Uyum9 dk okuma

Dava Dosyalarında Sağlık ve Sabıka Verisi: Hukuk Departmanı Nasıl Korumalı?

Dava dosyalarında özel nitelikli veri, özellikle sağlık ve sabıka bilgileri, hukuk departmanının en hassas sorumluluk alanlarından biridir. Yazıda hakkın tesisi, kullanılması ve korunması şartını, dosya erişim yetkilerini, dış avukata aktarımı ve dava sonrası saklamayı ele alıyoruz. Hukuk birimleri için uygulanabilir bir tedbir listesiyle yazıyı tamamlıyoruz.

kvkkrehberi.com Editör EkibiGüncelleme:
Banka kiralık kasası çekmecesinin içine yerleştirilmiş klasörler; dava dosyalarındaki özel nitelikli verinin korunmasını anlatan 3B görsel
Sağlık ve sabıka bilgisi içeren dava dosyaları, özel nitelikli veri olarak kasa düzeyinde korunmayı hak eder.
Kısa Tanım

Dava dosyalarındaki sağlık raporları, adli sicil kayıtları ve ceza mahkûmiyeti bilgileri, KVKK'nın 6. maddesinde sayılan özel nitelikli kişisel verilerdir. 1 Haziran 2024'ten bu yana bu veriler, açık rıza olmadan da bir hakkın tesisi, kullanılması veya korunması için zorunlu olduğunda işlenebilir. Ancak zorunluluk dar yorumlanır: hukuk birimi erişimi sınırlamalı, dış avukata güvenli kanalla aktarmalı, dava bitince saklama süresini belirlemeli ve Kurul'un öngördüğü yeterli önlemleri almalıdır.

Hukuk Biriminin En Hassas Arşivi

Bir iş davasında sunulan doktor raporu, işe iade dosyasındaki adli sicil kaydı ya da sigorta rücu davasındaki tedavi belgeleri, şirketin hukuk biriminde çoğu zaman sıradan bir dosya evrakı gibi dolaşır. Oysa dava dosyalarında özel nitelikli veri, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) en sıkı kurallara bağladığı veri türüdür.

Bu yazıda hukuk departmanlarının bu verileri hangi hukuki sebebe dayanarak işleyebileceğini, dosyaya kimlerin erişmesi gerektiğini, dış avukatla paylaşımın nasıl yapılacağını ve dava bittikten sonra dosyanın ne kadar saklanacağını ele alıyoruz. Amaç, hukuk biriminin kendi arşivindeki riski fark etmesini sağlamak.

Dava dosyalarında özel nitelikli veri

KVKK'nın 6. maddesi; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verilerini özel nitelikli kişisel veri olarak sayar. Kişisel Verileri Koruma Kurumu'nun (Kurum) rehberine göre bu liste sınırlı sayıdadır ve kıyas yoluyla genişletilemez.

Hukuk birimlerinin dosyalarında bu kategorilerin çoğu doğal olarak bulunur:

Sağlık verisi: iş kazası ve meslek hastalığı dosyaları, rapor ve istirahat belgeleri, maluliyet raporları, tazminat davalarındaki tedavi kayıtları.

Ceza mahkûmiyeti verisi: işe alım veya işten çıkarma uyuşmazlıklarında sunulan adli sicil kayıtları, şikâyet ve suç duyurusu dosyaları. Kurum'un rehberi, adli sicil kaydının içeriğini oluşturan kesinleşmiş mahkûmiyet hükümlerinin özel nitelikli veri sayılabileceğini belirtir.

Sendika üyeliği ve inanç verisi: sendikal tazminat davaları, ayrımcılık iddiaları, disiplin soruşturmalarında toplanan tanık beyanları.

Sık yapılan bir hata, KVKK'nın 28. maddesindeki yargılama istisnasının şirketleri de kapsadığını düşünmektir. Bu istisna, soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından yapılan işlemeyi kapsar. Dava tarafı olan şirketin hukuk birimi ise bu verileri kendi adına işleyen bir veri sorumlusudur ve Kanun'daki yükümlülükler ona aynen uygulanır.

Sağlık verisinin genel riskleri için sağlık sektöründe özel nitelikli veri riski yazımıza, tüm kategorilerin kısa bir özeti için özel verilere ilişkin rehber yazımıza göz atabilirsiniz.

Hakkın tesisi, kullanılması ve korunması şartı

KVKK'nın 6. maddesi, 12.03.2024 tarihli Resmî Gazete'de yayımlanan 7499 sayılı Kanun ile değiştirildi ve değişiklik 01.06.2024'te yürürlüğe girdi. Eski metinde sağlık ve cinsel hayata ilişkin veriler açık rıza dışında yalnızca sır saklama yükümlülüğü altındaki kişilerce belirli sağlık amaçlarıyla, diğer özel nitelikli veriler ise açık rıza veya kanunda öngörülme hâlinde işlenebiliyordu; bir dava için gereken sağlık raporunun hangi şarta dayanacağı bu nedenle tartışmalıydı. Yeni metin kategoriler arasındaki ayrımı kaldırdı ve açık rızanın yanına yeni işleme şartları ekledi. Bunlardan biri, işlemenin bir hakkın tesisi, kullanılması veya korunması için zorunlu olmasıdır.

Kurum'un rehberi, bu şartın Avrupa Birliği Genel Veri Koruma Tüzüğü'ndeki (GVKT) hukuki taleplerin kurulması, uygulanması veya savunulması hükmü dikkate alınarak düzenlendiğini belirtir. Rehbere göre bir avukatın, müvekkilinin hakkını başka bir biçimde tesis etmesinin mümkün olmadığı durumlarda hukuka uygun olarak elde edilmiş özel nitelikli verileri dava dosyası kapsamında mahkemeye sunması, somut olay bazında hukuka uygun bir işleme sebebi olarak değerlendirilebilir. Kanun gerekçesinde de işverenin, açılması muhtemel davalarda savunma hakkını kullanabilmek için eski çalışanının sağlık verilerini saklamaya devam etmesi örnek olarak verilmiştir.

Bu şart geniş bir serbestlik değildir. Kanun “zorunlu” kelimesini kullanır ve Kurum bunu, hakkın korunması için alternatif bir yöntemin bulunmaması olarak açıklar. Dolayısıyla şu sorular her dosyada ayrıca sorulmalıdır: Bu belge davanın ispatı için gerçekten gerekli mi? Belgenin tamamı mı, yalnızca ilgili sayfası mı gerekli? Aynı sonuç daha az veriyle elde edilebilir mi? KVKK'nın 4. maddesindeki amaçla bağlantılı, sınırlı ve ölçülü olma ilkesi de aynı sınırı çizer.

Son olarak 6. maddenin dördüncü fıkrası, özel nitelikli verilerin işlenmesinde ayrıca Kurul tarafından belirlenen yeterli önlemlerin alınmasını şart koşar. Bu önlemler, Kişisel Verileri Koruma Kurulu'nun (Kurul) 31.01.2018 tarihli ve 2018/10 sayılı kararında sayılmıştır. Hukuki sebebin bulunması, bu önlemlerin alınması yükümlülüğünü ortadan kaldırmaz.

Dosya erişim yetkileri

Dava dosyası çoğu zaman tek bir yerde durmaz: fiziki klasör, ortak ağ sürücüsü, e-posta ekleri, dava takip yazılımı ve bazen çalışanların kişisel bilgisayarları. Kurul'un 2018/10 sayılı kararı, özel nitelikli veri işleyen çalışanlar için şu önlemleri öngörür:

Yetki tanımı: verilere erişim yetkisine sahip kullanıcıların, yetki kapsamlarının ve sürelerinin net olarak tanımlanması.

Periyodik kontrol: yetki kontrollerinin düzenli aralıklarla yapılması.

Ayrılan ve görev değiştiren çalışanlar: yetkilerin derhal kaldırılması ve tahsis edilen envanterin iade alınması.

Gizlilik ve eğitim: gizlilik sözleşmelerinin yapılması ve bu verileri işleyen çalışanlara düzenli eğitim verilmesi.

Kayıt ve şifreleme: elektronik ortamdaki verilerin kriptografik yöntemlerle korunması, veriler üzerindeki tüm hareketlerin güvenli şekilde kayıt altına alınması (loglanması) ve uzaktan erişimde en az iki kademeli kimlik doğrulama.

Uygulamada en etkili adım, özel nitelikli veri içeren belgelerin dosyanın geri kalanından ayrılmasıdır. Dilekçe ve yazışmalar birimdeki herkesin görebileceği bir alanda dururken sağlık raporu veya adli sicil kaydı yalnızca dosyadan sorumlu avukatın erişebildiği ayrı bir klasörde tutulabilir. Çalışan hatalarından doğan ihlal örnekleri için çalışan kaynaklı KVKK ihlalleri yazımıza bakabilirsiniz.

Dış avukata aktarım

Dosya bir avukatlık bürosuna devredildiğinde ilk soru, büronun hukuki sıfatıdır. Kurum'un “Veri Sorumlusu ve Veri İşleyen” yayınındaki örneğe göre şirketin bir uyuşmazlık için kişisel verileri avukata teslim etmesiyle avukat da veri sorumlusu statüsüne sahip olur; avukatın şirket adına işlem yapıyor olması bunu değiştirmez, çünkü verilerin nasıl işleneceğini avukat kendisi belirler. Bu durumda şirket ve avukat, örneğin bir erişim talebinin yanıtlanmasında, ayrı ayrı sorumludur.

Bu nitelendirme, aktarımın kendisinin de KVKK'ya uygun olmasını gerektirir. Kanun'un 8. maddesi uyarınca özel nitelikli verilerin aktarımında da 6. maddedeki işleme şartlarından birinin bulunması gerekir. Hakkın korunması için avukata verilmesi zorunlu olan belgeler bu kapsamda değerlendirilebilir; dosyayla ilgisi olmayan belgeler ise değerlendirilemez.

Aktarım kanalı da önemlidir. 2018/10 sayılı Kurul kararı, özel nitelikli verilerin e-postayla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya Kayıtlı Elektronik Posta (KEP) hesabı kullanılarak aktarılmasını, taşınabilir bellek veya CD gibi ortamlarda kriptografik şifreleme yapılmasını ve anahtarın farklı ortamda tutulmasını, kâğıt evrakın ise gizlilik dereceli belge formatında gönderilmesini öngörür. Kişisel e-posta hesapları ve anlık mesajlaşma uygulamaları bu listede yer almaz.

Dava sonrası saklama

KVKK'nın 7. maddesine göre işlenmesini gerektiren sebepler ortadan kalktığında kişisel veriler silinir, yok edilir veya anonim hâle getirilir. Dava dosyası kapandığında sebep hemen ortadan kalkmayabilir: kararın kesinleşmesi, icra aşaması ve olası yeni talepler için dosyanın bir süre daha saklanması gerekebilir.

Kurum'un işleme şartlarına ilişkin yayını, sözleşme sona erdikten sonra olası yasal takiplere karşı zamanaşımı süresinin sonuna kadar belgelerin saklanmasını bir hakkın tesisi, kullanılması veya korunması kapsamında değerlendirilebilecek örnekler arasında sayar. Bu yaklaşım dava dosyaları için de yol göstericidir: saklama süresi, dosya türüne göre ilgili zamanaşımı ve mevzuattaki özel saklama yükümlülükleri dikkate alınarak belirlenmeli ve kişisel veri saklama ve imha politikasına yazılmalıdır.

Süre dolduğunda dosyanın tamamı değil, yalnızca saklama gerekçesi kalmayan kısımlar imha edilebilir. İmhanın kim tarafından, hangi yöntemle yapıldığı kayıt altına alınmalıdır. Özel nitelikli verilerin dava bittikten yıllar sonra paylaşımlı klasörlerde unutulması, ihlal olaylarında sık karşılaşılan bir tablodur.

Hukuk birimi için tedbir listesi

Aşağıdaki liste, hukuk biriminin kendi dosya yönetimini gözden geçirmesi için bir başlangıç noktasıdır: Bu liste farkındalık amacıyla hazırlanmıştır; her dosyada somut olay özelinde hukuki değerlendirme alınmalıdır.

TedbirNeden gerekli?Kontrol sorusu
Özel nitelikli veri içeren dosyaları işaretleyinYeterli önlemlerin hangi dosyalara uygulanacağını görünür kılarHangi açık dosyada sağlık veya adli sicil verisi var?
Her dosya için hukuki sebebi not edinZorunluluk ve ölçülülük ancak gerekçeyle savunulabilirBu belge davanın ispatı için neden gerekli?
Erişimi dosya sorumlusuyla sınırlayın2018/10 sayılı kararın yetki ve süre tanımı şartıDosyaya kaç kişi erişebiliyor, erişim kayıtları tutuluyor mu?
Belgeleri gerekli olduğu kadar paylaşınAmaçla sınırlılık ve ölçülülük ilkesiBelgenin yalnızca ilgili bölümü sunulabilir mi?
Dış avukata güvenli kanal kullanınKurul'un aktarım önlemleriŞifreli e-posta veya KEP kullanılıyor mu?
Saklama süresini dosya kapanışında belirleyinKVKK md. 7 ve saklama ve imha politikasıKapanan dosyalar için imha tarihi planlandı mı?
Ekibe düzenli eğitim verinKurul'un çalışan eğitimine ilişkin önlemiHukuk ekibi son bir yıl içinde eğitim aldı mı?

Sonuç ve sonraki adım

Dava dosyalarında özel nitelikli veri işlemek, hukuk biriminin günlük işinin doğal bir parçasıdır ve 7499 sayılı Kanun'la gelen “hakkın tesisi” şartı bu işlemeye açık bir dayanak sağlar. Ancak dayanak, zorunluluk ve ölçülülük sınırıyla birlikte gelir; erişim, aktarım ve saklama kurallarını ortadan kaldırmaz. İlk adım olarak açık dosyalarınızdaki özel nitelikli verileri işaretleyip kimlerin erişebildiğini görmek, riskin boyutunu hızla ortaya koyar.

Hukuk birimlerinin KVKK uyumunda hangi konulara odaklanılabileceğini departman sayfamızda, ihlal hâlinde karşılaşılabilecek yaptırımları ise 2026 idari para cezaları yazımızda inceleyebilirsiniz.

Sık sorulan sorular

Bu belgeler şirketin fiziki veya elektronik arşivine girdiği anda şirket de bu verileri işlemiş olur. Belgeyi siz talep etmemiş olsanız bile erişim, saklama ve imha kuralları bu belgeler için de uygulanmalıdır.

Hukuk Departmanı

Dava dosyalarındaki hassas veriyi kontrol altına alın

Özel nitelikli veri içeren dosyaların erişimi, dış avukatla paylaşımı ve saklama süreleri için hukuk birimlerine yönelik KVKK çerçevesini inceleyin.

Departman çözümlerini inceleyin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber (KVKK Yayınları No: 51) — Kişisel Verileri Koruma Kurumu (2025-02)
  3. Veri Sorumlusu ve Veri İşleyen (KVKK Yayınları No: 106) — Kişisel Verileri Koruma Kurumu (2025-06)
  4. Kişisel Verilerin İşlenme Şartları (KVKK Yayınları No: 100) — Kişisel Verileri Koruma Kurumu (2025-06)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır