Avukat ve Veri Sorumluluğu: KVKK Yayın No: 115 Neyi Değiştirdi?

Avukatlık mesleği, doğası gereği kişisel verilerle iç içe yürütülür. Müvekkilin kimlik bilgileri, sağlık raporları, mali durumu, aile hayatına ait belgeler, ceza sicil kayıtları, psikolojik tanıklıklar, bunların tümü günlük hukuki pratiğin ayrılmaz bir parçasıdır. Ancak bu verilerin işlenmesi, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında ciddi yükümlülükler doğurmaktadır.

Kişisel Verileri Koruma Kurumu, Temmuz 2026’da Türkiye Barolar Birliği ile iş birliği içinde hazırlanan KVKK Yayınları No: 115‘i, yani “Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi”ni yayımladı. Uygulamada yıllardır süregelen yanlış anlamaları netleştiren, Kurul kararlarıyla desteklenen ve yapay zeka gibi güncel başlıkları da ele alan bu rehber, hukuk dünyası için kritik bir referans niteliği taşıyor.

Bu yazıda rehberin tüm ana başlıklarını, pratik örnekleri ve uyum adımlarını detaylıca ele alacağız.

“VERBİS’e Kayıtlı Değilim, O Zaman KVKK Beni Bağlamıyor” En Yaygın Yanlış Anlama

Avukatlar arasında en sık karşılaşılan ve en tehlikeli yanlış anlamanın başında bu algı geliyor.

Kurul’un 02.04.2018 tarihli ve 2018/32 sayılı kararıyla avukatlar, Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğünden muaf tutulmuştur. Bu muafiyet, avukatlık mesleğinin bağımsız ve kamuya hizmet niteliğindeki yapısı gözetilerek tanınmıştır. Ancak muafiyetin kapsamı tam olarak bilinmediğinde ciddi uyumsuzluklara yol açmaktadır.

VERBİS muafiyeti yalnızca sicile kayıt yükümlülüğünü kapsar. Bunun dışındaki tüm yükümlülükler — aydınlatma, veri güvenliği, ilgili kişi başvurularını yanıtlama, aktarım kuralları, veri ihlali bildirimi ve Kurul kararlarını yerine getirme — avukatlar için de eksiksiz biçimde geçerliliğini korumaktadır.

Başka bir ifadeyle, VERBİS’e kayıtlı olmayan bir avukat hâlâ veri sorumlusudur; hâlâ müvekkilini aydınlatmak zorundadır; hâlâ veri ihlalini 72 saat içinde Kurul’a bildirmek durumundadır. Yalnızca bu bilgileri kamuya açık bir sicile tescil ettirmekten muaf tutulmuştur.

Avukat Veri Sorumlusu mudur? Rehberin Net Yanıtı

KVKK’nın 3. maddesine göre veri sorumlusu, “kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişi”dir.

Rehber bu tanımı avukatlık pratiğine uyguladığında sonuç açıktır: Mesleğini bağımsız olarak icra eden avukat, kural olarak veri sorumlusudur.

Bunu destekleyen gerekçe güçlüdür: Hangi kişisel verilerin toplandığına, hangi amaçla işleneceğine, hangi yöntemle saklanacağına ve ne kadar süre tutulacağına karar veren taraf avukattır. Müvekkil, avukata talimat verse de bu kararlar son tahlilde avukatın mesleki bağımsızlığı ve takdir yetkisi çerçevesinde şekillenir.

Bu yaklaşım yalnızca Türkiye’ye özgü değildir. Avrupa Veri Koruma Kurulu (EDPB) da avukatların müvekkillerini temsil ederken GDPR kapsamında veri sorumlusu olduğunu açıkça ifade etmektedir. Birleşik Krallık, Almanya ve Slovakya gibi ülkelerdeki veri koruma otoriteleri de aynı görüşü paylaşmaktadır.

Avukatın Veri İşleyen Sayılabileceği İstisnai Haller

Rehber, her durumun veri sorumluluğuyla sonuçlanmadığını da belirtiyor. Aşağıdaki durumlarda avukat veri işleyen sayılabilir:

Tevkil olunan avukat: Başka bir avukat tarafından belirli bir iş için yetkilendirilen ve o avukatın talimatları çerçevesinde hareket eden tevkil olunan avukat, bu sınırlı faaliyet bakımından veri işleyen kabul edilebilir. Ancak tevkil olunan avukat talimat sınırlarını aşarsa — örneğin müvekkile ait verileri kendi mesleki çıkarı için kullanırsa — o andan itibaren veri sorumlusu sıfatını kazanır.

Bankanın vekili konumundaki avukat: Kurulun 09.02.2021 tarihli 2021/115 sayılı kararında, bir bankanın talimatları doğrultusunda icra işlemleri yürüten avukatın somut olayda veri işleyen niteliğini haiz olduğu kabul edilmiştir.

Avukatlık ortaklığı: Tüzel kişiliğe sahip avukatlık ortaklıkları, bünyelerindeki avukatlardan bağımsız olarak veri sorumlusu sayılır.

Bağlı Çalışan Avukatlar, Stajyerler ve Büro Personeli

Rehberin önemli bir bölümü, avukatlık bürosunda çalışan farklı statülerdeki kişilerin KVKK karşısındaki konumunu ele alıyor.

Bağlı çalışan (işçi) avukat: İş sözleşmesiyle bir avukatın yanında çalışan avukat, veri işleme amaç ve araçlarını belirleme yetkisine sahip değildir. Bu kişilerin veri işleme faaliyetleri, işveren avukat tarafından gerçekleştirilmiş sayılır. Ne veri sorumlusu ne de veri işleyen sıfatını kazanırlar.

Stajyer avukat: Yanında staj yaptığı avukatın gözetimi ve talimatı altında hareket eden stajyer, aynı şekilde değerlendirilir. Stajyerin gerçekleştirdiği veri işleme, denetimindeki avukatın organizasyonu içinde kalan bir faaliyettir.

Sekreter, yardımcı personel: Bu kişiler de veri sorumlusunun organizasyonu dışında olmadıklarından veri işleyen sayılmazlar. Bununla birlikte veri sorumlusu avukatın, büro personelini KVKK konusunda eğitmesi, gizlilik taahhütnamesi imzalatması ve yetki matrisi oluşturması yasal bir zorunluluktur.

Avukatlık Sürecinde İşlenen Kişisel Veriler ve Hukuki Dayanakları

Avukatlık pratiği son derece geniş bir veri yelpazesini kapsar. Bir müvekkili iş davası için temsil ederken işçilik özlük verileri işlenirken, boşanma davasında eşlerin özel hayatına ait veriler; ceza davalarında ise ceza mahkumiyeti gibi özel nitelikli kişisel veriler gündeme gelebilmektedir.

Sık Başvurulan Hukuki Dayanaklar

Rehber ve Kurul kararları değerlendirildiğinde avukatların en sık dayandığı işleme şartları şunlardır:

Kanunlarda açıkça öngörülme: Avukatlık Kanunu’nun 2. maddesi, avukatların yargı organları, bankalar, sigortacılar ve kamu kurumlarından bilgi ve belge talep etme hakkını güvence altına almaktadır. Bu hüküm, söz konusu kurumlardan veri edinmenin hukuki dayanağını oluşturur.

Bir hakkın tesisi, kullanılması veya korunması: İcra takiplerinde borçlunun verilerinin icra dairesine aktarılması, müvekkil adına dava açılırken karşı tarafın adres ve kimlik bilgilerinin işlenmesi bu kapsamda değerlendirilir. Kurul’un 09.09.2021 tarihli 2021/909 sayılı kararı bu yaklaşımı teyit etmektedir.

Sözleşmenin kurulması veya ifası: Avukatlık sözleşmesi kapsamında müvekkile ait verilerin işlenmesi bu dayanağa oturur.

İlgili kişinin kendisi tarafından alenileştirmiş olması: Kamuya açık sosyal medya hesaplarındaki fotoğrafların boşanma davasında delil olarak kullanılması bu kapsamda ele alınabilir.

Özel Nitelikli Kişisel Veriler

Sağlık bilgileri, ceza mahkûmiyeti kayıtları, sendika üyeliği ve genetik veriler gibi özel nitelikli kişisel veriler avukatlık sürecinde sıkça işlenmektedir. Bu veriler için daha sıkı bir koruma rejimi geçerlidir. Kurul’un 31.01.2018 tarihli 2018/10 sayılı kararında belirlenen yeterli önlemlerin alınması zorunludur. Kurul’un 17.08.2023 tarihli 2023/1414 sayılı kararı da genetik verilerin avukat tarafından mahkemeye aktarılmasının belirli koşullarda hukuka uygun olabileceğini göstermektedir.

Yapay Zeka Araçları ve Avukatlık: 2026’nın En Kritik KVKK Başlığı

Rehberin özellikle dikkat çektiği güncel risk, üretken yapay zeka araçlarının hukuk bürolarında kullanımıdır.

ChatGPT, Claude, Gemini ve benzeri araçlar dilekçe taslağı hazırlamaktan içtihat araştırmasına kadar pek çok süreçte avukatlara zaman kazandırıyor. Ancak bu araçların kullanımı, kişisel veri güvenliği açısından önemli riskler barındırmaktadır.

Neden Bu Kadar Önemli?

Bu araçların büyük çoğunluğu yurt dışında yerleşik şirketler tarafından sunulmaktadır. Sunucuları yurt dışında, alt hizmet sağlayıcıları da çoğunlukla yurt dışındadır. Dolayısıyla içine müvekkil adı, dava konusu, sağlık belgesi ya da kimlik bilgisi giren bir dosyanın bu araçlara yüklenmesi, 6698 sayılı Kanun’un 9. maddesi kapsamında yurt dışına kişisel veri aktarımı sayılabilir.

Bu sadece “teknik destek almak” değildir. Rehber bu konuda son derece açık bir dil kullanmaktadır: Kullanılan aracın veri saklama politikası, model eğitimi koşulları, insan incelemesine tabi olup olmadığı ve alt işleyenlerin konumu mutlaka incelenmelidir.

Avukatlar İçin Yapay Zeka Kullanım Kuralları

Rehberin önerileri doğrultusunda hukuk bürolarının hayata geçirmesi gereken adımlar şunlardır:

  • Kişisel verileri mümkün olduğunca anonimleştirin veya maskeleyin; gerçek isim ve kimlik numarası yerine takma ad kullanın
  • Sağlık verisi, ceza mahkûmiyeti, sendika üyeliği gibi özel nitelikli kişisel verileri yapay zeka araçlarına kesinlikle yüklemeyin
  • Kullandığınız aracın gizlilik politikasını ve veri işleme şartlarını eksiksiz okuyun; yurt dışı aktarım mekanizmalarını netleştirin
  • Büro içi yapay zeka kullanım politikası oluşturun; hangi araçların hangi amaçlarla kullanılabileceğini yazılı hale getirin
  • Paylaşılan veriyi amaç için gereken asgari düzeyde tutun — veri minimizasyonu ilkesi burada da geçerlidir

Aydınlatma Yükümlülüğü: Avukatlar Nasıl Uyum Sağlar?

KVKK’nın 10. maddesi uyarınca veri sorumluları, kişisel verilerin elde edilmesi sırasında ilgili kişiyi aydınlatmak zorundadır. Avukatlar için bu yükümlülük hem müvekkiller hem de davaya konu üçüncü kişiler bakımından değerlendirilmelidir.

Müvekkilin aydınlatılması: İlk görüşmede ya da avukatlık sözleşmesi imzalanmadan önce müvekkile; hangi verilerin işleneceği, hangi amaçla kullanılacağı, kimlere aktarılabileceği ve hakları konusunda bilgi verilmelidir. Bu, yazılı bir aydınlatma metniyle ya da sözlü olarak gerçekleştirilebilir; sözlü aydınlatma yapılırken belgeleme önem taşır.

Üçüncü kişilerin aydınlatılması: Veriler doğrudan ilgili kişiden değil müvekkil veya kamu kurumları aracılığıyla elde edilmişse, aydınlatma yükümlülüğü verinin elde edilmesinden sonra makul bir süre içinde ya da ilk iletişim anında yerine getirilmelidir.

Telefonla başvuru yapan kişiler: Büroyu arayan potansiyel müvekkillere, otomatik karşılama sistemi veya sekreter aracılığıyla temel bilgilendirme yapılmalı; detaylı aydınlatma metnine büronun web sitesinden erişim sağlanmalıdır.

Saklama, İmha ve Avukatın Özel Durumu

Kişisel verilerin sonsuza dek saklanması KVKK ile bağdaşmaz. Veri işlemeyi gerektiren sebebin ortadan kalkmasıyla birlikte veriler silinmeli, yok edilmeli ya da anonim hale getirilmelidir.

Ancak avukatlar için bu hesap basit değildir. Avukatlık Kanunu’nun 39. maddesi, avukata teslim edilen evrakın vekâlet ilişkisinin sona ermesinden itibaren üç yıl süreyle saklanmasını zorunlu kılmaktadır. Bu süre, 6098 sayılı Türk Borçlar Kanunu’nun zamanaşımı hükümleri de dikkate alındığında bazı durumlarda beş yıla kadar uzayabilir.

Dolayısıyla bir müvekkil “verilerimi silin” talebinde bulunduğunda avukat bu talebi otomatik olarak yerine getirmek zorunda değildir. Avukatlık Kanunu’ndan kaynaklanan saklama yükümlülüğü devam ediyorsa bu durum ilgili kişiye açıklanabilir. Önemli olan, talebi 30 gün içinde yanıtlamak ve ret gerekçesini net biçimde bildirmektir.

Hukuka Aykırı Yollarla Veri Edinmek: Ciddi Bir Risk

Rehberde özellikle vurgulanan bir başlık daha var: Avukatların kişisel verilere erişmek için hukuka aykırı yazılım veya uygulamaları kullanması.

Kurul’un 18.10.2019 tarihli 2019/308 sayılı İlke Kararı, vatandaşların iletişim ve kimlik bilgilerini sorgulayan yazılım ve uygulamaları kullanan avukatlar dahil pek çok veri sorumlusunu doğrudan hedef almaktadır. Bu tür araçları kullananlar hakkında idari para cezası uygulanacağı açıkça ifade edilmiş; ayrıca konu Cumhuriyet Başsavcılıklarına suç duyurusu olarak iletileceği belirtilmiştir.

Kurul’un 28.05.2020 tarihli 2020/429 sayılı kararında, bir avukatın ilgili kişinin akraba ve iş arkadaşlarının telefon numaralarını ihtimallere dayalı yöntemlerle elde etmesinin KVKK’ya aykırılık oluşturduğuna hükmedilmiş ve idari para cezası uygulanmıştır.

Veri İhlali Olursa Ne Yapılmalı?

Dava dosyasını adliyede kaybetmek, büronun bilişim sistemine yetkisiz erişim sağlanması ya da personelin verileri izinsiz paylaşması, bunların hepsi veri ihlali kapsamında değerlendirilebilir.

Böyle bir durumda avukat veri sorumlusu olarak ihlali öğrendiği andan itibaren en geç 72 saat içinde Kurul’a bildirmekle yükümlüdür. Etkilenen ilgili kişilere ise makul olan en kısa sürede bildirim yapılmalıdır.

KVKK Uyumu Avukatlık Mesleğinin Ayrılmaz Parçasıdır

KVKK Yayınları No: 115 ile ortaya konan tablo açıktır: Avukatlar, işledikleri kişisel verilerin niteliği ve hacmi bakımından son derece hassas bir konumdadır. Sır saklama yükümlülüğü ile KVKK uyumu çelişmez, aksine birbirini tamamlar. Her ikisi de temelde aynı değeri korumaktadır: müvekkilin güveni.

Yapay zeka araçlarının hukuk bürolarına girişiyle birlikte bu tablo yeni boyutlar kazanmaktadır. Yurt dışı veri aktarımı, anonimleştirme zorunluluğu ve büro içi politika oluşturma artık uyum sürecinin vazgeçilmez parçalarıdır.

Hukuk büronuzun KVKK uyumunu gözden geçirmek, veri envanteri çıkarmak ve yapay zeka kullanım politikası oluşturmak için Garanti KVK Danışmanlık ile iletişime geçin.

Bu içerik bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımamaktadır. Güncel mevzuat ve Kurul kararları için kvkk.gov.tr adresini ziyaret edebilirsiniz.

Related Posts

GDPR