Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanların kurumsal e-posta hesapları ve iş amacıyla kullanılan diğer iletişim kanallarını hangi şartlarda denetleyebileceğine ilişkin önemli bir ilke kararı aldı.

Resmî Gazete’de yayımlanan kararda, işverenin yönetim ve denetim hakkıyla çalışanların kişisel verilerinin korunması ve haberleşme özgürlüğü arasında adil bir denge kurulması gerektiği vurgulandı.

Kurul, kurumsal e-posta hesabının veya iletişim aracının işverene ait olmasının, çalışanların gerçekleştirdiği tüm yazışmalara sınırsız erişim hakkı sağlamadığının altını çizdi.

E-postaların sadece log kayıtlarını incelemek de veri işleme sayılacak

KVKK kararına göre işverenin, çalışanların kurumsal e-posta hesaplarının yalnızca trafik veya log kayıtlarını incelemesi dahi kişisel veri işleme faaliyeti olarak değerlendirilecek.

Bu nedenle işverenlerin, mesaj içeriklerine erişmediği denetimlerde bile 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda yer alan veri işleme şartlarına ve genel ilkelere uyması gerekecek.

Ayrıca çalışanların aydınlatılması ve veri güvenliğine ilişkin yükümlülüklerin de yerine getirilmesi gerekecek.

Bu kurallar yalnızca e-posta hesaplarıyla sınırlı olmayacak. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformları da aynı kapsamda değerlendirilebilecek.

Çalışanlar denetimden önce bilgilendirilecek

KVKK, işverenlerin gerçekleştireceği denetimlerin hukuka uygun olması için çalışanların önceden açık ve anlaşılır şekilde bilgilendirilmesi gerektiğini belirtti.

Bilgilendirmede denetimin hukuki dayanağı ve amacı, denetimin kapsamı ve yöntemi, yalnızca trafik ve log kayıtlarının mı inceleneceği, yazışma içeriklerine erişilip erişilmeyeceği, içeriğe hangi koşullarda erişilebileceği, verilerin ne kadar süreyle saklanacağı, çalışanların sahip olduğu haklar gibi hususların açıklanması gerekecek.

Kurul, yalnızca “kurumsal e-posta hesapları işveren tarafından denetlenebilir”şeklindeki genel ifadelerin aydınlatma yükümlülüğünü karşılamayacağına dikkat çekti.

Özel yazışmalar için de koruma getirildi

İşyerinde kullanılan iletişim araçlarının kişisel amaçlarla kullanılmasının yasaklanması veya sınırlandırılması halinde bu durumun çalışanlara açıkça bildirilmesi gerekecek.

Ancak özel kullanımın yasaklanması, işverene tüm yazışmaları sınırsız şekilde inceleme yetkisi vermeyecek.

Özel kullanımın yasaklandığı bir işyerinde bu kurala aykırı kullanım tespit edilse dahi yazışmaların içeriğine erişimin gerekli ve orantılı olup olmadığı ayrıca değerlendirilecek.

Özel kullanıma izin verilen işyerlerinde ise iş yazışmaları ile kişisel yazışmalar birbirinden ayrılabiliyorsa denetimin yalnızca işle ilgili iletişimle sınırlandırılması gerekecek.

İşverenin teknik erişim yetkisi sınırsız değil

KVKK'nın kararında önemli bir başka noktayı da teknik erişim ile hukuki erişim arasındaki ayrım oluşturdu.

İşverenin bir bilgisayar, ağ, oturum veya kurumsal sistem üzerinde teknik erişim imkanına sahip olması, çalışanların kişisel e-posta hesaplarına, özel mesajlarına veya sosyal medya mesaj kutularına serbestçe erişebileceği anlamına gelmeyecek.

İşverenler işyerindeki iletişim araçlarının kullanımına ilişkin kurallar koyabilecek ancak bu kuralların açık, anlaşılır ve çalışanlar açısından öngörülebilir olması gerekecek.

Yazışmaların içeriğine erişim istisnai olacak

KVKK, denetimlerde kademeli bir yöntem uygulanması gerektiğine dikkat çekti.

İşverenin ulaşmak istediği meşru amaca daha az müdahaleci bir yöntemle ulaşması mümkünse yazışmaların içeriğine erişilemeyecek.

İçerik incelemesi ancak trafik veya log kayıtlarının yeterli olmadığı ve içerik denetiminin zorunlu hale geldiği istisnai durumlarda gündeme gelebilecek.

Kötüye kullanımın filtreleme veya engelleme gibi teknik yöntemlerle önlenebildiği durumlarda ise genel bir içerik denetimi yapılamayacak.

Somut şüphe olmadan içerik incelemesi yapılamayacak

Kurul, yazışma içeriklerinin incelenmesinin çalışanların özel hayatına ve haberleşme özgürlüğüne daha ağır bir müdahale oluşturduğunu belirtti.

Bu nedenle içerik incelemesi için güçlü ve somut bir meşru gerekçe bulunması gerekecek.

İnceleme yapılması halinde de denetimin yalnızca somut şüpheyle sınırlı tutulması ve ileri sürülen iddiayla bağlantılı yazışmaların incelenmesi gerekecek.

Kapsamı belirsiz, genel ve sürekli içerik denetimlerinden kaçınılması gerektiği vurgulandı.

Gizli izleme hukuka aykırı kabul edilecek

Çalışanların önceden bilgilendirilmediği gizli izleme yöntemleriyle gerçekleştirilen denetimlerin hukuka aykırı sayılacağı belirtildi.

Çalışanların tüm işlemlerinin herhangi bir ayrım yapılmadan sürekli olarak kaydedilmesine dayanan izleme uygulamalarının da hukuka uygun olmayacağı ifade edildi.

Denetimlerin çalışanların bilgisi dahilinde, öngörülebilir ve belirli sınırlar içerisinde gerçekleştirilmesi gerekecek.

Çalışanın rızası tek başına yeterli olmayacak

KVKK, işçi ve işveren arasındaki güç dengesizliğine de dikkat çekti.

Karara göre iş ilişkisindeki bağımlılık nedeniyle çalışanın açık rızası, e-posta denetimlerinde kural olarak öncelikli hukuki dayanak olarak kabul edilmemeli.

Açık rızaya başvurulması halinde ise rızanın çalışanın özgür iradesiyle verilip verilmediğinin ayrıca değerlendirilmesi gerekecek.

Kanunda öngörülen diğer veri işleme şartlarının bulunması da işverene sınırsız denetim yetkisi vermeyecek.

Mustafa Bozbey kimdir, kaç yaşında, nereli? Bursa Büyükşehir Belediye Başkanı Mustafa Bozbey neden gündemde?
Mustafa Bozbey kimdir, kaç yaşında, nereli? Bursa Büyükşehir Belediye Başkanı Mustafa Bozbey neden gündemde?
İçeriği Görüntüle

Elde edilen verilere kimler erişebilecek?

Denetim sonucunda elde edilen verilere yalnızca bu işle görevlendirilmiş sınırlı sayıdaki personelin erişmesine izin verilecek.

Erişim yetkileri görev tanımlarıyla sınırlandırılacak, erişim kayıtları tutulacak ve verilere ulaşan kişilerin gizlilik yükümlülüğü bulunacak.

İşverenlerin topladığı verileri de yalnızca denetimin gerektirdiği süre boyunca saklaması gerekecek.

İşten ayrılan çalışanın e-posta hesabı ne olacak?

KVKK, iş ilişkisi sona eren çalışanın kurumsal e-posta hesabına ilişkin uygulamalara da açıklık getirdi.

Kural olarak çalışanın hesabının aktif kullanıma ve yeni erişimlere kapatılması gerekecek. Hesaba gönderilen mesajların ilgisiz kişiler tarafından görüntülenmesini önleyecek tedbirler alınacak.

Hukuki dayanağı bulunmayan kişisel verilerin ise imha edilmesi gerekecek.

Bununla birlikte iş sürekliliğinin sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılması veya yasal yükümlülüklerin yerine getirilmesi gibi durumlarda belirli uygulamalar mümkün olabilecek.

Bu kapsamda yönlendirme, otomatik yanıt, arşivleme ve belirli süreyle muhafaza gibi işlemler somut olayın koşullarına göre değerlendirilecek.

Kurallara uymayan işverenlere inceleme

KVKK, belirlenen yükümlülüklere uyulmadığının tespit edilmesi halinde olayın özelliklerine göre gerekli incelemelerin yapılacağını bildirdi.

İnceleme sonucunda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18'inci maddesi kapsamında idari işlem uygulanabilecek.

Kaynak: Haber merkezi