İlgili Kişi Erişim Talebinde Üçüncü Kişi Verilerinin Maskelenmesi

İlgili Kişi Erişim Talebinde Üçüncü Kişi Verilerinin Maskelenmesi

İlgili kişinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında veri sorumlusuna başvurarak kendi verilerine erişim talep etmesi durumunda, aynı kayıt veya belge içerisinde yer alan üçüncü kişilere ait kişisel verilerin maskelenmesi zorunludur. Veri sorumlusu, ilgili kişinin kendi verilerine erişim hakkını sağlarken, üçüncü kişilerin özel hayatının gizliliğini ve kişisel verilerinin korunması hakkını ihlal etmemekle yükümlüdür. Bu nedenle, ilgili kişiye sunulacak bilgi veya belgelerden üçüncü kişilere ait kimlik, iletişim veya diğer kişisel veriler, teknik yöntemlerle görünmez kılınmalıdır.

Hukuki Sınırlar ve Veri Sorumlusunun Yükümlülüğü

Veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve üçüncü kişilerin verilerine yetkisiz erişimi önlemekle yükümlüdür. İlgili kişinin erişim hakkı, veri sorumlusunun elindeki verilerin bir kopyasını talep etme yetkisini içerse de bu hak mutlak değildir ve başkalarının hak ve özgürlüklerini ihlal etmemelidir.

Bir belge içerisinde hem ilgili kişinin hem de üçüncü bir kişinin verileri bulunuyorsa, veri sorumlusu veri minimizasyonu ilkesi gereği ilgili kişiye yalnızca onunla ilgili olan kısımları sunmalı, üçüncü kişiye ait verileri ise maskelemelidir. Eğer üçüncü kişinin verisi ile ilgili kişinin verisi birbirinden ayrılamayacak kadar iç içe geçmişse, veri sorumlusu ölçülülük ilkesi çerçevesinde hareket ederek mümkün olan en az veri paylaşımını sağlamalıdır.

Başvuru Süreci ve İspat Yükü

İlgili kişi, talebini veri sorumlusuna yazılı olarak veya Kurul tarafından belirlenen yöntemlerle iletmelidir. Veri sorumlusu, başvuruyu talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırmakla yükümlüdür.

İlgili Kişi Erişim Talebinde Üçüncü Kişi Verilerinin Maskelenmesi
  1. Başvurunun veri sorumlusuna usulüne uygun iletilmesi.
  2. Veri sorumlusunun kayıtlar üzerinde üçüncü kişi verilerini tespit etmesi.
  3. Üçüncü kişi verilerinin teknik yöntemlerle (karartma, anonimleştirme) maskelenmesi.
  4. Maskelenmiş belgenin ilgili kişiye sunulması ve işlemin kayıt altına alınması.

Veri sorumlusu, maskeleme işlemini yaptığını ve ilgili kişiye sadece gerekli verileri sunduğunu belgeleyebilmelidir. Bu süreçte tutulan log kayıtları ve maskelenmiş belge örnekleri, veri sorumlusunun ispat yükümlülüğünü yerine getirmesi açısından temel inceleme kaynaklarıdır.

“Av. Vedat Can SÜNERİN
Erişim taleplerinde ilgili kişinin kendi verilerine ulaşma hakkı ile üçüncü kişilerin mahremiyet hakkı arasında hassas bir denge kurulmalıdır. Veri sorumlusu, belgeyi olduğu gibi paylaşmak yerine, üçüncü kişiye ait ayırt edici bilgileri teknik yöntemlerle karartarak veri minimizasyonu ilkesini gözetmelidir. Bu süreçte yapılan her maskeleme işlemi, ileride doğabilecek uyuşmazlıklarda ispat yükünü karşılamak adına kayıt altına alınmalı ve hangi verinin neden maskelendiği gerekçelendirilmelidir. Süreç yönetimi, sadece teknik bir işlem değil, aynı zamanda hukuki bir sorumluluktur.”

Uygulamada Sık Karşılaşılan Hatalar

En yaygın hata, üçüncü kişi verilerini maskelemeden belgenin tamamının ilgili kişiye gönderilmesidir. Bu durum, KVKK uyarınca veri güvenliği ihlali teşkil eder ve idari yaptırımlara yol açabilir. Ayrıca, üçüncü kişilerin verilerinin paylaşılması için ilgili kişinin talebinin yeterli olduğunu düşünmek de hukuki bir yanılgıdır; üçüncü kişinin açık rızası veya kanuni bir işleme şartı bulunmadıkça veriler paylaşılamaz.

Bir diğer riskli durum ise, veri sorumlusuna başvuru zorunluluğu atlanarak doğrudan Kurul’a şikâyette bulunulmasıdır. Bu tür bir usul hatası, başvurunun usulden reddine neden olabilir. Sürelerin takibi konusunda ise, veri sorumlusuna başvuru süreci ile Kurul’a şikâyet süreci birbirinden bağımsız değerlendirilmelidir.

Maskeleme Yöntemlerinde Teknik ve Hukuki Ayrım

Veri sorumlusunun erişim talebini karşılarken uygulayacağı maskeleme yöntemi, verinin niteliğine ve belgenin formatına göre farklılık gösterir. Dijital belgelerde metin tabanlı karartma (redaction) işlemi, verinin geri döndürülemez şekilde silinmesini veya üzerinin kapatılmasını gerektirir; yalnızca yazı rengini arka planla aynı yapmak gibi basit yöntemler, teknik incelemelerde verinin açığa çıkmasına neden olabilir. Bu nedenle, veri sorumlusu dijital dosyalarda meta verileri de temizleyerek, belgenin orijinalinde yer alan ancak görünmeyen üçüncü kişi bilgilerinin de sızmadığından emin olmalıdır.

Fiziksel belgelerin dijital ortama aktarılarak paylaşılması durumunda ise, tarama sonrası yapılan maskeleme işleminin belgenin bütünlüğünü bozmaması gerekir. Eğer maskeleme işlemi belgenin anlamını tamamen yitirmesine veya ilgili kişinin kendi verisine erişimini imkansız hale getirecek kadar geniş kapsamlı yapılırsa, bu durum erişim hakkının kısıtlanması olarak değerlendirilebilir. Veri sorumlusu, maskelenen alanların neden kapatıldığını ilgili kişiye açıklamakla yükümlü olmasa da, talebin reddedilen kısımları için gerekçelendirme yaparken üçüncü kişinin haklarını koruma zorunluluğunu temel dayanak olarak göstermelidir.

Üçüncü Kişi Verilerinin Ayrıştırılamadığı Durumlarda İzlenecek Yol

Bazı durumlarda ilgili kişinin verisi ile üçüncü kişinin verisi, aynı cümle veya veri alanı içerisinde öyle bir bütünlük arz eder ki, maskeleme işlemi belgenin içeriğini tamamen anlamsız kılar. Bu gibi istisnai hallerde veri sorumlusu, üçüncü kişinin açık rızasını almayı deneyebilir veya verinin paylaşılmasının ilgili kişinin temel haklarını kullanması için zorunlu olup olmadığını tartmalıdır. Eğer üçüncü kişinin verisi, ilgili kişinin kendi verisine erişim hakkından daha üstün bir koruma gerektiriyorsa, veri sorumlusu erişim talebini kısmen reddetme hakkını kullanabilir.

Kısmi ret kararı verilirken, veri sorumlusu ilgili kişiye hangi verilerin neden paylaşılamadığını açık ve anlaşılır bir dille bildirmelidir. Bu bildirim, ilgili kişinin Kurul nezdinde itiraz hakkını kullanabilmesi için gerekli olan hukuki zemini oluşturur. Veri sorumlusu, üçüncü kişi verisini korumak adına tüm belgeyi reddetmek yerine, sadece ilgili kişiye ait olan kısımları ayıklayarak sunmalı; bu ayıklama işleminin teknik olarak mümkün olmadığı durumlarda ise durumu bir tutanakla kayıt altına alarak, neden paylaşım yapılamadığını gerekçelendirmelidir.

Erişim Talebi Sonrası Veri Güvenliği ve Saklama Planı

İlgili kişiye maskelenmiş veriler sunulduktan sonra, veri sorumlusunun bu süreçte oluşturduğu ara dosyaların ve maskeleme loglarının saklanması, veri güvenliği politikalarıyla uyumlu olmalıdır. Erişim talebi sürecinde üretilen maskelenmiş belgeler, ilgili kişinin talebinin karşılandığına dair bir kanıt niteliği taşıdığından, veri sorumlusunun kendi saklama ve imha politikasına uygun bir süre boyunca muhafaza edilmelidir. Ancak bu belgeler, ilgili kişinin verilerini içerdiği için, yetkisiz kişilerin erişimine karşı şifreli ortamlarda veya erişim kısıtlaması olan klasörlerde tutulmalıdır.

Maskeleme işlemi sırasında kullanılan yazılımların veya yöntemlerin, verinin geri döndürülemezliğini garanti etmesi, veri sorumlusunun teknik tedbir yükümlülüğünün bir parçasıdır. Eğer bir veri ihlali yaşanırsa, veri sorumlusu maskeleme yönteminin yeterliliğini ve bu yöntemin hangi standartlara göre seçildiğini ispat etmekle yükümlüdür. Bu nedenle, erişim talebi karşılanırken kullanılan maskeleme protokolünün, kurumun veri işleme envanteri ve güvenlik politikalarıyla eşleşmesi, olası bir incelemede veri sorumlusunun elini güçlendiren en önemli delil setini oluşturur.

Sıkça Sorulan Sorular

Üçüncü kişi verilerini maskelemeden paylaşmanın yaptırımı nedir?

KVKK uyarınca, veri güvenliğine ilişkin yükümlülüklerin ihlali halinde veri sorumlusu hakkında idari para cezası uygulanabilir.

Maskeleme işlemi için ücret talep edilebilir mi?

Başvuru kural olarak ücretsizdir. Ancak işlemin ayrıca bir maliyeti gerektirmesi halinde, Kurul tarafından belirlenen tarifeye göre ücret alınabilir.

İlgili kişi, maskelenen verilerin açılmasını talep edebilir mi?

İlgili kişi talepte bulunabilir ancak veri sorumlusu, üçüncü kişinin temel hak ve özgürlüklerini korumak amacıyla bu talebi reddedebilir.

Veri sorumlusu maskeleme yaptığını nasıl kanıtlar?

Veri sorumlusu, ilgili kişiye gönderilen cevabın bir kopyasını ve maskelenmiş belgenin bir örneğini kayıtlarında tutarak ispat yükümlülüğünü yerine getirebilir.

Scroll to Top
WhatsApp