Özel Nitelikli Kişisel Veriler: KVKK m.6 ve İşleme Şartları
6698 sayılı KVKK m.6 kapsamında özel nitelikli kişisel verilerin tanımı, işleme şartları, sağlık verisi örnekleri ve ihlal yaptırımları.
Özel nitelikli kişisel veri nedir?
KVKK m.6/1: "Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir."
Özel nitelikli veriler, işlenmeleri hâlinde kişi hakkında ayrımcılığa, sosyal baskıya veya ciddi zarara yol açabilecek hassas bilgilerdir. Bu nedenle standart kişisel verilere göre daha katı bir koruma rejimi uygulanır.
Özel nitelikli veri kategorileri
| Kategori | Örnekler |
|---|---|
| Irk / etnik köken | Nüfus cüzdanı kayıtları, soyadı analizi |
| Siyasi düşünce | Parti üyeliği, imzalanan dilekçeler |
| Din / mezhep | Cemaat üyeliği, diyanet kayıtları |
| Sendika üyeliği | Üyelik listeleri, aidat ödeme kayıtları |
| Sağlık | Hasta dosyaları, ilaç reçetesi, engel raporları |
| Cinsel hayat | İlişki durumu bilgileri |
| Ceza mahkûmiyeti | Sabıka kaydı |
| Biyometrik | Parmak izi, yüz tanıma, iris taraması |
| Genetik | DNA analizi, gen testi sonuçları |
İşleme şartları — KVKK m.6/2-3
Sağlık ve cinsel hayat verileri dışındaki özel nitelikli veriler
İşlenebilmesi için:
- Açık rıza (KVKK m.6/2-a), VEYA
- Kanunda açıkça öngörülme (m.6/2-b).
Sağlık ve cinsel hayat verileri
Bu iki kategori için ek güvence bulunur:
- Açık rıza (m.6/3-a), VEYA
- Kamu sağlığı, koruyucu hekimlik, tıbbi teşhis/tedavi, sağlık hizmetleri amacıyla sağlık mesleği mensupları veya yetkili kuruluşlar tarafından işlenebilir (m.6/3-b).
Sağlık verisi — en sık karşılaşılan özel nitelikli veri
Sağlık verisi işleyen aktörler
- Hastaneler, klinikler, poliklinikler,
- Eczaneler ve eczane otomasyonları,
- Sigorta şirketleri (sağlık sigortası),
- İşyeri hekimleri (işçi sağlık raporları),
- Sağlık uygulamaları (wearables, fitness, telemedikal).
İşyerinde sağlık verisi
İşveren, çalışanın sağlık raporunu görebilir mi? Cevap: Sınırlı olarak.
- İş göremezlik raporları: yalnızca SGK'ya iletim ve iş planlaması amacıyla,
- Teşhis, hastalık türü: işverenin erişim hakkı yok; yalnızca iş göremez olup olmadığı bilgisi,
- İşyeri hekimi verileri: gizlilik kapsamında.
Biyometrik veri — özellikle dikkat gerektiren alan
Parmak izi veya yüz tanıma sistemiyle çalışan giriş-çıkış kontrol sistemleri, biyometrik veri işler. Kurul bu konuda çok sayıda karar vermiştir:
- Biyometrik sistemler, kart/şifre gibi daha az müdahaleci alternatifler varsa orantısız sayılabilir,
- Mutlaka açık rıza alınmalı, rıza vermeyen çalışana alternatif yöntem sunulmalı,
- Saklama süresi ve güvenlik tedbirleri özellikle belgelenmeli.
Ceza mahkûmiyeti verileri
Mahkûmiyet verileri, yalnızca yetkili kamu kuruluşları veya kanunda açıkça öngörülen durumlarda özel kişiler tarafından işlenebilir. İşverenin adayın sabıka kaydını istemesi bazı meslekler için kanuni düzenlemeyle mümkün olsa da genel kural olarak bu veri işlenemez.
Kurul kararlarından örnekler
Karar 2019/166: Bir özel hastane, hasta verilerini ilgisiz üçüncü şirketle paylaşmış; Kurul KVKK m.6 ihlali tespit ederek ceza uyguladı.
Karar 2020/966: İşyeri, çalışanlarına parmak izi okuyucu sistemini rıza almadan zorunlu hâle getirdi; biyometrik veri işleme ihlali tespit edildi.
Karar 2022/783: İşveren, çalışanları için ayrıntılı sağlık taraması yaptırdı ve sonuçları insan kaynakları dosyalarına ekledi; m.6 ve m.5 birlikte ihlal edildi.
Güvenlik tedbirleri
Özel nitelikli veriler için teknik ve idari güvenlik tedbirleri yeterli değil; üst düzey güvenlik zorunludur:
- Şifreleme (AES-256 veya eşdeğeri),
- Erişim kısıtlama (yalnızca yetkili personel),
- Güçlü kimlik doğrulama,
- Fiziksel erişim kontrolü,
- Düzenli sızma testleri.
Bu veriler yurt dışına aktarılacaksa Kurul'un yeterlilik kararı veya uygun güvence mekanizması zorunludur.
İhlal yaptırımları
Özel nitelikli verilerin hukuka aykırı işlenmesi, KVKK m.18 kapsamındaki idari cezalarda üst sınır uygulanmasına yol açar. Kurul 2024 yılı için kişisel veri işleme ihlallerinde 9.757.677 TL'ye kadar ceza verebilir; özel nitelikli veri ihlallerinde bu üst sınır uygulanma ihtimali yüksektir.
Pratik kontrol listesi
| Kontrol Noktası | Durum |
|---|---|
| Hangi özel nitelikli verilerin işlendiği tespit edildi mi? | Zorunlu |
| Her kategori için ayrı hukuki dayanak belirlendi mi? | Zorunlu |
| Biyometrik veri için alternatif sunuluyor mu? | Zorunlu |
| Sağlık verisi için yetkilendirilmiş personel belirlendi mi? | Zorunlu |
| Şifreleme ve erişim kısıtlaması uygulanıyor mu? | Zorunlu |
| Yurt dışı aktarım güvencesi var mı? | Zorunlu |
Sık yapılan 5 hata
1. Standart kişisel veriyle aynı prosedürü uygulamak — özel nitelikli veriler için ek şartlar gereklidir; aynı aydınlatma ve rıza belgesi yetmez.
2. Çalışana sağlık taramasını zorunlu tutmak — zorunlu sağlık taraması açık rızayı anlamsız kılar; bu veriler ancak iş kanununun öngördüğü sınırlı amaçlarla işlenebilir.
3. Parmak izi okuyucuyu rıza almadan kurmak — biyometrik sisteme geçişten önce çalışanlardan açık rıza alınmalı; rıza vermeyene alternatif sunulmalı.
4. Sabıka kaydını standart işe alım belgesi gibi toplamak — yetkili kurum/meslek dışında sabıka kaydı talep etmek KVKK m.6 ihlaline neden olur.
5. Sağlık sigortası formlarını insan kaynaklarıyla paylaşmak — çalışanın sağlık sigortası başvurusu amaçlı formlar, sadece sigorta işlemi için kullanılmalı; İK dosyasına eklenmemeli.
Kapanış
Özel nitelikli kişisel veriler, KVKK'nın en sıkı düzenlediği alandır. Sağlıktan biyometriğe, dinden cinsel hayata uzanan bu kategoriler; işlenirken hem hukuki dayanak hem de teknik güvenlik açısından üst standartlara tabidir. Avukatın görevi, şirketin hangi kategoride özel nitelikli veri işlediğini tespit etmek ve her biri için ayrı uyum protokolü oluşturmaktır.
KVKK alanında dilekçe üretmek veya içtihat aramak ister misiniz?
Hukuk Asistanı'nı Dene →Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.
Bu konuda dilekçe oluşturmak ister misiniz?
Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.