“İlgili kişiye ait kişisel verinin denetim faaliyeti kapsamında bir kamu kurumuna aktarılmasına ilişkin şikayet hakkında” Kişisel Verileri Koruma Kurulunun 03/03/2020 Tarihli ve 2020/196 Sayılı Karar Özeti

Karar Tarihi : 03/03/2020
Karar No : 2020/196
Konu Özeti : İlgili kişiye ait kişisel verinin denetim faaliyeti kapsamında bir kamu kurumuna aktarılmasına ilişkin şikayet başvurusu hakkında

Kurumumuza intikal eden şikayet başvurusunda; bir veri sorumlusuna ait internet sitesinin ana sayfasında yayımlanan haberin altına yapılan yorumlarla ilgili olarak, başlatılan idari soruşturma kapsamında veri sorumlusundan habere yapılan yorumların tamamı ve yorum yapan kullanıcı IP adreslerinin istenildiği, bunun üzerine veri sorumlusu tarafından ilgili kişinin kişisel verilerinin çalıştığı kamu kurumuyla paylaşıldığı ve bu nedenle ilgili kişinin çalıştığı kamu kurumunda idari soruşturmaya maruz kaldığı, cep telefonuna ait IP adresinin ilgili kurum ile paylaşılmasının hukuka, hakkaniyete ve ölçülülük ilkesine uygun olmadığından bahisle veri sorumlusu şirket hakkında Kanun kapsamında gereğinin yapılması talep edilmiştir.

Konuya ilişkin yapılan inceleme aşağıdaki hususlar tespit edilmiştir:

a) Kanunlarda açıkça öngörülmesi.

b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması.

c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması.

ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması.

d) İlgili kişinin kendisi tarafından alenileştirilmiş olması.

e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması.

f) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması

şeklinde sayılmıştır.

“(1) Veri sorumlusu;

a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,

b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,

c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.”

Yukarıda verilen bilgiler çerçevesinde neticesinde Kişisel Verileri Koruma Kurulunun 03/03/2020 tarihli ve 2020/196 sayılı kararında;

Denetim için gerekli olan tüm bilgi ve belgelerin talep edilmesi şeklinde gerçekleşen kişisel veri işleme faaliyetinin, Kanunun 5 inci maddesinin 2 numaralı fıkrasının (a) bendinde yer alan “kanunlarda açıkça öngörülme” hükmü kapsamında olduğu, şirketin söz konusu verileri aktarmasının ise Kanunun 5 inci maddesinin 2 nci fıkrasının (ç) bendi hükmüne göre “veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması ” hükmü kapsamında olduğu, bu çerçevede söz konusu verilerin bahse konu şirket tarafından, kamu kurumuna Kanunun 8 inci maddesinin 2 nci fıkrasının (a) bendi uyarınca aktarıldığı, ancak söz konusu aktarım ile idari soruşturmanın konusu olmayan üçüncü kişilerin kişisel verilerinin de veri sorumlusu şirket tarafından ilgili veri sorumlusuna aktarıldığı dikkate alındığında, idari soruşturma konusu olmayan kişisel verilerin aktarılmasının Kanunun 4 üncü maddesinin 2 numaralı fıkrasının (ç) bendinde yer alan “amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesine aykırı olduğu, bu hususun ise hukuka aykırı bir veri işleme faaliyeti olduğu bu itibarla Kanunun 12 nci maddesinin 1 numaralı fıkrasında yer alan veri güvenliğine ilişkin yükümlülükleri yerine getirmediği değerlendirilen veri sorumlusu hakkında Kanunun 18 inci maddesinin 1 numaralı fıkrasının (b) bendi kapsamında 50.000 TL idari para cezası uygulanmasına,

karar vermiştir.

Ankara KVKK Avukat, Ankara KVKK Danışmanlık, KVKK Hukuk Bürosu