Kazanimlar:
- Hasta sağlık verisinin özel nitelikli kişisel veri olduğunu bilerek AI araçlarında veri paylaşımını KVKK çerçevesinde yönetebilme
- Anonimleştirme, veri işleme sözleşmesi, yurt dışı aktarım ve saklama gibi kavramları uygulamalı bir kontrol listesine dönüştürebilme
- Klinik için AI aracı seçerken güvenlik, veri yeri, sertifikasyon ve sözleşme kriterlerini değerlendirebilme
Diş hekimliğinde işlenen veri, sıradan bir veri değildir. Bir hastanın adı, TC kimlik numarası, radyografisi, teşhisi ve tedavi geçmişi; KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında "özel nitelikli kişisel veri" — yani sağlık verisi — sayılır ve en yüksek koruma düzeyini gerektirir. AI araçlarını kliniğe sokarken en sık ihmal edilen ama en ağır sorumluluk doğuran konu budur. Bu ünitede sağlık verisini AI araçlarında güvenle nasıl işleyeceğinizi, hangi aracı hangi kriterlerle seçeceğinizi ve bir uyum kontrol listesini nasıl kuracağınızı göreceğiz.
Temel ilke: Hasta sağlık verisi yalnızca KVKK uyumlu, güvenli ve sözleşmeli sistemlerde işlenir. Güvenli olmadığından emin olmadığınız bir araca hiçbir tanımlayıcı hasta bilgisi yüklemeyin.
Neden sağlık verisi özeldir?
KVKK, kişisel verileri korur; sağlık verisini ise "özel nitelikli" sayarak ek güvenceler getirir. Sağlık verisinin sızması geri alınamaz zararlar doğurabilir: hastanın mahremiyeti ihlal edilir, ayrımcılığa maruz kalabilir, kliniğin itibarı ve hukuki durumu zarar görür. Bu yüzden sağlık verisinin işlenmesi açık rıza, amaçla sınırlılık ve güçlü güvenlik önlemleri gerektirir.
Dikkat: Bir hasta radyografisini "sadece yorum almak için" halka açık bir sohbet aracına yüklemek, o veriyi kontrolünüz dışına çıkarabilir. Aracın verinizi nasıl sakladığını ve kullandığını bilmeden hiçbir tanımlayıcı bilgi paylaşmayın.
Anonimleştirme: ilk savunma hattı
Anonimleştirme, veriden kişiyi tanımlayan tüm bilgileri (ad, soyad, TC, doğum tarihi, iletişim, dosya no, yüz/ağız görselinde tanınabilir özellikler) çıkarmaktır. Eğer bir AI aracından yalnızca genel bir yorum veya taslak alacaksanız, önce veriyi anonimleştirin. Ancak dikkat: radyografi veya yüz görseli gibi bazı veriler tek başına kişiyi dolaylı tanımlayabilir; bunları paylaşmadan önce aracın güvenliğinden emin olun.
Tanımlayıcı bilgi
Ne yapılmalı
Ad, soyad, TC
Kaldır / kod ver
Doğum tarihi, yaş
Gerekmiyorsa kaldır, gerekiyorsa yaş aralığı
İletişim (telefon, adres)
Kesinlikle kaldır
Dosya/hasta no
Kaldır veya anonim kod
Radyografi/foto
Yalnızca güvenli, sözleşmeli araçta işle
Güvenli araç seçimi kriterleri
Bir AI aracını kliniğe almadan önce şu soruları sorun:
- Veri işleme koşulları: Aracın gizlilik politikası verinizi ne için kullanıyor? Modeli eğitmek için kullanıyor mu?
- Veri yeri (saklama): Veri nerede saklanıyor? Yurt içinde mi, yurt dışında mı?
- Yurt dışı aktarım: Veri yurt dışına aktarılıyorsa KVKK'nın öngördüğü koşullar sağlanıyor mu?
- Veri işleme sözleşmesi: Sağlayıcıyla veri işleyen sıfatıyla yazılı sözleşme (DPA) var mı?
- Güvenlik önlemleri: Şifreleme, erişim kontrolü, kayıt tutma var mı?
- Sertifikasyon / regülasyon: Tıbbi bir amaç için kullanılıyorsa ilgili tıbbi cihaz mevzuatına uygun mu?
- Silme ve saklama: Veriyi silme talebiniz ve saklama süreleri nasıl işliyor?
İpucu: "Ücretsiz" bir araç, veriyi ürün olarak kullanabilir. Ücretsiz olması güvenli olduğunu göstermez; aksine veri işleme koşullarını daha dikkatli okumayı gerektirir.
Mini vaka 1: Rıza ve amaç sınırı
Bir klinik, hastalardan tedavi için açık rıza alıyor ama bu rıza, verinin bir AI aracında işlenmesini kapsamıyor. Klinik, veri işleme amaçlarını gözden geçirip AI kullanımı için ayrı ve açık bir bilgilendirme/rıza süreci kuruyor. Ders: bir amaç için alınan rıza, başka bir amacı otomatik kapsamaz; AI kullanımı şeffaf biçimde bildirilmelidir.
Mini vaka 2: Yanlış araca yükleme
Bir asistan, hasta panoramik radyografisini ad ve dosya numarasıyla birlikte, veri işleme sözleşmesi olmayan ücretsiz bir web aracına yüklüyor. Klinik bunu fark edince süreci durduruyor, olayı kaydediyor ve tüm ekibe "tanımlayıcı hasta verisi yalnızca onaylı, sözleşmeli araçlarda işlenir" kuralını hatırlatan bir protokol yayımlıyor. Ders: tek bir dikkatsiz yükleme ciddi bir veri ihlali oluşturabilir; kurallar yazılı ve eğitimli olmalı.
Mini vaka 3: Doğru araç seçimi
Bir klinik, iki AI dikte aracını karşılaştırıyor. Biri ucuz ama verinin nerede saklandığını açıklamıyor ve sözleşme sunmuyor; diğeri veri işleme sözleşmesi veriyor, veriyi model eğitiminde kullanmadığını taahhüt ediyor ve şifreleme sağlıyor. Klinik, biraz daha pahalı olsa da ikinci aracı seçiyor. Ders: araç seçiminde ölçüt fiyat değil, veri güvenliği ve uyumdur.
Kopyalanabilir şablonlar
Rol: Anonimleştirme denetçisi.Görev: Aşağıdaki metinde kişiyi doğrudan veya dolaylı tanımlayabilecek her ifadeyiişaretle (ad, TC, tarih, iletişim, dosya no, nadir özellik) ve nasıl anonimleştirileceğini öner.Metin: [yapıştır]
Rol: AI aracı uyum değerlendiricisi.Görev: Bir AI aracını klinik kullanımı için değerlendirmek üzere kontrol soruları üret:veri işleme koşulları, saklama yeri, yurt dışı aktarım, veri işleme sözleşmesi,şifreleme, silme politikası, tıbbi cihaz uygunluğu. Her soruyu "evet/hayır + kanıt" formatında hazırla.
Rol: Hasta bilgilendirme (veri) metni yazarı.Görev: Kliniğin belirli süreçlerde AI araçları kullandığını, hangi verinin nasılişlendiğini ve hastanın haklarını sade dille anlatan bir bilgilendirme taslağı yaz.Yasal ifadeleri hekim/hukukçu doğrulayacaktır; kesin hukuki iddia yazma.Bağlam: [kullanım alanı]
Rol: Veri ihlali müdahale taslakçısı.Görev: Olası bir veri ihlalinde ekibin izleyeceği adımları taslakla: tespit, sınırlama,kayıt, değerlendirme, bildirim yükümlülüğü kontrolü, önlem. Yasal bildirim sürelerini"ilgili mevzuata göre doğrulanmalı" notuyla işaretle.
Zayıf prompt / Güclü prompt
Zayıf: "Hasta adı ve TC'siyle birlikte bu röntgeni yükledim, daha iyi analiz için tüm bilgisini de ekl(iy)eyim."
Neden zayıf: Özel nitelikli veriyi gereksiz ve güvensiz biçimde ifşa eder; KVKK ihlali riski doğurur.
Güçlü: "Bu metinde hastayı tanımlayan tüm bilgileri kaldırıp anonimleştir; yalnızca klinik olarak gerekli, kimliksiz içeriği bırak. Sağlık verisini yalnızca sözleşmeli ve güvenli araçta işleyeceğim."
Neden güçlü: Veri minimizasyonu ve anonimleştirme ilkesini uygular, aracın güvenliğini şart koşar.
Veri minimizasyonu ve ekip kültürü
KVKK'nın temel ilkelerinden biri veri minimizasyonudur: bir işi yapmak için gereken en az veriyle çalışmak. AI araçlarında bu ilke altın kuraldır. Bir taslak metin ürettirmek için hastanın adını, TC'sini veya iletişim bilgisini vermeniz gerekmez; klinik içerik çoğu zaman kimliksiz de anlamlıdır. Kendinize her yüklemede sorun: "Bu bilgi, bu görev için gerçekten gerekli mi?" Cevap hayırsa, o bilgiyi vermeyin. Bu basit alışkanlık, olası bir sızıntının etkisini kökten azaltır.
Ancak en iyi kurallar bile, ekip onları uygulamazsa işe yaramaz. Veri güvenliği tek bir kişinin değil, tüm klinik ekibinin kültürüdür. Sekreterden asistana, teknisyenden hekime herkes, hangi aracın onaylı olduğunu, hangi bilginin nereye yüklenebileceğini ve bir şüphe durumunda ne yapacağını bilmelidir. Bu yüzden yazılı bir "veri kullanım politikası", düzenli kısa eğitimler ve bir "onaylı araçlar listesi" şarttır. Bir hata olduğunda cezalandırmadan önce raporlamayı teşvik eden bir kültür, hataların gizlenmesini önler ve sistemi güçlendirir.
Mini vaka 4: Gereksiz veriyi hiç vermemek
Bir asistan, bir bilgilendirme metni ürettirmek için AI'a hasta dosyasının tamamını yüklemek üzereyken duraksıyor: aslında yalnızca "tek eksik azı dişi için protez seçenekleri" bilgisi yeterli. Kimlik ve tüm geçmiş olmadan, kimliksiz ve minimal bir istekle aynı sonucu alıyor. Ders: en güvenli veri, hiç paylaşılmayan veridir; minimizasyon, riski daha oluşmadan ortadan kaldırır.
Sık yapılan hatalar
- Tanımlayıcı hasta bilgisini güvensiz/ücretsiz araca yüklemek.
- Bir amaç için alınan rızayı AI kullanımını da kapsıyor sanmak.
- Aracın veriyi model eğitiminde kullanıp kullanmadığını kontrol etmemek.
- Veri işleme sözleşmesi (DPA) olmadan sağlayıcı kullanmak.
- Yurt dışı veri aktarımını ve saklama sürelerini göz ardı etmek.
Özetle
Hasta sağlık verisi KVKK kapsamında özel nitelikli veridir ve en yüksek korumayı gerektirir. AI araçlarında veri işlerken önce anonimleştirin; tanımlayıcı bilgiyi yalnızca güvenli, sözleşmeli ve KVKK uyumlu sistemlerde işleyin. Araç seçiminde ölçüt fiyat veya popülerlik değil; veri işleme koşulları, saklama yeri, yurt dışı aktarım, sözleşme, şifreleme ve regülasyon uyumudur. AI kullanımı hastaya şeffaf biçimde bildirilmeli ve gerekli rıza alınmalıdır.
Uygulama görevi
Kliniğinizde hasta verisiyle temas eden tüm AI ve dijital araçları listeleyin. Her biri için "AI aracı uyum değerlendiricisi" promptuyla üretilen soruları yanıtlayın (veri yeri, sözleşme, şifreleme, silme). Uyum sağlamayanları işaretleyin ve bir "onaylı araçlar" listesi ile "yasak/askıya alınan araçlar" listesi oluşturup ekibinize duyurun.
Kontrol listesi
- [ ] Tanımlayıcı hasta verisini yalnızca onaylı, sözleşmeli araçlarda işledim.
- [ ] Gerektiğinde veriyi anonimleştirdim.
- [ ] AI kullanımı için ayrı bilgilendirme/rıza sürecini kurdum.
- [ ] Her aracın veri yeri, sözleşme ve güvenlik durumunu değerlendirdim.
- [ ] Onaylı ve yasak araç listelerini ekibe duyurdum.