Kapsam
Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski yönünden hakkın doğumu, sınırları, taraf sıfatı, görevli mahkeme, varsa zorunlu ön başvuru, süre, ispat yükü, deliller, talep sonucu, feriler ve kanun yolu birlikte ele alınır. Anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz. Sonuca giderken işlemin adı değil gerçek hukuki niteliği, tarafların sıfatı ve korunan menfaat belirleyicidir.
Bu çalışma, kişisel verilerin anonimleştirilmesi ve yeniden kimliklendirme riski konusunda 12 Eylül 2026 tarihi itibarıyla hazırlanmıştır. Kaynakça, Mevzuat Bilgi Sistemi ile resmî karar ve kurum sayfalarına yönelir. Doğrudan resmî tam metni bulunmayan bir kayıt belirli esas-karar numarasıyla emsal gibi sunulmamış; veri tabanı bağlantıları güncel içtihadın somut dosya üzerinden yeniden araştırılması için verilmiştir. Olay tarihinde yürürlükte bulunan metin ayrıca kontrol edilmelidir.
Uyuşmazlığın Hukukî Niteliği
İncelemenin ilk ölçütü “anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz” kuralıdır. Doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir. Ayrıca “veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” yaklaşımının somut olayda uygulanıp uygulanmayacağı, özel hüküm ve dosya belgeleri üzerinden sınanmalıdır.
Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski bakımından maddi hukuk hakkın doğup doğmadığını; usul hukuku ise bu hakkın hangi merci önünde, hangi sürede ve hangi delille korunacağını belirler. Hakimin hukuku kendiliğinden uygulaması, tarafın vakıaları ve talep sonucunu açıkça ortaya koyma yükünü ortadan kaldırmaz. Bu nedenle olay kronolojisi, her çekişmeli vakıanın karşısında dayanak belge ve hukuki sonuç bulunacak şekilde hazırlanmalıdır.
Resmî Mevzuat Haritası
6698 Sayılı Kişisel Verilerin Korunması Kanunu: m.3-7, 10-12 ve 15
Kişisel verilerin anonimleştirilmesi ve yeniden kimliklendirme riski kapsamında m.3-7, 10-12 ve 15 hükümleri anonimleştirme, imha ve güvenlik bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Ceza Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
5237 Sayılı Türk Ceza Kanunu: m.135-140
Kişisel verilerin anonimleştirilmesi ve yeniden kimliklendirme riski kapsamında m.135-140 hükümleri kişisel veri suçları bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Borçlar Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
6098 Sayılı Türk Borçlar Kanunu: m.49-76
Kişisel verilerin anonimleştirilmesi ve yeniden kimliklendirme riski kapsamında m.49-76 hükümleri haksız fiil ve zarar bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Kişisel Verilerin Korunması Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
Kural, İstisna ve Değerlendirme
Anonimleştirme, Kişisel Verinin Başka Verilerle Eşleştirilse Dahi Belirli veya Belirlenebilir Kişiyle İlişkilendirilemeyecek Hâle Getirilmesini Gerektirir; Maskeleme ve Takma Adlandırma Tek Başına Bu Sonucu Her Zaman Sağlamaz.
Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz. Bu ölçüt özellikle veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları üzerinden sınanır. Veri setindeki doğrudan ve dolaylı tanımlayıcıları belirleyip makul dış veri kaynakları karşısında yeniden kimliklendirme senaryolarını test etmek tamamlanmadan sonuca gidilmesi, isim ve T.C. kimlik numarası çıkarılmış her tabloyu anonim saymak veya anonimleştirme anahtarını aynı ekip ve sistemde sınırsız erişilebilir tutmak ihtimalini güçlendirebilir.
Doğrudan Kimlik Alanlarının Silinmesi Veri Setini Otomatik Olarak Anonim Yapmaz; Nadir Özellikler, Konum-Zaman Örüntüsü, Küçük Gruplar, Dış Veri Kaynakları ve Anahtarın Elde Tutulması Yeniden Kimliklendirmeyi Mümkün Kılabilir.
Bu kuralın olayda karşılık bulması için somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile maddi vakıa arasında açık bağ kurulmalıdır. “Anayasa Mahkemesi kişisel verilerin kimliklendirme riski emsal taraması yönünden doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir” değerlendirmesi, ilgili usul adımındaki kayıtlarla doğrulanmadıkça soyut kabul olarak bırakılamaz.
Veri Envanteri, Alan ve Örnek Kayıt Listesi, Anonimleştirme Yöntemi, K-Anonimlik veya Benzeri Risk Testi, Dış Veri Eşleştirme Analizi, Erişim Logları, Anahtar Yönetimi, Paylaşım Sözleşmeleri, İmha Tutanakları ve Periyodik Denetim Raporları Hukuki Sonuca Bağlanmadan Önce Kaynağı, Tarihi, Kapsamı ve Karşı Kayıtlarla Uyumu Bakımından Doğrulanmalıdır.
“Resmî Gazete kişisel verilerin kimliklendirme riski yürürlük denetimi yönünden veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” ölçütünün değerlendirilmesinde belirleyici nokta, taraf anlatısından çok tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar ile ortaya çıkan fiilî durumdur. Usul planı kurulurken kuralın istisnası ve maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak savunması da ayrıca incelenmelidir.
Dosyanın Delil Omurgası
Veri Envanteri, Alan ve Örnek Kayıt Listesi, Anonimleştirme Yöntemi, K-Anonimlik veya Benzeri Risk Testi, Dış Veri Eşleştirme Analizi, Erişim Logları, Anahtar Yönetimi, Paylaşım Sözleşmeleri, İmha Tutanakları ve Periyodik Denetim Raporları.
“Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları” kaydı, “Anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Somut Uyuşmazlığa Dayanak Sözleşme, Karar, Bildirim veya Sicil Kaydının Tam Metni, Ekleri ve Değişiklik Geçmişi.
Bu delil öncelikle “doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir” iddiasını sınamak için kullanılır. “Anayasa Mahkemesi kişisel verilerin kimliklendirme riski emsal taraması yönünden somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.
Tebliğ, Başvuru, Teslim, Ödeme ve Elektronik Gönderim Tarihlerini Gösteren Resmî Kayıtlar.
“Resmî Gazete kişisel verilerin kimliklendirme riski yürürlük denetimi yönünden tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar” değerlendirilirken kaydın kim tarafından, hangi amaçla ve ne zaman oluşturulduğu açıklanmalıdır. İlgili usul adımı yürütülürken tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar ile çelişen kayıtlar da dosyaya getirtilmelidir.
Taraf Sıfatını, Temsil Yetkisini ve Somut Hukuki İlişkiyi Gösteren Konuya Özgü Resmî Kayıtlar.
“Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar” kaydı, “Anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Doğru Merci ve İzlenecek Yol
Veri Setindeki Doğrudan ve Dolaylı Tanımlayıcıları Belirleyip Makul Dış Veri Kaynakları Karşısında Yeniden Kimliklendirme Senaryolarını Test Etmek.
“Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden veri setindeki doğrudan ve dolaylı tanımlayıcıları belirleyip makul dış veri kaynakları karşısında yeniden kimliklendirme senaryolarını test etmek” işlemi, başvurunun ayrı bir aşamasıdır. Veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları dosyaya alınmalı ve riskli veri setinin erişime kapatılması, güvenli yöntemin uygulanması, alıcılara düzeltme veya imha bildirimi, teknik tedbir, Kurul incelemesi ve somut zarar varsa tazminat talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Görev, Yetki, Taraf Sıfatı, Harç ve Yalnız Kanunun Açıkça Aradığı Hâllerde Dava Şartı veya Zorunlu Ön Başvurunun Ayrı Ayrı Doğrulanması.
Bu aşamanın amacı yalnız şekli tamamlamak değildir; somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Anayasa Mahkemesi kişisel verilerin kimliklendirme riski emsal taraması yönünden görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.
Çekişmeli Her Vakıanın Karşısına İspat Yükünü Taşıyan Taraf ile Dayanak Delilin Yazılması.
“Resmî Gazete kişisel verilerin kimliklendirme riski yürürlük denetimi yönünden çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması” işlemi yürütülürken görev, yetki ve yalnız kanunun açıkça aradığı dava şartları kadar istenen hükmün uygulanabilirliği de denetlenir. Eksik tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebinin kapsamını doğrudan etkileyebilir.
Somut Tehlike Varsa Geçici Hukuki Koruma İhtiyacının Yaklaşık İspat, Ölçülülük, Teminat ve Karşı Tarafın Dinlenilmesi Yönlerinden Değerlendirilmesi.
“Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi” işlemi, başvurunun ayrı bir aşamasıdır. Taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar dosyaya alınmalı ve riskli veri setinin erişime kapatılması, güvenli yöntemin uygulanması, alıcılara düzeltme veya imha bildirimi, teknik tedbir, Kurul incelemesi ve somut zarar varsa tazminat talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Kritik Tarihler ve Süre Çizelgesi
İşleme Amacı veya Saklama Sebebi Sona Erdiğinde Silme, Yok Etme Ya Da Gerçek Anonimleştirme İlk Periyodik İmha Süresi Beklenmeden Gerekli Hâllerde Yerine Getirilmeli; İlgili Kişi Başvurusu Süreleri Ayrıca Korunmalıdır.
Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden işleme amacı veya saklama sebebi sona erdiğinde silme, yok etme ya da gerçek anonimleştirme ilk periyodik imha süresi beklenmeden gerekli hâllerde yerine getirilmeli; ilgili kişi başvurusu süreleri ayrıca korunmalıdır. Başlangıç anı varsayımla değil tebligat, öğrenme, ödeme veya işlem kaydıyla belirlenir; sürenin hukukî niteliği ayrıca gösterilir.
Tebliğ, Öğrenme, İlan, Ödeme ve Elektronik Erişim Tarihlerinden Hangisinin Süreyi Başlattığı İlgili Özel Hükümle Eşleştirilmeli; Hak Düşürücü Süre, Zamanaşımı ve Kanun Yolu Süresi Birbirine Karıştırılmamalıdır.
“Anayasa Mahkemesi kişisel verilerin kimliklendirme riski emsal taraması yönünden tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır” takvim kuralında önce süreyi başlatan belge tespit edilmelidir. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması yapılırken zamanaşımı, hak düşürücü süre ve usul süresi birbirine karıştırılmamalıdır.
Hükümde Yer Alması Gereken Talepler
Riskli Veri Setinin Erişime Kapatılması, Güvenli Yöntemin Uygulanması, Alıcılara Düzeltme veya İmha Bildirimi, Teknik Tedbir, Kurul İncelemesi ve Somut Zarar Varsa Tazminat.
“Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden riskli veri setinin erişime kapatılması, güvenli yöntemin uygulanması, alıcılara düzeltme veya imha bildirimi, teknik tedbir, Kurul incelemesi ve somut zarar varsa tazminat” talebi, “Anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz” koşuluyla ve veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.
Somut Uyuşmazlık Bakımından Somut Tehlikeyle Sınırlı ve İnfazı Mümkün Geçici Hukuki Koruma.
Mahkemeden veya yetkili merciden istenen sonuç Anayasa Mahkemesi kişisel verilerin kimliklendirme riski emsal taraması yönünden somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma olarak belirlenecekse, kabul hâlinde uygulanacak hüküm kişi, dönem ve miktar yönünden açık olmalıdır. Dayanak delil somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi, temel ölçüt ise “doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir” olacaktır.
Asıl Talebe Bağlı Faiz, Tazminat, Gider veya Diğer Ferilerin Her Biri İçin Ayrı Hukuki Dayanak ve Başlangıç Tarihi.
“Resmî Gazete kişisel verilerin kimliklendirme riski yürürlük denetimi yönünden asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi” isteminin diğer taleplerle asli, ferî veya terditli ilişkisi açıklanmalıdır. Tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar bulunmadığında talebin kapsamı varsayımla genişletilmemelidir.
Resmî Karar ve Kurum Uygulaması
Kişisel Verileri Koruma Kurulu — Kişisel Verilerin Kimliklendirme Riski Resmî Kayıtları
Resmî karar veya kurum veri tabanı üzerindeki “kişisel verilerin kimliklendirme riski resmî kayıtları” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık bakımından anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz. yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.
Anayasa Mahkemesi — Kişisel Verilerin Kimliklendirme Riski Emsal Taraması
Resmî karar veya kurum veri tabanı üzerindeki “kişisel verilerin kimliklendirme riski emsal taraması” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir. savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.
Resmî Gazete — Kişisel Verilerin Kimliklendirme Riski Yürürlük Denetimi
Resmî karar veya kurum veri tabanı üzerindeki “kişisel verilerin kimliklendirme riski yürürlük denetimi” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.
Muhtemel Savunmalar ve Ayrılan Durumlar
İsim ve T.C. Kimlik Numarası Çıkarılmış Her Tabloyu Anonim Saymak veya Anonimleştirme Anahtarını Aynı Ekip ve Sistemde Sınırsız Erişilebilir Tutmak.
“Kişisel Verileri Koruma Kurulu kişisel verilerin kimliklendirme riski resmî kayıtları yönünden isim ve T.C. kimlik numarası çıkarılmış her tabloyu anonim saymak veya anonimleştirme anahtarını aynı ekip ve sistemde sınırsız erişilebilir tutmak” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. Veri setindeki doğrudan ve dolaylı tanımlayıcıları belirleyip makul dış veri kaynakları karşısında yeniden kimliklendirme senaryolarını test etmek aşamasında veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.
Somut Uyuşmazlıkta Olay Tarihindeki Metin Yerine Yalnız Güncel veya İkincil Bir Özete Dayanmak.
Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Anayasa Mahkemesi kişisel verilerin kimliklendirme riski emsal taraması yönünden somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak”. Bu savunmaya verilecek cevap, somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi delili ve “Doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir” ölçütü üzerinden somutlaştırılmalıdır.
Maddi Vakıa, Hukuki Nitelendirme, Delil ve Talep Sonucunu Aynı Belirsiz Anlatım İçinde Bırakmak.
“Resmî Gazete kişisel verilerin kimliklendirme riski yürürlük denetimi yönünden maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak” riski gerçekleşirse asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebi bütünüyle veya kısmen etkisiz kalabilir. Bu nedenle usul işlemleri yürütülürken olay kronolojisi ve karşı deliller birlikte incelenmelidir.
Avukat İçin Dosya Hazırlık Kontrol Listesi
- veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları
- Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi
- tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar
- taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar
- veri setindeki doğrudan ve dolaylı tanımlayıcıları belirleyip makul dış veri kaynakları karşısında yeniden kimliklendirme senaryolarını test etmek
- görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması
- çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması
- somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi
- Süre çizelgesinde İşleme amacı veya saklama sebebi sona erdiğinde silme, yok etme ya da gerçek anonimleştirme ilk periyodik imha süresi beklenmeden gerekli hâllerde yerine getirilmeli; ilgili kişi başvurusu süreleri ayrıca korunmalıdır. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
Sık Sorulan Uygulama Soruları
Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski Bakımından Başvuru Sırası Nasıl Kurulmalıdır?
Veri setindeki doğrudan ve dolaylı tanımlayıcıları belirleyip makul dış veri kaynakları karşısında yeniden kimliklendirme senaryolarını test etmek; görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması; çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması; somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde zorunlu ön başvuru esas incelemesinden önce tamamlanmalıdır.
Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski Bakımından Süre Kaybını Önlemek İçin Hangi Tarihler Resmî Kayıtla Belgelenmelidir?
İşleme amacı veya saklama sebebi sona erdiğinde silme, yok etme ya da gerçek anonimleştirme ilk periyodik imha süresi beklenmeden gerekli hâllerde yerine getirilmeli; ilgili kişi başvurusu süreleri ayrıca korunmalıdır. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
Riskli Veri Setinin Erişime Kapatılması, Güvenli Yöntemin Uygulanması, Alıcılara Düzeltme veya İmha Bildirimi, Teknik Tedbir, Kurul İncelemesi ve Somut Zarar Varsa Tazminat Talep Sonucunda Nasıl Somutlaştırılır?
Riskli veri setinin erişime kapatılması, güvenli yöntemin uygulanması, alıcılara düzeltme veya imha bildirimi, teknik tedbir, Kurul incelemesi ve somut zarar varsa tazminat, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi somut olayın elverdiği ölçüde gündeme gelebilir. Taleplerin asıl veya yardımcı niteliği ile uygulanabilecek ferilerin dayanağı ayrı gösterilmelidir.
Sonuç
Somut uyuşmazlık bakımından güvenilir sonuç, tek belgeye veya soyut bir karar özetine dayanmaz. “Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski dosyasında sonucu belirleyen deliller, görevli merci ve süre çizelgesi nasıl birlikte kurulmalıdır” sorusu, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, 5237 Sayılı Türk Ceza Kanunu, 6098 Sayılı Türk Borçlar Kanunu ile olay tarihindeki resmî uygulama birlikte değerlendirilerek cevaplanır. Anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz.
Dosyanın ilk önceliği veri setindeki doğrudan ve dolaylı tanımlayıcıları belirleyip makul dış veri kaynakları karşısında yeniden kimliklendirme senaryolarını test etmek, delil omurgası ise veri envanteri, alan ve örnek kayıt listesi, anonimleştirme yöntemi, k-anonimlik veya benzeri risk testi, dış veri eşleştirme analizi, erişim logları, anahtar yönetimi, paylaşım sözleşmeleri, imha tutanakları ve periyodik denetim raporları ile Kişisel Verilerin Anonimleştirilmesi ve Yeniden Kimliklendirme Riski uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi arasındaki doğrulamadır. Takvimdeki ilk uyarı şudur: İşleme amacı veya saklama sebebi sona erdiğinde silme, yok etme ya da gerçek anonimleştirme ilk periyodik imha süresi beklenmeden gerekli hâllerde yerine getirilmeli; ilgili kişi başvurusu süreleri ayrıca korunmalıdır. Riskli veri setinin erişime kapatılması, güvenli yöntemin uygulanması, alıcılara düzeltme veya imha bildirimi, teknik tedbir, Kurul incelemesi ve somut zarar varsa tazminat talebi açık ve uygulanabilir kurulmalı; isim ve T.C. kimlik numarası çıkarılmış her tabloyu anonim saymak veya anonimleştirme anahtarını aynı ekip ve sistemde sınırsız erişilebilir tutmak riski başvuru yapılmadan önce giderilmelidir.
Kaynakça ve Karar Doğrulaması
- Kişisel Verileri Koruma Kurulu — kişisel verilerin kimliklendirme riski resmî kayıtları — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık bakımından anonimleştirme, kişisel verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir kişiyle ilişkilendirilemeyecek hâle getirilmesini gerektirir; maskeleme ve takma adlandırma tek başına bu sonucu her zaman sağlamaz. yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.
- Anayasa Mahkemesi — kişisel verilerin kimliklendirme riski emsal taraması — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; doğrudan kimlik alanlarının silinmesi veri setini otomatik olarak anonim yapmaz; nadir özellikler, konum-zaman örüntüsü, küçük gruplar, dış veri kaynakları ve anahtarın elde tutulması yeniden kimliklendirmeyi mümkün kılabilir. savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.
- Resmî Gazete — kişisel verilerin kimliklendirme riski yürürlük denetimi — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu — m.3-7, 10-12 ve 15
- 5237 Sayılı Türk Ceza Kanunu — m.135-140
- 6098 Sayılı Türk Borçlar Kanunu — m.49-76

Bu içerik genel bilgilendirme amacı taşır; somut olay bakımından hukuki görüş veya taahhüt niteliğinde değildir.
