
Rehberlik dosyası gizliliği, öğrencinin psikolojik danışma kayıtlarına yalnızca görevi gereği bilmesi gereken kişilerin erişmesiyle sağlanır. MEB yönetmeliği danışan dosyasını bireyin, reşit değilse velisinin izni olmadan adli ve idari soruşturma dışında paylaşılmayan bilgiler olarak tanımlar. Ruh sağlığına ilişkin kayıtlar KVKK'da özel nitelikli veridir; erişim matrisi, açık rıza, şifreli saklama ve periyodik imha birlikte uygulanmalıdır.
Rehberlik Servisinde Güven ve Gizlilik
Bir öğrencinin rehberlik servisine kapıyı çalabilmesi, orada anlattıklarının sınıfa, öğretmenler odasına ya da okul koridoruna taşınmayacağına güvenmesine bağlıdır. Rehberlik dosyası gizliliği bu güvenin hukuki ve teknik karşılığıdır. Görüşme notları, test sonuçları ve aile bilgileri çoğu zaman bir çocuğun en hassas verileridir.
Bu rehberde özel okul ve kurs yöneticileri ile rehber öğretmenler için dosyanın içeriğini, kimin neyi görebileceğini, okul değişikliğinde dosyanın ne olacağını, dijital sistemlerdeki riskleri ve saklama-imha kurallarını adım adım ele alıyoruz. Okulların görsel paylaşımlarındaki rıza sorununu ise öğrenci fotoğrafı KVKK yazımızda anlattık.
Rehberlik Dosyalarının İçeriği
Millî Eğitim Bakanlığı Rehberlik ve Psikolojik Danışma Hizmetleri Yönetmeliği (Resmî Gazete, 14.08.2020), resmî ve özel eğitim kurumlarındaki rehberlik hizmetlerini düzenler ve dayanakları arasında KVKK'yı da sayar. Yönetmelik danışan dosyasını, hizmetten yararlanan bireye ilişkin “hizmetin gerektirdiği özel ve gizlilik içeren; bireyin izni olmadan, birey reşit değilse velisinin izni olmadan adli ve idari soruşturma kapsamı haricinde paylaşılmayan bilgilerin kaydedildiği dosya” olarak tanımlar.
Bir danışan dosyasında tipik olarak görüşme notları, uygulanan psikolojik test ve envanter sonuçları, aile yapısına ilişkin bilgiler, öğretmen gözlemleri, risk değerlendirmeleri ve gerektiğinde dış kurumlara yönlendirme yazıları bulunur. Bu bilgilerin önemli bir kısmı ruh sağlığına ilişkindir ve KVKK'nın 6. maddesi uyarınca özel nitelikli kişisel veri sayılır. Özel nitelikli verinin işlenmesi, Kanun'da sayılan istisnalar dışında yasaktır ve ayrıca Kurul'un belirlediği yeterli önlemlerin alınmasını gerektirir.
Kişisel Verileri Koruma Kurulu, 02.04.2020 tarihli ve 2020/255 sayılı kararında, bir eğitim kurumunun velilerden açık rıza almadan öğrencilere bilişsel değerlendirme amaçlı bir psikolojik test uyguladığı ve dikkat eksikliği ile kaygı bozukluğuna ilişkin sonuçları işlediği olayı incelemiştir. Kurul, rehberlik hizmeti yürütülmesinin bu sağlık verilerini açık rıza olmaksızın işlemek için yeterli dayanak oluşturmadığını, aydınlatma yükümlülüğünün de tam yerine getirilmediğini değerlendirerek idari para cezası uygulamış ve hukuka aykırı işlenen verilerin silinmesine, yok edilmesine veya anonim hale getirilmesine hükmetmiştir. Karar, özel nitelikli verilerin işlenme şartlarını genişleten 2024 değişikliğinden önce verilmiştir; ancak okullar için mesaj değişmemiştir.
Veli, İdare ve Öğretmen Erişimi
Gizlilik, dosyanın kimse tarafından görülmemesi anlamına gelmez; kimin, hangi bilgiyi, hangi amaçla göreceğinin önceden belirlenmesi anlamına gelir. Yönetmelik, sınıf rehber öğretmenlerinin risk altındaki öğrencilere ait verileri rehberlik servisine iletmesini ve servisin bu verileri birleştirerek okulun risk haritasını oluşturmasını öngörür. Bu, bilginin ihtiyaç ölçüsünde akması gerektiğini gösterir: öğretmen öğrenciyi desteklemek için gereken sonucu bilir, görüşmenin ayrıntısını bilmez.
Velinin erişimi hassas bir dengedir. Veli çocuğun kanuni temsilcisidir ve kural olarak çocuğuna ilişkin bilgiyi talep edebilir; öte yandan ergen bir öğrencinin danışmana anlattıklarının tamamının aileye aktarılması, hizmetin amacını boşa çıkarabilir. Bu gerilim kurum politikasında önceden ele alınmalı, veliyle ilk görüşmede gizliliğin sınırları anlatılmalıdır. Somut olay özelinde hukuki değerlendirme alınmalıdır.
Erişim Matrisi Örneği
Aşağıdaki matris bir başlangıç önerisidir; kurumun yapısına ve somut olaya göre uyarlanmalıdır.
| Kişi | Erişebileceği bilgi | Erişemeyeceği bilgi |
|---|---|---|
| Rehber öğretmen / psikolojik danışman | Danışan dosyasının tamamı | Başka okulun veya başka danışmanın dosyaları |
| Sınıf rehber öğretmeni | Öğrenciyi desteklemek için gereken sınıf içi öneriler | Görüşme notları, test ham verileri, aile öyküsü |
| Branş öğretmeni | Gerektiğinde sınıf içi uyarlama önerisi | Tanı, test sonucu ve görüşme içeriği |
| Okul müdürü / idare | Hizmetin yürütüldüğüne ilişkin istatistik ve kurumsal kararlar için gereken özet | Rutin olarak dosya içeriği |
| Veli | Çocuğuna ilişkin bilgiler; çocuğun üstün yararı gözetilerek | Diğer öğrencilere ait bilgiler |
| Adli ve idari soruşturma makamları | Mevzuatın öngördüğü kapsamda istenen bilgi | Talebin kapsamı dışındaki bilgiler |
Okul Değişikliğinde Dosya
Öğrenci başka bir okula geçtiğinde kayıt ve not bilgileri Bakanlık sistemleri üzerinden yeni okula ulaşır. Rehberlik servisinin kendi tuttuğu kâğıt dosyalar ve kurumun kendi yazılımındaki notlar ise kendiliğinden taşınmaz ve taşınmamalıdır. KVKK'nın 8. maddesi, kişisel verilerin aktarılmasını Kanun'daki şartlardan birine bağlar; özel nitelikli verilerde bu şartlar daha dardır.
Uygulanabilir bir yöntem şöyledir: yeni okulun rehberlik servisi talep ederse, veliye bilgi verilerek ve gerekli durumlarda açık rızası alınarak yalnızca öğrencinin desteklenmesi için gereken özet bilgi aktarılır. Ham görüşme notları ve test protokolleri aktarılmaz. Aktarım kayıtlı bir kanaldan yapılır ve kimin, neyi, hangi tarihte gönderdiği kayda geçirilir. Ayrılan öğrencinin dosyası ise kurumun saklama ve imha politikasına göre ele alınır.
Dijital Kayıt Sistemleri
Yönetmelik, rehberlik çalışmalarının Bakanlığın e-Rehberlik sistemine işlenmesini, elektronik ortama işlenemeyen çalışmaların ise dosyalanarak usulüne uygun saklanmasını öngörür. Birçok özel okul bunlara ek olarak kendi öğrenci bilgi sistemini, bulut depolama hizmetlerini veya ortak klasörleri kullanır. Riskin büyük kısmı bu ek sistemlerde ortaya çıkar.
Kurul'un 31.01.2018 tarihli ve 2018/10 sayılı kararı, özel nitelikli veri işleyen veri sorumlularından bu veriler için ayrı bir politika belirlemelerini, çalışanlara düzenli eğitim vermelerini, erişim yetkilerini ve sürelerini tanımlayıp periyodik olarak kontrol etmelerini ve görev değişikliğinde yetkileri derhal kaldırmalarını ister. Erişim kayıtlarının teknik tarafını log kayıtları ve saklama süresi yazımızda, sağlık kurumlarındaki benzer bir uygulamayı ise hastanede log denetimi yazımızda bulabilirsiniz.
Dijital Sistemlerde Kontrol Noktaları
Yetki tanımı: Rehberlik modülüne erişim yalnızca rehber öğretmen rolüne tanımlanmalı; genel yönetici hesapları varsayılan olarak bu alanı görmemelidir.
Erişim kaydı: Kimin hangi dosyayı ne zaman açtığı kayıt altına alınmalı ve düzenli olarak incelenmelidir.
Tedarikçi sözleşmesi: Yazılım veya bulut sağlayıcısı veriyi okul adına işliyorsa KVKK'nın 12. maddesi uyarınca veri güvenliğinden okul ile birlikte sorumludur; sözleşmede bu yükümlülükler açıkça yer almalıdır.
Yurt dışı sunucu: Sistem yurt dışında barındırılıyorsa aktarımın KVKK'nın 9. maddesindeki mekanizmalardan birine dayanması gerekir.
Paylaşılan klasör ve e-posta: Test sonuçları ortak klasörlerde, kişisel e-posta hesaplarında ya da mesajlaşma uygulamalarında tutulmamalıdır.
Saklama ve İmha
KVKK'nın 4. maddesi, kişisel verilerin ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini ister. Rehberlik kayıtları için süre belirlenirken önce eğitim ve arşiv mevzuatındaki özel hükümler kontrol edilmeli, özel bir süre yoksa hizmetin amacı ve olası hukuki uyuşmazlıklar dikkate alınarak makul bir süre belirlenmelidir. Süresiz saklama, en sık görülen ve en kolay önlenebilen hatadır.
Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, saklama ve imha politikası hazırlayan veri sorumlusunun periyodik imhayı politikasında belirleyeceği aralıklarla yapmasını ve bu aralığın altı ayı geçmemesini öngörür. Kâğıt dosyalar için kırpma ya da yakma gibi geri döndürülemez yöntemler, dijital kayıtlar için ise yedekler dahil güvenli silme uygulanmalı ve her imha işlemi tutanakla kayıt altına alınmalıdır.
Rehberlik Servisi İçin Uygulama Önerileri
Rehberlik dosyası gizliliğini bir dönem içinde kurmak için aşağıdaki sırayı izleyebilirsiniz:
Envanter çıkarın: Rehberlik servisinin hangi formları, testleri, dosyaları ve sistemleri kullandığını listeleyin.
Hukuki dayanağı belirleyin: Her test ve form için dayanağı yazın; sağlık verisi doğuran testler için velinin aydınlatılmış açık rızasını test öncesinde alın.
Erişim matrisini onaylatın: Yukarıdaki matrisi kurumunuza uyarlayın ve okul yönetimi ile rehberlik servisinin imzasıyla yürürlüğe koyun.
Fiziksel güvenliği sağlayın: Kâğıt dosyaları anahtarı yalnızca rehber öğretmende bulunan kilitli dolapta saklayın; görüşme odasında masada belge bırakmayın.
Dijital güvenliği sağlayın: Rol bazlı yetki, iki aşamalı giriş, şifreleme ve erişim kaydını devreye alın.
Paylaşım protokolü yazın: Öğretmene, veliye, yeni okula ve resmî makamlara hangi bilginin hangi koşulla verileceğini tek sayfada tanımlayın.
Eğitim verin: Rehber öğretmenler ve sınıf rehber öğretmenleri için yıllık, kayıt altına alınan bir eğitim planlayın.
İmhayı takvime bağlayın: Saklama sürelerini politikaya yazın ve periyodik imhayı tutanakla yapın.
Sonuç ve Sonraki Adım
Rehberlik dosyası gizliliği, iyi niyetli bir meslek ilkesi olmanın ötesinde KVKK'nın özel nitelikli veriler için öngördüğü sıkı rejimin ve MEB yönetmeliğinin açık bir gereğidir. Dosyanın içeriğini bilmek, erişimi ihtiyaçla sınırlamak, okul değişikliğinde yalnızca gerekeni aktarmak, dijital sistemleri güvenceye almak ve saklama süresi dolan kayıtları imha etmek bu gizliliğin beş temel halkasıdır.
İşe küçük bir adımla başlayabilirsiniz: bu hafta rehberlik servisinin kullandığı testleri listeleyin ve her biri için velinin açık rızasının alınıp alınmadığını kontrol edin. Eğitim kurumlarına özgü diğer başlıkları eğitim sektörü KVKK sayfamızda bulabilirsiniz.
Sık Sorulan Sorular
Hayır, gizlilik mutlak değildir. Yönetmelikteki tanım adli ve idari soruşturmaları ayrık tutar; çocuğun güvenliğini ilgilendiren durumlarda yetkili makamlara bildirim yükümlülükleri saklıdır. Bu tür durumlarda hangi bilginin kime aktarılacağı kurum politikasında önceden belirlenmeli ve somut olay özelinde hukuki değerlendirme alınmalıdır.
Veli, çocuğunun kanuni temsilcisi olarak KVKK'nın 11. maddesindeki hakları kullanabilir ve başvuru en geç otuz gün içinde yanıtlanmalıdır. Yanıt hazırlanırken diğer kişilere ait bilgiler çıkarılmalı ve çocuğun üstün yararı gözetilmelidir; ham notların verilip verilmeyeceği somut olay özelinde değerlendirilmelidir.
Hayır. Kariyer ilgi envanteri veya ders çalışma alışkanlıkları anketi genellikle sağlık verisi üretmez. Ancak kaygı, depresyon, dikkat eksikliği gibi ruh sağlığını ölçen araçlar özel nitelikli veri üretir. Hangi aracın hangi kategoriye girdiği envanterde tek tek belirtilmelidir.
KVKK yükümlülükleri kurumun türüne bakılmaksızın kişisel veri işleyen her veri sorumlusu için geçerlidir. MEB yönetmeliğinin ilgili kurs türüne uygulanıp uygulanmadığı ise kurumun tabi olduğu mevzuata göre ayrıca kontrol edilmelidir.
Rehberlik kayıtlarınız için ücretsiz ön görüşme
Danışan dosyası, psikolojik test uygulamaları, erişim yetkileri ve saklama süreleri için okulunuzun mevcut durumunu birlikte değerlendirelim.
Ücretsiz ön görüşme talep edinKaynaklar
- Millî Eğitim Bakanlığı Rehberlik ve Psikolojik Danışma Hizmetleri Yönetmeliği — Resmî Gazete (2020-08-14)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Kurul Kararı 2020/255: Eğitim kurumunda çocukların özel nitelikli verilerinin işlenmesi — Kişisel Verileri Koruma Kurumu (2020-04-02)
- Kurul Kararı 2018/10: Özel nitelikli kişisel veriler için yeterli önlemler — Kişisel Verileri Koruma Kurumu (2018-01-31)
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik — Resmî Gazete (2017-10-28)













