Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanların kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarını hangi koşullarda denetleyebileceğine ilişkin ilke kararı aldı.
Resmî Gazete'de yayımlanan kararda, işverenlerin yönetim ve denetim hakkı ile çalışanların kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge kurulması gerektiği vurgulandı.
Kurul, kurumsal e-posta hesaplarının ve diğer iletişim araçlarının işverene ait olmasının, çalışanların bu hesaplar üzerinden gerçekleştirdiği tüm yazışmalara sınırsız erişim hakkı vermediğini belirtti.

E-POSTA İÇERİĞİNE BAKILMASA BİLE KİŞİSEL VERİ İŞLENMİŞ OLACAK
Karara göre, çalışanlara tahsis edilen kurumsal e-posta hesaplarının yalnızca trafik veya log kayıtlarının incelenmesi bile kişisel veri işleme faaliyeti sayılacak.
Bu nedenle işverenlerin, yazışma içeriklerine erişmeden gerçekleştirdiği denetimlerde de 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndaki veri işleme şartlarına, genel ilkelere, aydınlatma ve veri güvenliği yükümlülüklerine uyması gerekecek.
Kurul, aynı kuralların iş amacıyla kullanılan kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformları açısından da geçerli olabileceğini belirtti.
ÇALIŞANLAR ÖNCEDEN BİLGİLENDİRİLECEK
Kararda, işverenlerin gerçekleştireceği denetimlerin hukuka uygun sayılabilmesi için çalışanların önceden açık ve anlaşılır biçimde bilgilendirilmesi gerektiği ifade edildi.
İşverenlerin çalışanlara yapacağı bilgilendirmenin yalnızca genel bir açıklamayla sınırlı kalamayacağı belirtildi.
Buna göre çalışanlara denetimin hukuki sebebi, amacı, kapsamı ve yöntemi hakkında bilgi verilmesi gerekecek. Ayrıca denetimin yalnızca trafik ve log kayıtları üzerinden mi gerçekleştirileceği, yoksa yazışmaların içeriğine de erişilip erişilmeyeceği açıklanacak.
İçeriğe hangi durumlarda erişilebileceği, elde edilen verilerin ne kadar süre saklanacağı ve çalışanların kişisel verilerine ilişkin hakları da bilgilendirme kapsamında yer alacak.
Kurul, yalnızca kurumsal e-posta hesaplarının işveren tarafından denetlenebileceğini belirten genel nitelikli bildirimlerin, kanundaki aydınlatma yükümlülüğünü karşılamayacağına dikkat çekti.
ÖZEL YAZIŞMALAR İÇİN AYRI KURALLAR
Kararda, iş amacıyla kullanılan iletişim araçlarının özel amaçlarla kullanılmasının yasaklanması veya sınırlandırılması halinde bu durumun çalışanlara açıkça duyurulması gerektiği belirtildi.
Ancak özel kullanımın yasaklanması, işverenlere tüm yazışmaları sınırsız biçimde denetleme hakkı tanımayacak.
Kurul, özel kullanım yasağının ihlal edildiği durumlarda dahi yazışma içeriklerine erişilmesinin gerekli ve orantılı kabul edilemeyeceğini ifade etti.
Özel amaçlı kullanıma izin verilen işyerlerinde ise işle ilgili yazışmalar ile özel yazışmaların birbirinden ayrılabilmesi halinde denetimin yalnızca iş amaçlı iletişimle sınırlı tutulması gerekecek.
Çalışanların özel nitelikteki yazışmalarının denetim dışında bırakılması gerektiği vurgulandı.
İş amaçlı kullanım ile özel amaçlı kullanımın birbirinden ayrılamadığı durumlarda ise işverenin denetim yetkisinin daha dar yorumlanacağı belirtildi.

İŞVERENİN TEKNİK ERİŞİM YETKİSİ SINIRSIZ DEĞİL
Kurul, işverenlerin bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik erişim yetkisine sahip olmasının, çalışanların kişisel e-posta hesaplarına, özel mesajlaşma uygulamalarına veya sosyal medya mesaj kutularına serbestçe erişebileceği anlamına gelmediğini kaydetti.
Kararda, teknik erişim imkânı ile hukuki erişim yetkisinin birbirinden ayrılması gerektiği vurgulandı.
İşverenin yönetim hakkı kapsamında işyerindeki iletişim araçlarının kullanımına ilişkin kurallar belirleyebileceği, ancak bu kuralların açık, anlaşılır ve çalışanlar tarafından bilinebilir olması gerektiği ifade edildi.
YAZIŞMALARIN İÇERİĞİNE ERİŞİM İSTİSNA OLACAK
Kurul, çalışanların iletişim kanallarının denetlenmesinde kademeli bir yöntem izlenmesi gerektiğini belirtti. Buna göre işverenler, ulaşmak istedikleri meşru amaca daha az müdahaleci yöntemlerle ulaşabiliyorsa yazışmaların içeriğini inceleyemeyecek.
İçeriğe erişim, ancak trafik verilerinin incelenmesinin yetersiz kaldığı ve içerik denetiminin zorunlu olduğu istisnai durumlarda gündeme gelebilecek.
Kurul ayrıca, işyerinde kullanılan iletişim araçlarının kötüye kullanımının filtreleme veya engelleme gibi teknik yöntemlerle önlenebildiği durumlarda, işverenin genel bir içerik denetimi gerçekleştiremeyeceğini bildirdi.
SOMUT ŞÜPHE OLMADAN İÇERİK DENETİMİ YAPILAMAYACAK
Kararda, yazışma içeriklerinin denetlenmesinin çalışanların özel yaşamına ve haberleşme özgürlüğüne yönelik daha ağır bir müdahale oluşturduğu vurgulandı.
Bu nedenle içerik denetimi için daha güçlü ve somut bir meşru gerekçe bulunması gerektiği belirtildi.
Kurul, içerik incelemesinin yalnızca somut şüphe bulunan durumlarda ve ileri sürülen iddiayla sınırlı biçimde yapılabileceğini kaydetti.
Kapsamı belirsiz, genel ve süreklilik gösteren içerik incelemelerinden kaçınılması gerektiği ifade edildi.
Ayrıca incelenen yazışmalarda özel nitelikli kişisel verilerin bulunabileceği, yazışmaların muhataplarına ait kişisel verilerin de korunması gerektiği belirtildi.

GİZLİ İZLEME HUKUKA AYKIRI SAYILACAK
Kurul, çalışanların önceden bilgilendirilmediği gizli izleme yöntemleriyle gerçekleştirilen denetimlerin hukuka aykırı sayılacağını bildirdi.
Çalışanların bütün işlemlerinin herhangi bir ayrım yapılmaksızın kaydedildiği izleme uygulamalarının da hukuka aykırı olacağı belirtildi.
Denetimlerin çalışanların bilgisi dahilinde, öngörülebilir ve belirli sınırlar içerisinde gerçekleştirilmesi gerektiği vurgulandı.
ÇALIŞANIN RIZASI TEK BAŞINA YETERLİ OLMAYACAK
Kararda, işçi ile işveren arasındaki güç eşitsizliğine de dikkat çekildi.
Kurul, iş ilişkisindeki bağımlılık nedeniyle çalışanın açık rızasının e-posta denetimlerinde kural olarak öncelikli hukuki dayanak kabul edilmemesi gerektiğini belirtti.
Açık rızaya dayanılan durumlarda ise bu rızanın özgür iradeyle verilip verilmediğinin ayrıca değerlendirilmesi gerekecek.
Denetim kapsamında gerçekleştirilen kişisel veri işleme faaliyetlerinin, somut olayın koşullarına göre kanunda düzenlenen diğer veri işleme şartlarına dayanabileceği ifade edildi.
Ancak bu şartların bulunmasının da işverenlere sınırsız denetim yetkisi vermeyeceği vurgulandı.
VERİLERE ERİŞİM YETKİSİ SINIRLANDIRILACAK
Kurul kararına göre denetim sonucunda elde edilen verilere yalnızca bu işle görevlendirilmiş sınırlı sayıdaki personel erişebilecek.
Erişim yetkileri görev tanımlarıyla belirlenecek, erişim kayıtları tutulacak ve verilere erişen kişilerin gizlilik yükümlülüğü bulunacak.
Ayrıca işverenlerin topladığı verileri yalnızca denetimin gerektirdiği süre boyunca saklaması gerekecek.
KURALLARA UYMAYAN İŞVERENLER HAKKINDA İNCELEME YAPILACAK
Kurul, belirlenen yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağını bildirdi.
İnceleme sonucunda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18'inci maddesi kapsamında idari işlem tesis edilebilecek.
KVKK uyardı: İşveren çalışanı izleyemezGündem
KVKK: Parmak izi ile mesai takibi yapılamazEkonomi