Özel nitelikli kişisel veriler, Kanun’un 6. maddesiyle korunur ve işlenmesi için özel şartlar gerekir. Bu makale, hangi verilerin özel nitelikli olduğu, işlenme şartları ve uygulamada dikkat edilmesi gereken noktaları açıklar.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Hangi veriler özel niteliklidir?
Özel nitelikli kişisel veri, 6698 sayılı Kanun’un 6. maddesinde belirtilen kategorilere girer. Sağlık verisi, biyometrik veri, sendika üyelik bilgisi, cinsel hayat, dini inanç, felsefi inanç, parti üyeliği, ırk veya etnik köken ve ceza kaydı gibi bilgiler bu kapsama girer. Bu tür verilerin işlenmesi, diğer kişisel verilerden daha sıkı koruma gerektirir. Örneğin bir hastanın kan grubu, ameliyat geçmişi veya ilaç kullanımı gibi detaylar sağlık verisi olarak sayılır. Bir kişinin parmak izi, retina taraması veya yüz geometrisi gibi fiziksel özellikler biyometrik veri olarak kabul edilir. Sendika üyelik bilgisi, bir çalışanın hangi sendikaya ait olduğunu gösterir ve iş ilişkileri bağlamında hassas kabul edilir.
Somut işletme örneği nedir?
Bir diş kliniği, hasta kayıt formunda diş hekimliği geçmişi, alerji bilgisi ve kullanılan ilaçları toplar. Bu bilgiler sağlık verisi olduğu için özel nitelikli kategoriye girer. Klinik, bu verileri sadece tedavi sürecinde kullanır ve başka bir amaçla paylaşmaz.
Sık yapılan hata nedir?
Klinik, hasta rızası almadan bu verileri araştırma amaçlı bir üniversiteyle paylaşır. Rıza eksikliği ve amaç dışı kullanım, Kanun’un ihlali sayılır.
Pratik adım nedir?
Klinik, veri toplama öncesi ayrı bir açık rıza metni hazırlar, bu metni hasta ile imzalar ve rızayı güvenli bir ortamda saklar. Ayrıca sağlık verilerini şifreli bir sunucuda tutar ve erişimi sadece yetkili hekimlerle sınırlar.
Bu verilerin işlenmesi için Kanun’un 6. maddesi şartlar koyar; bu şartlar sağlanmadığı sürece veri işlenemez. İşyerlerinde genellikle görülen durumlar arasında sağlık raporu, engel durumu belgesi ve işe girişte alınan parmak izi kayıtları yer alır. Bu tür bilgilerin işlenmesi, işverenin ya da veri sorumlusunun yükümlülüklerini artırır. Örneğin bir fabrikada çalışanların parmak izi ile giriş çıkış kontrolü yapılması, biyometrik veri işleme kapsamına girer ve bu durumda açık rıza veya başka bir şart sağlanmalıdır.
Sağlık verisi dışında, bir kişinin dini inancı veya felsefi inancı da özel nitelikli veri olarak sayılır. Bu tür bilgiler genellikle işyerinde toplanmaz fakat bazı durumlarda çalışanların izin belgesi veya özel ihtiyaç talepleriyle ortaya çıkabilir. Benzer şekilde parti üyeliği veya ırk kökeni bilgileri de aynı koruma altında yer alır. Bu bilgilerin izinsiz olarak toplanması veya kullanılması, Kanun’un ihlali sayılır ve idari para cezasıyla sonuçlanabilir.
Özel nitelikli veri kategorisini doğru şekilde belirlemek, uyum sürecinin ilk adımıdır. Yanlış bir sınıflandırma, gereksiz risklere yol açabilir. Dolayısıyla işletmeler, veri envanteri oluştururken bu kategorileri ayrı ayrı listelemeli ve her bir veri türü için uygulanacak şartları belirlemelidir.
Daha fazla bilgi için Sağlık kuruluşları için KVKK süreçleri sayfamızı ziyaret edin
Özel nitelikli veri hangi şartlarla işlenebilir?
Kanun’un 6. maddesi, özel nitelikli kişisel verinin işlenmesi için şartlar sunar. Bu şartlar arasında açık rıza, yasal yükümlülük, hayati önemli menfaat, sağlık, tıbbi tedavi veya sağlık hizmeti verilmesi, hukuki talepler ve Kurulun özel izni yer alır. Her bir şartın uygulanması için belirli koşullar kontrol edilmelidir.
Somut işletme örneği nedir?
Bir lojistik firma, çalışanların SGK prim ödemeleri için gerekli olan sağlık raporlarını toplar. Bu raporlar yasal yükümlülük kapsamında SGK’ya iletilir ve başka bir amaçla kullanılmaz.
Sık yapılan hata nedir?
Firma, aynı sağlık raporlarını iç içe bir performans değerlendirme sürecinde de kullanır. Yasal yükümlülük dışındaki kullanım, şartların sağlanmadığı anlamına gelir ve cezaya yol açar.
Pratik adım nedir?
Firma, sağlık raporlarını sadece SGK’ya iletmeyi amaçlayan ayrı bir iş akışı tanımlar, bu akışı yazıyla belgeleyerek tüm departmanlara dağıtır. Ayrıca raporları şifreli bir klasörde saklar ve erişimi sadece yetkili muhasebe personeliyle sınırlar.
Açık rıza, veri sahibi tarafından verilen, önceden bilgilendirilmiş ve belirli bir amaç için verilen beyanıdır. Rıza metni, işlenecek veri türü, işleme amacı, veri sahibinin hakları ve veri silme süresi gibi bilgileri içermelidir. Rıza, her zaman ayrı ayrı alınmalı ve veri işleme amaçları değiştiğinde yeniden alınması gerekir.
Yasal yükümlülük, bir kanun veya yönetmelik tarafından zorunlu kılınan durumları kapsar. Örneğin işverenin çalışanların sağlık raporunu SGK’ya bildirmesi veya güvenlik kamerası kayıtlarının belirli bir süre tutulması gibi durumlar bu şarta girer. Bu durumda veri sorumlusu, yasal temel göstermek zorundadır.
Hayati önemli menfaat, veri sahibi veya başka birisinin hayatı veya beden bütünlüğüyle ilgili acil durumlarda uygulanabilir. Bu şart, genellikle acil tıbbi müdahale veya afet durumlarında kullanılır.
Sağlık, tıbbi tedavi veya sağlık hizmeti verilmesi şartı, sağlık hizmeti verenlerin tedavi sürecinde veri işlemesine olanak tanır. Bu durumda veri işlemesi, tedavinin verimliliği için gerekli olmalı ve veri sahibi bilgilendirilmelidir.
Hukuki talepler, mahkeme kararları veya idari işlemler kapsamında veri işlemeyi mümkün kılar. Örneğin bir dava sürecinde kanıt olarak sağlık raporu sunulması bu şıkta değerlendirilebilir.
Kurulun özel izni, diğer şartlar sağlanamadığında başvurulabilecek son seçenektir. Başvuru, veri işlemenin gerekçesi, güvenlik tedbirleri ve veri sahibi haklarının korunması planıyla birlikte yapılır. Kurulun izni alınmadan veri işlemesi yapılması, cezai sonuçlar doğurabilir.
Bu şartların her biri, veri işleme sürecinde ayrı ayrı değerlendirilmelidir. Uyum sağlayabilmek için işletmeler, veri işleme etkinliklerini bu şartlar çerçevesinde planlamalı ve gerekli belgeleri hazırlamalıdır.
Detaylı rıza metni örnekleri için Açık Rıza Metni Nasıl Yazılır? sayfamızı okuyun
Sağlık verisini kim işleyebilir?
Sağlık verisi, özel nitelikli veri kategorisinde yer alır ve işlenmesi için ekstra şartlar gerekir. Kanun’un 6. maddesi, sağlık verisinin işlenmesi için açık rıza, yasal yükümlülük, sağlık, tıbbi tedavi veya Kurulun özel izni gibi şartları sayar. Bu şartlardan biri sağlanmadığı sürece sağlık verisi işlenemez.
Somut işletme örneği nedir?
Bir özel ameliyathane, hasta kabul edilirken kan grubu, kronik hastalık geçmişi ve alerji bilgilerini toplar. Bu bilgiler sadece ameliyat sürecinde kullanılır ve hasta tarafından verilen açık rıza çerçevesinde işlenir.
Sık yapılan hata nedir?
Ameliyathane, hasta rızası almadan bu verileri sigorta şirketiyle paylaşarak poliçe ödeme sürecini hızlandırmaya çalışır. Rıza eksikliği ve amaç dışı kullanım, Kanun’un ihlali sayılır.
Pratik adım nedir?
Ameliyathane, veri toplama öncesi ayrı bir açık rıza metni hazırlar, bu metni hasta ile imzalar ve rızayı güvenli bir ortamda saklar. Ayrıca sağlık verilerini şifreli bir veritabanında tutar ve erişimi sadece ameliyat ekibiyle sınırlar.
Sağlık verisini işleyebilecek olanlar, genellikle sağlık hizmeti veren kurumlar, SGK, işveren (işe giriş sağlık raporu kapsamında) ve bazı durumlarda sigorta şirketleridir. Ancak bu kurumlar bile, veri işleme amaçlarını net olarak belirlemeli ve veri sahibi bilgilendirilmelidir.
Örnek olarak bir hastane, hasta kabul ederken kan grubu, alerji bilgisi ve kronik hastalık geçmişi gibi sağlık verilerini toplar. Bu bilgiler, tedavi sürecinde kullanılır ve hasta tarafından verilen açık rıza çerçevesinde işlenir. Hasta rızası alınmadan bu veriler paylaşılırsa, Kanun’un ihlali sayılır.
İşveren ise, çalışanların işe giriş sağlık raporunu SGK’ya bildirir. Bu durumda yasal yükümlülük şartı geçerli olur; işveren, raporu sadece SGK’ya iletebilir ve başka amaçla kullanamaz. İşveren, raporu iç içe saklamalı ve erişimi yetkili kişilerle sınırlamalıdır.
Sigorta şirketleri, poliçe ödeme sürecinde sağlık verisi talep edebilir; bu durumda yasal yükümlülük veya sigorta sözleşmesi kapsamındaki şartlar değerlendirilir. Sigorta şirketi, veri işleme amaçlarını poliçe şartlarında açıkça belirtmeli ve veri sahibi onayı almalıdır.
Sağlık verisinin işlenmesi sırasında, veri güvenliği öncelikli olmalıdır. Veri şifrelenmeli, erişim kontrolleri uygulanmalı ve veri saklama süresi belirlenmelidir. Bu tedbirler, veri ihlali riskini azaltır ve veri sahibi güvenini artırır.
Biyometrik veriyle mesai takibi neden hukuka aykırı bulundu?
Biyometrik veri, parmak izi, retina taraması, yüz tanıma veya ses özelliği gibi fiziksel veya davranışsal özellikleri ifade eder. Kanun’un 6. maddesi, bu tür verilerin işlenmesi için açık rıza, yasal yükümlülük, hayati önemli menfaat veya Kurulun özel izni gibi şartları zorunlu kılar. Mesai takibi amacıyla parmak izi kullanımı, genellikle bu şartları sağlamaz.
Somut işletme örneği nedir?
Bir spor salonu, üyelerin giriş ve çıkışlarını parmak izi okuyucu ile kaydeder. Salon, bu sistemin kurulumu sırasında üyelere açık rıza almadan veri toplama işlemini başlatır.
Sık yapılan hata nedir?
Salon, üyelere veri toplama amacını ve veri saklama süresini açıkça bildirmez. Ayrıca toplanan parmak izi verilerini şifrelemez ve herkesin erişebileceği bir bilgisayarda saklar. Bu durum, hem rıza eksikliği hem de güvenlik açığı oluşturur.
Pratik adım nedir?
Salon, sistem kurulumundan önce her üyeyle ayrı bir açık rıza görüşmesi yapar, rıza metninde veri türü, işleme amacı, veri saklama süresi ve silme prosedürlerini açıkça belirtir. Ayrıca parmak izi verilerini şifreli bir ortamda tutar ve erişimi sadece yetkili giriş güvenlik personeliyle sınırlar.
2020/167 sayılı Kurul kararı, bir spor salonunun üyelerinin giriş-çıkışını parmak izi ile kontrol ettiği durumda, bu işlemin açık rıza alınmadan yapılmasıyla ilgili olarak idari para cezası uygulandığını gösterir. Karar, biyometrik verinin işlenmesinde rıza almanın zorunlu olduğunu vurgular; aksi takdirde veri işleme hukuka aykırı sayılır.
Benzer şekilde 2022/797 sayılı Karar, iş yerinde güvenlik kamerası ve yüz tanıma sistemi kullanılarak kişisel verilerin işlenmesi konusunda idari para cezası uygulandığını gösterir. Bu karar, biyometrik veri toplama amacının iş güvenliği veya verimlilik olsa bile, rıza veya yasal yükümlülük olmadan yapılamayacağını açıklar.
Bu kararlar, biyometrik verinin mesai takibi gibi iş yerinde kullanımında, açık rıza almanın şart olduğunu kesinleştirir. İşletmeler, parmak izi veya diğer biyometrik sistemleri kurmadan önce, çalışanlardan ayrı ayrı açık rıza almalı ve rıza metninde veri türü, işleme amacı, veri saklama süresi ve veri silme prosedürleri gibi bilgileri belirtmelidir.
Ayrıca biyometrik veri işlemesi sırasında, veri güvenliği öncelikli olmalıdır. Veri şifrelenmeli, erişim sadece yetkili personele sınırlı olmalı ve veri saklama süresi belirlenmelidir. Bu tedbirler eksikse, veri ihlali riski artar ve Kurul tarafından cezalandırılabilir.
Biyometrik veri ve mesai takibi hakkında detaylı analiz için KVKK Parmak İzi Kararı sayfamızı okuyun
Ek güvenlik tedbirleri nelerdir?
Özel nitelikli veri ile çalışırken, standart güvenlik önlemlerinin ötesinde ek tedbirler almak gerekir. Bu tedbirler, veri ihlali riskini azaltır ve veri sahibi haklarını korur.
Somut işletme örneği nedir?
Bir tıbbi laboratuvar, hasta kan test sonuçlarını tutar. Bu sonuçlar sağlık verisi olduğu için özel nitelikli kategoriye girer. Laboratuvar, bu verileri sadece analiz amaçlı kullanır ve başka birimle paylaşmaz.
Sık yapılan hata nedir?
Laboratuvar, test sonuçlarını şifrelemeden bir bulut depolama hizmetine yükler ve bu hizmetin erişim kontrolünü yapılandırmaz. Bu durum, yetkisiz kişilerin veriye ulaşmasını kolaylaştırır.
Pratik adım nedir?
Laboratuvar, tüm sağlık verilerini şifreli bir yerel sunucuda tutar, sunucuya erişimi sadece yetkili laboratuvar teknisyenleriyle sınırlar ve erişim günlüklerini düzenli olarak inceleyerek anormal etkinliği tespit eder.
Veri şifreleme, veri depolanırken ve aktarılırken uygulanmalıdır. Şifreleme algoritmaları, yetkisiz kişilerin veriyi okumasını zorlaştırır. Anahtar yönetimi de önemlidir; şifreleme anahtarları sadece yetkili kişiler tarafından erişilebilir olmalıdır.
Erişim kontrolü, verinin hangi personele açık olacağını belirler. Rol tabanlı erişim modelleri, her çalışanın sadece işiyle ilgili verilere erişmesini sağlar. Örneğin İK personeli çalışanların sağlık raporunu görürken, muhasebe personeli bu veriye erişemez.
Ayrı tutulma, özel nitelikli verinin genel kişisel verilerden fiziksel veya mantıksal olarak ayrı tutulmasını ifade eder. Bu ayrı tutulma, veri ihlali durumunda etkilenmeyi sınırlar. Örneğin sağlık raporları ayrı bir sunucuda veya şifreli bir klasörde saklanabilir.
Veri izleme ve loglama, kimin ne zaman veriye eriştiğini kaydeder. Bu kayıtlar, şüpheli etkinlik tespiti ve denetim süreçlerinde kullanılır. Loglar, güvenli bir ortamda saklanmalı ve düzenli olarak incelenmelidir.
Personel eğitimi, veri güvenliği konusunda bilinçlendirmeyi hedefler. Eğitimler, veri işleme prosedürleri, rıza alma süreçleri ve ihlal durumunda uygulanacak adımları kapsar. Düzenli olarak yenilenmesi gerekir.
Yedekleme ve olağanüstü durum planı, veri kaybı riskini azaltır. Yedekler, şifreli ve ayrı bir ortamda saklanmalıdır. Olağanüstü durum planı, veri ihlali veya sistem arızası durumunda hızlı müdahaleyi sağlar.
Bu tedbirlerin birlikte uygulanması, özel nitelikli veri işleme sürecinin güvenliğini artırır ve Kurul tarafından uygulanabilecek cezaları önler.
Veri güvenliği kontrol listesi için 2026 KVKK uyum kontrol listesi sayfamızı inceleyin
İşe giriş sağlık raporu ve engelli çalışan verisi
İşe giriş sağlık raporu, çalışanın işe uygun olup olmadığını belirlemek amacıyla toplanır. Bu rapor, sağlık verisi olduğu için özel nitelikli veri kategorisine girer ve işlenmesi için yasal yükümlülük şartı geçerli olur. İşveren, raporu sadece SGK’ya bildirebilir ve başka amaçla kullanamaz.
Somut işletme örneği nedir?
Bir montaj hattı işletmesi, yeni çalışan kabul ederken işe giriş sağlık raporu ister. Raporda kronik hastalık, alerji ve kullanılan ilaç bilgileri yer alır. İşletme, bu bilgileri sadece SGK’ya iletir ve başka bir departmanla paylaşmaz.
Sık yapılan hata nedir?
İşletme, aynı sağlık raporlarını iç içe bir çalışan performans değerlendirme formunda da kullanır. Yasal yükümlülük dışındaki bu kullanım, Kanun’un ihlali sayılır.
Pratik adım nedir?
İşletme, sağlık raporlarını sadece SGK’ya iletmeyi amaçlayan ayrı bir iş akışı tanımlar, bu akışı yazıyla belgeleyerek tüm yöneticilere dağıtır. Ayrıca raporları şifreli bir klasörde saklar ve erişimi sadece yetkili İK personeliyle sınırlar.
Engelli çalışan verisi ise, çalışanın engel durumu, oranı ve gereken düzenlemeler gibi bilgileri içerir. Bu bilgiler de özel nitelikli veri olarak sayılır ve işlenmesi için açık rıza veya yasal yükümlülük gibi şartlar gerekir. İşveren, engeli olan bir çalışan için uygun çalışma ortamı sağlamak zorundadır ve bu süreçte toplanan verileri sadece bu amaçla kullanmalıdır.
İşe giriş sağlık raporu örneği: Bir fabrikada yeni işe başlayan bir çalışan, işe giriş sağlık raporu verir. Raporda kronik hastalık, alerji veya kullanılan ilaç bilgileri yer alır. İşveren, bu bilgileri sadece SGK’ya iletir ve raporu iş içi başka bir departmanla paylaşmaz.
Engelli çalışan verisi örneği: Bir ofiste çalışan bir engelli çalışan, çalışma masası yükseltme ve özel klavye talebinde bulunur. İşveren, bu talebi yerine getirmek için çalışanın engel durumu ve oranı gibi verileri toplar. Bu veriler, sadece çalışma düzeni düzenlenirken kullanılır ve başka bir projeye aktarılmaz.
Bu iki veri türü de işlenirken veri güvenliği öncelikli olmalıdır. Raporlar şifrelenmeli, erişim sadece yetkili personele sınırlı olmalı ve belirli bir süre tutulduktan sonra güvenli şekilde silinmelidir. Bu uygulamalar, veri ihlali riskini azaltır ve işverenin yasal yükümlülüklerini yerine getirmesini sağlar.
Özel nitelikli veri için aydınlatma ve rıza nasıl olmalı?
Aydınlatma, veri sahibi tarafından veri işleme işlemi öncesinde verilen bilgilendirmeyi ifade eder. Aydınlatma metni, veri türü, işleme amacı, veri paylaşım alıcıları, veri saklama süresi ve veri sahibi hakları gibi bilgileri içermelidir. Metin, anlaşılır ve açık bir dil kullanılarak hazırlanmalıdır.
Somut işletme örneği nedir?
Bir çağrı merkezi, müşteri kayıtlarında telefon numarası ile birlikte cinsiyet bilgisi toplar. Cinsiyet bilgisi özel nitelikli veri olduğu için firma, bu veriyi işlemeden önce müşteriye ayrı bir aydınlatma metni sunar ve onay alır.
Sık yapılan hata nedir?
Çağrı merkezi, aydınlatma metninde veri saklama süresini belirtmez ve bu bilgiyi müşteri ile paylaşmaz. Ayrıca alınan rıza metnini sadece dijital olarak saklar ve imzalı bir kopya tutmaz. Bu durum, rızanın geçerliliği konusunda şüphe yaratarak risk oluşturur.
Pratik adım nedir?
Çağrı merkezi, her müşteri için ayrı bir yazılı aydınlatma metni hazırlar, bu metni müşteri ile imzalar ve imzalı kopyayı güvenli bir arşivde tutar. Ayrıca rıza metnini veri işleme sürecinin başında saklar ve denetim sırasında göstermeye hazır olur.
Rıza ise, aydınlatma sonrası veri sahibi tarafından verilen onaydır. Rıza metni, aydınlatmadaki bilgileri tekrar ederek, veri sahibinin bu bilgileri kabul ettiğini ve işlemeyi onayladığını gösterir. Rıza, ayrı ayrı alınmalı ve işleme amacı değiştiğinde yeniden alınmalıdır.
Özel nitelikli veri için rıza alınırken, ekstra dikkat gösterilmelidir. Rıza metni, veri türünün özel nitelikli olduğunu belirtmeli ve bu tür verinin işlenmesi için gerekli güvenlik tedbirlerini de açıklamalıdır. Örneğin parmak izi ile mesai takibi yapılması durumunda, rıza metni biyometrik veri toplama, şifreleme ve erişim kontrolü gibi detayları içermelidir.
Ayrıca rıza metni, veri sahibinin veri silme, veri işleme veya işlemeyi durdurma talebi hakkındaki haklarını da belirtmelidir. Bu haklar, veri işleme sürecinde veri sahibi kontrolünü sağlar.
Uygulamada, rıza metni elektronik imza veya dokümantasyon şeklinde alınabilir. Alınan rıza, veri işleme sürecinin başında saklanmalı ve denetim sırasında gösterilebilecek şekilde tutulmalıdır.
Rıza metni hazırlama örnekleri için Sözlük: acik riza sayfamızı inceleyin
Kurul kararlarında özel nitelikli veri
Kişisel Verileri Koruma Kurulu, özel nitelikli veri ile ilgili olarak çeşitli kararlar vermiştir. Bu kararlar, veri işleme uygulamalarında dikkat edilmesi gereken noktaları gösterir ve idari para cezası uygulama örnekleri sunar.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2021/407 | 2021-04-20 | Bir hastanenin veri ihlal bildirimi hakkında” Kişisel Verileri Koruma Kurulunun 20/04/2021 tarih ve 2021/407 s… | 600.000 TL |
| 2022/797 | 2022-08-04 | Veri sorumlusu tarafından iş yerinde güvenlik kamerası vasıtasıyla ve işe giriş-çıkışlarda yüz tanıma sistemi … | 500.000 TL |
| 2024/1898 | 2024-11-07 | İlaç ve sağlık ürünleri alanında faaliyet gösteren veri sorumlusu tarafından Kurul intikal ettirilen veri ihla… | 350.000 TL |
| 2023/692 | 2023-05-02 | Bir özel sağlık kuruluşu tarafından sunulan sağlık hizmetinin açık rıza şartına bağlanması | 300.000 TL |
| 2023/787 | 2023-05-11 | Bir hastanenin reklam ve tanıtım faaliyetleri kapsamında sağlık verileri de dahil kişisel verilerin işlenmesin… | 250.000 TL |
| 2021/389 | 2021-04-20 | Bir sigorta şirketi tarafından hizmetin açık rıza şartına bağlanması hakkındaki ihbar” ile ilgili olarak Kişis… | 250.000 TL |
| 2020/167 | 2020-02-27 | Spor salonu hizmeti sunan veri sorumlusunun, üyelerinin giriş-çıkış kontrolünü biyometrik veri işleyerek yapma… | 225.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
- Açık rıza alınmadan biyometrik veri toplama her zaman idari para cezasıyla sonuçlanır.
- Sağlık verisi paylaşımı için sadece yasal yükümlülük veya açık rıza şartı yeterlidir; başka bir amaçla kullanılamaz.
- Veri sorumlusu, veri işleme amaçlarını net olarak belirlemeli ve bu amaçlar dışında veri kullanmamalıdır.
Genel kişisel veri vs özel nitelikli kişisel veri — karşılaştırma
| Özellik | Genel kişisel veri | Özel nitelikli veri |
|---|---|---|
| İşleme şartları | Açık rıza, yasal yükümlülük, sözleşme gerekçesi gibi temel şartlar yeterlidir | Açık rıza, yasal yükümlülük, hayati önemli menfaat, sağlık, tıbbi tedavi veya Kurulun özel izni gibi ek şartlar gerekir |
| Rıza gerekliliği | Bazı durumlarda rıza zorunlu olmayabilir | Her zaman açık rıza veya başka bir şart zorunludur |
| Güvenlik tedbiri | Standart şifreleme ve erişim kontrolü yeterli olabilir | Ekstra şifreleme, ayrı tutulma ve sık denetim gibi daha sıkı tedbirler gerekir |
| VERBİS etkisi | Genel veri işleyenler de VERBİS’e kaydolabilir | Özel nitelikli veri işleyenler VERBİS’e kaydolmak zorundadır ve ek raporlama yükümlülüğü olabilir |
| İhlal sonucu | Genel veri ihlali genellikle düşük oranlı idari para cezasıyla sonuçlanır | Özel nitelikli veri ihlali genellikle daha yüksek idari para cezasıyla ve kamuoyu dikkatiyle sonuçlanır |
Örnek hesap: parmak iziyle mesai takibi yapan üretim tesisi
Bir üretim tesisi, çalışanların giriş-çıkışını parmak izi ile kontrol etmek için biyometrik sistem kurar. Sistem, çalışanların parmak izi verilerini toplar, şifreler ve veritabanında saklar. Tesis, bu veri toplama işlemi için çalışanlardan ayrı ayrı açık rıza almaz ve sadece iş güvenliği gerekçesi gösterir.
Senaryo: Bir üretim tesisi 200 çalışanın mesaisini parmak iziyle takip ediyor, rızayı iş sözleşmesine gömmüş, aydınlatma yapılmamış, biyometrik veri için ek tedbir yok. Bir çalışan Kurula şikâyet ediyor.
Uygulanabilir kalemler ve kanundaki bantlar:
- Aydınlatma yükümlülüğünün yerine getirilmemesi: 85.437 TL – 1.709.200 TL
- Veri güvenliği yükümlülüklerinin yerine getirilmemesi: 256.357 TL – 17.092.242 TL
Kalemlerin alt sınırları toplandığında 341.794 TL, üst sınırları toplandığında 18.801.442 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | m. 10 / m. 18-1-a | 85.437 TL | 1.709.200 TL |
| Veri güvenliği yükümlülüklerinin yerine getirilmemesi | m. 12 / m. 18-1-b | 256.357 TL | 17.092.242 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Kurul kararlarında sağlık ve biyometrik veri
Sağlık verisi ve biyometrik veri ile ilgili Kurul kararları, bu veri türlerinin işlenmesinde dikkat edilmesi gereken hususları gösterir. Kararlar, genellikle rıza eksikliği veya yasal yükümlülük dışında kullanım nedeniyle idari para cezasıyla sonuçlanır.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2021/407 | 2021-04-20 | Bir hastanenin veri ihlal bildirimi hakkında” Kişisel Verileri Koruma Kurulunun 20/04/2021 tarih ve 2021/407 s… | 600.000 TL |
| 2022/797 | 2022-08-04 | Veri sorumlusu tarafından iş yerinde güvenlik kamerası vasıtasıyla ve işe giriş-çıkışlarda yüz tanıma sistemi … | 500.000 TL |
| 2024/1898 | 2024-11-07 | İlaç ve sağlık ürünleri alanında faaliyet gösteren veri sorumlusu tarafından Kurul intikal ettirilen veri ihla… | 350.000 TL |
| 2023/692 | 2023-05-02 | Bir özel sağlık kuruluşu tarafından sunulan sağlık hizmetinin açık rıza şartına bağlanması | 300.000 TL |
| 2023/787 | 2023-05-11 | Bir hastanenin reklam ve tanıtım faaliyetleri kapsamında sağlık verileri de dahil kişisel verilerin işlenmesin… | 250.000 TL |
| 2021/389 | 2021-04-20 | Bir sigorta şirketi tarafından hizmetin açık rıza şartına bağlanması hakkındaki ihbar” ile ilgili olarak Kişis… | 250.000 TL |
| 2020/167 | 2020-02-27 | Spor salonu hizmeti sunan veri sorumlusunun, üyelerinin giriş-çıkış kontrolünü biyometrik veri işleyerek yapma… | 225.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
- Sağlık verisi paylaşımı için hasta tarafından verilen açık rıza mutlaka alınmalıdır; rıza alınmadan paylaşım cezalıdır.
- Biyometrik veri ile giriş-çıkış kontrolü yapılırken, çalışanlardan ayrı ayrı açık rıza alınmalı ve rıza metni veri saklama ve silme süreçlerini içermelidir.
- Veri sorumlusu, veri işleme amaçlarını net olarak belirlemeli ve bu amaçlar dışında veri kullanmamalıdır; aksi takdirde Kurul tarafından cezalandırılabilir.
Sık sorulan sorular
Kan grubu özel nitelikli mi?
Kan grubu, sağlık verisi kategorisine girer ve dolayısıyla özel nitelikli veri olarak kabul edilir. İşlenmesi için açık rıza, yasal yükümlülük veya sağlık, tıbbi tedavi şartı sağlanmalıdır.
Parmak izi ile giriş yasak mı?
Parmak izi gibi biyometrik veri ile giriş-çıkış kontrolü yapmak, açık rıza alınmadan yasaktır. Kurul kararları bu uygulamada rıza eksikliğini idari para cezasıyla cezalandırmıştır.
Sağlık raporunu İK saklayabilir mi?
Sağlık raporu, özel nitelikli veri olduğu için sadece yasal yükümlülük kapsamında SGK’ya bildirilebilir. İK departmanı, raporu iş içi amaçla saklayamaz; aksi takdirde Kanun’un ihlali olur.
Sendika bilgisi bordroda tutulabilir mi?
Sendika üyelik bilgisi özel nitelikli veri olduğu için, bordroda görünür şekilde tutulmak rıza veya yasal yükümlülük gerektirir. Genel olarak görülebilecek bir yerde tutulmak uygun değildir.
Özel nitelikli veri için VERBİS zorunlu mu?
Özel nitelikli veri işleyen veri sorumluları, VERBİS’e kaydolmak zorundadır. Kayıt, veri işleme faaliyetlerinin şeffaflığını artırır ve denetimi kolaylaştırır.


