
İşçinin Sağlık Verilerinin İşlenmesi ve Hukuki Sınırlar?
11 Nisan 2025
KVKK İhlallerinde İşverenin Yaptırımları ve Cezaları?
11 Nisan 20251. Veri Sorumlusu Olarak İşverenin Tanımı
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), veri sorumlusunu “kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi” olarak tanımlar. İşveren, çalışanlarına ait verileri işleme amacıyla hareket ettiği için otomatik olarak veri sorumlusu sıfatını taşır. Bu sıfat, işverene hem yetki hem de ciddi yükümlülükler getirir. İşverenin veri işleme faaliyetleri yalnızca yasal çerçevede ve sınırlı amaçlarla yürütülebilir; aksi hâlde idari ve cezai sorumluluk doğar.
2. İşverenin Veri İşlemesine Dayanak Oluşturan Hukuki Sebepler
İşverenin veri işleme yetkisi, yalnızca açık rızaya dayanmaz. KVKK’nın 5. maddesinde sayılan “veri işlemenin hukuki sebepleri” kapsamında, kanunlarda açıkça öngörülmüş olması, sözleşmenin kurulması ve ifası, hukuki yükümlülüklerin yerine getirilmesi gibi nedenlerle de veri işlenebilir. Örneğin; SGK bildirimi, iş sağlığı ve güvenliği belgeleri, bordro düzenlemeleri gibi işlemler, açık rıza olmaksızın yasal zorunluluk nedeniyle yapılabilir. Ancak her halükarda veri işleme faaliyetinin amaçla sınırlı ve ölçülü olması şarttır.
3. İş Sözleşmesi ve KVKK Arasındaki Bağlantı
İşverenin veri işleme yetkisi, genellikle iş sözleşmesiyle paralel yürütülür. İşçinin özlük dosyası, performans değerlendirmesi, izin talepleri ve disiplin süreçleri kapsamında işlenen veriler, iş sözleşmesinin ifası için zorunludur. Ancak bu veri işleme faaliyetleri iş ilişkisinin amacını aşmamalıdır. İşveren, iş sözleşmesine KVKK’ya uygun veri işleme maddeleri ekleyerek, hem işçisini bilgilendirmeli hem de olası uyuşmazlıkları önleyici bir yapı kurmalıdır.
4. Aydınlatma Yükümlülüğü: Yetkinin Sınırı
Her veri işleme faaliyetinin başlangıç noktası aydınlatma yükümlülüğünün yerine getirilmesidir. İşveren, çalışanın kişisel verilerinin neden işlendiğini, hangi amaçlarla saklandığını, kimlerle paylaşıldığını ve ne kadar süre saklanacağını açıkça bildirmelidir. Bu bildirim yapılmadan gerçekleştirilen her veri işleme faaliyeti KVKK’ya aykırı hale gelir. Aydınlatma yükümlülüğü, işverenin veri işletme yetkisini şeffaf, izlenebilir ve hukuka uygun hale getirir.
5. Ölçülülük ve Veri Minimizasyonu İlkesi
İşverenin veri işleme yetkisi sınırsız değildir. KVKK’nın temel ilkelerinden biri olan ölçülülük ilkesi uyarınca işveren, yalnızca amacı gerçekleştirmek için gerekli olan verileri toplamalıdır. Örneğin, bir iş başvurusunda adaydan medeni hal ya da kan grubu bilgisi istenmesi, işin niteliğiyle ilgili değilse veri minimizasyonu ilkesine aykırıdır. Bu tür gereksiz veri işlemleri, yasal ihlal olarak değerlendirilir ve Kurul nezdinde yaptırıma konu olabilir.
6. Özel Nitelikli Verilerin İşlenmesinde Yetki Sınırları
İşverenin işlediği veriler arasında özel nitelikli kişisel veriler (sağlık bilgisi, biyometrik veri, sendika üyeliği gibi) yer alıyorsa, veri işleme çok daha sıkı kurallara tabidir. Bu tür verilerin işlenebilmesi için ya kanuni bir zorunluluk olmalı ya da açık rıza alınmalıdır. Ayrıca bu verilerin işlenmesinde ek teknik ve idari tedbirlerin alınması gerekir. Bu kapsamda işverenin, veri güvenliği politikası oluşturması ve veri sorumlusu olarak süreçleri belgelerle yönetmesi önemlidir.
7. İşverenin Açık Rıza Alırken Dikkat Etmesi Gerekenler
Açık rıza, KVKK’da istisnai bir dayanak değildir; yalnızca kanunda sayılan diğer veri işleme şartları mevcut değilse başvurulmalıdır. İşveren, çalışandan alacağı açık rızayı özgür iradeye, bilgilendirmeye ve belirli konuya dayalı olarak düzenlemelidir. Zorla alınan, iş sözleşmesine gömülü olan ya da genel ifadelerle yazılmış açık rızalar geçersiz sayılır. Bu durum, hem işverenin veri işleme yetkisini zayıflatır hem de veri ihlali riskini artırır.
8. Veri Güvenliği ve İşverenin Koruma Sorumluluğu
Veri işleme yetkisine sahip olan işveren, aynı zamanda veri güvenliğini sağlama yükümlülüğü altındadır. Bu kapsamda teknik önlemler (şifreleme, antivirüs, erişim kontrolü) ve idari önlemler (personel eğitimi, politika dokümanları, iç denetim sistemleri) eksiksiz şekilde uygulanmalıdır. İşverenin ihmali, veri sızıntılarına neden olabilir ve bu durum hem çalışanlar nezdinde güven kaybına hem de Kurul tarafından ağır para cezalarına yol açar.
9. İşten Ayrılan Çalışanlara Ait Veriler
İşverenin veri işleme yetkisi, iş akdi sona erse bile bazı hallerde devam edebilir. Ancak bu durum, sınırlı süre ve amaç ile geçerlidir. Örneğin, kıdem tazminatı hesaplaması, SGK denetimi ya da dava süreçleri için bazı veriler saklanabilir. Bu verilerin işlenmesi sonrasında silinmesi, yok edilmesi veya anonim hale getirilmesi gerekir. Süresiz saklama veya amaç dışı kullanımlar, işverenin veri sorumluluğunu ihlal ettiği anlamına gelir.
10. Kurul Denetimleri ve İşverenin Hukuki Sorumluluğu
Kişisel Verileri Koruma Kurulu, işverenlerin veri işleme faaliyetlerini sıkı şekilde denetlemektedir. Uygun envanter oluşturulmamış, aydınlatma yükümlülüğü yerine getirilmemiş veya ölçüsüz veri toplanmışsa; Kurul, idari para cezası (2024 itibarıyla 50.000 TL – 2.000.000 TL arası) uygulayabilmektedir. Ayrıca veri ihlali sonucu çalışan zarar görmüşse, işveren maddi-manevi tazminat ödemekle de yükümlü olabilir. Bu nedenle işverenin veri işleme yetkisini kullanırken yasal sınırlar içinde kalması hayati önem taşır.
İlgili Resmi Kurumlar ve Bağlantılar
- Kişisel Verileri Koruma Kurumu Resmi Sitesi
🔗 https://www.kvkk.gov.tr - KVKK – Veri Sorumluları İçin Rehber
🔗 https://www.kvkk.gov.tr/Icerik/6757/Veri-Sorumlulari-Icin-Rehberler - 6698 Sayılı Kişisel Verilerin Korunması Kanunu
🔗 https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf
1. Veri Sorumlusu Olarak İşverenin Tanımı
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), veri sorumlusunu “kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi” olarak tanımlar. İşveren, çalışanlarına ait verileri işleme amacıyla hareket ettiği için otomatik olarak veri sorumlusu sıfatını taşır. Bu sıfat, işverene hem yetki hem de ciddi yükümlülükler getirir. İşverenin veri işleme faaliyetleri yalnızca yasal çerçevede ve sınırlı amaçlarla yürütülebilir; aksi hâlde idari ve cezai sorumluluk doğar.
2. İşverenin Veri İşlemesine Dayanak Oluşturan Hukuki Sebepler
İşverenin veri işleme yetkisi, yalnızca açık rızaya dayanmaz. KVKK’nın 5. maddesinde sayılan “veri işlemenin hukuki sebepleri” kapsamında, kanunlarda açıkça öngörülmüş olması, sözleşmenin kurulması ve ifası, hukuki yükümlülüklerin yerine getirilmesi gibi nedenlerle de veri işlenebilir. Örneğin; SGK bildirimi, iş sağlığı ve güvenliği belgeleri, bordro düzenlemeleri gibi işlemler, açık rıza olmaksızın yasal zorunluluk nedeniyle yapılabilir. Ancak her halükarda veri işleme faaliyetinin amaçla sınırlı ve ölçülü olması şarttır.
3. İş Sözleşmesi ve KVKK Arasındaki Bağlantı
İşverenin veri işleme yetkisi, genellikle iş sözleşmesiyle paralel yürütülür. İşçinin özlük dosyası, performans değerlendirmesi, izin talepleri ve disiplin süreçleri kapsamında işlenen veriler, iş sözleşmesinin ifası için zorunludur. Ancak bu veri işleme faaliyetleri iş ilişkisinin amacını aşmamalıdır. İşveren, iş sözleşmesine KVKK’ya uygun veri işleme maddeleri ekleyerek, hem işçisini bilgilendirmeli hem de olası uyuşmazlıkları önleyici bir yapı kurmalıdır.
4. Aydınlatma Yükümlülüğü: Yetkinin Sınırı
Her veri işleme faaliyetinin başlangıç noktası aydınlatma yükümlülüğünün yerine getirilmesidir. İşveren, çalışanın kişisel verilerinin neden işlendiğini, hangi amaçlarla saklandığını, kimlerle paylaşıldığını ve ne kadar süre saklanacağını açıkça bildirmelidir. Bu bildirim yapılmadan gerçekleştirilen her veri işleme faaliyeti KVKK’ya aykırı hale gelir. Aydınlatma yükümlülüğü, işverenin veri işletme yetkisini şeffaf, izlenebilir ve hukuka uygun hale getirir.
5. Ölçülülük ve Veri Minimizasyonu İlkesi
İşverenin veri işleme yetkisi sınırsız değildir. KVKK’nın temel ilkelerinden biri olan ölçülülük ilkesi uyarınca işveren, yalnızca amacı gerçekleştirmek için gerekli olan verileri toplamalıdır. Örneğin, bir iş başvurusunda adaydan medeni hal ya da kan grubu bilgisi istenmesi, işin niteliğiyle ilgili değilse veri minimizasyonu ilkesine aykırıdır. Bu tür gereksiz veri işlemleri, yasal ihlal olarak değerlendirilir ve Kurul nezdinde yaptırıma konu olabilir.
6. Özel Nitelikli Verilerin İşlenmesinde Yetki Sınırları
İşverenin işlediği veriler arasında özel nitelikli kişisel veriler (sağlık bilgisi, biyometrik veri, sendika üyeliği gibi) yer alıyorsa, veri işleme çok daha sıkı kurallara tabidir. Bu tür verilerin işlenebilmesi için ya kanuni bir zorunluluk olmalı ya da açık rıza alınmalıdır. Ayrıca bu verilerin işlenmesinde ek teknik ve idari tedbirlerin alınması gerekir. Bu kapsamda işverenin, veri güvenliği politikası oluşturması ve veri sorumlusu olarak süreçleri belgelerle yönetmesi önemlidir.
7. İşverenin Açık Rıza Alırken Dikkat Etmesi Gerekenler
Açık rıza, KVKK’da istisnai bir dayanak değildir; yalnızca kanunda sayılan diğer veri işleme şartları mevcut değilse başvurulmalıdır. İşveren, çalışandan alacağı açık rızayı özgür iradeye, bilgilendirmeye ve belirli konuya dayalı olarak düzenlemelidir. Zorla alınan, iş sözleşmesine gömülü olan ya da genel ifadelerle yazılmış açık rızalar geçersiz sayılır. Bu durum, hem işverenin veri işleme yetkisini zayıflatır hem de veri ihlali riskini artırır.
8. Veri Güvenliği ve İşverenin Koruma Sorumluluğu
Veri işleme yetkisine sahip olan işveren, aynı zamanda veri güvenliğini sağlama yükümlülüğü altındadır. Bu kapsamda teknik önlemler (şifreleme, antivirüs, erişim kontrolü) ve idari önlemler (personel eğitimi, politika dokümanları, iç denetim sistemleri) eksiksiz şekilde uygulanmalıdır. İşverenin ihmali, veri sızıntılarına neden olabilir ve bu durum hem çalışanlar nezdinde güven kaybına hem de Kurul tarafından ağır para cezalarına yol açar.
9. İşten Ayrılan Çalışanlara Ait Veriler
İşverenin veri işleme yetkisi, iş akdi sona erse bile bazı hallerde devam edebilir. Ancak bu durum, sınırlı süre ve amaç ile geçerlidir. Örneğin, kıdem tazminatı hesaplaması, SGK denetimi ya da dava süreçleri için bazı veriler saklanabilir. Bu verilerin işlenmesi sonrasında silinmesi, yok edilmesi veya anonim hale getirilmesi gerekir. Süresiz saklama veya amaç dışı kullanımlar, işverenin veri sorumluluğunu ihlal ettiği anlamına gelir.
10. Kurul Denetimleri ve İşverenin Hukuki Sorumluluğu
Kişisel Verileri Koruma Kurulu, işverenlerin veri işleme faaliyetlerini sıkı şekilde denetlemektedir. Uygun envanter oluşturulmamış, aydınlatma yükümlülüğü yerine getirilmemiş veya ölçüsüz veri toplanmışsa; Kurul, idari para cezası (2024 itibarıyla 50.000 TL – 2.000.000 TL arası) uygulayabilmektedir. Ayrıca veri ihlali sonucu çalışan zarar görmüşse, işveren maddi-manevi tazminat ödemekle de yükümlü olabilir. Bu nedenle işverenin veri işleme yetkisini kullanırken yasal sınırlar içinde kalması hayati önem taşır.
İlgili Resmi Kurumlar ve Bağlantılar
- Kişisel Verileri Koruma Kurumu Resmi Sitesi
🔗 https://www.kvkk.gov.tr - KVKK – Veri Sorumluları İçin Rehber
🔗 https://www.kvkk.gov.tr/Icerik/6757/Veri-Sorumlulari-Icin-Rehberler - 6698 Sayılı Kişisel Verilerin Korunması Kanunu
🔗 https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf
Daha detaylı bilgi almak ve hukuki destek almak için FFK Partner Hukuk olarak sizlere profesyonel destek sağlıyoruz!




