Jump to

KVKK İlke Kararlarıyla Konuşuyor: Kaza Verisi ve Kimlik Fotokopisi Kararlarının Ürün Ekiplerine Söylediği

Kişisel Verileri Koruma Kurulu son dönemde en net mesajlarını ilke kararlarıyla veriyor. İlke kararı, tek bir şikâyeti çözen değil, yaygın ve tekrarlayan bir sorunu sektör genelinde bitirmeyi amaçlayan bağlayıcı bir araç; yayımlandığı anda o alandaki bütün veri sorumluları muhatap. Son iki karar, iki farklı sektöre yazılmış görünse de aynı ilkeyi anlatıyor ve o ilke her veri işleyen ürünü ilgilendiriyor.

Kaza mağdurlarının verisi: erişim yetkisi amaçla sınırlı

20 Mayıs 2026 tarihli ve 2026/1095 sayılı karar, 1 Temmuz’da Resmî Gazete’de yayımlandı. Arka planda, trafik ve iş kazası mağdurlarının verilerine sigorta sistemleri üzerinden erişen hasar danışmanlık şirketlerinin, eksperlerin ve kimi avukatların; mağdurları aranmadıkları hâlde arayıp tazminat vaadiyle vekâlet topladığına dair yoğun şikâyetler var. Kurul tek tek saymış: geçerli hukuki dayanak olmadan veriye erişmek, sistemlerden elde edilen veriyi mağdurla temas kurmak için kullanmak, talep olmadan telefonla aramak, vekâlete yönlendirmek ve veriyi amacı dışında kullanmak ya da üçüncü kişiye açmak hukuka aykırı. Fatura yalnızca idari değil; Kurul, Türk Ceza Kanunu’nun 136 ve 137. maddelerindeki cezai sorumluluğu da açıkça hatırlatıyor.

Kararın genellenebilir tarafı sektörden bağımsız: bir sisteme erişim yetkiniz olması, o veriyi başka bir amaç için kullanabileceğiniz anlamına gelmiyor. Kurul, veri sorumlularından erişimi görev ve yetkiyle sınırlayan teknik ve idari tedbirleri Kanun’un 12. maddesi kapsamında bekliyor; yani kimin hangi veriye neden eriştiğini gösteren bir erişim matrisi tavsiye olmaktan çıktı; tedbir yükümlülüğünün ta kendisi.

Otel kimlik fotokopileri: alışkanlık hukuki dayanak değildir

İkinci karar biraz daha eski ama sahada yeni yeni hissediliyor: 6 Kasım 2025 tarihli ve 2025/2120 sayılı karar, konaklama sektöründeki kimlik fotokopisi alışkanlığını bitirdi. Kurul’un ayrımı zarif: mevzuat otellerin kimlik bilgisi almasına açıkça izin veriyor, kimliği görüp doğrulamak hukuka uygun; ama fotokopisini çekip saklamak gereğinden fazla veri işleme ve yasal dayanağı yok. Karar iki şey istiyor: uygulamaya son verilmesi ve eldeki fotokopilerin mevzuata uygun imhası. Uymamak, 12. madde tedbir eksikliği olarak idari para cezasına açık.

İki kararın ürün ekipleri için ortak dersi

İlke Kararlardaki karşılığı Üründe karşılığı
Amaç sınırı Sistemden erişilen veri temas kurmak için kullanılamaz Veri erişimi rol bazlı; amaç değişikliği yeni hukuki analiz
Veri minimizasyonu Doğrulamak için görmek yeter, kopyalayıp saklamak fazla Onboarding’de belge saklamayı sorgulayın; doğrula ve bırak
Tedbir yükümlülüğü (m.12) Erişim kısıtları ve imha, tedbirin kendisi Erişim matrisi, log ve saklama-imha takvimi denetime hazır olmalı

Kurul’un çizgisi bir süredir tutarlı: biyometrik mesai takibi kararında da aynı mantık vardı; teknik olarak mümkün ve işveren için pratik olan, orantısızsa hukuka aykırı. VERBİS kayıtları ve envanterler bu kararlarla uyumlu güncellenmediğinde, sorun denetimde iki katına çıkıyor.

Ve mürekkep kurumadan üçüncüsü: kamunun internetteki listeleri

Bu yazı hazırlanırken Kurul bir ilke kararı daha yayımladı: 1 Temmuz 2026 tarihli ve 2026/1301 sayılı karar, 28 Temmuz’da Resmî Gazete’ye girdi ve bu kez muhatap kamu kurumları. Sınav sonuçları, kura listeleri gibi kişisel veri içeren duyuruların internette herkese açık yayımlanması veri işleme faaliyeti sayıldı; hukuki dayanağı olmayan içeriklerin kaldırılması ve sonuç sorgulamanın e-Devlet gibi kimlik doğrulamalı sistemlere taşınması istendi. Desen yine aynı: bir bilgiye ulaşmanın en kolay yolu, o bilginin hukuka uygun işlenme yolu değildir. Kamuya iş yapan veya kamu verisiyle entegrasyon kuran ürünler için pratik sonuç, açık listeler yerine doğrulamalı sorgu uçlarına göre tasarım yapmaktır.

İlke kararları bizi de bağlar mı?

Evet. İlke kararı, konusuna giren bütün veri sorumluları için bağlayıcıdır ve Resmî Gazete’de yayımlanır. Sektörünüz kararın konusu değilse bile, Kurul’un yorum çizgisini gösterdiği için bir sonraki denetimin ölçütüdür; kararların gerekçesindeki ilkeyi kendi veri akışınıza uygulamak en güvenli okumadır.

Elimizdeki eski kimlik kopyalarını ne yapmalıyız?

Karar bu soruya doğrudan cevap veriyor: mevzuata uygun imha. İmhanın kendisi de kayıt ister; imha tutanakları ve saklama-imha politikasının güncellenmesi, olası bir denetimde uygulamayı gerçekten sonlandırdığınızın kanıtıdır.

Nereden başlamalı?

Üç kontrol yeter: hangi sistemlerde hangi ekiplerin veriye eriştiğini gösteren matris güncel mi; ürün akışlarında kimlik veya belge kopyası saklanan bir nokta kaldı mı ve gerçekten gerekli mi; saklama-imha takviminiz bu iki kararı yansıtıyor mu? Üçünün cevabını tek sayfaya yazın; Kurul’un bir sonraki ilke kararında muhatap siz olmayın.

Yazar

  • Erdem Mümtaz Hacıpaşaoğlu

    Mümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.

    Tüm yazıları gör
Benzer bir konuyu mu değerlendiriyorsunuz?Turunuzun hızında çalışan bir hukuk ekibiyle konuşun.
Görüşme planla →

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın
Yayın tarihi: 5 Ağustos 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.