Ödenmiş Borç Findeks Risk Raporundan Hemen Silinir mi? KVKK 2024/444
Kısa ve net cevap: Hayır. Borcun ödenmiş veya kapatılmış olması, borçla ilgili finansal verinin Findeks/Risk Merkezi kayıtlarından aynı gün silinmesini zorunlu kılmaz. Kişisel Verileri Koruma Kurulunun 14 Mart 2024 tarihli ve 2024/444 sayılı kararında, 2017 yılında kapanmış bir borcun risk raporundan silinmesi talebi incelendi. Kurul, Türkiye Bankalar Birliği Risk Merkezi’nin kişisel verileri 5411 sayılı Bankacılık Kanunu Ek m.1 kapsamındaki görevleri nedeniyle 6698 sayılı Kanun m.5/2-a’daki “kanunlarda açıkça öngörülme” şartına dayanarak işlediğini; borcun kapanmasından itibaren 10 yıl boyunca işleme amacının devam ettiğini ve bu sürede bilginin Risk Merkezi üyeleriyle paylaşılabildiğini kabul etti. Somut olayda 2017’de kapanan borcun işleme süresi 2027’ye kadar devam ettiğinden silme talebinin reddedilmesi yönünden KVKK kapsamında işlem yapılmadı.

KVKK 2024/444 Kararındaki Olay Nedir?
İlgili kişi, geçmişte bir bankaya olan ve sonradan varlık yönetim şirketine temlik edilen borcunu ödedi. Borcun kapandığını gösteren belgeyi de edindi. Buna rağmen borç bilgisi risk raporunda görünmeye devam edince Kredi Kayıt Bürosu AŞ’ye başvurarak verinin imha edilmesini istedi.
Kredi Kayıt Bürosu, risk raporundaki bilgilerin Türkiye Bankalar Birliği Risk Merkezi kayıtlarından geldiğini ve ilgili finansal verilerin belirlenen işleme/saklama süreleri içinde tutulmaya devam ettiğini açıkladı. İlgili kişi ise borcun artık mevcut olmaması nedeniyle verinin güncel olmadığını ve silinmesi gerektiğini savunarak Kurula şikâyette bulundu.
Kurul incelemesinde Kredi Kayıt Bürosu, Risk Merkezi, bankacılık mevzuatı ve veri saklama politikası arasındaki ilişkiyi ayrıntılı biçimde ele aldı. Kararın en önemli ayrımı, “borç ödendiği halde sistemde hâlâ borç varmış gibi yanlış gösterilmesi” ile “borcun ödendiği bilgisiyle birlikte geçmiş kredi performansının doğru şekilde raporda görünmeye devam etmesi” arasındadır.
Somut olayda borcun kapandığı bilgisi Risk Merkezi’ne bildirilmişti; yani veri yanlış değildi. Tartışma, doğru ve geçmişe ilişkin finansal kaydın ne kadar süreyle işlenebileceği üzerindeydi.
Findeks ve Risk Merkezi Kişisel Veri İşler mi?
Evet. Kurul, finansal verileri işleyen Kredi Kayıt Bürosu AŞ’nin veri sorumlusu olduğunu ve bankalar ile finans kuruluşlarından aktarılan bilgilerin derlenerek risk raporu oluşturulmasının kişisel veri işleme faaliyeti teşkil ettiğini açıkça belirtti.
Risk Merkezi ise 5411 sayılı Bankacılık Kanunu Ek m.1 uyarınca kredi kuruluşları ve BDDK tarafından uygun görülen finansal kuruluşların müşterilerine ait risk bilgilerini toplamak, üyelerle paylaşmak ve şartları bulunduğunda müşterilere veya onay verdikleri üçüncü kişilere sunmak üzere kurulmuştur.
Risk bilgileri yalnız “ödenmemiş borç”tan ibaret değildir. Kredi limit/risk bilgileri, kredi ödeme performansı, teminat bilgileri, protestolu senetler, çek bilgileri, kredi sigorta bilgileri ve benzeri finansal kayıtlar sistemin kapsamına girebilir. Bu nedenle risk raporu geçmiş ödeme davranışının belirli bir dönem içindeki görünümünü sunar.
Findeks raporları da Risk Merkezi’ndeki finansal bilgilerden beslenir. Bu nedenle raporda görülen kayıtların kaynağı çoğu zaman ilgili banka, finans kuruluşu veya Risk Merkezi’dir. Bir verinin düzeltilmesi gerektiğinde kaynağın belirlenmesi önemlidir.
Borcun Ödenmesi Neden Kaydın Hemen Silinmesini Sağlamaz?
Borcun ödenmesi borç ilişkisinin mevcut durumunu değiştirir; fakat geçmiş kredi performansına ilişkin verinin işleme amacını her durumda aynı anda ortadan kaldırmaz. Risk Merkezi’nin kuruluş amacı, finansal kuruluşların sağlıklı kredi değerlendirmesi yapabilmesi için belirli bir zaman derinliği içinde ödeme davranışını görebilmesidir.
Kurul kararında Risk Merkezi Yönetiminin kredi geri ödeme alışkanlığını, kişinin geçmişte hangi büyüklükte kredileri ödeyebildiğini ve finansal istikrarla ilgili göstergeleri değerlendirebilmek için borcun kapanmasından sonra 10 yıllık işleme dönemi belirlediği aktarıldı.
Bu nedenle “borç kapandı, kayıt artık yanlış” sonucu her zaman doğru değildir. Kayıt “borç açık” olarak görünüyorsa ve gerçekte kapanmışsa bu doğruluk/güncellik problemidir. Fakat kayıt “2017’de kapandı/ödendi” şeklinde doğru tarihi ve durumu gösteriyorsa, geçmişe ilişkin doğru finansal veri olarak işlemeye devam edebilir.
Kurul somut olayda borcun 2017 yılında kapandığını ve bu kapanış bilgisinin Risk Merkezi’ne bildirildiğini tespit etti. İşleme amacı 2027’ye kadar devam ettiği için verinin 2027’den önce silinmemesini KVKK’ya aykırı bulmadı.
Risk Merkezi’ndeki İlk 10 Yıllık İşleme Süresi Nasıl Uygulanır?
Kararda aktarılan Risk Merkezi Veri Saklama ve İmha Politikası çerçevesinde hesap veya kredi açık olduğu sürece ilgili risk bilgisi paylaşılmaya devam eder. Kredinin kapanması, tahsil edilmesi, zarara atılması veya temlik edilmesi gibi son durumun üye tarafından bildirilmesinden itibaren 10 yıl boyunca işleme amacının devam ettiği kabul edilir.
Bu ilk 10 yıl içinde veri Risk Merkezi üyeleriyle ve kişinin kendisiyle paylaşılmaya devam edebilir. Amaç, finansal kuruluşların kredi kararlarında yeterli geçmiş veriye sahip olmasıdır. Somut olayda 2017 kapanış tarihinden itibaren 10 yıllık süre 2027’de dolacaktı.
Burada takvim hesabı borcun doğduğu tarihe göre değil, son durumun — örneğin kapanma veya tahsil — Risk Merkezi’ne bildirilmesiyle ilişkilidir. Bu nedenle “borç 2010’da doğdu, artık 10 yıl geçti” şeklindeki hesap her zaman doğru değildir.
Finansal kuruluşun veriyi doğru ve zamanında bildirmesi ayrıca önemlidir. Kapanış tarihi yanlış bildirilmişse veri sahibinin düzeltme talebi farklı bir hukuki mesele oluşturur.
İkinci 10 Yıllık Erişime Kapalı Saklama Dönemi Nedir?
Kurul kararında aktarılan politikaya göre ilk 10 yıllık aktif işleme ve paylaşım dönemi bittikten sonra veriler üyeler ve müşteriler bakımından paylaşımdan kaldırılır; ardından 10 yıl boyunca erişime kapalı şekilde saklanır. Bu ikinci dönem, aktif risk raporu paylaşımından farklıdır.
İkinci 10 yıllık saklama süresinin sonunda verilerin Risk Merkezi kayıtlarından silinmesi, yok edilmesi veya anonim hale getirilmesi öngörülmektedir. Kararda bu politika, 5411 sayılı Bankacılık Kanunu m.42’deki 10 yıllık belge saklama yükümlülüğünün emsal alınmasıyla açıklanmıştır.
Dolayısıyla “20 yıl boyunca herkes risk raporunda görür” demek doğru değildir. İlk 10 yıl paylaşım ve işleme amacı devam eder; sonraki 10 yıl erişime kapalı saklama söz konusudur. Bu iki dönemin veri erişimi ve kullanım niteliği farklıdır.
Veri sorumlularının saklama politikalarını ilgili kişi başvurularında açıkça anlatması gerekir. “Yasal süre dolmadı” şeklindeki tek cümlelik cevap yerine hangi tarihte hangi dönemin başlayıp biteceği belirtilmelidir.
Hatalı Kayıt ile Doğru Ama Eski Kayıt Arasındaki Fark Nedir?
Bu ayrım uygulamada en kritik noktadır. Risk raporunda borç hâlâ “ödenmemiş” görünüyorsa fakat kişi borcu ödemişse, veri yanlış veya güncel olmayan nitelik taşıyabilir. 6698 sayılı Kanun m.4/2-b, kişisel verilerin doğru ve gerektiğinde güncel olmasını zorunlu kılar.
Buna karşılık raporda borcun geçmişte bulunduğu ve belirli tarihte kapandığı doğru şekilde gösteriliyorsa, yalnız kaydın eski olması onu yanlış yapmaz. Risk Merkezi’nin kanuni görevi ve belirlenmiş işleme süresi devam ediyorsa, m.7 kapsamında imha talebi henüz doğmamış olabilir.
Kurul kararında Risk Merkezi’nin bilgi güncelleme taleplerine ilişkin uygulamasına da yer verildi. Hatalı veya eksik görünen kayıt, veriyi bildiren Risk Merkezi üyesine veya kaynak kuruluşa itiraz edilir. Kaynak kuruluş düzeltme yaparsa bu düzeltme Risk Merkezi’ne bildirilir.
Bu nedenle başvuru stratejisi “silinmesini istiyorum” ile sınırlı olmamalıdır. Önce verinin yanlış mı, eksik mi, eski mi yoksa doğru geçmiş kayıt mı olduğu belirlenmelidir. Yanlışsa düzeltme; doğru ama artık hukuki sebebi kalmamışsa silme/imha talebi gündeme gelir.
KVKK m.5/2-a Neden Uygulandı?
6698 sayılı Kanun m.5/2-a, kişisel veri işlemenin kanunlarda açıkça öngörülmesi hâlinde açık rıza aranmaksızın gerçekleştirilebileceğini düzenler. Risk Merkezi’nin kuruluşu, görevleri ve veri toplama/paylaşma yetkisi 5411 sayılı Bankacılık Kanunu Ek m.1’de düzenlendiğinden, Kurul Risk Merkezi’nin kişisel verileri bu hukuki sebebe dayalı olarak işlediğini kabul etti.
Bu nedenle finansal risk verilerinin işlenmesi için her müşteriden ayrıca “Risk Merkezi rızası” alınması gerekmez. Kanuni görev açık rızadan bağımsız hukuki dayanak oluşturur. Ancak veri sorumlusu m.4’teki doğruluk, amaçla sınırlılık ve saklama süresi ilkelerine yine uymak zorundadır.
Kanuni dayanak sınırsız veri işleme yetkisi vermez. Risk Merkezi yalnız görev alanıyla bağlantılı risk bilgilerini toplamalı, yetkili kişilerle paylaşmalı ve saklama süresi sonunda imha politikasını uygulamalıdır.
KVKK m.7 Kapsamında Silme Hakkı Ne Zaman Doğar?
6698 sayılı Kanun m.7, Kanun ve ilgili diğer kanun hükümlerine uygun işlenmiş kişisel verilerin işlenmesini gerektiren sebepler ortadan kalktığında re’sen veya ilgili kişinin talebi üzerine silinmesini, yok edilmesini veya anonim hale getirilmesini öngörür.
Dolayısıyla m.7’de temel soru “borç ödendi mi?” değil, “bu finansal verinin işlenmesini gerektiren bütün hukuki sebepler ortadan kalktı mı?” sorusudur. Risk Merkezi’nin kanuni görevi ve belirlenmiş işleme süresi devam ediyorsa imha koşulu henüz oluşmamış olabilir.
Somut olayda Kurul, 2017’de kapanan borca ilişkin işleme amacının 2027’ye kadar devam ettiğini kabul etti. Bu nedenle 2027’den önce silme talebi yönünden işlem yapılmadı. İlk 10 yıllık dönem sonrasında ise paylaşımın sonlandırılması ve erişime kapalı saklama süreci gündeme gelir.
Kişisel verilerin silinmesi hakkında genel değerlendirme yapılırken Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik de dikkate alınmalıdır.
Findeks veya Risk Raporundaki Veriye Nasıl İtiraz Edilir?
İlk adım güncel Risk Merkezi/Findeks raporunu edinmek ve tartışmalı kaydın hangi kurum tarafından bildirildiğini belirlemektir. Kayıt hatalı veya eksikse kaynak banka, finans kuruluşu veya varlık yönetim şirketine düzeltme başvurusu yapılmalıdır.
Başvuruda borcun kapandığını gösteren dekont, ibraname, “borcu yoktur” yazısı, icra dosyası kapanış kaydı veya varlık yönetim şirketi yazısı eklenebilir. Talep net olmalıdır: “borç bilgimin silinmesi” yerine “kapanış tarihi yanlış gösterildiği için m.4/2-b ve m.11 kapsamında düzeltilmesi” gibi somutlaştırma yapılmalıdır.
Kredi Kayıt Bürosu veya veri sorumlusuna yapılacak KVKK başvurusunda m.11 kapsamındaki işlenen verileri öğrenme, işleme amacını öğrenme, eksik/yanlış verinin düzeltilmesini isteme ve şartları oluşmuşsa silme/yok etme hakkı ileri sürülebilir.
Başvurunun reddedilmesi veya yetersiz cevap verilmesi hâlinde m.14’teki süreler gözetilerek Kurula şikâyet yolu değerlendirilebilir. Banka ve finans kuruluşlarıyla ilgili diğer sektörel başvuru yolları somut olaya göre ayrıca gündeme gelebilir.
Banka hesap verilerinin başka amaçlarla kullanılmasına ilişkin güncel örnek için KVKK 2024/1359 sigorta şirketinin IBAN kullanımı yazımızı inceleyebilirsiniz.
Eski Risk Kayıtlarının Kredi Değerlendirmesinde Kullanılması Ne Anlama Gelir?
Risk Merkezi’nin amacı finansal kuruluşlara kişinin geçmiş kredi ödeme davranışı hakkında yasal çerçevede bilgi sağlamaktır. Bu kayıtların bulunması, her banka veya finans kuruluşunun kredi başvurusunu reddetmek zorunda olduğu anlamına gelmez. Kredi politikaları kuruluşların kendi risk değerlendirmelerine göre değişir.
Kurul kararı da kişinin kredi alıp alamayacağını belirlememiştir; yalnız kişisel verinin Risk Merkezi/Findeks sisteminde tutulmasının KVKK bakımından hukuka uygunluğunu incelemiştir. “Kayıt var” ile “kredi verilemez” sonuçları birbirine karıştırılmamalıdır.
Veri sahibi açısından en önemli kontrol, rapordaki bilgilerin doğru ve güncel olmasıdır. Ödenmiş borcun “açık” görünmesi farklı; “geçmişte takipteydi, şu tarihte kapandı” şeklinde görünmesi farklıdır. Kredi kararında yanlış veri kullanılıyorsa düzeltme başvurusu öncelik kazanır.
Sık Yapılan Hatalar
- Borç ödendiği gün bütün geçmiş verinin silinmesi gerektiğini sanmak: Risk Merkezi’nin kanuni işleme amacı kapanıştan sonra belirli süre devam edebilir.
- Yanlış kayıt ile eski doğru kaydı aynı görmek: Yanlışlık varsa düzeltme; işleme sebebi bittiyse imha talebi gündeme gelir.
- 10 yıllık sürenin borcun doğduğu tarihten başladığını varsaymak: Somut politikada kapanış/tahsil/temlik gibi son durumun bildirim tarihi önemlidir.
- İkinci 10 yılda verinin aktif olarak herkese gösterildiğini düşünmek: Kararda bu dönem erişime kapalı saklama olarak açıklanmıştır.
- Findeks ile Risk Merkezi’ni tamamen aynı kurum sanmak: KKB/Findeks raporu Risk Merkezi verilerinden beslenir; rol ve veri kaynağı ayrımı önemlidir.
- Başvuruda kayıt kaynağını belirlememek: Hatalı kaydın düzeltilmesi çoğu zaman veriyi bildiren kaynak kuruluş üzerinden ilerler.
Resmî Kaynaklar
- Kişisel Verileri Koruma Kurulu 14.03.2024 tarihli ve 2024/444 sayılı karar özeti
- 6698 sayılı Kişisel Verilerin Korunması Kanunu – m.4, m.5, m.7, m.11
- 5411 sayılı Bankacılık Kanunu – m.42 ve Ek m.1
- Türkiye Bankalar Birliği Risk Merkezi
Sık Sorulan Sorular
1. Ödenmiş borç Findeks’ten hemen silinir mi?
Hayır. 2024/444 kararında kapanan borcun Risk Merkezi’nde 10 yıllık işleme amacı boyunca görünmeye devam etmesi hukuka uygun bulundu.
2. Borç 2017’de kapandıysa ne zamana kadar işlenir?
Somut kararda işleme amacının 2027’ye kadar devam ettiği kabul edildi.
3. 10 yıl dolunca veri tamamen silinir mi?
Kararda aktarılan politikaya göre ilk 10 yıl sonunda paylaşım sonlandırılır ve veri 10 yıl daha erişime kapalı saklanır; ardından silme/yok etme/anonimleştirme süreci uygulanır.
4. Risk Merkezi açık rıza almadan veri işleyebilir mi?
Evet. Kurul m.5/2-a “kanunlarda açıkça öngörülme” şartını uyguladı.
5. Borç kapandığı halde açık görünüyorsa ne yapılır?
Bu durum doğruluk/güncellik sorunudur. Kaynak banka veya finans kuruluşuna düzeltme başvurusu yapılmalıdır.
6. Findeks veri sorumlusu mudur?
Kurul, finansal verileri işleyen Kredi Kayıt Bürosu AŞ’yi veri sorumlusu olarak değerlendirdi.
7. Risk raporundaki geçmiş kayıt her zaman kredi reddi anlamına gelir mi?
Hayır. Kredi kararı finansal kuruluşun kendi risk politikasına bağlıdır.
8. KVKK m.7 ne zaman silme hakkı verir?
Kişisel veriyi işlemeyi gerektiren hukuki sebepler ortadan kalktığında silme, yok etme veya anonimleştirme gündeme gelir.
9. Verinin yanlış olduğunu nasıl ispatlayabilirim?
Dekont, borcu yoktur yazısı, varlık yönetim şirketi yazısı, icra kapanış kaydı veya banka belgesi gibi kayıtlar kullanılabilir.
10. 2024/444 kararı tüm finansal kayıtların 20 yıl tutulmasını mı zorunlu kılıyor?
Hayır. Karar somut Risk Merkezi veri saklama politikasını ve şikâyet konusu borç kaydını değerlendirir; her veri kategorisinin hukuki saklama süresi ayrıca belirlenmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
