Bu bölümdeki beş kararın ortak sorusu şudur: veri işlemenin bir hukuki dayanağı olması, o işlemenin ölçülü olduğu anlamına gelir mi? Kurulun cevabı hayırdır. Kamerada görüntü için geçerli bulunan gerekçe ses için ayrıca aranıyor, açık rıza alınmış olması biyometrik veri toplamayı meşrulaştırmıyor ve kısmi maskeleme anonimleştirme sayılmıyor.
Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 8. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.
Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.
Bu yazıda ele alınan kararlar
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2023/2007 | 30.11.2023 | Güvenlik Kamerasındaki Görüntü ve Ses Kaydını Ayrı Ayrı Ölçülülük Testine Tabi Tuttu | 125.000 TL |
| 2024/197 | 08.02.2024 | “Açık Rıza Aşırı Veri Toplamayı Meşrulaştırmaz” İlkesini Bir Üniversite Kararında Somutlaştırdı | İdari para cezası yok, talimat verildi |
| 2024/1361 | 08.08.2024 | Çerez Onayı ve Açık Rıza Granülerliği Konusunda Uygulanabilir En Detaylı Çerçevelerden Birini Ortaya Koydu | 265.000 TL |
| 2024/275 | 22.02.2024 | Kısmi Maskelemenin Gerçek Anonimleştirmeyle Aynı Şey Olmadığını Bir Anket Haberinde Gösterdi | 40.179 TL |
| 2023/1787 | 19.10.2023 | Sağlık Verisinin Güncel Olmayan Bir Numaraya Gönderilmesini Doğruluk İlkesi Kapsamında Değerlendirdi | 30.000 TL |
Kurul, Güvenlik Kamerasındaki Görüntü ve Ses Kaydını Ayrı Ayrı Ölçülülük Testine Tabi Tuttu
Karar no: 2023/2007 · Karar tarihi: 30.11.2023 · Sonuç: 125.000 TL
Karara konu olay
İncelemeye konu olayda, bir işyerinin giriş noktasındaki güvenlik kulübesine yerleştirilen kameranın, standart güvenlik kameralarının aksine yalnızca görüntü değil, aynı zamanda ses de kaydettiği ortaya çıkmıştır. Bu ses kaydında, bir çalışanın amirine yönelik sarf ettiği sözler yer almıştır. İşveren bu kaydı, daha sonra çalışanla arasında görülen bir işçilik (iş sözleşmesinin feshine ilişkin) davasında delil olarak sunmuştur.
Çalışan, kendisi hakkında bu şekilde ses kaydı alınmasının ve bu kaydın dava sürecinde kullanılmasının KVKK’ya aykırı olduğunu ileri sürerek Kurula şikayette bulunmuştur.
Kurul ne dedi?
Kurul, güvenlik kulübesindeki görüntü kaydını, işyeri güvenliğinin sağlanmasına yönelik meşru menfaate dayalı olarak hukuka uygun bulmuştur. Ancak aynı sistemin ses kaydı özelliği için ayrı ve somut bir gereklilik gerekçesi gösterilemediğinden, bu kısmı hukuka aykırı kabul etmiştir.
Bu karar neden önemli?
Bu karar, görüntü ve ses kaydının Kurul tarafından birbirinden bağımsız iki ayrı veri işleme faaliyeti olarak değerlendirildiğini ve her birinin kendi ölçülülük/gereklilik testine tabi tutulduğunu net biçimde ortaya koymaktadır. Piyasada satılan güvenlik kameralarının büyük bölümünde ses kaydı özelliği bulunduğu ve çoğu işveren tarafından bu özelliğin ayrıca değerlendirilmediği düşünüldüğünde, kararın çok geniş bir uygulama alanına sahip olduğu değerlendirilmektedir.
Şirketler nelere dikkat etmeli?
- Kullanılan güvenlik kameralarının ses kaydı özelliğine sahip olup olmadığının teknik olarak kontrol edilmesi önerilmektedir.
- Ses kaydı için ayrı ve somut bir gereklilik gerekçesi bulunmuyorsa, bu özelliğin cihaz ayarlarından devre dışı bırakılması önerilmektedir.
- Ses kaydına ihtiyaç duyulan istisnai alanlarda (örneğin belirli güvenlik noktaları), bu ihtiyacın gerekçesinin belgelenmesi önerilmektedir.
Vircon Legal değerlendirmesi
125.000 TL idari para cezası uygulanmıştır. Kararın, güvenlik kamerası kullanan hemen her işyeri için doğrudan uygulanabilir ve somut bir uyum kontrolüne dönüştürülebilir olması nedeniyle, incelenen kararlar arasında en yaygın uygulama alanına sahip kararlardan biri olduğu değerlendirilmektedir.
Kurul, “Açık Rıza Aşırı Veri Toplamayı Meşrulaştırmaz” İlkesini Bir Üniversite Kararında Somutlaştırdı
Karar no: 2024/197 · Karar tarihi: 08.02.2024 · Sonuç: İdari para cezası yok, talimat verildi
Karara konu olay
İncelemeye konu olayda, bir üniversite, derslere devam takibini geleneksel imza veya kart okutma yöntemleri yerine parmak izi okutma sistemiyle yapmaktadır. Öğrenciler ders başında bir cihaza parmaklarını okutarak yoklamaya katılmakta; bu işlem sırasında öğrencinin parmak izi işlenmektedir. Üniversite, bu uygulamaya başlamadan önce öğrencilerden açık rıza formu imzalatmıştır.
Açık rıza alınmış olmasına rağmen bir öğrenci, biyometrik verisinin bu şekilde işlenmesini orantısız bularak Kurula şikayette bulunmuştur.
Kurul ne dedi?
Kurul, açık rızanın mevcut olmasının tek başına yeterli olmadığını; imza ile yoklama alınması gibi daha az müdahaleci bir alternatif mevcutken biyometrik veri kullanılmasının m.4/2-ç kapsamındaki ölçülülük ilkesine aykırı olduğunu tespit etmiştir. Kurulun gerekçesinde, açık rızanın aşırı ve orantısız veri toplamayı meşrulaştırmayacağı ilkesi açıkça vurgulanmıştır.
İdari para cezası yerine, biyometrik veri işlemenin derhal durdurulması, mevcut verilerin imha edilmesi, alternatif bir yönteme geçilmesi ve m.18/3 uyarınca sorumlu personel hakkında disiplin işlemi başlatılması talimatlandırılmıştır.
Bu karar neden önemli?
Bu karar, incelenen kararlar arasında en genellenebilir ve en önemli ilkelerden birini içermektedir: açık rızanın varlığı, ölçülülük denetimini ortadan kaldırmamaktadır. Bu ilke yalnızca biyometrik veriyle sınırlı olmayıp, her türlü aşırı/orantısız veri toplama uygulamasına genişletilebilir niteliktedir.
İdari para cezası yerine işlemin durdurulması ve sorumlu personel hakkında disiplin işlemi başlatılması talimatının verilmesi, nadiren görülen ve öğretici bir yaptırım türüdür; bu durum, Kurulun her ihlalde idari para cezasına başvurmadığını, orantılı ve caydırıcı alternatif yaptırımları da kullanabildiğini göstermektedir.
Şirketler nelere dikkat etmeli?
- Parmak izi, yüz tanıma gibi biyometrik yöntemlerle çalışan veya öğrenci takibi yapan kuruluşların, aynı amacın daha az müdahaleci bir yöntemle (kart, imza, PIN) gerçekleştirilip gerçekleştirilemeyeceğini değerlendirmesi önerilmektedir.
- Bu değerlendirmenin (ölçülülük analizi) yazılı olarak belgelenmesi, olası bir incelemede biyometrik yöntemin tercih edilme gerekçesini ortaya koyabilmek açısından önemlidir.
- Açık rıza alınmış olmasının, ölçülülük ilkesine uyum yükümlülüğünü ortadan kaldırmadığı iç uyum politikalarına açıkça yansıtılmalıdır.
Vircon Legal değerlendirmesi
Kararda idari para cezası uygulanmamış olsa da, biyometrik veri işlemenin durdurulması ve disiplin talimatı, sonuç itibarıyla idari para cezasından daha ağır bir operasyonel etki doğurabilmektedir. Eğitim kurumları ve biyometrik erişim/devam takibi kullanan işyerleri için bu kararın önümüzdeki dönemde sıkça referans gösterilmesi beklenmektedir.
Kurul, Çerez Onayı ve Açık Rıza Granülerliği Konusunda Uygulanabilir En Detaylı Çerçevelerden Birini Ortaya Koydu
Karar no: 2024/1361 · Karar tarihi: 08.08.2024 · Sonuç: 265.000 TL
Karara konu olay
Kurulun değerlendirmesine konu olayda, bir eğitim kurumuna ilişkin şikayet üç ayrı hususu içermektedir. Birincisi, kurumun güvenlik kamerası uygulamasına ve iddia edilen bir ses kaydına ilişkindir; inceleme sonucunda görüntü kaydının ilgili mevzuata (MEB düzenlemeleri) uygun olduğu, iddia edilen ses kaydının ise kurumsal bir sistemin parçası olmayıp bir çalışanın bireysel eylemi olduğu tespit edilmiştir.
İkinci husus, kurumun internet sitesinde kullanılan analiz çerezlerinin, kullanıcı herhangi bir onay vermeden, site açılır açılmaz otomatik olarak çalışmaya başlamasıdır. Üçüncü husus ise, sitedeki iletişim formunda, ziyaretçinin yalnızca “bilgi talebi” göndermek istediğinde dahi, aynı onay kutucuğunun “reklam/pazarlama/kampanya” iletişimine de onay verildiği anlamına gelecek şekilde tasarlanmış olmasıdır.
Kurul ne dedi?
Kurul, yalnızca web sitesinin işleyişi için kesinlikle gerekli olan çerezlerin açık rıza gerektirmediğini; işlevsel, performans veya reklam amaçlı çerezler için ise “opt-in” mekanizmasının (varsayılan olarak kapalı, kullanıcının aktif olarak işaretlemesi gereken) şart olduğunu netleştirmiştir.
Ayrıca, tek bir onay kutucuğunun “bilgi talebi” gibi tek seferlik bir hizmetle “sürekli pazarlama” gibi farklı nitelikte iki amacı birleştirmesinin, açık rızanın “belirli bir konuya ilişkin olma” unsurunu zedelediğini ve özgür irade unsurunu etkilediğini belirtmiştir.
Bu karar neden önemli?
Bu karar, çerez yönetimi ve açık rıza granülerliği konusunda incelenen kararlar arasında en detaylı ve doğrudan uygulanabilir çerçevelerden birini oluşturmaktadır. İnternet sitesi işleten hemen her şirket için, çerez onay mekanizmasının teknik tasarımına ilişkin somut bir kontrol listesi niteliği taşımaktadır.
Farklı amaçlar için tek bir onay kutucuğu kullanılmasının açık rızanın geçerlilik unsurlarını zedeleyebileceği tespiti, yalnızca çerezlerle sınırlı olmayıp her türlü çoklu amaçlı onay formuna genişletilebilir bir ilkedir.
Şirketler nelere dikkat etmeli?
- Web sitesi çerez onay mekanizmasının, yalnızca zorunlu çerezleri onaysız çalıştırdığından ve diğer tüm çerez kategorileri için varsayılan olarak kapalı bir opt-in sunduğundan emin olunması önerilmektedir.
- Farklı amaçlar (bilgi talebi, pazarlama, bülten aboneliği gibi) için ayrı ayrı onay seçenekleri sunulması, tek bir genel onay kutucuğu kullanılmaması önerilmektedir.
- Güvenlik kameralarına ilişkin olarak, ses kaydı özelliğinin bireysel bir çalışan eylemi sonucu değil kurumsal bir karar sonucu aktif olduğundan emin olunması ve bu konudaki iç kontrolün güçlendirilmesi önerilmektedir.
Vircon Legal değerlendirmesi
Çerez ihlali için 250.000 TL, aydınlatma eksikliği için ayrıca 15.000 TL olmak üzere toplam 265.000 TL idari para cezası uygulanmıştır. Kararın, dijital pazarlama ve web sitesi yönetiminden sorumlu ekipler için hemen uygulamaya alınabilecek somut bir teknik kontrol listesi sunması nedeniyle özellikle değerli olduğu değerlendirilmektedir.
Kurul, Kısmi Maskelemenin Gerçek Anonimleştirmeyle Aynı Şey Olmadığını Bir Anket Haberinde Gösterdi
Karar no: 2024/275 · Karar tarihi: 22.02.2024 · Sonuç: 40.179 TL
Karara konu olay
İncelemeye konu olayda, bir yerel basın organı, bölgesinde yürüttüğü bir seçim anketinin sonuçlarını katılımcı bazında internet sitesinde yayımlamıştır. Yayımlanan kayıtlarda katılımcıların ad-soyad bilgisi harflerin yer değiştirilmesi/kısaltılması yoluyla, telefon numarası ise yalnızca son dört hanesi görünecek şekilde kısmen gizlenmiştir. Ancak bazı kayıtlarda, katılımcının hangi mahallede yaşadığına dair bilgi de ayrıca yer almıştır.
Anket sonuçlarında katılımcıların hangi partiye oy verdiğine ilişkin bilgiler de bulunmakta olup bu bilgi, KVKK kapsamında siyasi düşünce verisi olarak özel nitelikli veri sayılmaktadır. Konu, bir şikayet üzerine değil, Kurul tarafından resen (kendiliğinden) başlatılan bir inceleme çerçevesinde ele alınmıştır.
Kurul ne dedi?
Kurul, kısmi telefon numarası ile mahalle bilgisinin bir arada değerlendirilmesi halinde kişinin belirlenebilir hale geldiğini; bu nedenle uygulanan maskelemenin gerçek bir anonimleştirme sağlamadığını tespit etmiştir. Ayrıca içerikte siyasi düşünce bilgisinin (özel nitelikli veri) yer alması ve mesaj yoluyla alınan onayın açık rıza unsurlarını taşımaması nedeniyle m.6 kapsamında geçerli bir hukuki dayanak bulunmadığına karar vermiştir.
Bu karar neden önemli?
Karar, “maskeleme” ile “anonimleştirme” kavramlarının aynı şey olmadığını somut bir örnekle göstermesi bakımından öğreticidir. Dolaylı tanımlayıcıların (kısmi telefon numarası + mahalle bilgisi gibi) bir araya gelmesinin kişiyi yeniden tanımlanabilir kılabileceği ilkesi, anket, araştırma ve veri analitiği yapan tüm sektörler için genellenebilir niteliktedir.
Şirketler nelere dikkat etmeli?
- Bir veri kümesinde tek bir alanın (örneğin telefon numarasının bir kısmının) gizlenmesinin yeterli olmayabileceği; kalan alanların bir arada kişiyi tanımlanabilir kılıp kılmadığının ayrıca değerlendirilmesi önerilmektedir.
- Siyasi görüş gibi özel nitelikli veri içerebilecek anket sonuçlarının yayımlanmasında, veri minimizasyonu ilkesinin özellikle titizlikle uygulanması gerekmektedir.
- Mesaj veya benzeri kısa yollarla alınan onayların, açık rızanın kanuni unsurlarını (belirlilik, bilgilendirmeye dayanma, özgür irade) taşıyıp taşımadığının ayrıca değerlendirilmesi önerilmektedir.
Vircon Legal değerlendirmesi
40.179 TL idari para cezası uygulanmıştır. Ceza tutarının görece düşük kalması muhtemelen veri sorumlusunun ekonomik ölçeğiyle ilişkilidir, ancak kararın içerdiği “maskeleme ≠ anonimleştirme” ilkesinin, veri kümesi yayımlayan veya paylaşan her sektör için önemli bir referans olduğu değerlendirilmektedir.
Kurul, Sağlık Verisinin Güncel Olmayan Bir Numaraya Gönderilmesini Doğruluk İlkesi Kapsamında Değerlendirdi
Karar no: 2023/1787 · Karar tarihi: 19.10.2023 · Sonuç: 30.000 TL
Karara konu olay
İncelemeye konu olayda, bir sağlık kuruluşu, bir kişinin yaptırdığı Covid-19 testinin sonucunu, kayıtlarında yer alan telefon numarasına SMS yoluyla bildirmiştir. Ancak kayıtlı olan bu numara, ilgili kişinin güncel numarası değil, geçmişte bir başvuru sırasında kaydedilmiş ve o tarihten bu yana güncellenmemiş, üçüncü bir kişiye (kişinin dayısına) ait bir numaradır.
Bu nedenle, özel nitelikli bir sağlık verisi niteliğindeki test sonucu, ilgili kişinin kendisine değil, üçüncü bir kişiye ulaşmıştır. Durumu fark eden ilgili kişi, sağlık verisinin yanlış kişiye iletilmesini KVKK’ya aykırı bularak Kurula başvurmuştur.
Kurul ne dedi?
Kurul, olayı açık rıza kapsamından çok, m.4/2-b kapsamındaki “kişisel verilerin doğru ve güncel tutulması” ilkesinin ihlali olarak değerlendirmiştir. Karar, telefon numarasının güncellenmesi ve eski verinin imha edilmesi talimatını da içermektedir.
Bu karar neden önemli?
Karar, doğruluk ilkesinin (veri kalitesi ilkelerinden biri) nadiren görülen ama somut bir uygulamasını sunması bakımından öğreticidir. Sağlık verisi gibi hassas bir veri kategorisinin güncel olmayan iletişim bilgisiyle yanlış kişiye ulaşması, veri kalitesi süreçlerinin güvenlik kadar önemli olduğunu göstermektedir.
Şirketler nelere dikkat etmeli?
- Özellikle sağlık verisi gibi hassas veri kategorilerinin iletişiminde kullanılan iletişim bilgilerinin (telefon, e-posta) güncelliğinin periyodik olarak doğrulanması önerilmektedir.
- İletişim bilgisi güncelleme süreçlerinin, hasta/müşteri kayıt sistemlerine kolay erişilebilir ve düzenli güncellenebilir şekilde entegre edilmesi önerilmektedir.
Vircon Legal değerlendirmesi
30.000 TL idari para cezası uygulanmıştır. Ceza tutarı düşük olmakla birlikte, kararın sağlık verisi işleyen kuruluşlar için veri kalitesi ve güncellik kontrollerinin önemine dikkat çeken somut bir örnek sunduğu değerlendirilmektedir.
Serinin diğer bölümleri
- 1. bölüm — Fidye Yazılımı ve Yetkisiz Erişim: Kurul Hangi Teknik Tedbirleri Arıyor?
- 2. bölüm — Kimlik Doğrulama, E-posta ve Fiziksel Erişim: Beş Kararda Güvenlik Standardı
- 3. bölüm — Hizmet Sağlayıcı Kaynaklı İhlaller: Sorumluluk Neden Veri Sorumlusunda Kalıyor?
- 4. bölüm — İhlal Bildirimi: 72 Saatlik Süre, Usul ve Şeffaflık Üzerine Beş Karar
- 5. bölüm — Açık Rıza Kararları: Pazarlama İzinleri, Onay Kutucukları ve Hizmet Şartı
- 6. bölüm — Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar
- 7. bölüm — İlgili Kişi Başvuruları ve Aydınlatma Yükümlülüğü: Beş Kararda Usul
- 8. bölüm — Ölçülülük Sınavı: Kamera, Ses, Biyometri, Çerez ve Maskeleme Kararları (bu yazı)
- 9. bölüm — Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı
- 10. bölüm — Kredi Kayıt Sektöründen İki Karar ve 47 Karar Özetinin Tam Dizini
Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: The Proportionality Test: CCTV, Audio, Biometrics, Cookies and Masking.
Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.
Yazar
-
Tüm yazıları görVircon Legal'de Avukat / Associate at Vircon Legal. Venture transactions · IP and licensing · Tech-sector regulatory