Skip to content
reader.me

Sağlık PDF'leri: klinik kayıtlar ve hasta gizliliği

Klinik kayıtlar, KVKK ve GDPR kapsamında özel nitelikli veridir. Sağlık PDF'leri neden bir yükleme sitesine asla dokunmamalı ve onları kendi makinenizde nasıl güvenle ele alırsınız.

AG Antonia González · 4 Temmuz 2026 · 7 dk okuma

Bir hasta, kliniğe eski bir taburcu özetinin taranmış bir PDF’ini e-postayla gönderir. Resepsiyonist, doktor görmeden önce onu iki başka raporla birleştirmek zorundadır. Bu yüzden karşısına çıkan ilk ücretsiz PDF aracını açar, tanılar, ilaç listeleri ve bir T.C. kimlik numarasıyla dolu üç dosyayı sürükler ve birleştir’e tıklar.

Hiçbir şey yanlış görünmez. Birleştirilen dosya iner, doktor okur, gün ilerler. Ama o üç belge az önce klinikten çıkıp bir yabancının sunucusuna indi ve onlar sıradan belgeler değildi.

Bu bir hukuki ya da tıbbi tavsiye değil. Sizin veri koruma görevliniz değilim ve her kliniğin uyması gereken kendi kuralları var. Ama sağlık verisi, KVKK ve GDPR kapsamında ayrı, daha katı bir kutuda durur ve bu, onu taşıyan her PDF’e nasıl davranmanız gerektiğini değiştirir.

Sağlık verisi neden farklı ele alınır

KVKK ve GDPR kapsamındaki kişisel verilerin çoğu zaten korunur. Sağlık verisi ekstra bir katman alır. Mevzuat ona özel nitelikli kategori der ve dinî inanç, cinsel yönelim ve biyometrik veri gibi şeylerin yanında durur. Özel nitelikli veri için temel kural, onu işlemenin yasak olduğudur; ancak hastanın açık rızası ya da bir sağlık çalışanı tarafından bakım sağlanması gibi kısa bir özel koşullar listesinden birini karşılarsanız mümkün olur.

O “işleme” kelimesi geniştir. Dosyayı okumayı, saklamayı, değiştirmeyi ve paylaşmayı kapsar. İki raporu birleştirmek sayılır. Bir kaydı tek bir sayfa göndermek için bölmek sayılır. Bir taramayı e-postayla göndermek için sıkıştırmak sayılır. Yani bir sağlık PDF’i işin içine girdiği an, hukukun tanıdığı en hassas veri sınıfını ele alıyorsunuz demektir ve onu dikkatsizce yapmanın eşiği çok daha yüksektir.

Bir klinik kayıt genellikle tanıdan fazlasını da taşır. Çoğunlukla bir ad, bir doğum tarihi, bir adres, bir hasta numarası, bazen bir sigorta numarası vardır. Bunların her biri tek başına tanımlayıcıdır. Bir tıbbi durumla bir araya geldiğinde, bir kişinin en mahrem anlarından birindeki eksiksiz bir resmini çizerler.

Bir yükleme sitesi dosyayla gerçekte ne yapar

O PDF’i bir çevrimiçi araca gönderdiğinizde, dosya kontrolünüzden çıkar. İşletmediğiniz bir sunucuya gider, orada işlenir ve herhangi bir şey geri gelmeden önce önbelleğe alınabilir, kuyruğa konabilir ya da kopyalanabilir. KVKK ve GDPR kapsamında o şirket sizin adınıza hareket eden bir veri işleyen olur ve siz, yani klinik ya da hekim, veriden sorumlu veri sorumlusu olarak kalırsınız.

Bir veri işleyen işin içine girdiği an veri sorumlusu gerçek yükümlülükler üstlenir. O şirketle, veriyle ne yapabileceklerini ve ne zaman sileceklerini açıkça belirten yazılı bir sözleşmeye ihtiyacınız vardır. Özel nitelikli sağlık verisi için, tüm kurulumun doğru güvencelere sahip olduğundan da emin olmanız gerekir. Bir aramayla bulduğunuz ücretsiz bir araç bunların hiçbirini nadiren verir. Onlarla bir sözleşmeniz yoktur, sunucularının nerede olduğunu bilmezsiniz ve dosyaya başka kimin dokunabileceğini söyleyemezsiniz.

Sağlık verisi için daha keskin bir kenar daha vardır. Sunucu AB dışındaysa, özel nitelikli verinin uluslararası bir aktarımını yapmışsınız demektir; ki bu, GDPR’ın etrafına en çok engel koyduğu türden bir şeydir. Bir tatil fotoğrafı için bunun önemi olmazdı. Bir hastanın onkoloji raporu için ise belgeleyemeyeceğiniz bir sorunu sessizce yaratmış olursunuz.

Bildirmek zorunda kalacağınız ihlal

Sağlık kayıtları, saldırganların ve veri simsarlarının tam da istediği şeydir. Sızdırılan bir tıbbi geçmiş, bir parola gibi sıfırlanamaz. Hassas hasta verisi, güvence veremeyeceğiniz bir hizmet üzerinden ifşa olursa, bu bir kişisel veri ihlali olabilir ve sağlık verisi içeren ihlaller, düzenleyici kurumların en ciddiye aldıklarıdır. Bildirim yükümlülükleri, hasta bildirimleri ve bir kliniğin uğradığı itibar darbesi, tek bir dikkatsiz yüklemeden doğar.

Sinir bozucu olan, görevin kendisinin, yani birkaç dosyayı birleştirmenin ya da sıkıştırmanın, binadan hiç çıkması gerekmemiş olmasıdır.

Dosyayı kendi makinenizde tutun

İşte çözüm ve sorundan daha hafif. PDF cihazınızdan hiç çıkmazsa, dışarıdan hiçbir veri işleyen ona dokunmaz. Peşinden koşulacak bir sözleşme yok, gerekçelendirilecek bir aktarım yok, onu sızdırabilecek üçüncü bir taraf yok. Hâlâ veri sorumlususunuz ve hâlâ hastaya her zamanki özeni borçlusunuz, ama bir koca risk katmanı basitçe yok olur, çünkü veri olduğu yerde kaldı.

İşte tamamen tarayıcınızda çalışan araçların ardındaki fikir budur. Kod işi yerel olarak, bilgisayarınızın belleğinde yapar ve dosya yerinde kalır. reader.me’yi bu şekilde inşa ettik. Bir klinik PDF’ini birleştirdiğinizde, böldüğünüzde ya da sıkıştırdığınızda, tarayıcınızda işlenir ve bizim hiçbir sunucumuza asla ulaşmaz. Kanıt isterseniz, tarayıcınızın DevTools’unu açın, çalışırken Network sekmesini izleyin ve belgenizle birlikte dışarı çıkan hiçbir şey göremeyeceksiniz.

Sağlık dosyaları için en çok iki gündelik iş önemlidir:

  • Bir kayıt parolayla geldiğinde ve onu bildiğinizde, dosyayı çalışmak için daha kolay hale getirmek üzere o parolayı kaldırabilir, hiçbir yere göndermeden yerel olarak yaparsınız.
  • Bir kaydı iletmeniz ve önce kilitlemek istemeniz gerektiğinde, PDF’i şifreleyebilir, tam makinenizde bir parolayla yapar ve sonra onu hastanın beklediği bir kanaldan paylaşırsınız.

Klinikler, doktorlar ve hastalar için alışkanlıklar

Birkaç basit kural, sağlık PDF’lerini beladan uzak tutar:

  • Her klinik belgeyi özel nitelikli veri olarak ele alın. Taburcu özetleri, tahlil sonuçları, reçeteler, sevk yazıları ve onam formlarının hepsi, tek bir taranmış sayfa bile olsa bu kapsama girer.
  • Bir hasta kaydını asla rastgele bir çevrimiçi araca sürüklemeyin. Sözleşme yok ve net bir sunucu konumu yoksa, hastalarınızın verisini almaz, nokta.
  • Birleştirme, bölme ya da sıkıştırma gibi rutin işler için varsayılan olarak tarayıcınızda çalışan araçları kullanın. Yerel olarak çalışıyorsa, denetlenecek bir veri işleyen yoktur ve hiçbir şey sınır geçmez.
  • Göndermeden önce dosyaları kilitleyin. PDF üzerinde bir parola ve makul bir teslim kanalı, açık bir ekten daha iyidir.
  • Hastaysanız, kliniğinizin dosyalarınızı nasıl ele aldığını sorun. Buna hakkınız var.

Sağlık verisinin etrafındaki kurallar ağır gelir ve gerçekten ağırdır, çünkü verinin kendisi öyledir. Ama günlük çözüm küçüktür. Dosyayı makinenizde tutun, yükleme yapmayan araçlar kullanın ve sorunun en ağır kısmı size hiç ulaşmaz. Yüklemenin bu yükümlülükleri nasıl tetiklediğinin daha uzun versiyonunu istiyorsanız, GDPR ve PDF yükleme hakkında ayrıca yazdım.