HG 602/2026: WorkinRomania.gov.ro hangi verileri işliyor, nasıl korunuyor ve hangi kayıtlarla bağlantılı
602/2026 sayılı Hükümet Kararı (HG), 7 Ağustos 2026 tarihli 658 sayılı Resmi Gazete'de yayımlandı ve aynı gün yürürlüğe girdi. Bu karar, WorkinRomania.gov.ro platformuna "et" giydiren metindir. OUG 32/2026 bir platformun var olduğunu ve onunla ne yapıldığını söyledi; HG 602/2026 ise nasıl çalıştığını somut olarak anlatıyor: işverenler, ajanslar ve işçiler hakkında hangi verileri topluyor, hangi devlet kayıtlarına bağlanıyor, hangi kontrolleri otomatik yapıyor, güvenlikten kim sorumlu ve verileri oraya giren kişinin hangi hakları var.
Karar, OUG 32/2026 madde 3 fıkra (7) uyarınca kabul edildi ve üç okuyucu grubunu ilgilendiriyor: işverenler (platformdaki işlemleri ve bunları kimin yapabileceğini tanımladığı için), işe yerleştirme ajansları (aynı kurallar artı şikâyet rejimi) ve yabancı işçiler (işlenen veriler onların verileri olduğu ve şikâyet işlevi onlara ayrıldığı için).
Platformu kim yönetiyor ve nasıl kurulmuş
Platform, MAI hizmet merkezinin (hub.mai.gov.ro) bir modülüdür; İçişleri Bakanlığı tarafından İletişim ve Bilgi Teknolojileri Genel Müdürlüğü (DGCTI) aracılığıyla geliştirilir ve teknik olarak yönetilir — madde 3 fıkra (1). İşverenlerin ve ajansların kayıt ve yetkilendirme modülü operasyonel olarak ANOFM tarafından yönetilir; ANOFM iş akışlarını yapılandırır ve her kurumdaki yapı yöneticilerinin hesaplarını yönetir — madde 3 fıkra (2).
Mimari açıdan iki bileşen vardır (madde 3 fıkra (3)–(5)):
- kamuya açık bileşen, internet üzerinden WorkinRomania.gov.ro adresinden erişilebilir; gerçek kişiler, işverenler ve ajanslar içindir;
- iç bileşen, yalnızca MAI ağı (RCVD) ve STS Extranet üzerinden erişilebilir; kurum personelinin başvuruları işlemesi içindir.
İç bileşen; başvuruları, belgeleri ve doğrulama sonuçlarını IGI, MAE, ANAF ve Eğitim ve Araştırma Bakanlığı'nın kendi sistemlerine, işlemlerin izlenebilirliğini sağlayan güvenli çift yönlü bir alışverişle iletir — madde 3 fıkra (6)–(7). Bağlantı koparsa iç hesaplar kullanılabilir kalır — madde 3 fıkra (8).
Bağlantı kurduğu 10 devlet kaydı
Madde 4 fıkra (1), platformun doğrudan bağlandığı kayıtları sıralar:
| # | Kayıt | Kurum / dayanak |
|---|---|---|
| a | Ulusal Kişi Kayıt Sicili | OUG 97/2005 |
| b | IGI'nin bilişim kayıtları (başvurular, belgeler, yabancılar rejimi) | IGI |
| c | Beyan edilen boş iş yerleri kaydı | ANOFM, madde 10 Kanun 76/2002 |
| d | Ulusal Ticaret Sicili Ofisi kayıtları | ONRC |
| e | eViza portalı | MAE, madde 65 Kanun 62/2019 |
| f | REGES-ONLINE | İş Teftişi, HG 295/2025 |
| g | Maliye Bakanlığı bilişim sistemleri | MF / ANAF |
| h | Ulusal bilgisayarlı adli sicil sistemi | IGPR, madde 34 Kanun 290/2004 |
| i | Cinsel suç, sömürü veya küçüklere karşı suç işleyenlerin ulusal otomatik sicili | Kanun 118/2019 |
| j | CNRED veri tabanı | Eğitim ve Araştırma Bakanlığı |
Ayrıca platformun, Kara Para Aklamayı Önleme ve Mücadele Ulusal Ofisi ile dosya tabanlı ayrı bir bilgi paylaşım mekanizması vardır — madde 4 fıkra (3).
Pratikte bu, memurun eskiden kâğıt üzerinden kontrol ettiği koşulların bir kısmının (vergi durumu, adli sicil, şirketin varlığı, beyan edilen boş kadro) otomatik kontrol edildiği ve belgelerin yalnızca koşulun kurumca doğrudan doğrulanamadığı durumlarda yüklendiği anlamına gelir — madde 10 fıkra (2).
Hangi kişisel veriler işleniyor
Madde 5, platformda gerçek kişiler hakkında işlenen verilerin sınırlı listesidir:
- kimlik: soyadı, adı, doğum tarihi ve yeri, kişisel numara (CNP), mevcut ve doğuştan vatandaşlık, cinsiyet, yurt dışındaki veya Romanya'daki ikamet adresi;
- seyahat ve oturum belgeleri: pasaport/vize/oturum izni seri ve numarası, veren makam, veriliş ve son geçerlilik tarihi;
- iletişim: e-posta, telefon, faks;
- iş ve geçim: iş yeri bilgileri, geçim kaynağı kanıtı, seyahat sağlık sigortası;
- sabıka: kesinleşmiş ceza mahkûmiyetleri geçmişi;
- aile: medeni durum, eş adı, çocuklar ve aile üyeleri hakkında bilgiler;
- başvuran kuruluşla ilişkideki sıfat (yönetici, ortak, yasal temsilci, yetkili kişi vb.);
- vergi borçlarının durumu;
- seyahat güzergâhı;
- ev sahibi kuruluş sıfatı.
"Veri sahibi" kimdir? Yalnızca yabancı işçi değil; şirketlerin ve ajansların yasal temsilcileri, ortakları, hissedarları ve yöneticileri ile platformda işlem yapmak üzere yetkilendirilen kişiler de — hepsi madde 2 fıkra (1) bent e)'deki dış kullanıcı tanımına girer.
Dış kullanıcı ve yetkili kişiler
Platformdaki hesap dış kullanıcıya aittir: kuruluşun gerçek kişisi, yasal temsilcisi, hissedarı, ortağı veya yöneticisi — madde 2 fıkra (1) bent e). Bu kişi, kuruluşun iş sözleşmesi veya başka bir hukuki ilişkisi olduğu bir veya daha fazla kişiyi yetkilendirebilir — madde 8 fıkra (1).
Yetkili kişiler şunları yapabilir (madde 8 fıkra (2)): yetkilendirme veya uzatma belgelerini yüklemek, işveren kayıt başvurularını yüklemek, yabancı yerleştirme kuruluşlarına ilişkin belgeleri yüklemek, yabancılar için tek başvuruları doldurup göndermek, veri ve belge yüklemek ve başvuruların durumunu takip etmek.
İki önemli sınır:
- İşveren olarak kayıt, yetkili işveren olarak yetkilendirme veya ajans olarak yetkilendirme/uzatma başvurusunun başlatılması yalnızca dış kullanıcı tarafından yapılır — madde 8 fıkra (3). Yetkili kişi devam ettirir, başlatmaz.
- Yetkili kişi, yetkilendirmeyi platformda onayladıktan sonra işlem yapabilir — madde 8 fıkra (4).
Yetkili kişilerin girdiği veri ve belgelerden sorumluluk kuruluşa aittir — madde 8 fıkra (5). Yetkinin iptali platformdan yapılır, derhal etkili olur ve daha önce yapılan işlemleri etkilemez — madde 8 fıkra (6). Kuruluş, yetkili kişiler listesini düzenli olarak kontrol etme ve şirketten ayrılan veya artık yetkili olmayanların yetkisini derhal iptal etme yükümlülüğü altındadır — madde 8 fıkra (7). Bir İK departmanı için bu yeni bir rutin demektir: ekipten her ayrılışta, WorkinRomania.gov.ro erişiminin iptali işten çıkış listesine girer.
Bir başvuru nasıl oluşturulur: otomatik kontroller
Kayıt/yetkilendirme başvurusu ancak kullanıcı şunları yaptıktan sonra oluşturulur (madde 10 fıkra (3)):
- kimlik bilgilerinin gerçek ve güncel olduğunu onaylar;
- kişisel verilerin işlenmesine onay verir;
- ve platform, yüklenen belgelerin nitelikli elektronik imza ile imzalandığını otomatik olarak tespit eder.
Belgeler yalnızca kurumların doğrudan doğrulayamadığı koşullar için, nitelikli imzalı elektronik biçimde yüklenir — madde 10 fıkra (2). Başvuru, ANOFM tarafından karara bağlanana kadar geri çekilebilir — madde 10 fıkra (4).
Tek başvuru için (istihdam amaçlı uzun süreli vize veya çalışma amaçlı oturum hakkının uzatılması, OUG 194/2002'nin platform üzerinden başvuruyu öngördüğü hallerde), oluşturma yalnızca formların eksiksiz doldurulmasından ve sistemin OUG 194/2002'nin gerektirdiği tüm kategorilerde belge yüklendiğini ve OUG 32/2026'daki istihdam edilen veya yerleştirilen yabancı sayısal sınırlarına uyulduğunu otomatik doğrulamasından sonra olur — madde 11 fıkra (3). Uzatma başvurusu karara kadar, vize başvurusu ise yalnızca eViza'ya iletilene kadar geri çekilebilir — madde 11 fıkra (4).
Kesin iş teklifi ve otomatik ret
Madde 12, işverenler için en büyük pratik etkiye sahip kuralı içerir:
- Kesin iş teklifi, Kanun 76/2002 madde 10 uyarınca beyan edilen boş kadrolara ilişkin ANOFM kaydından otomatik olarak alınır; kullanıcı yalnızca ek bilgileri doldurur — fıkra (1).
- Platform, tekliften mesleğin Açık Meslekler Listesi'nde yer alıp almadığını otomatik kontrol eder — fıkra (2).
- Listeden bir meslek belirtmeyen teklifler, kullanıcıya ve yetkili kişilere bildirimle otomatik olarak reddedilir — fıkra (3).
Sonuç: kadro ANOFM'ye boş olarak beyan edilmemişse veya meslek listede yoksa (ya da listedekinden farklı bir COR koduyla yazılmışsa), teklif bir memura bile ulaşmaz. Platforma girmeden önce listeyi ve boş kadro beyanını kontrol edin.
Başvuruların planlanması ve sıranın şeffaflığı
Madde 9, DGCTI'nin ANOFM, IGI veya MAE'nin talebi üzerine, bunların operasyonel kapasitesine göre, şeffaflık, ayrımcılık yasağı ve orantılılık ilkelerine uygun başvuru planlama mekanizmaları yapılandırmasına izin verir. Planlama her başvuru türü için (kayıt, işveren yetkilendirmesi, ajans yetkilendirmesi) ve tek başvurular için D/AM1 ve D/AM2 vizeleri için ayrı ayrı yapılandırılır — fıkra (3)–(4). Platform, yüklenen, işlemdeki ve sonuçlanan başvuru sayısını kamuya açık olarak göstermelidir — fıkra (5). Başka bir deyişle başvuru pencereleri olabilir ve sıra görünürdür.
Karara bağlama ve işlemlerin tebliği
Başvurular, iç kullanıcılar tarafından iç bileşen veya bağlantılı kurumların kendi sistemleri üzerinden incelenir; kararlar platforma kaydedilir ve idari işlemin dayanağını oluşturur — madde 14 fıkra (1)–(2). OUG 32/2026 veya OUG 194/2002 uyarınca verilen idari işlemler platform aracılığıyla tebliğ edilir ve dış kullanıcının ve yetkili kişilerin hesabında görülebilir — fıkra (3). Platform, hesaplara bağlı iletişim bilgilerine, platforma erişilmesi gerektiğine dair SMS ve e-posta bildirimlerini otomatik gönderir — fıkra (4). Zarfı beklemeyin: hesabı kontrol edin.
Madde 16, kendiliğinden işleyen bir mekanizma ekler: uygulanan yaptırımlara bağlı olarak platform, işverenin veya ajansın durumunu otomatik günceller, yeni yabancı yerleştirmeye teknik kısıtlamalar uygular ve işveren değişikliği işlevlerinin kilidini otomatik açar.
Yabancı işçilerin şikâyetleri
Madde 2 fıkra (1) bent f), şikâyeti iş sözleşmesi olan yabancıların istismar durumlarını bildirmesini sağlayan işlev olarak tanımlar. Madde 15 ayrıntılandırır: durumun anlatıldığı ve belge veya multimedya dosyalarının (fotoğraf, video, ses) yüklenebildiği, çok dilli desteğe sahip standart elektronik form — fıkra (1)–(2). Şikâyet, güvenli kanallardan gerçek zamanlı olarak yetkili makama otomatik yönlendirilir ve şikâyetçinin kimlik bilgilerine yalnızca onu çözümleyen makamlar erişebilir — fıkra (3). Asgari alıcılar İş Teftişi, IGI ve ANOFM'dir — fıkra (4). Platform, şikâyetçi ile makam arasında özel modül üzerinden iletişime izin verir; makam sonuçları ve alınan tedbirleri yükler — fıkra (5)–(6).
İşçi için bu, işverenden veya ajanstan geçmeyen ve kimliğinin denetimi yapan makam dışında hiçbir kuruluşa görünmediği resmi bir kanal demektir.
Güvenlik önlemleri
Teknik yönetici olarak DGCTI en azından şunları sağlamalıdır (madde 17 fıkra (1)): kullanıcı kimlik doğrulaması, kamuya açık bileşen hesapları için çok faktörlü dahil; erişim ve yetki kontrolü; aktarımda ve depoda veri şifreleme; saldırı tespit ve önleme; ağ bölümlendirme; işlemlerin günlüklenmesi; güvenlik olaylarının izlenmesi; yedekleme ve felaket kurtarma; erişilebilirlik ve bütünlüğün sürekli izlenmesi. Bağlantılı kurumlar kendi sistemlerinin güvenliğinden ayrı ayrı sorumludur — madde 7 fıkra (2). Siber olaylar, MAI İç Koruma Genel Müdürlüğü bünyesindeki CSIRT'e ivedilikle bildirilir — madde 17 fıkra (3). DGCTI, platform üzerinden ayrıntılı kullanım kılavuzları sunmalıdır — madde 17 fıkra (2).
Veri güvenliği ihlali
Bir kişisel veri ihlali gerçekleşirse, ihlalin yaşandığı veri sorumlusu ihlali değerlendirir, diğer ortak sorumlulara danışır ve işleme amacına göre GDPR madde 33–34 veya Kanun 363/2018 madde 36 ve 39 uyarınca ANSPDCP'ye bildirir ve/veya veri sahiplerini bilgilendirir — madde 18 fıkra (1). Değerlendirmeye veri koruma görevlisi (DPO), olayın yaşandığı birimden bir kişi ve gerekirse IT&C'den bir kişi katılır; bildirim ve bilgilendirmeyi DPO yapar — fıkra (2)–(3).
Veriler ve günlükler ne kadar saklanır
Kişisel veriler, ortak sorumluların arşiv nomenklatürlerine ve 16/1996 sayılı Ulusal Arşivler Kanunu'na göre Romanya topraklarında saklanır — madde 19 fıkra (1). Sürelerin dolması ve ayıklama sonrasında veriler, delil rejimine tabi olan yargısal işlemlerde kullanılanlar hariç, otomatik ve geri döndürülemez şekilde silinir — fıkra (2).
Ayrıca platform, kimin ne yaptığının belirlenebildiği bir işlem kaydı tutar (madde 21): iş istasyonu veya IP ve kullanıcı, erişilen bilgi kategorileri, işlem türü, işlemenin somut gerekçesi, işlem kodu veya program, tam tarih ve saat (yıl, ay, gün, saat, dakika, saniye) — fıkra (2). Günlük yalnızca veri koruma izlemesi ve güvenlik için kullanılır ve aynı yargısal istisnayla 5 yıl sonra silinir — fıkra (3)–(4). Platformu kullanan kamu veya özel tüzel kişiler, HG'ye ve veri koruma mevzuatına uyum için kendi iç prosedürlerini belirler — fıkra (5). Bu sonuncusu özel işveren için de bir yükümlülüktür: hesap sahibi olmak yetmez, kimin nasıl kullandığına dair yazılı bir prosedür de gerekir.
Kullanıcıların eğitimi
İç ve dış kullanıcılar ile yetkili kişiler, veri koruma konusunda erişim onaylanmadan önce ve sonrasında yılda en az bir kez eğitilir — madde 20 fıkra (1). Eğitim; verilerin yalnızca görev için, yasal prosedürlere göre ve veri koruma mevzuatına uygun işlenmesini kapsar — fıkra (2) — ve GDPR madde 37 uyarınca atanan kuruluşun DPO'su tarafından verilir — fıkra (3). "Kuruluş düzeyinde" ifadesi, özel bir işveren için yetkilendirdiği kişilerin eğitiminin kendi sorumluluğu olduğunu ima eder.
Veri sahibinin hakları
Erişim, düzeltme, silme, kısıtlama vb. haklar GDPR Bölüm III uyarınca kullanılır ve ortak sorumluların (ANOFM, MMFTSS, MAI, MAE, Maliye Bakanlığı, Adalet Bakanlığı) kendi prosedürlerine göre çözümlenir — madde 22 fıkra (1). Sorumlular, kamuya açık alanlarda ve web sitelerinde, sorumlunun ve DPO'nun iletişim bilgilerini içeren bir hakların kullanımı rehberi ile örnek başvuru formları yayımlamalıdır — fıkra (2)–(4). Düzeltme veya silme talepleri sorumlular arasında derhal karşılıklı bildirilir — fıkra (6); verilerden sorumlu bir sorumlunun verdiği işleme kısıtlaması kararı, en geç 24 saat içinde MAI'ye (teknik yönetici) bildirilir — fıkra (7).
Platformda kendisi hakkında hangi verilerin bulunduğunu öğrenmek isteyen bir işçi, ortak sorumluların yayımlamak zorunda olduğu örnek formu kullanarak herhangi birine erişim talebi yapabilir.
Kamuya açık raporlar ve istatistikler
Madde 6, iç bileşenin otomatik ve anonim raporlar üretmesini zorunlu kılar: CAEN kodlarına göre kayıtlı, yetkili, askıya alınmış ve silinmiş işveren sayısı; yetkili, askıya alınmış veya yetkisi geri alınmış ajanslar ve yetkilendirildikleri yabancı sayısı; D/AM1 ve D/AM2 vize türüne, işveren/ajansa ve vatandaşlığa göre ayrılmış, yapılan, bekleyen, onaylanan ve reddedilen tek başvurular; türlerine göre verilen vizeler; sözleşme yüklenen ve vize verilen COR meslekleri; yabancı işçi kotası. AB dışı işçiler için iş piyasası istatistiklerinin tahminler yerine gerçek akış üzerinden izlenebilmesi ilk kez olacak.
İşveren veya ajans olarak somut olarak ne yapmalısınız
- Yasal temsilci/yönetici için hub.mai.gov.ro'da doğrulanmış hesap, ardından WorkinRomania.gov.ro'da kayıt ve doğrulama — madde 2 fıkra (1) bent a)–b).
- Yüklenen tüm belgeler için nitelikli elektronik imza — madde 10 fıkra (2)–(3).
- Kesin teklifi yüklemeden önce boş kadroları ANOFM'ye beyan edin ve mesleği Açık Meslekler Listesi'nde kontrol edin — madde 12.
- Platformda işlem yapacak kişileri yetkilendirin, yetkiyi onaylatın, listeyi temiz tutun ve ayrılışta derhal iptal edin — madde 8.
- Platform kullanımı ve veri koruma için iç prosedür yazın ve yetkili kişileri erişimden önce ve yıllık olarak eğitin — madde 20, madde 21 fıkra (5).
- Postayı değil hesabı kontrol edin: idari işlemler platformda tebliğ edilir, SMS/e-posta sadece uyarır — madde 14.
Yabancı işçi için ne anlama geliyor
Verileri — pasaporttan medeni duruma ve adli sicile kadar — şifreleme, günlükleme ve süre sonunda otomatik silme özelliğine sahip, her erişimin 5 yıl iz bıraktığı bir sistemde işlenir. İşverenin ve ajansın erişemediği korumalı bir çok dilli şikâyet kanalına sahiptir. Ve ortak sorumluların yayımlamak zorunda olduğu formu kullanarak herhangi birine kendisi hakkında hangi verilerin bulunduğunu sorma hakkına sahiptir.
Bu kaynak bilgilendirme amaçlıdır ve 7 Ağustos 2026 tarihli 658 sayılı Resmi Gazete'de yayımlanan 602/2026 sayılı HG ile OUG 32/2026 (RG 335/27.04.2026) metnini yansıtır. Resmi metinler ve yetkili kurumların açıklamaları esastır. Somut durumlar için bir uzmana danışmanızı öneririz.