İnternet ortamında kamu kurumları tarafından yapılan kişisel veri paylaşımlarına yönelik önemli bir adım atıldı. Kişisel Verileri Koruma Kurulu (KVKK) tarafından hazırlanan ilke kararı Resmi Gazete'de yayımlanarak yürürlüğe girdi. Kararla birlikte kamu kurumlarının internet sitelerinde yayımladığı duyuru, sınav sonucu, personel listesi ve benzeri belgelerde kişisel verilerin paylaşımına yeni sınırlamalar getirildi.
Yeni düzenleme, vatandaşların kişisel bilgilerinin gereksiz şekilde kamuya açık hale gelmesini önlemeyi ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'na uyumu güçlendirmeyi amaçlıyor.
KAMU KURUMLARININ PAYLAŞIMLARI MERCEK ALTINA ALINDI
Kurul kararında; kamu kurum ve kuruluşları, belediyeler, il özel idareleri, üniversiteler ile kamu tüzel kişiliğine sahip diğer kurumların internet sitelerinde yayımladığı belgeler kapsamlı şekilde değerlendirildi.
Yapılan incelemelerde birçok kurumun internet ortamında vatandaşlara ve personele ait çok sayıda kişisel bilgiyi açık şekilde yayımladığı tespit edildi. Kurul, bu tür uygulamaların kişisel verilerin korunması ilkeleri bakımından dikkatle ele alınması gerektiğine vurgu yaptı.

HANGİ BİLGİLER KİŞİSEL VERİ KAPSAMINDA DEĞERLENDİRİLİYOR?
Kararda, internet ortamında yayımlandığı belirlenen birçok bilginin kişisel veri niteliği taşıdığı ifade edildi. Bunlar arasında;
Ad ve soyad,
Anne ve baba adı,
T.C. kimlik numarası,
Adres ve cep telefonu,
Doğum yeri,
Meslek ve uzmanlık alanı,
Görev yeri, unvan ve statü,
Hizmet yılı,
Sicil numarası,
Çalışılan birim,
Askerlik durumu,
Eğitim bilgileri,
Başvuru numarası,
KPSS puanı,
Sınav başarı veya başarısızlık durumu,
Doğru, yanlış ve net sayıları,
Aday veya öğrenci numarası,
Asil-yedek durumu,
Eksik evrak bilgisi,
Eski hükümlü olma durumu gibi çok sayıda veri yer alıyor.
Kurul, bu bilgilerin internet ortamında paylaşılmasının ancak kanunda belirtilen hukuki şartların bulunması halinde mümkün olabileceğini belirtti.
SADECE GEREKLİ BİLGİLER PAYLAŞILABİLECEK
İlke kararında, kamu kurumlarının kişisel verileri internet ortamında paylaşırken veri minimizasyonu ilkesine uygun hareket etmesi gerektiği vurgulandı.
Buna göre, paylaşım yapılmasını gerektiren hukuki bir sebep bulunsa bile yalnızca amacın gerçekleşmesi için zorunlu olan bilgiler açıklanabilecek. İlgili işlemin yürütülmesi açısından gereksiz kalan kişisel verilerin internet sitelerinde yer almaması gerektiğinin altı çizildi.
Ayrıca gerekli durumlarda kişisel verilerin maskeleme, anonimleştirme veya benzeri yöntemlerle korunması gerektiği de kararda açıkça ifade edildi.

KİŞİSEL VERİLER SÜRESİZ YAYIMLANAMAYACAK
Kurulun dikkat çektiği en önemli konulardan biri de kişisel verilerin internet ortamında ne kadar süreyle yayımlanacağı oldu. Karara göre veri sorumlusu olan kamu kurumları, kişisel veri içeren duyuruların hangi süre boyunca erişilebilir olacağını önceden belirlemek zorunda olacak. İşlenme amacı sona erdiğinde ilgili içeriklerin internetten kaldırılması veya gerekli düzenlemelerin yapılması gerekecek.
ESKİ PAYLAŞIMLAR DA GÖZDEN GEÇİRİLECEK
KVKK, yalnızca yeni yapılacak paylaşımların değil, halen internet sitelerinde bulunan eski içeriklerin de incelenmesini istedi. Kamu kurumlarının mevcut internet sayfalarında yer alan kişisel veri içerikli duyuruları yeniden değerlendirmesi, hukuki dayanağı bulunmayan veya Kanun'un genel ilkelerine aykırı olan paylaşımları kaldırması ya da gerekli maskeleme işlemlerini yapması gerektiği belirtildi.
VERİ GÜVENLİĞİ İÇİN EĞİTİM ŞARTI
Kararda, kişisel verilerin korunmasının yalnızca teknik tedbirlerle sınırlı olmadığına da dikkat çekildi. Kamu kurumlarının gerekli idari ve teknik güvenlik önlemlerini almasının yanı sıra, özellikle kişisel veri işleyen çalışanlar başta olmak üzere tüm personelin KVKK mevzuatı konusunda bilinçlendirilmesi gerektiği ifade edildi. Bu kapsamda düzenli eğitimler ve farkındalık çalışmalarının yürütülmesi istendi.
KURALLARA UYMAYAN KURUMLAR HAKKINDA İNCELEME YAPILABİLECEK
KVKK, belirlenen ilkelere uyulmaması halinde Kurulun resen inceleme başlatabileceğini de duyurdu. Gerekli idari ve teknik tedbirleri almayan veya kişisel verileri hukuka aykırı şekilde internet ortamında paylaşmaya devam ettiği belirlenen veri sorumluları hakkında 6698 sayılı Kanun kapsamında işlem yapılabileceği bildirildi.




