Kişisel Verileri Koruma Kurulu (KVKK), kamu kurum ve kuruluşları ile kamu tüzel kişiliğini haiz veri sorumlularının internet ortamında gerçekleştirdiği kişisel veri paylaşımlarına ilişkin 1 Temmuz 2026 tarihli ve 2026/1301 sayılı İlke Kararı’nı kamuoyuyla paylaştı.
KVKK’ya iletilen şikâyet ve ihbarlarda, kamu kurumları, belediyeler, üniversiteler ve benzeri kuruluşlar tarafından yürütülen hizmetler kapsamında kişisel verilerin internet ortamında paylaşıldığı ve bu paylaşımların 6698 sayılı Kişisel Verilerin Korunması Kanunu’na aykırılık oluşturabildiği yönündeki iddialar üzerine inceleme başlatıldı.
Kurulun yaptığı değerlendirmelerde, kamu tüzel kişiliğini haiz veri sorumlularının internet sitelerinde yayımlanan çeşitli belgelerde ad ve soyadı, T.C. kimlik numarası, adres, telefon numarası, doğum yeri, meslek, görev bilgileri, sicil numarası, öğrenim bilgileri, sınav sonuçları, KPSS puanı, aday numarası, başarı durumu ve benzeri çok sayıda kişisel verinin yer aldığı tespit edildi.
KVKK, internet ortamında kişisel veri paylaşımının 6698 sayılı Kanun’un 5’inci maddesinde düzenlenen kişisel veri işleme şartlarına, özel nitelikli kişisel veriler bakımından ise 6’ncı maddede yer alan hükümlere dayanması gerektiğini belirtti. Geçerli bir hukuki dayanak bulunmayan durumlarda kişisel verilerin internet ortamında paylaşılmaması gerektiği vurgulandı.
Kurul ayrıca, yalnızca hukuki dayanağın bulunmasının yeterli olmadığını, veri sorumlularının Kanun’un genel ilkelerine de uygun hareket etmek zorunda olduğunu hatırlattı. Bu kapsamda, amaçla bağlantılı, sınırlı ve ölçülü veri paylaşımı yapılması, gerekli olmayan kişisel verilere yer verilmemesi, maskeleme ve anonimleştirme gibi yöntemlerin uygulanması gerektiği ifade edildi.
İlke Kararı’nda, kişisel veri içeren duyuruların internet ortamında gereğinden uzun süre yayımlanmaması, süre sonunda silinmesi, yok edilmesi veya anonim hale getirilmesi gerektiği belirtildi. Ayrıca veri sorumlularının aydınlatma yükümlülüğünü yerine getirmesi, gerekli idari ve teknik tedbirleri alması ve internet ortamındaki paylaşımların daha yüksek veri güvenliği riski taşıdığını göz önünde bulundurması gerektiği kaydedildi.
Sınav ve kura sonuçları gibi duyurularda ise mümkün olduğu ölçüde yalnızca ilgili kişinin kendi sonucuna erişebileceği güvenli sistemlerin tercih edilmesi tavsiye edildi. Bu kapsamda e-Devlet altyapısı veya çift faktörlü kimlik doğrulama kullanılan platformların kullanılmasının uygun olacağı belirtildi.
BHA