Ana içeriğe geç

KVKK yeni ilkeler belirledi: KPSS Puanı ve Sınav Sonuçları İnternette Artık Böyle Paylaşılacak

Kişisel Verileri Koruma Kurulu, belediyelerden üniversitelere kadar kamu kurumlarının internet sitelerinde yayımladığı belgelerde yer alan ad-soyad, T.C. kimlik numarası, KPSS puanı ve sınav sonuçları gibi kişisel verilere ilişkin beklenen ilke kararını Resmi Gazete'de yayımladı. Karara göre kamu kurumları, geçerli bir hukuki dayanağı olmadan bu bilgileri internette paylaşamayacak; sınav ve kura sonuçlarında ise herkesin yalnızca kendi sonucunu görebileceği güvenli yöntemlere geçilecek.

KVKK yeni ilkeler belirledi: KPSS Puanı ve Sınav Sonuçları İnternette Artık Böyle Paylaşılacak
Memurlar.net
16

Kişisel Verileri Koruma Kurulu'nun (Kurul) 1 Temmuz 2026 tarihli ve 2026/1301 sayılı ilke kararı, 28 Temmuz 2026 tarihli ve 33323 sayılı Resmi Gazete'de yayımlandı. Karar, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 15'inci maddesinin altıncı fıkrasında yer alan, ihlalin yaygın olduğunun tespit edilmesi halinde Kurulun ilke kararı alma yetkisine dayanıyor.

Hangi veriler nasıl yayımlanıyordu?

Kurul; belediyeler, il özel idareleri ve üniversiteler başta olmak üzere kamu tüzel kişiliğini haiz kurumların, kendi görev ve yetki alanlarındaki faaliyetler kapsamında internet sitelerinde yayımladığı belgelerde çok sayıda kişisel veriye yer verildiğini tespit etti.

Bu belgelerde ad-soyad, anne ve baba adı, yaş, T.C. kimlik numarası, adres, cep telefonu numarası, doğum yeri, meslek, görev yeri, unvan/statü, hizmet yılı, sicil numarası, çalışılan birim, askerlik durumu ve öğrenim durumu gibi bilgilerin yanı sıra; başvuru numarası, KPSS puanı, kabul/ret ve başarı/başarısızlık durumu, mezun olunan okul, sınavdaki doğru/yanlış/net sayısı, başvurulan pozisyon, aday ve öğrenci numarası, sınava girememe/kabul edilmeme nedeni, asil-yedek bilgisi, eksik evrak durumu ve hatta eski hükümlü olma durumu gibi verilerin yer alabildiği vurgulandı.

Kurul, kişisel veri içeren bir belgenin internette yayımlanmasını başlı başına bir "kişisel veri işleme faaliyeti" olarak değerlendirdi. Buna göre söz konusu paylaşımların 6698 sayılı Kanun'a ve ikincil mevzuata uygun olması zorunlu tutuldu.

Geçerli işleme şartı yoksa paylaşım da yok

Karara göre kişisel verilerin internette paylaşılması, Kanun'un 5'inci maddesindeki (özel nitelikli veriler bakımından ise 6'ncı maddesindeki) geçerli bir işleme şartına dayanmak zorunda. Geçerli bir şart bulunmadığı takdirde verilerin internette yayımlanmaması gerekiyor.

Kurul ayrıca, geçerli bir işleme şartı bulunsa dahi Kanun'un 4'üncü maddesindeki genel ilkelere uyulmasının zorunlu olduğunu belirtti. Özellikle "amaçla bağlantılı, sınırlı ve ölçülü olma" ilkesi gereği amacı gerçekleştirecek asgari düzeyde veri paylaşılması; gerekli olmayan veriler için imha, maskeleme ve benzeri önlemlerin alınması gerekiyor. "İlgili mevzuatta öngörülen süre kadar muhafaza edilme" ilkesi uyarınca da paylaşımların ne kadar süreyle yapılacağının önceden belirlenmesi ve süre sonunda paylaşımlara son verilmesi öngörüldü.

Sınav ve kura sonuçlarına özel düzenleme

Memur adaylarını en çok ilgilendiren başlıklardan biri de sınav ve kura sonuçlarının yayımlanma biçimi oldu. Karara göre, somut durumun gerektirmesi halinde ilgililerin denetimine olanak sağlayacak şekilde yalnızca ilgili sınava, kuraya veya faaliyete katılanların; bunu gerektirmeyen durumlarda ise yalnızca ilgili kişinin kendi sınavına, kura sonucuna veya sonuçlarına erişebileceği yöntemler kullanılacak.

Bu kapsamda uygun e-devlet platformlarının veya çift faktörlü doğrulama ile kimlik teyidi yapılmasını sağlayacak yöntem ve araçların kullanılması uygun görüldü. Böylece herkesin görebileceği listeler yerine, kişinin kimliğini doğrulayarak yalnızca kendisine ait sonuca ulaşabildiği bir yapıya geçilmesi hedefleniyor.

Mevcut paylaşımlar da gözden geçirilecek

Kurul, halihazırda internette yayımlanmış olan kişisel verilerin veri sorumlularınca ivedilikle gözden geçirilmesini istedi. Geçerli bir işleme şartına dayanmayan veya genel ilkelere aykırılık taşıyan paylaşımların internetten kaldırılması ya da bunlar üzerinde maskeleme ve benzeri düzenlemelerin yapılması gerekiyor. Verilerin işlenmesini gerektiren sebepler ortadan kalkmışsa, ilgili mevzuat uyarınca imha edilmesi öngörüldü.

Kararda ayrıca kurumların, Kanun'un 10'uncu maddesi kapsamındaki aydınlatma yükümlülüğünü yerine getirmesi, 12'nci maddesi kapsamında gerekli teknik ve idari tedbirleri alması ve başta ilgili platformların kullanımından sorumlu çalışanlar olmak üzere personele yönelik farkındalık eğitimleri düzenlemesi gerektiği belirtildi.

Kurul, bu ilkelerin yalnızca internet sitelerini değil; kurum içi ve kurumlar arası yazışmaları, e-posta iletilerini, duyuruları, panoları ve ilan tahtalarını da kapsadığının altını çizdi.

Önlem almayan kurumlar hakkında işlem yapılacak

Alınması gereken önlemlerin alınmadığının tespit edilmesi halinde Kurulun, inceleme yetkisi kapsamında somut olay değerlendirmesi yaparak ilgili veri sorumluları hakkında 6698 sayılı Kanun'un 18'inci maddesi hükümleri gereği işlem tesis edeceği kaydedildi.

İlke kararı, Resmi Gazete'nin yanı sıra Kişisel Verileri Koruma Kurumunun internet sitesinde de yayımlandı.

Kaynağa Git

İlgili Haberler