Kişisel Verilerin Korunması Hususunda Dikkat Edilmesi Gerekenler
Çağdaş ekonominin hammaddesi olarak ifade edilen kişisel verilerin modern çağda yeri oldukça büyüktür [1]. Verilerin önemli kaynaklar olduğunu anlayan şirketler veri bankaları oluşturmuş ve ciddi kazançlar elde etmişlerdir. Bu noktada sadece özel teşebbüsler değil devlet de vatandaşlara daha iyi hizmet sağlamak gayesiyle yüksek miktarda veri işlemektedir. Günümüzde neredeyse her an verilerimiz işlenmekte olup kişiler verilerinin nerede işlendiğini, kimlerle paylaşıldığını öngöremez hale gelmiştir. Hal böyleyken kişisel verilerin korunması ihtiyacı gündeme gelmiş olup Anayasa Hukuku, Ceza Hukuku, Medeni Hukuk, İdare Hukuku, Borçlar Hukuku ve İş Hukuku gibi birçok hukuk alanında hukuki düzenlemeler yapılmıştır. Ayrıca 6698 sayılı Kişisel Verileri Koruma Kanunu 24 Mart 2016 tarihinde kabul edilmiş ve 7 Nisan 2016 gün ve 29677 sayılı Resmî Gazete yayımlanmıştır. Bu kanun hakkında bilinmesi gereken bazı önemli bilgiler bulunmaktadır. Kanunun temel amacı kişilerin verilerinin veri sahibinin izni dahilinde alınmasının sağlanması ve meydana gelecek sorunların önüne geçilmesidir.
Kişisel Veri Nedir?
Kişisel veri korunmasının özünü anlayabilmek açısından kavramın ne olduğu açıklanacak olursa kişiye ait olan bilgi, data olarak açıklanabilirse de Ekonomik Kalkınma ve İş Birliği Örgütü OECD’nin 1980 tarihli Rehber İlkeleri uyarınca kişisel verilerin “Kimliği belirli ya da belirlenebilir bir gerçek kişi hakkındaki tüm bilgileri ifade eder.” şeklinde tanımlandığı görülmektedir. Avrupa Konseyi tarafından hazırlanan 108 No.lu sözleşmesinde de kişisel veri aynı şekilde tanımlanmıştır. Avrupa Birliği düzenlemelerinden olan ve KVKK’ya temel olan AB 95/46/EC sayılı Direktifi ve bir başka AB düzenlemelerinden olan 2016/779 Genel Veri Koruma Tüzüğü kişisel veri tanımında örnekleme yaparak ilermiş “Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiyle ilgili her türlü bilgidir. Bu gerçek kişi, özellikle bir isim, kimlik numarası, konum verileri ya da bu gerçek kişinin fiziksel, fizyolojik, genetik, ruhsal, ekonomik, kültürel veya toplumsal kimliğine özgü bir ya da daha fazla sayıda faktöre atıfta bulunularak doğrudan veya dolaylı olarak kimliği belirlenebilen kişidir.” şeklinde bir tanım yapmıştır.
Burada sınırlayıcı bir sayım yapılmamış bu sayılan veriler dışında da elbette kişisel veri kapsamına girecek veri mevcuttur. Kişisel Verileri Koruma Kanunu (KVKK) kişisel veri tanımını uluslararası sözleşmelere uyarak yapmıştır. Kişisel veri “kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi” olarak 3. maddenin d bendinde tanımlamıştır.
Özel Nitelikli Kişisel Veri Nedir?
Hassas veri, özel nitelikli veya özel koruma gerektiren veri olarak da anılan özel nitelikli kişisel veriler yapıları dolayısıyla kişilerin temel hak ve özgürlüklerini ihlal edebilecek düzeydedirler. Bu verilerin bir tanımı bulunmamakla beraber bu verilerin neler olduğu sınırlı şekilde sayılmıştır. KVKK’nın 6. Maddesinin 1 fıkrası:
“Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir.” şeklinde düzenlenmiştir. Burada sınırlı sayma yöntemiyle belirlenen özel nitelikli veriler harici veriler genel nitelikli veri kategorisine girecektir. Sayılan verilere bakıldığından yapısı gereği hassas oldukları şayet verilerin, sahibi dışında bir kimsenin eline geçmesi durumunda ilgili kişinin bir takım hak ihlallerine uğrayabileceği (zarar görme, dışlanma, ayrımcılık vs.) söylenebilir. 3. Kişiler tarafından bilindiği takdirde olumsuz sonuçların doğmasının muhtemel olduğu bu özel nitelikli verilerin genel nitelikli verilerle aynı korumaya tabi tutulmaması isabetlidir.

Kişisel Verilerin İşlenmesinde Hukuka Uygunluk Nedenleri
KVKK’da 5. maddede de düzenlendiği üzere kişisel verilerin kişilerin açık rızaları olmadan işlenmesi mümkün değildir. Kural olarak kişisel verilerin işlenmesi hukuka aykırı bir eylemken bazı durumlarda kişilerin açık rızası olmadan verilerin işlenebilmesi mümkün olmaktadır. Bu durumlar verilerin işlenmesini hukuku uygun bir hale getirmektedir. Genel nitelikli verilerin hangi şartlarda işleneceği 5. maddede, özel nitelikli verilerin işlenme şartları ise 6. maddede düzenlenmiştir. Bu maddelerdeki koşullardan birinin oluşması halinde veri işleme eylemi hukuka uygun hale gelmektedir.
- Hukuka uygunluk sebeplerinden ilk olanı ilgilinin açık rızasıdır. Kanun’da açık rıza m. 3’ün 1 fıkrasının a bendinde “belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder” şeklinde düzenlenmiştir. Rızanın şekline ilişkin herhangi bir açıklama olmadığından sözlü veya yazılı olarak verilebilmektedir. İspat açısından elbette ki yazılı olarak verilmesi fayda var olup ispat yükümlülüğü veri sorumlusuna aittir. Rıza alınırken kullanılan aydınlatma metinlerinin açık, yalın, anlaşılır olması gerekmektedir [2]. Bir başka hukuka uygunluk nedeni kanunlarda açıkça ön görülmedir.
- KVKK’nın 5. maddesnin 2. Fıkrasının a bendine göre kanunlarda açıkça öngörülmüşse kişisel veri işlenebilecektir.
- Aynı fıkranın b bendinde rızanın açıklanamadığı ya da geçerli olmadığı durumlar meydana geldiğinde, kişilerin hayat veya beden bütünlüğünün korunması açısından kişisel verilerin işlenmesinin zorunlu olduğu durumlar meydana gelirse veri işleme eyleminin hukuka uygun kabul edileceği düzenlenmiştir.
- C bendine göre ise, bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması şartıyla sözleşmenin taraflarına ait olan kişisel verilerin işlenebilmesi düzenlenmiştir. Buradaki veri işleme faaliyetinin, genel ilkeler doğrultusunda ölçülülük ilkesine uygun, sözleşmeyle sınırlı olarak gerçekleştirilmesi gerekmektedir.
- Ç bendinde veri sorumlusunun hukuki yükümlülüğünü gerçekleştirebilmesi için zaruri olan verileri işleyebilmesi düzenlenmiştir.
- D bendi, ilgili kişinin kendisinin alenileştirdiği, herhangi bir şekilde kamuoyuna açıklanmış olan kişisel verilerin işlenebileceğini düzenlemektedir. Burada ilgili kişinin kendisi tarafından alenileştirilen, herkes tarafından bilinebilir duruma gelen verilerin işlenmesinde, korunan hukuki yararın ortadan kalktığı gözlemlenmektedir.
- E bendi bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması halinde kişisel verilerin işlenebileceği düzenlenmektedir.
- Son olarak f bendine göre, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek şartıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesi zorunlu ise kişisel verilerin işlenebilmesi mümkündür.
6698 Sayılı KVKK Kanunu ile ve Aydınlatma Yükümlülüğü Ne Anlama Gelir?
Aydınlatma yükümlülüğü KVKK’nın 10. Maddesinde “(1) Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;
- a) Veri sorumlusunun ve varsa temsilcisinin kimliği,
- b) Kişisel verilerin hangi amaçla işleneceği,
- c) İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
ç) Kişisel veri toplamanın yöntemi ve hukuki sebebi,
- d) 11 inci maddede sayılan diğer hakları, konusunda bilgi vermekle yükümlüdür.” şeklinde düzenlenmiştir. 11. maddeye bakıldığında kişisel verinin işlenip işlenmemesi ve işleniyor ise bunlar hakkında bilgi verilmesi, bu verilerin ne amaçla işlendiği ve işlenmesinin amaca uygun olup olmadığını öğrenme, yurt içi veya yurt dışında kişisel verilerin aktarılmış olduğu 3. kişileri bilme, bu verilerin yanlış işlenmesi halinde düzeltilmesini isteme, aynı kanunun 7. maddesindeki belirtilen şartlar yönünde bu verilerin silinmesi ya da yok edilmesini isteme, düzeltme, silme ve yok etme işlemlerinin ilgili üçüncü şahıslara da iletilmesini sağlama, veriler işlenirken özellikle otomatik sistemlerle analizinde ortaya çıkabilecek ilgili kişinin kendisi aleyhine doğabilecek sonuçlara itirazda bulunma, bu verilerin kanuna uymayan yol ve yöntemlerle işlenmesi halinde doğan zararların giderilmesini isteme şeklinde bir sıralama takip edilmiştir [3].
Veri sorumlusunun bu aydınlatma yükümlülüğü, Kişisel Verileri Koruma Kurumu tarafından 10.03.2018 tarihinde hazırlanarak 8 madde ile RG’de yayımlanan Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliği’nde ayrıca düzenlenmiştir.
Genel İlkeler
Kişisel veri işlenilmesine dair genel ilkelere bakıldığında bu ilkeler katı kurallar koymayıp veri koruma düzenlemelerine uygunluğu aranmaktadır. Veri işlemenin genel ilkelere aykırılık teşkil etmesi durumunda hukuka aykırılık meydana gelecektir. 6698 sayılı Kişisel Verileri Koruma Kanunu’nun ikinci bölümünde kişisel verilerin işlenmesi başlığı altında yer alan 4. Maddesinde genel ilkeler belirtilmiştir. Madde metni şu şekildedir:
Genel ilkeler
İkinci Bölüm Kişisel Verilerin İşlenmesi
MADDE 4- (1) Kişisel veriler, ancak bu Kanunda ve diğer kanunlarda öngörülen usul ve esaslara uygun olarak işlenebilir.
(2) Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur:
- a) Hukuka ve dürüstlük kurallarına uygun olma.
- b) Doğru ve gerektiğinde güncel olma.
- c) Belirli, açık ve meşru amaçlar için işlenme.
ç) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma.
- d) İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Kanunun 4. Maddesi bağlamında kişisel verilerin işlenmesine ilişkin usul ve esaslar 108 sayılı Avrupa Kişisel Verilerin Otomatik İşleme Tabi Tutulması Karşısında Bireylerin Korunması Sözleşmesine ve 95/46/EC sayılı Avrupa Birliği Veri Koruma Direktifiyle benzer bir düzenleme teşkil etmektedir. Bu ilkelerin tüm veri işleme faaliyetlerin özünde yer alması ve tüm kişisel veri işleme faaliyetlerinin bu ilkelere aykırılık teşkil etmemesi gerekmektedir.
Kişisel Verileri Koruma Kurulu’nun verdiği kararlarda genel ilkelere çokça atıf yapılmaktadır. Kurul bir avukatlık ortaklığı tarafından borçlu ilgili kişiye kısa mesaj gönderilmesi suretiyle kişisel verilerinin işlenmesi konulu bir kararında 4. Madde kapsamında bir değerlendirme yapmış olup şikayete konu olayda veri sorumlusu tarafından gönderilen benzer içerikli 5 kısa mesajın, yaklaşık 1 aylık aralıklarla, ayda 1 kez ve hafta içi ve mesai saatleri dahilinde olmak üzere ilgili kişiye gönderilmesinin Kanunun 4. maddesinin ikinci fıkrasının (a) bendinde yer alan “hukuka ve dürüstlük kurallarına uygun olma” ve (ç) bendinde yer alan “işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma” ilkelerine de aykırılık teşkil etmediği neticesine varmıştır [4].

Veri Sorumlusuna Başvuru
Kişilerin kişisel verilerin etkili bir biçimde korunmasını sağlamak amacıyla veri sorumlusuna başvuru ve kurula şikâyet gibi haklar bulunmaktadır. Kişilerin KVKK’nın 14. Maddesinin 2. fıkrası uyarınca öncelikle veri sorumlusuna başvurmaları gerekmektedir. Bu yola gitmeden evvel Kurul’a gidilmesi mümkün değildir. Başvuru hakkı madde 13’te “İlgili kişi, KVKK’nın uygulanmasıyla ilgili taleplerini yazılı olarak veya Kurulun belirleyeceği diğer yöntemlerle veri sorumlusuna iletir.” Şeklinde ele alınmış yapılacak başvurunun yazılı olabileceği ayrıca yazılı başvuru dışında diğer usullerle de başvuru imkanının bulunduğu belirtilmiştir. Bu usuller 10.03.2018 tarihli RG’de “Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ”de yer almaktadır. 13. Maddenin 2. Fıkrası “Veri sorumlusu başvuruda yer alan talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır.” şeklinde ifade edilmekte olup veri sorumlusuna iletilen taleplerin 30 günü aşmayacak bir süre zarfında incelenmesi gerekmektedir. Burada bir başka nokta başvurunun ücretsiz bir şekilde incelenmesidir. İlgili madde uyarınca işlemin ayrıca bir maliyet gerektirmesi halinde ücret alınması söz konusu olacaktır. 13. Maddenin 3. Fıkrası uyarınca ilgilinin başvurusunun sebebinin veri sorumlusunun hatası olması halinde ilgili kişiden başvuru dolayısıyla bir ücret alınmışsa bu ücretin geri verilmesi gerekmektedir. Veri sorumlusuna başvuru hakkı karşısında veri sorumlusunun da yükümlülüğü ilgili kişinin başvurusunun cevaplanmasıdır. İlgilinin başvurusunun ardından veri sorumlusu iki şekilde hareket edebilir. Bunlardan ilki talebi kabul edebilir. Bu durumda talebin yerine getirilmesi için gerekenler yapılmalıdır. İkinci durum ise talebin reddedilmesidir. Talebin reddedilmesi halinde veri sorumlusu bunu gerekçelendirmelidir ve netice olumlu ya da olumsuz da olsa ilgiliye bildirilmelidir. Bu elektronik veya yazılı bir şekilde yapılabilmektedir. Eğer cevabın olumlu olmasına rağmen talebin yerine getirilmemesi söz konusu olursa, veri sorumlusunun talebi reddettiğini kabul etmek ve sonrasında da Kural’a gitme yolunun açıldığı söylenebilir. Veri sorumlusunun başvurularını neticelendirirken dürüstlük kuralına uygun hareket etmesi gerekmekte olup bunu yapabilmesi adına da gerekli olan idari ve teknik önlemleri alması gerekmektedir.
Kurula Şikâyet Hakkı
Yukarıda bahsedildiği üzere veri sorumlusuna başvuru yolu tüketildikten sonra bu yola başvuru mümkündür. KVKK m.14’ün 2. fıkrası “13. madde uyarınca başvuru yolu tüketilmeden şikayet yoluna başvurulamaz.” şeklindedir. Bu başvuru zorunluluğu Kurul’a gidecek kişiler bakımından bir zorunlu yol olup ilgili doğrudan yargı yoluna gidecek ise başvuru zorunluluğu yoktur.
Veri sorumlusunun başvuruyu reddetmesi veya cevapsız bırakması hallerinde Kurul’a yapılacak olan şikayet süresi ilgili kişi açısından 30 günlük süre ilgili kişinin cevabı öğrendiği tarihten itibaren işleyecektir.
Bu durum kanunun 14. Maddesinin birinci fıkrasında “Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; ilgili kişi, veri sorumlusunun cevabını öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyette bulunabilir.” şeklinde düzenlenmiştir. İlgili maddenin 3. Fıkrası ise kişilik hakkı ihlal edilenlerin tazminat hakkının saklı olduğunu düzenlemektedir. Kişi veri sorumlusuna başvuru ve Kurul’a şikâyet hakkını kullanabileceği gibi bunlardan ayrı bir biçimde genel hükümlere yargı yoluna giderek tazminat talep edebilmesi de mümkündür. KVKK m.15 incelemenin usul ve esaslarını düzenlemiştir.
MADDE 15- (1) Kurul, şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen, görev alanına giren konularda gerekli incelemeyi yapar.
(2) 1/11/1984 tarihli ve 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanunun 6 ncı maddesinde belirtilen şartları taşımayan ihbar veya şikâyetler incelemeye alınmaz.
(3) Devlet sırrı niteliğindeki bilgi ve belgeler hariç; veri sorumlusu, Kurulun, inceleme konusuyla ilgili istemiş olduğu bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde inceleme yapılmasına imkân sağlamak zorundadır.
(4) Şikâyet üzerine Kurul, talebi inceleyerek ilgililere bir cevap verir. Şikâyet tarihinden itibaren altmış gün içinde cevap verilmezse talep reddedilmiş sayılır.
(5) Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin varlığının anlaşılması hâlinde Kurul, tespit ettiği hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar vererek ilgililere tebliğ eder. Bu karar, tebliğden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilir.
(6) Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde Kurul, bu konuda ilke kararı alır ve bu kararı yayımlar. Kurul, ilke kararı almadan önce ihtiyaç duyması hâlinde, ilgili kurum ve kuruluşların görüşlerini de alabilir.
(7) Kurul, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması hâlinde, veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir.
Bu hükme bakıldığında Kurul’a yapılan şikayetlerin belli şartları taşıması gerektiği görülmektedir. Kurul yapacağı incelemelerde bazı bilgi ve belgelere erişim isteyebilmektedir. 15. Maddenin 3. Fıkrası veri sorumlusunun istenilen belgelerin devlet sırrı niteliğini haiz değilse 15 gün içerisinde Kurul’a verilmesi gerektiğini düzenlemiştir. Kurul’a başvuru sonrası şikâyet değerlendirilerek bir olumlu yahut olumsuz cevap alınır. Bir cevap alınmaması durumunda ise bu durum 15. Maddenin 4. Fıkrasında zımni red olarak düzenlenmiştir. Kurul yaptığı inceleme sonucu hukuka aykırılık tespit edebilir. Bu durumda “Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin varlığının anlaşılması hâlinde Kurul, tespit ettiği hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar vererek ilgililere tebliğ eder.” Kurul tarafından yapılan incelemelerde söz konusu olan hukuka aykırılıkların sıklığının fazla olduğu fark edilirse “ilke kararı” alınır. KVKK’nın 15. Maddesinin 6. Fıkrasında ilke kararı “Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde Kurul, bu konuda ilke kararı alır ve bu kararı yayımlar. Kurul, ilke kararı almadan önce ihtiyaç duyması hâlinde, ilgili kurum ve kuruluşların görüşlerini de alabilir.” şeklinde düzenlenmiştir. Kurul’un yayımladığı ilke kararları yayımlanarak sıklıkla meydana gelen hukuka aykırılıkların meydana gelmesi amaçlanmaktadır. [5]. Kurul’un verebileceği bir başka karar ise durdurma kararıdır. KVKK’nın 15. maddesinin 7 fıkrasında “Kurul, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması hâlinde, veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir.” şeklinde düzenlenmiştir.
Kaynakça
[1] Hüseyin Can Aksoy, Medeni Hukuk ve Özellikle Kişilik Hakkı Yönünden Kişisel Verilerin Korunması, Çakmak Yayınevi, Ankara 2010.
[2] Mehmet Oğuz Kartöz, Şeffaflık ve Hesap Verilebilirlik Açısından Kişisel Verilerin Korunması ve Yapay Zeka Yüksek Lisans Tezi, İstanbul Üniversitesi Sosyal Bilimler Enstitüsü, Yüksek Lisans Tezi, İstanbul, 2020.
[3] Ezgi Çabuk, Avrupa Birliği Düzenlemeleri Işığında Türk Hukukunda Kişisel Verilerin Korunması, Bahçeşehir Üniversitesi, Yüksek Lisans Tezi, İstanbul, 2020.
[4] KVKK, K. 2023/437 T. 22.3.2023.
[5] Oğulcan Özkan, Kişisel Verilerin Korunması, Ankara Üniversitesi Sosyal Bilimler Enstitüsü, Yüksek Lisans Tezi, Ankara, 2020.



