OMÜ Sağlık Uygulama ve Araştırma Merkezi'nde yaşandığı öne sürülen veri sızıntısıyla ilgili üniversite yönetiminden açıklama geldi. Yapılan bilgilendirmede, sistemde gerçekleştirilen işlemlerin veri sızıntısı olarak değerlendirilebileceğinin yüklenici firma tarafından bildirildiği, ancak olay kapsamında kişilerin sağlık verilerinin bulunmadığı belirtildi. Üniversite tarafından yayımlanan bilgi notunda, Sağlık Uygulama ve Araştırma Merkezi Müdürlüğü ile yüklenici firma arasında Hastane Bilgi Yönetim Sistemi'nin bakım, güncelleme ve geliştirme hizmetlerine ilişkin sözleşme bulunduğu aktarıldı. Merkez Müdürlüğü'ne ulaşan bildirim üzerine yüklenici firmadan konuya ilişkin resmi bilgi istendi. Firmanın 8 Mayıs 2026 tarihli cevabında, sistem üzerinde gerçekleştirilen işlemlerin veri sızıntısı olarak değerlendirilebileceği ifade edildi.
Sağlık verilerinin bulunmadığı belirtildi
Üniversitenin açıklamasında olayla ilgili en dikkat çeken ayrıntılardan biri, sızıntı kapsamında kişilerin sağlık verilerinin bulunmadığının özellikle vurgulanması oldu. Açıklamada, ihlalin tespit edilmesinin ardından ilgili kullanıcı hesabının hemen askıya alındığı, parolasının değiştirildiği ve sistemin güvenlik seviyesinin yükseltilmesi için gerekli çalışmaların başlatıldığı kaydedildi. Üniversite ayrıca 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi kapsamında, yasal süre içerisinde Kişisel Verileri Koruma Kurulu'na resmi bildirim yapıldığını açıkladı.
Yüklenici firma hakkında yasal süreç başlatıldı
Üniversite yönetimi, yaşanan olayın ardından yüklenici firma hakkında sözleşme hükümleri doğrultusunda yasal süreç başlatıldığını bildirdi. Açıklamada, alınan güvenlik tedbirlerinin yeterli olup olmadığının ve mevcut risklerin tamamen ortadan kaldırılıp kaldırılmadığının raporlanması için firmaya yasal süre tanındığı belirtildi. Ayrıca benzer olayların tekrar yaşanmaması amacıyla firmadan gerekli önlemleri alması ve uygulanan güvenlik tedbirlerine ilişkin ayrıntılı rapor hazırlaması istendi.
İlgili mobil yazılım sistemden kaldırıldı
Süreç kapsamında 8 Haziran 2026 tarihinde Sağlık Uygulama ve Araştırma Merkezi Müdürlüğü tarafından bir komisyon oluşturuldu. Komisyon tarafından, yazılım şirketinin 10 Haziran 2026 tarihinde gönderdiği yazıda belirtilen düzenlemeler değerlendirildi. Üniversitenin açıklamasına göre yapılan incelemede, gerçekleştirilen değişikliklerle söz konusu güvenlik zafiyetinin kapatıldığı tespit edildi. Ancak zafiyetin giderilmesine rağmen ilgili mobil yazılımın sistemden tamamen kaldırılmasına karar verildi. Üniversite, kişisel verileri etkilenen vatandaşların herhangi bir hukuki mağduriyet veya sorun yaşamaması için gerekli tüm tedbirlerin alındığını belirterek, konunun hassasiyetle takip edilmeye devam edildiğini açıkladı.
"Üniversitemiz Sağlık Uygulama ve Araştırma Merkezi Müdürlüğü ile yüklenici firma arasında Hastane Bilgi Yönetim Sistemi Bakım, Güncelleme ve Geliştirme Hizmet Alım Sözleşmesi imzalanmıştır. Merkez Müdürlüğümüze gelen bildirim üzerine yüklenici firmaya veri ihlali durumu resmi olarak sorulmuş; firmanın 08.05.2026 tarihli cevabi yazısında, gerçekleştirilen işlemlerin veri sızıntısı olarak değerlendirilebileceği bildirilmiştir. Söz konusu veriler arasında kişilerin sağlık verileri kesinlikle bulunmamaktadır. İhlalin tespit edilmesinin ardından ilgili kullanıcı hesabı derhal askıya alınmış, parola değişikliği yapılmış ve sistemin güvenlik seviyesinin artırılmasına yönelik çalışmalar başlatılmıştır. 6698 sayılı Kişisel Verileri Koruma Kanunu’nun 12. maddesi gereğince, yasal süresi içerisinde Kişisel Verileri Koruma Kuruluna (KVKK) resmi bildirimde bulunulmuştur. Üniversitemiz, hasta verilerinin güvenliğini en üst düzeyde tutmak amacıyla konuyu titizlikle takip etmektedir. Bu kapsamda yüklenici firma hakkında sözleşme hükümlerine dayanılarak yasal süreç başlatılmış; alınan tedbirlerin yeterliliği ve risklerin tamamen giderilip giderilmediğinin raporlanması için firmaya yasal süre tanınmıştır. Ayrıca bu ve benzeri olayların bir daha yaşanmaması adına, firmanın gerekli önlemleri alması ve bu önlemlerin ardından ayrıntılı bir rapor hazırlaması istenmiştir. 08.06.2026 tarihinde Sağlık Uygulama ve Araştırma Merkezi Müdürlüğü tarafından konuyla ilgili bir komisyon kurulmuş; yazılım şirketinden 10.06.2026 tarihinde gelen yazıda belirtilen düzenlemeler değerlendirilerek, yapılan değişikliklerle söz konusu zafiyetin kapatıldığı tespit edilmiştir. Zafiyet kapatılmış olmasına rağmen, ilgili mobil yazılım sistemden tamamen kaldırılmıştır. Kişisel verileri etkilenen vatandaşlarımızın herhangi bir hukuki mağduriyet veya problemle karşılaşmaması için üniversitemiz gereken tüm tedbirleri almış olup, süreci hassasiyetle takip etmeye devam etmektedir."