Kişisel Verileri Koruma Kurulu’ndan Kamu Kurumlarının İnternet Ortamındaki Kişisel Veri Paylaşımlarına İlişkin Yeni İlke Kararı

28 Tem 2026 Duyurular

Kişisel Verileri Koruma Kurulu tarafından 01/07/2026 tarihinde alınan ve 28 Temmuz 2026 tarihli, 33323 sayılı Resmî Gazete’ de yayımlanan 2026/1301 sayılı İlke Kararı, kamu tüzel kişiliğini haiz veri sorumlularının internet ortamındaki kişisel veri paylaşımlarına ilişkin önemli düzenlemeler içermektedir.

Yapılan incelemelerde; belediyeler, il özel idareleri, üniversiteler ve benzeri kamu kurum ve kuruluşlarının internet sitelerinde yayımladıkları belgelerde ad, soyadı, anne ve baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu, doğum yeri, meslek, unvan, taşınmaz bilgileri, KPSS puanı, sınav ve kura sonuçları, başarı puanı, eski hükümlülük durumu gibi pek çok kişisel veriye yer verdikleri tespit edilmiştir. Kurul tarafından, belgelerin internet ortamında yayımlanması, verilerin açıklanması ve üçüncü taraflarca elde edilebilir hale gelmesi sonucunu doğurduğundan doğrudan bir kişisel veri işleme faaliyeti olarak değerlendirilmektedir.

Kurul, internet ortamında gerçekleştirilecek veri işleme faaliyetlerinde 6698 Sayılı Kişisel Verilerin Korunması Kanun’un (“Kanun”) 5. ve 6. maddelerinde belirtilen veri işleme şartlarına uygun hareket edilmesinin zorunlu olduğunu hatırlatmış; geçerli bir veri işleme şartı bulunmadığı takdirde kişisel verilerin internet ortamında paylaşılmasının hukuka aykırılık teşkil edeceğini belirtmiştir. Bu kapsamda, hukuka aykırılık teşkil etmemesi adına Kurul;

  • Veri işleme şartının bulunması halinde dahi Kanun’un 4. maddesinde yer alan genel ilkelere riayet edilmesi gerektiğinin altını çizmiştir. Bu kapsamda, “amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesi uyarınca yalnızca amacın gerçekleşmesini sağlayacak asgari düzeyde veri paylaşılması, gerekli olmayan verilerin engellenmesi, maskelenmesi veya imha edilmesi gerektiğini belirtmiştir. Ayrıca, “ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme” ilkesi gereğince paylaşımların erişim süresinin önceden belirlenmesi ve bu süre sonunda erişimin sonlandırılması gerektiğini vurgulamıştır.
  • Veri sorumlularının, Kanun’un 10. maddesinden kaynaklanan aydınlatma yükümlülüğünü ilgili Tebliğ hükümlerine uygun şekilde yerine getirmek ve bu yükümlülüğün yerine getirildiğini ispat etmekle mükellef olduklarını belirtmiştir.
  • Kanun’un 12. maddesi uyarınca internet ortamındaki paylaşımların yüksek risk taşıdığını vurgulamış; bu nedenle gerekli idari ve teknik tedbirlerin alınması, kurum içi denetim mekanizmalarının işletilmesi gerektiğini ifade etmiştir. Ayrıca, internet ortamında yer alan ve geçerli bir veri işleme şartına dayanmayan veya Kanun’un genel ilkelerine aykırı nitelik taşıyan paylaşımların derhal kaldırılması ya da maskelenmesi gerektiğini belirtmiştir.
  • Veri işleme şartı ortadan kalkan kişisel verilerin ise Kanun’un 7. maddesi ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümleri doğrultusunda silinmesi, yok edilmesi veya anonim hale getirilmesi gerektiğini ifade etmiştir.
  • Sınav, kura ve başvuru sonuçlarının ilanında ilgili kişilerin denetim hakkını sağlayacak yöntemlerin tercih edilmesi gerektiğini, somut olayın özellikleri aksini gerektirmedikçe sonuçların herkese açık genel listeler halinde yayımlanmaması gerektiğini belirtmiştir. Bu kapsamda, söz konusu sonuçların e-Devlet platformu veya çift faktörlü kimlik doğrulaması içeren kapalı sistemler üzerinden, yalnızca ilgili kişinin kendi sonucuna erişebileceği şekilde paylaşılmasının uygun olacağını vurgulamıştır. Ayrıca, süreçten sorumlu çalışanlar başta olmak üzere tüm personele yönelik KVKK farkındalık ve eğitim çalışmalarının yürütülmesinin önemine dikkat çekmiştir.

Kurul, söz konusu kuralların yalnızca internet siteleriyle sınırlı olmadığını; kurum içi ve kurumlar arası yazışmalar, e-postalar, kapalı elektronik ortamlar ile pano ve ilan tahtalarında gerçekleştirilen veri işleme faaliyetleri bakımından da aynı yükümlülüklerin geçerli olduğunu belirtmiştir. Ayrıca, anılan yükümlülüklere aykırı hareket edildiğinin tespiti halinde veri sorumluları hakkında Kanun kapsamında öngörülen idari yaptırımların uygulanacağını vurgulamış ve bu hususları İlke Kararı ile kamuoyuna duyurmuştur.

Karar metninin tamamına bağlantıdan ulaşabilirsiniz:
https://www.resmigazete.gov.tr/eskiler/2026/07/20260728-6.pdf 

Ara

+