KVKK'dan Kamu Kurumlarına Uyarı: İnternette Kişisel Veri Paylaşımına Dikkat

Kişisel Verileri Koruma Kurumu, 28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete'de yayımlanan 2026/1301 sayılı Kurul Kararı ile kamu tüzel kişiliğini haiz veri sorumlularının (kamu kurum ve kuruluşları, belediyeler, il özel idareleri, üniversiteler vb.) internet ortamında paylaştığı belgelerde yer alan kişisel verilere ilişkin önemli bir ilke kararı aldı.

Kararın Dayanağı

Karar, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (6698 sayılı Kanun) 15'inci maddesinin altıncı fıkrasında yer alan, ihlalin yaygın olduğunun tespiti hâlinde Kurulun ilke kararı alıp yayımlayabileceği hükmüne dayanılarak alındı. Kararın tarihi 01/07/2026.

Kurulun Tespitleri

Kurul, yaptığı incelemelerde kamu kurum ve kuruluşlarının kendi görev ve yetki alanları kapsamında internet sitelerinde yayımladığı belgelerde şu türden kişisel verilere sıkça yer verildiğini tespit etti:

  • Ad, soyad, anne-baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası
  • Doğum yeri, meslek, uzmanlık alanı, görev yeri, unvan/statü, hizmet yılı, sicil numarası
  • Askerlik durum bilgisi, öğrenim durumu
  • Taşınmaz bilgileri (ada/parsel vb.)
  • Sınav süreçlerine ilişkin başvuru numarası, KPSS puanı, kabul/ret durumu, doğru/yanlış/net sayısı, başarı puanı
  • Aday numarası, öğrenci numarası, sınava katılım/kabul durumu, eksik evrak bilgisi, asil-yedek bilgisi, eski hükümlü olma durumu

Getirilen Temel İlkeler

Kurul kararında, kamu veri sorumlularının internet ortamında kişisel veri paylaşımı yaparken uyması gereken esasları şu şekilde sıraladı:

1. Geçerli işleme şartı zorunluluğu: Paylaşım, 6698 sayılı Kanun'un 5'inci maddesinde (özel nitelikli veriler için 6'ncı maddesinde) sayılan işleme şartlarından birine dayanmalıdır. Geçerli bir şart bulunmuyorsa paylaşım yapılmamalıdır.

2. Genel ilkelere uyum: Geçerli işleme şartı mevcut olsa dahi, 6698 sayılı Kanun'un 4'üncü maddesindeki genel ilkelere (özellikle "amaçla bağlantılı, sınırlı ve ölçülü olma" ve "gerekli süre kadar muhafaza edilme") uygun hareket edilmesi zorunludur.

3. Ölçülülük ve minimizasyon: Paylaşımın amacın gerçekleşmesini sağlayacak minimum düzeyde kişisel veri içermesi, gerekli olmayan verilere yer verilmemesi ve gerekli imha/maskeleme önlemlerinin alınması gerekmektedir.

4. Süre sınırlaması: Kişisel veri içeren paylaşımların ne kadar süreyle yayında kalacağının belirlenmesi ve süre sonunda paylaşıma son verilmesi için gerekli iş ve işlemlerin tesis edilmesi gerekmektedir.

5. Aydınlatma yükümlülüğü: 6698 sayılı Kanun'un 10'uncu maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ'e uygun aydınlatmanın yapılması ve bunun ispat yükünün veri sorumlusuna ait olduğu vurgulandı.

6. Veri güvenliği tedbirleri: 6698 sayılı Kanun'un 12'nci maddesi kapsamında gerekli idari ve teknik tedbirlerin alınması gerekmektedir. Kurul, internet ortamında paylaşımın, daha sınırlı sayıda kişiyle yapılan paylaşımlara kıyasla daha yüksek veri güvenliği riski taşıdığına dikkat çekti.

7. Mevcut paylaşımların gözden geçirilmesi: Kurul, halihazırda internet ortamında yer alan ve geçerli bir işleme şartına dayanmayan paylaşımların ivedilikle gözden geçirilerek kaldırılmasını veya üzerlerinde maskeleme yapılmasını istedi. İşlenmeyi gerektiren sebep ortadan kalkmışsa, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik uyarınca imha işlemlerinin gerçekleştirilmesi gerekiyor.

8. Sınav ve kura sonuçları: Somut durumun gerektirmesi hâlinde ilgililerin denetimine imkân verecek şekilde yalnızca katılımcılara, aksi hâlde yalnızca ilgili kişinin kendi sonucuna erişebileceği; e-Devlet veya çift faktörlü doğrulama gibi kimlik teyit yöntemlerinin kullanılabileceği belirtildi.

9. Personel farkındalığı: Paylaşımların yoğun olarak internet siteleri ve sosyal medya üzerinden yapıldığı dikkate alınarak, veri sorumlusu bünyesindeki tüm çalışanların (özellikle bu platformları yöneten personelin) kişisel verilerin korunması mevzuatı konusunda eğitilmesi gerektiği vurgulandı.

10. Kurum içi paylaşımlar da kapsam dahilinde: Kararda ayrıca, bu ilkelerin yalnızca internet ortamındaki paylaşımlarla sınırlı olmadığı; kurum içi/kurumlar arası yazışmalar, e-posta, duyurular, kapalı elektronik ortamlar, pano ve ilan tahtaları gibi vasıtalarla yapılan paylaşımlarda da aynı hususlara riayet edilmesi gerektiği belirtildi.

Yaptırım

Kurul, gerekli önlemlerin alınmadığının tespiti hâlinde, inceleme yetkisi kapsamında somut olay değerlendirmesi yapılmak suretiyle ilgili veri sorumluları hakkında 6698 sayılı Kanun'un 18'inci maddesi hükümleri gereğince işlem tesis edeceğini bildirdi.

Değerlendirme

Karar No: 2026/1301 Karar Tarihi: 01/07/2026 Yayım: 28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete

Bu ilke kararı, özellikle sınav sonuçları, personel bilgileri, ihale/imar duyuruları ve taşınmaz kayıtları gibi belgeleri rutin olarak internet sitelerinde yayımlayan kamu kurumları açısından kapsamlı bir uyum gözden geçirmesini zorunlu kılmaktadır. Kurumların, mevcut yayınlarını kısa vadede gözden geçirerek maskeleme/imha işlemlerini gerçekleştirmesi ve ileriye dönük paylaşımlarda aydınlatma yükümlülüğü ile veri minimizasyonu ilkelerine azami özen göstermesi gerekmektedir.

KURUL KARARI

Kişisel Verileri Koruma Kurumundan:

Kamu Tüzel Kişiliğini Haiz Veri Sorumluları Tarafından

Kişisel Verilerin İnternet Ortamında Paylaşılması Hakkında İlke Kararı

Karar Tarihi: 01/07/2026

Bilindiği üzere 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“6698 sayılı Kanun”) 15’inci maddesinin altmcı fıkrası “Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde Kurul, bu konuda ilke kararı alır ve bu kararı yayımlar.” hükmünü amirdir. Öte yandan 6698 sayılı Kanun’un Kişisel Verileri Koruma Kurulunun (“Kurul”) görev ve yetkilerini düzenleyen 22’nci maddesinin birinci fıkrasmm (e), (f) ve (g) bentlerinde şuasıyla Kurulun görev alanı ile Kurumun işleyişine ilişkin konularda, veri güvenliğine ilişkin yükümlülükleri belirlemek amacıyla ve veri sorumlusu ve temsilcisinin görev, yetki ve sorumluluklarına ilişkin düzenleyici işlem yapma yetkisi düzenlenmiştir.

Kamu kurum kuruluşları ve kamu tüzel kişiliğini haiz diğer muhtelif veri sorumluları (belediyeler, il özel idareleri, üniversiteler vb.) tarafından internet ortammda paylaşılan kişisel verilere ilişkin olarak Kurul tarafından aşağıdaki tespit ve değerlendirmelerde bulunulmuştur.

Sözleşmesini yenilemek istemediğini üç kez bildiren uzman çavuş davayı kaybetti
Sözleşmesini yenilemek istemediğini üç kez bildiren uzman çavuş davayı kaybetti
İçeriği Görüntüle

6698 sayılı Kanun’un 1 ’inci maddesine göre Kanun’un amacı, kişisel verilerin işlenmesinde başta özel hayatm gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir.

6698 sayılı Kanun’un “Tanımlar” başlıklı 3’üncü maddesinin birinci fıkrasının (e) bendinde, “kişisel veri”, “Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi ”, “Kişisel verilerin işlenmesi”, “Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem” olarak tanımlanmıştır.

Özel nitelikli kişisel veriler ise, 6698 sayılı Kanun’un 6’ncı maddesinin birinci fıkrasında, “Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları,

kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri” olarak sayılmıştır.

Kişisel verilerin işlenmesi, geniş kapsamlı bir kavram olup kişisel verilerin ilk elde edilmesinden başlayarak imha edilmesine kadar olan süreçte kişisel veriler üzerinde gerçekleştirilen her türlü faaliyet, 6698 sayılı Kanun kapsamında kişisel verilerin işlenmesi olarak değerlendirilmektedir.

Bu kapsamda, kişisel veri ihtiva eden belgelerin internet ortamında yayımlanmak suretiyle duyurulması durumunda; kişisel verilerin açıklanması ve ayrıca bu yolla kişisel verilerin üçüncü taraflarca elde edilebilir hale getirilmesi sonucu doğduğundan, internet ortammda yayımlanan belgelerin kişisel veri ihtiva etmesi hali, bir kişisel veri işleme faaliyetinin varlığına işaret etmektedir.

Kurul tarafindan yapılan tespitler göstermektedir ki, kamu tüzel kişiliğini haiz veri sorumluları tarafindan kendi görev ve yetki alanlarında yürütülen faaliyetler kapsamında internet sitelerinde yayımlanan muhtelif belgelerde ad, soyadı, anne adı, baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası, doğum yeri, meslek, uzmanlık alanı, görev yeri, unvan/statü, hizmet yılı, sicil numarası, çalışılan birim, askerlik durum bilgisi, öğrenim durumu, kamu kurumlarmca gerçekleştirilen kuralara konu olan taşınmaz bilgileri (ada/parsel vb.), çeşitli sınavlar kapsammda işlenen başvuru numarası, KPSS puanı, kabul/ret ya da başarı/başarısızlık durumuna ilişkin bilgi, mezun olunan okullara ilişkin bilgi, girilen sınava ilişkin doğru/yanlış/net sayısı/başarı puanı gibi bilgiler, başvuru yapılan pozisyon, aday numarası, öğrenci numarası, sınava girememe/kabul edilmeme nedeni, sınava katılım durum bilgisi, asil- yedek bilgisi, eksik evrak bilgisi, eski hükümlü olma durumu ve benzeri kişisel verilere yer verilebilmektedir.

Kamu tüzel kişiliğini haiz veri sorumluları tarafindan internet ortamında kişisel verilerin paylaşılması suretiyle kişisel veri işleme faaliyeti gerçekleştirilecek olması durumunda, 6698 sayılı Kanun hükümleri ve ikincil mevzuata uyumun sağlanması gerekmektedir.

Söz konusu uyumun sağlanmasını teminen;

• İnternet ortammda kişisel verilerin paylaşılmasmm, 6698 sayılı Kanun’un 5’inci maddesinde; özel nitelikli kişisel veriler bakmamdan ise 6’ncı maddesinde yer verilen geçerli bir kişisel veri işleme şartma veya şartlarına dayanması gerektiği,

• Geçerli bir işleme şartınm mevcut olmaması halinde, veri sorumluları tarafindan internet ortammda kişisel verilerin paylaşılmamasınm uygun olacağı,

• İnternet ortammda kişisel verilerin paylaşılmasmm geçerli bir işleme şartına dayanması durumunda da (örneğin bir mevzuat hükmüne dayanması nedeniyle “kanunlarda açıkça öngörülmesi” veya “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması işleme şartının mevcut olması veya diğer işleme şartlarma dayanılması durumunda) 6698 sayılı Kanun’un 4’üncü maddesinde düzenlenen Genel İlkelere uygun hareket edilmesinin zorunlu olduğu,

• Genel İlkelerden “amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesine uyumun sağlanmasını teminen; amacm gerçekleşmesini sağlayacak minimum düzeyde kişisel

veri paylaşılması, amacın gerçekleşmesi bakımından gerekli olmayan kişisel verilere internet ortamında yer verilmemesi ve bu kapsamda gerekli imha, maskeleme ve benzeri önlemlerin veri sorumluları tarafından alınmasının önem arz ettiği,

Genel İlkelerden “ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme ” ilkesine uyumun sağlanmasmı teminen kişisel veri içeren paylaşımların ne kadar süre ile paylaşılacağının söz konusu ilke gözetilerek belirlenmesi ve ilgili süreler sonunda paylaşımlara son verilmesi adına gerekli iş ve işlemlerin veri sorumlularınca tesis edilmesinin gerektiği,

İnternet ortamında paylaşılacak kişisel verilere ilişkin olarak 6698 sayılı Kanun’un 10’uncu maddesinden kaynaklanan aydınlatma yükümlülüğünün ilgili madde hükmüne ve 10 Mart 2018 tarih ve 30356 sayılı Resmi Gazete’de yayımlanarak yürürlüğe giren Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkmda Tebliğ hükümlerine uygun şekilde yerine getirilmiş olmasının bekleneceği ve aydınlatmanın yerine getirildiğinin ispatmın veri sorumlusuna ait olduğu,

6698 sayılı Kanun’un 12’nci maddesi kapsamında veri sorumlularmca veri güvenliğine ilişkin gerekli idari ve teknik tedbirlerin alınması gerektiği; veri güvenliğinin sağlanmasmın, veri sorumlusunun gerçekleştirdiği kişisel veri işleme faaliyetindeki muhtemel riskler ve olası ihlaller de dikkate alınmak suretiyle önlemler almmasını gerektirdiği, kişisel verilerin internet ortamında paylaşılması suretiyle gerçekleşen bir kişisel veri işleme faaliyetinin, verilerin daha sınırlı bir ortamda ve daha sınırlı sayıda kişi ile paylaşılmasına kıyasla daha fazla veri güvenliği riski barındıracağı ayrıca veri sorumlularınm, kendi organizasyonunda Kanun hükümlerinin uygulanmasmı sağlamak amacıyla gerekli denetimleri yapmakla ve yaptırmakla yükümlü olduğu,

Mevcut durumda internet ortamında paylaşılan kişisel verilerin veri sorumluları tarafından ivedilikle gözden geçirilerek geçerli bir işleme şartına dayanmayan, genel ilkelere uygunluk arz etmeyen paylaşımların internet ortamından kaldırılması veya bunlar üzerinde maskeleme ve benzeri düzenlemelerin yapılması; söz konusu paylaşımlarda yer alan kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkmış olması halinde 6698 sayılı Kanun’un 7’nci maddesi hükümleri ile 28.10.2017 tarihli ve 30224 sayılı Resmi Gazete’de yayımlanarak 01.01.2018 tarihinde yürürlüğe giren Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkmda Yönetmelik hükümlerine uygun olarak kişisel verilerin imha edilmesine ilişkin gerekli iş ve işlemlerm veri sorumlularınca gerçekleştirilmesinin uygun olacağı, Sınav sonucu, kura sonucu ve benzeri durumlarda, somut durumun gerektirmesi halinde ilgililerin denetimine de olanak verecek şekilde yalnızca sınava, kuraya veya ilgili faaliyete katılım sağlayanlarm veya somut olayın bunu gerektirmemesi halinde yalnızca ilgili kişinin kendi smavma, kura sonucuna veya ilgili faaliyete ait sonuçlara erişebileceği ve yine genel ilkelere uygun önlemlerin alındığı yöntemlerle paylaşımların yapılabileceği; bu gibi hallerde uygun e-devlet platformlarının veya çift faktörlü doğrulama ile kimlik teyidi yapılmasını sağlayacak yöntemlerin ve vasıtalarm kullanılmasınm uygun olacağı,

Söz konusu paylaşımların yoğun olarak internet siteleri ve sosyal medya platformları vasıtasıyla gerçekleştirildiği dikkate almdığmda veri sorumluları bünyesinde söz konusu platformların kullanılmasından sorumlu çalışanlar başta olmak üzere tüm çalışanların kişisel verilerin korunması mevzuatı ve uygulamada dikkat edilmesi gereken hususlar hakkmda bilgi ve farkındalıklarının artırılmasını sağlayacak eğitim ve farkmdalık çalışmalarının veri sorumluları tarafından yürütülmesi gerektiği,

Öte yandan kamu tüzel kişiliğini haiz veri sorumluları tarafından kişisel veri içeren paylaşımların yalnızca internet ortammda yapılmadığı bu minvalde kurum içi veya kurumlar arası yazışmalar, e-posta iletileri, duyurular, kurum içinde kullanılan kapalı

elektronik ortamlar, pano ve ilan tahtası gibi vasıtalarla yapılan kişisel veri paylaşımları kapsamında da bu hususlara riayet edilmesi gerektiği,

• Yukarıda belirtilen hususlarm, 6698 sayılı Kanun’un 12’nci maddesinin birinci fıkrası uyarınca kişisel verilerin hukuka aykırı işlenmesini önlemek, kişisel verilere hukuka aykırı erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik veri sorumlularmca alınması gereken teknik ve idari tedbirlerden olduğu, diğer yandan 6698 sayılı Kanun’un 12’nci maddesinde düzenlenen veri güvenliğine ilişkin diğer yükümlülüklerin de veri sorumlulannca gözetilmesi gerektiği,

• Söz konusu önlemlerin alınmadığmın tespiti halinde Kurulun inceleme yetkisi kapsammda somut olay değerlendirmesi yapılmak suretiyle ilgili veri sorumlulan hakkmda 6698 sayılı Kanun’un 18’inci maddesi hükümleri gereği işlem tesis edileceği

hususlarında kamuoyunun bilgilendirilmesine ve bu kapsamda 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 15’inci maddesinin altmcı fıkrası hükmü uyarmca İlke Kararı almmasına ve bu İlke Kararı’nın Resmi Gazete’de ve Kurumun internet sitesinde yayımlanmasma oybirliği ile karar verilmiştir.