Gerekli olmayan kişisel veriler kamu kurumları tarafından paylaşılmayacak
Kişisel Verileri Koruma Kurulu'nun (KVKK), kamu kuruluşları tarafından kişisel verilerin internet ortamında paylaşılmasına ilişkin kararı Resmi Gazete'de yayımladı. Buna göre, gerekli olmayan kişisel veriler kamu kurumları tarafından paylaşılmayacak.

Kararda, kamu kurum kuruluşları ve kamu tüzel kişiliğini haiz belediyeler, il özel idareleri, üniversiteler ve diğer kurumlar tarafından internet ortamında paylaşılan kişisel verilere ilişkin olarak Kurul tarafından tespit ve değerlendirmeler yer alıyor.
Kişisel verilerin işlenmesi, geniş kapsamlı bir kavram olup kişisel verilerin ilk elde edilmesinden başlayarak imha edilmesine kadar olan süreçte kişisel veriler üzerinde gerçekleştirilen her türlü faaliyet, 6698 sayılı Kanun kapsamında kişisel verilerin işlenmesi olarak değerlendirildiği belirtildi.
Yapılan incelemede, kamu kurumlarının kendi görev ve yetki alanlarında yürütülen faaliyetler kapsamında internet sitelerinde yayımlanan muhtelif belgelerde ad, soyadı, anne adı, baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası, doğum yeri, meslek, uzmanlık alanı, görev yeri, unvan/statü, hizmet yılı, sicil numarası, çalışılan birim, askerlik durum bilgisi, öğrenim durumu, çeşitli sınavlar kapsamında işlenen başvuru numarası, KPSS puanı, kabul/ret ya da başarı/başarısızlık durumuna ilişkin bilgi, mezun olunan okullara ilişkin bilgi, girilen sınava ilişkin doğru/yanlış/net sayısı/başarı puanı gibi bilgiler, başvuru yapılan pozisyon, aday numarası, öğrenci numarası, sınava girememe/kabul edilmeme nedeni, sınava katılım durum bilgisi, asil-yedek bilgisi, eksik evrak bilgisi, eski hükümlü olma durumu ve benzeri kişisel verilere yer verildiği ifade edildi.
Kamu kurumları tarafından internet ortamında kişisel verilerin paylaşılmasının, 6698 sayılı Kanun hükümleri ve ikincil mevzuata uyumun sağlanması gerektiği belirtildi. Geçerli bir işleme şartının mevcut olmaması halinde, veri sorumluları tarafından internet ortamında kişisel verilerin paylaşılmamasının gerektiği vurgulandı.
İnternet ortamında kişisel verilerin paylaşılmasının geçerli bir işleme şartına dayanması durumunda da kanuna uygun hareket edilmesi gerektiği, amacın gerçekleşmesini sağlayacak minimum düzeyde kişisel veri paylaşılması, amacın gerçekleşmesi bakımından gerekli olmayan kişisel verilere internet ortamında yer verilmemesi ve gerekli imha, maskeleme gibi önlemlerin veri sorumluları tarafından alınmasının önem arz ettiği belirtildi.
KURUL KARARI
Kişisel Verileri Koruma Kurumundan:
Kamu Tüzel Kişiliğini Haiz Veri Sorumluları Tarafından Kişisel Verilerin İnternet Ortamında Paylaşılması Hakkında İlke Kararı
Karar Tarihi: 01/07/2026
Bilindiği üzere 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“6698 sayılı Kanun”) 15’inci maddesinin altmcı fıkrası “Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde Kurul, bu konuda ilke kararı alır ve bu kararı yayımlar.” hükmünü amirdir. Öte yandan 6698 sayılı Kanun’un Kişisel Verileri Koruma Kurulunun (“Kurul”) görev ve yetkilerini düzenleyen 22’nci maddesinin birinci fıkrasmm (e), (f) ve (g) bentlerinde şuasıyla Kurulun görev alanı ile Kurumun işleyişine ilişkin konularda, veri güvenliğine ilişkin yükümlülükleri belirlemek amacıyla ve veri sorumlusu ve temsilcisinin görev, yetki ve sorumluluklarına ilişkin düzenleyici işlem yapma yetkisi düzenlenmiştir.
Kamu kurum kuruluşları ve kamu tüzel kişiliğini haiz diğer muhtelif veri sorumluları (belediyeler, il özel idareleri, üniversiteler vb.) tarafından internet ortammda paylaşılan kişisel verilere ilişkin olarak Kurul tarafından aşağıdaki tespit ve değerlendirmelerde bulunulmuştur.
6698 sayılı Kanun’un 1 ’inci maddesine göre Kanun’un amacı, kişisel verilerin işlenmesinde başta özel hayatm gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir.
6698 sayılı Kanun’un “Tanımlar” başlıklı 3’üncü maddesinin birinci fıkrasının (e) bendinde, “kişisel veri”, “Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi ”, “Kişisel verilerin işlenmesi”, “Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem” olarak tanımlanmıştır.
Özel nitelikli kişisel veriler ise, 6698 sayılı Kanun’un 6’ncı maddesinin birinci fıkrasında, “Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları,
kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri” olarak sayılmıştır.
Kişisel verilerin işlenmesi, geniş kapsamlı bir kavram olup kişisel verilerin ilk elde edilmesinden başlayarak imha edilmesine kadar olan süreçte kişisel veriler üzerinde gerçekleştirilen her türlü faaliyet, 6698 sayılı Kanun kapsamında kişisel verilerin işlenmesi olarak değerlendirilmektedir.
Bu kapsamda, kişisel veri ihtiva eden belgelerin internet ortamında yayımlanmak suretiyle duyurulması durumunda; kişisel verilerin açıklanması ve ayrıca bu yolla kişisel verilerin üçüncü taraflarca elde edilebilir hale getirilmesi sonucu doğduğundan, internet ortammda yayımlanan belgelerin kişisel veri ihtiva etmesi hali, bir kişisel veri işleme faaliyetinin varlığına işaret etmektedir.
Kurul tarafindan yapılan tespitler göstermektedir ki, kamu tüzel kişiliğini haiz veri sorumluları tarafindan kendi görev ve yetki alanlarında yürütülen faaliyetler kapsamında internet sitelerinde yayımlanan muhtelif belgelerde ad, soyadı, anne adı, baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası, doğum yeri, meslek, uzmanlık alanı, görev yeri, unvan/statü, hizmet yılı, sicil numarası, çalışılan birim, askerlik durum bilgisi, öğrenim durumu, kamu kurumlarmca gerçekleştirilen kuralara konu olan taşınmaz bilgileri (ada/parsel vb.), çeşitli sınavlar kapsammda işlenen başvuru numarası, KPSS puanı, kabul/ret ya da başarı/başarısızlık durumuna ilişkin bilgi, mezun olunan okullara ilişkin bilgi, girilen sınava ilişkin doğru/yanlış/net sayısı/başarı puanı gibi bilgiler, başvuru yapılan pozisyon, aday numarası, öğrenci numarası, sınava girememe/kabul edilmeme nedeni, sınava katılım durum bilgisi, asil- yedek bilgisi, eksik evrak bilgisi, eski hükümlü olma durumu ve benzeri kişisel verilere yer verilebilmektedir.
Kamu tüzel kişiliğini haiz veri sorumluları tarafindan internet ortamında kişisel verilerin paylaşılması suretiyle kişisel veri işleme faaliyeti gerçekleştirilecek olması durumunda, 6698 sayılı Kanun hükümleri ve ikincil mevzuata uyumun sağlanması gerekmektedir.
Söz konusu uyumun sağlanmasını teminen;
• İnternet ortammda kişisel verilerin paylaşılmasmm, 6698 sayılı Kanun’un 5’inci maddesinde; özel nitelikli kişisel veriler bakmamdan ise 6’ncı maddesinde yer verilen geçerli bir kişisel veri işleme şartma veya şartlarına dayanması gerektiği,
• Geçerli bir işleme şartınm mevcut olmaması halinde, veri sorumluları tarafindan internet ortammda kişisel verilerin paylaşılmamasınm uygun olacağı,
• İnternet ortammda kişisel verilerin paylaşılmasmm geçerli bir işleme şartına dayanması durumunda da (örneğin bir mevzuat hükmüne dayanması nedeniyle “kanunlarda açıkça öngörülmesi” veya “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması işleme şartının mevcut olması veya diğer işleme şartlarma dayanılması durumunda) 6698 sayılı Kanun’un 4’üncü maddesinde düzenlenen Genel İlkelere uygun hareket edilmesinin zorunlu olduğu,
• Genel İlkelerden “amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesine uyumun sağlanmasını teminen; amacm gerçekleşmesini sağlayacak minimum düzeyde kişisel
veri paylaşılması, amacın gerçekleşmesi bakımından gerekli olmayan kişisel verilere internet ortamında yer verilmemesi ve bu kapsamda gerekli imha, maskeleme ve benzeri önlemlerin veri sorumluları tarafından alınmasının önem arz ettiği,
Genel İlkelerden “ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme ” ilkesine uyumun sağlanmasmı teminen kişisel veri içeren paylaşımların ne kadar süre ile paylaşılacağının söz konusu ilke gözetilerek belirlenmesi ve ilgili süreler sonunda paylaşımlara son verilmesi adına gerekli iş ve işlemlerin veri sorumlularınca tesis edilmesinin gerektiği,
İnternet ortamında paylaşılacak kişisel verilere ilişkin olarak 6698 sayılı Kanun’un 10’uncu maddesinden kaynaklanan aydınlatma yükümlülüğünün ilgili madde hükmüne ve 10 Mart 2018 tarih ve 30356 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkmda Tebliğ hükümlerine uygun şekilde yerine getirilmiş olmasının bekleneceği ve aydınlatmanın yerine getirildiğinin ispatmın veri sorumlusuna ait olduğu,
6698 sayılı Kanun’un 12’nci maddesi kapsamında veri sorumlularmca veri güvenliğine ilişkin gerekli idari ve teknik tedbirlerin alınması gerektiği; veri güvenliğinin sağlanmasmın, veri sorumlusunun gerçekleştirdiği kişisel veri işleme faaliyetindeki muhtemel riskler ve olası ihlaller de dikkate alınmak suretiyle önlemler almmasını gerektirdiği, kişisel verilerin internet ortamında paylaşılması suretiyle gerçekleşen bir kişisel veri işleme faaliyetinin, verilerin daha sınırlı bir ortamda ve daha sınırlı sayıda kişi ile paylaşılmasına kıyasla daha fazla veri güvenliği riski barındıracağı ayrıca veri sorumlularınm, kendi organizasyonunda Kanun hükümlerinin uygulanmasmı sağlamak amacıyla gerekli denetimleri yapmakla ve yaptırmakla yükümlü olduğu,
Mevcut durumda internet ortamında paylaşılan kişisel verilerin veri sorumluları tarafından ivedilikle gözden geçirilerek geçerli bir işleme şartına dayanmayan, genel ilkelere uygunluk arz etmeyen paylaşımların internet ortamından kaldırılması veya bunlar üzerinde maskeleme ve benzeri düzenlemelerin yapılması; söz konusu paylaşımlarda yer alan kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkmış olması halinde 6698 sayılı Kanun’un 7’nci maddesi hükümleri ile 28.10.2017 tarihli ve 30224 sayılı Resmi Gazete’de yayımlanarak 01.01.2018 tarihinde yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkmda Yönetmelik hükümlerine uygun olarak kişisel verilerin imha edilmesine ilişkin gerekli iş ve işlemlerm veri sorumlularınca gerçekleştirilmesinin uygun olacağı, Sınav sonucu, kura sonucu ve benzeri durumlarda, somut durumun gerektirmesi halinde ilgililerin denetimine de olanak verecek şekilde yalnızca sınava, kuraya veya ilgili faaliyete katılım sağlayanlarm veya somut olayın bunu gerektirmemesi halinde yalnızca ilgili kişinin kendi smavma, kura sonucuna veya ilgili faaliyete ait sonuçlara erişebileceği ve yine genel ilkelere uygun önlemlerin alındığı yöntemlerle paylaşımların yapılabileceği; bu gibi hallerde uygun e-devlet platformlarının veya çift faktörlü doğrulama ile kimlik teyidi yapılmasını sağlayacak yöntemlerin ve vasıtalarm kullanılmasınm uygun olacağı,
Söz konusu paylaşımların yoğun olarak internet siteleri ve sosyal medya platformları vasıtasıyla gerçekleştirildiği dikkate almdığmda veri sorumluları bünyesinde söz konusu platformların kullanılmasından sorumlu çalışanlar başta olmak üzere tüm çalışanların kişisel verilerin korunması mevzuatı ve uygulamada dikkat edilmesi gereken hususlar hakkmda bilgi ve farkındalıklarının artırılmasını sağlayacak eğitim ve farkmdalık çalışmalarının veri sorumluları tarafından yürütülmesi gerektiği,
Öte yandan kamu tüzel kişiliğini haiz veri sorumluları tarafından kişisel veri içeren paylaşımların yalnızca internet ortammda yapılmadığı bu minvalde kurum içi veya kurumlar arası yazışmalar, e-posta iletileri, duyurular, kurum içinde kullanılan kapalı
elektronik ortamlar, pano ve ilan tahtası gibi vasıtalarla yapılan kişisel veri paylaşımları kapsamında da bu hususlara riayet edilmesi gerektiği,
• Yukarıda belirtilen hususlarm, 6698 sayılı Kanun’un 12’nci maddesinin birinci fıkrası uyarmca kişisel verilerin hukuka aykırı işlenmesini önlemek, kişisel verilere hukuka aykırı erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik veri sorumlularmca alınması gereken teknik ve idari tedbirlerden olduğu, diğer yandan 6698 sayılı Kanun’un 12’nci maddesinde düzenlenen veri güvenliğine ilişkin diğer yükümlülüklerin de veri sorumlulannca gözetilmesi gerektiği,
• Söz konusu önlemlerin alınmadığmın tespiti halinde Kurulun inceleme yetkisi kapsammda somut olay değerlendirmesi yapılmak suretiyle ilgili veri sorumlulan hakkmda 6698 sayılı Kanun’un 18’inci maddesi hükümleri gereği işlem tesis edileceği
hususlarında kamuoyunun bilgilendirilmesine ve bu kapsamda 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 15’inci maddesinin altmcı fıkrası hükmü uyarmca İlke Kararı almmasına ve bu İlke Kararı’nın Resmi Gazete’de ve Kurumun internet sitesinde yayımlanmasma oybirliği ile karar verilmiştir.
