6698 sayılı Kanun kapsamında sigorta şirketlerinde kişisel verilerin korunması
Protection of personal data in insurance companies within the scope of Law no. 6698
- Tez No: 972169
- Danışmanlar: DOÇ. DR. AHMET BATUHAN OYAL
- Tez Türü: Yüksek Lisans
- Konular: Hukuk, Law
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2025
- Dil: Türkçe
- Üniversite: Bahçeşehir Üniversitesi
- Enstitü: Lisansüstü Eğitim Enstitüsü
- Ana Bilim Dalı: Özel Hukuk Ana Bilim Dalı
- Bilim Dalı: Bilişim Hukuku Bilim Dalı
- Sayfa Sayısı: Belirtilmemiş.
Özet
Kişisel verilerin korunması, dijitalleşmenin tüm şirketleri dönüştürdüğü günümüz dünyasında, yalnızca bireysel hakların güvencesi değil; aynı zamanda kurumsal sorumluluğun, şeffaflığın ve etik yönetimin temel unsurlarından biri haline gelmiştir. Bu çerçevede, yüksek hacimli veri işleme süreçleriyle öne çıkan sigorta şirketleri, veri koruma hukukunun uygulanması bakımından özel önem taşımaktadır. Sigorta sözleşmesinin kurulması, değerlendirilmesi ve ifasına ilişkin her aşamada kişisel veri işleme faaliyetleri kaçınılmaz hale gelmekte; özellikle sağlık verileri gibi özel nitelikli verilerin işlenmesi, sigorta şirketlerinin sorumluluğunu daha da artırmaktadır. Sigorta şirketi etrafında şekillenen yapıda acenteler, brokerler, destek hizmet sağlayıcılar ve dış kaynak hizmetleri sunan firmalarla yürütülen karmaşık veri akışları, veri sorumlusu ile veri işleyen rollerinin uygulamada net bir şekilde ayrıştırılamamasına yol açmakta; bu durum hukuki sorumlulukların doğru tespiti bakımından belirsizlik yaratmaktadır. Bu çalışmada, sigorta şirketlerinin ve birlikte faaliyet gösteren aktörlerin kişisel veri işleme faaliyetleri detaylı şekilde incelenmiş; başta 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) olmak üzere ilgili alt düzenlemeler, Kurul kararları ve rehber dokümanlar çerçevesinde değerlendirmeler yapılmıştır. Özellikle“açık rıza”kavramı üzerinde durularak, uygulamada bu rızanın ne ölçüde aydınlatmaya dayalı ve özgür irade ile verildiği tartışılmıştır. Rızanın çoğunlukla genel onay formları aracılığıyla alınması, hizmetin ön şartıymış gibi sunulması ve gerçek bir alternatif sunulmaması, sigorta şirketleri açısından geçerlilik sorunlarını gündeme getirmektedir. Ayrıca dış hizmet sağlayıcıların yeterli aydınlatma yapmadan geniş kapsamlı veri işleme faaliyetlerini rıza metinlerine dâhil etmesi, uygulamada eleştirilen hususlar arasında yer almıştır. Tezin önemli katkılarından biri, 2024 tarihli KVKK Reform Yasası ile özel nitelikli kişisel verilerin işlenme şartlarında meydana gelen değişikliklerin, sigorta şirketleri bakımından yarattığı dönüşümün analiz edilmesidir. Özellikle sağlık verilerinin yalnızca sözleşmenin kurulması değil, istatistiksel değerlendirme ya da risk puanlaması gibi ikincil amaçlarla da işlendiği durumlar, ölçülülük ve veri minimizasyonu ilkeleriyle bağdaşmamaktadır. Aynı zamanda, veri güvenliğine dair alınması gereken teknik ve idari tedbirler örneklendirilmiş ve Kurul tarafından getirilen yükümlülükler detaylı şekilde ele alınmıştır. Çalışma kapsamında ayrıca sigorta türlerine göre kişisel veri kategorileri (zarar sigortaları ve can sigortaları) ayrıntılı biçimde ele alınmış; her bir sigorta türünde işlenen veri çeşitliliği, özel nitelikli kişisel verilerin sınırları ve hukuki sorunlar tartışılmıştır. Bunun yanında, sigorta hukukunda“ilgili kişi”tartışması genişletilmiş; sigortalı, lehtar ve riziko kişisi özelinde kişisel verilerin korunması rejimi değerlendirilmiştir. Böylelikle, hem uygulamada sıklıkla karşılaşılan sorun alanları ortaya konmuş hem de literatürde eksik kalan bir tartışma alanı derinleştirilmiştir. Yurt içine veri aktarımı kapsamında, sigorta sözleşmesinin kurulması veya ifası çerçevesinde yapılan aktarımlar hukuki değerlendirme ve uygulama örnekleriyle analiz edilmiş; ayrıca veri sorumlusu ile veri işleyen arasındaki aktarım ilişkisi netleştirilmiştir. Yurt dışına veri aktarımı konusunda ise, hem eski mevzuat dönemindeki açık rıza temelli yapı, hem de reform sonrası getirilen üç aşamalı sistem incelenmiş; özellikle uluslararası yazılım ve bulut hizmetlerine bağımlı olan sigorta şirketlerinin karşılaştığı uyum problemleri açıklanmıştır. Bu bağlamda, reasürans faaliyetleri kapsamındaki veri aktarımı da uluslararası uygulamalar, Kurul kararları ve Avrupa Birliği düzenlemeleri ışığında değerlendirilmiştir. Onward transfer riski, güvenli ülke ilanlarının yetersizliği ve taahhüt süreçlerindeki gecikmeler nedeniyle, sigorta şirketlerinin veri aktarımı konusunda hâlâ ciddi belirsizliklerle karşı karşıya olduğu tespit edilmiştir. Ayrıca, çalışmada aydınlatma yükümlülüğünün KVKK m. 10 kapsamında veri sorumlusuna yüklenen yükümlülükleri ile 6102 Sayılı Türk Ticaret Kanunu (TTK.) m. 1423'te düzenlenen sigortacının aydınlatma yükümlülüğü karşılaştırmalı biçimde ele alınmıştır. Bu iki farklı yükümlülüğün kesişim ve ayrışma noktaları değerlendirilmiştir. Sonuç itibarıyla tez, yalnızca mevcut hukuki çerçeveyi ortaya koymakla kalmayıp, uygulamada karşılaşılan sorunları açıklığa kavuşturmayı ve çözüm önerileri sunmayı amaçlamaktadır. Öneriler arasında; açık rıza süreçlerinin yeniden yapılandırılması, veri işleyen aktörlerle yapılan sözleşmelerin denetlenmesi, örnek olay rehberlerinin hazırlanması ve sigorta şirketlerinde iç denetim, personel eğitimi gibi önleyici mekanizmaların güçlendirilmesi bulunmaktadır. Bu doğrultuda çalışma, sigorta şirketlerinde kişisel verilerin korunmasına ilişkin bilinçlenmenin artırılmasına ve ayrıca hukuki ile etik hassasiyetlerin geliştirilmesine katkı sunmayı hedeflemektedir.
Özet (Çeviri)
The protection of personal data, in today's world where digitalization transforms all companies, has become not only a guarantee of individual rights but also one of the fundamental elements of corporate responsibility, transparency, and ethical management. Within this framework, insurance companies, which stand out with their high-volume data processing activities, bear particular significance in terms of the application of data protection law. At every stage of the conclusion, evaluation, and performance of the insurance contract, personal data processing activities become inevitable; especially the processing of special categories of data such as health data further increases the responsibility of insurance companies. In the structure shaped around the insurance company, the complex data flows conducted with agents, brokers, support service providers, and outsourcing firms lead to the inability to clearly distinguish between the roles of data controller and data processor in practice; this, in turn, creates uncertainty in the accurate determination of legal responsibilities. In this study, the personal data processing activities of insurance companies and the actors operating jointly with them have been examined in detail; assessments have been made within the framework of the Law on the Protection of Personal Data No. 6698 (KVKK), as well as relevant secondary regulations, Board decisions, and guideline documents. Particular emphasis has been placed on the concept of“explicit consent,”and discussions have focused on the extent to which such consent is given based on proper information and free will in practice. The fact that consent is often obtained through general approval forms, presented as if it were a prerequisite for service, and without offering a genuine alternative, brings validity issues to the fore for insurance companies. Moreover, the inclusion of wide-ranging data processing activities into consent texts by external service providers without adequate information has been among the points of criticism in practice. One of the major contributions of this thesis is the analysis of the transformation created for insurance companies by the amendments introduced with the 2024 KVKK Reform Act regarding the conditions for processing special categories of personal data. In particular, situations where health data are processed not only for the conclusion of the contract but also for secondary purposes such as statistical evaluation or risk scoring are incompatible with the principles of proportionality and data minimization. At the same time, the technical and administrative measures required for data security have been exemplified, and the obligations imposed by the Board have been examined in detail. Within the scope of the study, personal data categories by type of insurance (non-life insurance and life insurance) have also been addressed in detail; the diversity of data processed in each type of insurance, the limits of special categories of personal data, and the related legal issues have been discussed. In addition, the debate on the notion of the“data subject”in insurance law has been expanded; the regime for the protection of personal data has been evaluated specifically in terms of the insured, the beneficiary, and the risk person. Thus, both the problem areas frequently encountered in practice have been revealed, and a discussion gap left incomplete in the literature has been deepened. In the context of domestic data transfers, transfers carried out within the framework of the conclusion or performance of the insurance contract have been analyzed with legal evaluations and practical examples; furthermore, the transfer relationship between data controllers and data processors has been clarified. Regarding cross-border data transfers, both the consent-based structure under the previous legislation and the three-tiered system introduced after the reform have been examined; in particular, the compliance problems faced by insurance companies that are dependent on international software and cloud services have been explained. In this regard, data transfers within the scope of reinsurance activities have also been evaluated in the light of international practices, Board decisions, and European Union regulations. It has been determined that insurance companies are still confronted with serious uncertainties in terms of data transfers due to onward transfer risks, inadequacies of safe country declarations, and delays in undertaking procedures. In addition, the study has comparatively addressed the information obligation imposed on the data controller under Article 10 of the KVKK and the insurer's duty of disclosure regulated under Article 1423 of the Turkish Commercial Code. The points of intersection and divergence of these two distinct obligations have been evaluated both in doctrine and in practice. Ultimately, the thesis aims not only to present the existing legal framework but also to clarify the problems encountered in practice and to propose solutions. Among the proposals are: restructuring the explicit consent processes, monitoring the contracts concluded with data processors, preparing case-based guidelines, and strengthening preventive mechanisms such as internal audits and personnel training within insurance companies. In this respect, the study aims to contribute to raising awareness of the protection of personal data in insurance companies and to foster the development of legal and ethical sensitivities.
Benzer Tezler
- 6698 sayılı Kişisel Verilerin Korunması Hakkında Kanun kapsamında sigorta şirketlerinde kişisel verilerin işlenmesi ve korunması
Insurance companies' Personal Data Processing and Protection in Line With Law No. 6698 on the protection of personal data
RÜVEYDA ALTUNTAŞ
Yüksek Lisans
Türkçe
2023
SigortacılıkMarmara ÜniversitesiSigortacılık Ana Bilim Dalı
PROF. DR. BİRGÜL SOPACI ÖZTUNA
- Savunma sanayiinde büyük veri analitiğinin kullanıldığı yapay zeka tabanlı nesne tanıma sistemlerinin hukuken değerlendirilmesi
Legal evaluation of ai-based object recognition systems utilizing big data analytics in the defense industry
ELİFE FİLİZ GÖKDAŞ
Yüksek Lisans
Türkçe
2025
Savunma ve Savunma TeknolojileriAnkara Sosyal Bilimler ÜniversitesiÖzel Hukuk Ana Bilim Dalı
DOÇ. DR. MERVE AYŞEGÜL KULULAR İBRAHİM
- Sağlık sigortacılığı alanında Kişisel Verilerin Korunması Kanunu hakkında hastaların yaklaşımının değerlendirilmesi
Evaluating patients' approach about the Law on the Protection of Personal Data in the field of health insurance
AYŞE GİZEM UNUR
Yüksek Lisans
Türkçe
2021
Sağlık Yönetimiİstanbul Yeni Yüzyıl ÜniversitesiSağlık Yönetimi Ana Bilim Dalı
DOÇ. DR. ITIR ERKAN
- 6698 sayılı kanun kapsamında kişisel verilere ilişkin suçlar
Crimes relating to personal data under the law no 6698
TAHİR HAMİ TOPAÇ
- 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri işleme sözleşmeleri
Data processing agreements within the Scope of the Personal Data Protection Law 6698
İNCİ ALFAR