← Tüm Yayınlar Kişisel Veriler & KVKK

Kişisel Verilere Erişim: Nerede Başlar, Nerede Biter?

Av. Merve Zeytinoğlu
Av. Merve Zeytinoğlu

Kişisel verilere erişim hakkı, Anayasa’nın 20. maddesinin üçüncü fıkrasında güvence altına alınan kişisel verilerin korunmasını isteme hakkının çekirdek unsurlarından biridir. Bu hak kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenme yetkilerini de kapsamaktadır. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 11. maddesi de ilgili kişiye, kişisel verilerinin işlenip işlenmediğini öğrenme ve işlenmişse buna ilişkin bilgi talep etme hakkını tanımaktadır.

Uygulamadaki güçlük kapsamın nerede biteceği sorusunda ortaya çıkmaktadır. Kişisel veriler çoğu zaman tek başına değil, üçüncü kişilere ait bilgilerle, ticari sırlarla ya da veri sorumlusunun kendi değerlendirmeleriyle birlikte, aynı kayıt veya belge içinde yer alabilmektedir. Böyle hallerde ilgili kişinin erişim hakkının sınırlarının nasıl belirleneceği tartışma konusu olabilmektedir.

  • (i) Bu tartışmanın uygulamadaki yansımalarından biri de Kişisel Verileri Koruma Kurulu’nun 10.08.2026 tarihinde yayımlanan kararlarında yer verilmiştir.¹ Karara konu olayda, bir bankanın çalışanı, görevini yerine getirdiği sırada müşterinin hakaretine maruz kaldığını ileri sürerek, hukuki yollara başvurabilmek amacıyla söz konusu telefon görüşmesinin kaydının kendisine verilmesini talep etmiş; banka ise kayıtlarda müşteriye ait kredi bilgileri ve gecikme durumu gibi müşteri sırrı niteliğinde verilerin bulunduğunu belirterek talebi karşılamamıştır. Bunun üzerine çalışan Kurula şikayette bulunmuştur.Kurul, öncelikle kişisel verilere erişim hakkının Anayasa ile güvence altına alınmış temel haklardan biri olduğunu vurgulamış; Kanun’un 11. maddesinde düzenlenen bilgi talep etme hakkının, kişisel verilere erişim hakkını da içerdiğini kabul etmiştir. İkinci olarak, başvurucunun hak arama özgürlüğü kapsamında söz konusu kayıtlara erişmesinde hukuki menfaatinin bulunduğu sonucuna varmıştır. Bu değerlendirmede belirleyici olan, talebin müşterinin bankacılık işlemlerini öğrenmeye yönelik olmaması; aksine hakaret iddiasının ispatlanarak yasal yollara başvurulmasını amaçlamasıdır. Görüldüğü üzere Kurul, talebin amacını denetlemekte ve amacın meşruluğunu erişimin dayanağı saymaktadır.Kararın dikkat çeken yönlerinden biri, ilgili kişinin erişim hakkı ile üçüncü kişilere ait verilerin korunması arasındaki dengenin nasıl kurulduğuna ilişkindir. Kurul, kaydın herhangi bir işlem yapılmaksızın doğrudan çalışana verilmesi yerine, üçüncü kişiye ait bilgilerin korunmasını sağlayacak bir yöntem benimsemiş; görüşme kayıtlarında yer alan müşteriye ait müşteri sırrı niteliğindeki bankacılık işlem bilgilerinin maskelenmesinden sonra kayıtların yazılı döküm veya dijital ortamda ilgili çalışana sunulmasına karar vermiştir. Ayrıca veri sorumlusu bankaya, Kanun kapsamındaki başvuruların etkili, hukuka ve dürüstlük kurallarına uygun ve gerekçeli şekilde sonuçlandırılması gerektiği de hatırlatılmıştır.
  • (ii) Bu noktada, Alman Federal İş Mahkemesi’nin (Bundesarbeitsgericht) yakın tarihli bir kararına da değinmek yerinde olacaktır.² Karara konu olayda, bir yönetici hakkında ihbarlar iletilmiş, işveren iddiaları bir hukuk bürosu aracılığıyla iç uyum soruşturmasına konu etmiştir.

Yönetici, GDPR’ın 15. maddesine dayanarak soruşturma raporunun tamamının kopyasını talep etmiştir. Mahkeme talebi reddetmiştir. Gerekçeye göre GDPR’ın 15. maddenin üçüncü fıkrası, birinci fıkradan ayrı bir hak yaratmamakta; belgenin kendisinin verilmesini değil, belgede yer alan kişisel verilerin eksiksiz biçimde sunulmasını gerektirmektedir. Belgenin bütünü ancak, kişinin kendi verilerini anlayabilmesi için zorunlu olduğu hâllerde istenebilir; mahkeme somut olayda bu koşulun gerçekleşmediğini tespit etmiştir.

Alman Federal İş Mahkemesi kararında, hukuki değerlendirmenin kişisel veri olarak kabul edilemeyeceğini vurgulamaktadır. Mahkemeye göre kişisel veri kavramı geniş olup kanaat ve değerlendirmeleri de kapsamakla birlikte, hukuki analiz ilgili kişi hakkında değil, veri sorumlusunun hukuki durumu nasıl değerlendirdiğine ilişkin bir bilgi niteliğindedir. Bu nedenle Mahkeme, uyum raporlarındaki maddi tespitlerin erişim hakkı kapsamında değerlendirilebileceğini, buna karşılık hukuki nitelendirme ve müvekkile yönelik notların bu kapsamda olmadığını belirtmektedir. Kararın arka planında, erişim hakkının bir delil araştırma aracına dönüştürülmemesi kaygısı bulunmaktadır.

Her iki kararda da erişim hakkının belgenin tamamına değil, belgede yer alan kişisel verilere ilişkin olduğu yaklaşımı öne çıkmaktadır.

Bu kararlar, erişim taleplerinin değerlendirilmesinde belgenin veya kaydın bütünü yerine, talep konusu kişisel verilerin ve bunların diğer bilgilerden ayrıştırılma imkanının, talebin gerekçesinin dikkate alınması gerektiğine işaret etmektedir.

i “Veri sorumlusu banka çalışanı İlgili Kişi ile bir müşteri arasında gerçekleştirilen telefon görüşmelerine ilişkin kayıtlara erişim talebinin veri sorumlusu tarafından reddedilmesi” hakkında Kişisel Verileri Koruma Kurulunun 18/04/2024 tarihli ve 2024/592 sayılı Karar Özeti (Kurum internet sitesinde 10.08.2026 tarihinde yayımlanan karar özetleri arasında).

ii Bundesarbeitsgericht, 16.04.2026 tarihli ve 8 AZR 169/25 sayılı karar (ilk derece: LAG München, 12.06.2025, 2 SLa 70/25).

Bu yayınlar genel bilgilendirme amacıyla hazırlanmış olup hukuki görüş veya tavsiye niteliği taşımaz. Somut uyuşmazlıklar bakımından ayrıca hukuki destek alınması gerekir.