Kişisel Verileri Koruma Kurulu (KVKK), kamu kurum ve kuruluşlarının internet ortamındaki kişisel veri paylaşımlarına ilişkin kapsamlı bir ilke kararı yayımladı.
28 Temmuz 2026 tarihli Resmî Gazete’de yayımlanan 1 Temmuz 2026 tarih ve 2026/1301 sayılı karar; belediyeler, il özel idareleri, üniversiteler ve kamu tüzel kişiliğine sahip diğer veri sorumlularını kapsıyor.
Kararla birlikte kamu kurumlarının personel alımı, sınav, kura, başvuru ve benzeri süreçlerde kişisel verileri herkesin erişimine açık biçimde yayımlaması daha sıkı kurallara bağlandı.




KPSS PUANI VE ADAY BİLGİLERİ KİŞİSEL VERİ SAYILIYOR
Kurul, kamu kurumlarının internet sitelerinde yayımlanan belgelerde çok sayıda kişisel veriye yer verildiğini tespit etti.
Kararda bunlar arasında şu bilgiler sayıldı:
Ad-soyad, anne ve baba adı, yaş, T.C. kimlik numarası, adres, telefon numarası, doğum yeri, meslek, görev yeri, unvan, hizmet yılı, sicil numarası, öğrenim durumu, başvuru numarası, KPSS puanı, kabul veya ret durumu, sınav puanı, başarı veya başarısızlık bilgisi, aday ve öğrenci numarası, sınava girememe gerekçesi, eksik evrak bilgisi ve askerlik durumu.
Kurul, bu bilgilerin bulunduğu belgelerin internette yayımlanmasının da kişisel veri işleme faaliyeti olduğunu vurguladı. Çünkü bu yöntemle veriler açıklanıyor ve üçüncü kişilerin erişimine açık hâle getiriliyor.
HUKUKİ DAYANAK OLMADAN YAYIMLANAMAYACAK
Yeni ilkelere göre kamu kurumları, kişisel verileri internette paylaşmadan önce KVKK’nın 5’inci ve özel nitelikli veriler bakımından 6’ncı maddesinde yer alan geçerli bir veri işleme şartına dayanmak zorunda olacak.
Geçerli bir hukuki dayanak bulunmuyorsa kişisel verilerin internet ortamında paylaşılmaması gerekecek.
Paylaşım zorunluysa yalnızca amacın gerçekleştirilmesi için gerekli olan bilgilere yer verilecek. Gereksiz bilgiler silinecek, maskelenecek veya başka bir yöntemle görünmez hâle getirilecek.
Örneğin yalnızca sınav sonucunun duyurulması amaçlanıyorsa kişinin açık T.C. kimlik numarası, telefon numarası, adresi veya bu işlem için gerekli olmayan diğer bilgileri yayımlanamayacak.
HERKES YALNIZCA KENDİ SONUCUNU GÖRECEK
Kararın en dikkat çeken bölümlerinden biri sınav ve kura sonuçlarına ilişkin oldu.
Kurul, somut olayın gerektirdiği durumlarda sonuçların denetlenebilmesine imkân tanınabileceğini ancak asıl yöntemin kişinin yalnızca kendi sonucuna erişebildiği sistemler olması gerektiğini belirtti.
Buna göre sınav, kura ve benzeri sonuçların:
- e-Devlet üzerinden,
- Çok faktörlü doğrulama kullanılarak,
- Kimlik teyidi sağlayan güvenli yöntemlerle,
- Yalnızca ilgili kişinin kendi sonucunu görebileceği sistemlerden
paylaşılması uygun olacak.
Bu düzenleme, adayların adlarıyla birlikte KPSS puanlarının, sınav notlarının veya başarı durumlarının uzun listeler hâlinde herkesin erişimine açılması uygulamasını büyük ölçüde sona erdirecek.
İNTERNETTEKİ ESKİ LİSTELER DE GÖZDEN GEÇİRİLECEK
Karar yalnızca bundan sonra yapılacak paylaşımları kapsamıyor.
Kamu kurumlarının hâlen internet sitelerinde bulunan kişisel veri içerikli eski ilanları da vakit kaybetmeden incelemesi gerekecek. Geçerli bir işleme şartına dayanmayan veya temel ilkelere uygun olmayan paylaşımlar kaldırılacak, maskelenecek ya da yeniden düzenlenecek.
Verinin yayımlanmasını gerektiren neden ortadan kalkmışsa bilgiler, Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Yönetmeliği’ne uygun biçimde imha edilecek.
Kurul ayrıca kişisel verilerin internette ne kadar süreyle erişilebilir kalacağının önceden belirlenmesini ve süre sona erdiğinde paylaşımın sonlandırılmasını istedi.
SOSYAL MEDYA VE İLAN PANOLARI DA KAPSAMDA
Yeni ilkeler yalnızca kamu kurumlarının resmî internet siteleri için geçerli olmayacak.
Kurumların sosyal medya hesapları, elektronik ilan sistemleri, ekranlar, panolar ve fiziksel ilan tahtaları üzerinden yaptığı kişisel veri paylaşımlarında da aynı kurallara uyulacak.
Dolayısıyla sınav sonucu, personel listesi veya başvuru değerlendirmesi gibi belgelerin sosyal medya üzerinden görüntü olarak paylaşılması da hukuki dayanak, gereklilik ve veri güvenliği açısından değerlendirilecek.
KURUMLAR AYDINLATMA YAPMAK ZORUNDA
Kamu kurumlarının, internet ortamında paylaşılacak kişisel veriler hakkında ilgili kişileri önceden bilgilendirmesi de gerekecek.
Aydınlatma metninde verilerin hangi amaçla işlendiği, hukuki dayanağı, kimlere aktarılabileceği, nasıl toplandığı ve kişilerin hakları açıklanacak. Aydınlatma yükümlülüğünün yerine getirildiğini ispatlama sorumluluğu ise kuruma ait olacak.
Ayrıca kişisel verilerin hukuka aykırı biçimde işlenmesini ve yetkisiz kişilerce erişilmesini önlemek için gerekli teknik ve idari güvenlik tedbirleri alınacak.
UYMAYAN KURUMLAR HAKKINDA İŞLEM YAPILABİLECEK
Kurul, belirlenen önlemlere uyulmaması hâlinde somut olayın özelliklerine göre veri sorumluları hakkında KVKK’nın 18’inci maddesi kapsamında işlem yapılabileceğini bildirdi.
Bu nedenle kamu kurumlarının yalnızca yeni ilan sistemlerini değiştirmesi değil, mevcut internet arşivlerini, sosyal medya paylaşımlarını ve ilan panolarındaki uygulamalarını da yeni ilkelere göre yeniden düzenlemesi gerekecek.