Regülasyon12 dk okuma

Kaza Sonrası Gelen Gizemli Aramalar: KVKK İlke Kararı Işığında Veri Güvenliği ve Haklarınız

Kaza sonrası gelen bilinmeyen aramalara son. 2026/1095 sayılı İlke Kararı ışığında veri güvenliği yükümlülüklerini ve hasar danışmanlığı firmalarının hukuki durumunu inceledik.

KVKK Rehberi Editör EkibiGüncelleme:
Kısa Tanım

2026/1095 sayılı İlke Kararı'nın özü şudur: veri güvenliği yalnızca politika metniyle sağlanamaz; teknik kontroller, erişim sınırlamaları, log takibi, denetim mekanizmaları ve ihlal müdahale süreçleriyle desteklenmelidir. Kurumların "bilgimiz dışında gerçekleşti" savunması kabul görmez.

Kaza Sonrası Gelen Aramalar Neden KVKK Açısından Riskli?

İlgili kişinin açık rızası olmadan iletişim kurulması ve hassas sağlık bilgilerinin üçüncü kişilerce bilinmesi, doğrudan bir veri güvenliği ihlaline işaret eder.

Kaza mağdurlarının en savunmasız olduğu dönemde ticari baskı uygulanması, hukuki riskin yanında ciddi bir etik sorun da doğurur.

Kişisel Veriler Hukuka Aykırı Şekilde Nasıl Elde Ediliyor Olabilir?

Yetkisiz personel erişimi: Kurum içinde her çalışanın tüm verilere erişebilmesi, sızıntı için en geniş açığı oluşturur.

Log ve denetim eksikliği: Veri erişiminin izlenmemesi, yetkisiz işlemlerin fark edilmeden kalmasına yol açar.

Üçüncü taraf paylaşım kontrolünün zayıflığı: Hizmet sağlayıcılara yapılan aktarımlarda sözleşmesel ve teknik kontrol eksikliği.

Hasar Danışmanlığı Şirketlerinin Hukuki Yetkisi Var mı?

Bir kişi veya şirket, hukuka uygun bir yetki zemini olmadan kaza mağdurunun iletişim bilgilerini işliyorsa, bu faaliyet KVKK kapsamında hukuka aykırı veri işleme olarak değerlendirilebilir.

Temlikname ve yetki belgeleri de tek başına yeterli değildir. KVKK'ya göre veri işleme; hukuka uygun olmalı, belirli açık ve meşru bir amaca dayanmalı, amaçla sınırlı ve ölçülü olmalı, kanuni işleme şartlarından birine dayanmalı ve şeffaf şekilde yürütülmelidir.

Sigorta Şirketleri ve Hastaneler İçin KVKK Uyum Riski

Kararın doğrudan işaret ettiği kritik uyum başlıkları:

BaşlıkBeklenen aksiyon
Veri envanteriGüncel tutulmalı, gerçek veri akışını yansıtmalıdır.
Rol tabanlı erişim kontrolüGörev bazlı yetki matrisi kurulmalı, gereksiz yetkiler kaldırılmalıdır.
Erişim loglarıDüzenli izlenmeli ve değiştirilemez şekilde tutulmalıdır.
Olağan dışı hareketlerAnormal veri hareketleri raporlanmalı ve incelenmelidir.
Personel farkındalığıDüzenli eğitim planı uygulanmalıdır.
Üçüncü taraf sözleşmeleriVeri işleyen sözleşmeleri güncellenmeli, güvenlik ve imha hükümleri eklenmelidir.
İhlal müdahale planıÖnceden hazırlanmalı ve tatbik edilmelidir.

Rol Tabanlı Erişim Kontrolü Neden Kritik?

Personel yalnızca iş tanımı gereği gerekli verilere erişebilmelidir. Hastane muhasebesinin tıbbi detaylara, pazarlama biriminin sağlık verilerine erişmemesi gerekir; çağrı merkezi personeli asgari veriyle sınırlandırılmalıdır.

Uygulama dört adımdan oluşur: görev bazlı yetki matrisi oluşturmak, gereksiz yetkileri kaldırmak, log takibi yapmak ve olağan dışı hareketleri raporlamak.

Veri Güvenliği Teknik Tedbirleri Nelerdir?

KontrolAmacı
Erişim kontrolüYetkili olmayan kullanıcıların veriye erişimini engeller.
Çok faktörlü kimlik doğrulamaKritik sistemlerde parolanın ötesinde koruma sağlar.
Loglama ve izlemeErişim kayıtlarını değiştirilemez şekilde tutar ve izlenebilirlik sağlar.
Veri maskelemeTam veriye ihtiyacı olmayan kullanıcılara kısıtlı görünüm sunar.
ŞifrelemeAktarım ve depolama sırasında veriyi korur.
DLP ve çıkış kontrolleriKurum dışına yetkisiz veri aktarımını engeller.
Sızma testiZafiyetleri düzenli olarak tespit eder.
İhlal müdahale planıOlay anında izlenecek adımları önceden tanımlar.

İdari Tedbirler Teknik Kontrolleri Nasıl Tamamlar?

Teknik kontroller tek başına yeterli değildir. Kurumlar; veri işleme envanteri, saklama ve imha politikası, aydınlatma metinleri ve açık rıza süreçleri, çalışan gizlilik taahhütleri, veri işleyen sözleşmeleri, yetki ve sorumluluk matrisi, KVKK komitesi veya sorumlu ekip ile periyodik eğitim ve iç denetim planı oluşturmalıdır.

İdari tedbirler, teknik kontrollerin kim tarafından, hangi sıklıkla ve hangi yetkiyle işletileceğini tanımlar; ikisi ayrı düşünüldüğünde uyum kâğıt üstünde kalır.

Veri İhlali Şüphesinde Kurumlar Ne Yapmalı?

Sekiz adımlık temel aksiyon planı şudur: ihlal şüphesi kayıt altına alınır; etkilenen sistem, veri ve kişiler belirlenir; ihlalin kaynağı teknik olarak analiz edilir; yetkisiz erişim durdurulur.

Ardından erişim logları korunur, ihlal müdahale ekibi devreye alınır, gerekli hâllerde Kurul'a ve ilgili kişilere bildirim yapılır ve son olarak kök neden analizi ile tekrarı önleyecek aksiyonlar alınır.

Kaza Mağdurları Ne Yapabilir?

Kaydı tutun: Arayan kişinin, şirketin adını ve iletişim bilgilerini not alın.

Kaynağı sorun: Verilerinizi nereden edindiğini açıkça sorun.

Belge imzalamadan görüş alın: Önünüze konan belgeler hakkında önce hukuki görüş alın.

İlgili kuruma başvurun: Veri paylaşımı konusunda ilgili kuruma yazılı başvuru yapın.

Şikâyet yolunu değerlendirin: Gerekirse Kişisel Verileri Koruma Kurumu'na şikâyette bulunun ve avukat desteği alın.

Sıkça Sorulan Sorular

Kaza verilerine erişimi bulunan sigorta şirketleri, hastaneler, sağlık kuruluşları, eksperler, çağrı merkezleri ve hizmet sağlayıcıları ilgilendirir.

İlgili hizmet

Veri güvenliği ve uyum analizinizi yapalım

Yetki matrisi, log takibi ve ihlal müdahale planınızı ilke kararına göre birlikte kuralım.

KVKK Denetimini İncele

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır