Kamu Kurumları İçin Yeni KVKK Gündemi: İnternet Paylaşımlarında 2026/1301 Sayılı İlke Kararı

Kişisel Verileri Koruma Kurulu'nun 01.07.2026 tarihli ve 2026/1301 sayılı İlke Kararı, kamu tüzel kişiliğini haiz veri sorumlularının internet ortamında kişisel veri paylaşımını doğrudan 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun temel ilkeleri ve işleme şartları çerçevesinde ele alıyor. Karar, 28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete'de yayımlandı.
1. İnternette yayımlamak da "kişisel veri işleme" faaliyetidir
Kurulun yaklaşımındaki en önemli noktalardan biri, kişisel veri içeren bir belgenin internet sitesinde yayımlanmasının yalnızca bir "duyuru" veya "bilgilendirme" faaliyeti olarak görülmemesi.
Bir belgede yer alan kişisel verilerin internet üzerinden üçüncü kişilerin erişimine açılması, Kanun kapsamında kişisel verilerin işlenmesi anlamına geliyor.
Dolayısıyla kamu kurumlarının:
- Personel listeleri,
- Sınav ve başvuru sonuçları,
- Kura sonuçları,
- İhale veya değerlendirme süreçlerine ilişkin belgeler,
- Öğrenci ve aday listeleri,
- Çeşitli kurul ve komisyon kararları,
- Sosyal yardım veya hizmetlerden yararlananlara ilişkin bilgiler
gibi içerikleri internet ortamında yayımlarken ayrıca kişisel veri koruma değerlendirmesi yapması gerekiyor.
2. "Kamu kurumu olmak" tek başına yayımlama yetkisi vermiyor
Kararın uygulama bakımından dikkat çekici sonucu, kamu hizmetinin yürütülmesi amacıyla hareket edilmesinin her türlü kişisel verinin internet ortamında açık biçimde yayımlanması için yeterli kabul edilmemesi.
Kurul, internet ortamında kişisel veri paylaşımının, öncelikle 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 5'inci maddesinde düzenlenen bir işleme şartına, özel nitelikli kişisel veriler bakımından ise 6'ncı maddede öngörülen şartlardan birine dayanması gerektiğini belirtiyor. Geçerli bir işleme şartı bulunmuyorsa paylaşım yapılmaması gerekiyor. Ancak burada kritik bir ikinci aşama bulunuyor:
"Hukuki işleme şartının bulunması, verinin sınırsız biçimde yayımlanabileceği anlamına gelmiyor." Kurum ayrıca Kanun'un 4'üncü maddesinde düzenlenen genel ilkelere uymak zorunda.
3. Asıl sınav: "Amaçla bağlantılı, sınırlı ve ölçülü olma"
Kararın kamu kurumları açısından en önemli pratik mesajı ölçülülük ilkesinde ortaya çıkıyor.
Bir kamu kurumunun gerçekleştirdiği işlem için belirli bir kişisel veriye ihtiyaç duyulması, aynı verinin internet sitesinde herkesin erişimine açılmasını otomatik olarak gerekli kılmıyor. Örneğin bir sınav sonucunun ilan edilmesi gerekiyorsa, bunun için adayın; T.C. kimlik numarası, açık adresi, telefon numarası, doğum yeri, KPSS puanı, öğrenim bilgileri gibi çok sayıda verisinin aynı belgede yayımlanması ayrıca gerekçelendirilmelidir.
Kurulun yaklaşımına göre internet ortamında paylaşılacak veri, amacın gerçekleşmesi için gerekli asgari seviyede tutulmalı, ihtiyaç bulunmayan bilgiler yayımlanmamalı ve gerekli durumlarda maskeleme veya anonimleştirme gibi yöntemler uygulanmalıdır. Bu nedenle kamu kurumları bakımından yeni yaklaşım şu şekilde özetlenebilir:
"Yayımlayabilir miyiz?" sorusundan önce "Bu verinin tamamını yayımlamamız gerçekten gerekli mi?" sorusu sorulmalıdır.
4. Sınav sonuçlarında toplu liste dönemi kapanıyor mu?
Kararın özellikle sınav, kura ve benzeri sonuç duyuruları bakımından önemli bir uygulama etkisi bulunuyor.
Kurul, somut olayın özelliklerinin dikkate alınması gerektiğini belirtmekle birlikte, mümkün olduğu ölçüde yalnızca ilgili kişinin kendi sonucuna erişebileceği güvenli yöntemlerin tercih edilmesini uygun görüyor.
Bu kapsamda:
- E-Devlet üzerinden kişiye özel sorgulama,
- Kullanıcı doğrulaması,
- Çift faktörlü kimlik doğrulama,
- Kişiye özel sonuç ekranları
gibi yöntemler öne çıkıyor.
Böylece kamu kurumlarının "sonuçları kamuoyuna duyurma" ihtiyacı ile kişilerin kişisel verilerinin korunması arasında daha kontrollü bir yöntem kurulması hedefleniyor.
5. İnternette kalma süresi de artık ayrı bir uyum konusu
Kişisel veri içeren bir duyurunun hukuka uygun şekilde yayımlanmış olması, bu duyurunun internet sitesinde süresiz olarak tutulabileceği anlamına gelmiyor. Kurul, verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesi ilkesine dikkat çekiyor.
Buna göre kurumların yalnızca yeni yayımlayacakları içerikleri değil, geçmiş yıllarda internet sitelerine yüklenmiş belgeleri de taraması gerekiyor.
Gerekli süre sona erdiğinde:
- Kaldırma,
- Silme,
- Yok etme,
- Anonim hâle getirme
işlemlerinin somut olayın niteliğine göre değerlendirilmesi gerekiyor.
6. Web sitesi yöneticileri de KVKK uyum zincirinin parçası
Kararın bir başka önemli yönü, kişisel veri korumasının yalnızca hukuk veya insan kaynakları biriminin sorumluluğunda görülmemesi.
İnternet sitesi ve sosyal medya hesaplarını yöneten çalışanlar başta olmak üzere ilgili personelin kişisel verilerin korunması konusunda düzenli olarak eğitilmesi ve farkındalık çalışmalarının yürütülmesi gerektiği vurgulanıyor. Bu nedenle kurum içi iş akışında "yayıma alma" aşamasına bir KVKK kontrol noktası eklenmesi önemli bir uyum tedbiri olacaktır.
Konu ile ilgili duyuruya buradan ulaşabilirsiniz.
-
-
Bilgilendirme Metni!



