Kliniklerde KVKK Uyumlu Yapay Zekâ Kullanımı: Güvenli Uygulama Rehberi
Yazar: Mimozas · · · 13 dk okuma
Sorunuzu doğrudan bize iletin
SEO, yapay zekâ görünürlüğü, dijital pazarlama ve otomasyon için hızlı ön görüşme.

Kliniklerde KVKK Uyumlu Yapay Zekâ Kullanımı, yapay zekâ araçlarına hasta verilerini sınırsız biçimde aktarmak değil; doğru kullanım amacı, uygun hukuki dayanak, veri minimizasyonu, teknik güvenlik ve insan denetimini birlikte kurmaktır. Klinikler yapay zekâyı içerik, randevu, müşteri iletişimi ve operasyon süreçlerinde kullanabilir; ancak sağlık verisi içeren veya klinik kararı etkileyen her senaryo yüksek dikkat gerektirir.
Kişisel Verileri Koruma Kurumu, üretken yapay zekâ sistemleriyle gerçekleştirilen kişisel veri işleme faaliyetlerinin 6698 sayılı Kanun kapsamında değerlendirilmesi gerektiğini belirtmektedir. Kurumun 2025 tarihli rehberi; üretken yapay zekânın yaşam döngüsünü, veri işleme şartlarını, riskleri ve veri sorumlularının dikkat etmesi gereken konuları ele alır.
Önemli Noktalar
- Sağlık, biyometrik ve genetik veriler özel nitelikli kişisel veri kapsamına girebilir.
- Bir yapay zekâ aracına veri göndermeden önce amaç, gereklilik ve hukuki şart değerlendirilmelidir.
- Genel içerik üretimi gibi düşük riskli süreçlerde kişisel veri kullanılmamalıdır.
- Tanı, tedavi, triyaj ve hasta yönlendirmesinde son sorumluluk yetkili sağlık profesyonelinde kalmalıdır.
- Yapay zekâ aracı seçimi; veri saklama, model eğitimi, erişim, silme ve yurt dışına aktarım politikalarıyla birlikte yapılmalıdır.
- Prompt, çıktı, erişim ve olay kayıtları risk seviyesine uygun biçimde tutulmalıdır.
Kliniklerde KVKK Uyumlu Yapay Zekâ Kullanımı Nedir?
Bu yaklaşım; klinikte kullanılan üretken yapay zekâ, karar destek sistemi, sohbet robotu, otomasyon veya analiz aracının kişisel verileri hukuka uygun, ölçülü, güvenli ve denetlenebilir biçimde işlemesini ifade eder. Süreç yalnızca bir yazılım lisansı satın almakla tamamlanmaz. Veri akışı, kullanıcı yetkileri, sağlayıcı sözleşmesi, çalışan eğitimi, çıktı kontrolü ve olay müdahalesi birlikte tasarlanmalıdır.
KVKK’nın güncel özel nitelikli veri yaklaşımında sağlık verileri, cinsel hayat verileri, biyometrik ve genetik veriler özel nitelikli kişisel veri kategorileri arasında yer alır. Sağlık verisi yalnızca tanıdan ibaret değildir; kişinin fiziksel veya ruhsal sağlığına, sağlık hizmeti almasına ve sağlık durumuna işaret eden bilgiler de kapsamda değerlendirilebilir.
Hangi Veriler Yapay Zekâ Kullanımında Risklidir?
- Ad, soyad, telefon, e-posta ve adres bilgileri
- Randevu geçmişi, başvuru nedeni ve danışan notları
- Tanı, tedavi, reçete, laboratuvar sonucu ve raporlar
- Tıbbi görüntüler, ses kayıtları ve kamera görüntüleri
- Biyometrik veya genetik veriler
- Hasta formları, e-postalar, mesajlaşmalar ve çağrı kayıtları
- Kimliği belirlenebilir vaka hikâyeleri ve ekran görüntüleri
Bir blog yazısı, reklam varyasyonu veya randevu hatırlatma metni hazırlamak için gerçek hastanın adına, raporuna ya da iletişim bilgisine çoğunlukla ihtiyaç yoktur. Bu nedenle ilk tercih “verisiz yapay zekâ” veya kimliksizleştirilmiş veri olmalıdır. “Hasta A”, sentetik örnekler ve toplulaştırılmış istatistikler, gerçek kimliği ortaya çıkaran girdilere göre daha kontrollü bir başlangıç sağlar.
Hangi Hukuki ve Yönetişim İlkeleri Uygulanmalıdır?
| İlke | Klinik uygulaması | Kontrol sorusu |
|---|---|---|
| Amaçla sınırlılık | Veri yalnızca önceden belirlenmiş kullanım amacı için işlenir. | Bu veri gerçekten gerekli mi? |
| Veri minimizasyonu | Gereksiz kimlik ve sağlık bilgileri çıkarılır. | Kimliksizleştirme mümkün mü? |
| Şeffaflık | Yapay zekânın süreçteki rolü anlaşılır biçimde açıklanır. | İlgili kişi süreci anlayabilir mi? |
| Güvenlik | Erişim, şifreleme, kayıt ve saklama kontrolleri uygulanır. | Kim, hangi veriye erişebiliyor? |
| Hesap verebilirlik | Sorumlu kişi, onay adımı ve olay prosedürü belirlenir. | Hata olursa kim müdahale edecek? |
| İnsan denetimi | Kritik çıktılar uzman veya yetkili çalışan tarafından incelenir. | Son kararı kim veriyor? |
KVKK’nın üretken yapay zekâ rehberi, tasarımdan itibaren mahremiyet, yaşam döngüsü boyunca risk değerlendirmesi, veri işleme şartlarının belirlenmesi ve şeffaflığın sağlanması gibi başlıklara odaklanır. Klinik, aracı yalnızca kullanım anında değil; satın alma, yapılandırma, veri aktarımı, çıktı kullanımı, güncelleme ve hizmet sona erme aşamalarında da değerlendirmelidir.
Klinikler Yapay Zekâyı Hangi Alanlarda Daha Güvenli Kullanabilir?
Düşük riskli kullanım alanlarında kişisel veri içermeyen veya anonimleştirilmiş girdiler tercih edilmelidir. Konu araştırması, içerik planı, genel sağlık bilgisi taslağı, sık sorulan sorular, randevu hatırlatma metni, anonim geri bildirim sınıflandırması, görev listesi ve rapor formatı bu kapsama girebilir.
Yapay zekâ, klinik ekiplerinin üretkenliğini destekleyebilir; fakat üretilen metin doğru, güncel ve tıbben uygun kabul edilmemelidir. Sağlık iddiaları, ilaç bilgileri, tedavi sonuçları, başarı oranları ve risk açıklamaları yayımlanmadan önce yetkili uzman tarafından doğrulanmalıdır.
Daha düşük riskli örnekler
- “Genel ağız sağlığı içeriği için soru başlıkları oluştur.”
- “Kişisel veri içermeyen randevu hatırlatma mesajı öner.”
- “Bu anonim geri bildirimleri konu başlıklarına ayır.”
- “Sağlık hizmetleri web sayfası için anlaşılır bir içerik iskeleti hazırla.”
Daha yüksek riskli örnekler
- Gerçek hasta raporunu açık bir araca yüklemek
- Hasta mesajlarını ad ve telefon bilgileriyle özetletmek
- Tıbbi görüntüden tanı veya tedavi önerisi beklemek
- Yapay zekâ puanına göre hastayı otomatik reddetmek veya önceliklendirmek
- Doğrulanmamış sağlık iddiasını reklam veya web içeriğinde yayımlamak
Teknik Güvenlik Önlemleri Nelerdir?
- Kurumsal hesap kullanın: Kişisel hesaplar yerine merkezi yönetilen hesaplar, çok faktörlü kimlik doğrulama ve görev temelli yetkilendirme uygulayın.
- Veriyi sınıflandırın: Her veri türünü genel, kişisel, özel nitelikli veya yüksek riskli olarak işaretleyin.
- Girdiyi filtreleyin: Ad, iletişim bilgisi, dosya numarası, yüz görüntüsü ve rapor gibi alanları aktarımdan önce maskeleyin.
- Sağlayıcıyı inceleyin: Verinin nerede işlendiğini, ne kadar saklandığını, model eğitiminde kullanılıp kullanılmadığını ve silme prosedürünü kontrol edin.
- Kayıt tutun: Kullanıcı, araç, amaç, veri türü, çıktı, onay ve olay kayıtlarını riskle orantılı şekilde saklayın.
- Olay planı oluşturun: Yanlış çıktı, yetkisiz erişim, veri sızıntısı ve hatalı otomasyon için bildirim ve düzeltme adımlarını yazılı hâle getirin.
KVKK’nın teknik ve idari tedbir yaklaşımı; kişisel verilere erişimin sınırlandırılması, güvenli ortamların oluşturulması, risklerin belirlenmesi, kayıtların korunması ve ihlal durumunda müdahale edilmesini gerektirir. Klinikler ayrıca tedarikçi sözleşmelerini, alt işleyenleri ve yurt dışına veri aktarımı ihtimalini hukuk ve bilgi güvenliği ekipleriyle değerlendirmelidir.
İnsan Denetimi Neden Zorunlu Bir Tasarım Unsurudur?
Yapay zekâ çıktısı olasılıksal bir öneridir; klinik gerçek, hukuki karar veya uzman görüşü olarak kabul edilmemelidir. Özellikle tanı, tedavi, risk değerlendirmesi, triyaj, hasta yönlendirmesi ve kişiye özel sağlık iletişiminde yetkili profesyonel son değerlendirmeyi yapmalıdır. Denetim yalnızca “çıktıya göz atmak” değil, görev tanımı, yetki, itiraz ve geri alma mekanizması bulunan belgelenebilir bir kontrol noktasıdır.
Dünya Sağlık Örgütü, sağlıkta yapay zekâ için insan özerkliğinin korunması, güvenlik, şeffaflık, açıklanabilirlik, sorumluluk, kapsayıcılık ve eşitlik ilkelerini vurgular. WHO ayrıca insanların sağlık sistemleri ve klinik kararlar üzerindeki kontrolünü korumasını; mahremiyet ve gizliliğin uygun veri koruma çerçeveleriyle güvence altına alınmasını önerir.
AB ile Çalışan Klinikler İçin Ek Gereklilikler
Global hedef kitleye hizmet veren veya Avrupa Birliği’ndeki kişileri etkileyen klinikler, KVKK yanında ilgili ülke mevzuatını ve AB Yapay Zekâ Tüzüğü’nü ayrıca incelemelidir. Kullanımın amacı ve etkisi, sistemin yüksek riskli olup olmadığının değerlendirilmesinde önem taşır. Yüksek riskli sistemler için risk yönetimi, veri kalitesi, teknik dokümantasyon, kayıt tutma, şeffaflık, insan denetimi, doğruluk ve siber güvenlik gereklilikleri öngörülmektedir.
Bu durum her sohbet robotunun veya içerik aracının otomatik olarak yüksek riskli olduğu anlamına gelmez. Ancak sistem sağlık kararını etkiliyor, kişileri profilliyor veya sağlık, güvenlik ya da temel haklar üzerinde önemli sonuç doğuruyorsa risk değerlendirmesi derinleştirilmelidir.
SEO, AEO ve GEO İçerikleri KVKK ile Nasıl Uyumlu Hazırlanır?
Klinik içeriklerinde arama görünürlüğü ile hasta mahremiyeti birbirinin alternatifi değildir. Sağlık içerikleri; gerçek hasta verisi yerine doğrulanabilir kaynaklar, uzman incelemesi, açık kapsam, güncelleme tarihi ve kullanıcı sorularına doğrudan yanıtlarla güçlendirilmelidir.
- İlk paragrafta arama niyetine kısa ve net yanıt verin.
- Soru başlıklarını doğal biçimde kullanın.
- 40–80 kelimelik bağımsız cevap blokları oluşturun.
- Tanım, liste, süreç ve karar tablosu ekleyin.
- Uzman yazar ve gözden geçiren kişi bilgisini belirtin.
- Kaynakları, güncelleme tarihini ve kapsam sınırlamalarını gösterin.
- Yapay zekâ tarafından hazırlanan metni tıbbi ve editoryal kontrolden geçirin.
AEO, cevap motorlarının soruyu hızlı anlamasına yardımcı olan açık yapıyı; GEO ve AIO ise içeriğin üretken sistemler tarafından güvenilir, bağlamlı ve kaynaklı biçimde değerlendirilebilmesini hedefler. Bu hedefler için kişisel veri paylaşmak gerekmez. Kaynak kalitesi, uzmanlık, tutarlı bilgi mimarisi ve doğrulanabilir açıklamalar daha sürdürülebilir sinyallerdir.
Uygulama Süreci Nasıl Tasarlanır?
- Envanter çıkarın: Klinik çalışanlarının kullandığı yapay zekâ araçlarını, veri türlerini ve entegrasyonları listeleyin.
- Kullanım senaryolarını sınıflandırın: İçerik, randevu, müşteri hizmetleri, analiz ve klinik karar destek süreçlerini ayrı değerlendirin.
- Risk ve hukuki şart analizi yapın: Amaç, veri kategorisi, erişim, saklama, aktarım ve olası etkiyi belgeleyin.
- Güvenli varsayılanlar kurun: Kimliksizleştirme, maskeleme, kapalı paylaşım, sınırlı erişim ve insan onayını varsayılan hâle getirin.
- Pilot uygulama başlatın: Önce kişisel veri içermeyen bir süreçte sınırlı kullanıcıyla test yapın.
- Çıktıyı doğrulayın: Doğruluk, önyargı, güvenlik, tıbbi uygunluk ve kullanıcı deneyimini ölçün.
- İzleyin ve güncelleyin: Araç politikası, mevzuat, güvenlik açığı, performans ve süreç sonuçlarını periyodik olarak gözden geçirin.
Kontrol Listesi
- Kullanım amacı ve sorumlu kişi belirlendi mi?
- İşlenen veri türleri ve erişebilen roller kaydedildi mi?
- Sağlık verisi gereksiz biçimde yapay zekâya aktarılıyor mu?
- Anonimleştirme veya maskeleme uygulanıyor mu?
- Hizmet sağlayıcının saklama ve model eğitimi politikası incelendi mi?
- Yurt dışına aktarım ihtimali değerlendirildi mi?
- Çalışanlara yazılı yapay zekâ kullanım politikası ve eğitim verildi mi?
- Kritik çıktılar yetkili kişi tarafından onaylanıyor mu?
- Yanlış çıktı, ihlal ve itiraz için müdahale süreci var mı?
- İçerik kaynakları ve güncelleme tarihleri takip ediliyor mu?
Sonuç
Kliniklerde KVKK Uyumlu Yapay Zekâ Kullanımı, verimlilik ile mahremiyeti aynı süreçte yönetmeyi gerektirir. En güvenli başlangıç; kişisel veri içermeyen kullanım alanlarını seçmek, veri akışını belgelemek, kurumsal hesap ve erişim kontrolleri kurmak, sağlayıcı politikalarını incelemek ve kritik her çıktıyı insan denetiminden geçirmektir.
Randevu süreçleri için klinikler için yapay zekâ randevu sistemi rehberini inceleyebilirsiniz. Hatırlatma ve yeniden planlama süreçleri için randevuya gelmeyen müşterileri azaltma otomasyonu içeriği de ilgili bir başlangıç noktasıdır. Bu yazı genel bilgilendirme amaçlıdır; kliniğin gerçek veri akışına göre hukuk, bilgi güvenliği ve sağlık uzmanlarından görüş alınmalıdır.
Bilgi tarihi: 05.10.2026
Sık Sorulan Sorular
Kliniklerde KVKK uyumlu yapay zekâ kullanımı nedir?
Yapay zekâ araçlarına hasta bilgisi aktarılabilir mi?
ChatGPT klinik içeriklerinde kullanılabilir mi?
Yapay zekâ klinik karar verebilir mi?
Klinikler yapay zekâ güvenliğini nasıl ölçebilir?
Kavramsal arka plan için yapay zekâ hakkında genel bilgi açıklamasını inceleyebilirsiniz.
