KAMU TÜZEL KİŞİLİĞİNİ HAİZ VERİ SORUMLULARI TARAFINDAN KİŞİSEL VERİLERİN İNTERNET ORTAMINDA PAYLAŞILMASI HAKKINDA BİLGİ NOTU

Kişisel Verileri Koruma Kurulu’nun (“Kurul”) 01.07.2026 tarih ve 2026/1301 sayılı Kamu Tüzel Kişiliğini Haiz Veri Sorumluları Tarafından Kişisel Verilerin İnternet Ortamında Paylaşılması Hakkında İlke Kararı (“Karar”), 28.07.2026 tarih ve 33323 Sayılı Resmi Gazete’de yayımlanmıştır. Karar ile kamu kurum ve kuruluşları ile kamu tüzel kişiliğini haiz diğer veri sorumlularının internet ortamında gerçekleştirdikleri kişisel veri paylaşımlarına ilişkin 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamındaki temel ilkeler ve uyum yükümlülükleri açıklığa kavuşturulmuştur.

Kurul, yaptığı değerlendirmelerde kamu kurumlarının internet sitelerinde ve diğer elektronik ortamlarda sınav sonuçları, personel bilgileri, taşınmaz bilgileri, başvuru bilgileri ve benzeri birçok kişisel verinin yayımlandığını; bu tür paylaşımların da KVKK kapsamında bir kişisel veri işleme faaliyeti oluşturduğunu vurgulamıştır. Bu nedenle, internet ortamında gerçekleştirilen veri paylaşımlarının da KVKK’nın genel ilkeleri ve veri işleme şartlarına uygun şekilde yürütülmesi gerektiği belirtilmiştir.

İnternet Ortamında Kişisel Veri Paylaşımı İçin Hukuki Dayanak Bulunmalıdır

Kararda, internet ortamında gerçekleştirilecek kişisel veri paylaşımlarının KVKK'nin 5'inci maddesinde; özel nitelikli kişisel veriler bakımından ise 6'ncı maddesinde düzenlenen veri işleme şartlarından en az birine dayanması gerektiği açıkça ifade edilmiştir.

Dolayısıyla kamu kurumlarının yalnızca uygulama alışkanlıkları veya şeffaflık ilkesi gerekçesiyle internet ortamında kişisel veri paylaşmaları yeterli görülmeyecek; her paylaşım bakımından geçerli bir hukuki işleme şartının bulunması gerekecektir.

Veri Minimizasyonu ve Saklama Süreleri Ön Plana Çıkmaktadır

Karar, KVKK'da yer alan genel ilkeler kapsamında özellikle amaçla bağlantılı, sınırlı ve ölçülü olma ilkesini öne çıkarmaktadır.

Bu kapsamda;

  • paylaşım amacı bakımından gerekli olmayan kişisel verilere yer verilmemesi,

  • gerektiğinde maskeleme, anonimleştirme veya benzeri yöntemlerin kullanılması,

  • internet ortamındaki paylaşımların erişimde kalacağı sürenin önceden belirlenmesi,

  • paylaşım amacı ortadan kalktığında içeriklerin kaldırılması

gerektiği belirtilmektedir.

Bu yaklaşım, internet ortamında gerçekleştirilen veri paylaşımlarının yalnızca yayımlanma anında değil, yayımlandığı süre boyunca da KVKK'ya uygun şekilde yönetilmesi gerektiğini göstermektedir.

Teknik ve İdari Tedbirler Güçlendirilmelidir

Karar’da, internet ortamında yapılan paylaşımların veri güvenliği bakımından daha yüksek risk oluşturduğu vurgulanmaktadır.

Bu nedenle veri sorumlularının;

  • risk odaklı teknik ve idari tedbirler almaları,

  • düzenli denetim mekanizmaları kurmaları,

  • çalışanlara KVKK eğitimleri vermeleri,

  • internet sitesi ve sosyal medya yönetim süreçlerini gözden geçirmeleri

gerektiği ifade edilmektedir.

Güvenli Erişim Yöntemleri Teşvik Edilmektedir

Kurul özellikle sınav, kura ve benzeri sonuçların ilanında, kişisel verilerin herkes tarafından erişilebilir şekilde yayımlanması yerine, ilgili kişinin yalnızca kendi bilgilerine ulaşabileceği yöntemlerin kullanılmasını tavsiye etmektedir.

Bu kapsamda e-Devlet altyapısı, çift faktörlü kimlik doğrulama ve benzeri güvenli doğrulama yöntemleri örnek olarak gösterilmektedir.

Mevcut Paylaşımların da Gözden Geçirilmesi Gerekmektedir

Karar yalnızca bundan sonra yapılacak paylaşımları değil, hâlihazırda internet ortamında bulunan içerikleri de kapsamaktadır.

Bu nedenle veri sorumlularının mevcut internet sitelerini, sosyal medya hesaplarını ve diğer elektronik iletişim kanallarını gözden geçirerek;

  • hukuki işleme şartına dayanmayan,

  • veri minimizasyonu ilkesine aykırı olan,

  • saklama süresi dolmuş bulunan

kişisel veri paylaşımlarını kaldırmaları veya gerekli maskeleme ve anonimleştirme işlemlerini gerçekleştirmeleri beklenmektedir.

Kamu Kurumları Bakımından Dikkat Edilmesi Gereken Hususlar

Karar özellikle;

  • belediyeler,

  • üniversiteler,

  • il özel idareleri,

  • kamu kurumu niteliğindeki meslek kuruluşları,

  • diğer kamu tüzel kişiliğini haiz veri sorumluları

bakımından önem taşımaktadır.

Bu kapsamda veri sorumlularının;

  • internet ortamındaki mevcut kişisel veri paylaşımlarını gözden geçirmeleri,

  • her paylaşım bakımından hukuki işleme şartını değerlendirmeleri,

  • veri minimizasyonu ilkesini uygulamaları,

  • saklama sürelerini belirlemeleri,

  • internet sitesi ve sosyal medya yönetim süreçlerini KVKK bakımından yeniden değerlendirmeleri,

  • teknik ve idari tedbirlerini güncellemeleri,

  • çalışan farkındalığını artırmaları

önem arz etmektedir.

Sonuç

İlke Kararı ile Kurul, kamu tüzel kişiliğini haiz veri sorumlularının internet ortamında gerçekleştirdikleri kişisel veri paylaşımlarının da KVKK kapsamında bağımsız bir veri işleme faaliyeti olduğunu açık şekilde ortaya koymuştur. Bu kapsamda veri sorumlularının yalnızca gelecekte yapacakları paylaşımları değil, mevcut internet içeriklerini de hukuki işleme şartları, veri minimizasyonu, saklama süreleri ve veri güvenliği yükümlülükleri bakımından yeniden değerlendirmeleri önem taşımaktadır.

Konuyla ilgili herhangi bir sorunuz olması halinde bizimle temasa geçebilirsiniz.

PRINCIPLE DECISION ON THE ONLINE PUBLICATION OF PERSONAL DATA BY DATA CONTROLLERS WITH PUBLIC LEGAL PERSONALITY PUBLISHED IN THE OFFICIAL GAZETTE

The Personal Data Protection Board’s (the “Board”) Principle Decision dated 1 July 2026 and numbered 2026/1301 on the Online Publication of Personal Data by Data Controllers with Public Legal Personality (the “Decision”) was published in the Official Gazette dated 28 July 2026 and numbered 33323. The Decision clarifies the fundamental principles and compliance obligations under Law No. 6698 on the Protection of Personal Data (the “Law”) applicable to personal data disclosures made online by public institutions and organisations and other data controllers with public legal personality.

In its assessment, the Board noted that public institutions publish examination results, personnel information, immovable property information, application details and various other categories of personal data on their websites and through other electronic channels. The Board emphasised that such disclosures also constitute personal data processing activities under the Law. Accordingly, personal data disclosures made online must comply with the general principles and the conditions for processing personal data set out under the Law.

 

Online Publication of Personal Data Must Have a Legal Basis

The Decision expressly states that any online publication of personal data must rely on at least one of the processing conditions set out in Article 5 of the Law or, in the case of special categories of personal data, Article 6 of the Law.

Accordingly, public institutions may not rely solely on established practice or transparency considerations when disclosing personal data online; each disclosure must be supported by a valid legal basis for processing.

 

Data Minimisation and Retention Periods Are Prioritised

Among the general principles under the Law, the Decision places particular emphasis on the requirement that personal data be processed in a manner that is relevant, limited and proportionate to the purposes for which they are processed.

In this context, the Decision states that:

  • personal data that are not necessary for the purpose of the disclosure should not be included;

  • masking, anonymisation or similar methods should be used where appropriate;

  • the period during which online publications will remain accessible should be determined in advance; and

  • content should be removed once the purpose of the disclosure ceases to exist.

This approach demonstrates that online publications of personal data must be managed in compliance with the Law not only at the time of publication, but throughout the entire period during which they remain accessible.

Technical and Organisational Measures Should Be Strengthened

The Decision emphasises that online publications create heightened risks from a data security perspective.

Accordingly, data controllers should:

  • implement risk-based technical and organisational measures;

  • establish regular audit mechanisms;

  • provide employees with training on personal data protection; and

  • review their website and social media management processes.

Secure Access Methods Are Encourage

In particular, for the announcement of examination results, draw results and similar results, the Board recommends using methods that allow individuals to access only their own information, rather than publishing personal data in a manner accessible to everyone.

In this context, the e-Government Gateway, two-factor authentication and similar secure authentication methods are cited as examples.

Existing Disclosures Must Also Be Reviewed

The Decision applies not only to future disclosures, but also to content that is already available online.

Accordingly, data controllers are expected to review their existing websites, social media accounts and other electronic communication channels and to remove, mask or anonymise personal data disclosures that:

  • are not based on a valid processing condition;

  • do not comply with the data minimisation principle; or have exceeded the applicable retention period.

Key Considerations for Public Institutions

The Decision is particularly relevant to:

  • municipalities;

  • universities;

  • special provincial administrations;

  • professional organisations with public institution status; and

  • other data controllers with public legal personality.

In this context, data controllers should:

  • review existing online publications of personal data;

  • assess the relevant processing condition for each disclosure;

  • apply the data minimisation principle;

  • determine applicable retention periods;

  • reassess their website and social media management processes from a personal data protection perspective;

  •   update their technical and organisational measures; and

  • increase employee awareness.

Conclusion

Through the Principle Decision, the Board has expressly confirmed that online publications of personal data by data controllers with public legal personality constitute separate personal data processing activities under the Law. Accordingly, data controllers should reassess not only future disclosures, but also existing online content in terms of applicable processing conditions, data minimisation, retention periods and data security obligations.

 

Should you have any questions regarding the matters discussed above, please feel free to contact us.

Previous
Previous

FİRMALARIN YURT DIŞI KAYNAKLI DÖVİZLERİNİN TÜRK LİRASINA DÖNÜŞÜM DESTEĞİNDE YENİ DÖNEM HAKKINDA BİLGİ NOTU

Next
Next

TIBBİ BİTKİ ÇAYLARI YÖNETMELİĞİ HAKKINDA BİLGİ NOTU