B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Üniversite Personel Bilgilerini Tüm Çalışanlarla Paylaşabilir mi? KVKK 2023/646

Kısa ve net cevap: Üniversite veya başka bir işveren, personel sürecinde hukuka uygun biçimde elde ettiği çalışan kişisel verilerini sırf kurum içi iletişim olduğu gerekçesiyle bütün çalışanlara açık hâle getiremez. Kişisel Verileri Koruma Kurulunun 2023/646 sayılı kararında, çalışan/personel bilgilerinin kurum içindeki geniş bir alıcı grubuyla paylaşılması; 6698 sayılı Kanun m.4’teki amaçla bağlantılılık, sınırlılık ve ölçülülük ilkeleri, m.5’teki işleme şartları ve m.12’deki erişim güvenliği yükümlülüğü açısından değerlendirilmiştir. Bir personel bilgisinin insan kaynakları, idari birim veya yetkili yönetici tarafından bilinmesi gerekli olabilir; ancak aynı bilginin görevi gereği ihtiyaç duymayan bütün personele gönderilmesi için ayrıca hukuki gereklilik bulunmalıdır. Kurum içi e-posta, ortak klasör, intranet veya toplu liste kullanımı KVKK kapsamı dışında değildir.

Üniversite personel bilgilerinin kurum içinde paylaşılması KVKK

KVKK 2023/646 Kararının Hukuki Önemi

Üniversiteler hem kamu hizmeti veya eğitim faaliyeti hem de işveren sıfatıyla çok geniş kişisel veri setleri işler. Akademik personel, idari personel, sözleşmeli çalışan, bursiyer ve öğrenci asistanlara ilişkin kimlik, iletişim, özlük, ücret, izin, performans, disiplin ve sağlık verileri aynı kurum içinde farklı birimler tarafından kullanılabilir.

Bu yapı bazen “kurum içi olduğu için paylaşım serbesttir” şeklinde yanlış bir anlayış yaratır. Oysa kişisel verinin bir veri sorumlusunun organizasyonu içinde farklı kişilere açılması da bir işleme faaliyetidir. Erişim yetkisi bulunmayan çalışanın veriyi görmesi, veri güvenliği bakımından hukuka aykırı erişim niteliği taşıyabilir.

2023/646 sayılı Kurul kararı, çalışan verisinin kurum içinde paylaşımında alıcı kitlesinin gerçekten görev gereği bu veriye ihtiyaç duyup duymadığının belirlenmesi gerektiğini ortaya koyan önemli örneklerdendir. Personel yönetimi için gerekli bilgi ile tüm personelin bilmesine ihtiyaç olmayan özel/özlük bilgileri birbirinden ayrılmalıdır.

İşverenin yönetim hakkı da sınırsız değildir. İşin yürütülmesi için gerekli bildirim yapılabilir; ancak bildirim amacını aşan kişisel veri alanlarının herkesçe görünür hâle getirilmesi m.4’teki sınırlılık ve ölçülülük ilkesiyle bağdaşmaz.

Personel Bilgileri Kişisel Veri midir?

Gerçek kişi çalışanla ilişkilendirilebilen ad-soyad, sicil numarası, görev, unvan, e-posta, telefon, çalışma yeri, ücret, izin, performans, disiplin ve özlük bilgileri kişisel veridir. Verinin kurum tarafından iş ilişkisi nedeniyle elde edilmiş olması bu niteliği değiştirmez.

Bazı personel bilgileri kamuya açık olabilir. Örneğin akademisyenin adı, unvanı ve kurumsal iletişim bilgisi üniversitenin web sitesinde görev gereği yayımlanabilir. Buna karşılık maaş, sağlık raporu, özel adres, kişisel telefon, disiplin değerlendirmesi veya aile bilgisi aynı şekilde kamusal değildir.

Her veri alanı kendi amacı bakımından değerlendirilmelidir. İş arkadaşlarının bir çalışanın bölümünü ve kurum içi e-posta adresini bilmesi normal olabilir; fakat aynı personelin banka hesabı veya sağlık bilgisine erişmesi için görevsel gerekçe yoksa erişim sınırlandırılmalıdır.

Veri sınıflandırması yapılmadan hazırlanan Excel listeleri, personel bilgi sistemleri veya toplu yazışmalar gereksiz veri ifşasına yol açabilir. Bu nedenle hangi alanın hangi role gösterileceği sistem düzeyinde tanımlanmalıdır.

Kurum İçi Paylaşım Neden KVKK Kapsamındadır?

6698 sayılı Kanun yalnız verinin şirket veya kurum dışına çıkmasını düzenlemez. Kişisel verinin açıklanması, erişilebilir hâle getirilmesi, sınıflandırılması ve kullanılması da işleme kavramı içindedir.

Bir insan kaynakları çalışanının görevi gereği gördüğü özlük verisini, ilgili olmayan akademik/idari personele e-posta ekinde göndermesi; veri aynı üniversite içinde kalsa dahi yeni bir erişim oluşturur. Benzer şekilde ortak ağ klasöründe herkesin erişebildiği personel listesi de güvenlik sorunudur.

Veri sorumlusu üniversite, kendi çalışanlarının kişisel verilere erişimini rol bazlı düzenlemek ve yetkisiz erişimi önlemek zorundadır. “Dışarı paylaşmadık” savunması tek başına m.12 yükümlülüğünü karşılamaz.

Kurum içi iletişimde de veri minimizasyonu uygulanmalıdır. Bir duyuruda yalnız kişinin adı ve görev bilgisi yeterliyse T.C. kimlik numarası, kişisel telefon veya başka özlük alanları eklenmemelidir.

KVKK m.4 Amaçla Bağlantılılık ve Ölçülülük

Kanun m.4/2-c, kişisel verilerin belirli, açık ve meşru amaçlarla işlenmesini; m.4/2-ç ise işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını emreder.

Üniversite bir görevlendirme, nöbet planı veya ders programı yayımlarken personelin adı ve görev bilgisi gerekli olabilir. Ancak aynı listede özel telefon, ev adresi veya maaş bilgisi bulunması amacın gerektirdiğinden fazla veri kullanımına dönüşebilir.

Ölçülülük yalnız veri alanının sayısıyla ilgili değildir. Alıcı kitlesi de ölçülülük testinin parçasıdır. Bilgiyi beş yetkili kişinin bilmesi yeterliyken beş yüz personele gönderilmesi, aynı veri alanı için daha ağır müdahale yaratır.

Bu nedenle veri sorumlusu hem “hangi veri?” hem “kim görecek?” hem “ne kadar süre görecek?” sorularını birlikte yanıtlamalıdır.

KVKK m.5 Personel Verilerinde Hangi İşleme Şartlarını Düzenler?

Çalışan verileri iş sözleşmesinin kurulması ve ifası, işverenin hukuki yükümlülükleri, bir hakkın tesisi veya korunması, kanunda açıkça öngörülme veya şartları varsa meşru menfaat gibi m.5/2 işleme şartlarına dayanabilir.

Örneğin ücret bordrosu düzenlenmesi hukuki yükümlülük ve iş ilişkisi bakımından gerekli olabilir. Ancak bu verinin bütün çalışanlara açıklanması için aynı hukuki sebep otomatik olarak kullanılamaz. Elde etme ile paylaşma/erişime açma faaliyetlerinin amaçları ayrı değerlendirilmelidir.

Açık rıza da iş ilişkisinde dikkatle kullanılmalıdır. İşveren-çalışan ilişkisindeki güç dengesizliği nedeniyle rızanın özgür iradeyle verilmiş olup olmadığı ayrıca incelenir. Zorunlu insan kaynakları süreçlerini gereksiz biçimde rızaya dayandırmak doğru değildir.

Esas olan, gerçek hukuki sebebi belirlemek ve m.10 aydınlatmasında bunu açıkça göstermektir.

“Bilmesi Gereken” Prensibi Nasıl Uygulanır?

Bilmesi gereken prensibi, kişisel veriye yalnız görevi gereği ihtiyaç duyan kullanıcının erişmesini amaçlar. İnsan kaynakları uzmanının özlük dosyasına erişmesi gerekebilir; bölüm sekreterinin ise yalnız çalışma planı ve iletişim bilgisine ihtiyacı olabilir.

Rektörlük veya yönetim birimlerinin belirli raporlara erişmesi gerekiyorsa raporlar mümkün olduğunca toplulaştırılmalı veya gereksiz kişisel alanlar çıkarılmalıdır. İstatistiksel amaç için çalışan isimlerinin gösterilmesi gerekmiyorsa anonim veya takma adlandırılmış veri kullanılabilir.

Rol bazlı erişim yalnız yazılım yetkisi değildir. Fiziksel özlük dosyalarının bulunduğu oda, yazıcı çıktıları, ortak Excel listeleri ve e-posta dağıtım grupları da aynı prensibe tabi olmalıdır.

Yetki matrisi düzenli gözden geçirilmelidir. Bölüm değiştiren, görevi sona eren veya geçici görev alan personelin eski erişimleri açık kalmamalıdır.

Toplu E-Posta ve Ortak Klasörlerde Hangi Riskler Vardır?

Toplu e-posta, kurum içi veri ifşalarının en yaygın kaynaklarından biridir. Yanlış ek dosya, açık alıcı listesi veya fazla geniş dağıtım grubu kısa sürede çok sayıda kişinin veriye erişmesine neden olabilir.

Personel listesinin e-posta eki olarak gönderilmesi gerekiyorsa yalnız gerekli sütunlar bırakılmalı ve alıcı grubu kontrol edilmelidir. Hassas içerik varsa parola koruması, güvenli dosya paylaşım sistemi veya yetki kontrollü intranet tercih edilebilir.

Ortak ağ klasörlerinde “herkes” yetkisi verilmesi özellikle risklidir. Personel, disiplin, sağlık veya maaş dosyalarının farklı klasörlerde rol bazlı tutulması gerekir. Erişim logları gerektiğinde kimlerin dosyayı görüntülediğini gösterebilmelidir.

Yanlış paylaşım tespit edildiğinde yalnız e-postayı geri çağırmak yeterli değildir. Alıcıların dosyayı indirip indirmediği, başka kişilere aktarıp aktarmadığı ve olayın m.12/5 kapsamında veri ihlali bildirimi gerektirip gerektirmediği değerlendirilmelidir.

Sağlık ve Diğer Özel Nitelikli Personel Verileri

Çalışanın sağlık raporu, engellilik bilgisi, sendika üyeliği gibi m.6 kapsamındaki özel nitelikli veriler daha sıkı koruma gerektirir. Bu verilerin herkesçe görülebilen personel listelerinde yer alması özellikle yüksek risklidir.

İş sağlığı ve güvenliği veya sosyal hak sürecinde belirli bilgi işlenmesi gerekli olabilir. Ancak yöneticinin yalnız “uygun/uygun değil” sonucuna ihtiyacı varsa ayrıntılı teşhis bilgisi paylaşılmamalıdır.

Özel nitelikli veriler aktarım ve depolamada güçlü erişim kontrolleriyle korunmalı; yetkili personel eğitilmeli; loglama yapılmalı ve gereksiz kopyalar oluşturulmamalıdır.

Kanun m.6’daki güncel işleme şartları 2026 itibarıyla esas alınmalı; eski metinlere göre hazırlanmış personel politikaları güncellenmelidir.

KVKK m.12 Bakımından Üniversitenin Yükümlülüğü

KVKK m.12/1 veri sorumlusuna hukuka aykırı erişimi önlemek ve verilerin muhafazasını sağlamak için uygun teknik ve idari tedbirleri alma görevi verir. Üniversitenin çok sayıda fakülte, enstitü ve idari birimden oluşması bu yükümlülüğü azaltmaz; aksine erişim yönetimini daha önemli hâle getirir.

Merkezi kimlik yönetimi, rol bazlı yetki, çok faktörlü doğrulama, erişim logları, veri sınıflandırma, DLP kontrolleri ve düzenli yetki gözden geçirme teknik tedbirler arasında yer alabilir.

İdari tedbirler kapsamında gizlilik politikası, personel eğitimi, veri paylaşım prosedürü, olay müdahale planı ve disiplin süreci bulunmalıdır. Yeni personele yalnız politika imzalatmak yeterli değildir; gerçek sistem yetkileri de kontrol edilmelidir.

Üniversite dış hizmet sağlayıcı kullanıyorsa veri işleyen ilişkisi ve m.12/2 kapsamındaki sorumluluk ayrıca düzenlenmelidir.

Çalışan Bilgileri Gereksiz Paylaşıldıysa Ne Yapabilir?

İlgili çalışan m.11 ve m.13 kapsamında üniversiteye başvurarak hangi kişisel verilerinin kimlerle, hangi amaçla ve hangi hukuki sebeple paylaşıldığını sorabilir. Paylaşımın dayanağı bulunmuyorsa işleme faaliyetinin durdurulmasını ve şartları varsa silme/yok etme yapılmasını talep edebilir.

Delil olarak e-posta, ek dosya, ekran görüntüsü, dağıtım listesi, ortak klasör yolu veya intranet ekranı saklanmalıdır. Ancak delil alınırken başka çalışanların verileri gereksiz şekilde çoğaltılmamalıdır.

Veri sorumlusu olayın kapsamını belirlemeli, yetkisiz erişimi sonlandırmalı ve gerekiyorsa m.12/5 veri ihlali bildirimini değerlendirmelidir. Yalnız “mail yanlışlıkla gitti” demek yeterli değildir.

Başvurunun reddedilmesi, yetersiz cevap verilmesi veya süresinde cevaplanmaması hâlinde m.14’teki süreler içinde Kurula şikâyet yolu kullanılabilir.

Üniversiteler İçin Uyum Modeli

Veri sınıflandırması: Personel verilerini açık, kurum içi, gizli ve özel nitelikli gibi risk seviyelerine ayırın.

Rol bazlı erişim: İnsan kaynakları, bölüm yönetimi, mali işler ve bilgi işlem için ayrı yetki profilleri kurun.

Toplu listeleri sadeleştirin: Duyuru veya görevlendirme için yalnız gerekli veri sütunlarını paylaşın.

Dağıtım gruplarını yönetin: Tüm personel e-posta listesi hassas dosya paylaşımı için varsayılan kanal olmamalıdır.

Yetki yaşam döngüsü: Görev değişikliğinde eski erişimleri otomatik kapatın.

İhlal senaryosu: Yanlış e-posta, ortak klasör ve intranet erişimi için olay müdahale prosedürü hazırlayın.

Aydınlatma: Çalışanlara hangi verinin hangi amaçla ve kimlerle paylaşılabileceğini m.10’a uygun şekilde açıklayın.

Sık Yapılan Hatalar

  1. Kurum içinde olduğu için KVKK uygulanmadığını sanmak: Yetkisiz kurum içi erişim de m.12 sorunudur.
  2. Tüm çalışanları tek alıcı grubu görmek: Görevsel ihtiyaç esas alınmalıdır.
  3. Excel dosyasını bütün sütunlarla paylaşmak: Veri minimizasyonu uygulanmalıdır.
  4. Özel nitelikli personel verisini sıradan özlük bilgisi gibi kullanmak: M.6 ve ek güvenlik tedbirleri uygulanır.
  5. Yanlış e-postayı yalnız insan hatası saymak: Teknik ve idari kontroller ayrıca değerlendirilir.
  6. Yetkiyi bir kez verip hiç gözden geçirmemek: Görev değişiklikleriyle erişim güncellenmelidir.

Resmî Kaynaklar

Sık Sorulan Sorular

1. Üniversite çalışan listesini tüm personele gönderebilir mi?

Yalnız görev ve amaç bakımından gerekli veri alanları ölçülü şekilde paylaşılabilir; herkesin bilmesine gerek olmayan özlük verileri topluca açıklanmamalıdır.

2. Kurum içi e-posta KVKK kapsamında mıdır?

Evet. Kişisel verinin erişilebilir hâle getirilmesi kurum içinde de veri işleme faaliyetidir.

3. Personelin unvanı ve kurumsal e-postası paylaşılabilir mi?

Görev gereği gerekli ve ölçülü ise paylaşılabilir; her veri alanı kendi amacı bakımından değerlendirilir.

4. Maaş bilgisi bütün personele açıklanabilir mi?

Genel olarak herkesin görevsel ihtiyacı bulunmadığından böyle bir paylaşım için özel hukuki gereklilik gösterilmelidir.

5. Sağlık raporu yöneticilerle paylaşılabilir mi?

Yalnız görev için gerekli ölçüde ve m.6 şartlarıyla paylaşılmalıdır; ayrıntılı sağlık bilgisi gereksiz kişilere açılmamalıdır.

6. Ortak klasörde personel dosyası tutulabilir mi?

Rol bazlı yetki ve güvenlik tedbirleri varsa tutulabilir; herkese açık klasör uygun değildir.

7. Yanlışlıkla tüm personele mail gönderilirse ne yapılmalı?

Erişim durdurulmalı, kapsam araştırılmalı ve olayın m.12/5 kapsamında ihlal bildirimi gerektirip gerektirmediği değerlendirilmelidir.

8. Çalışan verisinin kimlere gönderildiğini sorabilir mi?

Evet. M.11 kapsamında aktarım ve işleme faaliyetleri hakkında bilgi talep edebilir.

9. Açık rıza alınırsa her veri paylaşılabilir mi?

Hayır. Rıza olsa bile m.4’teki ölçülülük ve diğer temel ilkeler uygulanmaya devam eder.

10. Karar yalnız üniversiteler için mi önemlidir?

Hayır. Kurum içi erişim ve çalışan verisi minimizasyonu tüm işverenler için genel KVKK yükümlülüğüdür.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 sayılı Kanun ve Kişisel Verileri Koruma Kurulunun 2023/646 sayılı kararındaki kurum içi personel verisi paylaşımı yaklaşımı esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp