top of page

Kamu Kurumlarının Kişisel Verileri İnternet Ortamında Paylaşmasına İlişkin İlke Kararı

Kişisel Verileri Koruma Kurulunun (“Kurul”) 01.07.2026 tarihli ve 2026/1301 sayılı İlke Kararı, 28.07.2026 tarihli ve 33323 sayılı Resmî Gazete’de yayımlanmıştır. Karar, kamu tüzel kişiliğini haiz veri sorumluları tarafından kişisel verilerin internet ortamında paylaşılmasına ilişkin esasları, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamında ele almaktadır.

 

1.     Kararın Konusu ve Kurulun Değerlendirmesi

Kurul tarafından yapılan incelemelerde; belediyeler, il özel idareleri, üniversiteler ile diğer kamu kurum ve kuruluşlarının yürüttükleri faaliyetler kapsamında kişisel verileri internet siteleri ve çeşitli çevrim içi mecralar üzerinden yayımladıkları tespit edilmiştir.Söz konusu paylaşımlarda telefon numarası, adres, e-posta bilgisi, Türkiye Cumhuriyeti kimlik numarası, öz geçmiş, fotoğraf, imza, askerlik durumu, öğrenim ve sınav bilgileri, başvuru numarası, sınav puanı, kabul veya başarı durumu ile disiplin, sağlık, engellilik ve adli sicil bilgileri gibi çok sayıda kişisel veriye yer verilebildiği görülmüştür.

 

İlke Kararı’nın temel hareket noktasını, kamu kurumlarının kamuyu bilgilendirme, ilan yayımlama veya şeffaflığı sağlama görevlerinin kişisel verilerin herhangi bir sınırlamaya tabi olmaksızın internet ortamında açıklanmasına dayanak oluşturamayacağı kabulü oluşturmaktadır. Kamu kurumlarının belirli bilgileri yayımlamaya yetkili olması, gerçekleştirilen paylaşımın kapsamı ve yöntemi bakımından KVKK’dan doğan yükümlülükleri ortadan kaldırmamaktadır.

 

Bu nedenle her bir paylaşım bakımından öncelikle KVKK’nın 5’inci maddesinde, özel nitelikli kişisel veriler yönünden ise 6’ncı maddesinde düzenlenen işleme şartlarından birinin bulunması gerekmektedir. Bununla birlikte geçerli bir kişisel veri işleme şartının varlığı tek başına yeterli değildir. Paylaşımın aynı zamanda KVKK’nın 4’üncü maddesinde düzenlenen hukuka ve dürüstlük kurallarına uygun olma; belirli, açık ve meşru amaçlarla işlenme; işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma ile ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme ilkelerine de uygun olması gerekir.

 

Kurul, kişisel verilerin internet ortamında paylaşılmasını yalnızca verilerin ilk kez yayımlanmasıyla sınırlı bir işlem olarak değerlendirmemiş olup kişisel verilerin internet ortamında erişilebilir durumda tutulması da devam eden bir kişisel veri işleme faaliyeti niteliğinde kabul edilmiştir.Bu yaklaşım uyarınca bir kişisel verinin geçmişte hukuka uygun bir amaçla yayımlanmış olması, söz konusu verinin süresiz biçimde internet ortamında erişilebilir tutulmasını kendiliğinden hukuka uygun hâle getirmemektedir. Veri sorumlusu kamu kurumunun, paylaşımın dayandığı hukuki sebebin ve amacın devam edip etmediğini belirli aralıklarla değerlendirmesi; paylaşım amacının ortadan kalkması hâlinde ise verileri internet ortamından kaldırması, silmesi, yok etmesi veya anonim hâle getirmesi gerekmektedir.

 

Kararda özellikle amaçla bağlantılılık, sınırlılık, ölçülülük ve veri minimizasyonu ilkeleri ön plana çıkmaktadır. Bir sınav, kura, başvuru veya ilan sonucunun açıklanması gerekli olsa dahi ilgili kişiye ait bütün verilerin kamuya açık şekilde yayımlanması gerekli olmayabilir. Aynı amaca başvuru numarası, kısmen maskelenmiş bilgiler, kapalı kullanıcı ekranları veya kimlik doğrulama yöntemleriyle ulaşılması mümkünse kişisel veriler bakımından daha az müdahaleci olan yöntemin tercih edilmesi gerekir.

 

Bu kapsamda Kurul; ilan ve duyuruların mümkün olduğunca genel nitelikte hazırlanmasını, yayımlanması zorunlu olmayan kişisel verilerin çıkarılmasını veya maskelenmesini ve sonuçların yalnızca ilgili kişinin erişebileceği sistemler üzerinden açıklanmasını uygun görmektedir. Başvuru numarası, sınav numarası veya çift faktörlü doğrulama gibi yöntemler, kişisel verilere erişimin yalnızca ilgili kişiyle sınırlandırılması bakımından kullanılabilecek araçlar arasında yer almaktadır.

 

İlke Kararı’nda kişisel veri içeren içeriklerin yayında tutulma sürelerine ilişkin de önemli değerlendirmelere yer verilmiştir. Buna göre kişisel verilerin internet ortamında ne kadar süreyle erişilebilir tutulacağı önceden belirlenmeli ve bu süreler veri sorumlularının kişisel veri saklama ve imha politikalarında düzenlenmelidir. İlanın, duyurunun veya paylaşımın amacı sona erdiğinde ilgili içeriklerin yayından kaldırılması gerekmektedir.

 

Bununla birlikte Kurul, kişisel verilerin yalnızca veri sorumlusunun internet sitesinden kaldırılmasının her durumda yeterli olmayabileceğine de dikkat çekmiştir. Arama motorları tarafından indekslenen veya önbelleğe alınan içerikler, asıl kaynaktan kaldırılmış olsalar dahi üçüncü kişiler tarafından erişilebilir durumda kalabilir. Bu nedenle kamu kurumlarının arama motorları ve benzeri hizmetler nezdinde de gerekli teknik ve idari işlemleri gerçekleştirmesi gerekmektedir.

 

Kararda ayrıca KVKK’nın 12’nci maddesi kapsamında veri güvenliğinin sağlanmasına yönelik yükümlülükler üzerinde durulmuştur. Kamu tüzel kişiliğini haiz veri sorumlularının, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı biçimde erişilmesini önlemek amacıyla gerekli teknik ve idari tedbirleri alması zorunludur.Bu kapsamda internet ortamında gerçekleştirilecek paylaşımların yayımlanmadan önce kontrol edilmesi, kurum içindeki görev ve yetkilerin açık biçimde belirlenmesi, erişim yetkilerinin sınırlandırılması, ilgili personelin bilgilendirilmesi ve düzenli denetimlerin gerçekleştirilmesi gerekmektedir.

 

Kurulun değerlendirmeleri yalnızca kamu kurumlarının kurumsal internet sitelerinde gerçekleştirilen paylaşımlarla sınırlı değildir. Sosyal medya platformları, diğer elektronik ortamlar, ilan panoları ve ilan tahtaları üzerinden yapılan kişisel veri paylaşımları da aynı hukuki esaslara tabidir. Dolayısıyla paylaşımın dijital veya fiziksel bir ortamda gerçekleştirilmesi, veri sorumlusunun KVKK’dan doğan yükümlülüklerini ortadan kaldırmamaktadır.

 

2.     Kararın Sonucu ve Uygulamadaki Önemi

Kurul, kamu tüzel kişiliğini haiz veri sorumlularının kişisel verileri internet ortamında paylaşırken geçerli bir kişisel veri işleme şartına dayanması; paylaşımın amaçla bağlantılı, sınırlı ve ölçülü olmasını sağlaması; gerekli olmayan kişisel verileri yayımlamaması; maskeleme ve erişim sınırlandırması yöntemlerinden yararlanması; yayında kalma sürelerini belirlemesi ve paylaşım amacı sona eren içerikleri erişimden kaldırması gerektiğini ortaya koymuştur.

 

İlke Kararı, kamu kurumlarının kamuyu bilgilendirme ve şeffaflığı sağlama yükümlülükleri ile kişisel verilerin korunması hakkı arasındaki sınırın belirlenmesi bakımından önem taşımaktadır. Karar, özellikle sınav sonuçları, kura listeleri, personel duyuruları, başvuru sonuçları, disiplin kararları ve benzeri belgelerin kamuya açıklanmasına ilişkin yerleşik uygulamaların yeniden değerlendirilmesini gerekli kılmaktadır.

 

Kanaatimizce kararın en önemli yönlerinden biri, kişisel verilerin internet ortamında erişilebilir durumda tutulmasını devam eden bir kişisel veri işleme faaliyeti olarak kabul etmesidir. Bu yaklaşım, kamu kurumlarının yalnızca bundan sonra yayımlayacakları içerikleri değil, internet sitelerinde, sosyal medya hesaplarında ve diğer mecralarda hâlihazırda erişilebilir durumda bulunan geçmiş paylaşımları da gözden geçirmesini zorunlu kılmaktadır.

 

Sonuç olarak kamu kurumlarının mevcut internet siteleri, sosyal medya hesapları ve ilan sistemleri üzerinde kapsamlı bir uyum çalışması yürütmesi; kişisel veri içeren içerikleri hukuki sebep, gereklilik, ölçülülük, erişim süresi ve veri güvenliği bakımından yeniden değerlendirmesi gerekmektedir.

 

 

Saygılarımızla,

JurisNote

 


Yorumlar


bottom of page