Kaza Mağdurlarının Kişisel Verileri Kimlerle Paylaşılabilir? KVKK 2026/1095 İlke Kararı
Kısa ve net cevap: Trafik kazası, iş kazası veya başka bir kaza nedeniyle elde edilen ad, telefon, plaka, kaza tutanağı, sağlık bilgisi, hasar bilgisi ve benzeri kişisel veriler hasar danışmanlığı, sigorta takip merkezi veya benzeri ticari müşteri kazanma amacıyla yetkisiz üçüncü kişilere aktarılamaz. Kişisel Verileri Koruma Kurulunun 20.05.2026 tarihli ve 2026/1095 sayılı İlke Kararına göre, kaza sonrası soruşturma, tedavi, araç onarımı ve sigorta tazminat işlemleri için hukuki şartları bulunan veri işleme faaliyetleri yalnız bu amaçlarla ve görev sınırları içinde yürütülmelidir. Sigorta eksperi yasal görevi için veri işleyebilir; ancak veriyi yetkisiz üçüncü kişiye aktarması KVKK’ya aykırılık oluşturur ve somut fiil TCK m.136 kapsamındaki kişisel verileri hukuka aykırı verme veya ele geçirme suçunu da gündeme getirir.

KVKK 2026/1095 sayılı İlke Kararı neden çıkarıldı?
Kişisel Verileri Koruma Kurumu, kaza geçiren kişilerin olaydan çok kısa süre sonra hiç tanımadıkları kişilerce aranması üzerine çok sayıda ihbar ve şikâyet aldığını açıkladı. Arayanlar kendilerini “hasar danışmanlığı”, “sigorta takip merkezi”, “tazminat danışmanı” veya benzeri ifadelerle tanıtabildiği gibi bazı kişiler avukat olduklarını söylemiş, ancak baro levhasında avukat olmadıkları anlaşılmıştır. Bu kişiler mağdurların adını, telefon numarasını, kaza tarihini, araç bilgisini ve kimi zaman sağlık durumunu önceden biliyor ve tazminat dosyasını kendilerine vermelerini istiyordu.
Kurul bu pratiği 20 Mayıs 2026 tarihli 2026/1095 sayılı İlke Kararla genel kurala bağladı. Karar, 1 Temmuz 2026’da Kurumun kamuoyu duyurusu olarak yayımlandı. Temel sonuç şudur: kaza sonrası meşru süreçlerde erişilen kişisel veri, bu sürecin dışındaki pazarlama, iş takibi veya müşteri temini amacıyla kullanılamaz ve yetkisiz üçüncü kişilere aktarılamaz.
İlke Kararı trafik kazalarıyla sınırlı değildir. Kurum metninde iş kazaları, trafik kazaları veya benzeri olumsuz olaylar sonucunda adli/idari soruşturma, tedavi ve araç onarımı gibi süreçler örneklenmiştir. Bu nedenle iş kazası geçiren çalışan, hastanede tedavi gören mağdur veya başka bir sigorta hasarı yaşayan kişi bakımından da aynı veri koruma mantığı uygulanır.
Kararın hukuki temeli 6698 sayılı KVKK m.4’teki genel ilkeler, m.5 ve m.6’daki işleme şartları, m.12’deki veri güvenliği, m.13-14’teki başvuru/şikâyet yolları ve m.18’deki idari yaptırımlardır. Sağlık verisi işlendiğinde m.6’daki özel nitelikli kişisel veri rejimi ayrıca önem taşır.
Kaza sonrasında hangi bilgiler kişisel veri sayılır?
KVKK bakımından kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Bu nedenle kaza dosyasında yalnız ad-soyad veya T.C. kimlik numarası değil, kişiyle ilişkilendirilebilen çok sayıda bilgi koruma altındadır. Telefon numarası, e-posta, adres, plaka, şasiyle ilişkilendirilmiş sürücü bilgisi, kaza yeri ve saati, tutanak, poliçe numarası, hasar dosyası numarası, ödeme ve banka bilgileri kişisel veri olabilir.
Sağlık raporu, yaralanma türü, engellilik oranı, teşhis, tedavi, ameliyat ve ilaç bilgileri KVKK m.6 kapsamında özel nitelikli sağlık verisidir. Bu verilerin hukuki koruma seviyesi daha yüksektir. “Kaza geçirdiğini zaten herkes biliyor” düşüncesi, hastane ve sağlık kayıtlarının serbestçe paylaşılabileceği anlamına gelmez.
Kaza tutanağı veya kolluk belgesinde birden fazla kişinin verisi bulunabilir. Mağdurun kendi dosyasına erişim hakkı, diğer sürücünün telefonunu, adresini veya gereksiz sağlık bilgisini sınırsız biçimde üçüncü kişilere yayma yetkisi vermez. Veri minimizasyonu uygulanmalı ve yalnız hukuki işlem için gereken alanlar kullanılmalıdır.
Vefat hâlinde KVKK’nın “ilgili kişi” tanımı yaşayan gerçek kişiyi esas alır; ancak dosyada yakınlara, sürücüye, yolcuya, tanığa ve sağlık personeline ait yaşayan kişilerin verileri bulunabilir. Bu veriler KVKK kapsamındadır. Ayrıca ölen kişiye ilişkin bilgi başka mevzuat hükümleriyle korunabilir.
Kaza verileri hangi durumlarda hukuka uygun işlenebilir?
Kaza sonrasında kişisel veri işlenmesinin tamamı yasak değildir. Kurul; adli ve idari soruşturmaların yürütülmesi, mağdurun tedavi sürecinin yönetilmesi, hasara uğrayan aracın onarılması, sigorta dosyasının açılması ve tazminat sürecinin yürütülmesi gibi meşru işlemler için kişisel veri işlenebileceğini açıkça belirtmiştir. Ancak her veri sorumlusu yalnız kendi görevinin gerektirdiği veriyle ve hukuki sebebe dayanarak işlem yapmalıdır.
KVKK m.5 genel kişisel veri işleme şartlarını düzenler. Kanunda açıkça öngörülme, sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma, veri sorumlusunun hukuki yükümlülüğü, bir hakkın tesisi/kullanılması/korunması ve meşru menfaat gibi şartlar somut işleme göre uygulanabilir. Açık rıza bu şartlardan biridir; ancak her işlemde zorunlu tek hukuki sebep değildir.
Sağlık verisinde KVKK m.6 uygulanır. Özel nitelikli verinin işlenmesi için kanundaki özel şartlardan biri bulunmalıdır ve Kurulun belirlediği yeterli önlemlere uyulmalıdır. Sigorta dosyası için “yaralandı” bilgisinin gerekli olması, tüm hastane dosyasının her sigorta aracısına gönderilebileceği anlamına gelmez.
KVKK m.4 uyarınca veri belirli, açık ve meşru amaçla işlenmeli; amaçla bağlantılı, sınırlı ve ölçülü olmalıdır. Kaza tespit tutanağını polis, sigortacı veya eksperin görev amacıyla işlemesi ile aynı kayıttan telefon numarasını alıp pazarlama listesine eklemek birbirinden tamamen farklı işleme faaliyetleridir.
Hasar danışmanlığı şirketi kaza mağdurunu telefonla arayabilir mi?
Kaza mağdurunun bilgilerine hukuki bir işleme şartı olmadan erişen hasar danışmanlığı veya benzeri şirketin bu verileri kullanarak kişiyi araması hukuka uygun değildir. İlke Kararı özellikle bu tür izinsiz “lead” veya müşteri kazanma faaliyetini hedeflemektedir. Kişinin kaza geçirmiş olması, tazminat hizmeti sunan herkesin o kişiye ait verileri edinme ve kullanma hakkı doğurmaz.
5684 sayılı Sigortacılık Kanunu Ek m.6 uyarınca sigortacılık yapan kurum veya kuruluşlardan talep edilecek tazminat alacakları yalnız hak sahibine veya onun resmî vekili olan avukata ödenebilir. Kurum duyurusu, bu tazminat alacaklarının avukat olmayan üçüncü kişilere veya hasar danışmanlık şirketlerine devrinin hukuken geçersiz olduğunu ve somut fiilin ceza hukuku bakımından da sonuç doğurabileceğini açıkça hatırlatmıştır.
Kişi daha önce ilgili şirkete kendisi başvurmuşsa ve veri belirli bir hizmet talebi kapsamında hukuka uygun şekilde elde edilmişse ayrı değerlendirme yapılır. Ancak “telefonunuzu bir yerden bulduk” veya “sigorta sisteminden geldi” açıklaması hukuki sebep değildir. Şirket verinin hangi kaynaktan, hangi amaçla ve hangi KVKK işleme şartına dayanılarak elde edildiğini gösterebilmelidir.
İzinsiz arama ayrıca ticari elektronik ileti, tüketici hukuku ve haksız ticari uygulama boyutları doğurabilir. Özellikle mağdurun hassas durumundan yararlanarak acele vekâlet veya ödeme istenmesi hâlinde arayan kişinin gerçek kimliği ve mesleki sıfatı bağımsız biçimde doğrulanmalıdır.
Sigorta eksperi kaza mağdurunun verilerini işleyebilir mi?
Evet. Kurul, sigorta eksperlerinin 5684 sayılı Sigortacılık Kanunu ve ikincil mevzuat çerçevesinde hasar tespiti, raporlama ve tazminat süreçlerinin yürütülmesi gibi yasal görevleriyle sınırlı olmak üzere KVKK m.5’teki işleme şartlarına dayanarak kişisel veri işleyebileceğini belirtmiştir. Eksperin görevi gereği fotoğraf, araç bilgisi, hasar kaydı ve ilgili başka verilere erişmesi hukuka uygun işleme şartı bulunması hâlinde mümkündür.
Ancak eksperin yasal erişimi, veriyi başka amaçla kullanma yetkisi değildir. Eksper, görev için edindiği mağdur listesini hasar danışmanı, pazarlama şirketi veya üçüncü kişiye veremez. Kurul, yetkisiz aktarımın KVKK aykırılığı olduğunu ve TCK m.136’daki kişisel verileri hukuka aykırı olarak verme veya ele geçirme suçuna vücut verebileceğini açıkça belirtmiştir.
Eksper şirketinde erişim yetkisi de görev bazlı sınırlandırılmalıdır. Her personelin tüm dosyaları görmesi yerine rol tabanlı yetki kurulmalı, erişim logları tutulmalı ve dosyaya gereksiz erişim engellenmelidir. Çalışanın kişisel merakıyla veya ticari kazanç amacıyla dosya sorgulaması işverenin veri güvenliği sorumluluğunu ortadan kaldırmaz.
Avukat kaza mağdurunun verisini nasıl işleyebilir?
Avukat, müvekkiliyle kurulan vekâlet veya hukuki danışmanlık ilişkisi ve avukatlık mevzuatındaki mesleki görevleri çerçevesinde dosya için gerekli kişisel verileri işleyebilir. Ancak bu yetki, hiç tanımadığı kaza mağdurlarının telefon numarasını gizli kaynaklardan temin edip reklam veya iş elde etme amacıyla aranması anlamına gelmez.
Kurum duyurusu, avukatlar veya kendisini avukat olarak tanıtan kişiler tarafından kazazedelerin istekleri dışında aranmasına ilişkin şikâyetlerin bulunduğunu açıkça belirtmektedir. Avukatlık sıfatı veri kaynağını kendiliğinden hukuka uygun hâle getirmez. Veri nereden geldi, hangi amaçla ve hangi hukuki sebebe dayanılarak işlendi soruları ayrı cevaplanmalıdır.
Kendisini avukat olarak tanıtan kişinin Türkiye Barolar Birliği veya ilgili baronun levhasında kaydı bulunmuyorsa görüşme sonlandırılmalı ve gerekli mercilere bildirim düşünülmelidir. Kaza mağduruna “dosyan hazır, hemen vekâlet gönder” şeklinde baskı uygulanması güvenlik açısından ciddi uyarı işaretidir.
Gerçek avukatın kişisel veri işleme faaliyetinde de KVKK m.4, m.5, gerekiyorsa m.6, m.10 ve m.12 uygulanır. Dosya için gerekli olmayan sağlık, aile veya finans verileri toplanmamalı; belge iletiminde güvenli kanallar kullanılmalıdır.
Kaza verisini tutan kurumlar hangi güvenlik tedbirlerini almalıdır?
Kurul 2026/1095 sayılı İlke Kararında veri sorumlularına somut güvenlik yükümlülükleri yüklemiştir. Kaza verisine erişen çalışanlara kişisel verilerin korunması konusunda eğitim ve bilinçlendirme yapılmalı; asgari yetki prensibi uygulanmalı; rol tabanlı erişim kontrolleri kurulmalı; erişim ve işlem logları tutulmalıdır. Bu tedbirler KVKK m.12 kapsamındaki veri güvenliği yükümlülüğünün doğrudan sonucudur.
Hastane, sigorta şirketi, eksper, servis, çekici işletmesi, kolluk birimiyle çalışan yüklenici veya başka bir kurum; personelin tüm dosyalara sınırsız erişmesine izin vermemelidir. Her kullanıcı yalnız görevi için gereken kayıtları görmelidir. Çalışan işten ayrıldığında hesapları derhâl kapatılmalı; ortak kullanıcı adı kullanılmamalı; dışa aktarma ve toplu liste indirme yetkileri sınırlandırılmalıdır.
Telefon, e-posta veya taşınabilir cihazlarla veri aktarımı kontrollü yapılmalıdır. Kaza fotoğraflarının kişisel WhatsApp gruplarında paylaşılması veya Excel dosyalarının şifresiz kişisel e-posta hesaplarına gönderilmesi veri güvenliği ihlali oluşturabilir. Kurumsal erişim, loglama ve saklama politikası kurulmalıdır.
Kişisel verinin üretken yapay zekâ hizmetlerine yüklenmesi de ayrı risk taşır. Dosya belgesinin yapay zekâ sistemine aktarılması gerekiyorsa gereksiz kimlik, sağlık ve iletişim verileri ayıklanmalı; veri işleme şartı ve aktarım modeli değerlendirilmelidir. Bu konuda ChatGPT’e kişisel veri yükleme ve KVKK rehberimiz incelenebilir.
Kaza mağduru izinsiz aranıyorsa ne yapmalıdır?
Öncelikle arayan numara, tarih-saat, kişinin verdiği ad ve kurum, konuşmada bildiği kaza bilgileri ve talep ettiği işlem kaydedilmelidir. SMS, WhatsApp mesajı, e-posta ve gönderilen bağlantılar silinmemelidir. Kişiden hangi kaynaktan telefon numaranızı ve kaza bilgilerinizi elde ettiğini yazılı olarak açıklamasını isteyin.
KVKK m.13 uyarınca kişisel veriyi işlediğini düşündüğünüz veri sorumlusuna başvurarak verinin işlenip işlenmediğini, hangi kaynaktan alındığını, hangi amaçla işlendiğini, kimlere aktarıldığını ve hukuki sebebini sorabilirsiniz. Başvurunun reddedilmesi, cevabın yetersiz olması veya en geç otuz gün içinde cevap verilmemesi hâlinde KVKK m.14’teki şart ve sürelerle Kurula şikâyet edilebilir.
Kurumun 2026/1095 duyurusu ayrıca hukuka aykırı biçimde veri elde eden, paylaşan veya bu veriler üzerinden kazazedeleri arayarak iş takibi teklif eden kişi ve kurumlar hakkında Cumhuriyet Başsavcılığına suç duyurusu yapılabileceğini; ilgili bakanlık ve baro başkanlıklarına bildirim yapılabileceğini açıkça belirtmektedir.
Arayan kişi avukat olduğunu söylüyorsa baro levhasından adı ve sicili doğrulanmalıdır. Dosya belgesi, kimlik, e-Devlet şifresi, SMS doğrulama kodu veya banka bilgisi tanımadığınız arayana gönderilmemelidir. Gerçek vekâlet ilişkisi kurulacaksa avukatın kimliği ve büro bilgileri bağımsız resmî kaynaktan doğrulanmalıdır.
Hukuka aykırı kaza verisi paylaşımının yaptırımı nedir?
KVKK m.18, veri güvenliği ve Kurul kararlarına aykırılık dahil belirli ihlaller için idari para cezaları öngörür. Kurul, 2026/1095 sayılı İlke Kararında gerekli tedbirleri almayan ve karara uygun davranmadığı tespit edilen veri sorumluları hakkında m.18 çerçevesinde idari işlem tesis edileceğini açıkça duyurmuştur.
Ceza hukuku bakımından TCK m.136, kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişinin cezalandırılmasını düzenler. Kaza dosyasından telefon numarası ve sağlık/hasar bilgisinin yetkisiz şirkete aktarılması somut olayın unsurlarına göre bu suçu oluşturabilir. TCK m.135 hukuka aykırı kayıt, m.138 ise kanuni süre geçtiği hâlde veriyi yok etmeme bakımından ayrıca gündeme gelebilir.
Veri sorumlusunun çalışanı suç fiilini işlemişse ceza sorumluluğu şahsidir; ancak kurumun KVKK m.12 kapsamındaki teknik ve idari tedbirleri almamış olması ayrıca idari sorumluluk doğurabilir. “Çalışan kendi başına yaptı” savunması, erişim yetkisinin neden sınırsız bırakıldığını ve logların neden bulunmadığını açıklamaz.
Kaza mağdurunun kişilik hakkı veya malvarlığı zararı doğmuşsa özel hukukta tazminat talepleri de somut olayın şartlarına göre değerlendirilebilir. KVKK Kurul süreci, ceza soruşturması ve tazminat davası birbirinden farklı hukuki yollardır.
Kurumlar için 2026/1095 uyum kontrol listesi
- Kaza dosyalarına erişimi rol ve görev bazında sınırlandırın.
- Tüm görüntüleme, dışa aktarma ve paylaşım işlemlerini loglayın.
- Çalışanlara kaza mağduru verisinin pazarlama veya iş temini amacıyla kullanılamayacağını yazılı olarak bildirin.
- Eksper ve hizmet sağlayıcı sözleşmelerinde veri kullanım amacını açıkça sınırlandırın.
- Sağlık verisini KVKK m.6 şartlarına ve özel güvenlik tedbirlerine uygun işleyin.
- Toplu telefon/mağdur listesi indirme yetkilerini asgariye indirin.
- Kişisel e-posta ve mesajlaşma uygulamaları üzerinden dosya paylaşımını engelleyin.
- Şüpheli erişim veya veri sızıntısında olay müdahale ve ihlal değerlendirme sürecini derhâl başlatın.
Resmî kaynaklar ve son mevzuat kontrolü
Son mevzuat kontrolü: 15 Eylül 2026. KVKK, 2026/1095 sayılı Kaza Mağdurlarının Kişisel Verilerinin İşlenmesi İlke Kararı duyurusu; KVKK İlke Kararları; 6698 sayılı Kişisel Verilerin Korunması Kanunu.
Sık Sorulan Sorular
1. Kaza yaptıktan sonra hasar şirketinin beni araması normal mi?
Siz daha önce ilişki kurmadıysanız şirket telefon ve kaza bilgilerinizi hangi hukuki kaynaktan elde ettiğini açıklayabilmelidir. Hukuki şart olmadan veriye erişip müşteri kazanmak için aramak KVKK’ya aykırıdır.
2. Sigorta eksperi telefon numaramı görebilir mi?
Yasal görevini yerine getirmek için gerekli veri, uygun KVKK işleme şartına dayanılarak işlenebilir. Ancak veri görev dışı amaçla kullanılamaz veya yetkisiz kişiye aktarılamaz.
3. Hasar danışmanına tazminat alacağı devredilebilir mi?
KVKK Kurumunun duyurusuna göre 5684 sayılı Kanun Ek m.6 kapsamındaki sigorta tazminat alacakları hak sahibine veya resmî vekili avukata ödenebilir; avukat olmayan hasar danışmanlığı şirketine devir hukuken geçersizdir.
4. Kaza bilgimi veren kişiyi nasıl öğrenebilirim?
KVKK m.11 ve m.13 kapsamında veri sorumlusuna başvurarak verinin kaynağını ve aktarıldığı üçüncü kişileri sorabilirsiniz.
5. Sağlık raporum hasar şirketine gönderilebilir mi?
Sağlık verisi özel nitelikli kişisel veridir. Yalnız m.6’daki uygun işleme şartı ve somut amaç için gerekli kapsam varsa işlenebilir; pazarlama amacıyla paylaşılamaz.
6. Avukat kazadan sonra beni kendiliğinden arayabilir mi?
Avukatlık sıfatı, kişisel veriyi hukuka aykırı kaynaktan edinme ve müşteri kazanma amacıyla kullanma yetkisi vermez. Arayan kişinin kimliği ve verinin kaynağı doğrulanmalıdır.
7. TCK 136 neyi düzenler?
Kişisel verileri hukuka aykırı olarak bir başkasına verme, yayma veya ele geçirme fiilini suç olarak düzenler.
8. KVKK Kuruluna doğrudan şikâyet edebilir miyim?
Kural olarak önce KVKK m.13 uyarınca veri sorumlusuna başvuru yapılır; ardından m.14’teki şartlar ve sürelerle Kurula şikâyet edilir.
9. Veri sorumlusu kaç günde cevap verir?
Başvuruyu en kısa sürede ve en geç otuz gün içinde sonuçlandırır.
10. Hastane çalışanı dosyamı üçüncü kişiye verirse hastane de sorumlu olabilir mi?
Çalışanın ceza sorumluluğu ayrı; veri sorumlusunun erişim kontrolü, loglama ve diğer KVKK m.12 tedbirlerini almaması ayrı değerlendirilir.
11. Kaza mağduru listesini satın almak hukuka uygun mu?
Kaynağı ve KVKK işleme şartı bulunmayan mağdur listelerinin edinilmesi ve kullanılması hukuka uygun değildir; m.18 ve TCK m.136 sonuçları doğabilir.
12. 2026/1095 İlke Kararı hangi tarihte verildi?
20 Mayıs 2026 tarihinde verilmiş ve Kişisel Verileri Koruma Kurumu tarafından 1 Temmuz 2026’da kamuoyuna duyurulmuştur.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
