Ankara ve Türkiye Genelinde Kamu Kurumları İçin KVKK Uyum Rehberi
Kişisel Verileri Koruma Kurumu (KVKK) tarafından yayımlanan “Kamu Kurum ve Kuruluşları ile Kamu Kurumu Niteliğindeki Meslek Kuruluşları İçin Kişisel Verilerin Korunması Kanununa Uyum Rehberi”, kamu sektöründe veri koruma kültürünü güçlendirmek ve uygulamadaki tereddütleri gidermek amacıyla hazırlanmıştır. Kanun, kamu kurumlarından özel sektöre kadar geniş bir yelpazede veri işleme faaliyetini düzenlemektedir. Bu rehber, kamu kurumlarının “veri sorumlusu” sıfatıyla uyması gereken yükümlülükleri, veri aktarım şartlarını ve istisna hallerini net bir şekilde ortaya koymaktadır.
1. Kamu Kurumlarının “Veri Sorumlusu” Statüsü
- Kanun kapsamında kamu kurumu, şirket, dernek veya vakıf gibi tüzel kişilerin veri sorumlusu olabilmeleri mümkündür.
- Kamu kurumlarında; kurum bünyesinde bulunan daire başkanı, şube müdürü, insan kaynakları müdürlüğü veya bilgi işlem birimi değil, kamu kurumlarının bizzat kendisi veri sorumlusu sıfatını haizdir.
- Bakanlıklara bağlı taşra teşkilatlarının veri işleme amaç ve vasıtalarını kendisi belirlememesi durumunda, bu birimlerin işlemekte oldukları kişisel verilerle ilgili yükümlülükler bağlı oldukları Bakanlık tarafından yerine getirilir ve veri sorumlusu sıfatı ilgili Bakanlığa aittir.
- Veri sorumlusu kamu kurumları, Kanun’un uygulanmasıyla ilgili koordinasyonu sağlamak üzere üst düzey bir yönetici belirleyerek bunu Başkanlığa bildirmekle yükümlüdür.
2. Kişisel Veri İşleme Şartları ve Aydınlatma Yükümlülüğü
- Kamu kurumları, veri işleme faaliyetlerini Kanun’un 5’inci ve özel nitelikli veriler için 6’ncı maddesinde yer alan işleme şartlarından en az birine dayandırmak zorundadır.
- Kamu kurumlarının faaliyetleri ağırlıklı olarak kanunla verilen görevler ile idari yetkilere dayandığından, “meşru menfaat” şartının kullanılması konusunda ihtiyatlı olunmasında fayda bulunmaktadır.
- Kişisel verilerin elde edilmesi sırasında, ilgili kişilere yönelik aydınlatma yükümlülüğü yerine getirilmeli ve bu aydınlatmanın usulüne uygun yapıldığının ispatı veri sorumlusuna ait olmalıdır.
- İlgili kişinin açık rızası gereken hallerde, aydınlatma metinleri ile açık rıza metinleri birbirinden ayrıştırılmalı ve açık rıza ön şart haline getirilmemelidir.
3. Yurt İçi ve Yurt Dışı Veri Aktarımı
- Kamu kurumları arasındaki yurt içi veri aktarımları, Kanun’un 8’inci maddesi kapsamında olup, aktarımın hukuka uygunluğu için özel mevzuat düzenlemeleri ile bütüncül bir değerlendirme yapılmalıdır.
- Bir tüzel kişiliğin (örneğin Sağlık Bakanlığı’nın) kendi bünyesindeki birimler veya hastaneler arasında kişisel verilerin paylaşılması, aynı organizasyon çatısı altında gerçekleştiğinden Kanun kapsamında aktarım sayılmamaktadır.
- Yurt dışına veri aktarımında yeterlilik kararı bulunmaması halinde; ilgili kamu kurumlarının görüşü alınarak Kurulun izniyle ve uygun güvencelerin sağlanması (örneğin, uluslararası sözleşme niteliğinde olmayan anlaşmalar) şartıyla aktarım yapılabilir.
- Kamu kurumları veri aktarımında “veri minimizasyonu” ilkesine uymalı ve amaçla doğrudan ilgili olmayan hiçbir kişisel veriyi aktarmamalıdır.
4. Veri Güvenliği ve İdari Yaptırımlar (Disiplin Hükümleri)
- Kamu kurumları, kişisel verilerin hukuka aykırı işlenmesini önlemek ve muhafazasını sağlamak için gerekli teknik ve idari tedbirleri almakla yükümlüdür.
- Kamu kurumlarında siber güvenliğin sağlanması adına anti-virüs, saldırı tespit sistemleri (IDS/IPS), veri sızıntısı önleme sistemleri (DLP) ve güvenlik duvarı gibi çözümler kullanılarak güçlü bir siber güvenlik altyapısı oluşturulmalıdır.
- Kurul tarafından hukuka aykırılık tespit edilmesi halinde idari para cezası kesilmez; Kanun’un 18’inci maddesi gereğince ihlali gerçekleştiren memurlar ve veri güvenliği tedbirlerini almakla sorumlu yöneticiler hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir.
Sıkça Sorulan Sorular
Kamu kurumlarında VERBİS kayıt yükümlülüğü var mıdır? Evet, kişisel veri işleyen kamu kurumları ile kamu kurumu niteliğindeki meslek kuruluşlarının veri işlemeye başlamadan önce Veri Sorumluları Siciline (VERBİS) kaydolmaları Kanun gereği zorunludur.
Kamu kurumlarının tüm faaliyetleri KVKK’ya tabi midir? Hayır, Kanun’da tam istisna halleri mevcuttur. Örneğin, kişisel verilerin millî savunmayı, millî güvenliği veya kamu düzenini sağlamaya yönelik kanunla görevlendirilmiş kamu kurumlarınca yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi Kanun’dan tamamen istisnadır. Benzer şekilde, soruşturma, kovuşturma veya yargılama faaliyetleri de istisna kapsamındadır.
Kurul kararları kamu kurumları tarafından ne kadar sürede yerine getirilmelidir? Veri sorumlusu kamu kurumu, ihlal tespitine ilişkin verilen Kurul kararını, kararın tebliğ tarihinden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirmek zorundadır.
Kaynaklar
- KVKK Kamu Kurum ve Kuruluşları İle Kamu Kurumu Niteliğindeki Meslek Kuruluşları İçin Kişisel Verilerin Korunması Kanununa Uyum Rehberi, Yayın No: 114, Mart 2026, Ankara.
Avukat-Hukuk Danışmanı,
Dijital İçerik oluşturucu,
Kitle fonlama girişimci ve yatırımcısı,
ODTÜ Felsefe Öğrencisi:)
AÖF Yönetim Bilişim Sistemleri Öğrencisi:),