Kamu Kurumlarının İnternette Kişisel Veri Paylaşımı Hakkında 2026/1301 Sayılı İlke Kararı

You are here:
Kamu kurumlarının internette kişisel veri paylaşımı hakkında 2026/1301 sayılı İlke Kararı

Yayınlanma tarihi: · Son güncellenme tarihi:

Kişisel Verileri Koruma Kurulu (Kurul), 1 Temmuz 2026 tarihli ve 2026/1301 sayılı “Kamu Tüzel Kişiliğini Haiz Veri Sorumluları Tarafından Kişisel Verilerin İnternet Ortamında Paylaşılması Hakkında İlke Kararı” ile kamu kurum ve kuruluşlarının kişisel veri içeren internet yayınlarında uyması gereken esasları açıkladı. 28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete’de yayımlanan Karar; özellikle belediyeleri, il özel idarelerini, üniversiteleri ve diğer kamu tüzel kişilerini etkiliyor. Bu rehberde Kararın kapsamı, mevcut yayınların nasıl gözden geçirileceği, güvenli sonuç duyurma yöntemleri ve aykırılık hâlindeki riskler açıklanmaktadır.

Uzman desteği

Kamu kurumlarında KVKK uyumunun uygulamaya aktarılması

İnternet sitesi, sosyal medya, sonuç ilanı, kurum içi duyuru ve saklama-imha süreçlerinin 2026/1301 sayılı İlke Kararı ile uyumlu biçimde değerlendirilmesi için mevcut veri akışlarının ve yayın yetkilerinin birlikte incelenmesi gerekir.

İlke Kararı İlke kararı

Kamuya açık internet yayınlarında kişisel veri sınırı

Geçerli bir veri işleme şartının bulunması, kişisel verilerin sınırsız biçimde internette yayımlanmasına izin vermez. Yayın ayrıca amaçla bağlantılı, sınırlı ve ölçülü olmalı; gerekli olmayan bilgiler çıkarılmalı veya maskelenmeli, erişim ve yayın süresi somut ihtiyaca göre sınırlandırılmalıdır.

Düzenleme 2026/1301 sayılı İlke Kararı
Karar tarihi 1 Temmuz 2026
Resmî Gazete 28 Temmuz 2026 · Sayı 33323
Etkilenenler Kamu kurumları ve kamu tüzel kişiliğini haiz veri sorumluları

Kararın özeti nedir?

Kararın temel sonucu, kamu tüzel kişiliğini haiz veri sorumlularının internet sitelerinde ve sosyal medya hesaplarında yayımladıkları kişisel veri içeren bütün içerikleri ivedilikle gözden geçirmesi gerektiğidir. Geçerli bir işleme şartına dayanmayan veya 6698 sayılı Kanun’un genel ilkeleriyle bağdaşmayan paylaşımlar kaldırılmalı; amaca göre fazla olan bilgiler maskelenmeli ve yayın süresi sona eren içerikler için kaldırma ya da imha süreçleri işletilmelidir.

Kararın özü

Kişisel veriyi yayımlama yetkisi, bütün belgeyi sınırsız süreyle açık internette tutma yetkisi değildir.

Her yayın için veri işleme şartı, amaç, veri kapsamı, erişim yöntemi ve yayında kalma süresi ayrı ayrı belirlenmelidir. Sınav ve kura sonuçları gibi duyurularda, herkese açık listeler yerine yalnız ilgili kişilerin sonuçlarına ulaşabildiği güvenli yöntemler tercih edilmelidir.

Hukuki nitelik: 2026/1301 sayılı düzenleme bir kanun ya da yönetmelik değişikliği değildir. Kurul, 6698 sayılı Kanun’un 15’inci maddesinin altıncı fıkrasına dayanarak yaygın bir uygulama sorununa ilişkin İlke Kararı almıştır. Karar, mevcut Kanun hükümlerinin kamu kurumlarının yayın faaliyetlerine nasıl uygulanacağını somutlaştırmaktadır.

Düzenlemenin künyesi

Düzenlemenin tam adı
Kamu Tüzel Kişiliğini Haiz Veri Sorumluları Tarafından Kişisel Verilerin İnternet Ortamında Paylaşılması Hakkında İlke Kararı
Düzenleyen kurum
Kişisel Verileri Koruma Kurulu
Karar numarası
2026/1301
Karar tarihi
1 Temmuz 2026
Resmî Gazete tarihi ve sayısı
28 Temmuz 2026 · 33323
Kanuni dayanak
6698 sayılı Kanun’un 15’inci maddesinin altıncı fıkrası

Kurul hangi sorunu tespit etti?

Kurul, kamu kurumları ile kamu tüzel kişiliğini haiz veri sorumlularının internet ortamında yayımladığı çeşitli belgelerde, duyurunun amacı bakımından gerekli olandan daha fazla kişisel veriye yer verilebildiğini tespit etti. Bir belgenin internet sitesine yüklenmesi, içeriğindeki kişisel verilerin açıklanması ve üçüncü kişilerin erişimine açılması anlamına geldiği için başlı başına bir kişisel veri işleme faaliyetidir.

Kararda örnek olarak ad ve soyadı, anne-baba adı, T.C. kimlik numarası, adres, telefon, doğum yeri, meslek, görev yeri, unvan, hizmet yılı, sicil numarası, askerlik ve öğrenim bilgileri; ada-parsel bilgileri; sınav başvuru numarası, KPSS puanı, başarı durumu, okul bilgisi, doğru-yanlış-net sayıları, aday veya öğrenci numarası, asil-yedek bilgisi, eksik evrak bilgisi ve eski hükümlülük durumu gibi veriler sayılmıştır. Bu liste sınırlı değildir; somut belgede gerçek kişiyi belirli veya belirlenebilir kılan başka bilgiler de kişisel veri niteliği taşıyabilir.

Kurul hangi uygulama ilkelerini belirledi?

İlke Kararı, kişisel verilerin internet ortamında paylaşılmasını tek bir şartla değil, birbirini tamamlayan bir uyum zinciriyle ele almaktadır. Bir yayının geçerli işleme şartına dayanması gerekir; ancak işleme şartının bulunması tek başına yeterli değildir.

Geçerli bir veri işleme şartı bulunmalı

Normal nitelikli kişisel veriler için 6698 sayılı Kanun’un 5’inci maddesinde, özel nitelikli kişisel veriler için 6’ncı maddesinde yer alan işleme şartlarından en az biri somut yayın bakımından mevcut olmalıdır. Bir kanun hükmünün ilanı açıkça öngörmesi veya kurumun hukuki yükümlülüğünü yerine getirmesi için yayının zorunlu olması buna örnek olabilir. Geçerli bir şart yoksa kişisel veri internette paylaşılmamalıdır.

Veri minimizasyonu yayın aşamasında uygulanmalı

Yayın hukuki bir sebebe dayansa bile yalnız amacın gerçekleşmesi için gerekli asgari kişisel veri paylaşılmalıdır. Belgenin tamamını yayımlamak yerine gereksiz alanların çıkarılması, kısmi maskeleme yapılması veya kişisel veri içermeyen bir sonuç ekranı kullanılması gerekebilir. Özellikle T.C. kimlik numarası, iletişim bilgisi ve özel nitelikli kişisel veriler bakımından daha sıkı bir gereklilik ve ölçülülük değerlendirmesi yapılmalıdır.

Yayında kalma süresi önceden belirlenmeli

Kişisel veri içeren duyurular süresiz bir dijital arşiv hâline getirilmemelidir. İlgili mevzuatta öngörülen veya duyuru amacı için gerekli süre belirlenmeli; süre sona erdiğinde yayının kaldırılması ve kişisel verilerin saklanmasını gerektiren sebep de ortadan kalkmışsa silme, yok etme ya da anonim hâle getirme süreçleri işletilmelidir.

Aydınlatma ve veri güvenliği birlikte sağlanmalı

İnternet paylaşımına ilişkin aydınlatma yükümlülüğü, 6698 sayılı Kanun’un 10’uncu maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca yerine getirilmelidir. Aydınlatmanın yapıldığını ispat yükü veri sorumlusuna aittir. Bunun yanında Kanun’un 12’nci maddesi kapsamında yayının doğurduğu geniş erişim, kopyalama, indekslenme ve yeniden paylaşım risklerine uygun teknik ve idari tedbirler alınmalıdır.

Güvenli erişim yöntemleri tercih edilmeli

Sınav, kura ve benzeri sonuçlarda somut olayın gerektirdiği denetim imkânı korunurken, mümkün olan durumlarda yalnız ilgili kişinin kendi sonucuna erişebildiği yöntemler kullanılmalıdır. Kurul; uygun e-Devlet platformlarını, çift faktörlü doğrulamayı ve kimlik teyidi sağlayan güvenli araçları örnek göstermektedir. Bu ifade her olayda tek bir teknolojiyi zorunlu kılmaz; veri sorumlusu, risk ve ihtiyaca uygun yöntemi gerekçelendirmelidir.

Kimler etkileniyor?

Karar doğrudan kamu kurum ve kuruluşları ile kamu tüzel kişiliğini haiz veri sorumlularının kişisel veri paylaşım faaliyetlerini hedeflemektedir. Kurul metninde belediyeler, il özel idareleri ve üniversiteler açık örnekler olarak belirtilmiştir.

  • Belediyeler ve belediye birimleri
  • İl özel idareleri
  • Devlet üniversiteleri ve diğer kamu tüzel kişileri
  • İnternet sitesi ve sosyal medya yayını yapan kamu birimleri
  • Sınav, kura, başvuru ve personel sonuçlarını hazırlayan birimler
  • Bilgi işlem, basın-halkla ilişkiler, insan kaynakları, yazı işleri ve arşiv birimleri

Kararın başlığı internet paylaşımlarına odaklansa da Kurul; kurum içi veya kurumlar arası yazışmalar, e-postalar, kapalı elektronik ortamlar, panolar ve ilan tahtaları üzerinden yapılan kişisel veri paylaşımlarında da aynı Kanun ilkelerine uyulması gerektiğini ayrıca hatırlatmıştır.

Karar ne zaman yayımlandı, geçiş süresi var mı?

Karar 1 Temmuz 2026 tarihinde alınmış ve 28 Temmuz 2026 tarihli Resmî Gazete’de yayımlanmıştır. Karar metninde ileri bir uygulama tarihi veya ayrıca tanınmış bir geçiş süresi bulunmamaktadır.

İlke Kararı, büyük ölçüde 6698 sayılı Kanun’da zaten mevcut olan veri işleme şartları, genel ilkeler, aydınlatma, veri güvenliği ve imha yükümlülüklerinin internet yayınlarına uygulanmasını açıklamaktadır. Bu nedenle kurumların yeni bir uyum süresi beklemek yerine mevcut paylaşımlarını ivedilikle incelemesi gerekir.

Kararın uygulamaya etkileri nelerdir?

Karar, internet sitesine dosya yükleme işlemini yalnız iletişim veya teknik yayın faaliyeti olmaktan çıkarıp denetlenebilir bir kişisel veri işleme süreci olarak ele almayı gerektirir. Yayın talebi, içerik kontrolü, onay, erişim yöntemi, yayından kaldırma ve imha adımlarının sahibi ve süresi belirlenmelidir.

Başlıca süreç etkileri

  • PDF, Excel, Word ve taranmış belgeler yayın öncesinde kişisel veri yönünden kontrol edilmelidir.
  • Arama motorlarında indekslenmiş eski duyurular ile medya kütüphanesindeki doğrudan dosya bağlantıları taranmalıdır.
  • Yalnız sayfayı kaldırmanın dosyaya doğrudan erişimi her zaman sonlandırmayabileceği dikkate alınmalıdır.
  • Sonuç ilanlarında herkese açık liste yerine kişiye özel sorgulama ekranı değerlendirilmelidir.
  • Her içerik için yayın başlangıcı, yayından kaldırma tarihi ve sorumlu birim belirlenmelidir.
  • Sosyal medya gönderileri de internet ortamındaki kişisel veri paylaşımı olarak aynı kontrol sürecine alınmalıdır.
  • Yayın yetkisi bulunan çalışanlara düzenli eğitim ve farkındalık çalışması yapılmalıdır.

Kamu kurumları ne yapmalı?

Kurumlar öncelikle mevcut internet ve sosyal medya envanterini çıkarmalı, ardından her paylaşımı hukuki sebep, amaç, veri kapsamı, erişim yöntemi ve saklama süresi bakımından sınıflandırmalıdır. Kontrol yalnız yeni yayınlarla sınırlı tutulmamalıdır.

  1. Yayın envanterini çıkarın: İnternet sayfalarını, ekli dosyaları, alt alan adlarını, sosyal medya hesaplarını ve doğrudan dosya bağlantılarını listeleyin.
  2. İşleme şartını belgeleyin: Her kişisel veri paylaşımının 6698 sayılı Kanun’un 5’inci veya 6’ncı maddesindeki hangi şarta dayandığını somutlaştırın.
  3. Gereklilik testini uygulayın: Yayın amacı kişisel veri olmadan veya daha az veriyle gerçekleşebiliyorsa kapsamı daraltın.
  4. Fazla veriyi kaldırın: Gereksiz alanları silin; uygun durumda maskeleme, anonimleştirme veya kişiye özel erişim kullanın.
  5. Yayın süresini tanımlayın: Her duyuru için yayından kaldırma tarihi ve sorumlu birim belirleyin.
  6. Eski içerikleri temizleyin: İşleme sebebi kalmayan veya genel ilkelere aykırı eski paylaşımları kaldırın ve gerekiyorsa imha prosedürünü işletin.
  7. Aydınlatmayı güncelleyin: İnternet yayınının amacı, hukuki sebebi, alıcı grubu ve diğer zorunlu unsurlar bakımından aydınlatma sürecini kontrol edin.
  8. Güvenli sonucu tasarlayın: Sınav ve kura sonuçlarında e-Devlet, kimlik doğrulamalı ekran veya uygun başka bir sınırlı erişim yöntemi değerlendirin.
  9. Yayın onayı oluşturun: İçerik sahibi birim, KVKK kontrolü ve teknik yayın sorumlusu arasındaki onay akışını yazılı hâle getirin.
  10. Personeli eğitin ve denetleyin: İnternet ve sosyal medya sorumluları başta olmak üzere çalışanları bilgilendirin; kontrollerin uygulandığını düzenli olarak denetleyin.

Aykırılık hâlinde hangi yaptırımlar ve riskler doğabilir?

İlke Kararı, belirtilen tedbirlerin alınmadığının tespit edilmesi hâlinde Kurulun somut olayı inceleyeceğini ve ilgili veri sorumluları hakkında 6698 sayılı Kanun’un 18’inci maddesi uyarınca işlem tesis edeceğini açıkça belirtmektedir. Bununla birlikte uygulanacak hukuki sonuç, ihlalin türüne ve ilgili veri sorumlusunun hukuki statüsüne göre belirlenir.

Kamu kurumları bakımından önemli ayrım: 6698 sayılı Kanun’un 18’inci maddesinin üçüncü fıkrasına göre, birinci fıkrada sayılan eylemler kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmişse Kurulun bildirimi üzerine sorumlu kamu görevlileri veya ilgili çalışanlar hakkında disiplin hükümlerine göre işlem yapılır ve sonuç Kurula bildirilir. Bu nedenle özel hukuk tüzel kişilerine yönelik idari para cezası rejimi, kamu kurumlarına hiçbir ayrım yapılmadan doğrudan uygulanıyormuş gibi yorumlanmamalıdır.

Ayrıca kişisel verinin hukuka aykırı açıklanması, erişilebilir hâle getirilmesi veya güvenliğinin sağlanmaması; ilgili kişi başvurularına, Kurul incelemesine, yayının kaldırılmasına, kurum içi disiplin süreçlerine ve somut olayın özelliklerine göre başka hukuki sorumlulukların değerlendirilmesine yol açabilir. Her olay bakımından veri türü, yayının kapsamı, erişim süresi, alınan önlemler ve oluşan sonuç birlikte incelenmelidir.

İlke Kararı nasıl uygulanabilir?

Aşağıdaki örnekler Karardaki ilkelerin günlük yayın süreçlerine nasıl aktarılabileceğini göstermektedir. Her kurum, kendi görev alanını ve ilgili özel mevzuatı ayrıca değerlendirmelidir.

Sınav sonucu duyurusu

Bir üniversitenin adayların ad-soyadı, T.C. kimlik numarası, puanı ve başarı durumunu toplu PDF listesiyle yayımlaması yerine, adayın kimlik doğrulamasıyla yalnız kendi sonucuna ulaşabildiği bir ekran kullanması daha sınırlı ve güvenli bir yöntem olabilir. Kamuya açıklanması zorunlu bir bilgi varsa açıklanacak alanlar ayrıca asgari düzeyde tutulmalıdır.

Kura sonucu ilanı

Bir belediye kura sonucunda ad-soyad ile birlikte açık adres ve telefon numarası yayımlamamalıdır. Denetlenebilirlik için gerekli bilgi ile gereksiz iletişim veya kimlik bilgileri ayrıştırılmalı; gerekiyorsa başvuru numarasının kısmen maskelendiği ve süreli yayımlanan bir sonuç kullanılmalıdır.

Eski personel veya başvuru listesi

Başvuru süreci yıllar önce tamamlanmış olmasına rağmen hâlen erişilebilen bir Excel veya PDF dosyası, yayında kalma amacı ve süresi yönünden yeniden değerlendirilmelidir. İşleme sebebi ortadan kalkmışsa yalnız görünür sayfanın değil, doğrudan dosya bağlantısının ve ilgili kopyaların da erişime kapatılması gerekir.

Kurum içi e-posta ve ilan panosu

Karar internet yayınlarına odaklansa da çalışanların sağlık, disiplin veya özel durum bilgilerini geniş dağıtım listesine göndermek ya da herkesin görebileceği panoya asmak da aynı genel ilkeler bakımından değerlendirilmelidir. Bilginin yalnız görev gereği bilmesi gereken kişilerle ve uygun güvenlik tedbirleriyle paylaşılması gerekir.

Resmî kaynaklar

Sık sorulan sorular

2026/1301 sayılı İlke Kararı ne zaman yayımlandı?

Karar 1 Temmuz 2026 tarihinde alınmış, 28 Temmuz 2026 tarihli ve 33323 sayılı Resmî Gazete’de yayımlanmıştır.

İlke Kararı yeni bir kanun değişikliği midir?

Hayır. Düzenleme bir İlke Kararıdır. Kurul, 6698 sayılı Kanun’un mevcut hükümlerinin kamu kurumlarının internet paylaşımlarına nasıl uygulanacağını açıklamış ve uyulması gereken esasları belirlemiştir.

Karar hangi kurumları kapsıyor?

Karar kamu kurum ve kuruluşları ile kamu tüzel kişiliğini haiz veri sorumlularını kapsar. Belediyeler, il özel idareleri ve üniversiteler Kararda açıkça örnek gösterilmiştir.

Kanunda yayımlama zorunluluğu varsa belge aynen paylaşılabilir mi?

Yayımlama zorunluluğu bir işleme şartı sağlayabilir; ancak bu, belgedeki bütün kişisel verilerin sınırsız biçimde açıklanabileceği anlamına gelmez. Amaçla bağlantılılık, sınırlılık ve ölçülülük ayrıca uygulanmalıdır.

Mevcut eski duyurular da incelenmeli mi?

Evet. Kurul, mevcut kişisel veri içeren paylaşımların ivedilikle gözden geçirilmesini; geçerli işleme şartına dayanmayan veya genel ilkelere aykırı içeriklerin kaldırılmasını ya da düzeltilmesini istemektedir.

Kararda bir geçiş süresi var mı?

Hayır. Karar metninde ileri bir uygulama tarihi veya ayrıca tanınmış bir geçiş süresi bulunmamaktadır. Mevcut yayınların ivedilikle gözden geçirilmesi gerektiği belirtilmiştir.

Sınav ve kura sonuçları internette yayımlanabilir mi?

Somut olayın gerektirdiği ölçüde sonuç paylaşımı yapılabilir; ancak mümkünse yalnız ilgili kişinin kendi sonucuna erişebildiği e-Devlet, çift faktörlü doğrulama veya benzeri güvenli yöntemler tercih edilmelidir.

Maskeleme yapmak her durumda yeterli midir?

Hayır. Önce geçerli bir işleme şartı bulunmalıdır. Ardından amaç, veri kapsamı, yeniden belirlenebilme riski, erişim yöntemi ve yayın süresi birlikte değerlendirilmelidir. Yetersiz maskeleme kişiyi belirlenebilir bırakabilir.

Sosyal medya paylaşımları da Karar kapsamında değerlendirilecek mi?

Evet. Karar, kişisel veri paylaşımlarının yoğun biçimde internet siteleri ve sosyal medya platformları üzerinden yapıldığını belirtmekte; bu platformlardan sorumlu çalışanların eğitimine özellikle dikkat çekmektedir.

Yalnız internet sayfasını silmek yeterli olur mu?

Her zaman yeterli olmayabilir. Ekli dosyanın doğrudan bağlantısı, medya arşivi, alt alan adları ve kurumun kontrolündeki diğer erişim noktaları da kontrol edilmelidir. İşleme sebebi sona ermişse uygun imha işlemleri ayrıca uygulanmalıdır.

Kamu kurumlarına doğrudan idari para cezası mı uygulanır?

6698 sayılı Kanun’un 18’inci maddesi kamu kurumları bakımından özel bir ayrım içerir. Birinci fıkradaki eylemler kamu kurum ve kuruluşları bünyesinde işlenmişse Kurulun bildirimi üzerine sorumlu kamu görevlileri hakkında disiplin hükümlerine göre işlem yapılır ve sonuç Kurula bildirilir.

Karar yalnız internet sitesine mi uygulanır?

Kararın ana konusu internet ortamındaki paylaşımlardır. Bununla birlikte Kurul; kurum içi ve kurumlar arası yazışmalar, e-postalar, kapalı elektronik ortamlar, panolar ve ilan tahtalarındaki paylaşımlarda da aynı Kanun ilkelerine uyulması gerektiğini belirtmiştir.

Sonuç

2026/1301 sayılı İlke Kararı, kamu kurumlarının internette kişisel veri yayımlamasını kurumsal iletişimin sıradan bir parçası değil; hukuki sebebi, kapsamı, erişim yöntemi ve süresi önceden belirlenmesi gereken bir veri işleme faaliyeti olarak ele almaktadır. Geçerli bir işleme şartı bulunsa bile veri minimizasyonu ve güvenlik gereklilikleri devam eder.

Kurumların önceliği, mevcut internet ve sosyal medya içeriklerini taramak; gereksiz veya dayanaksız paylaşımları kaldırmak ya da maskelemek; sınav ve kura sonuçlarında kişiye özel erişimi değerlendirmek ve süreli yayın-kaldırma mekanizması kurmaktır. Bu çalışma, yazılım ve internet biriminin tek başına yürüteceği teknik bir temizlik değil; içerik sahibi birim, KVKK sorumluları, arşiv ve bilgi işlem arasında yürütülmesi gereken kurumsal bir uyum sürecidir.

Tamamlayıcı Hizmetler

Mevzuat değişikliklerinin işletme ve kurum süreçlerine uygulanması için ilgili danışmanlık hizmetlerimizi inceleyebilirsiniz.

Facebook
Twitter
LinkedIn
WhatsApp
Picture of Mustafa Fazlıoğlu

Mustafa Fazlıoğlu

KVKK danışmanlığı, mali müşavirlik süreçleri, şirket içi görev tanımları, yönergeler, kişisel veri işleme envanteri, VERBİS, aydınlatma metinleri ve kurumsal uyum alanlarında çalışmalar yürütmektedir. Lilyum Danışmanlık bünyesinde işletmelerin yalnızca belge hazırlama aşamasında değil; fiilî veri işleme süreçlerinin, çalışan kayıtlarının, müşteri verilerinin, tedarikçi ilişkilerinin ve saklama-imha uygulamalarının birlikte değerlendirilmesi gereken KVKK uyum süreçlerinde danışmanlık desteği sunmaktadır.