Aynı PNR’daki Yabancı Yolcuların Bilgileri Görülebilir mi? KVKK 2023/1309
Kısa ve net cevap: Hayır. Aynı grup PNR kaydında bulunmak, birbirini tanımayan yolcuların kimlik, seyahat ve belge bilgilerinin karşılıklı olarak görüntülenebilmesi için hukuki dayanak oluşturmaz. Kişisel Verileri Koruma Kurulunun 3 Ağustos 2023 tarihli ve 2023/1309 sayılı kararında, paket tur kapsamında oluşturulan grup PNR’ı ile mobil check-in yapan bir yolcunun tanımadığı kişilere ait isim, soyisim, cinsiyet, doğum tarihi, uyruk, belge türü, belgenin verildiği ülke, belge numarası, son geçerlilik tarihi ve vize bilgilerini görebildiği tespit edildi. Havayolu şirketi, sistemde PNR + soyadı kombinasyonu ile yalnız aynı soyadlı kişilerin görüntülenebildiğini savunmasına rağmen şikâyetçi tarafından sunulan ekran görüntülerinde farklı soyadlı kişilerin verilerine de erişilebildiği ortaya çıktı. Kurul, KVKK m.12/1 kapsamında hukuka aykırı erişimi önleyecek ve verilerin muhafazasını sağlayacak yeterli teknik ve idari tedbirlerin alınmadığına, ihlalin çok sayıda kişiyi etkileyebilecek nitelikte olduğuna ve m.12/5 kapsamında Kurula veri ihlali bildirimi de yapılmadığına karar verdi. Havayolu şirketi hakkında m.18/1-b uyarınca 300.000 TL idari para cezası uygulandı ve grup PNR erişiminde ek teknik tedbir alınması talimatı verildi.

KVKK 2023/1309 Kararındaki Olay Nedir?
İlgili kişi ailesiyle birlikte bir seyahat acentesinden paket tur satın aldı. Tur programındaki uçuş bir havayolu şirketi tarafından gerçekleştirilecekti. Yolcu, mobil uygulamada check-in yapmak için kendisine iletilen PNR ve soyadını girdiğinde tanımadığı dört kişiye ait ayrıntılı kişisel verileri görüntülediğini fark etti.
Ekranda yalnız ad-soyad değil; cinsiyet, doğum tarihi, uyruk, seyahat belgesi türü, belgenin verildiği ülke, belge numarası, geçerlilik tarihi ve vize bilgileri gibi seyahat güvenliği açısından da kritik veriler bulunuyordu. Yolcu ayrıca bu yabancı kişilerin biletleri üzerinde iptal veya değişiklik gibi işlemler yapılabildiğini belirtti.
Şikâyetçi, aynı PNR’daki diğer kişilerin de kendi verilerine erişebileceğini düşünerek havayolu şirketine başvurdu. Şirket, grup PNR uygulamasında normalde yalnız aynı soyada sahip yolcuların birbirini görebildiğini ve bunun ailelerin birlikte check-in yapabilmesi amacıyla tasarlandığını savundu.
Kurul, şikâyetçinin sunduğu ekran görüntülerinin karartılmamış asıllarını isteyerek teknik savunmayı fiili sonuçla karşılaştırdı. Görüntülenen kişilerin soyadlarının şikâyetçiden farklı olduğu tespit edildi. Böylece şirketin “yalnız aynı soyadlı yolcular görüntülenebilir” açıklaması somut vakada doğrulanmadı.
PNR Nedir ve Hangi Kişisel Verileri İçerebilir?
PNR, Passenger Name Record yani Yolcu İsim Kaydıdır. Havayolu operatörleri veya yetkili acenteler, bir yolcunun seyahat rezervasyonuna ilişkin kayıtları PNR altında tutar. Kurul kararında Uluslararası Sivil Havacılık Örgütü ICAO’nun PNR rehberine de atıf yapıldı.
PNR kaydı seyahatin niteliğine göre yolcu adı, iletişim bilgileri, uçuş segmentleri, bilet bilgileri, koltuk, bagaj, ödeme ve seyahat belgesi bilgileri gibi çok sayıda veri içerebilir. Uluslararası uçuşlarda pasaport, uyruk, vize ve belge geçerlilik bilgileri de işlenebilir.
Bu veri yoğunluğu nedeniyle PNR’a erişim sıradan bir rezervasyon ekranından daha yüksek güvenlik gerektirir. Tek bir PNR’a erişilmesi, bir kişinin kimlik ve seyahat bilgilerinin ötesinde birlikte kayıtlı başka yolcuların verilerini de açığa çıkarabilir.
Veri minimizasyonu ilkesi gereği kullanıcı yalnız kendi işlemi için gerekli bilgileri görmelidir. Bir yolcunun check-in yapması için başka yolcunun pasaport numarasını, vize bilgisini veya doğum tarihini görmesi gerekmiyorsa sistem bu alanları göstermemelidir.
Paket Tur ve Grup PNR Nasıl Oluşur?
Kararda havayolu şirketi, paket tur düzenleyen seyahat acentelerine belirli hacimde koltuk tahsis edildiğini ve acentelerin kendi kullanıcı hesapları üzerinden grup rezervasyonu oluşturabildiğini açıkladı. Aynı paket turdaki birçok yolcu tek bir grup PNR altında toplanabiliyordu.
Bu yöntem operasyonel kolaylık sağlar; ancak kişisel veri güvenliği açısından yeni risk yaratır. Aynı turu satın alan herkes aile değildir, birbirini tanımayabilir ve birbirlerinin kimlik ya da seyahat belgesi verilerine erişme hakkına sahip değildir.
Havayolu şirketi, bu riski bildiğini ve grup PNR’larında ek erişim tedbirleri uyguladığını savundu. Şirketin açıklamasına göre yolcu PNR + soyadı kombinasyonu ile giriş yapıyor ve yalnız aynı soyadlı kişiler görüntülenebiliyordu. Ama Kurulun incelediği gerçek ekran görüntüsü bu kuralın somut olayda çalışmadığını gösterdi.
Sistem tasarımında “normalde böyle çalışır” savunması yeterli değildir. Veri sorumlusu kontrolün gerçek ortamda bütün senaryolarda çalıştığını test etmeli, özellikle acentelerin oluşturduğu grup kayıtlarında yanlış eşleştirme ve erişim ihtimallerini denetlemelidir.
PNR + Soyadı Kombinasyonu Neden Yeterli Güvenlik Sağlamadı?
PNR çoğu zaman e-posta, SMS, bilet veya tur belgesi üzerinde yer alabilir. Soyadı da gizli kabul edilemeyecek kadar kolay öğrenilebilen bir bilgidir. Dolayısıyla bu iki veriyi tek kimlik doğrulama faktörü gibi kullanmak, yüksek riskli seyahat verilerine erişimde yetersiz kalabilir.
Kararda şirket aynı soyadlı aile bireylerinin işlemlerini kolaylaştırmayı amaçladığını belirtti. Fakat aynı soyada sahip olmak aile bağı olduğunu kanıtlamaz. Ayrıca somut olayda farklı soyadlı yolcuların da görüntülenmesi, teknik filtrenin iddia edildiği gibi çalışmadığını gösterdi.
Güvenli erişim tasarımında PNR + soyadı yanında kişiye özel doğrulama faktörü, bilet numarası, tek kullanımlık kod, doğrulanmış telefon/e-posta veya uygulama hesabı gibi ek tedbirler değerlendirilebilir. Hangi yöntemin gerekli olduğu risk analizine göre belirlenmelidir.
Önemli olan, erişim mekanizmasının kullanıcı deneyimi uğruna başka kişilerin kapsamlı verilerini açığa çıkarmamasıdır. Kolay check-in hedefi, KVKK m.12’deki güvenlik yükümlülüğünü ortadan kaldırmaz.
KVKK m.12 Bakımından Hangi Güvenlik Eksikliği Tespit Edildi?
6698 sayılı Kanun m.12/1 veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişimini önleme ile verilerin muhafazasını sağlama amacıyla uygun güvenlik düzeyini temin edecek teknik ve idari tedbirleri alma yükümlülüğü getirir.
Kurul, farklı soyadlı yabancı yolcuların PNR üzerinden birbirlerinin verilerine erişebilmesini m.12/1 kapsamında doğrudan güvenlik eksikliği olarak değerlendirdi. Çünkü sistemin erişim kontrolü, yalnız ilgili kişiye ait olması gereken bilgileri ayırmayı başaramıyordu.
Şirketin genel KVKK uyum dokümanı, VERBİS kaydı veya güvenlik politikası bulunması tek başına yeterli görülmedi. Kurul fiilen meydana gelen veri erişimini esas aldı. Bu, veri güvenliği denetiminde doküman varlığından çok kontrolün etkinliğinin önemli olduğunu gösterir.
Ayrıca ihlalin grup PNR yapısının doğası gereği çok sayıda kişiyi etkileyebilme ihtimali bulunduğu belirtildi. Bu ölçekte risk, tek bir kullanıcının ekranındaki yanlış görünümden ibaret değildir; aynı tasarım hatası başka rezervasyonlarda da tekrar edebilir.
Veri İhlali Bildirimi Neden Gerekliydi?
Kanun m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini emreder. Somut olayda yabancı yolcuların verileri başka bir yolcunun erişimine açılmıştı.
Kurul, havayolu şirketinin bu olay hakkında veri ihlali bildirimi yapmadığını tespit etti. Bu husus, m.12/1’deki güvenlik eksiklikleriyle birlikte idari para cezası değerlendirmesinde dikkate alındı.
Bir şirket ihlali müşteri şikâyeti üzerine öğrenirse olayın kapsamını derhal araştırmalı; hangi PNR’ların etkilendiğini, hangi veri alanlarının açığa çıktığını, erişimin ne kadar sürdüğünü ve etkilenen kişi sayısını belirlemelidir. Gerekli bildirim süreci “sistemi düzelttik” denilerek atlanamaz.
Kurulun 2019/10 sayılı kararı uyarınca veri ihlali bildirimi bakımından 72 saat yaklaşımı uygulamada esas alınmaktadır. Şirketler olay müdahale planında bu süreyi karşılayacak karar ve eskalasyon mekanizması kurmalıdır.
2920 Sayılı Türk Sivil Havacılık Kanunu m.40 Yolcu Verilerini Nasıl Düzenler?
2920 sayılı Türk Sivil Havacılık Kanunu m.40’ın ilgili hükmü, havayoluyla seyahat edecek kişilerin bilgilerinin seyahati kolaylaştırmak veya güvenlik ve risk değerlendirmesi yapmak amacıyla 6698 sayılı Kanun çerçevesinde toplanabilmesine, kaydedilebilmesine, işlenebilmesine ve paylaşılabilmesine imkân tanır.
Bu düzenleme havayolu şirketlerine sınırsız veri paylaşım yetkisi vermez. Hüküm açıkça KVKK çerçevesine atıf yaptığı için m.4 temel ilkeleri, m.5 işleme şartları ve m.12 güvenlik yükümlülükleri uygulanmaya devam eder.
Yolcu verisinin uçuş güvenliği veya rezervasyon amacıyla işlenmesi hukuka uygun olabilir; ancak başka yolcuların aynı verileri görüntülemesi bu işleme amacının parçası değildir. Kanuni işleme yetkisi, yetkisiz kullanıcı erişimini meşrulaştırmaz.
Bu ayrım özellikle API/PNR, pasaport ve vize gibi hassas seyahat bilgilerinde önemlidir. Verinin kanunen toplanması gerekiyorsa veri sorumlusunun güvenlik sorumluluğu daha da artar.
Seyahat Acentesinin Hatası Havayolunun Sorumluluğunu Kaldırır mı?
Havayolu şirketi, paket turdaki hangi yolcuların birlikte seyahat ettiğini en iyi seyahat acentesinin bildiğini ve acentenin farklı aileleri doğru şekilde ayırması gerektiğini savundu. Şikâyet sonrasında ilgili PNR ayrıştırıldı ve acentelere aynı soyadlı fakat aynı aileye dahil olmayan kişilerin PNR’larının ayrılması konusunda hatırlatma yapıldı.
Ancak Kurul, mobil uygulama ve rezervasyon sistemi üzerindeki erişim güvenliğinin havayolu şirketinin veri sorumluluğu kapsamında olduğunu kabul etti. Acente tarafında hata ihtimali bulunması, havayolu şirketinin kendi sisteminde ek güvenlik kontrolü kurma yükümlülüğünü ortadan kaldırmadı.
Veri sorumlusu üçüncü taraf girdilerine güveniyorsa hatalı veya beklenmedik girdilerin yaratacağı riski de değerlendirmelidir. Acente aynı PNR’a yanlış kişileri eklese bile sistemin bu kişilerin tüm kimlik verilerini birbirine göstermemesi gerekir.
Sözleşmelerde acentelerin veri güvenliği yükümlülükleri açıkça düzenlenmeli; fakat yalnız sözleşmesel hükme güvenilmemelidir. Teknik erişim sınırları veri sorumlusunun kendi sisteminde uygulanmalıdır.
Havayolu Şirketleri Grup PNR İçin Hangi Teknik Tedbirleri Almalı?
Kişiye özel doğrulama: PNR ve soyadı tek başına yüksek riskli verilere erişim için yeterli görülmemeli; doğrulanmış telefon/e-posta, tek kullanımlık kod veya kişisel bilet numarası gibi ek faktörler değerlendirilmelidir.
Alan bazlı görünürlük: Yolcu yalnız kendi check-in işlemi için gereken verileri görmelidir. Aynı rezervasyondaki başka kişinin pasaport numarası veya vize bilgisi varsayılan olarak gösterilmemelidir.
Grup ayrıştırma: Paket tur gruplarında aile/beraber seyahat eden kişi ile yalnız aynı tur paketinde bulunan yabancı kişiler sistemsel olarak ayrılmalıdır. Aynı soyadı tek başına aile ilişkisi varsayımı olmamalıdır.
Yetki testi: Her yazılım sürümünde farklı PNR, aynı PNR-farklı soyadı, aynı soyadı-farklı aile, acente kaynaklı toplu kayıt gibi negatif test senaryoları çalıştırılmalıdır.
Log ve alarm: Bir kullanıcı kısa sürede birden fazla yolcu kaydını görüntülüyorsa veya kişisel belge alanlarına erişiyorsa güvenlik alarmı üretilebilir. Yetkisiz erişim sonradan da izlenebilir olmalıdır.
İhlal prosedürü: Yanlış görüntüleme tespit edildiğinde yalnız ekran düzeltilmemeli; etkilenen kayıtlar belirlenmeli, m.12/5 bildirimi ve ilgili kişi bilgilendirmesi değerlendirilmelidir.
Yolcu Hangi KVKK Haklarını Kullanabilir?
İlgili kişi m.11 ve m.13 kapsamında havayolu şirketine başvurarak hangi kişisel verilerinin işlendiğini, işleme amaçlarını, yurt içinde veya yurt dışında kimlere aktarıldığını ve güvenlik için hangi tedbirlerin alındığını sorabilir. Yetkisiz erişim olmuşsa olayın kapsamı ve alınan düzeltici tedbirler hakkında bilgi isteyebilir.
Başvuruda PNR, uçuş tarihi, ekran görüntüsü, mobil uygulama sürümü ve hangi yabancı kişilerin verilerinin göründüğünü kanıtlayan kayıtlar mümkün olduğunca korunmalıdır. Başka kişilerin verileri gereksiz şekilde çoğaltılmamalı; delil güvenli kanaldan veri sorumlusuna iletilmelidir.
Veri sorumlusunun cevabı reddedilir, yetersiz bulunur veya süresinde verilmezse Kanun m.14’teki süreler içinde Kurula şikâyet yolu gündeme gelir. Uçak Wi-Fi hizmetindeki farklı veri sorumluluğu ve açık rıza sorunu için KVKK 2024/1393 uçuş Wi-Fi kararını inceleyebilirsiniz.
Sık Yapılan Hatalar
- Aynı PNR’da olan herkesin birbirinin verisini görebileceğini varsaymak: Grup rezervasyonu yetkisiz erişim hakkı yaratmaz.
- Aynı soyadını aile doğrulaması saymak: Aynı soyadlı kişiler birbirini tanımayabilir.
- Acente hatası varsa havayolunun sorumlu olmadığını düşünmek: Havayolu kendi sistemindeki erişim güvenliğini sağlamak zorundadır.
- Genel güvenlik politikası bulunmasını yeterli görmek: Kontrollerin fiilen çalışması gerekir.
- Veri görüntülendikten sonra PNR’ı ayırıp dosyayı kapatmak: Veri ihlali bildirimi ayrıca değerlendirilmelidir.
- Yolcu verileri kanunen işlendiği için m.12’nin uygulanmadığını sanmak: Kanuni veri işleme yetkisi güvenlik yükümlülüğünü kaldırmaz.
Resmî Kaynaklar
- Kişisel Verileri Koruma Kurulu 03.08.2023 tarihli ve 2023/1309 sayılı karar özeti
- 6698 sayılı Kişisel Verilerin Korunması Kanunu – m.5, m.11, m.12 ve m.18
- 2920 sayılı Türk Sivil Havacılık Kanunu – m.40
- ICAO Passenger Name Record (PNR) Data Guidelines
Sık Sorulan Sorular
1. Aynı PNR’daki yabancı yolcuların bilgileri görülebilir mi?
Hayır. Grup PNR erişimi yalnız rezervasyon kolaylığı sağlar; yabancı yolcuların kişisel verilerine sınırsız erişim hakkı vermez.
2. 2023/1309 kararında hangi veriler görünüyordu?
İsim, soyisim, cinsiyet, doğum tarihi, uyruk, belge türü, belgeyi veren ülke, belge numarası, son geçerlilik tarihi ve vize bilgileri gibi veriler görüntülenebiliyordu.
3. Havayolu şirketinin savunması neydi?
Grup PNR’da yalnız aynı soyadlı yolcuların birbirini görebildiğini savundu; ancak ekran görüntülerinde farklı soyadlı kişilerin verileri görüldü.
4. İdari para cezası ne kadardı?
Kurul m.18/1-b uyarınca 300.000 TL idari para cezasına karar verdi.
5. Veri ihlali bildirimi yapılmış mıydı?
Hayır. Kurul m.12/5 kapsamında bildirim yapılmamasını da değerlendirmeye aldı.
6. Aynı soyadlı kişiler için mevcut sistem yeterli bulundu mu?
Hayır. Kurul aynı soyadlı ancak aynı aile veya seyahat grubu içinde olmayan kişilerin de birbirinin verisine erişebileceği riskine karşı ek teknik tedbir istedi.
7. Seyahat acentesi PNR’ı oluşturuyorsa havayolu sorumsuz olur mu?
Hayır. Havayolunun kendi rezervasyon ve check-in sistemindeki erişim güvenliğini sağlama yükümlülüğü devam eder.
8. PNR kişisel veri midir?
PNR, gerçek kişiyle ilişkilendirilen çok sayıda seyahat ve kimlik verisini içerebilir ve KVKK kapsamındadır.
9. Yolcu Kurula doğrudan başvurabilir mi?
Kural olarak önce m.13 kapsamında veri sorumlusuna başvurulur; ardından m.14 şartları oluşursa Kurula şikâyet edilir.
10. Karar yalnız paket turlar için mi geçerlidir?
Somut olay paket tur grup PNR’ına ilişkindir; ancak yetkisiz erişimi önleme ve veri güvenliği yükümlülüğü bütün veri sorumluları için genel KVKK kuralıdır.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
