Makale
Kişisel Verilerin Korunması, Özel Hayat ve Haberleşme Gizliliğinin Dijital Boyutu
- Yayımlandı
- Güncellendi
Dijital ortamda kişiye ilişkin bilgi, özel hayat ve haberleşme çoğu zaman aynı teknolojik altyapı içinde bulunur. Bir akıllı telefon, kimlik ve konum verilerini, özel fotoğrafları, sağlık uygulaması kayıtlarını ve mesajlaşma içeriklerini birlikte saklayabilir. Bu yakınlık, hukuki koruma alanlarının özdeş olduğu anlamına gelmez. Kişisel verilerin korunmasını isteme hakkı, özel hayatın gizliliği ve haberleşmenin gizliliği birbirini tamamlayan fakat konusu, müdahale biçimi ve değerlendirme ölçütleri farklılaşabilen anayasal korumalardır.
Özel hayat dijital ortamla sınırlı olmayan geniş bir korumadır
Anayasanın 20. maddesi herkesin özel hayatına ve aile hayatına saygı gösterilmesini isteme hakkını güvence altına alır. Dijital teknoloji bu hakkın kapsamını yaratmamış, özel hayata ilişkin bilgilerin toplanma ve analiz edilme kapasitesini büyütmüştür. Kişinin evindeki yaşamı, sağlık durumu, ilişkileri, hareketleri, görüntüsü veya günlük alışkanlıkları sayısal kayıtlara dönüşebilir. Aynı veri farklı kaynaklar birleştirildiğinde kişinin yaşamına ilişkin daha ayrıntılı profil ortaya çıkarabilir.
Özel hayatın korunması yalnız gizli kalması istenen bilgiden ibaret değildir. Kişinin kimliğini geliştirmesi, başkalarıyla ilişki kurması ve belirli kişisel alan üzerinde karar verebilmesi de korumanın parçasıdır. Avrupa İnsan Hakları Mahkemesi 8. madde içtihadında kişisel verilerin toplanması ve saklanmasını, koşullarına göre özel hayata müdahale olarak değerlendirebilmektedir. Verinin kamu makamı veya özel kişi tarafından işlenmesi, devletin negatif ve pozitif yükümlülükleri bakımından farklı sorunlar doğurabilir.
Kişisel verilerin korunması ayrı bir anayasal hak alanıdır
2010 yılında Anayasanın 20. maddesine eklenen hüküm kişisel verilerin korunmasını isteme hakkını açıkça güvence altına almıştır. Bu hak, kişinin kendisiyle ilgili veriler hakkında bilgilendirilmesi, verilere erişmesi, bunların düzeltilmesini veya silinmesini talep edebilmesi ve hangi amaçlarla kullanıldığını öğrenebilmesi gibi unsurlar içerir. Anayasal düzenleme, kişisel verilerin ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebileceğini de kabul eder.
6698 sayılı Kişisel Verilerin Korunması Kanunu bu anayasal güvencenin özel kanuni çerçevesini kurar. Kanun kişisel veri işlemenin şartlarını, genel ilkelerini, özel nitelikli kişisel verileri, ilgili kişinin haklarını, veri sorumlusunun yükümlülüklerini ve denetim mekanizmasını düzenler. Kanunun varlığı, özel hayatın yalnız veri koruma kuralları üzerinden inceleneceği anlamına gelmez. Aynı işlem hem KVKK hükümlerine hem anayasal özel hayat korumasına konu olabilir.
“Kişisel veri” gizli veriyle aynı değildir
Kişisel veri, belirli veya belirlenebilir gerçek kişiyle ilişkili bilgidir. Bu tanım verinin gizli olmasını zorunlu kılmaz. Kişinin adı, iş e-posta adresi, çevrim içi kullanıcı kimliği veya kamusal etkinlikte çekilmiş görüntüsü şartlarına göre kişisel veri niteliği taşıyabilir. Verinin daha önce açıklanmış olması, sonraki her işleme faaliyetini kendiliğinden hukuka uygun hale getirmez.
Dijital sistemler kamuya açık farklı kaynakları birleştirerek yeni profil ve çıkarımlar üretebilir. Tek başına sınırlı anlam taşıyan bilgi, başka verilerle eşleştirildiğinde kişinin davranışı, ekonomik durumu veya tercihleri hakkında ayrıntılı sonuca dönüşebilir. Veri koruma hukukunun amacı yalnız sırların ifşasını önlemek değil, kişiyle ilişkili verinin hukuka uygun ve ölçülü biçimde işlenmesini sağlamaktır.
Haberleşmenin gizliliği farklı bir koruma eksenidir
Anayasanın 22. maddesi haberleşme hürriyetini ve haberleşmenin gizliliğini güvence altına alır. Telefon görüşmesi, e-posta, mesajlaşma uygulaması veya başka elektronik iletişim biçimleri bu korumayla bağlantı kurabilir. Haberleşme içeriğinin kişisel veri taşıması sık rastlanan durumdur, fakat hakkın konusu yalnız veri korumasına indirgenemez. İletişimin tarafları arasındaki özel haberleşme ilişkisi ayrıca korunur.
Haberleşme verisi yalnız mesajın metninden oluşmaz. Kimin kiminle, ne zaman, hangi süreyle veya hangi teknik bağlantı üzerinden iletişim kurduğunu gösteren trafik ve benzeri bilgiler de özel hayat ve haberleşme bakımından yoğun anlam taşıyabilir. Çok sayıda metadata kaydının bir araya getirilmesi kişinin sosyal çevresi, alışkanlıkları ve hareketleri hakkında mesaj içeriği kadar açıklayıcı sonuçlar üretebilir.
Anayasa Mahkemesi de haberleşmenin içeriği ile biçimine ilişkin verileri koruma alanı içinde değerlendiren yaklaşımı benimsemektedir. Kamu makamlarının iletişim verilerine erişimi kanuni dayanak, amaç, kapsam, süre ve denetim güvenceleri bakımından incelenir. Haberleşme koruması, dijital verinin soruşturmada yararlı olması nedeniyle ortadan kalkmaz.
Aynı veri birden fazla hak tarafından korunabilir
Bir mesajlaşma uygulamasındaki konuşma bu kesişimi açık biçimde gösterir. Mesaj içeriği haberleşmenin parçasıdır. Mesajdaki ad, telefon numarası, fotoğraf ve başka kişi bilgileri kişisel veri olabilir. Konuşmanın aile ilişkisi, sağlık durumu veya özel yaşam tercihleri hakkında bilgi içermesi özel hayat boyutunu güçlendirebilir. Tek bir teknik kayıt üç koruma alanına aynı anda temas edebilir.
Bu örtüşme haklardan birini gereksiz hale getirmez. Müdahalenin türüne göre farklı sorular sorulur. Veri sorumlusu mesajlaşma hizmetindeki verileri hangi hukuki sebeple ve ne kadar süreyle işliyor sorusu KVKK bakımından önemlidir. Devletin belirli haberleşmeye erişmesi haberleşmenin gizliliği ve ceza muhakemesi güvencelerini öne çıkarır. Kişinin özel konuşmasının üçüncü kişilerce ifşası ise özel hayat, kişilik hakları ve ceza hukuku yönünden ayrıca incelenebilir.
Açık rıza her veri işlemenin tek hukuki sebebi değildir
Dijital hizmetlerde veri işleme çoğu kez “kullanıcı onay verdi” cümlesiyle açıklanır. 6698 sayılı Kanun açık rızayı kişisel veri işleme şartlarından biri olarak düzenler, ancak kanunda başka hukuki sebepler de bulunur. Sözleşmenin kurulması veya ifası, hukuki yükümlülük, hakkın tesisi veya meşru menfaat gibi şartlar somut olaya göre veri işlemeye dayanak olabilir. Hangi sebebin kullanılacağı işlem amacı ve veri türüyle ilişkilidir.
Açık rıza kullanıldığında rızanın belirli konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanmış olması gerekir. Hizmet için zorunlu olmayan geniş veri işlemenin tek sözleşme şartı haline getirilmesi rızanın serbestliği bakımından sorun yaratabilir. Rızanın varlığı veri minimizasyonu, amaçla bağlantılılık ve güvenlik gibi diğer yükümlülükleri de ortadan kaldırmaz.
Genel ilkeler dijital sistem tasarımını etkiler
KVKK'daki hukuka ve dürüstlük kurallarına uygun olma, doğru ve gerektiğinde güncel olma, belirli açık ve meşru amaçlar için işlenme, amaçla bağlantılı ve ölçülü olma ve gerekli süre kadar muhafaza edilme ilkeleri dijital hizmetin teknik tasarımıyla doğrudan ilişki kurar. Bir uygulamanın ihtiyacı olmayan konum verisini devamlı toplaması, hukuki sebep bulunsa bile ölçülülük yönünden ayrıca tartışılabilir.
Benzer biçimde verinin süresiz saklanması güvenlik riski yaratmanın yanında amaçla bağlılık ilkesini zedeleyebilir. Hesap kapatıldıktan sonra hangi kayıtların hukuki yükümlülük nedeniyle tutulacağı, hangilerinin silinmesi veya anonim hale getirilmesi gerektiği veri yaşam döngüsü içinde planlanmalıdır. Veri koruma hukuku yalnız ihlal olduktan sonra devreye giren yaptırım alanı değildir.
Özel nitelikli kişisel veriler
Sağlık, biyometrik ve genetik veriler gibi belirli veri kategorileri kişinin temel hakları bakımından daha yoğun risk taşıdığı için özel rejime tabidir. 6698 sayılı Kanunun özel nitelikli kişisel verilere ilişkin 6. maddesi 2024 yılında değiştirilmiş ve işleme şartları yeniden düzenlenmiştir. Güncel değerlendirmede eski metne dayalı ezberlerin sürdürülmesi doğru değildir.
Biyometrik yüz eşleştirme, parmak iziyle giriş veya sağlık uygulaması gibi dijital hizmetlerde veri türünün doğru belirlenmesi gerekir. Bir fotoğraf her durumda biyometrik veri sayılmaz, belirli teknik işleme yoluyla kişiyi benzersiz şekilde tanımlamaya yönelik biyometrik özellik çıkarılması hukuki nitelendirmeyi değiştirebilir. Teknik işleme biçimi veri kategorisinin tespitinde önem taşır.
Veri güvenliği mahremiyetin teknik boyutudur
Kişisel verilerin hukuka uygun işlenmesi güvenlikle tamamlanır. Yetkisiz erişim, veri sızıntısı, yanlış alıcıya gönderim veya zayıf erişim kontrolü, işleme amacı hukuka uygun olsa bile kişilerin haklarını tehlikeye atabilir. Veri sorumlusu uygun teknik ve idari tedbirleri almakla yükümlüdür. Tedbirin seviyesi veri türü, işleme ölçeği, sistemin niteliği ve risklerle birlikte değerlendirilir.
Şifreleme, erişim yetkisi, loglama, yedekleme ve güvenlik testleri teknik önlemlere örnek olabilir. Hukuki uyum yalnız bu araçların isimlerini politika belgesine yazmakla sağlanmaz. Yetkilerin gerçekten sınırlandırılması, erişimlerin gözden geçirilmesi ve olay müdahale süreçlerinin işletilmesi gerekir. Güvenlik önlemi ile veri işleme yetkisi de karıştırılmamalıdır. Bir çalışanın teknik olarak veriye erişebilmesi, o veriyi her amaçla kullanma yetkisi bulunduğunu göstermez.
Kamu makamlarının veri işlemesi
Devletin suç soruşturması, kamu güvenliği, vergi, sağlık veya sosyal hizmet gibi görevleri geniş veri işlemeyi gerekli kılabilir. Kamu gücünün kullanılması veri koruma hakkının ortadan kalktığı alan değildir. İşlemenin kanuni dayanağı, amacı, veri kapsamı, saklama süresi ve erişim güvenceleri temel haklar bakımından önemini korur.
Ceza soruşturmasında telefona elkonulması bunun tipik örneğidir. Cihazdaki verinin büyük bölümü soruşturma konusu fiille ilgisiz olabilir ve üçüncü kişilere ait haberleşmeleri içerebilir. Arama ve inceleme yetkisi, teknik olarak erişilebilir her kaydı sınırsız biçimde kullanma yetkisine dönüşmemelidir. Ceza muhakemesi kuralları ile özel hayat ve veri koruma güvenceleri birlikte çalışır.
Özel kişiler arasındaki ilişkilerde devletin koruma yükümlülüğü
Temel haklar yalnız kamu makamlarının doğrudan müdahalesiyle ihlal edilmez. İşverenin çalışan iletişimini izlemesi, platformun kullanıcı verisini işlemesi veya üçüncü kişinin özel görüntüyü yayımlaması özel kişiler arasındaki ilişkilerde de mahremiyet sorunu doğurabilir. Devletin hukuki düzenleme ve etkili başvuru mekanizmaları kurması, hakların yatay ilişkilerde korunmasının parçasıdır.
AİHM'in 8. madde yaklaşımı ve Anayasa Mahkemesinin bireysel başvuru içtihadı, özel hukuk ilişkilerinde mahremiyet ile karşı tarafın meşru menfaatleri arasında adil dengenin kurulmasına önem verir. İşverenin bilgi güvenliği amacı meşru olabilir, ancak sürekli ve sınırsız izleme bu amaçla ölçülü olmayabilir. İncelemenin kapsamı, çalışanın makul beklentisi ve daha hafif araçların bulunup bulunmadığı değerlendirmeyi etkiler.
Veri koruma ile ifade özgürlüğü arasındaki ilişki
Kişisel veri içeren her yayının kaldırılması veri koruma hakkının gereği değildir. Gazetecilik, kamusal tartışma, akademik çalışma ve ifade özgürlüğü kişisel verilerin işlenmesiyle kesişebilir. Kişinin adı veya görüntüsü kamusal bir olayın haberinde yer alabilir. Bu durumda veri koruma hakkı ile ifade ve basın özgürlüğü arasında denge kurulması gerekir.
Verinin kamusal önem taşıması, veri sahibinin rolü, yayının güncelliği, bilginin daha önce açıklanmış olması ve içeriğin sunuluş biçimi değerlendirmeyi etkileyebilir. Buna karşılık yalnız merak duygusuna hitap eden mahrem bilginin yayılması aynı ağırlıkta kamusal yarar taşımayabilir. Dijital arşivlerin içeriği uzun süre erişilebilir tuttuğu da müdahalenin zaman boyutunu değiştirir.
Uluslararası veri koruma çerçevesi
Avrupa Konseyinin 108 sayılı Sözleşmesi kişisel verilerin otomatik işlenmesine ilişkin ilk bağlayıcı uluslararası sözleşmelerden biridir ve Türkiye bakımından da yürürlüktedir. Avrupa İnsan Hakları Sözleşmesinin 8. maddesi ise özel hayat ve haberleşmenin korunması yoluyla veri koruma meselelerine temel hak çerçevesi sağlar. Avrupa Birliğinin Genel Veri Koruma Tüzüğü de küresel veri koruma standartlarının gelişiminde güçlü etkiye sahiptir.
GDPR'nin Türkiye'de genel ve doğrudan uygulanabilir Türk mevzuatı olduğu düşünülmemelidir. Bir Türk şirketinin belirli faaliyetinin GDPR kapsamına girip girmediği Tüzüğün coğrafi kapsam kurallarına göre ayrıca incelenir. Türk hukukundaki temel dayanak 6698 sayılı Kanun ve ilgili mevzuattır. Uluslararası ve yabancı düzenlemeler doğru normatif statüleri içinde kullanılmalıdır.
Anonimleştirme ve takma ad kullanımı aynı değildir
Dijital sistemlerde doğrudan kimlik bilgisinin kaldırılması veriyi her zaman anonim hale getirmez. Kişi, başka verilerle makul biçimde yeniden ilişkilendirilebiliyorsa veri kişisel niteliğini koruyabilir. Takma ad veya rastgele kullanıcı kodu kullanılması güvenlik ve veri minimizasyonu için yararlı olabilir, fakat eşleştirme anahtarı mevcutsa işlem çoğu kez geri döndürülebilir niteliktedir.
Gerçek anonimleştirme, kişinin belirlenmesini makul araçlarla imkansız hale getirmeyi hedefler. Veri kümesinin ayrıntı düzeyi, dışarıdaki başka veri kaynakları ve teknolojik imkanlar bu değerlendirmeyi etkiler. “Ad-soyad silindi” ifadesi tek başına anonimleştirme kanıtı değildir.
Veri ihlali ile hukuka aykırı veri işleme aynı kavram değildir
Kişisel verinin yetkisiz kişiye sızması veri güvenliği ihlali oluşturabilir. Buna karşılık hiçbir sızıntı yaşanmadan da veri, hukuki sebep bulunmaksızın veya amaçla orantısız biçimde işlenebilir. Tersi de mümkündür, hukuki sebebe dayanan veri işleme faaliyeti güvenlik zafiyeti nedeniyle ihlale uğrayabilir. Bu ayrım, veri koruma uyumunun yalnız siber güvenlik tedbirlerine indirgenemeyeceğini gösterir.
Dijital mahremiyet değerlendirmesinde veri kategorisi, işleme amacı, iletişimin niteliği ve müdahalenin aktörü birlikte ele alınmalıdır. Aynı teknik sistem içinde bulunan kayıtların farklı temel hak rejimlerine tabi olabilmesi, tek bir genel “gizlilik” kavramıyla yetinmeyi güçleştirir.
Dijital mahremiyetin üç katmanlı yapısı
Dijital bir olayda kişisel veri, özel hayat ve haberleşme korumasının birlikte değerlendirilmesi daha doğru sonuç verir. Kişisel veri hukuku verinin nasıl işlendiğini ve kişinin veri üzerindeki haklarını düzenler. Özel hayat koruması kişinin kişisel alanına müdahalenin daha geniş çerçevesini kurar. Haberleşmenin gizliliği ise iletişimin serbestliği ve gizliliğine özel güvence sağlar.
Bu alanları tek başlıkta eritmek korumanın kapsamını daraltabilir. Bir işlemin KVKK'ya uygun olması, haberleşmeye müdahalenin ceza muhakemesi veya anayasal şartlarını kendiliğinden karşılamaz. Bir haberleşme verisine hukuka uygun erişilmiş olması da verinin daha sonra sınırsız amaçlarla işlenebileceği anlamına gelmez. Dijital mahremiyet, farklı hukuk katmanlarının aynı teknik veri üzerinde birlikte çalışmasıyla korunur.
Kaynaklar
- Türkiye Cumhuriyeti Anayasası, özellikle m. 13, 20, 22, 26, 38 ve 90.Erişim: Kaynağı aç
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç
- Kişisel Verileri Koruma Kurumu, 6698 sayılı Kanunda 2024 yılında yapılan değişiklikler hakkında kamuoyu duyurusu.Erişim: Kaynağı aç
- Anayasa Mahkemesi, özel hayatın korunması ve haberleşme hürriyetine ilişkin emsal kararlar.Erişim: Kaynağı aç
- European Court of Human Rights, Guide on Article 8 of the European Convention on Human Rights.Erişim: Kaynağı aç
- Council of Europe, Convention 108 and Protocol, Data Protection.Erişim: Kaynağı aç
- European Union, Regulation (EU) 2016/679 (General Data Protection Regulation).Erişim: Kaynağı aç
- Council of Europe, Chart of signatures and ratifications of Treaty 108, Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data.Erişim: Kaynağı aç