Kazanimlar:
- Hasta verisinin AI araçlarında işlenmesinde KVKK, açık rıza ve veri minimizasyonu ilkelerini uygulayabilme
- Anonimleştirme, yerel/kurumsal araç seçimi ve veri saklama kararlarını gerekçelendirebilme
- Etik ikilemleri (önyargı, şeffaflık, hastaya bilgi verme) fark edip sorumlu bir kullanım politikası oluşturabilme
Fizyoterapist, hastasının en özel bilgilerine erişir: sağlık durumu, bedeni, fotoğrafları, videoları, günlük yaşamı. Bu güven, mesleğin temelidir ve yasayla korunur. Yapay zeka (AI) araçları bu veriyi işlemeye başladığında, mahremiyet sorumluluğu ortadan kalkmaz; tam tersine daha da karmaşıklaşır. Çünkü artık veri, sizin bilgisayarınızdan çıkıp başka bir şirketin sunucusuna gidebilir. Bu ünitede hasta verisini AI çağında koruyan yasal çerçeveyi (KVKK), pratik korunma yollarını (anonimleştirme, araç seçimi) ve etik ilkeleri (önyargı, şeffaflık, hastaya bilgi) öğreneceksiniz.
KVKK ve sağlık verisi
KVKK (Kişisel Verilerin Korunması Kanunu), kişisel verilerin işlenmesini düzenler. Sağlık verisi bu kanunda özel nitelikli kişisel veri olarak sınıflandırılır; yani en yüksek koruma düzeyine sahiptir. Bir hastanın tanısı, tedavisi, ölçümleri, görüntüleri; bunların işlenmesi için kural olarak hastanın açık rızası (ne için kullanılacağını bilerek verdiği özgür onay) gerekir. Bu veriyi bir AI aracına vermek de bir "işleme"dir. Dolayısıyla üç soru her zaman geçerlidir: İşlemeye hukuki dayanağım (açık rıza) var mı? Yalnızca gerekli veriyi mi işliyorum (veri minimizasyonu)? Veri güvenli mi?
Dikkat: Bir hastanın adını, tanısını veya görüntüsünü bir bulut AI aracına açık rıza olmadan ve anonimleştirmeden yapıştırmak, KVKK açısından hukuka aykırı bir veri aktarımı olabilir. Bu hem hastaya zarar, hem yasal yaptırım, hem meslek etiği ihlali riskidir.
Veri minimizasyonu ve anonimleştirme
Korunmanın en güçlü yolu, korunacak veriyi en aza indirmektir. Veri minimizasyonu, amaç için yalnızca gerekli olan asgari veriyi işlemektir. Bir egzersiz programı taslağı için AI'ın hastanın adına, TC'sine veya iletişim bilgisine ihtiyacı yoktur; yalnızca "45 yaşında kadın, kronik bel ağrısı, 3 ay" gibi anonim klinik bağlama ihtiyacı vardır. Anonimleştirme, veriden kimliği belirleyen tüm unsurları (isim, TC, adres, tarih, kurum, yüz) çıkarmaktır. Doğru anonimleştirilmiş veri artık kişisel veri değildir ve çok daha güvenle işlenebilir.
Veri türü
Örnek
AI'a verilmeli mi
Yöntem
Doğrudan tanımlayıcı
Ad, TC, telefon
Hayır
Tümüyle çıkar
Dolaylı tanımlayıcı
Nadir tanı + şehir + tarih
Dikkatli
Genelleştir/çıkar
Klinik bağlam
Yaş aralığı, tanı, evre
Evet (anonim)
Gerekliyse ver
Görüntü/video
Yüz görünen kayıt
Hayır (kural olarak)
Yüz gizle, onam, güvenli araç
Araç seçimi ve veri saklama
Tüm AI araçları eşit değildir. Bazıları verinizi modeli eğitmek için saklar; bazıları saklamaz. Bazıları verinizi yurt dışı sunuculara aktarır. Fizyoterapist, kullandığı aracın veri politikasını bilmelidir: Veri eğitimde kullanılıyor mu? Nerede, ne kadar saklanıyor? KVKK'ya uygun mu? Mümkünse kurumsal/sözleşmeli, veri işlemeyen veya yerel çalışan araçlar tercih edilmelidir. Kurumsal bir veri işleme sözleşmesi (DPA) ve açık bir saklama politikası, güvenli araç seçiminin işaretleridir.
İpucu: "Ücretsiz" bir araç genellikle veriyle ödeme yapıldığı anlamına gelebilir. Hasta verisi söz konusuysa, aracın veri politikasını okumak lüks değil zorunluluktur. Şüphedeyseniz, veriyi anonimleştirin ve hiçbir tanımlayıcı paylaşmayın.
Kurumsal ölçekte mahremiyet, bireysel dikkatin ötesine geçip bir politika meselesi haline gelir. Bir klinikte on farklı fizyoterapist on farklı şekilde davranırsa, en dikkatlisi bile en dikkatsizin açtığı riski kapatamaz. Bu yüzden yazılı bir veri kullanım politikası şarttır: hangi araçlara izin var, hangi veriler asla paylaşılamaz, bir ihlal olursa ne yapılır. Ayrıca bir veri ihlali planı (bir sızıntı fark edildiğinde kimin haberdar edileceği, nasıl sınırlanacağı, gerekiyorsa yetkili kuruma ve hastaya bildirim) önceden hazır olmalıdır. KVKK, belirli ihlallerde bildirim yükümlülüğü getirir; bunu olay anında öğrenmek çok geçtir. İyi haber şu ki, bu ünitedeki temel disiplin (anonimleştirme, minimizasyon, güvenli araç, şeffaflık) uygulandığında ihlal olasılığı ve etkisi ciddi biçimde azalır.
Etik: önyargı, şeffaflık, hastaya bilgi
Mahremiyet yasanın alanıdır; etik daha geniştir. Üç etik konu öne çıkar. Önyargı (bias): AI, eğitim verisinde az temsil edilen gruplar (belirli yaş, cinsiyet, etnik köken, engellilik) için daha hatalı olabilir; çıktının bu gruplarda daha dikkatli doğrulanması gerekir. Şeffaflık: Hastaya AI kullandığınızı açıkça söylemelisiniz; gizlemek güveni zedeler. Hastaya bilgi ve özerklik: Hasta, kendi verisiyle ilgili karar verme hakkına sahiptir; onun adına otomatik ve gizli kararlar verilemez.
Adım adım: güvenli ve etik veri kullanımı
- Rıza al. Hasta verisinin işleneceğini ve AI kullanılacağını açıkla, açık rıza al.
- Minimize et. Amaç için gereksiz hiçbir veriyi paylaşma.
- Anonimleştir. Tüm tanımlayıcıları çıkar; klinik bağlamı koru.
- Güvenli araç seç. Veri politikasını bilinen, KVKK uyumlu araç kullan.
- Önyargıya dikkat et. Az temsil edilen gruplarda çıktıyı daha sıkı doğrula.
- Şeffaf ol. Hastayı bilgilendir, sorularını yanıtla, kararına saygı göster.
- Belgele. Hangi verinin nasıl işlendiğini ve rızayı kaydet.
Üç mini vaka (sayılarla)
Vaka 1 — Anonimleştirme kurtarır. Fizyoterapist, bir rapor taslağı için hasta dosyasını AI'a yapıştıracaktı; dosyada ad, TC ve adres vardı. Bunun yerine 30 saniyede tüm tanımlayıcıları çıkarıp yalnızca "58 yaşında erkek, total diz protezi, post-op 6. hafta" bağlamını verdi. Sonuç aynı kalitede oldu, kişisel veri hiç paylaşılmadı.
Vaka 2 — Araç politikası farkı. Bir klinik, ücretsiz bir aracın verileri modelde kullandığını fark etti ve kurumsal, veri işlemeyen bir sürüme geçti. Ayrıca ekip için "hiçbir tanımlayıcı paylaşılmaz" kuralı yazıldı. 3 ay sonra yapılan iç denetimde hiç kişisel veri sızıntısı bulunmadı.
Vaka 3 — Şeffaflık ve güven. Bir hasta, fizyoterapistin AI ile broşür hazırladığını öğrenince önce tedirgin oldu. Fizyoterapist AI'ın yalnızca metin taslağı için kullanıldığını, kişisel verisinin paylaşılmadığını ve tüm kararların kendisine ait olduğunu açıkladı. Hastanın güveni arttı. Ders: şeffaflık güveni azaltmaz, güçlendirir.
Zayıf prompt / Güçlü prompt
Zayıf: "İşte hastanın dosyası (ad, TC, tanı dahil), bir rapor yaz."
Kişisel ve özel nitelikli veriyi açık rıza ve anonimleştirme olmadan aktarır; KVKK ihlali riski taşır.
Güçlü: "Aşağıdaki anonim klinik bağlama göre rapor taslağı yaz. Hiçbir kişisel tanımlayıcı yok; yalnızca yaş aralığı, tanı, evre ve ölçümler var. Bağlam: [anonimleştirilmiş veri]." Bunu, tanımlayıcıları önce ayrı bir anonimleştirme adımıyla temizledikten sonra kullanın.
Dört kopyalanabilir şablon
Görev: Bu metni anonimleştir.Metin: [kişisel veri içeren metin]Kural: İsim, TC, telefon, adres, tarih, kurum, benzersiz tanımlayıcıları [ETİKET]ile değiştir. Klinik bağlamı (yaş aralığı, tanı, evre, ölçüm) koru.Çıktı: sadece anonimleştirilmiş metin.
Görev: AI aracı veri politikası kontrol listesi üret.Bağlam: [değerlendirilen araç]İstediğim: Sormam gereken sorular — veri eğitimde kullanılıyor mu, nerede/ne kadarsaklanıyor, KVKK/DPA var mı, yurt dışı aktarım var mı, silme hakkı nasıl.Karar bende; sadece kontrol listesi ver.
Görev: Açık rıza / bilgilendirme metni TASLAĞI yaz.Kapsam: [fizyoterapi + AI destekli içerik/takip]İçermeli: hangi veri, hangi amaç, AI rolü, saklama, hastanın hakları,onay/ret ifadesi. Sade dil. Onaylatmadan kullanma.
Görev: Bu AI çıktısını önyargı açısından gözden geçir.Çıktı: [öneri/içerik], hasta grubu: [az temsil edilebilecek grup]İstediğim: Bu grup için hatalı/eksik/genelleyici olabilecek noktaları işaretle +daha sıkı doğrulama önerisi. Karar verme, riski göster.
Sık yapılan hatalar
- Kişisel veri yapıştırmak. Ad, TC, görüntü açık rıza ve anonimleştirme olmadan paylaşılamaz.
- Araç politikasını bilmemek. Verinizi saklayan/eğiten araçları körü körüne kullanmak risklidir.
- Veri minimizasyonunu atlamak. Gereksiz veri paylaşmak korunması gereken yüzeyi büyütür.
- Önyargıyı görmezden gelmek. Az temsil edilen gruplarda çıktı daha dikkatli doğrulanmalı.
- Şeffaf olmamak. Hastaya AI kullanımını gizlemek güveni ve etiği zedeler.
- Rızayı belgelememek. İşleme ve rıza izlenebilir biçimde kaydedilmelidir.
Özetle
Sağlık verisi KVKK'da özel nitelikli veridir ve en yüksek korumayı gerektirir. AI çağında mahremiyet sorumluluğu artar. Açık rıza alın, veriyi minimize edin, tanımlayıcıları anonimleştirin, veri politikasını bildiğiniz güvenli araçlar seçin, önyargıya karşı uyanık olun, hastaya şeffaf olun ve süreci belgeleyin. Anonimleştirme çoğu durumda en pratik ve güçlü korumadır: paylaşmadığınız veri sızmaz.
Uygulama görevi
Kişisel veri içeren örnek bir hasta metni hazırlayın. Birinci şablonla anonimleştirin ve sonucu kontrol edin (hiçbir tanımlayıcı kaldı mı?). İkinci şablonla kullandığınız bir AI aracının veri politikasını değerlendirin. Son olarak üçüncü şablonla kendi kliniğiniz için sade bir açık rıza/bilgilendirme metni taslağı üretin.
Kontrol listesi
- [ ] Hasta verisini işlemek için açık rıza aldım.
- [ ] Yalnızca gerekli asgari veriyi işledim (veri minimizasyonu).
- [ ] Tüm tanımlayıcıları anonimleştirdim.
- [ ] Kullandığım aracın veri politikasını (saklama, eğitim, KVKK) kontrol ettim.
- [ ] Az temsil edilen gruplarda önyargıya karşı çıktıyı daha sıkı doğruladım.
- [ ] Hastaya AI kullanımını şeffaf biçimde bildirdim ve süreci belgeledim.