Haberin öne çıkan noktaları
- KVKK, işverenlerin çalışanlara tahsis edilen kurumsal e-posta hesapları ile iş iletişim araçlarını denetlemesine ilişkin sınırları belirledi. Karara göre içerik denetimi istisnai olacak, çalışanlar ise izleme faaliyeti öncesinde açık ve somut biçimde bilgilendirilecek.
Kişisel Verileri Koruma Kurulunun (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarını denetlerken uyması gereken usul ve esasları düzenleyen ilke kararı Resmi Gazete’de yayımlandı.
Kararda, çalışana verilen kurumsal e-posta hesabının yalnızca iş yazışmalarını içeren bir araç olmadığına dikkat çekildi. Bu hesapların çalışanın mesleki ilişkilerinin yanı sıra zaman zaman kişisel bağlantılarını, çalışma alışkanlıklarını ve yazışma içeriklerini barındıran bir veri kaynağı niteliği taşıdığı belirtildi.
Denetim Yetkisinin Sınırları
Kurumsal e-posta hesaplarının işveren tarafından kontrol edilmesi, işverenin yönetim hakkı ile çalışanın Anayasa tarafından güvence altına alınan kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge kurulmasını gerektiren bir kişisel veri işleme faaliyeti olarak değerlendirildi. Kararda, “İşverenin, çalışana ait e-postanın içeriğine erişmeksizin yalnızca trafik/log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyetini oluşturmaktadır. İletişim araçlarının işverene ait olması ya da iş yerinde bulunması tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır.” ifadeleri kullanıldı.
Denetimin kapsamı belirlenirken, iş yerindeki iletişim araçlarının hangi amaçla kullanıldığına göre iş amaçlı kullanım ile özel amaçlı kullanım arasındaki farkın gözetilmesi gerektiği kaydedildi. İşverenin özel kullanıma ilişkin kurallar koyabileceği, ancak bu düzenlemelerin açık, anlaşılır ve çalışanların önceden bilebileceği nitelikte olması gerektiği vurgulandı.
Özel amaçlı kullanımın tamamen yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem şartlarına bağlanması durumunda, bu kuralların çalışana açık biçimde duyurulması gerektiği bildirildi. Ayrıca işverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabına, özel anlık mesajlaşma uygulamalarına, sosyal medya mesaj kutularına veya benzeri kişisel iletişim alanlarına serbestçe erişebileceği anlamına gelmeyecek.
Çalışana Açık Bilgilendirme
İlke kararında, çalışanların denetim faaliyeti başlamadan önce bilgilendirilmesi gerektiği belirtildi. İşverenin yapacağı aydınlatmanın yalnızca genel ve soyut ifadelerden oluşamayacağı; kişisel veri işlemenin hukuki dayanağını, amacını ve kapsamını açıkça ortaya koyması gerektiği ifade edildi.
Bilgilendirmede ayrıca denetimin trafik veya log kayıtlarının incelenmesi yoluyla mı, yoksa iletişim içeriklerinin kontrol edilmesiyle mi yapılacağının belirtilmesi istendi. İçeriklere hangi durumlarda erişilebileceği ile elde edilen verilerin ne kadar süreyle saklanacağının da açık, anlaşılır ve somut şekilde çalışana aktarılması gerektiği kaydedildi.
Denetim işlemlerinin hukuka ve dürüstlük kurallarına uygun şekilde yürütülmesi, belirli, açık ve meşru bir amaca dayanması, bu amaçla bağlantılı, sınırlı ve ölçülü olması gerekiyor. Elde edilen verilerin de yalnızca işleme amacının gerektirdiği süre boyunca muhafaza edilmesi gerektiği vurgulandı.
İhlallere İdari İşlem
Kararda, denetim sürecinde kademeli yaklaşımın esas alınacağı belirtildi. Buna göre iletişim içeriğine erişim, trafik verilerinin incelenmesinin yetersiz kaldığı ve içeriğin görülmesinin zorunlu olduğu istisnai durumlarda gündeme gelebilecek.
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleriyle yapılan denetimlerin yanı sıra çalışanın tüm işlemlerini herhangi bir ayrım yapmadan kaydeden araçlarla gerçekleştirilen kontrollerin de hukuka aykırı sayılacağı bildirildi.
İlke kararında yer alan yükümlülüklere uyulmadığının belirlenmesi halinde, olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı açıklandı. Bu kapsamda, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi uyarınca ilgili veri sorumluları hakkında idari işlem uygulanacağı belirtildi.


Yorumlar 0