KVKK Kararı Resmi Gazete'de Yayımlandı: Kamu Kurumları Kişisel Veri Paylaşımında Uyum Zorunluluğu

Kişisel Verilerin Korunması Kurulu, kamu kurum ve kuruluşlarının internet ortamında paylaştığı kişisel veriler ile ilgili bir karar yayımladı. Karar, Resmi Gazete üzerinden kamuoyuna duyuruldu. Kurumların web sitelerinde yer alan kişisel verilerin hukuka uygunluğu değerlendirildi. Bu gelişme, veri koruma alanında önemli bir dönüm noktası olarak dikkat çekiyor.

Kararın Kapsamı ve Değerlendirme Alanı

Karar kapsamında kamu kurumları, belediyeler, il özel idareleri ve üniversitelerin internet sitelerinde paylaştığı belgeler incelendi. Kurul, bu kurumların yayımladığı muhtelif dosyalarda birçok kişisel bilginin yer aldığını tespit etti. Ad, soyadı, anne ve baba adı gibi temel bilgilerin yanı sıra T.C. kimlik numarası, adres ve cep telefonu numarası da paylaşılmış görüldü.

İnceleme sürecinde doğum yeri, meslek, uzmanlık alanı ve görev yeri bilgilerinin de yer aldığı belgeler ele alındı. Unvan, hizmet yılı, sicil numarası ve çalışılan birim gibi kurumsal bilgiler de paylaşılmış kişisel veriler arasında değerlendirildi. Askerlik durumu, öğrenim durumu ve sınava ilişkin detaylı bilgiler de değerlendirme kapsamına dahil edildi.

Kişisel Veri İşleme Kavramının Genişliği

Kararda, kişisel verilerin işlenmesi kavramının çok geniş bir yelpazeyi kapsadığı belirtildi. Verilerin ilk toplanmasından imha edilmesine kadar tüm süreçlerde yapılan faaliyetler KVKK kapsamında değerlendiriliyor. Bu nedenle kurumların internet ortamında yayımladığı her türlü belge, kişisel veri işleme faaliyeti olarak sınıflandırıldı.

Başvuru numarası, KPSS puanı, kabul veya ret durumu gibi bilgiler de kişisel veri olarak tanımlandı. Mezun oldukları okullar, girdikleri sınavlardaki doğru ve yanlış sayıları, başarı puanları ve aday numaraları da kapsam içine alındı. Eski hükümlü olma durumu ve eksik evrak bilgisi gibi hassas bilgiler de paylaşılmış görüldü.

Uyum Zorunluluğu ve Geçerli İşleme Şartı

Kamu kurumlarının internet ortamında kişisel veriler paylaşmasının, 6698 sayılı Kanun hükümleri ile ikincil mevzuata uygun olması gerektiği vurgulandı. Veri sorumluları, paylaşım yapmadan önce geçerli bir işleme şartının mevcut olduğundan emin olmalı. Bu şart sağlanmadığı takdirde kişisel verilerin internet ortamında paylaşılması yasak olarak değerlendiriliyor.

Karar, veri paylaşımının amacını gerçekleştirmek için minimum düzeyde kişisel verinin kullanılmasını öngörüyor. Amacın gerçekleşmesi için gerekli olmayan verilere internet ortamında yer verilmemesi gerekiyor. Ayrıca verilerin imha veya maskeleme gibi önlemler alınması da veri sorumlularının görevleri arasında yer alıyor.

Veri Güvenliği ve Eğitim Zorunluluğu

Kişisel veri içeren paylaşımların ne kadar süreyle paylaşılacağına karar vermek, veri sorumluların görevi olarak belirlendi. İlke karara göre verilerin işlenme amacına uygun olarak gerekli süre kadar muhafaza edilmesi ve süre dolduğunda paylaşımlara son verilmesi aranıyor. Bu süreçte veri sorumlularının disiplinli bir yaklaşım sergilemesi bekleniyor.

Kamu kurumlarının veri güvenliğine ilişkin gerekli idari ve teknik tedbirler alması da kararda vurgulandı. Sorumlu çalışanlar dahil tüm personelin, kişisel verilerin korunması mevzuatı hakkında bilgi sahibi olması gerekiyor. Bilinçlendirme ve farkındalık artırıcı eğitimlerin düzenlenmesi zorunluluğu getirildi.

İnternet Ortamındaki Paylaşımların Gözden Geçirilmesi

Karar, mevcut olarak internet ortamında paylaşılan kişisel verilerin veri sorumluları tarafından dikkatle gözden geçirilmesini istiyor. Geçerli bir işleme şartına dayanmayan paylaşımların internet ortamından kaldırılması gerekiyor. Bunun yerine ilgili veriler üzerinde maskeleme ve benzeri düzenlemeler yapılmalı.

Bu süreçte kurumların kendi iç denetim mekanizmalarını güçlendirmesi önemli bir adım olarak öne çıkıyor. Veri sorumlulukları netleştirilmeli ve her bir paylaşımın hukuki temelinde duran bir gerekçesi olmalı. Aksi takdirde yaptırımlı işlemlere yol açılabilir.

Kurulun Inceleme Yetkisi ve Uygulama

Kararda alınan önlemlerin yeterli olmadığı tespit edilmesi halinde Kurulun inceleme yetkisinin devreye gireceği belirtildi. Veri sorumluları hakkında gerekli işlem yapma imkânı Kurul'un yetki alanında yer alıyor. Bu durum, kurumların KVKK hükümlerine uyum sağlamak için acilen harekete geçmesi gerektiğini göstermektedir.

Kararın yayımlanmasıyla birlikte kamu kurumlarının veri güvenliği uygulamalarında büyük bir dönüşüm yaşayacağı bekleniyor. Kişisel verilerin korunması artık yalnızca yasal bir zorunluluk değil, aynı zamanda kurumsal hesap verebilirliğin temel taşı haline geldi. Bu gelişme, veri koruma kültürünün kamu sektöründe güçlendirilmesine önemli bir motivasyon kaynağı olacak.

Kamu kurumlarının internet ortamında kişisel verileri paylaşırken KVKK hükümlerine tam uyum sağlaması gerekiyor. Veri sorumluları, paylaşım öncesi geçerli bir işleme şartının varlığını mutlaka kontrol etmeli ve gerekli önlemleri almalıdır.

Editör Notu: Bu karar, kamu kurumlarının dijital alandaki veri yönetim uygulamalarında önemli bir dönüşüm yaşayacağını işaret ediyor ve veri güvenliği kültürünün güçlendirilmesi büyük önem taşıyor.

İlgili Haberler