GDPR

Madde 86

Resmi belgelere erişim

Son Güncelleme: 1 Ağustos 2026
Yazı boyutu
01

Resmi belgeler ve kapsanan kuruluşlar

Tüzüğün 86. maddesi, resmi belgelere erişim ile kişisel verilerin korunması arasındaki ilişkinin Birlik veya üye devlet hukukunda düzenlenmesine imkan verir. Hüküm, kamu makamları ve kamu kurumlarının elindeki belgeler yanında kamu yararına bir görev yürüten özel kuruluşların bu görev kapsamında tuttuğu belgeleri de kapsayabilir.1

Belgenin resmi sayılması için yalnız onu elinde bulunduran kuruluşun niteliğine bakılmaz. Belgenin kamusal görevle bağlantısı ve erişim hukukunun kapsamına girip girmediği de incelenmelidir.2 Kamusal görevle ilgisi bulunmayan özel kayıtlar, sırf bir kamu kuruluşunun eline geçmiş olmaları nedeniyle sınırsız erişime açılmaz.

02

Açıklamanın hukuki dayanağı

Resmi belgelerdeki kişisel verilerin açıklanması, 86. maddeye dayanılarak tek başına hukuka uygun hale getirilemez. Açıklama, ilgili kamu makamı veya kuruluşun tabi olduğu Birlik ya da üye devlet hukukunda öngörülmeli ve GDPR m.6'daki hukuki sebeplerden birine dayanmalıdır.1

Erişim düzenlemesi, açıklanacak veri ile izlenen kamusal amaç arasındaki bağı yeterli açıklıkta kurmalıdır.2 Herkese açık bir sicil oluşturulması ile belirli bir talep üzerine belgeye erişim sağlanması aynı müdahale değildir. Açıklamanın kapsamı, alıcı çevresi ve erişimin devamlılığı hukuki dayanağın yeterliliği değerlendirilirken dikkate alınmalıdır.

03

Genel erişim ayrıcalığının bulunmaması

Bir belgenin resmi belge olması, içerdiği kişisel verilerin herkese açıklanmasını kendiliğinden haklı kılmaz. ABAD, trafik ceza puanlarını içeren ulusal araç ve sürücü sicilinin resmi belge sayılmasının veri koruma kurallarını bertaraf etmediğini belirtmiştir.1 Kamuya erişim ile kişisel verilerin korunması arasında 86. maddeye uygun bir denge kurulmalıdır.

Bilgiye erişim için özel bir menfaat gösterilmesini aramayan bir düzenleme, kişisel verileri belirsiz bir alıcı çevresine açar. Böyle bir açıklama, yalnız kamunun bilgiye erişimdeki yararına ilişkin genel ifadelerle gerekli sayılamaz.2 Açıklanacak veri türü ile izlenen amaca daha dar bir yöntemle ulaşılıp ulaşılamayacağı ayrıca değerlendirilmelidir.

04

Zorunluluk ve ölçülülük

Kamusal erişimin kapsamı belirlenirken verinin hassasiyeti, açıklamanın kişi üzerindeki sonuçları ve daha az müdahaleci araçların yeterli olup olmadığı incelenmelidir. Trafik ceza puanları gibi kişiyi toplum nezdinde damgalayabilecek verilerin herkese açıklanması için genel bir şeffaflık amacı yeterli değildir.1

Kamusal amaç, kişinin adı açıklanmadan gerçekleştirilebiliyorsa anonim veya toplulaştırılmış bilgi verilmesi tercih edilmelidir. Belgenin yalnız kişisel veri içermeyen bölümlerine erişim sağlanması da değerlendirilebilir.2 Veri koruma ile belgeye erişimin bağdaştırılması, taleplerin her durumda tamamen reddedilmesini gerektirmediği gibi belgenin hiçbir sınırlama olmadan açıklanmasını da gerektirmez.

05

Ceza mahkumiyeti verilerinin açıklanması

Mahkeme dosyasındaki ceza mahkumiyeti verilerinin açıklanması, GDPR m.6'nın yanı sıra m.10'daki şartları da karşılamalıdır. ABAD, mahkeme sicilindeki bu verilerin talep edenin belirli bir menfaat göstermesi aranmaksızın sözlü olarak herkese açıklanmasını GDPR m.6/1-e ve m.10 ile bağdaşmaz bulmuştur.1

Bir mahkemenin elektronik veya fiziki kayıt sisteminde bulunan verilerin sözlü olarak açıklanması da kişisel veri işlemedir. Talepte bulunanın ticari şirket veya gerçek kişi olması ile bilginin sözlü ya da yazılı verilmesi bu sonucu değiştirmez.2 Karar, belirli bir menfaatin gösterildiği erişim taleplerini veya ceza mahkumiyeti verilerine ilişkin bütün kamusal erişim biçimlerini peşinen sonuçlandırmaz.

06

Belgelerin yeniden kullanımı

Resmi belgelere erişim ile kamu sektörü bilgilerinin yeniden kullanımı birbirinden ayrılmalıdır. Bir belgeye belirli şartlarla erişilebilmesi, belgedeki kişisel verilerin yeni bir amaçla serbestçe kullanılabileceği anlamına gelmez.1

Veri koruma gerekçesiyle erişimi sınırlanan belgeler, yeniden kullanım düzeni üzerinden dolaylı biçimde erişime açılamaz. Erişime açık bölüm kişisel veri içeriyorsa sonraki kullanımın amacı ve hukuki sebebi ayrıca değerlendirilmelidir.2

07

KVKK ile karşılaştırma

KVKK'da resmi belgelere kamunun erişimini kişisel verilerin korunmasıyla bağdaştıran müstakil bir hüküm bulunmaz. Bir kamu kurumunun elindeki kişisel verileri açıklaması, ilgili erişim mevzuatı yanında KVKK m.4'teki ilkelere ve m.5'teki işleme şartlarına uygun olmalıdır.1

Belgenin resmi niteliği, amaçla bağlılık ve ölçülülük incelemesini ortadan kaldırmaz. Özel nitelikli kişisel veri açıklanacaksa güncel KVKK m.6'daki şartlar ile Kurulca belirlenen yeterli önlemler de uygulanacaktır.2 GDPR m.86, kamusal erişim hukukuna açık bir bağdaştırma alanı tanıması bakımından KVKK'nın genel hükümlerinden ayrılır.