Kişisel Verileri Koruma Kurulu (KVKK), kamu kurum ve kuruluşlarının internet ortamında gerçekleştirdiği kişisel veri paylaşımlarına ilişkin önemli bir ilke kararını Resmi Gazete'de yayımladı. Yeni düzenlemeyle birlikte, kamu kurumlarının internet sitelerinde yer alan kişisel verilerin paylaşımı daha sıkı kurallara bağlandı.
Kamu kurumlarına yeni yükümlülükler getirildi
Kurulun yayımladığı ilke kararına göre; kamu kurumları, belediyeler, üniversiteler ve diğer kamu tüzel kişilikleri tarafından internet ortamında yayımlanan kişisel verilerin, 6698 sayılı Kişisel Verilerin Korunması Kanunu hükümlerine uygun şekilde işlenmesi gerekiyor.
Kararda, kişisel verilerin işlenmesinin yalnızca verinin elde edilmesini değil, paylaşılması, saklanması ve silinmesine kadar uzanan tüm süreçleri kapsadığına dikkat çekildi.
Sınav sonuçlarında gereksiz bilgiler yayımlanamayacak
Yapılan değerlendirmelerde, kamu kurumlarının internet sitelerinde yayımlanan birçok belgede ad-soyad, T.C. kimlik numarası, adres, telefon numarası, öğrenci numarası, KPSS puanı, sınav sonuçları, başarı durumu, asil-yedek bilgisi, eksik evrak durumu ve benzeri çok sayıda kişisel verinin yer aldığı tespit edildi.
Yeni ilke kararıyla birlikte, sınav sonuçları ve benzeri duyurularda yalnızca amacın gerçekleşmesi için gerekli olan kişisel bilgilerin paylaşılması gerektiği vurgulandı. Gerekli olmayan hiçbir kişisel verinin kamuya açık şekilde yayımlanmaması istendi.
Maskeleme ve veri minimizasyonu zorunlu olacak
KVKK, kişisel veri paylaşımının hukuki bir işleme şartına dayanması durumunda bile veri minimizasyonu ilkesine uyulmasının zorunlu olduğunun altını çizdi.
Bu kapsamda kamu kurumlarının;
- Amaca uygun en az düzeyde veri paylaşması,
- Gereksiz kişisel bilgilere yer vermemesi,
- Maskeleme ve benzeri teknik yöntemleri kullanması,
- Veri güvenliğine ilişkin idari ve teknik tedbirleri eksiksiz uygulaması gerekiyor.
Paylaşımlar belirli süre sonunda kaldırılacak
Kararda, internet ortamında yayımlanan kişisel verilerin süresiz olarak erişime açık bırakılmasının da uygun olmadığı belirtildi.
Bu nedenle veri sorumlularının, paylaşılan kişisel verilerin ne kadar süreyle yayında kalacağını önceden belirlemesi ve ilgili sürenin dolmasının ardından içerikleri kaldırması veya erişime kapatması gerektiği ifade edildi.
Mevcut içerikler gözden geçirilecek
KVKK, kamu kurumlarından internet sitelerinde hâlihazırda bulunan kişisel veri içeren içerikleri yeniden değerlendirmelerini istedi.
Kanuna uygun olmayan veya geçerli bir hukuki sebebe dayanmayan paylaşımların kaldırılması, gerekli durumlarda ise kişisel verilerin maskeleme yöntemiyle görünmez hâle getirilmesi gerektiği belirtildi.
Personel eğitimine de vurgu yapıldı
Kurul, yalnızca teknik önlemlerin yeterli olmadığını belirterek, kamu kurumlarında görev yapan personelin kişisel verilerin korunmasına ilişkin mevzuat konusunda düzenli eğitimlerle bilinçlendirilmesinin önemine dikkat çekti.
Çalışanların farkındalığının artırılmasının, olası veri ihlallerinin önlenmesinde kritik rol oynayacağı ifade edildi.
Kurallara uymayan kurumlar hakkında inceleme yapılabilecek
İlke kararında, veri güvenliğine ilişkin yükümlülüklerini yerine getirmediği tespit edilen kamu kurumları hakkında Kurul tarafından inceleme başlatılabileceği belirtildi. Yapılacak değerlendirmeler sonucunda veri sorumluları hakkında ilgili mevzuat kapsamında gerekli işlemlerin uygulanabileceği kaydedildi.