Bilişim, İnternet ve Kişisel Veriler Hukuku

Giyilebilir Teknolojilerde Sağlık Verisi Güvenliği

Akıllı saat ve sağlık uygulamalarında nabız, uyku, konum ve hastalık verilerinin işlenmesi, aktarımı, profil çıkarma ve güvenlik. Makale; haklar, sorumluluk, delil ve başvuru yollarını güncel hukuk çerçevesinde değerlendirir.

Sorumlu yazarAv. Ali Armağan KILIÇ
Yayın tarihi
Son güncelleme
Okuma süresi2.072 kelime · 10 dk

Kapsam

Yazı; giyilebilir cihaz verisinin niteliğini, veri sorumlusu-işleyen ayrımını, işleme şartlarını, açık rızanın sınırını, profil çıkarmayı, yurt dışı aktarımı, güvenliği ve ilgili kişi haklarını ele alır.

Kısa Cevap

Akıllı saat veya bileklik verisi, nabız ve uyku ölçümü gibi göstergelerle kişinin sağlık durumunu ortaya koyduğu anda özel nitelikli kişisel veri korumasına girer. Cihaz üreticisi, uygulama, işveren ve sağlık kuruluşunun rolü ayrı belirlenmelidir.

Veri Ne Zaman Sağlık Verisidir?

Adım sayısı tek başına gündelik faaliyet bilgisi olabilir; kalp ritmi, oksijen, uyku bozukluğu veya gebelik tahminiyle birleştiğinde sağlık hakkında çıkarım üretir. Nitelendirme yalnız alan adına değil, işleme amacı ve çıkarılabilen sonuca göre yapılır.

Tarafların Hukukî Rolleri

Cihaz üreticisi, mobil uygulama, bulut sağlayıcısı, sigorta şirketi veya işveren aynı veriyi farklı amaçlarla işleyebilir. Amacı ve araçları belirleyen veri sorumlusu ile onun talimatıyla hizmet veren veri işleyen sözleşmede ve fiiliyatta ayrıştırılır.

İşleme Şartı ve Rıza

Sağlık verisinin işlenmesi için kanunda öngörülen uygun şart somut amaca göre belirlenir. Hizmet için zorunlu olmayan reklam, çapraz profil veya işveren erişimini tek bir paket rızaya bağlamak özgür iradeyi ve ölçülülüğü zedeler.

Profil ve Otomatik Karar

Ham ölçümlerin risk puanı, prim, işe uygunluk veya davranış önerisine dönüştürülmesi yeni ve daha yoğun bir işleme faaliyetidir. Kullanıcı, çıkarımın amacı, temel mantığı ve doğuracağı önemli sonuç hakkında anlaşılır biçimde bilgilendirilmelidir.

Aktarım ve Saklama

Verinin yabancı bulutta tutulması, grup şirketleriyle paylaşılması veya araştırma ortağına gönderilmesi her alıcı ve ülke bakımından aktarım dayanağı gerektirir. 'Anonim' denilen verinin cihaz kimliğiyle yeniden eşleşme riski ayrıca test edilir.

Güvenlik ve Kullanıcı Hakları

Güçlü kimlik doğrulama, aktarım şifreleme, erişim kaydı, kısa saklama ve hassas çıkarımların ayrılması beklenir. Kullanıcı veriye erişme, yanlış ölçümü düzeltme, uygun durumda silme ve işlemeye itiraz taleplerini muhatabına yöneltebilmelidir.

Delil Planı ve İspat Yükü

Uygulama aydınlatma metni, izin ekranları ve rıza kayıtları ile başlayan ispat planı, çok sayıda belge sunmak yerine her çekişmeli vakıayı doğru delille eşleştirmeyi gerektirir. İddianın dayanağı ile karşı tarafın muhtemel savunması iki ayrı sütunda kurulmalı; ispat yükünün kime ait olduğu ve delilin hangi kurumdan ne kadar süre içinde alınabileceği gösterilmelidir. Aşağıdaki kayıtlar bu nedenle birbirinin tekrarı değil, farklı vakıaları doğrulayan bir delil zinciridir.

Uygulama Aydınlatma Metni, İzin Ekranları ve Rıza Kayıtları

Uygulama aydınlatma metni, izin ekranları ve rıza kayıtları, yalnız dosyaya eklenecek bir kayıt değildir. Bu delilin hangi kurucu, engelleyici veya sona erdirici vakıayı gösterdiği; kim tarafından, hangi tarihte ve hangi işlem bağlamında oluşturulduğu dilekçede açıklanmalıdır. Belgenin tamamı görülmeden seçilmiş bir sayfa, ekran görüntüsü veya tarafça hazırlanmış özet üzerinden kesin sonuca gidilmemelidir.

Cihaz-telefon-bulut arasındaki veri akış şeması ile çapraz doğrulama yapılması, tarih, taraf, miktar ve işlem bağlantısındaki uyuşmazlıkları görünür kılar. Belge karşı tarafın veya üçüncü kişinin elindeyse ibraz talebi, kurum müzekkeresi, delil tespiti ya da bilirkişi incelemesi için hangi usul aracının kullanılacağı baştan belirlenmelidir. Elektronik kayıtlarda özgün dosya, zaman damgası, erişim geçmişi ve değişiklik izi korunmalı; hukuka aykırı elde edilen verinin ispat değeri ayrıca tartışılmalıdır.

Cihaz-Telefon-Bulut Arasındaki Veri Akış Şeması

Cihaz-telefon-bulut arasındaki veri akış şeması bakımından ilk soru, kaydın mevcut olup olmadığı değil hangi tartışmalı olguyu ispatlayabildiğidir. Düzenleyen kişi veya kurum, düzenleme amacı, kayıt dönemi ve karşı tarafa aidiyet açıkça belirlenmelidir. Belgenin içeriği iddiayı yalnız dolaylı biçimde destekliyorsa aradaki çıkarım zinciri gösterilmeli; yorum, belgenin kendi ifadesi gibi sunulmamalıdır.

Bu kayıt, erişim, aktarım, saklama ve olay müdahale kayıtları ile birlikte okunduğunda anlatım ile dış kaynak arasındaki uyum denetlenebilir. Çelişki varsa belgenin aslı, dayanak kayıtları ve düzenleyenin açıklaması istenmeli; eksiklik bilirkişinin hukukî nitelendirme yapması beklenerek kapatılmamalıdır. Kişisel veri, ticari sır veya soruşturma gizliliği içeren bölümlerde dosyaya sunma yöntemi ile inceleme hakkı arasında ölçülü bir çözüm kurulmalıdır.

Erişim, Aktarım, Saklama ve Olay Müdahale Kayıtları

Erişim, aktarım, saklama ve olay müdahale kayıtları, zaman içinde değişebilen veya kaybolabilen bir delil niteliği taşıyabilir. Bu nedenle kaynağın korunması, talep tarihinin belgelenmesi ve mümkünse değiştirilemez örneğin alınması esasa ilişkin tartışmadan önce ele alınmalıdır. Sonradan oluşturulan açıklama ile olay anındaki kayıt birbirinden ayrılmalı; boşluklar varsayımla tamamlanmamalıdır.

Uygulama aydınlatma metni, izin ekranları ve rıza kayıtları aynı olayın başka bir aşamasını gösteriyorsa iki kayıt arasındaki tarih ve işlem bağı kurulmalıdır. Delil, iddia sahibinin elinde değilse hangi makamdan hangi hukuki dayanakla isteneceği somutlaştırılmalı; ret hâlinde başvurulacak yol ve saklama süresi dosya notuna eklenmelidir. Güvenilirlik itirazı bekleniyorsa metadata, imza, mühür, log veya karşılaştırma örneği daha tahkikat başlamadan belirlenmelidir.

Dosyaya Konulacak Temel Kayıtlar

  • Uygulama aydınlatma metni, izin ekranları ve rıza kayıtları
  • Cihaz-telefon-bulut arasındaki veri akış şeması
  • Erişim, aktarım, saklama ve olay müdahale kayıtları

Usul ve Başvuru Sırası

İlk usul adımı “önce her veri alanı, amaç, alıcı ve saklama süresi envanterde eşleştirilir” olarak belirlenmiştir. Maddi hakkın varlığı ile bu hakkın hangi yol üzerinden korunacağı aynı soru değildir. Aşağıdaki sıra, somut olayın tarihine ve taraf sıfatlarına göre uyarlanmalı; zorunlu başvuru ile dava veya kanun yolu sürelerinin birbirini durdurup durdurmadığı ayrıca gösterilmelidir.

Usul Adımı: Önce Her Veri Alanı, Amaç, Alıcı ve Saklama Süresi Envanterde Eşleştirilir

Bu aşamada önce her veri alanı, amaç, alıcı ve saklama süresi envanterde eşleştirilir. Amaç, uyuşmazlığın doğru taraflar arasında, doğru merci önünde ve incelenebilir bir talep sonucuyla yürütülmesini sağlamaktır. Görev, kesin yetki, dava şartı arabuluculuk, zorunlu idari başvuru, harç ve tebligat sorunları maddi haklılıktan ayrı denetlenmelidir. Bir usul şartının sonradan tamamlanıp tamamlanamayacağı varsayımla değil, özel hüküm ve güncel içtihatla belirlenmelidir.

“Önce her veri alanı, amaç, alıcı ve saklama süresi envanterde eşleştirilir” adımı takvime işlendiğinde başvuru tarihi, teslim veya tebliğ belgesi, karşı tarafın cevabı ve varsa kesinleşme bilgisi aynı kayıt altında tutulmalıdır. Başvurunun yalnız yapılmış olması yeterli değildir; ileri sürülen vakıa ve taleplerin sonraki dava veya kanun yolunu daraltıp daraltmadığı da kontrol edilmelidir.

Usul Adımı: İlgili Kişi Başvurusu Somut Talep ve Uygulama Hesabıyla Veri Sorumlusuna Yapılır; Yanıt ve Teknik Kayıtlar Korunur

İkinci adımda “ilgili kişi başvurusu somut talep ve uygulama hesabıyla veri sorumlusuna yapılır; yanıt ve teknik kayıtlar korunur” işlemi yürütülür. Bu aşamada yalnız kabul edilebilirlik değil, incelemenin hangi vakıa ve talepler üzerinde yürütüleceği de belirlenir. Taraf teşkili, delillerin hangi sırayla toplanacağı, uzman incelemesinin kapsamı ve esaslı itirazların kararda karşılanması birlikte planlanmalıdır. Bilirkişiden hukukî sonuç değil, özel veya teknik bilgi gerektiren maddi tespit istenmelidir.

“İlgili kişi başvurusu somut talep ve uygulama hesabıyla veri sorumlusuna yapılır; yanıt ve teknik kayıtlar korunur” işleminin sonucu, sonraki başvuru veya infaz aşamasına elverişli bir belgeyle kayıt altına alınmalıdır. Kısmi kabul, feragat, sulh, ara karar veya ret varsa bunun hangi talebi ne ölçüde etkilediği açıkça işaretlenmeli; kanun yolu incelemesinde ileri sürülecek hata ilk derece aşamasındaki itirazla ilişkilendirilmelidir. Kişi, dönem, işlem ve tutar belirsizliği hükmün uygulanmasını güçleştireceğinden talep sonucu son kez bu aşamada denetlenmelidir.

Uygulama Sırası

  1. Önce her veri alanı, amaç, alıcı ve saklama süresi envanterde eşleştirilir.
  2. İlgili kişi başvurusu somut talep ve uygulama hesabıyla veri sorumlusuna yapılır; yanıt ve teknik kayıtlar korunur.

Süreler ve Hak Kaybı Riski

Süre Uyarısı

Toplama, rıza değişikliği, aktarım ve silme talebi tarihleri kayda alınır. Bu süre hesaplanırken olay, öğrenme, usulüne uygun bildirim, başvuru, ret, son tutanak ve karar tarihleri tek kronolojide fakat ayrı hukuki nitelikleriyle gösterilmelidir. Başlangıç kanıtlanamıyorsa yalnız son gün hesabı güvenli sonuç vermez; tebligat parçası, UETS kaydı, başvuru alındısı veya noter belgesi dosyaya alınmalıdır.

“Toplama, rıza değişikliği, aktarım ve silme talebi tarihleri kayda alınır” uyarısının zamanaşımı mı, hak düşürücü süre mi, usul süresi mi yoksa sözleşmesel bildirim süresi mi olduğu açıkça yazılmalıdır. Adli tatil, resmî tatil, elektronik tebligat, zorunlu arabuluculuk ve idari başvurunun etkisi her süre türünde aynı değildir.

Süre Uyarısı

Başvuru ve şikâyet süreleri ilgili kişiye verilen yanıt veya yanıtsız kalma tarihine göre izlenir. Bu ikinci zaman kuralı, ilk süreyle aynı başlangıca veya aynı sonuca sahip kabul edilmemelidir. Öğrenme ile tebliğ, muacceliyet ile zarar tarihi, karar ile kesinleşme farklı hukuki olaylardır. Her tarih için dayanak belge ve uygulanacak hüküm yazılmadan yapılan tek satırlık takvim, hak kaybını önlemeye yetmez.

“Başvuru ve şikâyet süreleri ilgili kişiye verilen yanıt veya yanıtsız kalma tarihine göre izlenir” uyarısı bakımından sürenin durması, kesilmesi veya yeniden başlaması ileri sürülüyorsa bunu doğuran başvurunun yetkili makama ve süresi içinde yapıldığı belgelenmelidir. Karşı tarafın süre itirazı bekleniyorsa alternatif başlangıç ihtimallerinin her biri ayrı hesaplanmalı; en erken biten güvenli tarih esas alınmalıdır. Acil koruma veya delil muhafazası mümkünse esas incelemenin tamamlanması beklenmeden ölçülü bir başvuru değerlendirilmelidir.

İleri Sürülebilecek Talepler

Hukuka aykırı işlemenin durdurulması, verinin silinmesi veya düzeltilmesi ekseninde kurulacak talep stratejisinde asıl, terditli veya yardımcı sonuçlar; karşı tarafın savunması ve delil durumu gözetilerek ayrılmalıdır. Aşağıdaki korumaların aynı dosyada birlikte istenip istenemeyeceği görev, harç, hukuki yarar ve mükerrerlik yönünden denetlenmelidir.

Hukuka Aykırı İşlemenin Durdurulması, Verinin Silinmesi veya Düzeltilmesi

Hukuka aykırı işlemenin durdurulması, verinin silinmesi veya düzeltilmesi talebi, sonuç bölümünde açık, hüküm kurulabilir ve uygulanabilir biçimde gösterilmelidir. Talebin dayandığı vakıa, uygulanacak hüküm, ispat aracı, başlangıç tarihi ve varsa miktar veya hesap yöntemi birbirinden ayrılmalıdır. Mahkemenin hukuki nitelendirme yetkisi, tarafın vakıayı ve istediği hukuki korumayı belirsiz bırakmasına imkân vermez.

İhlal nedeniyle doğan maddi ya da manevi zararın tazmini ile ilişki ayrıca kurulmalıdır. Talepler birlikte hükme bağlanabiliyorsa yığılma; biri kabul edilmezse diğeri incelenecekse terdit; aynı hakkın seçimlik sonuçları söz konusuysa seçim sırası açıkça belirtilmelidir.

İhlal Nedeniyle Doğan Maddi Ya Da Manevi Zararın Tazmini

İhlal nedeniyle doğan maddi ya da manevi zararın tazmini isteminin asıl talebin reddine mi, başka bir hukukî nitelendirmeye mi yoksa giderilemeyen sonuca mı bağlandığı açıklanmalıdır. Konusu başlangıçta tam belirlenemiyorsa belirsizliğin nedeni ve incelemede kullanılacak veriler gösterilmeli; harç veya ferî sonuçlar ancak bu istem bakımından uygulanabiliyorsa ayrıca kurulmalıdır.

Bu sonuç, hukuka aykırı işlemenin durdurulması, verinin silinmesi veya düzeltilmesi talebiyle aynı zarar veya edimi iki kez karşılamamalıdır. Geçici koruma isteniyorsa güncel tehlike, yaklaşık ispat, teminat ve ölçülülük ayrıca gerekçelendirilmelidir. Kabul hâlinde hükmün hangi kişi veya kayıt üzerinde, hangi dönem ve kapsamla uygulanacağı talep sonucundan anlaşılabilmelidir.

Talep Kontrolü

  • Hukuka aykırı işlemenin durdurulması, verinin silinmesi veya düzeltilmesi
  • İhlal nedeniyle doğan maddi ya da manevi zararın tazmini

Sık Sorulan Uygulama Soruları

Adım Sayısı Sağlık Verisi Midir?

Her zaman değil; başka ölçümler ve kullanım amacıyla sağlık çıkarımı yapılıyorsa bu niteliği kazanabilir.

İşveren Akıllı Saat Verimi İsteyebilir Mi?

İşin gerçek gerekliliği, gönüllülük ve daha az müdahaleci araçlar gösterilmeden genel bir erişim talebi hukuken sorunludur.

Rıza Verirsem Veri Her Amaçla Kullanılabilir Mi?

Hayır. Rıza belirli, bilgilendirilmiş ve amaçla sınırlı olmalıdır; sonradan eklenen amaç yeni değerlendirme gerektirir.

Hesabı Silmek Bütün Veriyi Siler Mi?

Her zaman değil. Yasal saklama gerekçeleri ve yedekler açıklanmalı; silme işleminin kapsamı kullanıcıya bildirilmelidir.

Doğrulanmış Kanun Dayanağı

6698 Sayılı Kişisel Verilerin Korunması Kanunu — m.6/1

“sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.” — Alıntının yeri: Kişisel Verilerin Korunması Kanunu m.6/1, son bölüm.

Kanun alıntısı 2026-08-31 tarihinde TBMM, 6698 sayılı Kişisel Verilerin Korunması Kanunu kabul metni, m.6/1 üzerinden doğrulanmıştır. Güncel kanun metni somut olayın tarihi ve geçiş hükümleriyle birlikte ayrıca kontrol edilmelidir. Ham sensör verisi ile bundan çıkarılan sağlık profili birlikte envantere alınmalı; reklam, sigorta veya işveren kullanımı hizmetin asli amacından ayrı hukuki sebebe dayanmalıdır. m.6/1 alıntısı kabul metninde doğrulanmıştır; özel nitelikli veri işleme şartları 2024 değişiklikleri nedeniyle güncel MBS metninden ayrıca kontrol edilmelidir.

Doktrindeki Yaklaşımlar

Tuğçem Seçer: Hukuki Boyutuyla Tıbbı Cihaz Vasfı Taşımayan Giyilebilir Dijital Sağlık Ürünleri

Tıbbi cihaz sayılmayan giyilebilir ürünler de sağlık verisi işlediğinde gizlilik, geçerli rıza, veri doğruluğu ve ürün standardı sorunları doğurur; cihaz sınıflandırması veri koruma yükümlülüklerini ortadan kaldırmaz.

“sağlık verisi toplama ve işleme görevi yapan bu cihazların belirli kurallara tâbi olması gerekir.” — Alıntının yeri: Öz, üçüncü paragrafın ilk cümlesi.

Künye: Tuğçem Seçer, “Hukuki Boyutuyla Tıbbı Cihaz Vasfı Taşımayan Giyilebilir Dijital Sağlık Ürünleri”, İstanbul Medeniyet Üniversitesi Hukuk Fakültesi Dergisi, 2025, C. 10, S. 2, s. 1321-1372. Kalıcı yayın bağlantısı. Doğrulama tarihi: 2026-08-31. Öğretideki görüş bağlayıcı kural olmayıp kanun, içtihat ve somut olayla birlikte değerlendirilmelidir.

Doğrulanmış İçtihat

Kişisel Verileri Koruma Kurulu Kurul, K. 2022/1357, 23.12.2022

“veri sorumlusunun Kanun’da yer alan işleme şartına dayanmaksızın kişisel veri işlediğinin anlaşıldığı” — Alıntının yeri: Kurulun değerlendirmesi, kan grubu verisinin işlenmesine ilişkin bent.

Kararın sonucu: Spor salonu üyelerinin kan grubu verisini geçerli açık rıza olmadan işleyen veri sorumlusuna 100.000 TL idari para cezası uygulandı; ayrı aydınlatma ve açık rıza metinleri hazırlanması yönünde talimat verildi. Alıntı ve künye, 31.08.2026 tarihinde resmî karar tam metninden doğrulanmıştır. Kararın sonucu ile gerekçedeki bu cümle birlikte okunmalı; somut olayın maddi vakıaları farklı bir dosyaya kendiliğinden taşınmamalıdır.

Somut olayla benzerlik: Fitness bağlamında kan grubu, performans ve biyometrik veri iddiaları; sağlık verisinin özel nitelikli oluşu, açık rıza, aydınlatma ve güvenlik eksenleriyle makaleye doğrudan dayanak sağlar.

Kararın uygulanma sınırı: Karar giyilebilir cihaz telemetrisi veya cihaz üreticisinin bulut aktarımını incelemez; somut tespit spor salonu üyelik sözleşmesindeki kan grubu verisiyle sınırlıdır, diğer ölçüm iddiaları ispatlanamamıştır.

Kaynakça

  • Güncel mevzuat, karar ve öğretideki görüşler somut olayın tarihi esas alınarak ayrıca doğrulanmalıdır.
Bilişim, İnternet ve Kişisel Veriler Hukuku4 mevzuat, içtihat ve doktrin bağlantısıYayın ilkelerimiz
Giyilebilir Teknolojilerde Sağlık Verisi Güvenliği konulu makale görseli
Makale görseli
AYNI ALANDA
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Veri İhlalinde Maddi ve Manevi Tazminat

Kişisel Veri İhlalinde Maddi ve Manevi Tazminat; Kişisel verinin hukuka aykırı işlenmesi, açıklanması veya korunmaması kişilik hakkı ihlali ve somut zarar doğurursa ilgili kişi idari başvuru yollarından bağımsız olarak uygun hukuk mahkemesinde tazminat isteyebilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler Hukukuİşe Alımda Adli Sicil Kaydının İşlenmesi ve KVKK

İşe Alımda Adli Sicil Kaydının İşlenmesi ve KVKK; Adaydan adli sicil kaydı istenmesi ancak görevle somut bağlantı, geçerli özel nitelikli veri işleme şartı, amaçla sınırlılık, güvenlik ve saklama süresi gösterilebildiğinde hukuka uygun olabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Verilerle Kara Liste Oluşturulması ve Paylaşılması

Kişisel Verilerle Kara Liste Oluşturulması ve Paylaşılması; Müşteri, çalışan, kiracı veya tedarikçiler hakkında olumsuz değerlendirme listesi oluşturmak ve üçüncü kişilerle paylaşmak ancak belirli amaç, geçerli işleme şartı, doğruluk, ölçülülük, saklama süresi ve ilgili kişi hakları sağlanıyorsa hukuka uygun olabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →