Bu bölüm, başvurunun kendisine odaklanıyor: başvuruyu kimin yapabileceği, vekaletnamede özel yetki aranıp aranmayacağı, aydınlatmanın yapıldığını kimin ispat edeceği, hangi bilginin maskelenerek verilebileceği ve talebin doğru muhatabının kim olduğu. Kararların pratik değeri, her birinin bir uyum ekibi prosedürüne doğrudan çevrilebilir olmasıdır.
Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 7. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.
Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.
Bu yazıda ele alınan kararlar
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2023/1818 | 26.10.2023 | Aydınlatma Yükümlülüğünün İspatının Veri Sorumlusuna Ait Olduğunu Teyit Etti | 15.000 TL |
| 2024/540 | 28.03.2024 | KVKK Başvurularında Vekaletnamede Özel Yetki Aranmayacağını Netleştirdi | İdari para cezası yok, talimat verildi |
| 2024/592 | 18.04.2024 | Çalışanın Kendi Verisine Erişim Hakkı ile Müşteri Sırrını Maskeleme Yoluyla Dengeledi | İdari para cezası yok, talimat verildi |
| 2024/284 | 22.02.2024 | İspatlanamayan İddialarda İşlem Yapmadı, Yalnızca Aydınlatma Eksikliğini Talimatlandırdı | İdari para cezası yok, talimat verildi |
| 2023/2185 | 28.12.2023 | Basın Arşivi ile Arama Motoru Sonuçlarının Doğru Muhatabını Ayrıştırdı | İdari para cezası yok |
Kurul, Aydınlatma Yükümlülüğünün İspatının Veri Sorumlusuna Ait Olduğunu Teyit Etti
Karar no: 2023/1818 · Karar tarihi: 26.10.2023 · Sonuç: 15.000 TL
Karara konu olay
İncelemeye konu olayda, bir alarm ve görüntüleme sistemi hizmeti sunan şirketin abonesi olan bir müşteri, kendisiyle yapılan telefon görüşmelerinin, aralarında herhangi bir yazılı sözleşme bulunmadan, herhangi bir uyarı ve aydınlatma yapılmadan, rızası dışında kayıt altına alındığını ve bu kayıtların kendi aleyhine kullanıldığını ileri sürerek Kurula şikayette bulunmuştur.
Şirket savunmasında, taraflar arasında 2014 yılından bu yana devam eden bir abonelik ilişkisi bulunduğunu, gelen ve giden aramalarda müşteri temsilcisine bağlanılmadan önce “Güvenliğiniz amacıyla görüşmeleriniz kayıt altına alınmaktadır” şeklinde sesli anons yapıldığını ve 2017 yılında ayrıca sözlü bir aydınlatma gerçekleştirildiğini ileri sürmüştür.
Kurul ne dedi?
Kurul, görüşme kaydı alınmasının kendisini, hakkın tesisi ve korunması ile meşru menfaat hukuki sebeplerine (m.5/2-e,f) dayalı olarak hukuka uygun bulmuştur. Sözleşme ilişkisi üzerinde tarafların mutabakatının ve ifanın ispatı bakımından bu kayıtların kritik önem taşıdığı değerlendirilmiştir.
Ancak Kurul, şirketin savunmasındaki sesli anonsun ve “katmanlı aydınlatma yapıldığı” iddiasının, Kanun’un 10. maddesinde arananın (veri sorumlusunun kimliği, işleme amacı, aktarım, hukuki sebep, ilgili kişinin hakları gibi asgari unsurları içeren) teknik anlamda bir aydınlatma olmadığını; ayrıca şirketin geçmiş aramalarda aydınlatma yapıldığını ispatlayamadığını tespit etmiştir. Kurul, aydınlatma yükümlülüğünün yerine getirildiğinin ispat yükünün veri sorumlusuna ait olduğunu açıkça vurgulamıştır.
Bu karar neden önemli?
Bu karar, çağrı merkezi ve görüşme kaydı uygulamalarında “kaydın alınması hukuka uygun olsa dahi, aydınlatma ayrı ve bağımsız bir yükümlülüktür” ayrımını net biçimde ortaya koymaktadır. İspat yükünün veri sorumlusunda olduğunun vurgulanması, uyum süreçlerinde belgelemenin önemini artıran bir tespittir.
Şirketler nelere dikkat etmeli?
- Görüşme kaydı yapılan çağrı merkezi hatlarında, aramanın başında sesli aydınlatma yapılması ve bu aydınlatmanın içeriğinin (amaç, saklama süresi) somut olması önerilmektedir.
- Aydınlatmanın yapıldığının (örneğin sesli anonsun kayıtlarda yer alması yoluyla) ispatlanabilir şekilde belgelenmesi önerilmektedir.
- “Katmanlı aydınlatma” yaklaşımının benimsenmesi, yani kısa sözlü bilgilendirmenin ardından detaylı aydınlatma metnine yönlendirme yapılması, iyi bir uygulama olarak değerlendirilebilir.
Vircon Legal değerlendirmesi
15.000 TL idari para cezası uygulanmıştır. Ceza tutarı düşük olmakla birlikte, kararın aydınlatma ispat yüküne ilişkin genel ilkesi, çağrı merkezi işleten hemen her sektör için doğrudan uygulanabilir niteliktedir.
Kurul, KVKK Başvurularında Vekaletnamede Özel Yetki Aranmayacağını Netleştirdi
Karar no: 2024/540 · Karar tarihi: 28.03.2024 · Sonuç: İdari para cezası yok, talimat verildi
Karara konu olay
Somut olayda, bir işyerinde çalışanların kendi talebiyle, çalışanların kişisel eşyalarını (kıyafet, çanta gibi) güvenli biçimde muhafaza edebilmeleri amacıyla “soyunma odası” olarak adlandırılan, ancak fiilen kilitli bir dolap alanından ibaret olan bir bölgeye güvenlik kamerası yerleştirilmiştir. Bir çalışan, daha sonra bu kamera uygulamasını KVKK’ya aykırı bularak şikayette bulunmuş ve aynı hususu, işvereni aleyhine açtığı davada haklı fesih gerekçesi olarak da ileri sürmüştür.
İncelemede ayrıca, kamera uygulamasına ilişkin aydınlatma metninin içeriği ve şikayetçinin şirkete vekil aracılığıyla yaptığı KVKK başvurusunun usulü de ayrı bir konu olarak ele alınmıştır.
Kurul ne dedi?
Kurul, kamera kullanımını meşru menfaate dayalı olarak hukuka uygun bulmuş, görüntülerin 60 gün saklanıp ardından imha edilmesini yeterli bulmuştur. Ancak aydınlatma metninin yalnızca kanun maddelerine atıf yaparak somut bilgi vermemesini ve açık rıza ile aydınlatmanın aynı metin içinde karıştırılmasını yetersiz bularak düzeltme talimatı vermiştir.
Kurul, kararında ayrıca genel bir usul netleştirmesi yapmış ve KVKK kapsamındaki başvurularda vekaletname ile hareket eden vekiller bakımından “özel yetki” şartının aranmaması gerektiğini belirtmiştir.
Bu karar neden önemli?
Kararın en geniş kapsamlı ve genellenebilir unsuru, kamera uygulamasından bağımsız olarak, KVKK başvurularında vekaletnamede özel yetki aranmayacağının netleştirilmesidir. Bu netleştirme, yalnızca bu olaya özgü değil, tüm ilgili kişi başvuru süreçlerine uygulanabilir genel bir usul kuralı niteliğindedir.
Şirketler nelere dikkat etmeli?
- Vekil aracılığıyla yapılan KVKK başvurularının, yalnızca genel vekaletname sunulduğu gerekçesiyle reddedilmemesi gerekmektedir. İç başvuru prosedürlerinin bu doğrultuda güncellenmesi önerilmektedir.
- Aydınlatma metinlerinin yalnızca kanun maddesine atıfla sınırlı kalmaması; kaydın amacı, kapsamı ve saklama süresi gibi somut bilgileri içermesi önerilmektedir.
- Açık rıza ile aydınlatma metinlerinin birbirinden ayrı, karışıklığa yol açmayacak şekilde sunulması önerilmektedir.
Vircon Legal değerlendirmesi
İdari para cezası uygulanmamış, düzeltme talimatı verilmiştir. Vekaletnamede özel yetki aranmaması yönündeki netleştirmenin, hukuk büroları ve KVKK başvurularını yöneten uyum ekipleri için doğrudan uygulanabilir bir usul kuralı sunduğu değerlendirilmektedir.
Kurul, Çalışanın Kendi Verisine Erişim Hakkı ile Müşteri Sırrını Maskeleme Yoluyla Dengeledi
Karar no: 2024/592 · Karar tarihi: 18.04.2024 · Sonuç: İdari para cezası yok, talimat verildi
Karara konu olay
Somut olayda, bir bankanın müşteri hizmetleri biriminde çalışan bir personel, görev sırasında bir müşteriyle yaptığı telefon görüşmesinde bu müşteri tarafından hakarete maruz kalmıştır. Çalışan, müşteri hakkında suç duyurusunda bulunmak istemiş ve bu amaçla, hakaretin geçtiği görüşmenin ses kaydına erişim talep etmiştir.
Banka, çalışanın bu talebini, görüşme kaydının aynı zamanda müşteriye ait banka işlemleri ve hesap bilgilerini de içerdiği, dolayısıyla “müşteri sırrı” kapsamında olduğu gerekçesiyle reddetmiştir. Çalışan bu ret kararını KVKK’ya aykırı bularak Kurula başvurmuştur.
Kurul ne dedi?
Kurul, çalışanın talebinin kendi kişisel verisine erişim hakkı kapsamında olduğunu, bu hakkın müşteri sırrı kavramıyla çelişmediğini belirtmiştir. Kurul, bankayı, müşteriye ait sır niteliğindeki kısımları maskeleyerek kaydı çalışana sunmakla talimatlandırmıştır.
Bu karar neden önemli?
Karar, bir başvuruda üçüncü kişiye ait hassas bilgi de yer aldığında, talebi tümüyle reddetmek yerine “maskeleyerek erişim sağlama” çözümünün Kurul tarafından benimsenen bir denge yöntemi olduğunu göstermesi bakımından pratik bir emsaldir.
Şirketler nelere dikkat etmeli?
- Bir veri erişim talebinde üçüncü kişilere ait hassas bilgi bulunması durumunda, talebin doğrudan reddedilmesi yerine maskeleme/redaksiyon yoluyla kısmi erişim sağlanmasının değerlendirilmesi önerilmektedir.
- Çalışanların kendi kişisel verilerine erişim taleplerinin, üçüncü kişi sırrı gerekçesiyle otomatik olarak reddedilmemesi; bu iki menfaatin dengelenmesi gerekmektedir.
Vircon Legal değerlendirmesi
İdari para cezası uygulanmamış, talimat verilmiştir. Kararın, çalışan-işveren ilişkisinde veri erişim taleplerinin yönetimi konusunda uygulanabilir bir çözüm modeli sunduğu değerlendirilmektedir.
Kurul, İspatlanamayan İddialarda İşlem Yapmadı, Yalnızca Aydınlatma Eksikliğini Talimatlandırdı
Karar no: 2024/284 · Karar tarihi: 22.02.2024 · Sonuç: İdari para cezası yok, talimat verildi
Karara konu olay
İncelemeye konu olayda, bir kamu kuruluşu iştirakinden ayrılan eski bir çalışan, işten çıkışının ardından kurumsal e-posta hesabına kurum tarafından işten çıkış sonrasında erişildiğini ve bu şekilde kişisel yazışmalarının incelenmiş olabileceğini iddia etmiştir. Şikayetçi ayrıca, kurum girişinde bulunan ateş ölçüm kameralarıyla elde edilen vücut sıcaklığı verilerinin, kendi kimliğiyle ilişkilendirilerek bir tür sağlık verisi olarak işlendiğini ve bu işlemenin hukuka aykırı olduğunu ileri sürmüştür.
Kuruma bağlı olarak, sağlık verilerine erişim yetkisinin işletilme biçimi ve aydınlatma metninin içeriği de şikayetin kapsamına dahil edilmiştir.
Kurul ne dedi?
Kurul, Active Directory erişim kayıtlarının incelenmesi sonucunda e-postaya işten çıkıştan sonra girilmediğinin kanıtlandığını; ateş ölçüm verisinin kimlikle eşleştirilmediği sürece kişisel veri sayılmadığını değerlendirerek bu iddiaları esassız bulmuştur. Buna karşılık, aydınlatma metninin yetersiz olduğunu ve sağlık verisine erişim yetkisinin genel müdür dahil geniş bir kadroya açık olmasını yetersiz bularak bu konularda hatırlatma/talimatlandırma yapmıştır.
Bu karar neden önemli?
Karar, iki bakımdan öğreticidir: birincisi, eski çalışan e-postasına erişim iddialarında AD (Active Directory) log kayıtlarının güçlü bir ispat aracı olarak kullanılabileceğini göstermesi; ikincisi, kimlikle eşleştirilmeyen ölçüm verilerinin (ateş ölçümü gibi) her koşulda kişisel veri sayılmayabileceğini ortaya koymasıdır.
Şirketler nelere dikkat etmeli?
- İşten ayrılan çalışanların kurumsal hesaplarına erişimin, erişim loglarıyla izlenebilir ve denetlenebilir olması önerilmektedir. Bu kayıtlar olası bir şikayette güçlü bir savunma aracı oluşturmaktadır.
- Sağlık verisi gibi hassas verilere erişim yetkisinin, işin gereği olmayan pozisyonlar (üst yönetim dahil) için sınırlandırılması önerilmektedir.
- Aydınlatma metinlerinin yalnızca genel ifadelerle değil, somut veri kategorisi ve amaç bilgisiyle güncellenmesi önerilmektedir.
Vircon Legal değerlendirmesi
İdari para cezası uygulanmamış, talimat verilmiştir. Kararın vaka özel unsurları bulunmakla birlikte, log kayıtlarının ispat değeri ve hassas veri erişim yetkilendirmesi konusundaki tespitlerinin genellenebilir olduğu değerlendirilmektedir.
Kurul, Basın Arşivi ile Arama Motoru Sonuçlarının Doğru Muhatabını Ayrıştırdı
Karar no: 2023/2185 · Karar tarihi: 28.12.2023 · Sonuç: İdari para cezası yok
Karara konu olay
İncelemeye konu olayda, bir gazetenin internet sitesindeki dijital arşivde, yaklaşık 20 yıl önce yayımlanmış ve kendisinin adının geçtiği bir habere ilişkin olarak, o dönemki olayla bağlantılı kişi(ler), adları aratıldığında bu haberin arama sonuçlarında ilk sıralarda çıkmaya devam ettiğini, bu durumun kendilerini rahatsız ettiğini belirterek gazeteye başvurmuş ve haberin arşivden tüm eklentileriyle birlikte kaldırılmasını/silinmesini talep etmiştir.
Gazete, bu başvuruya 30 gün içinde herhangi bir yanıt vermemiş ve talebe yönelik bir işlem de yapmamıştır. İlgili kişiler bu yanıtsızlık üzerine Kurula başvurmuştur. Kurulun başlattığı inceleme çerçevesinde savunması istenen gazete, başvuruyu bir unutulma hakkı talebi olarak değil, Kanun’un basın faaliyetlerine ilişkin istisnası (m.28/1-c) kapsamında gördüğü için cevapsız bıraktığını; ayrıca savunmasında Kurulun 2020/481 sayılı kararına atıfla, unutulma hakkı taleplerinin arama motorları nezdinde ileri sürülmesi gerektiğini ileri sürmüştür.
Kurul ne dedi?
Kurul, arşivdeki haberin kendisinin basın özgürlüğü kapsamında Kanun’dan istisna tutulduğuna ve bu nedenle KVKK bakımından işlem yapılamayacağına karar vermiştir. Kurul ayrıca, kişinin adı arandığında haberin arama motoru sonuçlarında görünmesine ilişkin talebin doğru muhatabının arama motorları olduğunu; ilgili kişilerin bu talebi öncelikle arama motorları nezdinde ileri sürmesi ve Kanun’un 13 ve 14. maddeleri kapsamındaki başvuru yolunu tüketmesi gerektiğini belirterek ilgili kişileri bilgilendirmiştir.
Kurul, bunlara ek olarak, veri sorumlusuna, ilgili kişiler tarafından yapılacak başvuruların Kanun’un 13. maddesi hükmü uyarınca etkin, hukuka ve dürüstlük kuralına uygun şekilde, gerekçe belirtilerek ve süresi içinde sonuçlandırılması gerektiğini de ayrıca hatırlatmıştır.
Bu karar neden önemli?
Karar, basın özgürlüğü ile kişisel verilerin korunması arasındaki dengeyi, arşiv içeriği ile bu içeriğin arama motoru görünürlüğünü birbirinden ayırarak öğretici ve temiz bir çerçeveyle ortaya koymaktadır. Bu ayrım, medya ve basın sektörüyle sınırlı kalmayan, unutulma hakkı taleplerinin doğru muhatabının belirlenmesi bakımından genel bir ilke niteliği taşımaktadır.
Şirketler nelere dikkat etmeli?
- Medya kuruluşlarının, arşiv içeriğine yönelik imha taleplerini basın istisnası çerçevesinde değerlendirebileceği, ancak arama motoru görünürlüğüne ilişkin taleplerin kendi yetki alanlarında olmadığını başvurana açıklaması önerilmektedir.
- Bir unutulma hakkı talebi alındığında, talebin içeriğin kendisine mi yoksa arama motoru sonuçlarına mı yönelik olduğunun netleştirilmesi, doğru muhataba yönlendirme açısından önemlidir.
Vircon Legal değerlendirmesi
İşlem yapılmamış, ilgili kişi doğru muhataba yönlendirilmiştir. Kararın, medya sektöründeki veri sorumluları ile unutulma hakkı taleplerini yöneten hukuk ekipleri için pratik ve tekrar kullanılabilir bir çerçeve sunduğu değerlendirilmektedir.
Serinin diğer bölümleri
- 1. bölüm — Fidye Yazılımı ve Yetkisiz Erişim: Kurul Hangi Teknik Tedbirleri Arıyor?
- 2. bölüm — Kimlik Doğrulama, E-posta ve Fiziksel Erişim: Beş Kararda Güvenlik Standardı
- 3. bölüm — Hizmet Sağlayıcı Kaynaklı İhlaller: Sorumluluk Neden Veri Sorumlusunda Kalıyor?
- 4. bölüm — İhlal Bildirimi: 72 Saatlik Süre, Usul ve Şeffaflık Üzerine Beş Karar
- 5. bölüm — Açık Rıza Kararları: Pazarlama İzinleri, Onay Kutucukları ve Hizmet Şartı
- 6. bölüm — Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar
- 7. bölüm — İlgili Kişi Başvuruları ve Aydınlatma Yükümlülüğü: Beş Kararda Usul (bu yazı)
- 8. bölüm — Ölçülülük Sınavı: Kamera, Ses, Biyometri, Çerez ve Maskeleme Kararları
- 9. bölüm — Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı
- 10. bölüm — Kredi Kayıt Sektöründen İki Karar ve 47 Karar Özetinin Tam Dizini
Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: Data Subject Requests and the Obligation to Inform: Procedure in Five Decisions.
Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.
Yazar
-
Tüm yazıları görVircon Legal'de Avukat / Associate at Vircon Legal. Venture transactions · IP and licensing · Tech-sector regulatory
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın