Belediye Kütüphanesi Üyeliğinde Kişisel Veri İşleme

Bir Belediyenin kütüphane üyelik uygulamasına ilişkin şikâyet

Karar2023/1863
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi02.11.2023
Sonuçİhlal Tespit Edilmedi
Bir Belediyenin kütüphane üyelik uygulamasına ilişkin şikâyet

Kuruma intikal eden şikâyet dilekçesinde özetle; İlgili kişinin kütüphaneye ders çalışmak üzere gittiğinde, kütüphaneden faydalanabilmesi için üyelik oluşturması gerektiğini öğrendiği, bunun üzerine üyelik için kendisinden isim-soyisim, doğum tarihi, doğum yeri, ikametgah adresi, telefon numarası gibi bilgilerinin herhangi bir aydınlatma yapılmadan talep edildiği, amacına uygun olmayan kişisel verilerin işlenmemesi gerektiğini bildirdiğinde ise bütün kütüphanelerin bu bilgileri işlediğinin bildirildiği, konu hakkında e-posta yoluyla başvuruda bulunduğunda ise olumlu bir yanıt alamadığı, bununla birlikte kişisel verilerini paylaşmak istemezse kütüphanenin kullanımı için zorunlu tutulan üyeliğini iptal edebileceğinin belirtildiği ifade edilerek, 6698 sayılı Kişisel Verilerin Korunması Kanunu (Kanun) kapsamında gereğinin yapılması talep edilmiştir.

Konuya ilişkin başlatılan inceleme çerçevesinde şikâyet edilen veri sorumlusundan savunması talep edilmiş olup veri sorumlusu tarafından verilen cevapta özetle;

  • Vatandaşların kütüphaneden temel olarak iki kategoride hizmet aldıkları, bunlardan ilkinin kitap ödünç almak, ikincisinin ise kütüphaneyi derslik olarak kullanmak olduğu, vatandaşların hem kitap ödünç işlemlerinde yoğun talebini adaletli ve sağlıklı bir şekilde karşılamak ve yürütebilmek hem de olası karışıklıkların önüne geçmek amacı ile kütüphanede rezervasyon sistemi kurulduğu, rezervasyon sistemini düzgün ve sağlıklı bir şekilde yürütebilmek için ise vatandaşların belirli kişisel verilerini sisteme girerek üye kaydı açmaları gerektiği, dolayısıyla rezervasyon sisteminin kullanımı için üyelerden üye kaydı açılması istendiği, üye kaydı açma işleminin hem e-devlet üzerinden hem de belediye web sitesi üzerinden gerçekleştirilebildiği, vatandaşların, kütüphanenin hizmetlerinden faydalanabilmeleri amacı ile rezervasyon yapmaları gerektiği, rezervasyon işleminin de ancak sisteme üye girişi yapılarak gerçekleştirilebildiği,
  • Üyelik işlemleri için vatandaşlardan T.C. Kimlik No, Ad Soyadı, Meslek/Okul, E-posta Adresı̇, Cep Telefonu, Doğum Tarihi gibi kişisel verilerinin talep edildiği,
  • Vatandaşların:
    • C. Kimlik No, Ad Soyadı verilerinin, kimliklerini doğrulamak amacı ile,
    • Meslek/Okul bilgilerinin, kütüphanenin, öğrenci vatandaşlara öncelik verecek şekilde rezervasyon taleplerini yerine getirmek ve başvuru yapan kişilerin öğrenci olup olmadıkları bilgisini belirttikleri okul üzerinden belirleyebilmek amaçları ile,
    • E-posta Adresi̇, Cep Telefonu verilerinin, rezervasyon işlemleri kapsamında iletişime geçerek bilgilendirme yapabilmek amaçları ile,
    • Doğum Tarihi̇ bilgisinin ise kişinin 18 yaşından büyük, ergin olduğunu belirlemek amacı ile işlendiği
  • Belirtilen kişisel verileri işlerken ise Kanunun 5’inci maddesinin (2) numaralı fıkrasının (c), (ç), (e), (f) bentlerinde belirtilen hukuki gerekçelere dayanıldığı,
  • Vatandaşların kütüphane üye kaydını belediye web sitesi ve e-devlet üzerinden olmak üzere iki şekilde yapabildikleri, geçmişte kütüphane içerisindeki görevlilerin vatandaşlara kolaylık olması açısından web sitesine girerek üyelik kaydı açma uygulamasının kullanıldığı ancak bu uygulamaya son verildiği, kütüphanedeki görevli vasıtası ile gerçekleştirilen üyelik kaydında aydınlatma yükümlülüğünün kütüphane görevlisi tarafından şifahen vatandaşa bilgi vermek suretiyle yerine getirildiği,
  • Ayrıca üye olmak isteyenlerin Web Sitesi üzerinden üye kaydı açmak istedikleri takdirde aydınlatma yükümlülüğünün üye kaydı ekranında bulunan aydınlatma metni linki ile yerine getirildiği, aydınlatma metni linkinin ise Kurumsal Web Sitesinde bulunan genel aydınlatma metnine yönlendirmekte olduğu, E-Devlet ile yapılan üyelik başvurusunda da üye kaydı ekranında bulunan aydınlatma metni linki ile aydınlatma yükümlülüğünün yerine getirildiği, Aydınlatma metni linkinin ise Kurumsal Web Sitesinde bulunan genel aydınlatma metnine yönlendirmekte olduğu,
  • İlgili Kişiye verilen cevapta veri imha talebi konusunda kütüphaneye başvuruda bulunup görevli personel tarafından verilerin imha edilmesini talep edebileceğinin bildirildiği, İlgili Kişiye ait verilerin imha edilip üyelik kaydının sonlandırıldığı

ifade edilmiştir.

Konuya ilişkin yapılan inceleme neticesinde, Kişisel Verileri Koruma Kurulunun 02.11.2023 Tarihli ve 2023/1863 Sayılı Kararı ile;

  • Kanunun “Tanımlar” başlıklı 3’üncü maddesinin birinci fıkrasının (a) bendinde açık rızanın, “belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza” şeklinde tanımlandığı, bu anlamda açık rızanın öncelikle belirli bir konuya ilişkin ve o konu ile sınırlı olarak verilmesi bu doğrultuda veri sorumlusu tarafından açık rıza beyanının hangi konuya ilişkin olarak istenildiğinin açıkça ortaya konulması gerektiği, diğer bir deyişle, açık rıza beyanının genel nitelikte olmaması, belirli bir konuya özgülenmiş ve o konu ile sınırlı olması gerekmekte olup, açık uçlu veri işleme faaliyetlerine ilişkin rıza alınamayacağı, bununla birlikte, açık rıza bir irade beyanı olduğundan, kişinin özgür bir şekilde rıza gösterebilmesi için, neye rıza gösterdiğini de bilmesi gerektiği ayrıca kişinin sadece konu üzerinde değil, aynı zamanda rızasının sonuçları üzerinde de tam bir bilgi sahibi olmasının beklenildiği, bu sebeple, bilgilendirmenin, veri işleme ile ilgili bütün konularda açık ve anlaşılır bir biçimde gerçekleştirilmesi ve mutlaka verinin işlemesinden önce yapılmasının önem arz ettiği, diğer yandan, açık rızanın geçerlilik kazanabilmesi için kişinin yaptığı davranışın bilincinde ve kendi kararı olması gerektiği, bu çerçevede açık rızanın özgür iradeyle açıklanması gerektiğinden, herhangi bir ürün ve/veya hizmetin sunumunun da (ya da herhangi bir üründen ve/veya hizmetten yararlandırılması) ilgili kişi tarafından açık rıza verilmesi şartına bağlanmaması, tarafların eşit konumda olmadığı veya taraflardan birinin diğeri üzerinde etkili olduğu durumlarda rızanın özgür iradeyle verilip verilmediğinin dikkatle değerlendirilmesi gerektiği,
  • Ayrıca, veri sorumlusu tarafından Kanunun 5’inci maddesinin (2) numaralı fıkrası kapsamında kişisel veri işlenmesi durumunda ayrıca açık rıza alınması ve de açık rızanın üyeliğin ve hizmetin bir koşulu olarak dayatılması; diğer kişisel veri işleme şartlarının varlığı durumunda açık rıza alınması ilgili kişinin yanıltılması, yanlış yönlendirilmesi ve veri sorumlusunca hakkın kötüye kullanılması anlamına gelerek hizmetin açık rıza şartına bağlanmış olmasının açık rızayı sakatlayacağı,
  • Kanunun “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi” başlıklı 7’nci maddesi “Bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir, kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin diğer kanunlarda yer alan hükümler saklıdır ve kişisel verilerin silinmesine, yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esaslar yönetmelikle düzenlenir.” hükmünü amir olup, bu çerçevede, Kişisel Verilerin Silinmesi Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliğin (Yönetmelik) 28.10.2017 tarihli ve 30224 sayılı Resmî Gazete’de yayımlanarak 1.1.2018 tarihinde yürürlüğe girdiği,
  • Aydınlatma yükümlülüğünün Kanunun 10’uncu maddesinde düzenlenmiş olup, Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğin 5’inci maddesine göre aydınlatma yükümlülüğünün veri sorumlusu ya da yetkilendirdiği kişi tarafından sözlü, yazılı, ses kaydı, çağrı merkezi gibi fiziksel veya elektronik ortam kullanılmak suretiyle yerine getirilebileceği,
  • Söz konusu kütüphane hizmetinden faydalanılmasının ön şartı olarak İlgili Kişinin kişisel verilerinin işlenmesi hususunda açık rızasının talep edilmediği, şikâyete konu kişisel verilerin Veri Sorumlusu tarafından işlenmesi faaliyetinin İlgili Kişinin açık rızasına istinaden değil Kanunun 5’inci maddesinin (2) numaralı fıkrasında belirtilen “Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması” ve “Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması” işleme şartlarına istinaden gerçekleştirildiğinin anlaşıldığı,
  • Veri Sorumlusu tarafından aydınlatma yükümlülüğünün kütüphanede çalışan görevli tarafından sözlü bir şekilde yerine getirildiğinin belirtildiği ve mevcut durumda hem internet sitesi üzerinden hem de E-Devlet üzerinden yapılan üyelik kaydı ekranında bulunan aydınlatma metni linkinin vatandaşlara sunulmak suretiyle aydınlatma yükümlülüğünün yerine getirildiğinin cevap yazısı ekinde yer alan ekran görüntülerinden tevsik edildiği,
  • İlgili Kişinin kişisel verilerinin imha edildiğinin anlaşıldığı

değerlendirmelerinden hareketle;

  • Şikâyete konu kişisel verilerin Veri Sorumlusu tarafından Kanunun 5’inci maddesinin (2) numaralı fıkrasının (c ) bendinde yer alan “Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması”ve (e) bendinde yer alan “bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması” işleme şartlarına istinaden işlendiği, dolayısıyla söz konusu kütüphane hizmetinden faydalanılmasının ön şartı olarak İlgili Kişinin açık rızasının talep edilmediği,
  • Veri Sorumlusu tarafından aydınlatma yükümlülüğünün kütüphanede çalışan görevli tarafından sözlü bir şekilde yerine getirildiği kanaatine varıldığı ve mevcut durumda hem internet sitesi üzerinden hem de E-Devlet üzerinden vatandaşlar tarafından gerçekleştirilen üyelik kaydı ekranında yer alan aydınlatma metni linki vasıtasıyla aydınlatma yükümlülüğünün yerine getirildiği,
  • 08.2022 tarihli imha tutanağı ile Veri Sorumlusu tarafından İlgili Kişinin kişisel verilerinin Kanunun 7’nci maddesi ve Kişisel Verilerin Silinmesi Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik hükümlerine uygun olarak imha edildiğinin tevsik edildiği

hususları dikkate alındığında veri sorumlusu hakkında Kanun kapsamında yapılacak bir işlem bulunmadığına karar verilmiştir.