Prozon
İş ve Sosyal Güvenlik Sirküler no. 1783

KVKK’dan Tarihi İlke Kararı: Kaza Mağdurlarının Kişisel Verilerinin İşlenmesine Sıkı Koruma Kalkanı

Mahmut Çolakİş ve Sosyal Güvenlik Danışmanı
Yayın: 4 dk okuma
PDF indir Kaynaklar

Kaynak: 01.07.2026 Tarihli ve 33297 Sayılı Resmî Gazete (Kişisel Verileri Koruma Kurulu’nun 2026/1095 Sayılı İlke Kararı)

Kısa cevap

Kişisel Verileri Koruma Kurulu’nun 2026/1095 sayılı İlke Kararı ile hastaneler, ambulans servisleri, kolluk kuvvetleri ve sigorta şirketlerinin kaza mağdurlarına ait kimlik, iletişim ve sağlık verilerini yasal bir zorunluluk ya da açık rıza olmaksızın üçüncü kişilere aktarması yasaklanmıştır. Bu verileri tutan kurumlar personel erişimlerini loglamak ve sızıntıya karşı teknik tedbir almakla yükümlüdür. Mağduru, verisini nereden aldığını açıklamadan arayan hasar danışmanlık ve hukuk büroları hakkında en üst limitten idari para cezası uygulanacak ve durum TCK 136 kapsamında savcılığa ihbar edilecektir.

1. Giriş ve İlke Kararının Çıkarılma Gerekçesi

Özellikle iş kazaları, trafik kazaları veya meslek hastalıkları sonrasında hastaneler, kolluk kuvvetleri veya sigorta şirketleri nezdinde oluşan “kaza mağduru kişisel verilerinin” yetkisiz üçüncü kişiler (hasar danışmanlık şirketleri, simsarlar, bazı arabuluculuk büroları vb.) tarafından hukuka aykırı şekilde ele geçirilmesi ticari bir sektör haline gelmiştir. Mağdurların henüz tedavileri devam ederken “tazminat takibi” adı altında rızasız şekilde aranması, KVKK mevzuatının en ağır ihlallerinden biri olarak kabul edilmekteydi.

Kişisel Verileri Koruma Kurulu (KVKK), bu sistematik veri ihlallerinin önüne geçmek ve tüm veri sorumlularına bağlayıcı ortak bir hat çizmek adına 2026/1095 sayılı tarihi bir İlke Kararı yayımlamıştır.

2. İlke Kararı ile Getirilen Teknik Sorumluluklar ve Kurallar

4 sayfalık ek doküman halinde yayımlanan kurul kararında, kaza anından tazminat sürecine kadar verilerin işlenme esasları şu sert kurallara bağlanmıştır:

  • Sektörel Paylaşım Engeli: Hastaneler, ambulans servisleri, kolluk kuvvetleri (polis/jandarma) ve sigorta şirketleri, kaza mağdurlarının kimlik, iletişim ve özellikle özel nitelikli kişisel veri sayılan “sağlık” verilerini yasal bir zorunluluk veya açık rıza olmaksızın üçüncü kişilere kesinlikle aktaramayacaktır.
  • Sorumluluk ve Teknik Tedbirler: Kaza verilerini veri tabanlarında tutan kurumlar, bu verilere personelin erişim yetkilerini (log kayıtlarını) loglama sistemleriyle saniye saniye izlemek ve dışarı veri sızıntısını engelleyecek siber güvenlik duvarlarını kurmakla yükümlüdür.
  • Yasa Dışı Aramalara Doğrudan Ceza: Kaza mağdurlarını, verilerinin nereden alındığını açıklamadan arayan hasar danışmanlık veya hukuk merkezleri hakkında kurul, doğrudan “hukuka aykırı veri işleme” suçundan en üst limitten idari para cezası uygulayacaktır. Ayrıca bu durum Türk Ceza Kanunu (TCK) m. 136 kapsamında savcılıklara ihbar edilecektir.

3. İnsan Kaynakları, İş Sağlığı ve Güvenliği (İSG) Birimleri İçin Operasyonel Notlar

Daha önceki sirkülerlerimizde (2026/111) Sağlık Uygulama Tebliği ile 10 gün içindeki mükerrer muayenelerin katılım paylarının 30 TL’ye çıkarıldığından bahsetmiştik. KVKK’nın bu yeni ilke kararı ise özellikle iş kazası süreçlerini yöneten İK ve İSG departmanları için şu sorumlulukları doğurmaktadır:

  • İş Kazası Bildirimlerinde Veri Güvenliği: Şirketlerde bir iş kazası meydana geldiğinde, İK birimleri tarafından SGK’ya ve kolluk kuvvetlerine yapılan yasal bildirim formları, kaza raporları ve hastane sevk evrakları kesinlikle şirket dışı (üçüncü şahısların görebileceği) WhatsApp gruplarında veya güvensiz e-posta ağlarında paylaşılmamalıdır.
  • Mağdur Personelin Korunması: İş kazası geçiren şirket personelinin tedavi gördüğü hastaneden veya diğer kurumlardan sızan verileri sebebiyle hasar şirketlerince aranması durumunda, İK direktörlerinin çalışana hukuki destek vererek bu yeni 2026/1095 sayılı İlke Kararı uyarınca Kişisel Verileri Koruma Kurumuna şikâyette bulunmalarını sağlaması kurumsal aidiyeti ve veri uyum kültürünü güçlendirecektir.

Kişisel Verileri Koruma Kurulu’nun 2026/1095 sayılı İlke Kararı’nın 4 sayfalık tam metni ve teknik ile idari tedbirler listesi aşağıda ektedir.

Sık Sorulan Sorular

İlke kararı kimleri bağlıyor?

Kaza verisi işleyen tüm veri sorumlularını: hastaneler, ambulans servisleri, kolluk kuvvetleri, sigorta şirketleri ile bu verileri elde eden hasar danışmanlık ve hukuk büroları.

Kaza mağdurunun sağlık verisi hangi hâllerde aktarılabilir?

Yalnızca kanunla getirilmiş bir yükümlülük bulunması ya da ilgili kişinin açık rızası hâlinde. Sağlık verisi özel nitelikli kişisel veri olduğu için bunun dışındaki aktarım hukuka aykırıdır.

Kurumların alması gereken teknik tedbirler neler?

Kaza verilerine personel erişiminin loglama sistemleriyle izlenmesi, yetki matrisinin sınırlandırılması ve dışarıya veri sızıntısını engelleyecek güvenlik önlemlerinin kurulması.

İş kazası geçiren çalışan hasar şirketinden arandığında ne yapılmalı?

Verinin nereden alındığı sorulmalı ve 2026/1095 sayılı İlke Kararı’na dayanarak Kişisel Verileri Koruma Kurumuna şikâyet başvurusu yapılmalıdır; İK birimi çalışana bu konuda destek verebilir.

İş kazası evrakı şirket içinde nasıl dolaşmalı?

Kaza raporları, SGK bildirim formları ve hastane sevk evrakı şirket dışına açık mesajlaşma gruplarında veya güvensiz e-posta ağlarında paylaşılmamalı; yalnızca yetkili birimlerin erişebildiği kanallar kullanılmalıdır.

Resmî kaynaklar

Bu sirkülerde atıf yapılan belgeler


Bu sirküler genel bilgilendirme amacıyla hazırlanmıştır. Somut uygulama öncesinde ilgili resmî kaynakların güncel hâli ve şirketin özel koşulları ayrıca değerlendirilmelidir.

Bu sirküleri saklayın PDF indir
Bu içeriği paylaşın
Tüm sirkülerler Prozon · Sirküler no. 1783
Prozon ile bir adım ileri

Mevzuattan uygulamaya,
yanınızdayız.

İnsan kaynakları, bordro, yatırımlar ve Ar-Ge için teknoloji ve uzmanlık.