Trafik Kazası Verilerinin Hukuka Aykırı İşlenmesi
Trafik kazası geçiren kişilerin en savunmasız oldukları anda, henüz hastanede tedavi görürken veya kaza şokunu atlatamamışken, kendilerini avukat veya "Hasar Danışmanlık Firması" olarak tanıtan kişiler tarafından aranması Türkiye'de ciddi bir veri güvenliği sorununa dönüşmüştür.
KVKK'ya yapılan binlerce ihbarı değerlendiren Kurul, bu verilerin (ad, soyad, telefon, TC kimlik numarası, kaza tutanağı, kusur oranı, yaralanma durumu) mağdurun açık rızası olmadan toplanmasının ve ticari amaçla kullanılmasının 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 5. ve 6. maddelerine (Kişisel verilerin ve özel nitelikli kişisel verilerin işlenme şartları) açıkça aykırı olduğuna hükmetmiştir.
Tutanaklar genellikle kolluk kuvvetleri (polis/jandarma), hastane acil servis çalışanları, çekici firmaları veya sigorta acenteleri içindeki kötü niyetli kişiler tarafından sızdırılıp satılmaktadır.
Mağdurun verisi bir kez elde edildikten sonra, "Değer kaybınızı alalım", "Tazminat dosyanızı açalım" gibi SMS'ler veya çağrılar yoluyla hukuka aykırı bir pazarlama (müşteri avlama) faaliyeti yürütülür.
Kurul, sadece veriyi çalanları değil, bu veriyi satın alarak menfaat sağlayan şirketleri de veri güvenliği ihlali kapsamında "Veri Sorumlusu" olarak tanımlamış ve ağır cezalara çarptırmıştır.
TCK Madde 136: Hapis Cezası ve Savcılık Boyutu
KVKK, yayımladığı ilke kararında konunun sadece maddi cezalarla kapanmayacağının altını çizmiştir. Kurul, mağdur verilerini rıza dışı elde eden şirketleri doğrudan Cumhuriyet Başsavcılıklarına ihbar etmektedir.
Türk Ceza Kanunu (TCK) Madde 136'ya göre; kişisel verileri hukuka aykırı olarak başkasına veren, yayan veya ele geçiren kişi, 2 yıldan 4 yıla kadar hapis cezası ile cezalandırılır. Eğer bu suç, bir meslek veya sanatın (örn: avukatlık, sigortacılık) sağladığı kolaylıktan yararlanmak suretiyle işlenirse ceza yarı oranında artırılır.
Şirketler ve Hastaneler İçin Veri Sorumlusu Yükümlülükleri
KVKK'nın ilke kararı, kendi çalışanları aracılığıyla veri sızdıran kurumsal işletmeleri (sigorta şirketleri, özel hastaneler, acenteler) doğrudan sorumlu tutmaktadır. Kurumların alması gereken teknik ve idari tedbirleri ihlal etmesi durumunda karşılaşacağı tablolar şunlardır:
| İhlal Türü (Veri Sorumlusu) | İhlal Edilen KVKK Maddesi | Uygulanan Yaptırım ve Ceza |
|---|---|---|
| Özel Nitelikli Veri İşleme (Sağlık/Kaza) | Açık Rıza Şartı Eksikliği (Madde 6) | Yüksek Tutarlı İdari Para Cezası (İPC) |
| Çalışanın Veri Sızdırması (Hastane/Sigorta) | Veri Güvenliği Yükümlülükleri (Madde 12) | Kuruma İPC + Çalışana Disiplin Süreci |
| Verilerin Danışmanlık Firmasınca Satın Alınması | Hukuka Aykırı Temin (Madde 5) | İPC + TCK Kapsamında Savcılık Suç Duyurusu |
| Veri İhlali Bildiriminin Geciktirilmesi | Kurula Bildirim Yükümlülüğü (Madde 12/5) | Bildirim Yükümlülüğü İhlalinden Ek Ceza |