Serinin son bölümü, kredi kayıt ve finans sektörüne özgü iki kararı ele alıyor ve ardından dokuz bölüm boyunca incelenen 47 kararın tamamını tek bir dizinde topluyor. Dizin, karar numarası, tarih, konu ve sonuç bilgisiyle birlikte her kararın ele alındığı bölüme bağlantı veriyor.
Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 10. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.
Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.
Bu yazıda ele alınan kararlar
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2024/292 | 22.02.2024 | Bankalar Arası Veri Paylaşımı İstisnasına Dayanan Bir Silme Talebi Reddini Yeterli Buldu | İdari para cezası yok |
| 2024/444 | 14.03.2024 | On Yıllık Kanuni Saklama Süresini “Sicil Affı” Talebine Karşı Geçerli Buldu | İdari para cezası yok |
Kurul, Bankalar Arası Veri Paylaşımı İstisnasına Dayanan Bir Silme Talebi Reddini Yeterli Buldu
Karar no: 2024/292 · Karar tarihi: 22.02.2024 · Sonuç: İdari para cezası yok
Karara konu olay
İncelemeye konu olayda, bir kişi, Kredi Kayıt Bürosu nezdinde kendisine ait kayıtlı kişisel verilerin sisteme kaydedilmesini yeterince gerekçelendirilmiş bulmayarak, bu verilerin silinmesini talep etmiştir. Kredi Kayıt Bürosu bu talebi, söz konusu verilerin bankalar arası kredi risk bilgisi paylaşımına ilişkin düzenlemeler (m.5/2 kapsamındaki kanuni istisna) çerçevesinde işlendiği ve dolayısıyla silinemeyeceği gerekçesiyle reddetmiştir.
Kişi, bu ret cevabını yetersiz bularak konuyu Kurula taşımıştır.
Kurul ne dedi?
Kurul, Kredi Kayıt Bürosu tarafından verilen cevabı yeterli bularak işlem yapılmasına gerek görmemiştir.
Bu karar neden önemli?
Karar, finans sektörüne özgü ve hukuki çerçevesi zaten net olan dar bir alanı ilgilendirmektedir; yeni bir ilke getirmekten çok mevcut mevzuatın (bankalar arası bilgi paylaşımına ilişkin düzenlemeler) doğru uygulandığını teyit etmektedir.
Şirketler nelere dikkat etmeli?
- Finans kuruluşlarının ve kredi kayıt sistemlerinin, silme taleplerine verdikleri yanıtlarda dayandıkları kanuni istisnayı açık ve gerekçeli biçimde ilgili kişiye iletmesi önerilmektedir.
Vircon Legal değerlendirmesi
İşlem yapılmamıştır. Kararın emsal değeri sınırlı olup, esas olarak finans/kredi kayıt sektöründeki veri sorumluları için doğrulayıcı nitelikte bir referanstır.
Kurul, On Yıllık Kanuni Saklama Süresini “Sicil Affı” Talebine Karşı Geçerli Buldu
Karar no: 2024/444 · Karar tarihi: 14.03.2024 · Sonuç: İdari para cezası yok
Karara konu olay
İncelemeye konu olayda, bir kişi geçmişte sahip olduğu bir kredi borcunu tamamen ödemiş; ancak bu borca ilişkin kayıt, Kredi Kayıt Bürosu/Risk Merkezi tarafından tutulan risk raporunda görünmeye devam etmiştir. Kişi, bu kaydın raporundan silinmesini talep etmiş ve talebini, kamuoyunda “sicil affı” olarak bilinen 5834 sayılı Kanun’un geçici 3. maddesindeki düzenlemeye dayandırmıştır.
Talep, Kredi Kayıt Bürosu/Risk Merkezi tarafından, uygulanan saklama süresinin kanuni dayanağının bulunduğu gerekçesiyle reddedilmiş; kişi bu ret üzerine Kurula başvurmuştur.
Kurul ne dedi?
Kurul, Kredi Kayıt Bürosu/Risk Merkezi tarafından uygulanan on yıllık saklama süresinin kanuni dayanağının (m.5/2-a, ilgili mevzuat) bulunduğunu tespit ederek işlem yapılmasına gerek görmemiştir.
Bu karar neden önemli?
Karar, “sicil affı” gibi popüler ve sıklıkla yanlış anlaşılan bir düzenlemenin kapsamının, kanuni saklama süreleriyle nasıl bir arada değerlendirildiğine dair dar kapsamlı ama net bir örnek sunmaktadır.
Şirketler nelere dikkat etmeli?
- Finans ve kredi kayıt sistemlerinde, kanunda öngörülen saklama sürelerinin (bu örnekte on yıl) ilgili kişilere doğru ve anlaşılır biçimde açıklanması, benzer taleplerin önlenmesi açısından önerilmektedir.
Vircon Legal değerlendirmesi
İşlem yapılmamıştır. Kararın emsal değeri, 2024/292 ile benzer şekilde, esas olarak Kredi Kayıt Bürosu/Findeks sektörüne özgü ve sınırlı kapsamlıdır.
47 kararın tam dizini
Serinin on bölümünde incelenen 47 kararın tamamı, karar tarihine göre sıralanmış olarak aşağıdadır. Karar numarası, kararın ele alındığı bölüme bağlantı vermektedir.
| Karar | Tarih | Konu | Sonuç | Bölüm |
|---|---|---|---|---|
| 2026/1183 | 10.06.2026 | Referans Pazarlamasında Sessizliği Onay Saymadı ve Kanuni Üst Sınırdan Ceza Uyguladı | 1.000.000 TL | 5. bölüm |
| 2025/881 | 22.05.2025 | Sehven Aktifleşen Bir Üçüncü Taraf Entegrasyonunu Düşük Riskli Bir İhlal Olarak Değerlendirdi | İdari para cezası yok | 3. bölüm |
| 2025/833 | 02.05.2025 | Düşük Riskli Bir Yetkisiz Erişimde Resmi Bildirim Formunun Kullanılmasını Hatırlattı | İdari para cezası yok | 4. bölüm |
| 2025/601 | 28.03.2025 | KVKK’nın Yer Bakımından Uygulama Alanının Sınırlarını Somut Bir Örnekle Çizdi | İdari para cezası yok | 6. bölüm |
| 2025/536 | 12.03.2025 | Alıcıların Birbirini Görebildiği Toplu E-posta Gönderiminde İşlem Yapılmasına Gerek Görmedi | İdari para cezası yok | 9. bölüm |
| 2025/88 | 09.01.2025 | Tek Bir Çalışanın Tarayıcı Kaydının 500 Binden Fazla Kişiyi Etkilediği Bir İhlali Değerlendirdi | 1.000.000 TL | 2. bölüm |
| 2024/2196 | 26.12.2024 | İhlal Sürecindeki Çelişkili Açıklamaları Veri Sorumlusunun Aleyhine Değerlendirdi | 250.000 TL | 4. bölüm |
| 2024/2158 | 19.12.2024 | İnfaz Kurumu Makbuzlarındaki Kişisel Veri Şikayetini de Aynı İstisna Kapsamında Değerlendirdi | İdari para cezası yok | 6. bölüm |
| 2024/1898 | 07.11.2024 | Jenerik ve Tahmin Edilebilir Şifrelerin Ransomware Saldırısındaki Rolünü Değerlendirdi | 350.000 TL | 1. bölüm |
| 2024/1899 | 07.11.2024 | Görece Hafif Veri Kategorisine Rağmen Sistemik Zafiyet Nedeniyle Yüksek Ceza Uyguladı | 700.000 TL | 1. bölüm |
| 2024/1718 | 09.10.2024 | 19 Ayrı Otoriteye Bildirim Gerektiren Çok Uluslu Bir İhlali Değerlendirdi | 500.000 TL | 4. bölüm |
| 2024/1523 | 10.09.2024 | Dijital Güvenlik Kadar Fiziksel Sunucu Erişiminin de Denetlenmesi Gerektiğini Vurguladı | 500.000 TL | 2. bölüm |
| 2024/1393 | 15.08.2024 | Zaten Hukuka Uygun Bir İşleme İçin İstenen Onay Kutucuğunu Yanıltıcı Buldu | İdari para cezası uygulandı (tutar kaynakta belirtilmemiş) | 5. bölüm |
| 2024/1350 | 08.08.2024 | Yasal Dayanağın Gönderim Sıklığını Meşrulaştırmadığına Karar Verdi | Kaynakta belirtilmemiş | 5. bölüm |
| 2024/1361 | 08.08.2024 | Çerez Onayı ve Açık Rıza Granülerliği Konusunda Uygulanabilir En Detaylı Çerçevelerden Birini Ortaya Koydu | 265.000 TL | 8. bölüm |
| 2024/1359 | 08.08.2024 | Hakkın Korunması Amacıyla Elde Edilen Bir Bilginin Sonraki İşlemde Kullanılmasını Hukuka Uygun Buldu | İdari para cezası yok | 6. bölüm |
| 2024/790 | 16.05.2024 | “Veri Bozulmadı” Savunmasının Bildirim Yükümlülüğünü Ortadan Kaldırmadığına Karar Verdi | 350.000 TL | 4. bölüm |
| 2024/728 | 09.05.2024 | Sahte Yönetici E-postasıyla Veri Sızdırılmasında Geç Bildirimi Ayrıca Cezalandırdı | 1.000.000 TL | 2. bölüm |
| 2024/756 | 09.05.2024 | Tek Kişiyi Etkileyen Düşük Riskli Bir Paketleme Hatasında İşlem Yapılmasına Gerek Görmedi | İdari para cezası yok | 9. bölüm |
| 2024/592 | 18.04.2024 | Çalışanın Kendi Verisine Erişim Hakkı ile Müşteri Sırrını Maskeleme Yoluyla Dengeledi | İdari para cezası yok, talimat verildi | 7. bölüm |
| 2024/540 | 28.03.2024 | KVKK Başvurularında Vekaletnamede Özel Yetki Aranmayacağını Netleştirdi | İdari para cezası yok, talimat verildi | 7. bölüm |
| 2024/444 | 14.03.2024 | On Yıllık Kanuni Saklama Süresini “Sicil Affı” Talebine Karşı Geçerli Buldu | İdari para cezası yok | 10. bölüm |
| 2024/413 | 06.03.2024 | Paylaşılan Grup Altyapısı Üzerinden Yayılan Bir İhlali Değerlendirdi | 150.000 TL | 3. bölüm |
| 2024/415 | 06.03.2024 | Ağ Segmentasyonu Eksikliğinin Sekiz Sunucuya Yayılan Bir Saldırıya Yol Açtığını Tespit Etti | 430.000 TL | 3. bölüm |
| 2024/282 | 22.02.2024 | Aynı İhlalin Dördüncü Tekrarında Sözleşmedeki Fazladan Onay Maddesini Cezalandırdı | İdari para cezası uygulandı (tutar kaynakta belirtilmemiş) | 5. bölüm |
| 2024/284 | 22.02.2024 | İspatlanamayan İddialarda İşlem Yapmadı, Yalnızca Aydınlatma Eksikliğini Talimatlandırdı | İdari para cezası yok, talimat verildi | 7. bölüm |
| 2024/275 | 22.02.2024 | Kısmi Maskelemenin Gerçek Anonimleştirmeyle Aynı Şey Olmadığını Bir Anket Haberinde Gösterdi | 40.179 TL | 8. bölüm |
| 2024/292 | 22.02.2024 | Bankalar Arası Veri Paylaşımı İstisnasına Dayanan Bir Silme Talebi Reddini Yeterli Buldu | İdari para cezası yok | 10. bölüm |
| 2024/197 | 08.02.2024 | “Açık Rıza Aşırı Veri Toplamayı Meşrulaştırmaz” İlkesini Bir Üniversite Kararında Somutlaştırdı | İdari para cezası yok, talimat verildi | 8. bölüm |
| 2024/133 | 25.01.2024 | Maliyetsiz Güvenlik Tedbirlerinin Eksikliğinin de Yüksek Cezaya Yol Açabileceğini Gösterdi | 250.000 TL | 1. bölüm |
| 2023/2185 | 28.12.2023 | Basın Arşivi ile Arama Motoru Sonuçlarının Doğru Muhatabını Ayrıştırdı | İdari para cezası yok | 7. bölüm |
| 2023/2007 | 30.11.2023 | Güvenlik Kamerasındaki Görüntü ve Ses Kaydını Ayrı Ayrı Ölçülülük Testine Tabi Tuttu | 125.000 TL | 8. bölüm |
| 2023/1863 | 02.11.2023 | Her Veri İşleme İçin Açık Rıza Aranmadığını Somut Bir Örnekle Gösterdi | Kaynakta belirtilmemiş | 6. bölüm |
| 2023/1818 | 26.10.2023 | Aydınlatma Yükümlülüğünün İspatının Veri Sorumlusuna Ait Olduğunu Teyit Etti | 15.000 TL | 7. bölüm |
| 2023/1796 | 19.10.2023 | Sözleşmesel Güvenlik Taahhüdünün Tek Başına Yeterli Olmadığını, Denetim Yükümlülüğü Bulunduğunu Belirtti | 200.000 TL | 3. bölüm |
| 2023/1787 | 19.10.2023 | Sağlık Verisinin Güncel Olmayan Bir Numaraya Gönderilmesini Doğruluk İlkesi Kapsamında Değerlendirdi | 30.000 TL | 8. bölüm |
| 2023/1675 | 28.09.2023 | İnsan Hatası Savunmasının Ne Zaman Yeterli Olduğuna Dair Öğretici Bir Çerçeve Sundu | İdari para cezası yok | 9. bölüm |
| 2023/1610 | 21.09.2023 | Hizmetin Onay Şartına Bağlanamayacağı İlkesini Bir Kez Daha Teyit Etti | Kaynakta belirtilmemiş | 5. bölüm |
| 2023/1017 | 08.06.2023 | Hiç Yaptırılmamış Sızma Testini Kararın Belirleyici Unsuru Olarak Değerlendirdi | 1.500.000 TL | 1. bölüm |
| 2023/412 | 21.03.2023 | İhlalin Altı Ay Sonra Fark Edilmesini Ayrı Bir Eksiklik Olarak Değerlendirdi | 350.000 TL | 2. bölüm |
| 2022/1407 | 28.12.2022 | Şirket Sistemlerinden Kaynaklanmayan Bir Dolandırıcılık Girişiminde Alınan Tedbirleri Yeterli Buldu | İdari para cezası yok | 9. bölüm |
| 2022/1375 | 23.12.2022 | Kapatılmamış Sızma Testi Bulgularını Ağırlaştırıcı Unsur Saydı | 1.000.000 TL | 1. bölüm |
| 2022/1152 | 20.10.2022 | Yargı ve İnfaz Süreçlerine İlişkin Kanuni İstisnayı Bir Erişim Talebinde Uyguladı | İdari para cezası yok | 6. bölüm |
| 2022/1087 | 07.10.2022 | Kanıtlanamayan Bir “Veri Sızdı” İddiasını İhlal Olarak Nitelendirmedi | İdari para cezası yok | 4. bölüm |
| 2022/714 | 21.07.2022 | Çok Faktörlü Kimlik Doğrulama Eksikliğini BEC Saldırısının Nedeni Saydı | 200.000 TL | 2. bölüm |
| 2022/711 | 21.07.2022 | Hizmet Sağlayıcı Kaynaklı Saldırıda Sorumluluğu Veri Sorumlusunda Bıraktı | 500.000 TL | 3. bölüm |
| 2022/707 | 21.07.2022 | Hızlı Müdahale Edilen Düşük Etkili Bir Teknik Hatada İşlem Yapılmasına Gerek Görmedi | İdari para cezası yok | 9. bölüm |
Serinin diğer bölümleri
- 1. bölüm — Fidye Yazılımı ve Yetkisiz Erişim: Kurul Hangi Teknik Tedbirleri Arıyor?
- 2. bölüm — Kimlik Doğrulama, E-posta ve Fiziksel Erişim: Beş Kararda Güvenlik Standardı
- 3. bölüm — Hizmet Sağlayıcı Kaynaklı İhlaller: Sorumluluk Neden Veri Sorumlusunda Kalıyor?
- 4. bölüm — İhlal Bildirimi: 72 Saatlik Süre, Usul ve Şeffaflık Üzerine Beş Karar
- 5. bölüm — Açık Rıza Kararları: Pazarlama İzinleri, Onay Kutucukları ve Hizmet Şartı
- 6. bölüm — Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar
- 7. bölüm — İlgili Kişi Başvuruları ve Aydınlatma Yükümlülüğü: Beş Kararda Usul
- 8. bölüm — Ölçülülük Sınavı: Kamera, Ses, Biyometri, Çerez ve Maskeleme Kararları
- 9. bölüm — Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı
- 10. bölüm — Kredi Kayıt Sektöründen İki Karar ve 47 Karar Özetinin Tam Dizini (bu yazı)
Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: Two Credit Bureau Decisions and the Full Index of the 47 Decision Summaries.
Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.
Yazar
-
Tüm yazıları görVircon Legal'de Avukat / Associate at Vircon Legal. Venture transactions · IP and licensing · Tech-sector regulatory
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın