Tek bir sabit süre yoktur. Türkiye’de sağlık turizmi kapsamında kliniğe verdiğiniz pasaport, kimlik ve seyahat bilgileri; yalnızca tedavi planlaması için mi, resmi bildirimler için mi, finansal kayıtlar için mi veya olası hukuki süreçlerin yönetimi için mi tutulduğuna göre farklı sürelerde saklanabilir. Klinik, sağlık turizmi aracı kuruluşu ya da birlikte çalışan başka bir şirket, verileri ne kadar süreyle tutacağını belirlerken ilgili mevzuatı, veri işleme amacını ve kendi saklama politikalarını dikkate almalıdır.

Bu nedenle size belirli bir yıl veya ay sayısı söylemek, somut belgeler incelenmeden doğru olmaz. En güvenilir yol, verilerinizin hangi amaçla işlendiğini, saklama süresinin nasıl belirlendiğini ve sürenin sonunda hangi işlemin uygulanacağını yazılı olarak sormaktır.

Pasaport bilgilerinin saklama süresini belirleyen unsurlar

Pasaport numarası, kimlik numarası, doğum tarihi, uyruk, giriş-çıkış bilgileri ve iletişim bilgileri çoğu durumda kişisel veri niteliğindedir. Tedavi bilgileriyle birlikte değerlendirildiğinde, dosyanın sağlık hizmetiyle bağlantısı güçlenir ve daha hassas bir veri seti ortaya çıkabilir.

Bir kliniğin bu bilgileri elinde tutması için verinin belirli ve meşru bir amaçla işlenmesi beklenir. Örneğin ilk başvuruda kimliğin doğrulanması, tedavi dosyasının doğru kişiyle eşleştirilmesi, konaklama veya ulaşım koordinasyonu, resmi raporlama, faturalandırma ve tıbbi kayıtların yönetimi birbirinden farklı amaçlar olabilir. Her amaç aynı saklama süresini gerektirmeyebilir.

  • Tedavi ve tıbbi kayıt amacı: Muayene, işlem, onam ve takip kayıtlarının doğru kişiyle ilişkilendirilmesi gerekebilir. Bu kayıtların saklanması, pasaport kopyasının süresiz olarak tutulmasını otomatik olarak gerektirmez.
  • Kimlik doğrulama ve güvenlik: Kuruluş, hizmeti doğru kişiye sunduğunu doğrulamak veya sahtecilik riskini azaltmak için belirli kimlik bilgilerini işleyebilir.
  • Finansal ve muhasebe kayıtları: Ödeme, fatura veya sözleşmeyle bağlantılı belgeler, ilgili mali yükümlülükler nedeniyle tedavi tamamlandıktan sonra da tutulabilir.
  • Resmi bildirim ve sağlık turizmi süreçleri: Sağlık hizmetinin niteliğine ve kuruluşun görevine bağlı olarak bazı bilgiler yetkili kurumlarla paylaşılabilir veya raporlama amacıyla saklanabilir.
  • Uyuşmazlık ve hukuki talepler: Şikâyet, ödeme anlaşmazlığı veya tıbbi süreçle ilgili bir talep varsa, veriler makul ve gerekli olduğu ölçüde savunma veya hak arama amacıyla daha uzun süre korunabilir.

Bu kategoriler birbirinden bağımsız olabileceği için “tedavi bittiğinde tüm veriler hemen silinir” veya “pasaport bilgileri her durumda yıllarca saklanır” şeklinde genel bir sonuç çıkarılamaz.

KVKK kapsamında hangi açıklamaları istemelisiniz?

Türkiye’de kişisel verilerin işlenmesi bakımından Kişisel Verilerin Korunması Kanunu (KVKK) ve ilgili ikincil düzenlemeler önem taşır. KVKK, her veri türü için bütün kuruluşlara uygulanacak tek bir saklama takvimi sunmaz. Bunun yerine verinin işlenme amacı, hukuki dayanak, gereklilik ve ölçülülük gibi unsurların birlikte değerlendirilmesini gerektiren bir çerçeve oluşturur.

Size sunulan aydınlatma metninde genellikle veri sorumlusunun kim olduğu, hangi verilerin işlendiği, işleme amaçları, aktarım yapılabilecek taraflar ve veri toplama yöntemi açıklanmalıdır. Saklama süresi veya sürenin nasıl belirlendiği açıkça yazılmamışsa, bu noktayı ayrıca sorabilirsiniz.

Bir hizmet sağlayıcının “onay verdiniz, bu nedenle istediğimiz kadar tutabiliriz” demesi tek başına yeterli bir açıklama değildir. Açık rıza, bazı veri işleme durumlarında kullanılan hukuki dayanaklardan biri olabilir; ancak her işlem için sınırsız saklama yetkisi anlamına gelmez. Verinin amaçla bağlantılı, gerekli ve ölçülü tutulması beklenir.

Kliniğe yazılı olarak sorulacak kontrol listesi

İlk başvuruda veya tedavi sonrasında aşağıdaki soruları e-posta ya da kuruluşun resmi iletişim kanalı üzerinden yöneltmeniz, sözlü açıklamalara göre daha güvenli bir kayıt oluşturur:

  • Pasaport veya kimlik bilgilerim hangi belirli amaçlarla işleniyor?
  • Verilerimin veri sorumlusu kimdir? Klinik ile aracı şirket farklı kuruluşlarsa her birinin rolü nedir?
  • Pasaportumun tamamının kopyası gerçekten gerekli mi, yoksa yalnızca belirli bilgilerin kaydedilmesi yeterli mi?
  • Pasaport görüntüsü, kimlik numarası ve seyahat bilgilerinin her biri için ayrı saklama süresi veya saklama kriteri nedir?
  • Verilerim hangi şirketlere, sağlık kuruluşlarına, konaklama veya ulaşım hizmet sağlayıcılarına aktarılabilir?
  • Veriler Türkiye dışındaki bir sisteme, bulut hizmetine veya grup şirketine gönderiliyor mu?
  • Verilerimin saklama süresi sona erdiğinde silme, yok etme veya anonimleştirme işlemi nasıl uygulanıyor?
  • İşleme amacı sona erdikten sonra pasaport kopyasının silinmesini veya erişimin sınırlandırılmasını talep edebilir miyim?
  • Gizlilik ihlali veya yanlış kişiye gönderim olması halinde hangi bildirim kanalı kullanılmalıdır?

Bu soruların yanıtlarını tedavi başlamadan önce almak, sonradan hangi kuruluşun sorumlu olduğunu anlamanızı kolaylaştırır. Kimlik belgesini mesajlaşma uygulaması üzerinden göndermeniz istenirse, kanalın güvenliği, erişim yetkileri ve dosyanın kimler tarafından görülebileceği hakkında da açıklama talep edin.

Verilerinizin silinmesini veya erişimin kısıtlanmasını istemek

KVKK kapsamındaki başvuru hakları somut duruma göre değişmekle birlikte, işlenen kişisel veriler hakkında bilgi isteme, verilerin düzeltilmesini talep etme ve koşullar oluştuğunda silme, yok etme veya anonimleştirme talebinde bulunma imkânları gündeme gelebilir. Başvuru hakkının bulunması, her talebin otomatik olarak kabul edileceği anlamına gelmez.

Kuruluşun veriyi yasal bir yükümlülük, devam eden tıbbi kayıt gerekliliği veya bir hakkın korunması için tutması gerekiyorsa, silme talebi tamamen ya da kısmen reddedilebilir. Böyle bir durumda hangi verinin neden tutulmaya devam edildiğini ve erişimin kimlerle sınırlı olduğunu yazılı olarak açıklamasını isteyebilirsiniz.

Başvurunuzu yaparken hangi belgeleri ne zaman paylaştığınızı, hangi sistemde tutulduğunu düşündüğünüzü ve talebinizin kapsamını açıkça belirtin. Kuruluşun kendi resmi başvuru yöntemi bulunabilir; bu yöntem ve güncel iletişim bilgileri, doğrudan veri sorumlusunun aydınlatma metninden veya resmi kanallarından teyit edilmelidir.

Uluslararası veri aktarımı ve üçüncü taraflar

Yurt dışında yaşıyorsanız verilerinizin Türkiye’deki klinikten başka bir ülkeye aktarılıp aktarılmadığını ayrıca sormanız önemlidir. Klinik, aracı kuruluş, çağrı merkezi, bulut depolama sağlayıcısı veya sigorta şirketi farklı ülkelerde bulunabilir. Bu durumda aktarımın hangi amaçla yapıldığı, hangi verilerin gönderildiği ve aktarım için hangi hukuki çerçevenin kullanıldığı açıklanmalıdır.

Özellikle pasaport taraması ile sağlık raporlarının aynı e-posta zincirinde veya ortak çevrim içi klasörde tutulması, gereğinden fazla kişiye erişim verilmesi riskini artırabilir. Tedavi için zorunlu olmayan alıcıların veri paylaşımından çıkarılmasını ve erişimin görevle sınırlı tutulmasını talep edebilirsiniz.

Dikkat edilmesi gereken pasaport kopyası riski

Pasaport kopyası yalnızca adınızı doğrulamaz; belge numarası, doğum tarihi, uyruk ve görsel kimlik bilgileri de içerebilir. Bu nedenle belgenin hangi amaçla gerekli olduğunu anlamadan, süresiz saklama veya sınırsız paylaşım içeren genel ifadeleri kabul etmeyin.

Belgeyi göndermeden önce aydınlatma metnini, gizlilik politikasını ve varsa hizmet sözleşmesini okuyun. Saklama süresi belirsizse “tedavi süreciyle sınırlı” gibi sözlü bir ifadeyle yetinmeyin; sürenin hangi kriterle belirlendiğini ve işlem tamamlandıktan sonra hangi verinin tutulacağını yazılı olarak teyit edin.

Bu sayfadaki bilgiler genel bilgilendirme içindir ve hukuki danışmanlık yerine geçmez. Somut bir silme talebi, veri ihlali veya sınır ötesi aktarım sorunu yaşıyorsanız, güncel resmi kaynakları inceleyin ve gerekirse Türkiye’de kişisel veri hukuku konusunda çalışan bağımsız bir uzmandan görüş alın.

Bu konuyla bağlantılı sorular

  • Türkiye’de sağlık bilgilerim hangi amaçlarla ve kimlerle paylaşılabilir?
  • Kliniğe gönderdiğim sağlık raporlarının silinmesini talep edebilir miyim?
  • Sağlık turizmi aracısının veri sorumlusu mu yoksa veri işleyen mi olduğunu nasıl anlayabilirim?