1. Giriş
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) 15’inci maddesinin altıncı fıkrası uyarınca, şikâyet üzerine veya resen yapılan inceleme sonucunda ihlalin yaygın olduğunun tespit edilmesi hâlinde Kişisel Verileri Koruma Kurulu (“Kurul”) ilke kararı almaya ve bu kararı yayımlamaya yetkilidir. Kurul ayrıca Kanun’un 22’nci maddesinin birinci fıkrasının (e), (f) ve (g) bentleri kapsamında; görev alanı ile Kurumun işleyişine ilişkin konularda, veri güvenliğine ilişkin yükümlülükleri belirlemek amacıyla ve veri sorumlusu ile temsilcisinin görev, yetki ve sorumluluklarına ilişkin düzenleyici işlem yapma yetkisini haizdir.
Kurul, söz konusu yetkilerine dayanarak; kamu kurum ve kuruluşları ile belediyeler, il özel idareleri ve üniversiteler gibi kamu tüzel kişiliğini haiz diğer veri sorumluları tarafından internet ortamında paylaşılan kişisel verilere ilişkin tespit ve değerlendirmelerde bulunmuş ve uyulması gereken esasları oybirliğiyle belirlemiştir.
2. Kurul’un tespitleri
Kararda, kişisel veri içeren belgelerin internet ortamında yayımlanmak suretiyle duyurulması hâlinde, kişisel verilerin açıklanması ve bu yolla üçüncü taraflarca elde edilebilir hâle getirilmesi sonucunun doğduğu; dolayısıyla internet ortamında yayımlanan belgelerin kişisel veri ihtiva etmesinin başlı başına bir kişisel veri işleme faaliyetinin varlığına işaret ettiği vurgulanmıştır.
Kurul tarafından yapılan tespitler, kamu tüzel kişiliğini haiz veri sorumlularının kendi görev ve yetki alanlarında yürüttükleri faaliyetler kapsamında internet sitelerinde yayımladıkları muhtelif belgelerde aşağıdaki nitelikte kişisel verilere yer verilebildiğini ortaya koymuştur:
- Kimlik ve iletişim verileri: ad, soyadı, anne adı, baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası, doğum yeri
- Mesleki ve özlük verileri: meslek, uzmanlık alanı, görev yeri, ünvan/statü, hizmet yılı, sicil numarası, çalışılan birim, askerlik durum bilgisi, öğrenim durumu, eski hükümlü olma durumu
- Sınav ve başvuru süreçlerine ilişkin veriler: başvuru numarası, KPSS puanı, kabul/ret ya da başarı/başarısızlık durumu, mezun olunan okul bilgisi, doğru/yanlış/net sayısı ve başarı puanı, başvurulan pozisyon, aday numarası, öğrenci numarası, sınava girememe/kabul edilmeme nedeni, sınava katılım durumu, asil-yedek bilgisi, eksik evrak bilgisi
- Kamu kurumlarınca gerçekleştirilen kuralara konu olan taşınmaz bilgileri (ada/parsel vb.)
Kurul, bu şekilde bir kişisel veri işleme faaliyeti gerçekleştirilecek olması durumunda Kanun hükümleri ile ikincil mevzuata uyumun sağlanmasının gerektiğini belirtmiştir.
3. Kurul tarafından belirlenen uyum esasları
Kararda, söz konusu uyumun sağlanmasını teminen aşağıdaki hususlar ortaya konulmuştur:
- Hukuki sebep: İnternet ortamında kişisel verilerin paylaşılmasının Kanun’un 5’inci maddesinde, özel nitelikli kişisel veriler bakımından ise 6’ncı maddesinde yer alan geçerli bir işleme şartına veya şartlarına dayanması gerektiği; geçerli bir işleme şartının bulunmaması hâlinde ise verilerin internet ortamında paylaşılmamasının uygun olacağı
- Genel ilkelere uygunluk: Paylaşımın geçerli bir işleme şartına dayanması durumunda dahi (örneğin bir mevzuat hükmüne dayanması nedeniyle “kanunlarda açıkça öngörülmesi” veya “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması” şartının mevcut olması ya da diğer işleme şartlarına dayanılması durumunda) Kanun’un 4’üncü maddesinde düzenlenen genel ilkelere uygun hareket edilmesinin zorunlu olduğu
- Amaçla bağlantılı, sınırlı ve ölçülü olma: Amacın gerçekleşmesini sağlayacak asgari düzeyde kişisel veri paylaşılması, amacın gerçekleşmesi bakımından gerekli olmayan kişisel verilere internet ortamında yer verilmemesi ve bu kapsamda gerekli imha, maskeleme ve benzeri önlemlerin veri sorumlularınca alınmasının önem arz ettiği
- Saklama süresi: Kişisel veri içeren paylaşımların ne kadar süreyle paylaşılacağının “ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme” ilkesi gözetilerek belirlenmesi ve ilgili süreler sonunda paylaşımlara son verilmesi adına gerekli iş ve işlemlerin veri sorumlularınca tesis edilmesinin gerektiği
- Aydınlatma yükümlülüğü: İnternet ortamında paylaşılacak kişisel verilere ilişkin olarak Kanun’un 10’uncu maddesinden kaynaklanan aydınlatma yükümlülüğünün, ilgili madde hükmüne ve 10 Mart 2018 tarihli ve 30356 sayılı Resmî Gazete’de yayımlanan Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ hükümlerine uygun şekilde yerine getirilmiş olmasının beklendiği ve aydınlatmanın yerine getirildiğinin ispatının veri sorumlusuna ait olduğu
- Veri güvenliği: Kanun’un 12’nci maddesi kapsamında gerekli idari ve teknik tedbirlerin alınması gerektiği; veri güvenliğinin sağlanmasının, veri sorumlusunun gerçekleştirdiği işleme faaliyetindeki muhtemel riskler ve olası ihlaller de dikkate alınmak suretiyle önlemler alınmasını gerektirdiği; kişisel verilerin internet ortamında paylaşılması suretiyle gerçekleşen bir işleme faaliyetinin, verilerin daha sınırlı bir ortamda ve daha sınırlı sayıda kişi ile paylaşılmasına kıyasla daha fazla veri güvenliği riski barındıracağı; ayrıca veri sorumlularının kendi organizasyonunda Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmakla veya yaptırmakla yükümlü olduğu
- Mevcut paylaşımların gözden geçirilmesi: Hâlihazırda internet ortamında paylaşılan kişisel verilerin veri sorumlularınca ivedilikle gözden geçirilerek, geçerli bir işleme şartına dayanmayan ve genel ilkelere uygunluk arz etmeyen paylaşımların internet ortamından kaldırılması veya bunlar üzerinde maskeleme ve benzeri düzenlemelerin yapılması; söz konusu paylaşımlarda yer alan kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkmış olması hâlinde ise Kanun’un 7’nci maddesi ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerine uygun olarak imhaya ilişkin gerekli iş ve işlemlerin gerçekleştirilmesinin uygun olacağı
4. Sınav, kura ve benzeri sonuçların paylaşılmasına ilişkin özel esaslar
Kurul, sınav sonucu, kura sonucu ve benzeri durumlarda; somut durumun gerektirmesi hâlinde ilgililerin denetimine de olanak verecek şekilde yalnızca sınava, kuraya veya ilgili faaliyete katılım sağlayanların, somut olayın bunu gerektirmemesi hâlinde ise yalnızca ilgili kişinin kendi sınavına, kura sonucuna veya ilgili faaliyete ait sonuçlara erişebileceği ve yine genel ilkelere uygun önlemlerin alındığı yöntemlerle paylaşımların yapılabileceğini ifade etmiştir.
Bu gibi hâllerde uygun e-Devlet platformlarının veya çift faktörlü doğrulama ile kimlik teyidi yapılmasını sağlayacak yöntem ve vasıtaların kullanılmasının uygun olacağı belirtilmiştir.
5. Farkındalık faaliyetleri ve internet dışındaki paylaşım kanalları
Kararda, söz konusu paylaşımların yoğun olarak internet siteleri ve sosyal medya platformları vasıtasıyla gerçekleştirildiği dikkate alındığında; veri sorumluları bünyesinde bu platformların kullanılmasından sorumlu çalışanlar başta olmak üzere tüm çalışanların kişisel verilerin korunması mevzuatı ve uygulamada dikkat edilmesi gereken hususlar hakkında bilgi ve farkındalıklarının artırılmasını sağlayacak eğitim ve farkındalık çalışmalarının veri sorumluları tarafından yürütülmesi gerektiği ifade edilmiştir.
Öte yandan Kurul, kamu tüzel kişiliğini haiz veri sorumluları tarafından kişisel veri içeren paylaşımların yalnızca internet ortamında yapılmadığını vurgulamış; bu minvalde kurum içi veya kurumlar arası yazışmalar, e-posta iletileri, duyurular, kurum içinde kullanılan kapalı elektronik ortamlar, pano ve ilan tahtası gibi vasıtalarla yapılan kişisel veri paylaşımları kapsamında da anılan hususlara riayet edilmesi gerektiğini belirtmiştir.
6. Yaptırım
Kurul, yukarıda belirtilen hususların; Kanun’un 12’nci maddesinin birinci fıkrası uyarınca kişisel verilerin hukuka aykırı işlenmesini önlemek, kişisel verilere hukuka aykırı erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik olarak veri sorumlularınca alınması gereken teknik ve idari tedbirlerden olduğunu; diğer yandan Kanun’un 12’nci maddesinde düzenlenen veri güvenliğine ilişkin diğer yükümlülüklerin de veri sorumlularınca gözetilmesi gerektiğini ifade etmiştir.
Söz konusu önlemlerin alınmadığının tespiti hâlinde, Kurulun inceleme yetkisi kapsamında somut olay değerlendirmesi yapılmak suretiyle ilgili veri sorumluları hakkında Kanun’un 18’inci maddesi hükümleri gereği işlem tesis edileceği karara bağlanmıştır.
7. Sonuç
İlke Kararı ile Kurul, kamu tüzel kişiliğini haiz veri sorumlularının internet ortamındaki şeffaflık ve duyuru pratiklerini kişisel verilerin korunması mevzuatı çerçevesinde yeniden değerlendirmeleri gerektiğini ortaya koymuştur. Bu kapsamda kamu kurum ve kuruluşları ile belediye, il özel idaresi ve üniversite gibi kamu tüzel kişiliğini haiz veri sorumlularının; internet sitelerinde ve sosyal medya hesaplarında yayımlanan içerikleri ivedilikle envanterle kayıt altına almaları, her bir paylaşım için hukuki sebep analizi yapmaları, gerekli olmayan kişisel verileri kaldırmaları veya maskelemeleri, paylaşım sürelerini belirleyerek süre sonunda paylaşımlara son vermeleri, aydınlatma yükümlülüğünü mevzuata uygun şekilde yerine getirmeleri ve çalışanlarına yönelik farkındalık faaliyetleri yürütmeleri önem arz etmektedir.
İlke Kararı’nın tam metnine 28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete ile Kurumun internet sitesi üzerinden erişim sağlanabilmektedir.
İletişim:
| Av. Tuğçe Gültekin
Şirket Ortağı |
| tugce.gultekin@tr.ey.com |
| (212) 315 30 00 |



