Kamu kuruluşlarının kişisel verileri internet üzerinden paylaşmasına ilişkin önemli bir karar Resmi Gazete’de yayımlandı. Kişisel Verileri Koruma Kurulu (KVKK), bu konuda yeni düzenlemeler getirerek, gerekli görülmeyen bilgilerin paylaşılmayacağını duyurdu.
Kamu Kurumlarının Veri Paylaşımında Yeni Dönem
Kişisel Verileri Koruma Kurulu’nun aldığı bu karar, kamu kurum ve kuruluşları ile belediyeler, il özel idareleri, üniversiteler gibi kamu tüzel kişiliğine sahip kurumları yakından ilgilendiriyor. Kurul, bu kurumların internet sitelerinde paylaştığı kişisel verilere dair tespit ve değerlendirmeler yaparak yeni bir çerçeve çizdi.
Kişisel Veri İşleme Süreci ve Kapsamı
Kişisel verilerin işlenmesi kavramının, verinin ilk alınmasından imhasına kadar olan tüm süreci kapsadığı belirtilirken, 6698 sayılı Kanun’un bu süreçteki rolü vurgulandı. Yapılan incelemeler sonucunda, kamu kurumlarının internet sitelerinde çeşitli belgeler aracılığıyla ad, soyadı, anne ve baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası, doğum yeri, meslek, uzmanlık alanı, görev yeri, unvan, hizmet yılı, sicil numarası, çalışılan birim, askerlik durumu, öğrenim bilgisi, başvuru numarası, KPSS puanı, kabul/ret veya başarı/başarısızlık durumu, mezun olunan okullar, sınavlara ilişkin net/doğru/yanlış sayıları, başarı puanı, aday numarası, öğrenci numarası, sınava girememe nedeni, asil-yedek bilgisi, eksik evrak durumu, eski hükümlü olup olmadığı gibi birçok kişisel veriyi paylaştığı tespit edildi.
Yasal Uyumluluk ve Zorunluluklar
Kamu kurumlarının kişisel verileri internette paylaşırken 6698 sayılı Kanun ve ilgili mevzuata tam uyum sağlaması gerektiği ifade edildi. Geçerli bir işleme şartı bulunmadığı sürece, veri sorumlularının kişisel verileri internet ortamında paylaşmaması gerektiği özellikle vurgulandı. Ancak, geçerli bir işleme şartı mevcut olduğunda dahi, paylaşımın kanuna uygun olması, amacın gerektirdiği minimum düzeyde veri paylaşılması, gerekmeyen bilgilerin paylaşılmaması ve maskeleme gibi önlemlerin alınması büyük önem taşıyor.
“Gerekli Süre” İlkesi ve Güvenlik Önlemleri
Alınan karar gereğince, kişisel verilerin işlendikleri amaç doğrultusunda gerekli olan süre boyunca saklanması ilkesine uyulması gerekiyor. Bu doğrultuda, kişisel veri içeren paylaşımların ne kadar süreyle internette kalacağının belirlenmesi ve sürenin sonunda bu paylaşımların kaldırılması veri sorumlularının görevi olarak belirtildi. Ayrıca, veri güvenliğine yönelik idari ve teknik tedbirlerin alınması konusunda kamu kurumlarının sorumlu olduğu hatırlatıldı.
Gözden Geçirme ve Eğitim Yükümlülükleri
Kamu kurumlarından, internet sitelerinde mevcut olan ve geçerli bir işleme şartına dayanmayan veya genel ilkelere uymayan kişisel veri paylaşımlarını gözden geçirerek bunları kaldırmaları veya üzerinde maskeleme gibi düzenlemeler yapmaları istendi. Bununla birlikte, sorumlu çalışanlar başta olmak üzere tüm personelin kişisel verilerin korunması mevzuatı ve uygulamaları konusunda bilgilendirilmesi ve farkındalıklarının artırılması için eğitimler düzenlenmesi gerektiği ifade edildi.
Kurul İnceleme Yetkisi
Bu önlemlerin alınmadığı durumlarda, Kişisel Verileri Koruma Kurulu’nun inceleme başlatma ve veri sorumluları hakkında işlem yapma yetkisi bulunuyor.



