Kaynak: 01.07.2026 Tarihli ve 33297 Sayılı Resmî Gazete (Kişisel Verileri Koruma Kurulu’nun 2026/1095 Sayılı İlke Kararı)
Kişisel Verileri Koruma Kurulu’nun 2026/1095 sayılı İlke Kararı ile hastaneler, ambulans servisleri, kolluk kuvvetleri ve sigorta şirketlerinin kaza mağdurlarına ait kimlik, iletişim ve sağlık verilerini yasal bir zorunluluk ya da açık rıza olmaksızın üçüncü kişilere aktarması yasaklanmıştır. Bu verileri tutan kurumlar personel erişimlerini loglamak ve sızıntıya karşı teknik tedbir almakla yükümlüdür. Mağduru, verisini nereden aldığını açıklamadan arayan hasar danışmanlık ve hukuk büroları hakkında en üst limitten idari para cezası uygulanacak ve durum TCK 136 kapsamında savcılığa ihbar edilecektir.
1. Giriş ve İlke Kararının Çıkarılma Gerekçesi
Özellikle iş kazaları, trafik kazaları veya meslek hastalıkları sonrasında hastaneler, kolluk kuvvetleri veya sigorta şirketleri nezdinde oluşan “kaza mağduru kişisel verilerinin” yetkisiz üçüncü kişiler (hasar danışmanlık şirketleri, simsarlar, bazı arabuluculuk büroları vb.) tarafından hukuka aykırı şekilde ele geçirilmesi ticari bir sektör haline gelmiştir. Mağdurların henüz tedavileri devam ederken “tazminat takibi” adı altında rızasız şekilde aranması, KVKK mevzuatının en ağır ihlallerinden biri olarak kabul edilmekteydi.
Kişisel Verileri Koruma Kurulu (KVKK), bu sistematik veri ihlallerinin önüne geçmek ve tüm veri sorumlularına bağlayıcı ortak bir hat çizmek adına 2026/1095 sayılı tarihi bir İlke Kararı yayımlamıştır.
2. İlke Kararı ile Getirilen Teknik Sorumluluklar ve Kurallar
4 sayfalık ek doküman halinde yayımlanan kurul kararında, kaza anından tazminat sürecine kadar verilerin işlenme esasları şu sert kurallara bağlanmıştır:
- Sektörel Paylaşım Engeli: Hastaneler, ambulans servisleri, kolluk kuvvetleri (polis/jandarma) ve sigorta şirketleri, kaza mağdurlarının kimlik, iletişim ve özellikle özel nitelikli kişisel veri sayılan “sağlık” verilerini yasal bir zorunluluk veya açık rıza olmaksızın üçüncü kişilere kesinlikle aktaramayacaktır.
- Sorumluluk ve Teknik Tedbirler: Kaza verilerini veri tabanlarında tutan kurumlar, bu verilere personelin erişim yetkilerini (log kayıtlarını) loglama sistemleriyle saniye saniye izlemek ve dışarı veri sızıntısını engelleyecek siber güvenlik duvarlarını kurmakla yükümlüdür.
- Yasa Dışı Aramalara Doğrudan Ceza: Kaza mağdurlarını, verilerinin nereden alındığını açıklamadan arayan hasar danışmanlık veya hukuk merkezleri hakkında kurul, doğrudan “hukuka aykırı veri işleme” suçundan en üst limitten idari para cezası uygulayacaktır. Ayrıca bu durum Türk Ceza Kanunu (TCK) m. 136 kapsamında savcılıklara ihbar edilecektir.
3. İnsan Kaynakları, İş Sağlığı ve Güvenliği (İSG) Birimleri İçin Operasyonel Notlar
Daha önceki sirkülerlerimizde (2026/111) Sağlık Uygulama Tebliği ile 10 gün içindeki mükerrer muayenelerin katılım paylarının 30 TL’ye çıkarıldığından bahsetmiştik. KVKK’nın bu yeni ilke kararı ise özellikle iş kazası süreçlerini yöneten İK ve İSG departmanları için şu sorumlulukları doğurmaktadır:
- İş Kazası Bildirimlerinde Veri Güvenliği: Şirketlerde bir iş kazası meydana geldiğinde, İK birimleri tarafından SGK’ya ve kolluk kuvvetlerine yapılan yasal bildirim formları, kaza raporları ve hastane sevk evrakları kesinlikle şirket dışı (üçüncü şahısların görebileceği) WhatsApp gruplarında veya güvensiz e-posta ağlarında paylaşılmamalıdır.
- Mağdur Personelin Korunması: İş kazası geçiren şirket personelinin tedavi gördüğü hastaneden veya diğer kurumlardan sızan verileri sebebiyle hasar şirketlerince aranması durumunda, İK direktörlerinin çalışana hukuki destek vererek bu yeni 2026/1095 sayılı İlke Kararı uyarınca Kişisel Verileri Koruma Kurumuna şikâyette bulunmalarını sağlaması kurumsal aidiyeti ve veri uyum kültürünü güçlendirecektir.
Kişisel Verileri Koruma Kurulu’nun 2026/1095 sayılı İlke Kararı’nın 4 sayfalık tam metni ve teknik ile idari tedbirler listesi aşağıda ektedir.
Sık Sorulan Sorular
İlke kararı kimleri bağlıyor?
Kaza verisi işleyen tüm veri sorumlularını: hastaneler, ambulans servisleri, kolluk kuvvetleri, sigorta şirketleri ile bu verileri elde eden hasar danışmanlık ve hukuk büroları.
Kaza mağdurunun sağlık verisi hangi hâllerde aktarılabilir?
Yalnızca kanunla getirilmiş bir yükümlülük bulunması ya da ilgili kişinin açık rızası hâlinde. Sağlık verisi özel nitelikli kişisel veri olduğu için bunun dışındaki aktarım hukuka aykırıdır.
Kurumların alması gereken teknik tedbirler neler?
Kaza verilerine personel erişiminin loglama sistemleriyle izlenmesi, yetki matrisinin sınırlandırılması ve dışarıya veri sızıntısını engelleyecek güvenlik önlemlerinin kurulması.
İş kazası geçiren çalışan hasar şirketinden arandığında ne yapılmalı?
Verinin nereden alındığı sorulmalı ve 2026/1095 sayılı İlke Kararı’na dayanarak Kişisel Verileri Koruma Kurumuna şikâyet başvurusu yapılmalıdır; İK birimi çalışana bu konuda destek verebilir.
İş kazası evrakı şirket içinde nasıl dolaşmalı?
Kaza raporları, SGK bildirim formları ve hastane sevk evrakı şirket dışına açık mesajlaşma gruplarında veya güvensiz e-posta ağlarında paylaşılmamalı; yalnızca yetkili birimlerin erişebildiği kanallar kullanılmalıdır.
Bu sirkülerde atıf yapılan belgeler
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (6’ncı madde — özel nitelikli kişisel veriler; 8 ve 9’uncu maddeler — aktarım; 12’nci madde — veri güvenliği; 18’inci madde — kabahatler)mevzuat.gov.tr
- 5237 sayılı Türk Ceza Kanunu (136’ncı madde — verileri hukuka aykırı olarak verme veya ele geçirme)mevzuat.gov.tr
- Kişisel Verileri Koruma Kurulu’nun 2026/1095 sayılı İlke Kararı (01.07.2026 tarihli ve 33297 sayılı Resmî Gazete) — tam metni bu sirkülerin ekindedir
Bu sirküler genel bilgilendirme amacıyla hazırlanmıştır. Somut uygulama öncesinde ilgili resmî kaynakların güncel hâli ve şirketin özel koşulları ayrıca değerlendirilmelidir.