Doktorum Geçmiş Sağlık Kayıtlarımı Görebilir mi? e-Nabız Güvenlik Ayarları, Aralık 2025 Yönetmelik Değişikliği ve KVKK
Hekimler e-Nabız'daki kayıtlarınıza yalnızca güvenlik tercihiniz ve tedavi süresiyle sınırlı erişebilir. Aralık 2025 yönetmelik değişikliği, doğrulama kodu ve KVKK.
Kısa cevap: evet, ama her hekim değil ve sınırsız değil. Bir hekimin e-Nabız üzerinden geçmiş kayıtlarınıza bakabilmesi iki şeye bağlı, sizin sistemde seçtiğiniz güvenlik tercihine ve o hekimin size verdiği hizmetin süresine. Kişisel Sağlık Verileri Hakkında Yönetmelik'te 3 Aralık 2025 tarihli ve 33096 sayılı Resmî Gazete'de yayımlanan değişiklikle bu çerçeve yeniden çizildi. Kayıtlı olduğunuz aile hekimi verilerinize süre sınırı olmaksızın erişebiliyor. Başvurduğunuz hekim hizmetin ve kontrol ya da konsültasyon döneminin sonuna kadar, hastaneye yattıysanız ilgili hekimler siz taburcu olana kadar, acil servise gittiyseniz o sırada görevli hekimler yine taburcu olana kadar bakabiliyor. Bu çerçevenin dışında kalan erişim, örneğin hastası olmadığınız bir hekimin dosyanızı merakla açması, hukuka aykırı. Kurul bu tür erişimleri idari para cezasıyla karşılıyor.
Dayanak iki katmanlı. 6698 sayılı Kanun'un 6. maddesi sağlık verisini özel nitelikli kişisel veri sayıyor ve bu verilerin işlenmesini kural olarak yasaklıyor. Yasağın istisnaları aynı maddenin üçüncü fıkrasında sayılı. Sağlık kuruluşlarını ilgilendiren bent, sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması hâlini düzenliyor. Maddenin bugünkü hâli, 7499 sayılı Kanun'la yapılan ve 1 Haziran 2024'te yürürlüğe giren değişiklikten geliyor. İkinci katman Sağlık Bakanlığı'nın Kişisel Sağlık Verileri Hakkında Yönetmeliği. Metin 21 Haziran 2019 tarihli ve 30808 sayılı Resmî Gazete'de yayımlandı, erişim rejimi aralık 2025 değişikliğiyle yeniden yazıldı. Sır saklama yükümlülüğü altındaki bir hekimin bile her veriye bakma yetkisi yok. Ölçü meslek unvanı değil, tedavi ilişkisi.
Sistem tarafında kontrol büyük ölçüde sizde. e-Nabız'da profil ayarları içindeki güvenlik bölümünden verilerinizi kimin göreceğini seçebiliyorsunuz. Seçenekler daraldan genişe doğru şöyle sıralanıyor: hiç kimse görmesin, yalnızca aile hekimim görsün, muayene olduğum hekim görsün, muayene olduğum sağlık kuruluşundaki hekimler görsün, tüm hekimler görsün. Aralık 2025 değişikliğinin en pratik yanı bu tercihlere açık bir hukuki statü tanıması. Kişi bir güvenlik tercihi belirlemişse, sağlık verilerine erişim o tercih çerçevesinde yapılıyor. Yönetmelik ayrıca Bakanlığa mahremiyet düzeyi daha yüksek olan verileri belirleme ve bunlara erişime ek kısıtlama getirme yetkisi tanıyor. Hesabınızı hiç açmadıysanız bir tercih de belirlememiş oluyorsunuz, bu durumda Yönetmelikteki genel erişim süreleri geçerli.
Peki verilerimi kimse görmesin dediyseniz, gerçekten ihtiyaç duyduğunuz anda ne oluyor? Değişiklik burada bir kapı bırakmış. Kısıtlanmış verilere erişim, kişinin cep telefonuna gönderilen doğrulama kodunu hekimle paylaşması hâlinde açılıyor. Kontrol tamamen sizde kalıyor, karşılığında muayene sırasında telefonunuzu yanınızda bulundurmanız gerekiyor. Tutukluluk ya da hükümlülük gibi doğrulama kodunun paylaşılmasının fiilen mümkün olmadığı hâllerde bu usul uygulanmıyor; erişim doğrudan Kanun'un 6. maddesindeki işleme şartlarıyla sınırlı biçimde yapılıyor.
Tercihinizin geçmediği durumlar da var. Acil servise getirildiyseniz ya da hastaneye yatırıldıysanız, güvenlik ayarınız ne olursa olsun ilgili hekimler siz taburcu olana kadar verilerinizi görebiliyor. Mantığı açık: bilinci kapalı bir hastanın ilaç alerjisini öğrenmek için ayar ekranı beklenemez. Yönetmelikte, güvenlik tercihi nedeniyle sağlık hizmetinin aksaması hâlinde Bakanlığın sorumlu tutulamayacağı da yazılı. Kronik hastalığı olan, düzenli ilaç kullanan ya da bilinen bir alerjisi bulunan biriyseniz her şeyi kapatmadan önce bunu bir düşünün. Mahremiyetle hasta güvenliği arasındaki dengeyi kurmanın makul yolu genellikle tümünü kapatmak değil, muayene olduğunuz hekimle sınırlamak.
Kimin baktığını da görebiliyorsunuz. e-Nabız, hesabınıza erişen profilleri tarih ve saat bilgisiyle listeliyor, listeyi tarih aralığına göre filtreleyebiliyorsunuz. Tanımadığınız bir hekim ya da kuruluş çıkarsa ilk adım, ekran görüntüsünü tarih ve saat bilgisiyle birlikte saklamak. Ardından ilgili sağlık kuruluşuna, yani veri sorumlusuna yazılı başvurun. Hangi tarihte, hangi kullanıcı tarafından ve hangi hukuki sebeple erişildiğini açıkça sorun. Kurul'a giden dosyaların önemli bir kısmı tam olarak bu ekran görüntüsüyle başlıyor.
Kurul'un kararları uygulamanın nasıl işlediğini gösteriyor. 2 Mayıs 2023 tarihli ve 2023/695 sayılı kararda, özel bir tıp merkezinde çalışan hekimin e-Nabız şifresini yardımcı personeliyle paylaştığı, hiç tedavi etmediği bir kişinin verilerinin bir tanıdığın ricası üzerine sorgulandığı tespit edildi. Kurul, ilgili kişinin ayarının tüm hekimler verilerimi görsün biçiminde olmasının hekimlere istedikleri veriye istedikleri zaman bakma yetkisi vermediğini vurguladı. Erişim, kişinin sağlık durumunun gerektirdiği hâllerle sınırlı. Veri sorumlusuna 200.000 TL idari para cezası verildi. 21 Eylül 2021 tarihli ve 2021/962 sayılı kararda ise şikâyetçinin hastası olmayan bir hekimin iki ayrı tarihte e-Nabız kayıtlarına eriştiği belgelendi. Kurul burada da veri güvenliğine ilişkin yükümlülüklerin yerine getirilmediği sonucuna vardı ve idari para cezası uyguladı.
Kurumsal tarafta asıl ders 6 Ağustos 2021 tarihli ve 2021/761 sayılı kararda. Velayet hakkı bulunmayan ebeveynin avukatına bir çocuğun sağlık verileri hastane üzerinden ulaşmıştı. Kurul, hastane otomasyon sisteminde bütün hekimlerin ve hasta kayıt personelinin bütün hasta kayıtlarına erişebilmesini, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma ilkesine aykırı buldu. İki somut talimat çıktı. Yalnızca hastanın muayene ve tedavisiyle ilgili personelin erişebileceği bir yetki matrisi kurulacak, otomasyon sistemi görüntüleme işlemini de kapsayacak biçimde log tutar hâle getirilecek. Sahada en sık rastlanan eksik tam olarak bu ikincisi. Pek çok hastane bilgi yönetim sistemi ekleme, silme ve değiştirme işlemini kaydediyor, sadece bakma işlemini kaydetmiyor. Log yoksa yetkisiz erişimin ispatı da yok.
Yaptırım ikiye ayrılıyor. Kişisel verileri hukuka aykırı olarak ele geçiren ya da başkasına veren kişi, Türk Ceza Kanunu'nun 136. maddesi uyarınca hapis cezasıyla karşı karşıya kalıyor. Fiil kamu görevlisi tarafından görevinin verdiği yetki kötüye kullanılarak ya da belli bir meslek ve sanatın sağladığı kolaylıktan yararlanılarak işlenirse 137. madde cezayı yarı oranında artırıyor. Hastane, klinik ya da laboratuvar açısından ikinci başlık idari para cezası. 2026 yılında aydınlatma yükümlülüğüne aykırılık 85.437 TL ile 1.709.200 TL, Kanun'un 12. maddesindeki veri güvenliği yükümlülüklerinin ihlali 256.357 TL ile 17.092.242 TL arasında cezaya konu olabiliyor. Kamu hastaneleri ve üniversite hastaneleri bakımından Kurul, idari para cezası yerine sorumlular hakkında disiplin hükümlerinin işletilmesini isteyebiliyor.
Aralık 2025 değişikliği erişim sürelerinden ibaret değil. Çocukların verilerine erişimde boşanma ve velayet durumu esas alınıyor, velayeti bulunmayan ebeveynin talebi Sağlık Bilgi Sistemleri Genel Müdürlüğü'ne başvuru yoluna bağlanıyor. Engelli sağlık kurulu raporu bulunan kişilerin bakım verenlerine erişim imkânı tanınıyor, bakım veren kavramı Yönetmelikte ayrıca tanımlanıyor. Avukatların taleplerini özel yetki içeren vekâletname şartına bağlayan düzenleme yürürlükten kaldırıldı; talepler artık Kanun'un işleme şartları çerçevesinde değerlendiriliyor. Ölmüş kişilerin sağlık verilerinin saklanma süresi yirmi yıldan otuz yıla çıkarıldı. Bu son kalem, saklama ve imha politikasını 2019 metnine göre yazmış kuruluşlar için doğrudan güncelleme gerektiriyor.
İzleyeceğiniz yol sırayla şöyle. Önce veri sorumlusuna, yani ilgili sağlık kuruluşuna, 6698 sayılı Kanun'un 11. ve 13. maddelerine dayanarak yazılı başvurun. Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ kimlik bilgileri, talep konusu ve adres gibi asgari içeriği sayıyor. Kuruluş en geç otuz gün içinde cevap vermek zorunda. Cevap gelmez ya da yetersiz kalırsa, cevabı öğrendiğiniz tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurul'a şikâyette bulunabilirsiniz. Başvuru yolu tüketilmeden şikâyet edilemiyor. Yetkisiz erişim aynı zamanda suç oluşturabileceğinden Cumhuriyet Başsavcılığına suç duyurusu yolu ayrıca açık, zararınız varsa tazminat hakkınız saklı.
Sağlık kuruluşu tarafında bu yazı kolayca bir kontrol listesine dönüşür. Hastane bilgi yönetim sisteminizde görüntüleme işlemi loglanıyor mu, yetki matrisiniz unvana göre mi yoksa tedavi ilişkisine göre mi kurulu, e-Nabız ve Medula şifreleri gerçekten kişiye özel kullanılıyor mu, sekreter veya yardımcı personel hekimin hesabıyla işlem yapıyor mu, aydınlatma metniniz aralık 2025 değişikliğinden sonra güncellendi mi. KVKK Danışman'ın ücretsiz ön değerlendirmesinde bu başlıkları mevcut süreçlerinizle karşılaştırıp eksikleri ve öncelik sırasını çıkarıyoruz.