Almanya Federal Adalet Mahkemesi tarafından, sigorta primi güncellemelerinin yalnızca kişisel verilerden ibaret olmaması nedeniyle ilgili kişinin GDPR Madde 15 kapsamında bu belgelerin tüm kopyalarını talep edemeyeceğine karar verilmiştir.

21.08.2026GDPR Kararı

Almanya Federal Adalet Mahkemesi tarafından, bir ilgili kişinin Genel Veri Koruma Tüzüğü'nün ("GDPR") 15. maddesi kapsamında, salt kişisel verilerden ibaret olmayan tüm sigorta primi güncellemelerinin kopyalarını talep edemeyeceğine karar verilmiştir.

Somut olayda taraflar, özel bir sağlık sigortası poliçesindeki sigorta primi artışlarının geçerliliği hususunda ihtilaf yaşamaktadır. İlgili kişi, prim ayarlamaları gerçekleştiren veri sorumlusu nezdinde bir sağlık sigortası poliçesine sahiptir. Temyiz aşaması için önem arz ettiği ölçüde, ilgili kişi tarafından veri sorumlusunun 2014 ile 2019 yılları arasında sigorta sözleşmesinde yaptığı tüm prim ayarlamalarına ilişkin bilgi talep edilmiştir. Veri sorumlusunun, söz konusu belgelerin bir bütün olarak kişisel veri niteliği taşımadığı gerekçesiyle erişim talebini reddetmesi üzerine ilgili kişi tarafından konu yargıya taşınmıştır. 

İlk derece mahkemesi davayı reddetmiştir. İlgili kişinin müteakip itirazını reddeden Yüksek Eyalet Mahkemesi (istinaf mahkemesi) ise kısmi bir kararla veri sorumlusunun erişim sağlamasına hükmetmiştir. İstinaf mahkemesi, hem talep edilen bilgilere hem de sigorta poliçeleri ve ilgili zeyilnameler şeklindeki belgelere yönelik erişim talebinin haklı olduğuna ve talebin dayanağının GDPR'ın 15(1) maddesi ile birlikte 15(3) maddesi olduğuna kanaat getirmiştir. Veri sorumlusu, davanın reddedilmesi yönündeki talebini temyiz başvurusu ile sürdürmüştür.

Almanya Federal Adalet Mahkemesi ("Mahkeme") tarafından gerçekleştirilen incelemede, sigorta poliçeleri ve poliçe zeyilnameleri formunda prim ayarlaması amacıyla sunulan bilgilerin kopyalarına yönelik hakkın GDPR'ın 15(1) ve 15(3) maddelerinden doğmadığına hükmedilmiştir. Mahkeme, önceki emsal kararlarına atıfta bulunarak, sigorta poliçesi zeyilnamelerinin bir bütün olarak sigortalının kişisel verilerini teşkil etmediği sonucunu teyit etmiştir. Mahkeme, ilgili kişiden veri sorumlusuna gönderilen mektupların bütünüyle kişisel veri olarak sınıflandırılması gerektiğine karar vermiş olsa da; somut olayda olduğu gibi veri sorumlusundan ilgili kişiye gönderilen mektupların, yalnızca ilgili kişi hakkında bilgi içerdikleri ölçüde kişisel veri mahiyetinde olduğunu saptamıştır.

Bu doğrultuda, sigorta poliçesinin yalnızca kişisel veri içeren kısımlarının GDPR'ın 15(1) maddesinin uygulama alanından kategorik olarak dışlanmadığı belirtilmiştir. Ancak somut olayda ilgili kişinin, ileri sürdüğü talebi ve başvurusunu sadece kişisel verilerle sınırlandırmamış olması nedeniyle erişim hakkını GDPR'ın 15. maddesine dayandıramayacağı değerlendirilmiştir. Sonuç itibarıyla istinaf mahkemesinin kararı, Mahkeme tarafından kısmen bozulmuştur.

İlgili habere buradan ulaşabilirsiniz.