Gizlilik, Ticari Sır ve Kişisel Verilerin Korunması: Teknik Dosyanız Ne Kadar Korunuyor? (md. 103-104) — ÜTS Kayıt Danışmanlığı Rehberi
- 2 saat önce
- 4 dakikada okunur
Teknik dokümantasyonunuzu onaylanmış kuruluşa, Kuruma ve gerektiğinde piyasa gözetimi ekiplerine sunuyorsunuz. Bu belgeler formülasyon, tasarım detayı, tedarikçi bilgisi ve test verisi içeriyor. Peki bu bilgiler nereye kadar korunuyor, hangi hâlde açıklanabiliyor?
Tıbbi Cihaz Yönetmeliğinin 103 üncü maddesi bu soruyu üç bentlik bir denge kuralıyla cevaplar: kişisel verinin korunması, ticari gizli bilgi ve mesleki sırrın korunması ve Yönetmeliğin etkili uygulanmasının sağlanması. Bu rehberde gizlilik yükümlülüğünün kapsamı, kamu yararı istisnası, otoriteler arası bilgi paylaşımının sınırı ve kişisel verilere uygulanacak mevzuat birebir yönetmelik metinleriyle açıklanıyor.
Gizlilik yükümlülüğünün muhatabı: tüm taraflar
"MADDE 103 – (1) Bu Yönetmelikte aksi belirtilmediği sürece ve gizliliğe ilişkin mevcut hükümlere ve uygulamalara halel gelmeksizin, bu Yönetmeliğin uygulanmasında yer alan tüm taraflar;"
Yükümlülüğün muhatabı geniş tutulmuştur: "bu Yönetmeliğin uygulanmasında yer alan tüm taraflar". Bu ifade Kurumu, onaylanmış kuruluşları, iktisadi işletmecileri, sponsorları ve denetim süreçlerinde yer alan diğer tarafları kapsar.
Cümle ayrıca iki saklı tutma kaydı taşır: "Bu Yönetmelikte aksi belirtilmediği sürece" ve "gizliliğe ilişkin mevcut hükümlere ve uygulamalara halel gelmeksizin". Yani bu madde, gizliliğe ilişkin diğer mevzuatın yerine geçmez; onun üzerine eklenir.
Korunan üç değer

Kişisel veriler
"a) 104 üncü madde uyarınca kişisel verileri korumak,"
Birinci bent, kişisel verilerin korunmasını 104 üncü maddeye bağlar.
Ticari gizli bilgi ve mesleki sır
"b) Kamu yararı bakımından açıklanması gerekmedikçe, fikri mülkiyet hakları dâhil olmak üzere, bir gerçek veya tüzel kişinin ticari gizli bilgilerini ve mesleki sırlarını korumak,"
Bu, firmalar bakımından maddenin en önemli bendidir. Korunan kapsam geniştir: fikri mülkiyet hakları dâhil olmak üzere, ticari gizli bilgiler ve mesleki sırlar.
Ancak koruma mutlak değildir. Sınırı bendin başındaki kayıt çizer: "Kamu yararı bakımından açıklanması gerekmedikçe". Kamu yararı gerektiriyorsa ticari gizli bilgi açıklanabilir. Uygulamada bu, güvenlilik uyarıları, saha güvenliği bildirimleri ve kamuya açıklanan güvenlilik özetleri gibi hâllerde işler.
Yönetmeliğin etkili uygulanması
"c) Özellikle incelemeler, araştırmalar veya denetimlerle ilgili amaçlar doğrultusunda bu Yönetmeliğin etkili uygulanmasını sağlamak,"
Üçüncü bent, gizliliğin denetim faaliyetini engellememesini güvence altına alır. Firma, "ticari sır" gerekçesiyle denetimde belge sunmaktan kaçınamaz; gizlilik yükümlülüğü belgeyi alan tarafın yükümlülüğüdür, belgeyi vermeme hakkı değildir.
Fıkranın kapanış cümlesi bu üç amacı tek bir yükümlülükte birleştirir:
"için görevlerini yerine getirirken elde edilen bilgilerin ve verilerin gizliliğine riayet eder."
Otoriteler arası paylaşım: kaynağın onayı şart
"(2) Birinci fıkraya halel gelmeksizin, yetkili otoritelerin ya da Komisyonun Kurumla gizlilik temelinde paylaştığı bilgiler, bilginin kaynağı olan otoritenin onayı alınmadan açıklanmaz."
Kurumun başka bir otoriteden gizlilik temelinde aldığı bilgi, bilginin kaynağı olan otoritenin onayı alınmadan açıklanamaz. Bu, sınır ötesi vijilans ve piyasa gözetimi iş birliğinin temelidir: bilgiyi paylaşan otorite, paylaştığı bilginin kontrolünü kaybetmez.
Gizliliğin sınırı: üç hak ve yükümlülük etkilenmez
"(3) Birinci ve ikinci fıkralar, Kurumun ve onaylanmış kuruluşların bilgi paylaşımı ve uyarıların duyurulması ile ilgili hak ve yükümlülüklerini ve ilgili kişilerin adli süreçte bilgi sunma yükümlülüklerini etkilemez."
Üç alan gizlilik hükümlerinin dışındadır:
• Kurumun ve onaylanmış kuruluşların bilgi paylaşımı hak ve yükümlülükleri
• Uyarıların duyurulması ile ilgili hak ve yükümlülükler
• İlgili kişilerin adli süreçte bilgi sunma yükümlülükleri
Yani bir güvenlik uyarısının kamuya duyurulması, gizlilik gerekçesiyle engellenemez. Aynı şekilde adli bir süreçte bilgi sunma yükümlülüğü gizlilik hükümleriyle bertaraf edilemez.
Kişisel verilerin korunması (md. 104)
"MADDE 104 – (1) Bu Yönetmelik uyarınca kişisel verilerin işlenmesinde Kişisel Verilerin Korunması Kanunu ve kişisel verilerin korunması ile ilgili diğer mevzuat uygulanır."
Madde bir atıf hükmüdür: kişisel veri işlemede özel bir rejim kurmaz, Kişisel Verilerin Korunması Kanunu ve ilgili diğer mevzuata yollama yapar.
Bunun pratik anlamı, tıbbi cihaz süreçlerinde işlenen kişisel verilerin genel veri koruma rejimine tabi olmasıdır. Bu veriler uygulamada şu noktalarda ortaya çıkar:
• Vijilans dosyaları: olumsuz olay bildirimlerinde hasta ve kullanıcıya ilişkin veriler
• Klinik araştırma kayıtları: gönüllü bilgileri ve bilgilendirilmiş gönüllü oluru belgeleri
• İmplant kartı ve hasta bilgileri: implante edilebilir cihazlarda hastaya sağlanan bilgiler
• Şikâyet ve teknik servis kayıtları: kullanıcı ve hasta iletişim bilgileri
• İzlenebilirlik kayıtları: cihazın doğrudan tedarik edildiği sağlık meslek mensuplarına ilişkin bilgiler
• Satış merkezi personel dosyaları: çalışma belgesi ve kimlik kartı süreçleri
Bu alanlarda aydınlatma, hukuki sebep, saklama süresi ve güvenlik tedbirleri bakımından genel veri koruma mevzuatının gerekleri uygulanır.
Firmanın kendi tarafında alması gereken önlemler
Yönetmelik, otoritelere ve süreçte yer alan taraflara gizlilik yükümlülüğü getirir; ancak firmanın kendi belgelerini nasıl işaretlediği de sonucu etkiler:
• Teknik dokümantasyonda ticari gizli bilgi içeren bölümlerin açıkça işaretlenmesi
• Onaylanmış kuruluş ve danışmanlarla imzalanan gizlilik sözleşmeleri
• Onaylanmış kuruluş değişikliğinde doküman transferinin gizlilik hususları ve mülkiyet hakları dâhil düzenlenmesi
• Vijilans ve şikâyet kayıtlarında kişisel verilerin asgari düzeyde işlenmesi ve saklama sürelerinin tanımlanması
• Kamuya açık belgelerde (güvenlilik özetleri, saha güvenliği bildirimleri) ticari gizli bilgi ile kamuya açıklanacak bilginin ayrılması
SSS

Teknik dosyamdaki ticari sırlar korunuyor mu?
103 üncü maddenin (b) bendi uyarınca "fikri mülkiyet hakları dâhil olmak üzere, bir gerçek veya tüzel kişinin ticari gizli bilgilerini ve mesleki sırlarını korumak" yükümlülüğü vardır. Koruma, "Kamu yararı bakımından açıklanması gerekmedikçe" kaydıyla sınırlıdır.
Ticari sır gerekçesiyle denetimde belge vermeyebilir miyim?
Hayır. (c) bendi, gizliliğin "incelemeler, araştırmalar veya denetimlerle ilgili amaçlar doğrultusunda bu Yönetmeliğin etkili uygulanmasını" engellememesini arar. Gizlilik, belgeyi alan tarafın yükümlülüğüdür.
Kurum, başka bir otoriteden aldığı bilgiyi paylaşabilir mi?
İkinci fıkra uyarınca gizlilik temelinde paylaşılan bilgiler "bilginin kaynağı olan otoritenin onayı alınmadan açıklanmaz."
Güvenlik uyarıları gizlilik gerekçesiyle engellenebilir mi?
Engellenemez. Üçüncü fıkra, gizlilik hükümlerinin "uyarıların duyurulması ile ilgili hak ve yükümlülüklerini" etkilemeyeceğini belirtir.
Vijilans kayıtlarındaki hasta verileri hangi mevzuata tabi?
104 üncü madde uyarınca kişisel verilerin işlenmesinde Kişisel Verilerin Korunması Kanunu ve kişisel verilerin korunması ile ilgili diğer mevzuat uygulanır.
Adli süreçte bilgi sunmaktan gizlilik nedeniyle kaçınılabilir mi?
Kaçınılamaz. Üçüncü fıkra, "ilgili kişilerin adli süreçte bilgi sunma yükümlülüklerini" açıkça saklı tutar.
ÜTS kayıt danışmanlığında bilgi güvenliği
ÜTS ve EUDAMED kayıtları, firmanın ticari yapısını en açık gösteren veri setlerinden biridir: ürün portföyü, tedarik zinciri, üretim yerleri ve belge kapsamı. Bu kayıtların hangi bölümünün kamuya açık olduğu, hangi bilginin ticari gizli bilgi olarak korunduğu ve kişisel veri içeren alanların nasıl yönetileceği, kayıt açılmadan önce netleşmesi gereken konulardır.
Medex Kurumsal olarak ÜTS kayıt danışmanlığı kapsamında teknik dokümantasyonda ticari gizli bilgi bölümlerinin işaretlenmesi, onaylanmış kuruluş ve üçüncü taraflarla gizlilik düzenlemelerinin gözden geçirilmesi, vijilans ve şikâyet kayıtlarında kişisel veri asgariliğinin sağlanması ve kamuya açık belgeler ile gizli bilgi arasındaki sınırın belirlenmesi yürütülür.
Kaynaklar
• Tıbbi Cihaz Yönetmeliği (RG 2/6/2021-31499 mükerrer), md. 58, 103, 104
• 6698 sayılı Kişisel Verilerin Korunması Kanunu (RG 7/4/2016-29677)
• Türkiye İlaç ve Tıbbi Cihaz Kurumu (TİTCK) — Ürün Takip Sistemi (ÜTS)



