EnglishFrenchGermanTurkish

EnglishFrenchGermanTurkish

EnglishFrenchGermanTurkish

EnglishFrenchGermanTurkish

"Özel Nitelikli Kişisel Veri" etiketli kararlar

2023/1578

14/09/2023

Konu: İlgili Kişinin Hasta Dosyasında Yer Alan Özel Nitelikli Kişisel Verilerinin Mahkemeye Aktarılması

Kararı Paylaşın

Karar Özeti:

Şikayet dilekçesine göre, ilgili kişi bir üniversiteye bağlı tıp merkezinde tedavi hizmeti alırken, şahsi terapi ve evlilik terapisi kayıtlarını içeren hasta dosyası, boşanma davası sürecinde görev yapan tıp merkezi mesul müdürü hekim tarafından mahkemeye gönderilmiştir. Bu dosyanın hiçbir önlem alınmadan, herkesin erişebileceği bir şekilde gönderilmesi sonucunda özel hayatına ait mahrem bilgilerin mahkeme tarafından taranarak geniş bir çevre tarafından öğrenildiği ifade edilmektedir. Hastanenin gereksiz detayları içeren notları paylaşmasının, ilgili kişinin özel hayatının açıkça ifşa edilmesine neden olduğu belirtilerek, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında Tıp Merkezi hakkında işlem yapılması talep edilmektedir. İlgili kişinin özel nitelikli kişisel verilerinin, üniversitenin bünyesinde yer alan bir tıp merkezi tarafından işlenmesinin, Kanun’un 6. maddesinin (3) numaralı fıkrası hükümleri kapsamında olduğu belirtilmiştir. İlgili kişinin özel nitelikli kişisel verisinin sağlık kayıtları, 6100 sayılı Hukuk Muhakemeleri Kanunu’nun 221. maddesine dayanarak mahkemeye aktarılmıştır. Bu durumda, söz konusu kişisel veri aktarımının Kanun’un 8. maddesinin (3) numaralı fıkrasındaki “Kişisel verilerin aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.” hükmü kapsamında olduğu ifade edilmiştir. Aktarım faaliyetlerinde, 2018/10 sayılı Kurul Kararı’na uygun olarak önlemlerin alınması gerektiği belirtilmiş ve özel nitelikli kişisel verilerin gönderim yöntemlerinin gizlilik esaslarına riayet edilerek seçilmesi gerektiği vurgulanarak, veri sorumlusuna hatırlatma yapılmıştır. İlgili kişinin iddiaları arasında, belgenin UYAP’a yüklenerek üçüncü kişilerin erişimine açıldığına dair bir belirtilme olmasına rağmen, veri sorumlusunun tıp merkezi olmadığı, mahkeme tarafından gerçekleştirilen iş ve işlemler bakımından ise Kanun’un 28. maddesinin (1) numaralı fıkrasının (d) bendinde yer alan “Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi” hükmünün uygulama alanı bulması nedeniyle Kanun kapsamında yapılacak bir işlem bulunmadığına karar verilmiştir.

Ceza: Veri sorumlusu hakkında herhangi bir işlem yapılmasına gerek olmadığına karar verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2023/1356

10/08/2023

Konu: Bir işveren tarafından işe iade davasına ilgili kişinin mescitte ibadet etme görüntülerinin ibraz edilmesi, dini inancına ilişkin bir veri işleme husunun mevcut olması ve hukuka aykırı şekilde rızaya zorlanması hakkında Kurul’ca inceleme.

Kararı Paylaşın

Karar Özeti:

“Kurul tarafından incelenen olayda, şikayet konusu olan veri işleme faaliyetinin, açık rıza alınsa dahi Kanun’un genel ilkelerine uygun olmadığı sonucuna varılmıştır. Özellikle, çalışanların mahremiyet beklentilerini zedeleyen bir şekilde veri işleme faaliyetinin gerçekleştirilmesi, açık rıza alınsa bile işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma ilkesine aykırıdır. Ayrıca, söz konusu veri işleme faaliyetinin özel nitelikli kişisel verileri içerdiği ve bu verilerin işlenmesi için gerekli olan koşulların oluşmadığı belirtilmiştir. İlgili kişinin açık rızasını özgür irade ile vermediği, işten çıkarılma korkusu ile geriye dönük olarak kişisel verilerin işlenmesiyle ilgili diğer belgeleri imzalamak zorunda bırakıldığı tespit edilmiştir.
Sonuç olarak, veri sorumlusunun yürüttüğü kişisel veri işleme faaliyetinin Kanun’a aykırılık teşkil ettiği ve bu nedenle idari para cezası uygulanması gerektiği kararlaştırılmıştır. Ayrıca, şikayet konusu veri işleme faaliyetinin derhal durdurulması ve sonucun Kurula bildirilmesi, hukuka aykırı işlenen kişisel verilerin imha edilmesi de talep edilmiştir.”

Ceza: Kanun’un 18’inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca veri sorumlusu hakkında 300.000 TL idari para cezası uygulanmıştır.

İlgili GDPR kararlarını görmek ister misin?

2023/695

02/05/2023

Konu: Özel bir tıp merkezi tarafından ilgili kişinin e-Nabız sistemindeki verilerine hukuka aykırı erişilmesi.

Kararı Paylaşın

Karar Özeti:

Özel bir tıp merkezinin çalışanı, yetkisiz ve onaysız bir şekilde e-Nabız sistemi üzerinden bir kişinin özel nitelikli sağlık verilerine erişmiştir. Kurul, bu erişimin hukuka aykırı olduğunu ve veri sorumlusunun gerekli teknik ve idari tedbirleri almadığını tespit ederek, veri sorumlusu tıp merkezine idari para cezası uygulamıştır.

Ceza: 200.000 TL idari para cezası verilmesine karar verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2023/426

22/03/2023

Konu: Tüketici Finansman Kredisiyle Alışveriş İmkânı Sunan Bir Şirket Tarafından İlgili Kişilerden e-Devlet Şifrelerinin Talep Edilmesi hakkında

Kararı Paylaşın

Karar Özeti:

Kuruma intikal eden ihbar dilekçelerinde özetle; Tüketici finansman kredisiyle alışveriş imkanı sunan bir şirketin; hizmetin sunumu sırasında veya öncesinde, ilgili kişi müşterilerinin e-Devlet şifrelerini talep ettiği belirtilmiştir. Veri sorumlusu şirket tarafından ihbar dilekçelerine ilişkin cevap yazılarında özetle; kişisel verilerin korunması ve işlenmesi konusunda azami düzeyde teknik ve idari tedbir aldıklarını, e-Devlet gibi kişiye ait özel bir alanı kullandıkları iddiasının Şirket politikası ve uygulamaları ile ters düşeceğini, bu açıdan hiçbir müşteriden herhangi bir şifre talep etme durumunun söz konusu olmadığını belirtmişlerdir. Konuya ilişkin kurum tarafından yapılan inceleme sonucunda ilgili kişilerin e-Devlet şifrelerine erişim sağlandığı yönünde güçlü bir kanaat oluştuğu, igili kişilerin e-Devlet şifreleri talep edilerek hassas nitelikli olanlar da dahil pek çok kişisel veriye erişim sağlanabileceği sonucuna varıldığından veri sorumlusundan yapılan taksitli alışverişlerde e-Devlet şifrelerinin talep edilmesinin Kanun’un 5’inci maddesinde yer alan herhangi bir veri işleme şartına dayanmaması nedeniyle 400.000 TL idari para cezası uygulanmasına, hukuka aykırı işlendiği değerlendirilen kişisel verilerin Kanun’un 7’inci maddesi doğrultusunda imha edilerek sonucundan Kurula bilgi verilmesine karar verilmiştir.

Ceza: 400.000 TL idari para cezası verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2023/134

01/03/2023

Konu: İntenet ve sosyal medya platformlarında bulunan TikTok uygulaması nezdinde gerçekleşen veri ihlalinin değerlendirilmesi hakkında

Kararı Paylaşın

Karar Özeti:

Veri sorumlusu olan sosyal medya platformu TikTok hakkında, açık rızanın Kanun kapsamında usulüne uygun alınmadığı, kişisel verilerin elde edilmesi ve saklanması hususunda hukuka aykırılıkların bulunduğu ve yazılıma ait birçok güvenlik açığı bulunduğuna dair yer alan muhtelif haberler ve şikayetler yayımlanması sonucunda Kurul, resen inceleme başlatmıştır. Kurulun yapmış olduğu inceleme sonucunda; TikTok’un 2021 yılı Ocak ayında gizlilik politikasını güncellediği ve güncelleme neticesinde metinde 13 ve 15 yaş aralığındaki kullanıcı hesapları için varsayılan gizlilik ayarının “özel” olarak değiştirildiği ancak belirtilen güncelleme öncesinde varsayılan olarak profillerin herkese açık olarak görüntülenerek etkileşimde sınırlama bulunmamasının hassas yaş grubunda olan kullanıcıların verilerine erişilmesi kapsamında risk teşkil ettiği tespit edilmiştir. Ayrıca veri sorumlusunun internet sitesinde yer alan Gizlilik Sözleşmesinde, Kanun’un 4’üncü maddesinde yer alan “belirli, açık ve meşru amaçlar için işlenme” ve “işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma” ilkelerine aykırı hareket edildiği, kullanıcının onayına sunulan Hizmet Koşulları metninin Türkçe tercümesi bulunmaması, Gizlilik Politikasının esasen bir aydınlatma metni olduğu ancak açık rıza metni olarak kullanıldığı, platformda hesap oluşturulurken ya da hesap oluşturulup aktif olarak kullanılırken açık rıza alınmasına ilişkin herhangi bir durum ile karşılaşılmadığı, veri sorumlusu tarafından, profilleme amacıyla çerezler kullanılarak gerçekleştirilen kişisel veri işleme faaliyetine ilişkin olarak ilgili kişilerden açık rıza alınmadığı tespit edilmiştir. Kurul yapmış olduğu bu incelemeler sonucunda veri sorumlusu TikTok hakkında 1.750.000 TL idari para cezası uygulanmasına, Hizmet Koşulları metninin bir ay içinde Türkçeye çevrilmesine, söz konusu Gizlilik Politikası metinlerinin üç ay içerisinde Kanuna uygun hale getirilmesine ve Kanun’un 10 uncu maddesi ve ilgili Tebliğ hükümlerine uygun bir aydınlatma yapılması hususunda talimatlandırılmasına karar verilmiştir.

Ceza: 1.750.000 TL idari para cezası verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2022/1357

22/12/2022

Konu: Spor salonu işletmecisi olan veri sorumlusunun, özel nitelikli kişisel veri niteliğini haiz kan grubu verisini ilgili kişinin açık rızasını almaksızın işlemesi hakkında

Kararı Paylaşın

Karar Özeti:

Kurum tarafından incelenen şikayette, bir spor salonunun işletmecisi olan veri sorumlusunun spor salonundan hizmet alan kişilerin sağlık verilerini, biyometrik verilerini ve kamera görüntülerini işlediği ancak bu verilerle ilgili olarak aydınlatma yapılmadığı ve kişilerin açık rızalarının alınmadığı, ilgili kişilere ait kişisel verileri içeren kartlara spor salonunda görevli herkesçe erişilebildiği ve bu bilgilerin güvenliğinin sağlanmadığı, sağlık verilerinin de aralarında bulunduğu bu kartların zaman zaman kaybolduğu ve kimlerin eline geçtiğinin belirsiz olduğu belirtilmiştir. Kurum tarafından yapılan inceleme sonucunda veri sorumlusunca işletilen spor salonunun üyelik sözleşmesi kapsamında çok sayıda üyenin kişisel verilerinin işlendiği, bunlar arasında özel nitelikli kişisel verilerin de bulunmasının kullanıcıların mahremiyeti açısından önemli bir risk arz ettiği, veri sorumlusunca ilgili kişi başvurusunun cevapsız bırakıldığı, ve spor salonu işletmeciliğinin yanı sıra turizm ve otel işletmeciliği ile inşaat taahhüt gibi birçok sektörde faaliyet gösteren veri sorumlusunun ekonomik durumu da dikkate alınarak 100.000 TL idari para cezası uygulanmasına, Aydınlatma ve açık rıza metinlerinin üyelere sunulan sözleşme metni içerisinde değil ayrıca düzenlenmesi, açık rızanın ilgili kişilere her bir faaliyet açısından onay verme ve vermeme seçeneklerini içerecek şekilde sunulması hususunda veri sorumlusunun talimatlandırılmasına, İlgili kişilere ait bilgi kartlarında yer alan verilerin yanı sıra güvenlik kameraları ile işlenen görsel kayıtların güvenliğinin sağlanmadığı yönündeki şikâyet ile ilgili olarak eldeki mevcut bilgi ve belgeler kapsamında bu şekilde bir veri ihlali yaşandığı yönünde bir tespitte bulunulamamış olup bu hususta yapılacak bir işlem bulunmadığına karar verilmiştir.

Ceza: 100.000 TL İdari Para Cezası Verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2022/790

04/08/2022

Konu: Bir üniversite hastanesi tarafından ilgili kişinin sağlık verilerinin idari bir davaya esas teşkil etmek üzere talebine binaen davalı kamu kurumuna aktarılması hakkında

Kararı Paylaşın

Karar Özeti:

Kuruma iletilen şikayet dilekçesinde özetle; bir kamu kurumu ile ilgili kişi arasında idare mahkemesi nezdinde yürütülen dava dosyası ile ilgili olarak davalı kamu kurumu tarafından üniversite hastanesinden birtakım bilgilerin talep edildiği, söz konusu talep üzerine üniversite hastanesi tarafından ilgili kişiye ait sağlık verilerinin kamu kurumuna teslim edildiği, üniversitenin yapmış olduğu ihlal nedeni ile ilgili kişinin manevi zarara uğradığı ve bu kapsamda manevi tazminat talebinde bulunulduğu, üniversite tarafından yapılan hukuka aykırı eylem nedeni ile hastanede gerçekleşen muayenesi sonucunda ilgili kişi için düzenlenen hasta formunda belirtilen “… ara sıra tek tük esrar kullanmak zorunda kaldığını söylüyor” içerikli beyan üzerine hakkında Cumhuriyet Başsavcılığına suç duyurusunda bulunulduğu, ilgili kişinin gözaltında kaldığı, konutu ve arabasının arandığı, ilgili kişinin üniversite hastanesinde çalışmakta olan doktora böyle bir beyanda bulunmadığı, üniversite hastanesinde çalışmakta olan doktorun sorusuna verdiği cevabın doktor tarafından yanlış anlaşılarak hasta muayene bilgilerinin hikaye bölümüne yanlış şekilde yazıldığı, yapılan soruşturma neticesinde ilgili kişi hakkında kovuşturmaya yer olmadığına dair karar verildiği, uyuşturucu madde kullanmadığının Cumhuriyet Başsavcılığının Kararı ile sabit olduğu, bu nedenle ilgili kişiye ait sağlık dosyasında “esrar maddesi kullanıldığına ilişkin verilerin ve bilgilerin silinmesi”nin talep edildiği belirtilmiştir. Kurum tarafından yapılan inceleme sonucunda ilgili kişinin açık rızası mevcut olmadığı halde ilgili kişiye ilişkin özel nitelikli kişisel veri olan sağlık verilerinin Kanun’a aykırı olarak kamu kurumuna aktarıldığı, işisel verilerin güvenliğine ilişkin gerekli her türlü teknik ve idari tedbiri alma yükümlülüğünü yerine getirmediği değerlendirildiğinden sorumlular hakkında disiplin hükümlerine göre işlem yapılmasına, Şikayete konu edilen verilerin aktarıldığı kamu kurumu nezdinde de bu verilerin imha edilmesinin sağlanması hususunda gerekli işlemlerin tesis edilmesine ve yapılan işlemin sonucundan Kurula bilgi verilmesi hususunda veri sorumlusunun talimatlandırılmasına karar verilmiştir.

Ceza: Disiplin Cezası Verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2022/594

22/06/2022

Konu: Özel nitelikli kişisel verilerin ilgili kişilerin açık rızası alınmaksızın veri sorumlusu tarafından üçüncü kişilerle paylaşılması

Kararı Paylaşın

Karar Özeti:

İşveren tarafından bünyesinde çalışan personelden edinilen bilgi neticesinde mağazanın alt katındaki depodan uyuşturucu dumanı kokusu olduğu düşünülen bir koku geldiği ve bu iddia karşısında personellerin uyuşturucu testi yaptırmasının uygun olacağının karşılıklı olarak kararlaştırıldığı ifade edilmiştir. Aynı zamanda yine işveren tarafından personellerin test sonuçlarının anılan üçüncü kişinin e-posta adresine gösterilmesine sözlü olarak rıza gösterdikleri iddia edilmiştir. Ancak kuruma intikal eden dilekçelerde ilgili kişilerin hiçbir sebep ve açıklama olmaksızın baskıyla uyuşturucu testine zorlandığı ve test sonuçlarının hukuka aykırı olarak ilgili kişilerin işyerindeki bir personele ait e-posta adresine gönderildiği, dolayısıyla kişisel sağlık verilerinin kendilerinden izin alınmaksızın ve hiçbir aydınlatma yapılmaksızın, açık rızaları dışında üçüncü bir kişiye aktarıldığı ifade edilmiştir. Kurumun yapmış olduğu inceleme sonucunda, ilgili kişilere ait özel nitelikli kişisel verilerin veri sorumlusu sağlık kuruluşu tarafından ilgili kişilerin işyerinde görevli üçüncü bir kişiye ait e-posta adresine gönderilmek suretiyle paylaşılması şeklindeki veri işleme faaliyeti hakkında veri sorumlusu tarafından ilgili kişinin özel nitelikli kişisel verilerinin söz konusu e-posta adresine iletilmesi konusunda açık rızasının bulunduğunun ispat edilememesi nedeniyle veri sorumlusunun söz konusu veriyi Kanun’un 6’ncı maddesinde yer alan herhangi bir veri işleme faaliyetine dayanmaksızın paylaştığı, dolayısıyla kişisel verilerin hukuka aykırı olarak işlenmesini önlemek amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almadığı ve bu hususun Kanun’un 12’nci maddesinin (1) numaralı fıkrasına aykırılık teşkil ettiğine karar verilmiştir.

Ceza: 75.000 TL İdari Para Cezası Verilmiştir.

İlgili GDPR kararlarını görmek ister misin?

2022/172

24/02/2022

Konu: Yurt dışı merkezli veri sorumlusunun Türkiye’deki irtibat bürosu tarafından iş alımlarda adaylardan özel nitelikli kişisel veri talep etmesi hakkında karar.

Kararı Paylaşın

Karar Özeti:

Kurul’a ilgili kişi tarafından iletilen şikayette ilgili kişinin Türkiye’deki irtibat bürosu için işe alım yapan yurt dışı merkezli şirketin işe alım belgelerinde talep ettiği özel nitelikli kişisel verilerin işlenmesi için açık rıza almadığı ve ilgili kişinin bu verilerin imhasına yönelik başvurusuna veri sorumlusu tarafından yasal sürede yanıt verilmediği belirtilmiştir. Kurul tarafından yapılan incelemede, irtibat bürosunun yaptığı iş sözleşmesinin veri sorumlusunun kendisine akdedilmesi ile ilgili veri işleme faaliyetinin halihazırda taabi olduğu yabancı mevzuat sebebiyle ile yurt dışında işlemesinin zorunlu olması nedeniyle veri işleme faaliyetinin bir hukuka aykırılık taşımadığını ama açık rızanın alınmasının gerekliliğini belirtmiştir. Veri sorumlusuna ilgili kişi tarafından yapılan başvurunun geçerli olduğu ve bahse konu olan veri işleme faaliyetinin gerektirdiği yegane yolun açık rıza alınması gerekmesi sebebiyle Kurum, veri sorumlusunun başvuruları konusunda azami dikkat ve özeni göstermesi, buna ek olarak ilgili kişinin kişisel verilerinin şirket merkezi ve irtibat bürosu nezdinde imha edildiğini gösteren bir belge ile Kurul’a bilgi verilmesi hususlarında talimatlandırılmasına karar vermiştir.

Ceza: İdari para cezası verilmemiştir.

İlgili GDPR kararlarını görmek ister misin?

2021/962

21/09/2021

Konu: İlgili kişinin talebi ya da rızası olmaksızın özel bir hastane çalışanı hekim tarafından e-nabız sistemine erişim sağlanması hakkında.

Kararı Paylaşın

Karar Özeti:

Kurul tarafından yapılan incelemede, özel bir hastane çalışanı doktorunun ilgili kişiye ait Sağlık Bakanlığı’nın e-nabız uygulamasına girdiğinin tespit edildiği, bununla birlikte yapılan araştırma sonucunda hekimin sekreteri tarafından ilgili kişinin bilgilerini elde ettiği anlaşılmıştır. Bu kapsamda, e-nabız sistemine giriş yetkisinin veri sorumlusu hastanenin çalışanı olan hekime ait olduğu ancak hekimin yanında sekreter olarak görev yapan kişinin, ilgili kişinin e-nabız sistemine girerek veri sorumlusunun kişisel veri güvenliğine ilişkin makul teknik ve idari tedbirleri almadığının göstergesi olduğuna karar verilmiştir. Bu doğrultuda KVKK’nın 12’inci maddesinin (1) numaralı fıkrasının (b) bendine aykırılık teşkil ettiği kanaatine varılması nedeniyle Kanun’un 18’inci maddesinin (1) numaralı fıkrasının (b) bendi kapsamında veri sorumlusu hakkında idari para cezası uygulanmasına karar verilmiştir.

Ceza: Ceza miktarı açıklanmamıştır.

İlgili GDPR kararlarını görmek ister misin?

1 / 6123456

Türkçe dilinde GDPR karar özetlerini görmek ister misin?