Safran & Safran

Kişisel Verileri Koruma Kurumu Tarafından Kamu Kurumları ve Kamu Kurumu Niteliğindeki Meslek Kuruluşlarına Yönelik KVKK Uyum Rehberi Yayımlandı

Safran & Safran Logosu

Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından hazırlanan “Kamu Kurum ve Kuruluşları ile Kamu Kurumu Niteliğindeki Meslek Kuruluşları İçin Kişisel Verilerin Korunması Kanununa Uyum Rehberi” (“Rehber”), 27.07.2026 tarihinde Kurum’un internet sitesinde yayımlanmıştır.

Rehber, kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) uygulanmasına ilişkin farkındalığın artırılması, veri koruma kültürünün güçlendirilmesi, uygulamada karşılaşılan tereddütlerin giderilmesi ve Kanun’un uygulanmasına yönelik ortak bir uygulama yaklaşımının oluşturulması amacıyla hazırlanmıştır. Bu kapsamda Rehber’de, veri sorumlularının Kanun kapsamındaki yükümlülükleri, kişisel veri işleme ve veri aktarım süreçlerinde dikkat edilmesi gereken hususlar ile uygulamaya yön veren açıklamalara yer verilmiş olup, öne çıkan hususlar aşağıda özetlenmiştir.

Rehberde öne çıkan hususlar aşağıdaki şekildedir:

  • Kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarının, kişisel veri işleme faaliyetlerini Kanun’un genel ilkeleri doğrultusunda planlamaları ve tüm veri işleme süreçlerini bu ilkelere uygun şekilde yürütmeleri gerektiği; veri işleme faaliyetlerinin hukuka uygunluğunu sağlayacak kurumsal süreçlerin oluşturulmasının önem taşıdığı vurgulanmıştır. 
  • Kamu kurum ve kuruluşlarının, kişisel veri işleme faaliyetlerini Kanun’da düzenlenen veri işleme şartlarından en az birine dayandırmaları, açık rızaya ise yalnızca diğer veri işleme şartlarının bulunmadığı hâllerde başvurmaları gerektiği belirtilmiştir. Ayrıca açık rızanın, veri işleme faaliyetinin zorunlu bir şartı hâline getirilemeyeceği vurgulanmıştır. 
  • Kamu kurum ve kuruluşlarının, işledikleri kişisel verilerin doğruluğunu ve güncelliğini sağlayacak gerekli idari ve teknik mekanizmaları oluşturmaları, güncelliğini yitiren verilerin düzeltilmesine yönelik süreçleri etkin şekilde işletmeleri gerektiği belirtilmiştir. 
  • Kamu kurum ve kuruluşlarının, işleme amacıyla bağlantılı olmayan veya ihtiyaç duyulmayan kişisel verileri işlememeleri, veri minimizasyonu ilkesini tüm veri işleme süreçlerinde gözetmeleri ve aynı sonuca daha az müdahaleci yöntemlerle ulaşılabiliyorsa bu yöntemleri tercih etmeleri gerektiği vurgulanmıştır. 
  • Kamu kurum ve kuruluşlarının, kişisel verileri yalnızca ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süre boyunca muhafaza etmeleri, saklama süresi sona eren kişisel veriler bakımından silme, yok etme veya anonim hâle getirme süreçlerini oluşturup uygulamaları gerektiği belirtilmiştir. 
  • Rehberde, kamu kurum ve kuruluşlarının, ilgili kişilere karşı aydınlatma yükümlülüğünü her durumda yerine getirmeleri gerektiği hatırlatılmıştır. Bu kapsamda, aydınlatmanın Kanun’da öngörülen unsurları eksiksiz içermesi, ilgili kişi gruplarına özgü aydınlatma metinlerinin hazırlanması, metinlerin açık, anlaşılır ve yanıltıcı olmayan bir içerikle düzenlenmesi ile aydınlatma yükümlülüğünün yerine getirildiğinin ispat edilebilmesine yönelik gerekli tedbirlerin alınmasının önem taşıdığı belirtilmiştir.
  • Rehberde, kamu kurum ve kuruluşlarının Kanun’un 12. maddesi kapsamında kişisel verilerin güvenliğini sağlamak amacıyla gerekli teknik ve idari tedbirleri almaları gerektiği vurgulanmıştır. Bu kapsamda, veri güvenliği risklerinin düzenli olarak değerlendirilmesi, uygun güvenlik tedbirlerinin uygulanması, düzenli denetimlerin gerçekleştirilmesi ve olası veri ihlallerine ilişkin gerekli süreçlerin oluşturulmasının önemine dikkat çekilmiştir.  
  • Rehberde, VERBİS’e kayıt yükümlülüğü bulunan kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarının bu yükümlülüğü eksiksiz yerine getirmeleri, VERBİS’e bildirilecek bilgilerin kişisel veri işleme envanteri ile uyumlu olması ve envanterin veri işleme faaliyetlerine ilişkin diğer yükümlülüklerin yerine getirilmesinde esas alınması gerektiği belirtilmiştir.
  • Kamu kurum ve kuruluşlarının, ilgili kişi başvurularını Kanun’da öngörülen usul çerçevesinde en kısa sürede ve en geç 30 gün içinde sonuçlandırabilecek başvuru mekanizmalarını oluşturmaları, başvuruların etkin şekilde yönetilmesini sağlamaları ve Kurul tarafından yürütülen incelemelerde gerekli iş birliğini göstermeleri gerektiği vurgulanmıştır. 
  • Kamu kurumları arasında veri aktarımı yapılırken öncelikle aktarıma dayanak teşkil eden özel hukuki düzenleme araştırılmalı; böyle bir düzenleme varsa öncelikle o uygulanmalı, yoksa KVKK’nın veri aktarım hükümlerine göre değerlendirme yapılmalıdır.
  • Kamu kurum ve kuruluşlarının, kişisel veri aktarımı süreçlerinde ölçülülük ilkesini gözetmeleri, yalnızca gerekli kişisel verileri aktarmaları ve veri aktarımı sırasında uygun idari ve teknik güvenlik tedbirlerini uygulamaları gerektiği ifade edilmiştir. Rehberde ayrıca güvenli veri aktarım yöntemlerine ilişkin uygulama önerilerine de yer verilmiştir. 
  • Rehberde, kamu kurum ve kuruluşlarının veri aktarımı süreçlerinde Kanun’un genel ilkelerini göz ardı etmemeleri, veri aktarımına ilişkin özel düzenlemeleri Kanun ile değerlendirmeleri ve uygulamada sık karşılaşılan hatalardan kaçınmaları gerektiği belirtilerek iyi uygulama yaklaşımına ilişkin açıklamalara yer verilmiştir.