Bilişim, İnternet ve Kişisel Veriler Hukuku

Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu

Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu; Aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

Sorumlu yazarAv. Ali Armağan KILIÇ
Yayın tarihi
Son güncelleme
Okuma süresi3.805 kelime · 18 dk

Kapsam

Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu yönünden hakkın doğumu, sınırları, taraf sıfatı, görevli mahkeme, varsa zorunlu ön başvuru, süre, ispat yükü, deliller, talep sonucu, feriler ve kanun yolu birlikte ele alınır. Aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir. Sonuca giderken işlemin adı değil gerçek hukuki niteliği, tarafların sıfatı ve korunan menfaat belirleyicidir.

Bu çalışma, şirketler grubunda ortak veri tabanı ve veri sorumluluğu konusunda 22 Eylül 2026 tarihi itibarıyla hazırlanmıştır. Kaynakça, Mevzuat Bilgi Sistemi ile resmî karar ve kurum sayfalarına yönelir. Doğrudan resmî tam metni bulunmayan bir kayıt belirli esas-karar numarasıyla emsal gibi sunulmamış; veri tabanı bağlantıları güncel içtihadın somut dosya üzerinden yeniden araştırılması için verilmiştir. Olay tarihinde yürürlükte bulunan metin ayrıca kontrol edilmelidir.

Taraf Sıfatı, İşlem ve Hukukî Sonuç

İncelemenin ilk ölçütü “aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir” kuralıdır. Ortak marka, bilişim altyapısı veya ana şirket talimatı tek başına bütün grup şirketlerini her işlemden müştereken sorumlu kılmaz; erişim rolleri, amaç belirleme, veri akışı, veri işleyen sözleşmesi, aktarım, saklama ve ihlal müdahalesi ayrı incelenir. Ayrıca “grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve verbis beyanları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” yaklaşımının somut olayda uygulanıp uygulanmayacağı, özel hüküm ve dosya belgeleri üzerinden sınanmalıdır.

Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu bakımından maddi hukuk hakkın doğup doğmadığını; usul hukuku ise bu hakkın hangi merci önünde, hangi sürede ve hangi delille korunacağını belirler. Hakimin hukuku kendiliğinden uygulaması, tarafın vakıaları ve talep sonucunu açıkça ortaya koyma yükünü ortadan kaldırmaz. Bu nedenle olay kronolojisi, her çekişmeli vakıanın karşısında dayanak belge ve hukuki sonuç bulunacak şekilde hazırlanmalıdır.

Resmî Mevzuat Haritası

6698 Sayılı Kişisel Verilerin Korunması Kanunu: m.3-12 ve 18

Şirketler grubunda ortak veri tabanı ve veri sorumluluğu kapsamında m.3-12 ve 18 hükümleri veri sorumlusu, işleme, aktarım, aydınlatma ve güvenlik bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Ticaret Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.

6102 Sayılı Türk Ticaret Kanunu: m.195-209

Şirketler grubunda ortak veri tabanı ve veri sorumluluğu kapsamında m.195-209 hükümleri şirketler topluluğu ve hakimiyet ilişkisi bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Borçlar Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.

6098 Sayılı Türk Borçlar Kanunu: m.49-58 ve 112

Şirketler grubunda ortak veri tabanı ve veri sorumluluğu kapsamında m.49-58 ve 112 hükümleri zarar ve sözleşmesel sorumluluk bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Kişisel Verilerin Korunması Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.

Somut Olayda Uygulanacak Kurallar

Aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir.

Bu kuralın olayda karşılık bulması için grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları ile maddi vakıa arasında açık bağ kurulmalıdır. “Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir” değerlendirmesi, ilgili usul adımındaki kayıtlarla doğrulanmadıkça soyut kabul olarak bırakılamaz.

Ortak marka, bilişim altyapısı veya ana şirket talimatı tek başına bütün grup şirketlerini her işlemden müştereken sorumlu kılmaz; erişim rolleri, amaç belirleme, veri akışı, veri işleyen sözleşmesi, aktarım, saklama ve ihlal müdahalesi ayrı incelenir.

“Anayasa Mahkemesi şirketler grubunda veri sorumluluğu emsal taraması yönünden ortak marka, bilişim altyapısı veya ana şirket talimatı tek başına bütün grup şirketlerini her işlemden müştereken sorumlu kılmaz; erişim rolleri, amaç belirleme, veri akışı, veri işleyen sözleşmesi, aktarım, saklama ve ihlal müdahalesi ayrı incelenir” ölçütünün değerlendirilmesinde belirleyici nokta, taraf anlatısından çok somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile ortaya çıkan fiilî durumdur. Usul planı kurulurken kuralın istisnası ve somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak savunması da ayrıca incelenmelidir.

Grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır.

Resmî Gazete şirketler grubunda veri sorumluluğu yürürlük denetimi yönünden grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır. Bu ölçüt özellikle tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar üzerinden sınanır. Çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması tamamlanmadan sonuca gidilmesi, maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak ihtimalini güçlendirebilir.

Belge, Kayıt ve İspat Yükü

Grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları.

Bu delil öncelikle “aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir” iddiasını sınamak için kullanılır. “Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.

Somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi.

“Anayasa Mahkemesi şirketler grubunda veri sorumluluğu emsal taraması yönünden somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi” değerlendirilirken kaydın kim tarafından, hangi amaçla ve ne zaman oluşturulduğu açıklanmalıdır. İlgili usul adımı yürütülürken somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile çelişen kayıtlar da dosyaya getirtilmelidir.

Tebliğ, Başvuru, Teslim, Ödeme ve Elektronik Gönderim Tarihlerini Gösteren Resmî Kayıtlar.

“Resmî Gazete şirketler grubunda veri sorumluluğu yürürlük denetimi yönünden tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar” kaydı, “grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.

Taraf Sıfatını, Temsil Yetkisini ve Somut Hukuki İlişkiyi Gösteren Konuya Özgü Resmî Kayıtlar.

Bu delil öncelikle “aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir” iddiasını sınamak için kullanılır. “Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.

Dava Şartları ve Usul Adımları

Her veri alanı için amacı, sistemi yöneten şirketi, erişen tüzel kişileri, hukuki sebebi ve saklama süresini gösteren grup içi veri akış haritası çıkarmak.

Bu aşamanın amacı yalnız şekli tamamlamak değildir; grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden her veri alanı için amacı, sistemi yöneten şirketi, erişen tüzel kişileri, hukuki sebebi ve saklama süresini gösteren grup içi veri akış haritası çıkarmak” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.

Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması.

“Anayasa Mahkemesi şirketler grubunda veri sorumluluğu emsal taraması yönünden görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması” işlemi yürütülürken görev, yetki ve yalnız kanunun açıkça aradığı dava şartları kadar istenen hükmün uygulanabilirliği de denetlenir. Eksik somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma talebinin kapsamını doğrudan etkileyebilir.

Çekişmeli Her Vakıanın Karşısına İspat Yükünü Taşıyan Taraf ile Dayanak Delilin Yazılması.

“Resmî Gazete şirketler grubunda veri sorumluluğu yürürlük denetimi yönünden çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması” işlemi, başvurunun ayrı bir aşamasıdır. Tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar dosyaya alınmalı ve asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebinin görevli merci önündeki somut sonucu açıklanmalıdır.

Somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi.

Bu aşamanın amacı yalnız şekli tamamlamak değildir; taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.

Başvuru Takvimi ve Süre Riskleri

İlgili kişi başvurusu kanuni cevap süresinde yanıtlanmalı; ihlal varsa bildirim ve koruma tedbirleri gecikmeden işletilmeli, güncel olmayan rol ve erişimler derhal kapatılmalıdır.

“Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden ilgili kişi başvurusu kanuni cevap süresinde yanıtlanmalı; ihlal varsa bildirim ve koruma tedbirleri gecikmeden işletilmeli, güncel olmayan rol ve erişimler derhal kapatılmalıdır” takvim kuralında önce süreyi başlatan belge tespit edilmelidir. Her veri alanı için amacı, sistemi yöneten şirketi, erişen tüzel kişileri, hukuki sebebi ve saklama süresini gösteren grup içi veri akış haritası çıkarmak yapılırken zamanaşımı, hak düşürücü süre ve usul süresi birbirine karıştırılmamalıdır.

Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.

“Anayasa Mahkemesi şirketler grubunda veri sorumluluğu emsal taraması yönünden tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır” uyarısının uygulanması, başlangıç ve son günün ayrı ayrı hesaplanmasını gerektirir. Elektronik gönderim, tebligat ve başvuru alındıları dosyada korunmalıdır.

İstenebilecek Hukukî Koruma

Veri sorumlularının tespiti, erişim ve aktarımın durdurulması, verinin düzeltilmesi veya silinmesi, başvuruya cevap, güvenlik önlemi, Kurula şikayet ve zarar tazmini.

Mahkemeden veya yetkili merciden istenen sonuç Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden veri sorumlularının tespiti, erişim ve aktarımın durdurulması, verinin düzeltilmesi veya silinmesi, başvuruya cevap, güvenlik önlemi, Kurula şikayet ve zarar tazmini olarak belirlenecekse, kabul hâlinde uygulanacak hüküm kişi, dönem ve miktar yönünden açık olmalıdır. Dayanak delil grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları, temel ölçüt ise “aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir” olacaktır.

Somut Uyuşmazlık Bakımından Somut Tehlikeyle Sınırlı ve İnfazı Mümkün Geçici Hukuki Koruma.

“Anayasa Mahkemesi şirketler grubunda veri sorumluluğu emsal taraması yönünden somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma” isteminin diğer taleplerle asli, ferî veya terditli ilişkisi açıklanmalıdır. Somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi bulunmadığında talebin kapsamı varsayımla genişletilmemelidir.

Asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi.

“Resmî Gazete şirketler grubunda veri sorumluluğu yürürlük denetimi yönünden asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi” talebi, “grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” koşuluyla ve tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.

Resmî Karar ve Kurum Uygulaması

Kişisel Verileri Koruma Kurulu — Şirketler Grubunda Veri Sorumluluğu Resmî Kayıtları

Resmî karar veya kurum veri tabanı üzerindeki “şirketler grubunda veri sorumluluğu resmî kayıtları” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık bakımından aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.

Anayasa Mahkemesi — Şirketler Grubunda Veri Sorumluluğu Emsal Taraması

Resmî karar veya kurum veri tabanı üzerindeki “şirketler grubunda veri sorumluluğu emsal taraması” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; ortak marka, bilişim altyapısı veya ana şirket talimatı tek başına bütün grup şirketlerini her işlemden müştereken sorumlu kılmaz; erişim rolleri, amaç belirleme, veri akışı, veri işleyen sözleşmesi, aktarım, saklama ve ihlal müdahalesi ayrı incelenir savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.

Resmî Gazete — Şirketler Grubunda Veri Sorumluluğu Yürürlük Denetimi

Resmî karar veya kurum veri tabanı üzerindeki “şirketler grubunda veri sorumluluğu yürürlük denetimi” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.

İtirazlar, İstisnalar ve Uygulama Hataları

Grup içi aktarımı kurum içi kullanım sayıp hukuki sebep ve aydınlatma aramamak veya yalnız altyapı sağlayan şirketi bütün işlemlerin veri sorumlusu kabul etmek.

Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Kişisel Verileri Koruma Kurulu şirketler grubunda veri sorumluluğu resmî kayıtları yönünden grup içi aktarımı kurum içi kullanım sayıp hukuki sebep ve aydınlatma aramamak veya yalnız altyapı sağlayan şirketi bütün işlemlerin veri sorumlusu kabul etmek”. Bu savunmaya verilecek cevap, grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları delili ve “Aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir” ölçütü üzerinden somutlaştırılmalıdır.

Somut Uyuşmazlıkta Olay Tarihindeki Metin Yerine Yalnız Güncel veya İkincil Bir Özete Dayanmak.

“Anayasa Mahkemesi şirketler grubunda veri sorumluluğu emsal taraması yönünden somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak” riski gerçekleşirse somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma talebi bütünüyle veya kısmen etkisiz kalabilir. Bu nedenle usul işlemleri yürütülürken olay kronolojisi ve karşı deliller birlikte incelenmelidir.

Maddi Vakıa, Hukuki Nitelendirme, Delil ve Talep Sonucunu Aynı Belirsiz Anlatım İçinde Bırakmak.

“Resmî Gazete şirketler grubunda veri sorumluluğu yürürlük denetimi yönünden maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. Çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması aşamasında tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.

Avukat İçin Dosya Hazırlık Kontrol Listesi

  • grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları
  • Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi
  • tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar
  • taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar
  • her veri alanı için amacı, sistemi yöneten şirketi, erişen tüzel kişileri, hukuki sebebi ve saklama süresini gösteren grup içi veri akış haritası çıkarmak
  • görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması
  • çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması
  • somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi
  • Süre çizelgesinde İlgili kişi başvurusu kanuni cevap süresinde yanıtlanmalı; ihlal varsa bildirim ve koruma tedbirleri gecikmeden işletilmeli, güncel olmayan rol ve erişimler derhal kapatılmalıdır. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.

Sık Sorulan Uygulama Soruları

Şirketler grubunda ortak veri tabanı ve veri sorumluluğu bakımından ilk usul adımından sonra hangi işlemler yapılmalıdır?

Her veri alanı için amacı, sistemi yöneten şirketi, erişen tüzel kişileri, hukuki sebebi ve saklama süresini gösteren grup içi veri akış haritası çıkarmak; görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması; çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması; somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde zorunlu ön başvuru esas incelemesinden önce tamamlanmalıdır.

Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu Bakımından Kritik Tarihler Nasıl Belirlenir?

İlgili kişi başvurusu kanuni cevap süresinde yanıtlanmalı; ihlal varsa bildirim ve koruma tedbirleri gecikmeden işletilmeli, güncel olmayan rol ve erişimler derhal kapatılmalıdır. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.

Veri sorumlularının tespiti, erişim ve aktarımın durdurulması, verinin düzeltilmesi veya silinmesi, başvuruya cevap, güvenlik önlemi, Kurula şikayet ve zarar tazmini talebi hangi vakıa ve delillerle somutlaştırılmalıdır?

Veri sorumlularının tespiti, erişim ve aktarımın durdurulması, verinin düzeltilmesi veya silinmesi, başvuruya cevap, güvenlik önlemi, Kurula şikayet ve zarar tazmini, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi somut olayın elverdiği ölçüde gündeme gelebilir. Taleplerin asıl veya yardımcı niteliği ile uygulanabilecek ferilerin dayanağı ayrı gösterilmelidir.

Sonuç

Somut uyuşmazlık bakımından güvenilir sonuç, tek belgeye veya soyut bir karar özetine dayanmaz. “Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu bakımından uygulanacak ana kural, ispatlanması gereken maddi vakıalar ve doğru başvuru sırası nasıl belirlenir” sorusu, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, 6102 Sayılı Türk Ticaret Kanunu, 6098 Sayılı Türk Borçlar Kanunu ile olay tarihindeki resmî uygulama birlikte değerlendirilerek cevaplanır. Aynı şirketler grubundaki tüzel kişilerin ortak müşteri veya çalışan veri tabanı kullanması her şirketi tek bir veri sorumlusu haline getirmez; işleme amaç ve araçlarını belirleyen her tüzel kişinin aydınlatma, hukuki sebep, aktarım ve güvenlik sorumluluğu ayrı belirlenir.

Dosyanın ilk önceliği her veri alanı için amacı, sistemi yöneten şirketi, erişen tüzel kişileri, hukuki sebebi ve saklama süresini gösteren grup içi veri akış haritası çıkarmak, delil omurgası ise grup organizasyon şeması, ortak veri tabanı mimarisi, yetki matrisi ve erişim logları, aydınlatma metinleri, açık rıza ve diğer hukuki sebep kayıtları, grup içi veri aktarım sözleşmeleri, saklama politikası, ihlal kayıtları ve VERBİS beyanları ile Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi arasındaki doğrulamadır. Takvimdeki ilk uyarı şudur: İlgili kişi başvurusu kanuni cevap süresinde yanıtlanmalı; ihlal varsa bildirim ve koruma tedbirleri gecikmeden işletilmeli, güncel olmayan rol ve erişimler derhal kapatılmalıdır. Veri sorumlularının tespiti, erişim ve aktarımın durdurulması, verinin düzeltilmesi veya silinmesi, başvuruya cevap, güvenlik önlemi, Kurula şikayet ve zarar tazmini talebi açık ve uygulanabilir kurulmalı; grup içi aktarımı kurum içi kullanım sayıp hukuki sebep ve aydınlatma aramamak veya yalnız altyapı sağlayan şirketi bütün işlemlerin veri sorumlusu kabul etmek riski başvuru yapılmadan önce giderilmelidir.

Kaynakça ve Karar Doğrulaması

Bilişim, İnternet ve Kişisel Veriler Hukuku6 mevzuat, içtihat ve doktrin bağlantısıYayın ilkelerimiz
Şirketler Grubunda Ortak Veri Tabanı ve Veri Sorumluluğu konulu makale görseli
Makale görseli
AYNI ALANDA
Bilişim, İnternet ve Kişisel Veriler HukukuKVKK Başvurusunda Kimlik Doğrulama ve Gereksiz Belge Talebi

KVKK Başvurusunda Kimlik Doğrulama ve Gereksiz Belge Talebi; Veri sorumlusu, ilgili kişi başvurusunu yanıtlarken başvurucunun kimliğini ve yetkisini makul yöntemle doğrulayabilir; ancak amaçla bağlantısız kimlik fotokopisi, biyometrik veri veya ek belge istemek veri minimizasyonu ve ölçülülük ilkeleriyle bağdaşmayabilir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler HukukuKişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi

Kişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi; Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →
Bilişim, İnternet ve Kişisel Veriler HukukuVeri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu

Veri İşleyenin Alt Yüklenici Kullanması ve Güvenlik Sorumluluğu; Veri sorumlusu adına veri işleyen hizmet sağlayıcının başka bir alt yükleniciden yararlanması, veri sorumlusunun talimat, amaçla sınırlılık ve güvenlik sorumluluğunu ortadan kaldırmaz; yetki zinciri ve teknik-idari önlemler sözleşme ile fiili uygulamada izlenmelidir. Delil, başvuru sırası, süre ve karşı görüşlerle birlikte incelenmektedir.

İncele →