Özel Nitelikli Kişisel Veriler: KVKK m.6 ve İşleme Şartları

KVKK2 Mayıs 20267 dk okuma

6698 sayılı KVKK m.6 kapsamında özel nitelikli kişisel verilerin tanımı, işleme şartları, sağlık verisi örnekleri ve ihlal yaptırımları.

Özel nitelikli kişisel veri nedir?

KVKK m.6/1: "Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir."

Özel nitelikli veriler, işlenmeleri hâlinde kişi hakkında ayrımcılığa, sosyal baskıya veya ciddi zarara yol açabilecek hassas bilgilerdir. Bu nedenle standart kişisel verilere göre daha katı bir koruma rejimi uygulanır.

Özel nitelikli veri kategorileri

KategoriÖrnekler
Irk / etnik kökenNüfus cüzdanı kayıtları, soyadı analizi
Siyasi düşünceParti üyeliği, imzalanan dilekçeler
Din / mezhepCemaat üyeliği, diyanet kayıtları
Sendika üyeliğiÜyelik listeleri, aidat ödeme kayıtları
SağlıkHasta dosyaları, ilaç reçetesi, engel raporları
Cinsel hayatİlişki durumu bilgileri
Ceza mahkûmiyetiSabıka kaydı
BiyometrikParmak izi, yüz tanıma, iris taraması
GenetikDNA analizi, gen testi sonuçları

İşleme şartları — KVKK m.6/2-3

Sağlık ve cinsel hayat verileri dışındaki özel nitelikli veriler

İşlenebilmesi için:

Sağlık ve cinsel hayat verileri

Bu iki kategori için ek güvence bulunur:

Sağlık verisi — en sık karşılaşılan özel nitelikli veri

Sağlık verisi işleyen aktörler

İşyerinde sağlık verisi

İşveren, çalışanın sağlık raporunu görebilir mi? Cevap: Sınırlı olarak.

Biyometrik veri — özellikle dikkat gerektiren alan

Parmak izi veya yüz tanıma sistemiyle çalışan giriş-çıkış kontrol sistemleri, biyometrik veri işler. Kurul bu konuda çok sayıda karar vermiştir:

Ceza mahkûmiyeti verileri

Mahkûmiyet verileri, yalnızca yetkili kamu kuruluşları veya kanunda açıkça öngörülen durumlarda özel kişiler tarafından işlenebilir. İşverenin adayın sabıka kaydını istemesi bazı meslekler için kanuni düzenlemeyle mümkün olsa da genel kural olarak bu veri işlenemez.

Kurul kararlarından örnekler

Karar 2019/166: Bir özel hastane, hasta verilerini ilgisiz üçüncü şirketle paylaşmış; Kurul KVKK m.6 ihlali tespit ederek ceza uyguladı.

Karar 2020/966: İşyeri, çalışanlarına parmak izi okuyucu sistemini rıza almadan zorunlu hâle getirdi; biyometrik veri işleme ihlali tespit edildi.

Karar 2022/783: İşveren, çalışanları için ayrıntılı sağlık taraması yaptırdı ve sonuçları insan kaynakları dosyalarına ekledi; m.6 ve m.5 birlikte ihlal edildi.

Güvenlik tedbirleri

Özel nitelikli veriler için teknik ve idari güvenlik tedbirleri yeterli değil; üst düzey güvenlik zorunludur:

Bu veriler yurt dışına aktarılacaksa Kurul'un yeterlilik kararı veya uygun güvence mekanizması zorunludur.

İhlal yaptırımları

Özel nitelikli verilerin hukuka aykırı işlenmesi, KVKK m.18 kapsamındaki idari cezalarda üst sınır uygulanmasına yol açar. Kurul 2024 yılı için kişisel veri işleme ihlallerinde 9.757.677 TL'ye kadar ceza verebilir; özel nitelikli veri ihlallerinde bu üst sınır uygulanma ihtimali yüksektir.

Pratik kontrol listesi

Kontrol NoktasıDurum
Hangi özel nitelikli verilerin işlendiği tespit edildi mi?Zorunlu
Her kategori için ayrı hukuki dayanak belirlendi mi?Zorunlu
Biyometrik veri için alternatif sunuluyor mu?Zorunlu
Sağlık verisi için yetkilendirilmiş personel belirlendi mi?Zorunlu
Şifreleme ve erişim kısıtlaması uygulanıyor mu?Zorunlu
Yurt dışı aktarım güvencesi var mı?Zorunlu

Sık yapılan 5 hata

1. Standart kişisel veriyle aynı prosedürü uygulamak — özel nitelikli veriler için ek şartlar gereklidir; aynı aydınlatma ve rıza belgesi yetmez.

2. Çalışana sağlık taramasını zorunlu tutmak — zorunlu sağlık taraması açık rızayı anlamsız kılar; bu veriler ancak iş kanununun öngördüğü sınırlı amaçlarla işlenebilir.

3. Parmak izi okuyucuyu rıza almadan kurmak — biyometrik sisteme geçişten önce çalışanlardan açık rıza alınmalı; rıza vermeyene alternatif sunulmalı.

4. Sabıka kaydını standart işe alım belgesi gibi toplamak — yetkili kurum/meslek dışında sabıka kaydı talep etmek KVKK m.6 ihlaline neden olur.

5. Sağlık sigortası formlarını insan kaynaklarıyla paylaşmak — çalışanın sağlık sigortası başvurusu amaçlı formlar, sadece sigorta işlemi için kullanılmalı; İK dosyasına eklenmemeli.

Kapanış

Özel nitelikli kişisel veriler, KVKK'nın en sıkı düzenlediği alandır. Sağlıktan biyometriğe, dinden cinsel hayata uzanan bu kategoriler; işlenirken hem hukuki dayanak hem de teknik güvenlik açısından üst standartlara tabidir. Avukatın görevi, şirketin hangi kategoride özel nitelikli veri işlediğini tespit etmek ve her biri için ayrı uyum protokolü oluşturmaktır.

Sık Sorulan Sorular
Sİşveren çalışanın hastalığını öğrenebilir mi?
CYalnızca sınırlı ölçüde. İşveren, çalışanın iş göremez olup olmadığını öğrenebilir; ancak teşhis veya hastalık türü bilgisine erişim hakkı yoktur. Bu bilgiyi talep etmek veya kayıt altına almak KVKK m.6 ihlali oluşturur.
SParmak izi okuyucu sistemini çalışanlar için zorunlu yapabilir miyim?
CHayır. Biyometrik veri işleme için açık rıza zorunludur; rıza vermeyen çalışana kart veya şifre gibi alternatif yöntem sunulmalıdır. Kurul, alternatif sunulmayan biyometrik sistemleri ihlal saymaktadır.
Sİşe alımda aday adayın sabıka kaydını isteyebilir miyim?
CGenel kural olarak hayır. Ceza mahkûmiyeti özel nitelikli veridir; yalnızca yetkili kamu kuruluşları veya kanunda açıkça öngörülen meslekler için talep edilebilir. Yetkisiz talep KVKK m.6 ihlali oluşturur.
SÖzel nitelikli veri ihlalinde ceza miktarı nedir?
CKVKK m.18 kapsamındaki idari cezalar 2024 yılı için 9.757.677 TL'ye kadar çıkabilir. Özel nitelikli veri ihlallerinde üst sınırın uygulanma ihtimali yüksektir; bu nedenle uyum önlemleri standart veriye göre daha kapsamlı olmalıdır.

KVKK alanında dilekçe üretmek veya içtihat aramak ister misiniz?

Hukuk Asistanı'nı Dene →

Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.

Hukuk Asistanı ile Tanışın

Bu konuda dilekçe oluşturmak ister misiniz?

Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.

Ücretsiz Dene →Planları Gör
İlgili Yazılar
Anonimleştirme ve Takma Ad Verme: KVKK Kapsamı Dışına Çıkmanın Yolları
KVKK kapsamında kişisel verilerin anonimleştirilmesi ve takma ad verilmesi (pseudonymisation) yöntem
E-Ticaret'te KVKK Uyumu: Çerez Politikası, Pazarlama İzni ve İşlem Kaydı
E-ticaret ve dijital pazarlamada KVKK uyumunun pratik rehberi: çerez yönetimi, elektronik ticari ile
KVKK Açık Rıza: Geçerlilik Şartları ve Sık Yapılan Hatalar
6698 sayılı KVKK kapsamında açık rızanın tanımı, geçerlilik koşulları, rızanın geri alınması ve kuru