B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Bankada Hesabı Olmayan Kişinin Kredi Limiti Nasıl Hesaplanabilir? KVKK 2022/545

Kısa ve net cevap: Bir kişinin bankada hesabının bulunmaması, kendisinin başlattığı kredi talebi nedeniyle bankanın gerekli kişisel verileri hukuka uygun şekilde işleyemeyeceği anlamına gelmez. Kişisel Verileri Koruma Kurulunun 2 Haziran 2022 tarihli ve 2022/545 sayılı kararında, elektronik eşya mağazasında finansman seçeneğini öğrenmek isteyen kişinin T.C. kimlik numarasını banka tarafından belirtilen numaraya SMS ile göndermesi üzerine bankanın birkaç saniye içinde kredi limiti hesaplaması incelendi. Kurul, bankanın bu kişi hakkında önceden veri tuttuğuna ilişkin bir emare bulunmadığını; veri işleme sürecinin kişinin SMS’i göndermesiyle başladığını, telefon ve kimlik verilerinin KPS/MERNİS doğrulaması, KKB ve Risk Merkezi sorguları ile otomatik kredi değerlendirmesinde kullanıldığını ve bu açıdan hukuka aykırılık tespit edilmediğini belirledi. Bununla birlikte bankanın katmanlı aydınlatma metninde veri kategorisi-amaç-hukuki sebep-alıcı grubu arasındaki bağlantıların yeterince açık kurulmadığını tespit ederek metnin Aydınlatma Tebliği’ne uygun hale getirilmesine ve sonucu 30 gün içinde Kurula bildirmesine talimat verdi. Bankanın ilgili kişinin KVKK başvurusuna verdiği cevabın da eksik olduğu belirtilerek başvurulara tam ve somut cevap verilmesi yönünde uyarı yapıldı.

Bankada hesabı olmayan kişinin kredi limiti hesaplama KVKK
Photo by Towfiqu barbhuiya on Unsplash

KVKK 2022/545 Kararındaki Olay Nedir?

İlgili kişi elektronik eşya mağazasında satın almak istediği ürünün ödeme seçeneklerini sordu. Mağaza görevlisi, veri sorumlusu banka tarafından sağlanan kredi ile taksit yapılabileceğini söyledi. Kişi alabileceği kredi tutarını öğrenmek için T.C. kimlik numarasını yazarak belirtilen telefon numarasına SMS gönderdi. Banka kısa süre içinde SMS ile kullanılabilecek kredi limitini bildirdi.

İlgili kişinin bu bankada daha önce hesabı veya bankacılık işlemi yoktu. Bu nedenle kişi, bankanın kendisi hakkında kredi limitini birkaç saniyede hesaplayabilmesini “banka beni daha önceden izinsiz biçimde tanıyor ve verilerimi tutuyor” şeklinde değerlendirdi. Ayrıca aydınlatma yapılmadığını, açık rıza alınmadığını ve bankaya yaptığı KVKK başvurusunun usulüne uygun cevaplanmadığını ileri sürdü.

Banka ise kayıtlarında kişinin önceden hiçbir bilgi ve belgesinin bulunmadığını; veri işleme sürecinin kişinin T.C. kimlik numarasıyla SMS göndermesi üzerine başladığını açıkladı. Bankanın sistemi, telefon numarası ile kimlik numarasını doğruladı, kredi/risk sorguları yaptı ve otomatik politika kurallarıyla kişinin ödeyebileceği taksit/limit tutarını hesapladı.

Kurul bu açıklamayı teknik akış ve delillerle birlikte değerlendirdi. Sonuçta bankanın kişiye ilişkin verileri önceden tuttuğuna dair hukuka aykırılık emaresi bulmadı; asıl eksiklikleri aydınlatma metninin içeriğinde ve KVKK başvurusuna verilen cevabın somutluğunda tespit etti.

T.C. Kimlik Numarasını SMS ile Göndermek Veri İşleme Sürecini Başlatır mı?

Evet. Somut olayda ilgili kişi, bankanın belirttiği numaraya kendi iradesiyle T.C. kimlik numarasını SMS olarak göndererek kredi değerlendirme sürecini başlattı. Bu gönderim, bankanın telefon numarası ve kimlik numarasını elde etmesine ve talep edilen finansman işlemi için kullanmasına yol açtı.

Burada önemli olan, kişinin SMS göndermesinin her türlü sonraki veri işlemeye sınırsız onay verdiği anlamına gelmemesidir. Banka yalnız talep edilen kredi/finansman değerlendirmesiyle bağlantılı, gerekli ve uygun hukuki sebebe dayanan kişisel veri işlemlerini gerçekleştirebilir.

Kurul kararına göre banka SMS’in ardından kişiye önce kişisel verilerin korunmasına ilişkin bilgilendirme bağlantısı içeren bir SMS, daha sonra hesaplanan kredi tutarını gösteren sonuç SMS’i gönderdi. Kurul, aydınlatmanın veri işleme süreci tamamlanmadan önce yapılmış olmasını Kanun m.10 ve Aydınlatma Tebliği’ndeki “kişisel verilerin elde edilmesi sırasında” şartıyla uyumlu buldu.

Bu nokta katmanlı aydınlatma açısından önemlidir. Küçük bir SMS ekranında bütün metni göstermek yerine kısa bildirim ve bağlantı kullanılabilir; ancak bağlantıdaki tam metnin açık, anlaşılır ve hukuken yeterli olması gerekir.

Banka Kişinin Verilerini Önceden Tutuyor muydu?

Kurulun incelediği kayıtlara göre hayır. Banka, kişinin daha önce müşterisi olmadığını ve kişi SMS gönderene kadar sistemlerinde ona ait veri bulunmadığını bildirdi. Kredi limiti, SMS sonrasında farklı yasal/veri kaynaklarına yapılan doğrulama ve risk sorgularıyla otomatik olarak hesaplandı.

Bu nedenle “banka beni 2,5 saniyede değerlendirdi, demek ki verilerimi yıllardır tutuyordu” sonucu Kurul tarafından kabul edilmedi. Modern finansal altyapılar, kişinin başvuru anında yetkili veri kaynaklarına bağlanarak kısa sürede sonuç üretebilir.

Ancak bankanın üçüncü kaynaklardan veri elde etmesi de kişisel veri işlemidir. Bu işlem için m.5’te uygun hukuki dayanak bulunmalı, veri aktarımının sektörel mevzuatla ilişkisi açıklanmalı ve kişi m.10 kapsamında bilgilendirilmelidir. Hızlı teknik işlem, hukuki denetimin dışında değildir.

KPS, KKB ve Risk Merkezi Sorguları Nasıl Yapıldı?

Banka, kişinin T.C. kimlik numarası ve telefon numarasını Kimlik Paylaşım Sistemi üzerinden MERNİS/nüfus kayıtlarıyla eşleştirerek kimlik doğrulaması yaptı. Dolandırıcılık ve suistimal riskini azaltmak amacıyla telefon numarası ile SMS içinde gönderilen kimlik numarasının eşleşmesi kontrol edildi.

Ardından kişinin kimlik bilgileri Kredi Kayıt Bürosu ve Türkiye Bankalar Birliği Risk Merkezi gibi kaynaklara kredi/risk değerlendirmesi amacıyla iletildi. Kredi performansı, çek/haciz veya ilgili finansal risk göstergeleri bankanın kredi politikası kuralları içinde değerlendirildi.

Kurul, bankanın bu verileri başvuru öncesinde kendi sisteminde tutmadığını ve sorgulamaların kişinin başlattığı finansman talebi üzerine yapıldığını kabul etti. Somut olayda “önceden hukuka aykırı veri tutulması” iddiası yönünden ihlal bulmadı.

Bu karar, bankaların her türlü üçüncü taraf sorgusunu serbestçe yapabileceği anlamına gelmez. Sorgunun talep edilen bankacılık işlemiyle bağlantılı olması, bankacılık ve finans mevzuatında dayanağının bulunması, aktarımın amacıyla sınırlı olması ve veri minimizasyonuna uyulması gerekir.

Otomatik Kredi Skorlama Nasıl Değerlendirildi?

Banka kredi değerlendirme sisteminin karar ağacı formatında, saniyeler içinde çalışan ve başvuran kişinin kredibilitesini ölçmeye yarayan politika kurallarından oluştuğunu açıkladı. Bankaya göre uygun başvurularda kişinin risk seviyesi ve ödeyebileceği taksit tutarı kullanılarak kredi limiti ortalama 2,5 saniye içinde otomatik şekilde hesaplanıyordu.

Otomatik karar verme, 6698 sayılı Kanun m.11/1-g bakımından da önemlidir. İlgili kişi, işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi sonucunda kendi aleyhine bir sonuç ortaya çıkmasına itiraz etme hakkına sahiptir.

2022/545 kararının esas uyuşmazlığı otomatik kararın sonucuna itiraz değil, verinin nereden geldiği ve aydınlatmanın yeterliliğiydi. Bununla birlikte bankaların kredi skorlama sistemlerinde hangi veri kategorilerini kullandığını, verilerin hangi kaynaklardan geldiğini ve otomatik değerlendirmenin temel mantığını hukuki sınırlar içinde açıklayabilecek yönetişim mekanizması kurması gerekir.

Algoritmanın ticari sır olması, ilgili kişinin kendi verisinin hangi amaçla işlendiğini öğrenme hakkını ortadan kaldırmaz. Veri sorumlusu model kodunu açıklamak zorunda olmayabilir; ancak veri kategorileri, amaç, hukuki sebep ve otomatik değerlendirme süreci hakkında anlamlı bilgi vermelidir.

Katmanlı Aydınlatma Metni Nasıl Yapılmalıdır?

Kurul bankanın kişiye SMS yoluyla aydınlatma bağlantısı göndermesini ve bilgilendirmeyi kredi süreci tamamlanmadan önce yapmasını hukuken geçerli buldu. Fakat tam aydınlatma metninin Aydınlatma Tebliği açısından eksikleri vardı.

Kurula göre aydınlatma metninde yalnız “kişisel verileriniz bankacılık mevzuatı ve KVKK m.5 kapsamında işlenir” gibi genel ifadeler yeterli değildir. Hangi veri kategorisinin hangi amaçla işlendiği, hangi m.5 işleme şartına dayandığı ve hangi alıcı grubuna hangi amaçla aktarıldığı arasında açık bağ kurulmalıdır.

Örneğin “kimlik verisi — kimlik doğrulama — hukuki yükümlülük/kanunda öngörülme — KPS”, “finansal risk verisi — kredi değerlendirme — sözleşme öncesi süreç/kanuni bankacılık yükümlülüğü — Risk Merkezi” gibi veri bazlı haritalama yapılmalıdır. Hukuki sebep soyut şekilde tüm veri işlemelerine topluca uygulanmamalıdır.

Kurul, alıcı grupları “resmî merciler, iş ortakları” gibi kategorik olarak yazılabilse bile, bu grupların içindeki kurumların ilgili kişinin sorusu üzerine açıklanabilmesi için veri sorumlusu nezdinde kayıtlı tutulmasının önemini de vurguladı.

Hukuki Sebep Neden Veri Bazında Açıklanmalıdır?

Aydınlatma Tebliği m.5, “hukuki sebep”ten kastın 6698 sayılı Kanun m.5 ve m.6’daki işleme şartlarından hangisinin uygulanacağı olduğunu açıkça belirtir. “KVKK uyarınca”, “ilgili mevzuat kapsamında” veya “yasal nedenlerle” gibi belirsiz ifadeler hukuki sebebi yeterince açıklamaz.

Bir kredi sürecinde kimlik, iletişim, finansal geçmiş, risk bilgisi ve işlem güvenliği verilerinin her biri aynı hukuki sebebe dayanmak zorunda değildir. Bazı veriler kanunda açıkça öngörülme, bazıları sözleşmenin kurulması için zorunluluk, bazıları hukuki yükümlülük veya bir hakkın tesisi kapsamında işlenebilir.

Kurul, bankanın VERBİS yükümlüsü olduğuna ve kişisel veri işleme envanteri hazırlaması gerektiğine de işaret etti. Envanterdeki veri-amaç-hukuki sebep-alıcı eşlemesinin aydınlatma metnine doğru biçimde yansıtılması beklenir.

Bu yaklaşım kullanıcı açısından da önemlidir: kişi hangi verisinin neden işlendiğini ve kime gittiğini anlayabilmelidir. Çok uzun ama soyut metin şeffaflık sağlamaz.

Her Kredi Limit Sorgusunda Açık Rıza Alınması Zorunlu mudur?

Hayır. 6698 sayılı Kanun m.5/2’de açık rıza dışında veri işleme şartları vardır. Kredi değerlendirme süreçlerinde bankacılık mevzuatı, sözleşme öncesi talep, hukuki yükümlülük ve risk yönetimi gibi hukuki sebepler somut veri faaliyetine göre uygulanabilir.

Kurul 2022/545 kararında ilgili kişinin “açık rıza vermedim, bu nedenle bütün veri işlemesi hukuka aykırıdır” iddiasını kabul etmedi. Bankanın kişinin talebiyle başlayan kredi sürecinde yaptığı işlemlerde hukuka aykırılık emaresi bulunmadığını belirledi.

Açık rızanın zorunlu olmadığı yerde gereksiz rıza istemek de doğru değildir. Rıza özgür iradeyle verilebilmelidir. Bankanın kanuni yükümlülük nedeniyle yapmak zorunda olduğu kimlik/risk kontrollerini “rıza vermezseniz yapmayız” şeklinde sunması hukuki sebep kurgusunu bozar.

Bankanın KVKK Başvurusuna Verdiği Cevap Neden Yetersiz Bulundu?

İlgili kişi bankaya; hangi kişisel verilerinin işlendiği, işleme amaçları, hukuki sebepleri, verilerin ne zaman ve kimden elde edildiği, üçüncü kişilere aktarılıp aktarılmadığı, kredi limitinin hangi kaynaklardan hesaplandığı ve açık rıza kaydı bulunup bulunmadığı gibi ayrıntılı sorular yöneltti.

Banka genel olarak verilerin KVKK m.5/2, 5411 sayılı Bankacılık Kanunu ve MASAK düzenlemeleri kapsamında işlendiğini ve bazı kurumlara aktarıldığını açıkladı. Kurul ise bu cevabın hangi verinin m.5/2’nin hangi bendine dayandığını göstermediğini, veri-amaç-hukuki sebep eşlemesini açıkça kurmadığını belirledi.

Sonuç olarak banka, ilgili kişilerin başvurularına Kanun ve Başvuru Tebliği’ne uygun, tam ve eksiksiz yanıt verme konusunda azami dikkat ve özen göstermesi için uyarıldı.

Banka başvurularında güvenli cevap ve süre sorunlarına ilişkin başka bir örnek için KVKK 2022/863 banka başvurusu yazımızı; risk raporu verilerinin saklanması bakımından KVKK 2024/444 Findeks kararı yazımızı inceleyebilirsiniz.

Bankalar İçin Uyum Modeli

Katmanlı bildirim: SMS veya kısa ekran üzerinden temel bilgi verilip tam metne kolay erişim sağlanabilir; ancak tam metin veri-amaç-hukuki sebep-alıcı ilişkisini açıkça göstermelidir.

Kaynak logu: Her veri için elde etme kaynağı ve tarih tutulmalıdır. Müşteri “beni önceden biliyor muydunuz?” diye sorduğunda sistemsel kayıtla cevap verilebilmelidir.

Sorgu yetkisi: KPS, KKB ve Risk Merkezi sorguları yalnız başlatılmış ve hukuki dayanağı bulunan süreçlerde çalıştırılmalı; personelin keyfi sorgu yapması teknik olarak engellenmelidir.

Otomatik karar yönetişimi: Model girdileri, kullanılan veri kategorileri, yetki kontrolleri ve hata/itiraz süreçleri dokümante edilmelidir.

Başvuru cevap şablonu: Genel mevzuat cümleleri yerine sorulan her veri kategorisi için kaynak, amaç, hukuki sebep, aktarım ve saklama açıklaması verilmelidir.

Sık Yapılan Hatalar

  1. Hızlı kredi sonucu bankanın kişiyi önceden izlediğini gösterir sanmak: Veri yasal kaynaklardan başvuru anında otomatik sorgulanabilir.
  2. SMS ile kimlik numarası göndermeyi sınırsız rıza saymak: İşleme talep edilen kredi amacı ve m.5 hukuki sebepleriyle sınırlıdır.
  3. “KVKK m.5/2 kapsamında” deyip hangi bendi belirtmemek: Hukuki sebep veri bazında somutlaştırılmalıdır.
  4. Aydınlatma metnini çok uzun ama belirsiz hazırlamak: Şeffaflık, uzunluktan değil açık eşlemeden doğar.
  5. Otomatik kredi sistemini KVKK dışında görmek: Otomatik analiz m.11 haklarıyla birlikte değerlendirilmelidir.
  6. KVKK başvurusuna standart metin göndermek: İlgili kişinin somut soruları tek tek cevaplanmalıdır.

Resmî Kaynaklar

Sık Sorulan Sorular

1. Bankada hesabım yoksa banka kredi limitimi hesaplayabilir mi?

Kişinin başlattığı finansman talebi ve uygun hukuki dayanak varsa gerekli veriler sorgulanarak hesaplama yapılabilir.

2. 2022/545 kararında banka kişinin verilerini önceden tutuyor muydu?

Kurul, başvuru öncesinde banka nezdinde kişiye ait veri bulunmadığı ve sürecin SMS ile başladığı yönündeki açıklamayı kabul etti.

3. T.C. kimlik numarası ve telefon neden KKB’ye aktarılmıştı?

Kimlik/telefon eşleşmesi ve kredi-risk değerlendirmesi amacıyla ilgili finansal sistemlere sorgu yapılmıştı.

4. Bankaya para cezası verildi mi?

Karar özetinde para cezası yerine aydınlatma metninin Tebliğ’e uygun hale getirilmesi talimatı ve KVKK başvurularına tam cevap konusunda uyarı yer aldı.

5. Aydınlatma SMS bağlantısıyla yapılabilir mi?

Evet, katmanlı yöntem kullanılabilir; ancak tam metin Kanun ve Tebliğ’deki şartları eksiksiz taşımalıdır.

6. Her veri için aynı hukuki sebep kullanılabilir mi?

Hayır. Veri kategorileri ve işleme amaçlarına göre m.5 veya m.6’daki farklı şartlar uygulanabilir.

7. Banka otomatik algoritmayla kredi kararı verebilir mi?

Otomatik sistem kullanımı mümkündür; ancak KVKK m.11/1-g dahil ilgili kişi hakları ve şeffaflık yükümlülükleri dikkate alınmalıdır.

8. Aydınlatma ile açık rıza aynı şey midir?

Hayır. Aydınlatma m.10’daki yükümlülüktür; açık rıza ise m.5 veya m.6’da gerektiğinde kullanılan hukuki sebeplerden biridir.

9. KVKK başvurusuna genel cevap yeterli midir?

Hayır. İlgili kişinin hangi veri, amaç, kaynak, aktarım ve hukuki sebebi sorduğu ölçüde somut ve eksiksiz cevap verilmelidir.

10. Banka kredi limitini 2,5 saniyede hesaplayabilir mi?

Somut kararda bankanın otomatik sistemi ortalama 2,5 saniyede sonuç üretiyordu; hız tek başına önceden hukuka aykırı veri tutulduğunu göstermez.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 ve 5411 sayılı Kanunlar, Aydınlatma Tebliği ve Kişisel Verileri Koruma Kurulunun 02.06.2022 tarihli ve 2022/545 sayılı karar özeti esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp