Buyo logosuBuyo
Ana Sayfa / Blog / Diş Kliniği Otomasyonu / KVKK Uyumlu AI Tedarikçisi Sözleşmesinde Hangi Maddeler Olmalı?
Diş Kliniği

KVKK Uyumlu AI Tedarikçisi Sözleşmesinde Hangi Maddeler Olmalı?

Buyo Ekibi · 24 Temmuz 2026 · 3 dk okuma

Dijital dönüşüm hızla ilerlerken, diş klinikleri randevu yönetiminden hasta iletişimine kadar birçok süreçte yapay zeka (AI) asistanlarına yöneliyor. Özellikle Dental AI alanındaki çözümler, hasta memnuniyetini artırırken veri gizliliği risklerini de beraberinde getiriyor. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, klinikler hasta verilerini işlerken sıkı kurallara uymak zorunda. Bu noktada, bir AI tedarikçisiyle yapılan sözleşme, kliniklerin hukuki sorumluluğunu belirleyen en kritik belge haline geliyor. Peki, KVKK uyumlu bir AI tedarikçisi sözleşmesinde hangi maddeler mutlaka yer almalı? İşte güncel eğilimlere göre olmazsa olmaz başlıklar.

Veri İşleme Amacı ve Kapsamı

Sözleşmede, AI tedarikçisinin hangi verileri hangi amaçla işleyeceği açıkça tanımlanmalıdır. Örneğin, randevu hatırlatma için telefon numarası, tedavi geçmişi için hasta kartı bilgileri gibi. Veri işleme amacı, klinik tarafından belirlenmeli ve tedarikçinin bu amacın dışına çıkmaması garanti altına alınmalıdır. Ayrıca, veri kategorileri (iletişim, sağlık, özel nitelikli veri gibi) sıralanmalı ve her biri için işleme şartı (açık rıza, kanuni yükümlülük vb.) belirtilmelidir.

Veri Saklama Süresi ve Silme Yükümlülüğü

KVKK, verilerin işlenme amacına uygun ve sınırlı bir süre saklanmasını zorunlu kılar. Bu nedenle sözleşmede, hasta verilerinin ne kadar süre saklanacağı (örneğin, 5 yıl) ve bu süre sonunda hangi yöntemle silineceği (güvenli imha) netleştirilmelidir. Tedarikçinin, klinik talebi üzerine verileri derhal silme yükümlülüğü de eklenmelidir. Ayrıca, saklama süresinin uzatılması gereken durumlar (örneğin, hukuki uyuşmazlık) için de hüküm konulmalıdır.

Veri Güvenliği Önlemleri

AI tedarikçisinin, veri güvenliğini sağlamak için aldığı teknik ve idari tedbirler sözleşmede belirtilmelidir. Bunlar arasında:

  • Şifreleme (veri aktarımı ve saklama için),
  • Erişim kontrolü (yetkisiz erişimi engelleme),
  • Düzenli güvenlik testleri (penetrasyon testi gibi),
  • Veri yedekleme ve felaket kurtarma planı

sayılabilir. Ayrıca, tedarikçinin KVKK Madde 12'deki yükümlülüklere uyacağını taahhüt etmesi gerekir.

Alt İşleyen ve Üçüncü Taraf Erişimi

Birçok AI hizmeti, alt işleyenler (sub-processor) veya bulut sağlayıcıları kullanır. Sözleşmede, tedarikçinin hangi alt işleyenleri kullanabileceği, bunların KVKK uyumluluğunun nasıl denetleneceği ve klinikten izin alınmadan yeni bir alt işleyen eklenemeyeceği hüküm altına alınmalıdır. Ayrıca, üçüncü taraflara veri aktarımı (yurt içi veya yurt dışı) durumunda ek güvenceler (örneğin, yeterlilik kararı veya standart sözleşme hükümleri) talep edilmelidir.

Veri İhlali Bildirimi

KVKK, veri ihlali durumunda 72 saat içinde Kişisel Verileri Koruma Kurulu'na (KVKK) bildirim yapılmasını zorunlu kılar. Bu nedenle sözleşmede, tedarikçinin bir ihlal tespit ettiğinde klinik haberdar etme süresi (örneğin, 24 saat) ve bildirim içeriği (ihlalin türü, etkilenen veriler, alınan önlemler) açıkça belirtilmelidir. Ayrıca, ihlal sonrası mali sorumluluğun kime ait olduğu da netleştirilmelidir.

Sözleşme Sonu ve Veri İadesi/Silinmesi

Sözleşme feshedildiğinde veya sona erdiğinde, tedarikçinin klinik verilerini ne kadar sürede iade edeceği veya sileceği (örneğin, 30 gün) ve bu süreçte veri bütünlüğünün nasıl korunacağı belirtilmelidir. Ayrıca, tedarikçinin sözleşme sonunda verileri kendi sistemlerinden tamamen sildiğine dair yazılı teyit vermesi istenmelidir.

Görüldüğü gibi, KVKK uyumlu bir AI tedarikçisi sözleşmesi, klinikler için hayati önem taşır. Özellikle Dental AI çözümleri kullanırken, bu maddelerin eksiksiz olmasına dikkat edilmelidir. Klinikler, sözleşme imzalamadan önce bir hukuk danışmanına danışarak kendilerini koruma altına alabilir. Unutmayın, doğru sözleşme hem hasta güvenini hem de hukuki güvenceyi artırır.

Sık Sorulan Sorular

AI tedarikçisi sözleşmesinde hasta verilerinin işlenme amacı neden önemli?

KVKK, verilerin ancak belirli amaçlarla işlenmesine izin verir. Sözleşmede amacın net tanımlanması, tedarikçinin verileri izinsiz kullanmasını engeller ve klinik sorumluluğunu sınırlar.

Saklama süresi maddesi olmazsa ne olur?

Saklama süresi belirtilmezse, veriler gereksiz yere uzun süre saklanabilir ve KVKK'nın 'sınırlı saklama' ilkesi ihlal edilir. Bu durumda klinik idari para cezasıyla karşılaşabilir.

Alt işleyenler sözleşmede neden yer almalı?

Alt işleyenler verilere erişebilir ve işleyebilir. KVKK, veri sorumlusu olan kliniğin tüm işleyenlerden sorumlu olmasını gerektirir. Bu nedenle alt işleyenlerin listesi ve denetim mekanizması sözleşmede bulunmalıdır.

Kliniğiniz için Buyo'yu deneyin

WhatsApp, telefon ve web sitenizde 7/24 çalışan AI randevu asistanı. Tek seferlik kurulum + işletmenize özel aylık abonelik, taahhüt yok.