

* Hasta tarafından doğrudan verilen bilgiler,
* Hekim tarafından uygulamaya girilen bilgiler,
* Yetkili sağlık personeli tarafından oluşturulan kayıtlar,
* Muayene sırasında elde edilen bilgiler,
* Sağlık raporu oluşturma ekranlarına girilen bilgiler,
* Hasta tarafından sunulan rapor, tetkik, görüntü veya belgeler,
* Web veya mobil uygulama üzerinden gerçekleştirilen işlemler,
* Kullanıcının cihazı veya internet tarayıcısı üzerinde oluşturulan kayıtlar,
* Mevzuata uygun şekilde kullanılan sağlık veya bilgi sistemleri,
* Hukuka uygun entegrasyonlar

aracılığıyla elektronik veya gerektiğinde fiziki yöntemlerle elde edilebilir.

Uygulamanın teknik yapısına göre bazı bilgilerin yalnızca uygulamayı kullanan kişinin cihazında veya internet tarayıcısının yerel depolama alanında saklanması mümkün olabilir.

Kişisel verilerin harici bir sunucuya, bulut sistemine, yapay zekâ hizmetine veya üçüncü taraf hizmet sağlayıcısına gönderilmesi söz konusu olduğunda ilgili veri işleme ve aktarım faaliyeti ayrıca değerlendirilir.

## 6. Kişisel Verilerin Aktarılması

Kişisel ve sağlık verileri yalnızca hukuki bir sebebin bulunması, aktarımın gerekli olması ve ilgili mevzuatta öngörülen şartların sağlanması halinde aktarılabilir.

İlgili şartların oluşması halinde kişisel veriler;

* Hastanın sağlık hizmetinde görev alan yetkili hekimlere,
* Yetkili sağlık personeline,
* Yetkili sağlık kurum ve kuruluşlarına,
* Kanunen bilgi almaya yetkili kamu kurum ve kuruluşlarına,
* Mahkemeler, savcılıklar ve diğer yetkili mercilere,
* Hukuki yükümlülüklerin yerine getirilmesi amacıyla ilgili kamu kurumlarına,
* Teknik altyapı ve bilgi güvenliği hizmeti sağlayıcılarına,
* Barındırma veya yedekleme hizmeti sunan veri işleyenlere,
* Hizmetin sunulması için zorunlu olan diğer yetkili hizmet sağlayıcılarına

aktarılabilir.

Sağlık verilerinin, hukuki dayanak olmaksızın reklam, pazarlama veya sağlık hizmetiyle ilgisi bulunmayan ticari amaçlarla üçüncü kişilere aktarılması amaçlanmamaktadır.

## 7. Kişisel Verilerin Yurt Dışına Aktarılması

Kişisel verilerin Türkiye dışında bulunan bir hizmet sağlayıcıya, sunucuya, bulut sistemine, yazılım altyapısına veya yapay zekâ hizmetine aktarılması söz konusu olduğunda KVKK’nın kişisel verilerin yurt dışına aktarılmasına ilişkin 9. maddesi ve ilgili ikincil mevzuat hükümleri uygulanır.

Yurt dışına veri aktarımı yapılması halinde aktarımın niteliğine göre;

* Yeterlilik kararı,
* Uygun güvenceler,
* Kurul tarafından yayımlanan standart sözleşmeler,
* Bağlayıcı şirket kuralları,
* Yetkili makamların izin verdiği diğer güvence yöntemleri,
* Kanunda düzenlenen istisnai aktarım halleri

gibi hukuki aktarım mekanizmalarından somut işleme faaliyetine uygun olanı değerlendirilir.

Standart sözleşmeye dayalı bir yurt dışı veri aktarımı yapılması halinde, mevzuatın öngördüğü bildirim ve diğer yükümlülükler yerine getirilir.

Kullanılan bulut, sunucu, teknik altyapı veya yapay zekâ sistemlerinin yurt dışında veri işlemesi ya da kişisel verilere yurt dışından erişim sağlaması halinde bu husus ayrıca değerlendirilir.

## 8. Yapay Zekâ Destekli Sistemlerin Kullanılması

Uygulamada veya bağlantılı hizmetlerde yapay zekâ destekli sistemlerden yararlanılması halinde bu sistemler hekimin tıbbi değerlendirmesinin veya klinik kararının yerine geçmez.

Yapay zekâ tarafından oluşturulan açıklama, öneri, rapor taslağı veya diğer içerikler hekim tarafından değerlendirilmeden nihai tıbbi karar veya sağlık raporu olarak kullanılmamalıdır.

Hastaya ait kimlik veya sağlık bilgilerinin üçüncü taraf yapay zekâ sistemlerine aktarılması ancak;

* Geçerli bir hukuki sebebin bulunması,
* KVKK şartlarının sağlanması,
* Gerekli teknik ve idari tedbirlerin alınması,
* Gerekiyorsa yurt dışı veri aktarım şartlarının yerine getirilmesi

halinde gerçekleştirilmelidir.

Mümkün olduğu ölçüde yapay zekâ sistemlerine gönderilecek bilgiler kişisel veriden arındırılmalı, anonimleştirilmeli veya veri minimizasyonu uygulanmalıdır.

## 9. Kişisel Veri Güvenliği

Kişisel ve özel nitelikli kişisel verilerin hukuka aykırı olarak işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek ile kişisel verilerin güvenli şekilde muhafazasını sağlamak amacıyla hizmetin niteliğine uygun teknik ve idari tedbirler uygulanır.

Bu kapsamda gerekli olduğu ölçüde;

* Kullanıcı doğrulaması,
* Güçlü parola kullanımı,
* Yetkilendirme ve rol bazlı erişim,
* Sağlık verilerine erişimin sınırlandırılması,
* Erişim ve işlem kayıtlarının tutulması,
* Güvenli internet bağlantısı,
* Güncel yazılım kullanımı,
* Zararlı yazılımlara karşı koruma,
* Verilerin güvenli biçimde yedeklenmesi,
* Yetkisiz kişilerin erişiminin engellenmesi,
* Personelin gizlilik yükümlülüğü konusunda bilgilendirilmesi,
* Veri güvenliği politika ve prosedürlerinin oluşturulması,
* Özel nitelikli kişisel verilere yönelik ek güvenlik tedbirlerinin uygulanması

sağlanabilir.

Uygulamayı kullanan hekim, klinik ve sağlık kuruluşlarının kendi bilgisayar, tablet, telefon, ağ ve kullanıcı hesaplarının güvenliğini sağlamaları gerekir.

## 10. Kişisel Verilerin Saklanma Süresi

Kişisel veriler, işlenme amaçlarının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen saklama süreleri dikkate alınarak muhafaza edilir.

Sağlık kayıtlarına ilişkin özel mevzuatta farklı saklama sürelerinin bulunması halinde ilgili mevzuat hükümleri uygulanır.

Verilerin işlenmesini gerektiren hukuki sebebin ortadan kalkması ve herhangi bir yasal saklama zorunluluğunun bulunmaması halinde kişisel veriler KVKK ve ilgili mevzuata uygun şekilde silinir, yok edilir veya anonim hale getirilir.

Her veri kategorisi için uygulanacak saklama süresi, veri sorumlusunun kişisel veri işleme ve saklama politikasında ayrıca belirlenebilir.

## 11. İlgili Kişinin KVKK Kapsamındaki Hakları

İlgili kişiler, KVKK’nın 11. maddesi kapsamında veri sorumlusuna başvurarak;

* Kişisel verilerinin işlenip işlenmediğini öğrenme,
* Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
* Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
* Kişisel verilerinin yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme,
* Kişisel verilerinin eksik veya yanlış işlenmiş olması halinde düzeltilmesini isteme,
* KVKK’da belirtilen şartlar kapsamında kişisel verilerinin silinmesini veya yok edilmesini isteme,
* Düzeltme, silme veya yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
* İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi sonucunda kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
* Kişisel verilerin Kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde zararın giderilmesini talep etme

haklarına sahiptir.

## 12. KVKK Başvuru Yöntemi

KVKK kapsamındaki talepler veri sorumlusuna, yürürlükteki mevzuatta belirtilen yöntemlere uygun şekilde iletilebilir.

**Veri Sorumlusu:** [Tam Unvan / Hekim Adı Soyadı]

**Adres:** [Açık Adres]

**KVKK E-posta Adresi:** [E-posta]

**Telefon:** [Telefon]

Başvurular, KVKK’nın 13. maddesi ve ilgili mevzuat kapsamında değerlendirilerek yasal süre içerisinde cevaplandırılır.

Başvurunun niteliğine göre kimlik doğrulaması amacıyla ilave bilgi veya belge talep edilmesi mümkündür.

## 13. NanoMed AI’nin Rolü

NanoMed AI, ilgili hekim, klinik veya sağlık kuruluşuna sağlık raporu oluşturma ve benzeri işlemlerde kullanılabilecek teknik bir yazılım altyapısı sağlayabilir.

Sağlık hizmetinin sunulması, hastanın değerlendirilmesi, hangi kişisel verilerin sisteme girileceğinin belirlenmesi, sağlık raporunun düzenlenmesi ve sağlık verilerinin hangi amaçla kullanılacağının belirlenmesi ilgili hekim veya sağlık kuruluşunun sorumluluğundadır.

NanoMed AI’nin yalnızca veri sorumlusunun talimatları doğrultusunda kişisel veri işlediği durumlarda veri işleyen sıfatıyla hareket etmesi söz konusu olabilir.

NanoMed AI’nin kişisel verileri kendi amaç ve vasıtalarını belirleyerek işlediği ayrı faaliyetler bulunması halinde söz konusu faaliyetler bakımından veri sorumluluğu ayrıca değerlendirilir.

Kişisel ve sağlık verilerinin yalnızca kullanıcının cihazında veya internet tarayıcısında işlendiği ve NanoMed AI sistemlerine aktarılmadığı durumlarda NanoMed AI’nin söz konusu verilere fiilen erişip erişmediği, kullanılan teknik altyapıya göre değerlendirilir.

## 14. Hekim ve Sağlık Kuruluşlarının Kullanım Sorumluluğu

Uygulama, sağlık hizmeti sunmaya hukuken yetkili hekimler ile yetkili sağlık kurum ve kuruluşları tarafından kullanılmak üzere teknik destek aracı olarak sunulabilir.

Uygulamayı kullanan hekim, klinik veya sağlık kuruluşu;

* Hasta verilerinin hukuka uygun şekilde elde edilmesinden,
* KVKK kapsamında gerekli aydınlatmanın yapılmasından,
* Gerekli olduğu durumlarda hukuka uygun açık rızanın alınmasından,
* Sağlık verilerinin yalnızca yetkili kişiler tarafından işlenmesinden,
* Kullanıcı hesaplarının ve cihazların güvenliğinden,
* Verilerin mevzuata uygun şekilde saklanmasından,
* Yetkisiz erişimlerin önlenmesinden,
* Hastaya ilişkin bilgilerin doğruluğundan,
* Sağlık raporunun tıbbi ve hukuki içeriğinden,
* Nihai teşhis, tedavi ve klinik kararlarından

kendi görev, yetki ve hukuki yükümlülükleri çerçevesinde sorumludur.

Uygulama geliştiricisi, kullanıcı tarafından uygulamaya girilen tıbbi bilgilerin doğruluğunu veya klinik kararların uygunluğunu bağımsız olarak doğrulayan bir sağlık hizmeti sağlayıcısı değildir.

Uygulamanın mevzuata aykırı, yetkisiz veya kullanım amacı dışında kullanılmasından; kullanıcı tarafından hatalı, eksik veya hukuka aykırı veri girilmesinden; hasta bilgilerinin yetkisiz kişilerle paylaşılmasından veya kullanıcının kendi cihaz ve hesap güvenliğine ilişkin yükümlülüklerini yerine getirmemesinden doğabilecek sonuçlar, ilgili olayın koşulları ve tarafların kendi kusur ve hukuki sorumlulukları çerçevesinde değerlendirilir.

Bu hüküm, NanoMed AI’nin veya uygulama geliştiricisinin kendi kusurundan, kendi kişisel veri işleme faaliyetlerinden veya emredici mevzuattan doğan ve hukuken sınırlandırılması mümkün olmayan sorumluluklarını ortadan kaldırmaz.

## 15. Tıbbi Sorumluluk ve Karar Destek Niteliği

Uygulama, hekimlere yardımcı olmak amacıyla geliştirilmiş bir dijital araçtır.

Uygulamadaki otomatik metinler, hazır rapor şablonları, tanı listeleri, yapay zekâ çıktıları veya diğer öneriler tek başına tıbbi teşhis, tedavi veya sağlık raporu kararı olarak kabul edilmemelidir.

Her hasta bireysel olarak hekim tarafından değerlendirilmelidir.

Oluşturulan sağlık raporunun tıbbi uygunluğu, doğruluğu, içeriği ve mevzuata uygunluğu raporu düzenleyen yetkili hekimin ve gerektiğinde ilgili sağlık kuruluşunun değerlendirmesine tabidir.

## 16. Aydınlatma Metninin Güncellenmesi

Bu Aydınlatma Metni;

* Kişisel veri işleme faaliyetlerinde,
* Kullanılan yazılım veya teknik altyapıda,
* Bulut veya yapay zekâ hizmetlerinde,
* Veri aktarım süreçlerinde,
* Uygulamanın özelliklerinde,
* İlgili mevzuatta

meydana gelebilecek değişiklikler doğrultusunda güncellenebilir.

Güncel Aydınlatma Metni yayımlandığı tarihten itibaren geçerli olur.

**Son Güncelleme: 5 Eylül 2026**