Kişisel Verileri Koruma Kurumu (KVKK), kamu kurumlarının internet üzerinden kişisel veri paylaşımına dair almış olduğu kararı Resmi Gazete’de yayımladı. Buna göre, gereksiz kişisel veriler kamu kurumları tarafından paylaşılmayacak.
İnceleme kapsamı ve paylaşılan verilerin niteliği
Kararda, kamu kurumları ile belediyeler, il özel idareleri, üniversiteler ve diğer kamu tüzel kişiliklerine ait kurumların internet ortamında paylaştıkları kişisel veriler hakkında Kurul’un tespit ve değerlendirmelerini yapacağı, bu konunun ele alındığı ifade ediliyor.
Kişisel verilerin işlenmesi ve uyum gerekliliği
Kişisel verilerin işlenmesi kavramı geniş kapsamlı olup; ilk elde edilmesinden imhaya kadar geçen tüm süreçte gerçekleştirilen her türlü faaliyeti kapsadığı, 6698 sayılı Kanun çerçevesinde değerlendirildiği belirtiliyor.
İncelemeye konu olan veri türleri
- kamu kurumlarının görev alanları dahilinde yayımlanan belgelerde bulunan isim, soyisim, anne ve baba adı
- yaş, T.C. kimlik numarası, adres, cep telefonu
- doğum yeri, meslek, uzmanlık alanı
- görev yeri, unvan veya statü, hizmet yılı
- sicil numarası, çalışılan birim, askerlik durumu
- öğrenim durumu, çeşitli sınavlar kapsamında işlenen başvuru numarası
- KPSS puanı, kabul/ret ya da başarı/başarısızlık bilgisi
- mezun olunan okullara ilişkin bilgiler, girilen sınava dair doğru/yanlış/net sayısı/başarı puanı
- başvurduğu pozisyon, aday numarası, öğrenci numarası
- sınava girme/dahil olma durumu, sınava katılım durumu
- asil-yedek bilgisi, eksik evrak bilgisi
- eski hükümlü olma durumu ve benzeri kişisel veriler
Gerekli işleme şartı ve minimum paylaşım
Kamu kurumlarının internet ortamında kişisel verileri paylaşmasının, 6698 sayılı Kanun hükümleri ve ikincil mevzuata uyum çerçevesinde yürütülmesi gerektiği vurgulanıyor. Geçerli bir işleme şartı bulunmaması halinde, veri sorumlularının internet üzerinden kişisel verileri paylaşmaması gerektiği belirtiliyor.
İşleme şartı mevcutsa bile uyum ve güvenlik önlemleri
İnternet ortamında paylaşılan kişisel verilerin geçerli bir işleme şartına dayanması halinde dahi kanuna uygun hareket edilmesi; amacın gerçekleşmesini sağlayacak minimum düzeyde veri paylaşımı yapılması; amacın gerektirmediği kişisel verilerin paylaşılmaması ve gerekli imha, maskeleme gibi tedbirlerin veri sorumluları tarafından alınması gerektiği ifade edildi. GEREKLİ SÜRE UYARISI
Yaşamsal ilke: paylaşım süresinin belirlenmesi
İlkelerin uygulanması amacıyla, işlenen verinin amaç için gerekli olan süre kadar saklanması gerektiği; paylaşımın ne kadar süreyle devam edeceğinin veri sorumluları tarafından belirlenmesi ve sürenin dolmasıyla paylaşımlara son verilmesinin görev olduğu üzerinde duruldu.
Güvenlik tedbirleri ve farkındalık çalışmaları
Kamu kurumlarının, veri güvenliğine ilişkin idari ve teknik ayrıntıları da kapsayan önlemleri almakla sorumlu tutulduğu ifade edildi. İnternet ortamında mevcut olarak paylaşılan kişisel veriler, veri sorumluları tarafından incelenerek, temel ilkelere uymayan paylaşımların kaldırılması veya bunlar üzerinde maskeleme gibi düzenlemelerin yapılması isteniyor. Ayrıca, sorumlu çalışanlar başta olmak üzere tüm personelin kişisel verilerin korunmasına ilişkin mevzuat ve uygulamaya dair bilgi ve farkındalığının artırılması amacıyla eğitim ve çalışmalar yürütülmesi gerektiği belirtildi.
KURUL inceleme yetkisini kullanabilir
Önlemlerin alınmadığı tespit edildiğinde Kurul’un inceleme yetkisini kullanabileceği ve veri sorumluları hakkında işlem başlatılabileceği dile getirildi.

