Türkiye ve Yerel Yönetimlerde KVKK: Kamu Kurumlarının İnternet Paylaşımlarına Dair Yeni İlke Kararı

0
Sosyal medyada paylaşın

28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete’de yayımlanan, Kişisel Verileri Koruma Kurulu’nun (Kurul) 01/07/2026 tarihli ve 2026/1301 sayılı İlke Kararı, Türkiye genelindeki tüm belediyeler, il özel idareleri, üniversiteler ve kamu tüzel kişiliğini haiz diğer veri sorumlularını yakından ilgilendirmektedir. Kamu kurumlarının internet sitelerinde yayımlanan duyuru, kura ve sınav sonuçları gibi metinlerdeki kişisel veri ihlallerinin yaygınlaşması üzerine alınan bu karar, veri güvenliği standartlarını yeniden belirlemiştir. Bu makalede, kamu kurumlarının internet ortamındaki veri paylaşım kurallarını ve hukuki yükümlülüklerini ilgili karar ışığında inceleyeceğiz.

1. İnternet Ortamında Veri Paylaşımının Hukuki Niteliği

Kurul, kişisel veri ihtiva eden belgelerin internet ortamında yayımlanmak suretiyle duyurulmasının, kişisel verilerin açıklanması ve üçüncü taraflarca elde edilebilir hale getirilmesi sonucunu doğurduğunu açıkça belirtmiştir. Bu nedenle:

  • İnternet ortamında yayımlanan belgelerin kişisel veri içermesi, doğrudan bir kişisel veri işleme faaliyeti olarak değerlendirilmektedir.
  • Kurumların web sitelerinde; T.C. kimlik numarası, ad, soyad, cep telefonu, sınav puanı, kura sonucu, asil-yedek bilgisi veya eski hükümlü olma durumu gibi verileri paylaşması, Kanun’un tanımladığı veri işleme kavramı içindedir.

2. Paylaşımlarda Uyulması Gereken Temel Şartlar ve İlkeler

Kamu tüzel kişiliğini haiz veri sorumluları, internet ortamında veri paylaşırken 6698 sayılı Kanun hükümlerine sıkı sıkıya uymak zorundadır. İlke kararı uyarınca kurumların alması gereken tedbirler şunlardır:

  • Geçerli İşleme Şartı: İnternet ortamında veri paylaşımı, 6698 sayılı Kanun’un 5’inci (genel veriler) veya 6’ncı (özel nitelikli veriler) maddesindeki geçerli bir işleme şartına dayanmalıdır. Geçerli bir işleme şartı yoksa, veriler internet ortamında kesinlikle paylaşılmamalıdır.
  • Amaçla Sınırlı ve Ölçülü Olma: İşleme şartı bulunsa dahi, amacın gerçekleşmesini sağlayacak minimum düzeyde kişisel veri paylaşılmalı; maskeleme ve benzeri önlemler veri sorumluları tarafından mutlaka alınmalıdır.
  • Süre Sınırı ve İmha: Veriler, ilgili mevzuatta öngörülen veya amaç için gerekli olan süre kadar muhafaza edilmeli; süre sonunda paylaşımlara son verilerek Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerine uygun olarak imha edilmelidir.
  • Aydınlatma Yükümlülüğü: Paylaşılacak verilere ilişkin Kanun’un 10’uncu maddesinden kaynaklanan aydınlatma yükümlülüğü usulüne uygun yerine getirilmeli ve bunun ispatı veri sorumlusu tarafından sağlanmalıdır.

3. Sınav ve Kura Sonuçlarının Duyurulma Usulü

Kamu kurumlarının en çok veri ihlali yaptığı alanlardan biri olan sınav ve kura sonuçlarının açıklanmasına yönelik Kurul çok net bir çerçeve çizmiştir:

  • Sınav, kura ve benzeri faaliyetlere ilişkin sonuçların, yalnızca sınava veya kuraya katılanların denetimine olanak verecek şekilde düzenlenmesi gerekmektedir.
  • Somut olay gerektirmiyorsa, kişiler yalnızca kendi sınav veya kura sonucuna erişebilmelidir.
  • Bu işlemlerin, e-devlet platformları üzerinden veya çift faktörlü doğrulama ile kimlik teyidi yapılmasını sağlayacak güvenli yöntemlerle gerçekleştirilmesi uygun bulunmuştur.

4. İdari ve Teknik Tedbirler ile Kurum İçi İletişim

Veri sorumluları sadece internet sitelerinden değil, iç iletişim kanallarından da sorumludur:

  • Kişisel verilerin internette paylaşılması, sınırlı bir ortamda paylaşılmasına kıyasla çok daha yüksek veri güvenliği riski barındırdığından, Kanun’un 12’nci maddesi uyarınca gerekli idari ve teknik tedbirler alınmalıdır.
  • Bu kurallar; kurum içi yazışmalar, e-posta iletileri, duyurular, kapalı elektronik ortamlar (intranet) ve fiziki pano/ilan tahtası gibi vasıtalarla yapılan kişisel veri paylaşımları için de geçerlidir.
  • Veri sorumluları, sosyal medya ve web yöneticileri başta olmak üzere tüm çalışanlarına yönelik farkındalık eğitimleri düzenlemekle yükümlüdür.
  • Bu önlemlerin alınmaması halinde Kurul, 6698 sayılı Kanun’un 18’inci maddesi kapsamında ilgili veri sorumluları hakkında yaptırım uygulayacaktır.

Sıkça Sorulan Sorular

Kamu kurumları sınav sonuçlarını liste halinde web sitelerinde yayınlayabilir mi? Kurul kararına göre, somut durumun gerektirmemesi halinde kişilerin yalnızca kendi sonuçlarına ulaşabileceği e-devlet entegrasyonu veya çift faktörlü doğrulama yöntemlerinin kullanılması gerekmektedir. Açık listeler halinde herkesin görebileceği şekilde paylaşım yapılması, maskeleme gibi genel ilkelere uyulmadığı takdirde ihlal yaratmaktadır.

Mevcut internet paylaşımları için ne yapılmalıdır? Veri sorumlularının mevcut internet paylaşımlarını ivedilikle gözden geçirmesi, işleme şartı bulunmayan verileri kaldırması, gerekli olanlarda ise maskeleme yapması veya amacı ortadan kalkan verileri imha etmesi gerekmektedir.

Bu kurallar sadece kurumun dışa açık web sitesini mi kapsıyor? Hayır, ilke kararı kapsamında; kurum içi veya kurumlar arası yazışmalar, e-posta iletileri, kurum içinde kullanılan kapalı elektronik ortamlar ile fiziksel pano ve ilan tahtalarındaki paylaşımların da aynı veri güvenliği ilkelerine tabi olduğu vurgulanmıştır.

Kaynaklar

  • Kişisel Verileri Koruma Kurulu Kararı (Karar No: 2026/1301, Karar Tarihi: 01/07/2026), 28 Temmuz 2026 Tarihli ve 33323 Sayılı Resmî Gazete.

Bir yanıt yazın