Muayenehaneler, Dernekler ve Bürolar için GDPR: Gerçekten Herkesi İlgilendiren Beş Yükümlülük
GDPR belirli bir büyüklükten itibaren değil, kişisel veri işlendiği andan itibaren geçerlidir. İyi haber: Özü, beş yükümlülüğe indirgenebilir.
Randevu talebi, üyelik başvurusu, vekâlet kabulü — her yerde kişisel veriler ve onlarla birlikte yükümlülükler doğar. Aşağıdaki beş noktayı elinde tutan, GDPR'ın (DSGVO) günlük hayattaki gereklerini büyük ölçüde karşılamış olur.
1. Sorumluluğu üstlenmek
Kurumunuz veri sorumlusudur: Hangi verilerin ne için işleneceğine o karar verir — ve bunun sorumluluğunu taşır. Bu, hizmet sağlayıcılara devredilemez. Sizin için çalışan ve bu sırada verilere dokunan herkesle bir veri işleme sözleşmesi gerekir; ayrıntıları Veri işleme sözleşmesi basitçe yazısı açıklıyor.
2. Her işleme için bir gerekçeye sahip olmak
Her işleme, GDPR 6. maddesinden bir hukuki dayanak ister — çoğunlukla sözleşme (üyelik, tedavi sözleşmesi, vekâlet), hukuki yükümlülük (saklama süreleri) ya da rıza (bülten). Özel kategoriler için bu, GDPR 9. maddesi uyarınca daha da sıkıdır: muayenehanedeki sağlık verileri — ama aynı zamanda bir Alevi kültür merkezinin her üye listesiyle örtük olarak işlediği inanç bilgisi de. Burada açık bir dayanak gerekir; çoğu zaman rıza.
3. Veriler akmadan önce bilgilendirmek
İlgili kişiler, verileriyle ne yapıldığını öğrenmelidir. Pratikte bu şu demektir: web sitesinde anlaşılır bir aydınlatma metni ve verilerin toplandığı yerlerde kısa bilgilendirmeler — iletişim formunda, üyelik başvurusunda, anamnez formunda.
4. İlgili kişi haklarını karşılayabilmek
Bilgi edinme, düzeltme, silme, veri taşınabilirliği — bu taleplere kurumunuz bir ay içinde yanıt vermek zorundadır. Ön soru gayet sıradandır: Bir kişinin verilerinin nerelerde durduğunu biliyor musunuz? Dışa aktarma ve silmeyi yerleşik getiren bir yazılım, bu yükümlülüğü bir arama seferberliğinden tek tuşa indirger. Kendi ürünlerimle ilgili bir not: Ürünlerimde bu yerleşiktir – kullanıcılar verilerini kendileri dışa aktarır ve hesaplarını kendileri silebilir.
5. Verileri teknik ve organizasyonel olarak korumak
GDPR 32. maddesi "uygun teknik ve organizasyonel önlemler" ister: şifreleme, rollere göre erişim, yedeklemeler, veri minimizasyonu — işleme faaliyetleri kaydında belgelenmiş olarak. Barındırma konumu da buna dahildir; ayrıntısı Sunucunuz, Verileriniz yazısında.
Kısa sonuç
Günlük hayatta GDPR mükemmellik değil, düzen demektir: hangi verilere sahip olduğunu bilmek, bir gerekçe gösterebilmek, bilgilendirmek, yanıt verebilmek, tekniği temiz tutmak. Bu beş noktayı bir kez derleyip toparlayan, konuya dair korkusundan çoğunlukla kalıcı olarak kurtulur.
Sık sorulan sorular
Veri koruma görevlisine ihtiyacımız var mı?
Kural olarak ancak sürekli kişisel verilerle çalışan 20 kişiden itibaren — ya da özel kategorilerin kapsamlı işlenmesi durumunda. Yükümlülükler onsuz da geçerlidir.
GDPR küçük, gönüllülerce yürütülen dernekler için de geçerli mi?
Evet, tamamen — büyüklüğe göre bir muafiyet sınırı yoktur. Ancak denetim makamları kapsamı ve koşulları dikkate alır; görünür çaba sayılır.
Bir ihlal gerçekçi olarak neye mal olur?
Manşetlerdeki milyonlar büyük şirketleri vurur; küçük kurumlar için belgelenmiş cezalar daha çok üç ila beş haneli aralıktadır. Çoğu zaman daha pahalısı güven kaybıdır.
Güncelleme: Ağustos 2026 · Bu yazı genel bilgi verir, hukuki danışmanlık değildir.
Soru sorun — her zaman şahsen yanıtlıyorum.
Sizin konunuz gibi mi duruyor?
En büyük kaldıraç noktanızın nerede olduğunu bağlayıcılığı olmadan birlikte netleştirelim.






