B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Sigorta Şirketi IBAN Bilgisini Ayrı Rıza Almadan Kullanabilir mi? KVKK 2024/1359

Kısa ve net cevap: Somut olayda evet. Kişisel Verileri Koruma Kurulunun 8 Ağustos 2024 tarihli ve 2024/1359 sayılı kararında, trafik kazasında zarar gören kişinin IBAN bilgisinin, karşı tarafın sigorta şirketine hasar bildirimi sırasında poliçe sahibi tarafından iletilmesi ve daha sonra aynı kazaya ilişkin araç değer kaybı ödemesinde kullanılması hukuka uygun bulundu. Kurul, hasar başvurusunda zarar gören üçüncü kişiye ait banka hesap bilgilerinin sigortacıya sunulmasının Karayolları Trafik Kanunu m.99 ve zorunlu mali sorumluluk sigortası genel şartları çerçevesinde hukuki dayanağı bulunduğunu; aynı kazaya ilişkin değer kaybı ödemesinde IBAN’ın yeniden kullanılmasının ise 6698 sayılı Kanun m.5/2-e kapsamında “bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması” şartına dayandığını kabul etti. Bu nedenle IBAN’ın işlenmesi yönünden veri sorumlusu hakkında işlem yapılmadı. Ancak ilgili kişinin KVKK başvurusunun iç işleyişteki aksaklık nedeniyle geç yanıtlanması sebebiyle başvuruların m.13 ve Başvuru Tebliği m.6’ya uygun şekilde etkin, gerekçeli ve dürüstlük kuralına uygun sonuçlandırılması hatırlatıldı.

Sigorta şirketi IBAN bilgisi değer kaybı ödemesi ve KVKK
Photo by Towfiqu barbhuiya on Unsplash

KVKK 2024/1359 Kararındaki Olay Nedir?

İlgili kişi, sigorta şirketi tarafından sigortalanmış bir araçla trafik kazasına karıştı. Kaza sonrasında aracındaki hasarın karşı tarafın zorunlu trafik sigortasından karşılanması sürecinde hasar bildirimi yapıldı. Daha sonra ilgili kişi, aynı kaza sebebiyle araç değer kaybı talebinde bulundu ve sigorta şirketi tarafından değer kaybı bedelinin bir kısmı kişinin banka hesabına yatırıldı.

İlgili kişi, sigorta şirketinin müşterisi olmadığını ve IBAN bilgisini şirkete kendisinin vermediğini belirterek banka hesap bilgisinin nasıl elde edildiğini sordu. Başvurusunun süresinde cevaplanmaması üzerine Kurula şikâyet yoluna gitti. Şikâyetin temel iddiası, IBAN’ın kişinin bilgisi ve açık rızası dışında elde edilip kullanıldığı ve bunun veri ihlali oluşturduğu yönündeydi.

Sigorta şirketi ise kaza sonrası hasar bildiriminin kendi poliçe sahibi tarafından yapıldığını, zarar gören ilgili kişiye ait IBAN’ın bu bildirim sırasında tazminat ödemesinin yapılabilmesi amacıyla iletildiğini, IBAN ile T.C. kimlik numarası eşleşmesinin KKB IBAN Doğrulama Hizmeti üzerinden teyit edildiğini ve aynı kazaya bağlı değer kaybı ödemesinin de daha önce hukuka uygun şekilde elde edilen hesaba yapıldığını açıkladı.

Kurulun değerlendirmesi, IBAN’ın “kişiden doğrudan alınmamış olması” ile “hukuka aykırı elde edilmesi” kavramlarının aynı olmadığını açık biçimde ortaya koydu. Üçüncü kişiden veri elde edilmesi kendi başına yasak değildir; veri sorumlusunun elde etme ve kullanma aşamalarında Kanun m.4 ve m.5’teki şartları karşılaması gerekir.

IBAN Bilgisi Kişisel Veri midir?

Evet. Gerçek kişiyle ilişkilendirilebilen banka hesap ve IBAN bilgileri 6698 sayılı Kanun m.3 anlamında kişisel veridir. IBAN’ın yalnız rakamlardan ve harflerden oluşması bu niteliği değiştirmez. Hesap sahibiyle bağ kurulduğunda mali nitelikte kişisel veri ortaya çıkar.

IBAN’ın kaydedilmesi, sigorta dosyasına eklenmesi, KKB üzerinden doğrulanması, ödeme emrinde kullanılması ve muhasebe kayıtlarında saklanması kişisel veri işleme faaliyetidir. Bu işlemlerin her biri Kanun m.4’teki genel ilkelere ve m.5’teki işleme şartlarından en az birine dayanmalıdır.

Banka hesap bilgisi 6698 sayılı Kanun m.6’daki özel nitelikli kişisel veri kategorilerinden biri değildir. Ancak mali veri olması nedeniyle güvenlik ve erişim yetkileri bakımından hassasiyetle korunması gerekir. “Özel nitelikli değil” ifadesi, verinin serbestçe paylaşılabileceği anlamına gelmez.

Sigorta Şirketi IBAN’ı İlgili Kişiden Değil Başka Birinden Alabilir mi?

Somut olayda IBAN, kaza yapan sigortalı araç sahibi tarafından hasar bildirimi sırasında sigorta şirketine iletildi. Kurul, ses kayıt dökümünden bu veri akışını tespit etti. Belirleyici nokta, üçüncü kişinin veri paylaşmasının mevzuatta öngörülen tazminat başvuru sürecinin bir parçası olmasıydı.

Kişisel verilerin mutlaka ilgili kişinin elinden alınması gerektiğine dair genel bir kural yoktur. İşveren, kamu kurumu, sigorta şirketi, banka veya başka veri sorumluları hukuken gerekli durumlarda veriyi üçüncü kaynaktan edinebilir. Ancak veri kaynağının kim olduğu, verinin hangi amaçla alındığı ve hangi işleme şartına dayanıldığı belgelenmelidir.

2024/1359 kararında sigorta şirketi açısından IBAN’ın elde edilmesi, kazadan doğan hasar tazminatının ödenebilmesi için gerekli sigortacılık süreciyle bağlantılıydı. Kurul, bu nedenle “kişinin IBAN’ı kendisi vermedi” olgusunu tek başına hukuka aykırılık olarak görmedi.

Buna karşılık bir şirketin hiçbir yasal/sözleşmesel ilişki olmaksızın üçüncü kişiden IBAN toplayıp pazarlama, profil çıkarma veya farklı bir amaç için kullanması aynı sonucu doğurmaz. Hukuki dayanak her amaç için ayrı belirlenir.

Karayolları Trafik Kanunu m.99 ve Sigorta Genel Şartları Neden Önemli?

2918 sayılı Karayolları Trafik Kanunu m.99, zorunlu mali sorumluluk sigortasında hak sahibinin gerekli belgeleri sigortacıya iletmesi sonrasında tazminatın ödenmesine ilişkin yükümlülük getirir. Karayolları Motorlu Araçlar Zorunlu Mali Sorumluluk Sigortası Genel Şartları Ek-6’da maddi zararlar bakımından tazminat başvurusunda sunulacak belgeler düzenlenmiştir.

Kurul kararında, araç hasarları yönünden zarar gören üçüncü şahsa veya mağdur araç sahibine ait banka hesap bilgilerinin — banka/şube adı ve IBAN numarası dahil — tazminat başvurusunda sunulması gereken bilgiler arasında yer aldığına dikkat çekildi. Bu nedenle hasar bildiriminde IBAN’ın sigorta şirketine iletilmesi hukuka uygun bulundu.

Buradaki hukuki mekanizma önemlidir: kişisel veri işleme faaliyeti yalnız KVKK metni içinde değerlendirilemez. Sektörel kanun ve düzenlemeler, m.5’teki işleme şartlarının somutlaşmasını sağlar. Sigorta şirketi ödeme yükümlülüğünü yerine getirecekse hak sahibinin ödeme hesabını bilmesi gerekir.

Ancak gerekli belge kavramı sınırsız veri toplama yetkisi vermez. Tazminatın ödenmesi için gereken banka hesabı ile örneğin ilgisiz finansal geçmiş, kredi limiti veya başka hesap hareketlerinin toplanması aynı kapsamda değildir. M.4’teki amaçla bağlantılılık ve ölçülülük ilkeleri uygulanmaya devam eder.

Hasar Dosyasında Alınan IBAN Aynı Kazanın Değer Kaybı Ödemesinde Yeniden Kullanılabilir mi?

Kurul somut olayda bunu hukuka uygun buldu. İlk hasar bildirimi sırasında hukuka uygun şekilde elde edilen ve ilgili kişiye ait olduğu doğrulanan IBAN, daha sonra aynı kazaya ilişkin değer kaybı başvurusu sonucunda ödeme yapılması amacıyla kullanıldı.

Kurul, bu ikinci kullanımın 6698 sayılı Kanun m.5/2-e’deki “bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması” şartına dayandığını kabul etti. Değer kaybı tazminatı kazadan doğan hukuki hakkın yerine getirilmesiyle doğrudan bağlantılıydı. Ödeme yapılması için hesaba ihtiyaç bulunuyordu.

Bu değerlendirme, aynı verinin her sonraki kullanımının otomatik olarak hukuka uygun olduğu anlamına gelmez. İlk amaç ile sonraki amaç arasında maddi ve hukuki bağlantı bulunmalıdır. Örneğin hasar ödemesi için elde edilen IBAN’ın müşteriye yatırım ürünü satmak, finansal profil çıkarmak veya başka şirketlerle pazarlama amacıyla paylaşmak için kullanılması farklı bir işleme amacı olur ve ayrıca dayanak gerektirir.

Sigorta şirketleri veri envanterinde “hasar ödemesi” ve “değer kaybı ödemesi” süreçlerini ilişkilendirirken hangi verinin hangi hukuki gerekçeyle yeniden kullanılabildiğini açık şekilde tanımlamalıdır.

Açık Rıza Neden Aranmadı?

6698 sayılı Kanun m.5’te açık rıza tek hukuki sebep değildir. M.5/2’de sayılan şartlardan biri mevcutsa kişisel veri açık rıza olmaksızın işlenebilir. Bu karar bakımından IBAN’ın aynı kazaya bağlı değer kaybı ödemesinde kullanılması m.5/2-e kapsamında değerlendirilmiştir.

Veri sorumlularının “her ihtimale karşı açık rıza alalım” yaklaşımı da doğru değildir. İşlem hukuki yükümlülük veya bir hakkın tesisi için zorunluysa rıza istemek, ilgili kişiye işlemi reddetme seçeneği varmış gibi yanlış bir izlenim yaratabilir. Doğru yaklaşım, gerçek işleme şartını belirlemek ve m.10 aydınlatmasında bunu açıkça bildirmektir.

Açık rıza, özgür iradeyle verilebilmelidir. Sigorta tazminatının ödenmesi için kanunen gerekli bir hesap bilgisinin işlenmesini “rıza vermek zorundasınız” biçiminde sunmak, rızanın özgür irade unsuruyla çelişebilir. Bu nedenle hukuki sebep seçimi veri koruma uyumunun temelidir.

KKB IBAN Doğrulaması KVKK Bakımından Nasıl Değerlendirilir?

Sigorta şirketi, hasar bildirimi sırasında iletilen IBAN’ın gerçekten ilgili kişiye ait olup olmadığını KKB IBAN Doğrulama Hizmeti üzerinden T.C. kimlik numarası ile eşleştirerek kontrol ettiğini belirtti. Bu doğrulamanın amacı yanlış kişiye ödeme yapılmasını ve finansal güvenlik riskini önlemekti.

Doğrulama işlemi de kişisel veri işlemedir. Dolayısıyla KKB ile veri paylaşımının kapsamı, hukuki dayanağı, veri minimizasyonu, saklama süresi ve erişim yetkileri ayrıca belirlenmelidir. Yalnızca “doğrulama servisi kullanılıyor” denilmesi, bütün veri akışını otomatik olarak hukuka uygun hâle getirmez.

2024/1359 kararında bu doğrulama, kaza hasar ve ödeme sürecinin bir parçası olarak sunuldu ve Kurul somut IBAN kullanımında ihlal tespit etmedi. Şirketlerin benzer sistemlerde yalnız ödeme için gereken eşleşme sonucuna erişmesi, gereksiz finansal veri toplamaması ve sorgu loglarını güvenli şekilde tutması gerekir.

Veri Üçüncü Kişiden Elde Edildiğinde Aydınlatma Nasıl Yapılır?

6698 sayılı Kanun m.10 uyarınca veri sorumlusu kişisel verilerin elde edilmesi sırasında aydınlatma yükümlülüğünü yerine getirmelidir. Veri doğrudan ilgili kişiden alınmıyorsa, aydınlatmanın ne zaman ve hangi yöntemle yapılacağı Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ hükümleriyle birlikte değerlendirilir.

Aydınlatmada veri sorumlusunun kimliği, işleme amaçları, aktarım, veri toplama yöntemi ve hukuki sebebi ile m.11 hakları açık olmalıdır. Sigorta sektöründe hasar bildirimi, ekspertiz, ödeme, değer kaybı ve hukuki uyuşmazlık süreçlerinde farklı veri kaynakları bulunduğu için genel ve belirsiz tek bir metin yeterli olmayabilir.

İlgili kişi “IBAN’ımı nereden aldınız?” diye sorduğunda veri sorumlusu kaynağı açıklayabilecek kayıt düzenine sahip olmalıdır. 2024/1359 dosyasında sigorta şirketi ses kayıt dökümüyle IBAN’ın poliçe sahibi tarafından hasar bildirimi sırasında iletildiğini gösterebildi. Kaynak izlenebilirliği bu nedenle önemlidir.

KVKK Başvurusunun Geç Yanıtlanması Ne Sonuç Doğurur?

İlgili kişi banka hesap verisinin kaynağını öğrenmek için sigorta şirketine başvurmuş; ancak başvuru ilgili şirket içinde yanlış iş birimine yönelmiş ve KVK birimine zamanında ulaşmamıştı. Sigorta şirketi daha sonra bu aksaklığı tespit ederek ilgili çalışana eğitim verdiğini ve başvuruyu gecikmeli de olsa cevapladığını Kurula bildirdi.

Kurul, IBAN işlemesini hukuka uygun bulmasına rağmen başvuru sürecindeki bu aksaklığı ayrıca değerlendirdi. 6698 sayılı Kanun m.13 uyarınca başvurular en kısa sürede ve en geç otuz gün içinde sonuçlandırılmalıdır. Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ m.6 da cevabın etkin, hukuka ve dürüstlük kuralına uygun ve gerekçeli olmasını gerektirir.

Kurul, sigorta şirketine gelecekteki başvuruların bu kurallara uygun şekilde sonuçlandırılması gerektiğini hatırlattı. “Başvuru yanlış departmana düştü” veya “dosya zaten kapanmıştı” gibi iç organizasyon gerekçeleri, m.13 yükümlülüğünü ortadan kaldırmaz.

KVKK başvuru sürecinin bankacılık alanındaki benzer sorunları için KVKK 2022/863 banka müşteri araması ve başvuru cevabı yazımızı da inceleyebilirsiniz.

Sigorta Şirketleri İçin Uyum Kontrolü

Veri kaynağı kaydı: IBAN, T.C. kimlik numarası, telefon ve adres gibi verilerin sigortalıdan mı, zarar görenden mi, eksperden mi, acenteden mi veya başka kaynaktan mı geldiği dosyada izlenebilmelidir.

Süreç bazlı erişim: Poliçe üretiminde çalışan personel ile hasar departmanı çalışanlarının her veriye sınırsız erişimi olmamalıdır. Nitekim 2024/1359 kararında sigorta şirketi minimum yetki prensibi gereği süreçler arası erişimlerin sınırlandığını açıkladı. Bu yaklaşım m.12 bakımından doğru bir güvenlik unsurudur.

Ödeme doğrulaması: IBAN sahibinin doğrulanması, yanlış hesaba ödeme riskini azaltır. Ancak doğrulama için gereken verilerle sınırlı kalınmalı ve sorgular loglanmalıdır.

Başvuru yönlendirmesi: “KVKK”, “kişisel veri”, “verilerimin kaynağı”, “silinmesini istiyorum” gibi ifadeler içeren başvurular yalnız ilgili operasyon biriminde bırakılmamalı; veri koruma birimine otomatik yönlendirme kuralı kurulmalıdır.

Saklama politikası: Hasar dosyaları sigortacılık ve ticari mevzuattaki süreler boyunca saklanabilir; ancak aktif erişim ile arşiv saklama ayrı tutulmalı, süre sonunda m.7 ve imha mevzuatı uygulanmalıdır.

Sık Yapılan Hatalar

  1. “IBAN’ı kişi bizzat vermedi, o halde her durumda hukuka aykırıdır” demek: Üçüncü kişiden elde edilen verinin hukuka uygunluğu işleme amacı ve mevzuata göre değerlendirilir.
  2. Her finansal veri işlemi için açık rıza istemek: M.5/2’deki diğer hukuki sebepler somut olayda uygulanabilir.
  3. İlk elde etme hukuka uygunsa veriyi her amaçla kullanmak: Sonraki kullanımın amacı ve hukuki sebebi ayrıca kontrol edilir.
  4. Hukuki yükümlülük ile bir hakkın tesisi bentlerini karıştırmak: Veri sorumlusu işlem bazında doğru m.5/2 bendini göstermelidir.
  5. Veri kaynağını kayıt altına almamak: İlgili kişinin m.11 başvurusuna cevap verebilmek için kaynak ve işlem geçmişi izlenebilir olmalıdır.
  6. KVKK başvurusunu operasyon dosyasıyla karıştırmak: Başvuru m.13 kapsamında ayrı süre ve cevap yükümlülüğüne tabidir.

Resmî Kaynaklar

Sık Sorulan Sorular

1. IBAN kişisel veri midir?

Evet. Gerçek kişiyle ilişkilendirilen banka hesap ve IBAN bilgileri kişisel veridir.

2. Sigorta şirketi IBAN’ı karşı tarafın sigortalısından alabilir mi?

2024/1359 kararındaki gibi, tazminat başvuru mevzuatının gerektirdiği ve hasar ödeme süreciyle bağlantılı bir veri akışı varsa somut olayda hukuka uygun olabilir.

3. Sigorta şirketi IBAN’ı açık rıza almadan kullanabilir mi?

Uygun bir m.5/2 işleme şartı varsa evet. Bu olayda değer kaybı ödemesi için m.5/2-e uygulandı.

4. İlk hasar dosyasındaki IBAN değer kaybında tekrar kullanılabilir mi?

Kurul aynı kazaya ilişkin değer kaybı ödemesinde bu kullanımı hukuka uygun buldu.

5. Kararda sigorta şirketine ceza verildi mi?

Hayır. IBAN’ın işlenmesi yönünden işlem yapılmadı; geç KVKK başvurusu cevabı konusunda hatırlatma yapıldı.

6. IBAN’ı doğrulamak için KKB kullanılabilir mi?

Somut olayda KKB IBAN Doğrulama Hizmeti kullanılmış ve Kurul bunu hukuka aykırılık olarak değerlendirmemiştir. Veri akışının kendi dayanağı ve güvenliği ayrıca sağlanmalıdır.

7. Kişi sigorta şirketinin müşterisi değilse KVKK uygulanır mı?

Evet. Kanun veri sorumlusunun müşterisi olsun veya olmasın kişisel verisi işlenen gerçek kişiyi korur.

8. KVKK başvurusuna kaç günde cevap verilmelidir?

M.13 gereğince en kısa sürede ve en geç otuz gün içinde.

9. Başvurunun yanlış departmana gitmesi süreyi durdurur mu?

Hayır. Veri sorumlusu iç organizasyonunu başvuruların yasal sürede doğru birime ulaşacağı şekilde kurmalıdır.

10. Bu karar tüm IBAN paylaşımlarını hukuka uygun mu sayıyor?

Hayır. Karar yalnız somut kaza, hasar bildirimi, sigortacılık mevzuatı ve değer kaybı ödeme amacı çerçevesindeki veri işleme faaliyetini değerlendirir.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 ve 2918 sayılı Kanunlar, zorunlu trafik sigortası düzenlemeleri ve Kişisel Verileri Koruma Kurulunun 08.08.2024 tarihli ve 2024/1359 sayılı karar özeti esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp