Uygun sağlık turizmi kurumları için çevrim içi ajans hizmetiTürkiye · Avrupa · Dubai/Körfez

Sağlık turizmi ajansı hizmeti

Veri Güvenliği ve Hasta Mahremiyeti

Ajans olarak hasta verisine erişmiyoruz. Çalışmalarımız anonim akış ve süreç düzeyinde yürüyor. Kurum sistemlerine erişim gerektiğinde kapsam yazılı olarak sınırlandırılıyor, erişim süreli veriliyor ve iş bitiminde kaldırılıyor.

Sağlık kurumlarıyla çalışan bir ajansın en büyük riski, farkında olmadan özel nitelikli veriye temas etmesidir. Bu riski yapısal olarak ortadan kaldırmayı tercih ediyoruz.

Ajans erişim kapsamının ve veri güvenliği pratiklerinin tanımlanması
Ajans erişim kapsamının ve veri güvenliği pratiklerinin tanımlanması

Neye erişiyoruz, neye erişmiyoruz?

Eriştiğimiz şeyler: site yönetim paneli, analitik hesapları, reklam hesapları, içerik dosyaları ve anonim süreç verisi. Erişmediğimiz şeyler: hasta kayıt sistemleri, tıbbi görüntü arşivleri, hasta iletişim geçmişi ve kimlik bilgisi içeren her tür kayıt.

CRM kurulumu gibi çalışmalarda dahi kişisel veri içeren alanlara erişim talep etmiyoruz; yapılandırma test kayıtlarıyla yürütülüyor.

Uyguladığımız güvenlik pratikleri

  • Kapsamı yazılı ve süreli erişim; iş bitiminde erişimin kaldırılması
  • Ortak hesap yerine kişiye özel ve yetki sınırlı erişim
  • İki adımlı doğrulama kullanımı
  • Hasta verisi içeren dosyaların ajans ortamına alınmaması
  • Çalışma dosyalarının erişim kontrollü ortamda tutulması
  • İş birliği sonunda dosya ve erişimlerin kapatılması

Kurum tarafında önerdiğimiz düzen

Kurumun kendi tarafında da benzer bir disiplin gerekiyor: hangi ekip üyesinin hangi veriye eriştiği, mesajlaşma kanallarından gelen görsellerin nereye kaydedildiği ve saklama sürelerinin ne olduğu tanımlı olmalı.

Bu düzen kurulmadığında, ajans tarafındaki tüm önlemler kısmi kalıyor. Bu yüzden veri akış haritasını çalışmanın erken aşamasında öneriyoruz.

Sorumluluk sınırı

Ajans, kurumun veri sorumlusu yükümlülüklerini üstlenmez. Aydınlatma metni, açık rıza yapısı ve saklama politikası kurumun ve hukuk danışmanının sorumluluğundadır.

Bizim rolümüz, iletişim kanallarında veri toplayan noktaları görünür kılmak ve teknik uygulamayı kurumun tanımladığı çerçeveye göre yapmaktır.

01

Erişim sınırı

Hasta kayıt sistemlerine ve tıbbi arşivlere erişim talep edilmez.

02

Süreli yetki

Erişim kapsamı yazılı, süreli ve iş bitiminde kaldırılıyor.

03

Kurum sorumluluğu

Veri sorumlusu yükümlülükleri kurumda kalır; ajans üstlenmez.

Çalışma sırası

Adım adım nasıl ilerliyoruz?

  1. 01
    Erişim planı

    Hangi sisteme, hangi yetkiyle ve ne kadar süreyle erişileceği yazılır.

  2. 02
    Güvenli kurulum

    Kişiye özel hesap ve iki adımlı doğrulama ile erişim açılır.

  3. 03
    Veri haritası

    Kurum tarafındaki veri toplayan noktalar görünür kılınır.

  4. 04
    Teknik uygulama

    İzin akışları kurumun tanımladığı çerçeveye göre uygulanır.

  5. 05
    Kapatma

    İş bitiminde erişimler kaldırılır ve dosyalar teslim edilir.

Sık sorulan sorular

Kurumların bu konuda en çok sorduğu sorular

CRM kurulumu yaparken hasta verisini görüyor musunuz?

Hayır. Yapılandırma test kayıtlarıyla yürütülüyor. Gerçek kayıtlara erişim gerekiyorsa bunu kurum kendi ekibiyle yapıyor.

Ajans veri işleyen sıfatını taşıyor mu?

Çalışmanın kapsamına göre değişebilir. Bu değerlendirmeyi kurumun veri koruma sorumlusu yapmalı ve gerekiyorsa yazılı bir çerçeve kurulmalı.

Analitik kurulumu KVKK açısından riskli mi?

Yapılandırmaya bağlı. Çerez onayı, saklama süresi ve yurt dışı aktarım koşulları doğru kurulduğunda yönetilebilir; bunlar kurumun onayıyla yapılandırılıyor.

Dosyalarımız nerede saklanıyor?

Erişim kontrollü kurumsal ortamlarda ve yalnızca proje süresince. İş birliği sonunda dosyalar teslim ediliyor.

Ekibiniz nasıl yetkilendiriliyor?

Kişiye özel hesap, görev bazlı yetki ve iki adımlı doğrulama. Ortak hesap kullanımı yok.

Bir veri ihlali durumunda ne oluyor?

Kendi tarafımızda tespit ettiğimiz her olayı gecikmeden kuruma bildiriyoruz. Bildirim yükümlülüklerinin yerine getirilmesi kurumun veri sorumlusu sıfatıyla yürüteceği bir süreç.

Sonraki adım

Erişim kapsamını baştan yazalım

Hangi sistemlerle çalışacağımızı paylaşın; erişim planını birlikte tanımlayalım.

TelefonÜcretsiz Analiz