2026/1095 sayılı İlke Kararı'nın özü şudur: veri güvenliği yalnızca politika metniyle sağlanamaz; teknik kontroller, erişim sınırlamaları, log takibi, denetim mekanizmaları ve ihlal müdahale süreçleriyle desteklenmelidir. Kurumların "bilgimiz dışında gerçekleşti" savunması kabul görmez.
Kaza Sonrası Gelen Aramalar Neden KVKK Açısından Riskli?
İlgili kişinin açık rızası olmadan iletişim kurulması ve hassas sağlık bilgilerinin üçüncü kişilerce bilinmesi, doğrudan bir veri güvenliği ihlaline işaret eder.
Kaza mağdurlarının en savunmasız olduğu dönemde ticari baskı uygulanması, hukuki riskin yanında ciddi bir etik sorun da doğurur.
Kişisel Veriler Hukuka Aykırı Şekilde Nasıl Elde Ediliyor Olabilir?
Yetkisiz personel erişimi: Kurum içinde her çalışanın tüm verilere erişebilmesi, sızıntı için en geniş açığı oluşturur.
Log ve denetim eksikliği: Veri erişiminin izlenmemesi, yetkisiz işlemlerin fark edilmeden kalmasına yol açar.
Üçüncü taraf paylaşım kontrolünün zayıflığı: Hizmet sağlayıcılara yapılan aktarımlarda sözleşmesel ve teknik kontrol eksikliği.
Hasar Danışmanlığı Şirketlerinin Hukuki Yetkisi Var mı?
Bir kişi veya şirket, hukuka uygun bir yetki zemini olmadan kaza mağdurunun iletişim bilgilerini işliyorsa, bu faaliyet KVKK kapsamında hukuka aykırı veri işleme olarak değerlendirilebilir.
Temlikname ve yetki belgeleri de tek başına yeterli değildir. KVKK'ya göre veri işleme; hukuka uygun olmalı, belirli açık ve meşru bir amaca dayanmalı, amaçla sınırlı ve ölçülü olmalı, kanuni işleme şartlarından birine dayanmalı ve şeffaf şekilde yürütülmelidir.
Sigorta Şirketleri ve Hastaneler İçin KVKK Uyum Riski
Kararın doğrudan işaret ettiği kritik uyum başlıkları:
| Başlık | Beklenen aksiyon |
|---|---|
| Veri envanteri | Güncel tutulmalı, gerçek veri akışını yansıtmalıdır. |
| Rol tabanlı erişim kontrolü | Görev bazlı yetki matrisi kurulmalı, gereksiz yetkiler kaldırılmalıdır. |
| Erişim logları | Düzenli izlenmeli ve değiştirilemez şekilde tutulmalıdır. |
| Olağan dışı hareketler | Anormal veri hareketleri raporlanmalı ve incelenmelidir. |
| Personel farkındalığı | Düzenli eğitim planı uygulanmalıdır. |
| Üçüncü taraf sözleşmeleri | Veri işleyen sözleşmeleri güncellenmeli, güvenlik ve imha hükümleri eklenmelidir. |
| İhlal müdahale planı | Önceden hazırlanmalı ve tatbik edilmelidir. |
Rol Tabanlı Erişim Kontrolü Neden Kritik?
Personel yalnızca iş tanımı gereği gerekli verilere erişebilmelidir. Hastane muhasebesinin tıbbi detaylara, pazarlama biriminin sağlık verilerine erişmemesi gerekir; çağrı merkezi personeli asgari veriyle sınırlandırılmalıdır.
Uygulama dört adımdan oluşur: görev bazlı yetki matrisi oluşturmak, gereksiz yetkileri kaldırmak, log takibi yapmak ve olağan dışı hareketleri raporlamak.
Veri Güvenliği Teknik Tedbirleri Nelerdir?
| Kontrol | Amacı |
|---|---|
| Erişim kontrolü | Yetkili olmayan kullanıcıların veriye erişimini engeller. |
| Çok faktörlü kimlik doğrulama | Kritik sistemlerde parolanın ötesinde koruma sağlar. |
| Loglama ve izleme | Erişim kayıtlarını değiştirilemez şekilde tutar ve izlenebilirlik sağlar. |
| Veri maskeleme | Tam veriye ihtiyacı olmayan kullanıcılara kısıtlı görünüm sunar. |
| Şifreleme | Aktarım ve depolama sırasında veriyi korur. |
| DLP ve çıkış kontrolleri | Kurum dışına yetkisiz veri aktarımını engeller. |
| Sızma testi | Zafiyetleri düzenli olarak tespit eder. |
| İhlal müdahale planı | Olay anında izlenecek adımları önceden tanımlar. |
İdari Tedbirler Teknik Kontrolleri Nasıl Tamamlar?
Teknik kontroller tek başına yeterli değildir. Kurumlar; veri işleme envanteri, saklama ve imha politikası, aydınlatma metinleri ve açık rıza süreçleri, çalışan gizlilik taahhütleri, veri işleyen sözleşmeleri, yetki ve sorumluluk matrisi, KVKK komitesi veya sorumlu ekip ile periyodik eğitim ve iç denetim planı oluşturmalıdır.
İdari tedbirler, teknik kontrollerin kim tarafından, hangi sıklıkla ve hangi yetkiyle işletileceğini tanımlar; ikisi ayrı düşünüldüğünde uyum kâğıt üstünde kalır.
Veri İhlali Şüphesinde Kurumlar Ne Yapmalı?
Sekiz adımlık temel aksiyon planı şudur: ihlal şüphesi kayıt altına alınır; etkilenen sistem, veri ve kişiler belirlenir; ihlalin kaynağı teknik olarak analiz edilir; yetkisiz erişim durdurulur.
Ardından erişim logları korunur, ihlal müdahale ekibi devreye alınır, gerekli hâllerde Kurul'a ve ilgili kişilere bildirim yapılır ve son olarak kök neden analizi ile tekrarı önleyecek aksiyonlar alınır.
Kaza Mağdurları Ne Yapabilir?
Kaydı tutun: Arayan kişinin, şirketin adını ve iletişim bilgilerini not alın.
Kaynağı sorun: Verilerinizi nereden edindiğini açıkça sorun.
Belge imzalamadan görüş alın: Önünüze konan belgeler hakkında önce hukuki görüş alın.
İlgili kuruma başvurun: Veri paylaşımı konusunda ilgili kuruma yazılı başvuru yapın.
Şikâyet yolunu değerlendirin: Gerekirse Kişisel Verileri Koruma Kurumu'na şikâyette bulunun ve avukat desteği alın.
Sıkça Sorulan Sorular
Kaza verilerine erişimi bulunan sigorta şirketleri, hastaneler, sağlık kuruluşları, eksperler, çağrı merkezleri ve hizmet sağlayıcıları ilgilendirir.
Veri güvenliği ve uyum analizinizi yapalım
Yetki matrisi, log takibi ve ihlal müdahale planınızı ilke kararına göre birlikte kuralım.
KVKK Denetimini İncele












