Bir veri sorumlusu olan hastane, bir hastanın sağlık verilerini, KVKK m.6/3-e uyarınca 'tıbbi teşhis ve tedavi hizmetlerinin yürütülmesi' amacıyla işlemektedir. Hastane, bu verileri, hastanın 'açık rızası' olmaksızın, bir bilimsel araştırma yapmak amacıyla bir üniversite ile paylaşabilir mi?
Hayır, paylaşamaz. KVKK m.4'teki 'belirli, açık ve meşru amaçlar için işlenme' ve 'işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma' (amaçla bağlılık) ilkesi, bir hukuki sebebe dayanılarak toplanan kişisel verilerin, daha sonra başka bir amaçla kullanılmasını engeller. Hastanenin, hastanın sağlık verilerini 'tıbbi teşhis ve tedavi' amacıyla toplaması, bu verileri aynı hukuki sebebe dayanarak 'bilimsel araştırma' amacıyla bir üniversiteyle paylaşmasını meşru kılmaz. 'Bilimsel araştırma' farklı bir işleme amacıdır. Bu yeni amaç için, veri işlemenin hukuki dayanağının yeniden oluşturulması gerekir. Bu da genellikle, ya verilerin KVKK m.28/1-b uyarınca 'anonim hale getirilerek' paylaşılması ya da bu yeni amaç için, ilgili kişiden (hastadan) ayrıca ve açıkça 'bilimsel araştırma amacıyla verilerinin paylaşılmasına' yönelik yeni bir 'açık rıza' alınmasıyla mümkündür. Mevcut tedavi rızası, araştırma amacını kapsamaz. Bu yapılmadan yapılacak bir paylaşım, hukuka aykırı veri aktarımı anlamına gelir.