Erişim sınırı
Hasta kayıt sistemlerine ve tıbbi arşivlere erişim talep edilmez.
Sağlık turizmi ajansı hizmeti
Ajans olarak hasta verisine erişmiyoruz. Çalışmalarımız anonim akış ve süreç düzeyinde yürüyor. Kurum sistemlerine erişim gerektiğinde kapsam yazılı olarak sınırlandırılıyor, erişim süreli veriliyor ve iş bitiminde kaldırılıyor.
Sağlık kurumlarıyla çalışan bir ajansın en büyük riski, farkında olmadan özel nitelikli veriye temas etmesidir. Bu riski yapısal olarak ortadan kaldırmayı tercih ediyoruz.

Eriştiğimiz şeyler: site yönetim paneli, analitik hesapları, reklam hesapları, içerik dosyaları ve anonim süreç verisi. Erişmediğimiz şeyler: hasta kayıt sistemleri, tıbbi görüntü arşivleri, hasta iletişim geçmişi ve kimlik bilgisi içeren her tür kayıt.
CRM kurulumu gibi çalışmalarda dahi kişisel veri içeren alanlara erişim talep etmiyoruz; yapılandırma test kayıtlarıyla yürütülüyor.
Uyguladığımız güvenlik pratikleri
Kurumun kendi tarafında da benzer bir disiplin gerekiyor: hangi ekip üyesinin hangi veriye eriştiği, mesajlaşma kanallarından gelen görsellerin nereye kaydedildiği ve saklama sürelerinin ne olduğu tanımlı olmalı.
Bu düzen kurulmadığında, ajans tarafındaki tüm önlemler kısmi kalıyor. Bu yüzden veri akış haritasını çalışmanın erken aşamasında öneriyoruz.
Ajans, kurumun veri sorumlusu yükümlülüklerini üstlenmez. Aydınlatma metni, açık rıza yapısı ve saklama politikası kurumun ve hukuk danışmanının sorumluluğundadır.
Bizim rolümüz, iletişim kanallarında veri toplayan noktaları görünür kılmak ve teknik uygulamayı kurumun tanımladığı çerçeveye göre yapmaktır.
Hasta kayıt sistemlerine ve tıbbi arşivlere erişim talep edilmez.
Erişim kapsamı yazılı, süreli ve iş bitiminde kaldırılıyor.
Veri sorumlusu yükümlülükleri kurumda kalır; ajans üstlenmez.
Çalışma sırası
Hangi sisteme, hangi yetkiyle ve ne kadar süreyle erişileceği yazılır.
Kişiye özel hesap ve iki adımlı doğrulama ile erişim açılır.
Kurum tarafındaki veri toplayan noktalar görünür kılınır.
İzin akışları kurumun tanımladığı çerçeveye göre uygulanır.
İş bitiminde erişimler kaldırılır ve dosyalar teslim edilir.
Sık sorulan sorular
Hayır. Yapılandırma test kayıtlarıyla yürütülüyor. Gerçek kayıtlara erişim gerekiyorsa bunu kurum kendi ekibiyle yapıyor.
Çalışmanın kapsamına göre değişebilir. Bu değerlendirmeyi kurumun veri koruma sorumlusu yapmalı ve gerekiyorsa yazılı bir çerçeve kurulmalı.
Yapılandırmaya bağlı. Çerez onayı, saklama süresi ve yurt dışı aktarım koşulları doğru kurulduğunda yönetilebilir; bunlar kurumun onayıyla yapılandırılıyor.
Erişim kontrollü kurumsal ortamlarda ve yalnızca proje süresince. İş birliği sonunda dosyalar teslim ediliyor.
Kişiye özel hesap, görev bazlı yetki ve iki adımlı doğrulama. Ortak hesap kullanımı yok.
Kendi tarafımızda tespit ettiğimiz her olayı gecikmeden kuruma bildiriyoruz. Bildirim yükümlülüklerinin yerine getirilmesi kurumun veri sorumlusu sıfatıyla yürüteceği bir süreç.
Sonraki adım
Hangi sistemlerle çalışacağımızı paylaşın; erişim planını birlikte tanımlayalım.