Özgün Law Firm

Özgün Law Firm

6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU KAPSAMINDA KURULA ŞİKÂYET HAKKI

6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU KAPSAMINDA KURULA ŞİKÂYET HAKKI

1. Giriş

 

Türkiye Cumhuriyeti Anayasası’nın 20. maddesinin 3. fıkrasında “Herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. Kişisel veriler, ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilir. Kişisel verilerin korunmasına ilişkin esas ve usuller kanunla düzenlenir.” denilmek suretiyle kişisel verilen korunması temel bir hak olarak düzenlenmiştir.

 

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 11. maddesinde herkesin, veri sorumlusuna başvurarak kendisiyle ilgili;

a) Kişisel veri işlenip işlenmediğini öğrenme,

b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,

d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

e) 7 nci maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme hakkı verilmiştir.

 

KVKK madde 13’te veri sorumlusuna başvuru hakkı düzenlenmiş olup maddeye göre, ilgili kişi, KVKK’nin uygulanmasıyla ilgili taleplerini yazılı olarak veya Kurulun belirleyeceği diğer yöntemlerle veri sorumlusuna iletir. Aynı maddede veri sorumlusunun başvuruda yer alan talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandıracağı düzenlenmiştir. İşbu başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; ilgili kişi, veri sorumlusunun cevabını öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyette bulunabilir.

 

2. Veri Sorumlusuna Başvuru Yolunun Tüketilmesi

 

KVKK m.14 kapsamında kurula Şikâyet yoluna başvurulması adına öncelikle KVKK m. 13 kapsamında düzenlenen veri sorumlusuna başvuru yapılması zorunludur. Veri sorumlusuna gerçekleştirilen başvurunun ardından veri sorumlusu başvuruyu; kabul edebilir, reddedebilir, cevap vermeyebilir veya verdiği cevap yetersiz bulunabilir. Başvurunun reddedilmesi, cevap verilmemesi, yetersiz cevap verilmesi hallerden birinin gerçekleşmesi halinde Kurula Şikâyette bulunulabilir. KVKK m. 14/2 uyarınca veri sorumlusuna başvuru yapılmaksızın Kurul nezdinde Şikâyet yoluna başvurulması halinde söz konusu Şikâyet reddedilecektir.

 

3. Kurula Şikâyetin Süresi İçerisinde Yapılması

 

Kişisel Verileri Koruma Kurulu’nun 24.01.2019 tarihli 2019/9 sayılı kararında; veri sorumlusuna başvuru yolunu tüketen ilgili kişiler tarafından Kurula şikâyette bulunulması sürecinde Kanunda yer alan sürelerin yorumlanmasında farklılıklar olduğunun görüldüğü, bu itibarla Kanunun 14 üncü maddesinin (1) numaralı fıkrası uyarınca;

• İlgili kişi tarafından yapılan başvuruya veri sorumlusunca 30 gün içinde bir cevap verilmesi halinde ilgili kişinin veri sorumlusunun cevabını müteakip 30 gün içerisinde şikâyette bulunabileceği, bu itibarla söz konusu hallerde ilgili kişinin veri sorumlusuna başvurduğu tarihten itibaren 60 günlük süresinin bulunmadığı,

İlgili kişi tarafından yapılan başvuruya veri sorumlusunca bir cevap verilmediği durumda ise ilgili kişinin veri sorumlusuna başvurduğu tarihten itibaren 60 gün içinde Kurula şikâyette bulunabileceği,

İlgili kişi tarafından yapılan başvuruya veri sorumlusunca Kanunda tanınan 30 günlük süre sonrasında bir cevap verilmesi halinde ilgili kişinin, Kanunda veri sorumlusuna tanınan 30 günlük süre sonrasında verilecek cevabı beklemekle yükümlü olmadığı ve veri sorumlusuna tanınan sürenin dolması ile birlikte Kurula şikâyette bulunabileceği göz önüne alınarak, ilgili kişinin veri sorumlusunun kendisine cevap verdiği tarihten itibaren 30 gün değil, veri sorumlusuna başvurduğu tarihten itibaren 60 gün içinde Kurula şikâyette bulunabileceği hususları kamuoyuna duyurulmuştur. [1]

 

4. Kurul Tarafından Gerçekleştirilecek İncelemenin Usulü ve Esası

 

KVKK m.15/1 doğrultusunda, Kurul, şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen, görev alanına giren konularda gerekli incelemeyi yapar. 1/11/1984 tarihli ve 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanunun 6’ncı maddesinde belirtilen şartları taşımayan ihbar veya şikâyetler incelemeye alınmaz. Şikâyet üzerine Kurul, talebi inceleyerek ilgililere bir cevap verir. Şikâyet tarihinden itibaren altmış gün içinde cevap verilmezse talep reddedilmiş sayılır. Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin varlığının anlaşılması hâlinde Kurul, tespit ettiği hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar vererek ilgililere tebliğ eder. Bu karar, tebliğden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilir. Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde Kurul, bu konuda ilke kararı alır ve bu kararı yayımlar. Kurul, ilke kararı almadan önce ihtiyaç duyması hâlinde, ilgili kurum ve kuruluşların görüşlerini de alabilir.  Kurul, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması hâlinde, veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir.

 

5. Kişisel Verilerin Korunması Kurulu Tarafından Şikâyet Üzerine Verilen Kararları

 

Kişisel Verileri Koruma Kurulu’nun 26.07.2018 tarihli ve 2018/91 sayılı kararında;

 

“Bir hazır giyim firmasının internet sitesi üzerinden üyelik bilgileri ile alışveriş yapan kişinin teslimat adresi, ad, soyadı, adres ve telefon numarası gibi kişisel bilgilerinin şirkete ait bu internet sitesi üzerinden alışveriş yapan üçüncü kişilerce erişilebilir hale gelmesi sebebiyle Şirkete başvuruda bulunarak kişisel verilerinin sistemlerinden silinmesini, yok edilmesini, ulaşılamaz hale getirilmesini, yurtiçi ve yurt dışında başka bir kurumla paylaşıldı ise o kurumlar nezdinde de silinmesini ve yok edilmesini talep etmesi üzerine Şirketten aldığı cevabı yetersiz bulması neticesinde Kuruma yapılan başvuru hakkında;

 

[…]

 

Bir hazır giyim firmasının internet sitesi üzerinden üyelik bilgileri ile alışveriş yapan kişinin teslimat adresi, ad, soyadı, adres ve telefon numarası gibi kişisel bilgilerinin şirkete ait bu internet sitesi üzerinden alışveriş yapan üçüncü kişilerce erişilebilir hale gelmesi sebebiyle Şirkete başvuruda bulunarak kişisel verilerinin sistemlerinden silinmesini, yok edilmesini, ulaşılamaz hale getirilmesini, yurtiçi ve yurt dışında başka bir kurumla paylaşıldı ise o kurumlar nezdinde de silinmesini ve yok edilmesini talep etmesi üzerine Şirketten aldığı cevabı yetersiz bulması neticesinde Kuruma yapılan başvuru kapsamında;

 

- Şikâyetçinin kişisel verilerinin alışveriş işlemleri için girildiği, ancak anılan bilgilerin aynı zamanda başka müşterilerin alışverişe ilişkin işlemleri sırasında görülebilir hale geldiği, Şirket tarafından Kuruma sunulan savunma ve belgelerde, şirketin şikâyete konu durumdan olayla birlikte haberdar olduğu, olayın sistemsel bir hatadan kaynaklandığının tespit edildiği, ilgili departmanlar arasında istişarelerde bulunularak başka müşterilerin de mağduriyet yaşamamaları amacıyla bir takım önlemlerin alındığı ve derhal uygulama sürümünün çıkarıldığı hususlarına ilişkin açıklamaları birlikte değerlendirildiğinde Şirket tarafından bahsi geçen mağduriyet öncesinde Kanunun 12 nci maddesinin (1) numaralı fıkrası kapsamında kişisel verilerin muhafaza edilmesi ve kişisel verilere hukuka aykırı erişilmesini önleme amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirlerin alınamadığı sonucuna varıldığından; Şirket hakkında Kanunun 18 inci maddesi uyarınca idari para cezası uygulanmasına,

 

- Şikâyetçinin her türlü kişisel verisinin Şirket sistemlerinden silinmesi, yok edilmesi, ulaşılamaz hale getirilmesi, yurtiçi ve yurt dışında başka bir kurumla paylaşıldı ise o kurumlar nezdinde de silinmesi ve yok edilmesi talebiyle ilgili olarak Şirketin taraflarınca yapılan işlemler hakkında açıklamalarını, tevsik edici belgelerle birlikte Kanunun 15 inci maddesinin (5) numaralı fıkrası gereğince kararın tebliğinden itibaren 30 gün içerisinde Şikâyetçiye iletmesi yönünde talimatlandırılmasına” karar verilmiştir. [2]

 

Kişisel Verileri Koruma Kurulu’nun 27.04.2021 tarihli ve 2021/422 sayılı kararında;

 

“Kuruma intikal eden şikâyet dilekçesinde özetle; ilgili kişinin veri sorumlusunun iş yerinde pilates eğitmeni olarak çalıştığı, iş ilişkisinin sona ermesinden sonraki tarihlerde veri sorumlusunun sosyal medya hesabından ilgili kişinin fotoğraflarını kullanarak herkese açık şekilde paylaşımlarda bulunduğu, bu sebeple veri sorumlusuna başvuruda bulunularak ilgili paylaşımının kaldırılması, fotoğrafların ilgili kişiye iade edilmesi, veri sorumlusunda bulunan fotoğrafların yok edilmesi ve veri sorumlusu nezdinde reklam veya başka bir amaçla sosyal medyada kullanılmamasının talep edildiği, veri sorumlusunun başvuruya cevabında söz konusu fotoğrafların kullanımından vazgeçildiğini belirtmesine karşın, herkes tarafından erişilebilir sosyal medya hesabında fotoğrafların yayınlanmaya devam ettiği, ilgili kişinin açık rızası alınmamasına rağmen fotoğrafların paylaşıldığı ve talebe rağmen sosyal medya platformundan kaldırılmadığı, paylaşılan fotoğrafla ilgili olarak ilgili kişiye hiçbir bilgilendirme yapılmadığı ve aydınlatma yükümlülüğünün de yerine getirilmediği, söz konusu fotoğraf paylaşımının 6698 sayılı Kişisel Verilerin Korunması Kanununa (Kanun) aykırı olduğu belirtilerek, veri sorumlusu hakkında gereğinin yapılması talep edilmiştir.

 

Başlatılan inceleme çerçevesinde veri sorumlusundan savunması istenilmiş ancak veri sorumlusu tarafından savunma, bilgi ve belge talepli Kurum yazısına herhangi bir cevap verilmemiştir.

 

Bununla birlikte, ilgili kişinin şikâyeti neticesinde veri sorumlusunun ilgili kişiye ilettiği cevabî nitelikli yazısında; veri sorumlusunun eski çalışanı olan ve çalıştığı döneme ilişkin olarak veri sorumlusu reklamlarında şahsi hiçbir özelliği ön plana çıkarılmadan, şirket çalışanı olarak o tarihte kendi isteği ile reklam çekimlerinde yer alması nedeniyle ilgili kişiye ait fotoğrafların şirketin tanıtımına ilişkin bölümlerde yer aldığı, tanıtım fotoğraflarında ilgili kişinin şahsına ilişkin bir kayıt ve bilgi bulunmadığı, fotoğrafların ilgili kişinin bilgisi ve izni ile çekildiği, ilgili kişinin şahsına ve kişilik haklarına ilişkin bir aykırılık bulunmadığı yine de ihtarname sonrası ilgili kişinin talebi doğrultusunda fotoğrafların kullanımından vazgeçildiği, ilgili kişinin izni ile reklam şirketi tarafından tanıtım amaçlı çekilen şirket faaliyetlerine ilişkin fotoğrafların şirket reklamlarındaki görsellerden kaldırılması nedeniyle şirket yönünden ayrıca bir zarar oluştuğu ifadelerine yer verildiği görülmüştür.

 

Eldeki bilgi ve belgeler çerçevesinde konuya ilişkin yapılan incelemede Kişisel Verileri Koruma Kurulunun 27/04/2021 tarihli ve 2021/422 sayılı Kararı ile;

 

[…]

 

Şikâyet konusu sosyal medya hesabında, ilgili kişinin paylaşılan fotoğraflarının yayınlanmaya devam ettiği ve hesaptan kaldırılmadığı, 15.05.2019 tarihli paylaşımda ilgili kişinin fotoğrafının arka planda ve hafif bulanık şekilde paylaşıldığı, 20.05.2019 tarihli paylaşımda ilgili kişinin fotoğrafının net şekilde seçilebildiği,

Veri sorumlusunun savunma, bilgi ve belge talepli Kurum yazısına yasal süre içerisinde herhangi bir cevap vermemesi karşısında, ilgili kişinin söz konusu veri işleme faaliyeti açısından açık rızasının alındığına ilişkin herhangi bir somut bilgi veya belge edinilemediği için, veri sorumlusunun Kanunun 5 inci maddesi kapsamında herhangi bir kişisel veri işleme şartına dayanmaksızın ilgili kişinin kişisel verilerini hukuka aykırı şekilde işlemek suretiyle Kanunun 12 nci maddesinin (1) numaralı fıkrası kapsamında uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almadığı,

 

Öte yandan ilgili kişinin talebi üzerine fotoğraflarının Yönetmeliğin 12 nci maddesinin (1) numaralı fıkrasının (a) bendinde öngörülen otuz günlük yasal süre içinde silinmesi/ yok edilmesi gerektiği, yasal süre geçtikten sonra halen devam eden veri işleme faaliyetinin bu kapsamda yine hukuka aykırı olduğu değerlendirmelerinden hareketle;

 

İlgili kişinin fotoğraflarının veri sorumlusuna ait sosyal medya hesabından kaldırılmaması nedeniyle veri sorumlusunun Kanunun 5 inci maddesi kapsamında herhangi bir kişisel veri işleme şartına dayanmaksızın kişisel verileri hukuka aykırı şekilde işlemek suretiyle Kanunun 12 nci maddesinin (1) numaralı fıkrası kapsamında uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almadığı kanaatine varılması nedeniyle veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi kapsamında idari para cezası uygulanmasına,

 

Veri sorumlusunun sosyal medya hesabında bulunan ilgili kişiye ait tüm fotoğrafların kaldırılması ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümleri uyarınca uygun usulle silinmesi/yok edilmesi, söz konusu fotoğrafların başka hiçbir mecrada kullanılmaması ve bu işlemlerin sonucundan Kurula bilgi verilmesi yönünde veri sorumlusunun talimatlandırılmasına” [3] karar verilmiştir.

 

Alıntılanan kararlar doğrultusunda Kurul, hukuka aykırılığın bulunması halinde veri sorumlusu hakkında idari para cezası uygulanmasına, veri sorumlusunun talimatlandırılmasına karar verebilecektir.

 

6. Sonuç

 

Kişisel verilerin korunması Türkiye Cumhuriyeti Anayasası’nda da düzenlenmiş temel bir haktır. KVKK uyarınca ilgili kişilerin veri sorumlusuna başvurarak kişisel verileri hakkında bilgi alma hakkı bulunmakta olup veri sorumlusu tarafından başvurunun reddedilmesi, cevap verilmemesi, eksik cevap verilmesi hallerinde ilgili kişi tarafından veri sorumlusunun Kişisel Verilerin Korunması Kurulu’na Şikâyet edilmesi mümkündür. Gerçekleştirilecek olan Şikâyetin süresi içerisinde ve KVKK m.15 kapsamındaki usule uyularak yapılması önem arz etmekte olup bu usullere uyulmadığı takdirde Şikâyetin reddedilmesi söz konusudur.

 

Av. Umut Alperen Öztürk

 

Kaynakça:

1. Kişisel Verileri Koruma Kurulu’nun 24.01.2019 tarihli 2019/9 sayılı kararı

2. Kişisel Verileri Koruma Kurulu’nun 26.07.2018 tarihli ve 2018/91 sayılı kararı

3. Kişisel Verileri Koruma Kurulu’nun 27.04.2021 tarihli ve 2021/422 sayılı kararı

MAKALEYİ PAYLAŞIN
MAKALEYİ YAZDIRIN