Kişisel Verilerin Korunması Kurumu, Avukatların Mesleki Faaliyetlerine İlişkin Uygulama Rehberi Yayımladı
Kişisel Verileri Koruma Kurumu tarafından, Türkiye Barolar Birliğinin görüş ve katkılarından yararlanılarak hazırlanan “Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi”, 22.09.2026 tarihinde Kurumun resmî internet sitesinde yayımlanmıştır. Rehberde; avukatların, tevkil edilen avukatların, avukat çalışanlarının ve ilgili kişilerin 6698 sayılı Kanun kapsamındaki nitelikleri, avukatların gerçekleştirdiği kişisel veri işleme faaliyetlerinin hukuki dayanakları ve işlenme şartları, kişisel verilerin yurt içine ve yurt dışına aktarılması, üretken yapay zekâ araçlarının kullanımı, genel ilkeler, veri sorumlusunun yükümlülükleri ve veri güvenliği konuları ele alınmakta; uygulamada karşılaşılan sorunlara yönelik çözüm önerilerine ve iyi uygulama örneklerine yer verilmektedir.
Rehberin uygulama bakımından en belirleyici iki tespiti; avukatların mesleki faaliyetleri çerçevesinde yürüttüğü kişisel veri işleme faaliyetlerinin Kanun’un 28’inci maddesindeki tam istisna kapsamında bulunmadığı ve avukatlara tanınan VERBİS kayıt muafiyetinin Kanun’dan muafiyet anlamına gelmediğidir. Rehber, uygulamada sıklıkla karşılaşılan bu iki yanlış kanaate doğrudan cevap vermektedir.
Rehberin Kapsamı
Rehber; Avukatlık Kanunu çerçevesinde mesleğini bağımsız olarak icra eden avukatları, aynı büroda birlikte çalışan avukatları ve avukatlık ortaklıklarını ilgilendirmektedir. İşbu kapsamdaki kişisel veri işleme faaliyetleri müvekkillerle sınırlı olmayıp potansiyel müvekkillere, uyuşmazlığın tarafı olan borçlu ve davalıya, tanıklara ve olayla bağlantılı diğer üçüncü kişilere ait verileri de içermekte; hukuki yardım talebinin alınmasından dosyanın kapanmasına ve saklama sürelerinin sonuna kadar uzanan tüm süreci kapsamaktadır.
Rehber tavsiye niteliği taşımaktadır. Bununla birlikte içeriğinin büyük ölçüde Kurul kararlarına dayandırılmış olması, avukatlar hakkında yapılan başvuru ve şikâyetlerde Kurulun benimsediği yaklaşımı göstermesi bakımından Rehbere pratik bir ağırlık kazandırmaktadır.
Rehberde Öne Çıkan Tespitler
- Avukatların mesleki veri işleme faaliyetleri Kanun’un 28’inci maddesindeki tam istisna kapsamında değildir. İstisnanın uygulanabilmesi iki koşulun birlikte bulunmasını gerektirmektedir: işlemenin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olması ve bu işlemenin bir yargı makamı ya da infaz mercii tarafından gerçekleştirilmesi. Rehberde, Kurulun 14.01.2020 tarihli ve 2020/26 sayılı kararına atıfla avukatların anılan anlamda yargı makamı sayılmadığı ve mesleki faaliyetlerinin bu istisnadan yararlanamayacağı açıkça belirtilmektedir.
- Avukat kural olarak veri sorumlusudur; istisnaen veri işleyen sayılabilir. Bağımsızlık niteliğinin ağır basması ile veri işleme amaç ve vasıtalarını belirlemesi nedeniyle avukat kural olarak veri sorumlusu kabul edilmektedir. Buna karşılık müvekkilin açık, ayrıntılı ve özel talimatları çerçevesinde hareket ettiği ve işlemenin amacı ile vasıtaları üzerinde hiçbir kontrolü bulunmadığı hâllerde veri işleyen sıfatını haiz olabileceği, Kurulun 2021/115 ve 2023/78 sayılı kararlarına atıfla ifade edilmektedir.
- Avukatlık ortaklığında veri sorumlusu, ortaklığın tüzel kişiliğidir. Ortaklık adına düzenlenen vekâletname kapsamında yürütülen faaliyetlerde veri sorumlusu ortaklık olup bünyesindeki avukatların ayrı ayrı veri sorumlusu olmasından söz edilemeyecektir. Aynı büroda birlikte çalışan avukatlar bakımından ise tüzel kişilik bulunmadığından her avukat, kendi müvekkiline ilişkin faaliyetler yönünden bağımsız gerçek kişi veri sorumlusudur. Kurulun 22.03.2023 tarihli ve 2023/437 sayılı kararında, sözleşmede “veri işleyen” sıfatının öngörülmüş olmasının tek başına belirleyici olmadığı vurgulanmıştır.
- Tevkil olunan avukat, talimat sınırını aştığında veri sorumlusu hâline gelir. Tevkil eden avukatın talimatları çerçevesinde hareket eden avukat veri işleyen sayılırken; talimat dışına çıkarak kişisel verileri farklı bir amaçla işlemesi, amaç ve vasıtalar üzerinde bağımsız bir belirleme yetkisi kullanması veya verileri kendi mesleki faaliyeti kapsamında ayrıca değerlendirmesi hâlinde, o işleme faaliyeti bakımından veri sorumlusu kabul edilecektir.
- Bağlı çalışan avukat, stajyer ve yardımcı personel ayrı bir sıfat taşımaz. Bağlı çalışan (işçi) avukatın yürüttüğü işleme faaliyetleri, amaç ve vasıtaları işveren avukat belirlediğinden işveren avukat tarafından gerçekleştirilmiş sayılmakta; bu kişiler ne veri sorumlusu ne de veri işleyen niteliğini haiz olmaktadır. Ancak bağlı çalışan avukatın yanında çalıştığı avukat veya ortaklıktan bağımsız olarak zorunlu müdafilik kapsamında kendi dosyalarını alması hâlinde, bu faaliyetler bakımından veri sorumlusu olarak değerlendirilecektir.
- VERBİS muafiyeti, Kanun’dan muafiyet anlamına gelmemektedir. Kurulun 02.04.2018 tarihli ve 2018/32 sayılı Kararıyla avukatlara tanınan istisna yalnızca Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne ilişkindir. Aydınlatma, veri güvenliği, saklama ve imha, başvuruları cevaplama ile genel ilkelere uyum yükümlülükleri aynen devam etmektedir. Rehberde, bu muafiyetin uygulamada “avukatların Kanun kapsamında yükümlülüğü bulunmadığı” yönünde yanlış kanaatlere yol açtığı ayrıca not edilmektedir.
- Asıl hukuki sebep bir hakkın tesisi, kullanılması veya korunmasıdır; gereksiz yere açık rıza alınmamalıdır. Dava veya takip konusu olayla doğrudan bağlantılı üçüncü kişilere ait verilerin işlenmesi çoğunlukla Kanun’un 5’inci maddesinin ikinci fıkrasının (e) bendine dayanmaktadır. Rehberde, açık rıza dışındaki işleme şartlarından birine dayanılabildiği hâllerde ayrıca ilgili kişinin açık rızasına başvurulmasının hukuken isabetli olmayacağı açıkça belirtilmektedir.
- İlgili kişi çevresi müvekkille sınırlı değildir. Rehberde müvekkil ve potansiyel müvekkilin yanı sıra karşı taraf ve çalışanları, müvekkilin eşi ile diğer aile üyeleri, tanıklar, haciz ihbarnamesi gönderilen üçüncü kişiler ve avukatın yanında çalışan kişiler de ilgili kişi olarak sayılmaktadır. Tüzel kişiye ait bir verinin herhangi bir gerçek kişiyi belirli veya belirlenebilir kılması hâlinde bu veri de Kanun kapsamındadır.
- Avukatlık Kanunu’nun 2’nci maddesi sınırsız bir erişim yetkisi vermemektedir. Anılan madde uyarınca kurum ve kuruluşların avukata bilgi ve belge sunması bir aktarım faaliyeti olup Danıştay 1. Dairesinin 10.04.2002 tarihli ve 2002/26 E., 2002/52 K. sayılı kararı uyarınca avukatın talebini gerekçelendirmesi gerekmektedir. Kurulun 02.11.2021 tarihli ve 2021/1111 sayılı Kararında ise Avukatlık Kanunu’nun 2’nci maddesinin Adlî Sicil Kanunu’nun 7’nci maddesi karşısında genel hüküm niteliği taşıdığı ve avukatlara adli sicil kaydına resen erişim yetkisi vermediği belirtilerek idari para cezası uygulanmıştır.
- Kamuya açık kaynaklardan veri elde edilmesi ancak alenileştirme amacıyla sınırlı olarak hukuka uygundur. Herkese açık sosyal ağ hesapları, internet siteleri veya ticaret sicili gazetesi üzerinden elde edilen veriler alenileştirme şartına dayandırılabilecek olmakla birlikte, verinin alenileştirme amacı dışında kullanılması mümkün değildir ve işleme yine hukuki sürecin gerektirdiği ölçüde yapılmalıdır.
- Hukuka aykırı sorgulama yazılımlarının kullanılması yasaktır. Kurulun 18.10.2019 tarihli ve 2019/308 sayılı İlke Kararı uyarınca kimlik ve iletişim bilgilerinin bu tür yazılım, program veya uygulamalar üzerinden sorgulanması Kanun’un 12’nci maddesine aykırılık teşkil etmekte; idari yaptırımın yanı sıra Cumhuriyet başsavcılıklarına ihbar öngörülmektedir. Kurulun 28.05.2020 tarihli ve 2020/429 ile 11.03.2021 tarihli ve 2021/228 sayılı kararlarında, elde ediliş biçimi tevsik edilemeyen iletişim verilerini işleyen avukatlar hakkında idari para cezası uygulanmıştır.
- Saklama yükümlülüğü, silme taleplerini sınırlandırabilmektedir. Avukatlık Kanunu’nun 39’uncu maddesi uyarınca avukat kendisine tevdi olunan evrakı vekâletin sona ermesinden itibaren üç yıl süreyle saklamakla yükümlüdür; evrakın geri alınması müvekkile yazı ile bildirilmişse süre bildirimden itibaren üç ay sonunda sona ermektedir. Rehberde, silme veya yok etme talebinin tamamen ya da kısmen reddi hâlinde ret gerekçesinin, saklama yükümlülüğünün dayanağının ve muhafaza süresinin ilgili kişiye açık şekilde bildirilmesi gerektiği belirtilmektedir.
- Yurt dışına aktarımda kademeli bir sistem uygulanmaktadır. 7499 sayılı Kanunla değişik 9’uncu madde uyarınca öncelikle yeterlilik kararı aranmakta; yeterlilik kararı yoksa uygun güvencelerden birine (uluslararası sözleşme niteliğinde olmayan anlaşma, bağlayıcı şirket kuralları, standart sözleşme veya taahhütname) dayanılmakta; bunların da sağlanamadığı hâllerde yalnızca arızi olmak kaydıyla maddede sayılan hâllere başvurulabilmektedir. Standart sözleşmenin imzalanmasından itibaren beş iş günü içinde Kuruma bildirilmesi gerekmektedir.
- Üretken yapay zekâ araçlarına dosya yüklenmesi veri aktarımı teşkil edebilir. Müvekkil dosyalarının, dava evrakının veya kişisel veri içeren belgelerin üretken yapay zekâ araçlarına yüklenmesi; hizmet sağlayıcının mukim olduğu ülke, sunucuların bulunduğu yer ve alt hizmet sağlayıcıların konumu dikkate alındığında Kanun’un 9’uncu maddesi kapsamında yurt dışına aktarım niteliği taşıyabilecektir. Hizmet sağlayıcının yurt içinde mukim olduğu hâllerde dahi faaliyet, 8’inci madde kapsamında yurt içi aktarım sayılabilecektir. Rehber, bu kullanımın “yalnızca teknik destek alınması veya hukuki araştırma yapılması” olarak değerlendirilmemesi gerektiğini vurgulamaktadır.
- Kişisel verinin hangi kaynaktan elde edildiğinin tevsik edilebilmesi kritik öneme sahiptir. Rehberde, avukatlar hakkında Kuruma yapılan şikâyetlerin çoğunlukla verilerin ne suretle elde edildiği noktasında yoğunlaştığı; avukatların ise bu talepleri çoğu kez karşılayamadığı ve verileri hangi kaynaktan elde ettiğini tevsik edemediği belirtilmektedir. İlgili kişi başvurularının, Kanun’un 13’üncü maddesi ile Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca en geç otuz gün içinde ücretsiz olarak sonuçlandırılması gerekmektedir.
- Veri güvenliği ihlali hem idari yaptırım hem tazminat riski doğurmaktadır. Kanun’un 12’nci maddesindeki yükümlülüklere aykırılık, 18’inci madde uyarınca idari para cezasına tabidir; Rehberde bu aykırılık için öngörülen kanuni aralık 15.000 TL ila 1.000.000 TL olarak belirtilmekte, söz konusu tutarların 5326 sayılı Kabahatler Kanunu’nun 17’nci maddesi uyarınca her takvim yılı başında yeniden değerleme oranında artırıldığı hatırlatılmaktadır. Ayrıca veri güvenliğine ilişkin yükümlülükler avukatlık sözleşmesi bakımından bir yan yükümlülük niteliği taşımakta olup ihlali hâlinde tazminat davasına konu olabilecektir.
- Veri ihlalinin Kurula bildirimi için 72 saatlik süre uygulanmaktadır. Kurulun 24.01.2019 tarihli ve 2019/10 sayılı Kararı uyarınca Kanun’un 12’nci maddesinin beşinci fıkrasındaki “en kısa süre” ifadesi 72 saat olarak yorumlanmakta; etkilenen ilgili kişilere ise makul olan en kısa sürede bildirim yapılması gerekmektedir. Rehberde, adliye dönüşü dosya kaybı gibi fiziki hâller de ihlal bildirimi gerektirebilecek örnekler arasında sayılmaktadır.
- Başvuru kanallarının güncel tutulması bir uyum yükümlülüğünün parçasıdır. Rehberde, ilgili kişi başvurularının süresinde ve etkin şekilde sonuçlandırılabilmesi bakımından büro ya da ortaklık internet sitesinde yer alan iletişim bilgilerinin; internet sitesi bulunmayan hâllerde ise baro levhasındaki iletişim bilgilerinin güncel tutulması gerektiği belirtilmektedir.
- Aydınlatma, temas anından itibaren kademeli olarak yapılmalıdır. Rehberdeki iyi uygulama örneğinde ilk telefon temasında veri sorumlusunun kimliği, işleme amacı ve haklar konusunda temel bilgilendirme yapılması; yüz yüze görüşme öncesinde ise ayrıntılı yazılı aydınlatma metni sunulması ve bu aşamada yalnızca randevu için gerekli asgari verinin işlenmesi önerilmektedir.
Önerilen Adımlar
- Büro veya ortaklık bünyesinde veri sorumlusu sıfatının hangi faaliyet bakımından kime ait olduğunun (ortaklık tüzel kişiliği, bağımsız avukat, tevkil eden veya tevkil olunan avukat) yazılı olarak belirlenmesi; tevkil ilişkilerinde verilen talimatların kapsamının ve sınırlarının yetki belgesi ya da ayrı bir yazışma ile netleştirilmesi.
- Müvekkil, potansiyel müvekkil, karşı taraf ve diğer üçüncü kişiler için ayrı aydınlatma metinlerinin hazırlanması; ilk temas anından itibaren kademeli aydınlatma yapılması ve kişisel verinin ilgili kişiden doğrudan elde edilmediği hâllerde Aydınlatma Tebliği’nin 6’ncı maddesinde öngörülen sürelere uyulması.
- Her dosya bakımından işlenen kişisel verilerin hangi kaynaktan elde edildiğinin kayıt altına alınması; ilgili kişi başvurularının otuz gün içinde sonuçlandırılmasını sağlayacak bir başvuru yönetim sürecinin kurulması ve büro içinde bu süreçten sorumlu kişinin belirlenmesi.
- Saklama ve imha politikasının Avukatlık Kanunu’nun 39’uncu maddesindeki üç yıllık süre ile mevzuattan doğan diğer saklama yükümlülükleri birlikte değerlendirilerek oluşturulması; silme veya yok etme taleplerinin reddi hâlinde ret gerekçesinin ve muhafaza süresinin ilgili kişiye yazılı olarak bildirilmesi.
- Üretken yapay zekâ araçlarının büro içinde kullanımına ilişkin yazılı kuralların oluşturulması; kullanılan aracın veri saklama, model eğitimi, insan incelemesi, alt veri işleyen ve sunucu konumuna ilişkin politikalarının incelenmesi, verilerin mümkün olduğunca maskelenmesi veya anonimleştirilmesi ve özel nitelikli kişisel verilerin bu sistemlere yüklenmemesi.
- Avukatlık faaliyetinde özel nitelikli kişisel veri işlenmesinin kuvvetle muhtemel olduğu gözetilerek 31.01.2018 tarihli ve 2018/10 sayılı Kurul Kararında öngörülen yeterli önlemlerin uygulanması; fiziki dosya güvenliği bakımından dosya kapaklarında taraf ve dava türü bilgisinin görünür şekilde yer almaması gibi basit ancak etkili tedbirlerin alınması.