KAMU KURUMLARININ KİŞİSEL VERİ PAYLAŞIMINA İLİŞKİN İLKE KARAR

Kamu tüzel kişiliğini haiz veri sorumlularının (belediyeler, üniversiteler, il özel idareleri vb.) internet ortamında kişisel verileri paylaşırken uyması gereken usul ve esasları düzenleyen Kişisel Verileri Koruma Kurulunun 2026/1301 sayılı İlke Kararı Resmi Gazetede 28 Temmuz 2026 tarihinde yayımlandı.

https://www.resmigazete.gov.tr/eskiler/2026/07/20260728-6.pdf

Karar ile internet sitelerinde yayımlanan listelerde yer alan ad-soyad, T.C. kimlik numarası, sınav sonuçları ve benzeri verilerin denetimsiz bir şekilde paylaşılmasının hukuki riskler barındırdığı belirtilerek uyulması gereken zorunlu kurallar belirlendi.

KİŞİSEL VERİLERİN İNTERNET ORTAMINDA PAYLAŞIMI “VERİ İŞLEME FAALİYETİ” SAYILACAK

Kararda olay, “…kişisel veri ihtiva eden belgelerin internet ortamında yayımlanmak suretiyle duyurulması durumunda; kişisel verilerin açıklanması ve ayrıca bu yolla kişisel verilerin üçüncü taraflarca elde edilebilir hale getirilmesi sonucu doğduğundan, internet ortamında yayımlanan belgelerin kişisel veri ihtiva etmesi hali, bir kişisel veri işleme faaliyetinin varlığına işaret etmektedir.” şeklinde açıklanmıştır.

BU KARARA KONU, MEVZUATA AYKIRI UYGULAMALAR NELERDİ?

Kamu tüzel kişiliğini haiz veri sorumluları tarafından kendi görev ve yetki alanlarında yürütülen faaliyetler kapsamında internet sitelerinde yayımlanan muhtelif belgelerde;

ad-soyadı, anne-baba adı, T.C. kimlik numarası, yaş, doğum yeri, öğrenim durumu

meslek, uzmanlık alanı, görev yeri, unvan/statü, hizmet yılı,
sicil numarası, çalışılan birim, askerlik durum bilgisi

kamu kurumlarınca
gerçekleştirilen kuralara konu olan taşınmaz bilgileri (ada/parsel vb.)

çeşitli sınavlar kapsamında işlenen başvuru numarası, KPSS puanı, kabul/ret ya da başarı/başarısızlık durumuna ilişkin bilgi, mezun olunan okullara ilişkin bilgi, girilen sınava ilişkin doğru/yanlış/net sayısı/başarı puanı gibi bilgiler

başvuru yapılan pozisyon, aday numarası,
öğrenci numarası, sınava girememe/kabul edilmeme nedeni, sınava katılım durum bilgisi

eski hükümlü olma durumu

ve benzeri kişisel verilere yer verilmekteydi.

KAMU TÜZEL KİŞİLİĞİNE HAİZ VERİ SORUMLULARININ ALMASI GEREKEN ÖNLEMLER NELERDİR?

  • Geçerli bir işleme şartının mevcut olmaması halinde, veri sorumluları tarafından internet ortamında kişisel veriler paylaşılmamalıdır.
  • İnternet ortamında kişisel verilerin paylaşılmasının geçerli bir işleme şartına dayanması durumunda da (örneğin bir mevzuat hükmüne dayanması nedeniyle “kanunlarda açıkça öngörülmesi” veya “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması” işleme şartının mevcut olması veya diğer işleme şartlarına dayanılması durumunda) 6698 sayılı Kanun’un 4’üncü maddesinde düzenlenen Genel İlkelere uygun hareket edilmesi zorunludur.
  • Genel İlkelere uygunluk amacının gerçekleşmesini sağlayacak minimum düzeyde kişisel veri paylaşılmalı, amacın gerçekleşmesi bakımından gerekli olmayan kişisel verilere internet ortamında yer verilmemeli ve bu kapsamda gerekli imha, maskeleme ve benzeri önlemler veri sorumluları tarafından alınmalıdır.
  • Veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmelidir.
  • Aydınlatma yükümlülüğü yerine getirilmelidir.
  • İnternette veri paylaşımı, sınırlı ortamlara göre çok daha fazla güvenlik riski taşır ve veri sorumluları risk analizi yaparak idari/teknik tedbirler almalıdır.
  • Veri sorumluları, kurum içinde Kanun hükümlerinin uygulanmasını sağlamak için gerekli denetimleri yapmakla ve yaptırmakla yükümlüdür.
  • İnternette halihazırda paylaşılan veriler ivedilikle gözden geçirilmeli; hukuki şartı veya genel ilkeleri sağlamayanlar kaldırılmalı ya da maskelenmelidir.
  • Verilerin işlenme sebebi ortadan kalkmışsa, Kanun’un 7’nci maddesi ve ilgili Yönetmelik hükümlerine uygun olarak imha edilmelidir.
  • Sınav ve kura sonuçları; ya sadece ilgili kişinin kendi sonucuna ya da somut durum gerektiriyorsa yalnızca katılımcıların denetimine olanak tanıyan yöntemlerle paylaşılmalıdır.
  • Bu tür sonuç paylaşımlarında, e-Devlet platformları veya çift faktörlü doğrulama gibi kimlik teyidi sağlayan güvenli vasıtalar kullanılmalıdır.

VERİ SORUMLULARININ BU HUSUSLARA DİKKAT ETMEMESİ DURUMUNDA HANGİ HUKUKİ YOLLARA BAŞVURABİLİRSİNİZ?

İlgili kişiler, 6698 sayılı Kanun’un 13’üncü maddesi uyarınca öncelikle veri sorumlusuna (ilgili kamu kurum veya kuruluşuna) yazılı olarak veya ilgili diğer yöntemlerle başvurarak verilerinin silinmesini, kaldırılmasını veya düzeltilmesini talep edebilir.

Veri sorumlusuna başvurusunun reddedilmesi, süresinde cevap verilmemesi veya başvuru sonucunun yetersiz bulunması hallerinde, başvuru süresi izlenerek Kişisel Verileri Koruma Kuruluna şikâyette bulunulabilir. Kurul, ihlalin tespiti halinde veri sorumlusu hakkında Kanun’un 18’inci maddesinde öngörülen idari para cezalarını ve gerekli diğer idari işlemleri uygulayabilir.

Ayrıca; kişisel verilerin hukuka aykırı olarak paylaşılması nedeniyle kişilik hakları ihlal edilen veya zarara uğrayan kişiler, genel hükümlere dayanarak maddi ve manevi tazminat davaları açabilir. Bunun yanında, fiilin Türk Ceza Kanunu kapsamında suç teşkil etmesi durumunda (örneğin verilerin hukuka aykırı olarak verilmesi veya yayılması suçu) yetkili Cumhuriyet Başsavcılıklarına suç duyurusunda bulunulabilir.

İşbu alanda uzman bir avukatla sürecin ilerletilmesi, hak kaybı yaşanmaması adına uygun olacaktır.