Kapanan Borcun Risk Raporundan Silinmesi Talebi

İlgili kişinin, kapatmış olduğu borcuna ilişkin bilgilerin risk raporundan silinmesi talebinin Kredi Kayıt Bürosu AŞ tarafından reddedilmesi hakkında

Karar2024/444
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi14.03.2024
Sonuçİhlal Tespit Edilmedi
İlgili kişinin, kapatmış olduğu borcuna ilişkin bilgilerin risk raporundan silinmesi talebinin Kredi Kayıt Bürosu AŞ tarafından reddedilmesi hakkında

İlgili kişinin Kuruma intikal eden şikayetinde özetle; Kredi Kayıt Bürosu AŞ’nin, kendisinin bir bankaya olan, daha önce ödediği ve şu anda güncel olmayan borcuna ilişkin verisinin imha edilemeyeceği gerekçesiyle başvurusunu reddettiği belirtilerek söz konusu verinin imha edilmesi hususunda 6698 sayılı Kişisel Verilerin Korunması Kanunu (6698 sayılı Kanun) kapsamında gereğinin yapılması talep edilmiş, dilekçe eklerinde Kredi Kayıt Bürosu AŞ’ye yapılan başvuru metinlerine ve cevabi yazılara, şikayete konu borç bilgisine ilişkin borcunun olmadığına dair ilgili varlık yönetim şirketinden alınmış yazıya yer verilmiştir.

Konuya ilişkin başlatılan inceleme çerçevesinde Kredi Kayıt Bürosu AŞ’den bilgi ve belge talebinde bulunulmuş olup verilen cevapta özetle;

-              Şirketin, 5411 sayılı Bankacılık Kanunu (5411 sayılı Kanun) 5m.73/4 ve 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu (5464 sayılı Kanun) m.29 gereğince banka ve finansal kuruluşlar arasındaki bilgi alışverişini sağlamak üzere kurulduğu, özel hukuka tabi bir bilgi alışveriş kuruluşu olduğu, bilgi alışverişi faaliyetlerine ek olarak, 5411 sayılı Kanuna eklenen Risk Merkezi başlıklı Ek Madde 1 uyarınca, Türkiye Bankalar Birliği (TBB) nezdinde, kredi kuruluşları ile Bankacılık Düzenleme ve Denetleme Kurulunca (BDDK) uygun görülecek finansal kuruluşların müşterilerinin risk bilgilerini toplamak ve söz konusu bilgileri bu kuruluşlar ile gerçek veya tüzel kişilerin kendileriyle ya da onay vermeleri koşuluyla özel hukuk tüzel kişileri ve üçüncü gerçek kişiler ile de paylaşılmasını sağlamak amacıyla kurulmuş Risk Merkezi'nin (RM) türlü bilgi alışverişine ilişkin operasyonel faaliyetlerini ilgili maddenin son fıkrası uyarınca RM’ye vekâleten ve veri işleyen sıfatıyla yürüttüğü,

-           Tüm bu faaliyetlerin yanı sıra ve şirketin, tüketicilere ve ticari faaliyette bulunan gerçek ya da tüzel kişilere yönelik finansal ürün ve hizmetler sağladığı ve bahse konu hizmetleri "Findeks" markası adı altında yürüttüğü, şikâyete konu edilen olayın, Şirketin ürün/hizmetlerinin sağlandığı Findeks platformu aracılığıyla 14 Kasım 2022 tarihinde temin edilen Findeks Risk Raporu ürünü ile ilgili olduğunun anlaşıldığı, Findeks platformu aracılığıyla sağlanan ürün ve hizmetlerin, şirketleri tarafından bankalar ve finansal kuruluşların aktardığı bilgiler derlenerek, gerçek ve tüzel kişi müşterilerin finansal durumlarını konsolide bir şekilde temin edebilmeleri amacıyla oluşturulduğu ve sağlandığı, bahse konu ürün ve hizmetler tasarlanırken asıl amacın; Findeks platformundan rapor talep eden kişilerin, banka ve finansal kuruluşların TBB Risk Merkezi nezdindeki müşteri sorgularında temin ettikleri/görebildikleri bilgilere herhangi bir farklılık olmaksızın erişebilmelerinin sağlanması olduğu, bu sayede rapor alan kişilerin banka ve finansal kuruluşlar nezdinde hangi bilgiler kullanılarak değerlendirme yapıldığı hakkında bilgi sahibi olduğu, rapor sahibi kişilerin onay vermek suretiyle raporlarını paylaştıkları 3. kişilerin rapor sahibi hakkında daha kolay ve doğru değerlendirme yapabildiği, örneğin, ticaret hayatında mal ya da hizmetin peşin, ödemenin vadeli olarak yapıldığı durumların aslında satıcının alıcıyı kredilendirdiği durumlar olduğu, bu noktada, satıcının alıcıyla ilgili banka ve finansal kuruluşların kredi başvurusunu değerlendirirken erişebildiği aynı verilere erişerek karar verebilmesinin, sağlıklı değerlendirme yapabilmesi açısından önemli olduğu ve neticede raporun paylaşılmasının rapor sahibinin onayına tabi olduğu,

-           Bir kişinin kredilerini düzenli olarak geri ödediği durumlarla, ödemelerin gecikerek yasal takip süreçlerinin başlatıldığı durumların risk değerlendirmesi açısından farklı öneme sahip olduğu, bu sebeple, RM üyesi olan bir kuruluşun, RM üzerinden sorgulama yaptığında, (i) Kanuni takipten kapanmış, halen geri ödenen, (ii) Kanuni takipten kapanmış, zarara atılmış ve (iii) varlık yönetim şirketine devredilmiş hesaplara ilişkin bilgilerin, ödemesi düzenli olan ya da takip süreci başlatılmasına sebep olmayacak gecikmeler olan hesaplara göre daha uzun süre paylaşıldığı, bu durumun risk yönetimi açısından olağan olduğu, Findeks raporunda da bu hesaplara aynı şekilde daha uzun süre yer verildiği,

-           İlgili kişinin şirket nezdindeki Findeks Risk Raporu'nda yer alan bilgileri incelendiğinde, kişinin iki adet kredi hesabının geri ödemelerindeki problemler nedeniyle bu hesaplardaki toplam borcun varlık yönetim şirketine devredildiği ve 27.12.2016 tarihinde ilgili varlık yönetim şirketi nezdinde ödeme yapılmak suretiyle kapandığının tespit edildiği, yukarıda belirtildiği üzere varlık yönetim şirketine devredilen borçların RM üyelerinin sorgu sonuçlarında döndüğü sürece Findeks raporlarında da gösterime devam edildiği, şikâyetçinin raporunda gerçeği yansıtmayan herhangi bir bilginin yer almadığı ve raporun sadece kişinin kendisiyle ya da açıkça onay verdiği üçüncü kişilerle paylaşıldığı, banka ve finansal kuruşlarla paylaşılmasının söz konusu olmadığı, banka ve finansal kuruluşların bu bilgileri RM üzerinden temin ettikleri,

-           Şirketin bu bilgileri Findeks raporundan kaldırsa dahi, bu raporlar bankalarla ve finansal kuruluşlarla paylaşılmadığından ve bankalar ve finansal kuruluşların bu bilgilere RM üzerinden erişmelerinden dolayı kişinin şikâyetine konu hususun ortadan kalkmayacağı, bunun yanında, şikayetçinin bizzat kendisi tarafından temin edilebilen, paylaşımını talep etmediği sürece üçüncü kişiler tarafından görüntülenebilmesi mümkün olmayan ve Risk Raporu'nda yer alan bilgiler sebebiyle, taraflarınca mağdur edildiğine ilişkin iddiaların gerçeği yansıtmadığı,

-           İlgili kişinin başvurusunda Geçici 3. madde şeklinde anılan maddenin, 5834 sayılı Karşılıksız Çek ve Protestolu Senetler ile Kredi ve Kredi Kartları Borçlarına İlişkin Kayıtların Dikkate Alınmaması Hakkında Kanun'a (5834 sayılı Kanun) 9 Haziran 2021 tarihinde eklenen Geçici Madde 3 hükmü olduğunun ve aslında şikayetçinin, bu bilgilerin silinerek banka ve finansal kuruluşlar tarafından görülmesinin engellenmesini talep ettiğinin anlaşıldığı,

-           5834 sayılı Kanun'un Geçici 3’üncü maddesinin, anapara ve/veya taksit ödeme tarihi 20.05.2021 tarihinden önce olup da kullandığı nakdi ve gayrı nakdi kredilerinin anapara, faiz ve/veya ferilerine ilişkin ödemelerini aksatan gerçek ve tüzel kişilerin, ticari faaliyette bulunan ve bulunmayan gerçek kişilerin ve kredi müşterilerinin karşılıksız çıkan çek, protesto edilmiş senet, kredi kartı ve diğer kredi borçlarına ilişkin 5411 sayılı Kanun’un Ek 1’inci maddesi hükmü uyarınca kurulan TBB RM nezdinde tutulan kayıtlarının, söz konusu borçların ödenmesi geciken kısmının 31.12.2021 tarihine kadar tamamının ödenmesi veya yeniden yapılandırılması halinde, bu kişilerle yapılan finansal işlemlerde kredi kuruluşları ve finansal kuruluşlar tarafından dikkate alınmayacağını düzenlediği, madde metninden açıkça anlaşılacağı üzere bu düzenlemenin, madde metninde bahsi geçen kayıtların yalnızca madde içeriğindeki şartları sağlayan kayıtlar ile sınırlı olarak kredi kuruluşları ve finansal kuruluşlarca dikkate alınmayacağına ilişkin olduğu, bu bakımdan şikayet dilekçesinde belirtilen mağduriyetin RM ve/veya şirketin ve/veya şirketin ürün/hizmetleri ile ilgisinin bulunmadığı ve şikayetçinin mağdur olduğunu belirttiği başvurulara ilişkin olarak başvuruda bulunduğu banka ya da finansal kuruluşlar ile görüşmesinin gerektiği,

-           Sonuç olarak, şikâyetçi tarafından Kurula aktarılan konunun Şirketin veri sorumlusu sıfatı ile yürüttüğü Findeks platformu aracılığı ile sunulan risk raporu ürününe ilişkin olduğu düşünülebilecek olsa da şikayetçinin önceki başvuruları dikkate alındığında konunun kamuoyunda sicil affı olarak anılan 5834 sayılı Kanun’un Geçici 3’üncü maddesinin hatalı anlaşılmasından kaynaklandığının anlaşıldığı,

-           Findeks Risk Raporu’nda yer verilen bilgilerin RM üyelerinin eriştiği bilgilerle paralel olmasının amaçlandığı gerekçeleriyle şikayetçinin taraflarınca mağdur edildiğine ilişkin gerçeği yansıtmayan tüm iddialarının reddinin talep edildiği

belirtilmiştir.

Konuya ilişkin olarak ayrıca varlık yönetim şirketinin de bilgisine başvurulmuş olup varlık yönetim şirketinden alınan cevapta özetle;

-           İlgili kişi tarafından, 6698 sayılı Kanun’un 11. maddesi kapsamında taraflarına yönlendirilmiş bir başvurusunun bulunmadığı,

-           İlgili kişinin BDDK nezdinde, Findeks'te gözüken borç bilgisinin silinmesi talebinin olduğu ve mevzuat kapsamında gerekli cevabın kendisine ve BDDK'ya iletildiği,

-           Şirketin, 5411 sayılı Kanun’un 143’üncü maddesine dayanılarak çıkarılan Varlık Yönetim Şirketlerinin Kuruluş ve Faaliyet Esasları ile Devralınacak Alacaklara İlişkin İşlemler Hakkında Yönetmelik hükümleri uyarınca kurulduğu, BDDK denetiminde faaliyet gösteren bir varlık yönetim şirketi olduğu, varlık yönetim şirketlerinin, başta bankalar olmak üzere diğer finans kuruluşlarının tahsili gecikmiş alacaklarını devir ve temlik alarak bu kurumların hem bilançosunun temizlenmesine hem de borçların yeniden yapılandırılmasına olanak sağladığı, şirketin faaliyet konusu ve Borçlar Kanunu’nda yer alan alacağın temliki hükümleri kapsamında bankalardan tahsili gecikmiş alacakların yer aldığı portföyler satın aldığı ve söz konusu alacakları cebri icra marifeti ile tahsil ettiği,

-           Şirketin tabi olduğu mevzuat ve gerçekleştirdiği ticari faaliyet gereği finans kuruluşu ve TBB RM üyesi olarak 5411 sayılı Kanun’un Ek 1’inci maddesi gereğince RM tarafından istenilen her türlü bilgiyi vermekle yükümlü olduğu,

-           Türkiye Bankalar Birliği Risk Merkezi Yönetmeliği'nin 9/d maddesi gereği üyelere karşı tasfiye olunacak borçları bulunan gerçek kişi müşterilerin kimlik bilgileri ve RM yönetimi tarafından belirlenecek diğer bilgilerin şirketleri tarafından RM’ye bildirildiği,

-           İlgili kişinin bir bankaya olan borcunun 27.12.2016 tarihinde Şirketlerince devir ve temlik alındığı, temlik sonrasında ilgili kişi ile yapılan anlaşma neticesinde 20.01.2017 tarihinde borcun tamamının ödendiği, aynı tarihte taraflarınca RM’ye "kapalı" bildirimi yapıldığı, borçluların ödeme yapmaları halinde Şirket nezdindeki kayıtların güncellendiği ve aynı zamanda RM’ye tam ve gerçeğe uygun şekilde bildirim yapıldığı, bu kapsamda, bildirimlerin yasal düzenlemelere uygun olarak süresinde ve doğru yapılmasına yönelik sorumluluklarının yerine getirildiği,

-           İlgili kişinin BDDK nezdindeki talebine istinaden borçluların ödeme yapmış olmaları halinde kayıtların güncellendiği ve RM’nin talep ettiği şekilde tam ve gerçeğe uygun şekilde, RM’ye bildirildiği bu kapsamda bildirimlerin yasal düzenlemelere uygun olarak süresinde ve doğru yapılmasına yönelik sorumluluğun yerine getirilmekte olduğu, Bankaların ve diğer finans kuruluşlarının data güncellenmesine ya da Bankaların kredi kullandırma kriterlerine ise müdahale edemedikleri şeklinde yanıt verdikleri

ifade edilmiştir.

İnceleme kapsamında ayrıca Türkiye Bankalar Birliği’nin de bilgisine başvurulmuştur. TBB’den alınan cevapta özetle;

-           RM’nin, 5411 sayılı Kanun’un Ek 1’inci maddesi hükmüne göre, TBB nezdinde kredi kuruluşları ile BDDK tarafından uygun görülecek finansal kuruluşların (RM üyelerinin) müşterilerinin, risk bilgilerini toplamak, topladığı bu bilgileri, RM üyeleri ile, üyelerin müşterileri olan gerçek veya tüzel kişilerin kendileriyle ya da onay vermeleri koşuluyla 3. gerçek kişiler ve tüzel kişileri ile paylaşmak üzere kurulduğu, mezkur madde uyarınca Risk Merkezi Yönetimi’nin “risk bilgisi” kapsamında değerlendirdiği bilgileri BDDK ve T.C. Merkez Bankasının uygun görüşü çerçevesinde üyelerden topladığı ve yine üyeler ile paylaştığı,

-           RM tarafından; üyelerinden (banka ve finansal kuruluşlardan) “müşteri kredi limit/kredi risk bilgileri, kredi ödeme bilgileri, kredi teminat bilgileri, protestolu senet ve ödenen senet bilgileri, karşılıksız çek ve karşılıksız işlemi yapıldıktan sonra ödenen çek, ibrazında ödenen çek, mahkeme tarafından ihtiyati tedbir kararı verilen/kaldırılan/iptal edilen çek bilgileri, çek hesabı bulunan müşterilerin bildirim tarihi itibariyle bankaya ibraz edilmemiş çek adedi ve banka nezdinde bulunan ileri keşide tarihli çek bilgileri, kredi sigorta bilgileri”nin toplandığı ve üyelerle ve Risk Merkezi Raporu olarak müşterilerin kendileriyle veya onay verdikleri 3. kişiler ile paylaşıldığı,

-           RM’nin, 6698 sayılı Kanun’un 5’İnci maddesinin ikinci fıkrasında yer alan / “kanunda açıkça öngörülmesi” kapsamında, ilgili kişinin rızasına ihtiyaç duymaksızın üyelerin müşterilerinin kişisel verilerini işlediği,

-           5411 sayılı Kanun’un 1’inci maddesinde, kanunun amacının finansal piyasalarda güven ve istikrarın sağlanmasına, kredi sisteminin etkin bir şekilde çalışmasına, tasarruf sahiplerinin hak ve menfaatlerinin korunmasına ilişkin usul ve esasları düzenlemek olduğunun belirtildiği, bu kapsamda, RM’nin kişilerin ödeme güçlerine ve alışkanlıklarına dair kayıtları, Anayasa ve temel insan hakları metinlerine uygun olarak, kanunda yer alan açık hüküm kapsamında topladığı, tuttuğu ve aynı şekilde sınırlı sayıda kurumla ve sınırlayıcı çerçevede paylaştığı, RM faaliyetlerinin sağlıklı bir şekilde işletilmesinin, başta bankacılık sistemi olmak üzere, finansal sistem, ekonomik güvenlik ve kamu düzeni açısından hayati önem taşıdığı,

-           RM için Kanunda tanımlanan görev kapsamında, üyeleri olan finansal kuruluşların finansal istikrarı tehdit etmeyecek şekilde sağlıklı kredi kararı alabilmeleri için veri derinliğinin kaç yıllık bir dönemi kapsaması gerektiğine dair kararın Risk Merkezi Yönetimince alınabilmesi amacıyla değerlendirme yapılırken; müşterinin kredi geri ödeme etiğini tespit etmek, müşterinin talep ettiği kredi rakamına kıyasla daha önce ödeyebildiği yüksek kredilerin boyutunu izleyebilmek, müşterinin meslek deneyimi ve çalıştığı sektör itibarıyla görevinde ne kadar süre istikrarlı şekilde kalabildiğini gözlemleyebilmek amaçlarıyla belirlenen 10 yıllık süre çerçevesinde kredi ödeme performansının izlenmesi ihtiyacı olduğunun dikkate alındığı,

-           RM nezdindeki verilerin saklama süresi hususunda ise, RM için bu hususta yasal bir düzenleme bulunmaması, ancak 5411 sayılı Kanunun “Belgelerin Saklanması” başlıklı 42’nci maddesindeki 10 yıllık saklama yükümlülüğünün emsal alınabileceği görüşünden hareketle, RM nezdindeki verilerin saklama süresinin, işleme amacının bittiği tarih itibariyle 10 yıl olarak belirlenmesine, saklama süresinin de bitmesi halinde, Türkiye Bankalar Birliği Risk Merkezi Veri Saklama ve İmha Politikası uyarınca verilerin imha edilmesine karar verildiği,

-           İlgili kişinin şikayeti ile ilgili olarak ise;

  • Hesap açık olduğu sürece bilginin süresiz olarak paylaşılması, kredinin kapanması (zarara atılması dahil)/tahsil edilmesi/temlik edilmesi halinde, son durumun üye tarafından bildiriminden itibaren 10 yıl süresince işleme amacının devam etmesi ve üyeler ve müşterilerin kendileri ile 10 yıl boyunca paylaşılması,
  • 10 yıllık veri işleme amacının bitmesi ile hem üyeler hem de müşteriler için paylaşımdan kaldırılarak 10 yıl boyunca erişime kapatılarak saklanması,
  • 10 yıllık saklama süresinin bitiminden itibaren tüm RM kayıtlarından silinmesi/yok edilmesi veya anonim hale getirilmesi     

süreçlerinin işletildiği,

-           Söz konusu kararlar kapsamında, ilgili müşterinin, takibe intikal eden kredisinin daha sonra ödenmiş olduğunu gösterir nitelikteki verisinin işleme amacı kredinin kapandığı 2017 yılında henüz sona ermediğinden, Risk Merkezi Yönetimi’nin “Risk Merkezinin kuruluş amacını esas alarak” belirlediği işleme amacının bittiği tarihin 2027 yılı olması nedeniyle bu süre boyunca hem üyeler hem de müşterilerin kendisi ile paylaşılmaya devam edeceği, 2027 yılından önce saklama sürecine dahil edilmeyeceği

hususları belirtilmiştir.

Konuya ilişkin yürütülen inceleme neticesinde Kişisel Verileri Koruma Kurulunun 14/03/2024 tarih ve 2024/444 sayılı Kararı ile;

  • İlgili Kişinin finansal verilerini işleyen Kredi Kayıt Bürosu AŞ’nin (Findeks) “Veri Sorumlusu”, müşterilerin finansal durumlarını konsolide bir şekilde temin edebilmeleri amacıyla banka ve finansal kuruluşlar tarafından aktarılan bilgilerin derlenmesi suretiyle risk raporu oluşturmak suretiyle müşterilerin finansal verilerinin kullanılmasının “kişisel veri işleme faaliyeti” olduğu,
  • İlgili taraflardan alınan bilgilere ek olarak RM’nin resmi internet sitesinde ise Bilgi Güncelleme Talepleriyle ilgili olarak “Raporda yer alan bilginin hatalı veya eksik olması nedeniyle yapılacak itiraz, şikayet ve düzeltme talepleri, hatalı veya eksik görünen kaydın bildirildiği Risk Merkezi üyesine veya kaynak kuruluşa yapılır. Risk Merkezi, rapor üzerinde yer alan bilgileri üye ve kaynak kuruluşlardan toplayarak oluşturduğundan, itiraz ve düzeltme talepleri ilgili üyeler tarafından değerlendirilir ve düzeltme yapılması durumunda Risk Merkezine bildirilir.” bilgilerine yer verildiğinin görüldüğü,
  • Veri Sorumlusu Kredi Kayıt Bürosu AŞ’nin bankalar ve finansal kuruluşlarca aktarılan müşteri bilgilerini derleyerek müşterilerin RM aracılığıyla erişebildikleri bilgilere herhangi bir farklılık olmaksızın erişebilmeleri amacıyla hizmet verdiği, Findeks raporlarının yalnızca müşterilerin onay verdiği gerçek/tüzel kişilerle paylaşılabildiği, şikayete konu borç bilgisinin Findeks raporlarında görünmesinin sebebinin bu bilgilerin RM kayıtlarında bulunması olduğu,
  • İlgili varlık yönetimi şirketi tarafından temlik alınan şikayete konu borcun kapatıldığı bilgisinin bankacılık mevzuatı kapsamında varlık yönetimi şirketi tarafından RM’ye bildirildiği,
  • RM’nin, kişisel verileri “Kanunlarda açıkça öngörülmesi” işleme şartı kapsamında işlediği ve borcun kapatıldığı andan itibaren 10 yıl süreyle bu veriyi işlemeye devam ettiği,
  • İlgili Kişinin 2017 yılında kapandığı borcuna ilişkin verilerin RM nezdinde işleme süresinin tamamlanmadığı, 2027 yılına kadar işlenmeye ve dolayısıyla RM üyeleriyle paylaşılmasına devam edileceği

değerlendirmelerinden hareketle ilgili kişinin iddiaları hakkında 6698 sayılı Kanun kapsamında yapılacak herhangi bir işlem bulunmadığına karar verilmiştir.