Kişisel Verileri Koruma Kurulu (KVKK), işverenin cihaz, ağ veya kurumsal sistem üzerinde teknik yetkiye sahip olmasının, çalışanın kişisel e-posta, anlık mesajlaşma ve sosyal medya yazışmalarına erişim hakkı vermediğini bildirdi.
Kişisel Verileri Koruma Kurulu (KVKK) tarafından hazırlanan ve işverenlerin, işin yürütülmesi amacıyla çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere iletişim kanallarını denetlerken uyması gereken usul ve esasları belirleyen ilke kararı, Resmi Gazete'de yayımlanarak yürürlüğe girdi.
Kararda, çalışanlara ayrılan kurumsal e-posta hesaplarının; bireyin mesleki ilişkileri, çalışma alışkanlıkları ve yazışma içerikleri açısından önemli bir veri deposu işlevi gördüğüne dikkat çekildi. Söz konusu hesapların işveren tarafından incelenmesinin, şirketin yönetim yetkisi ile çalışanın Anayasa'da tanımlanan haberleşme özgürlüğü ve kişisel verilerin korunması hakkı arasındaki hassas dengeyi koruyan bir kişisel veri işlemi olduğu vurgulandı.
Bildiride, işverenin yalnızca e-posta trafiğinin log kayıtlarını işlemesi bile tek başına bir kişisel veri işleme faaliyeti niteliği taşıdığı ifade edildi. İletişim araçlarının mülkiyetinin işverene ait olması veya iş yerinde kullanılması, şirkete sınırsız ve mutlak bir denetim yetkisi tanımaz; bu durumun böyle yorumlanamayacağı açıkça belirtildi.
Denetim süreçlerinde, iş yeri iletişim araçlarının 'iş amaçlı' ve 'özel amaçlı' kullanım ayrımının esas alınması gerektiği kaydedildi. İşverenin özel kullanım için belirlediği kuralların şeffaf, anlaşılır ve çalışanların kolayca erişebileceği bir şekilde sunulması zorunlu tutuldu. Özel kullanımın tamamen yasaklanması veya belirli zaman ve koşullara bağlanması durumunda, bu kısıtlamaların personele önceden açıkça bildirilmesi gerektiği vurgulandı.
Kararda, bir cihaz, ağ veya sistem üzerinde teknik erişim yetkisine sahip olmak, çalışanın kişisel e-posta, anlık mesajlaşma uygulamaları veya sosyal medya gibi özel alanlardaki yazışmalarına serbestçe bakılmasına izin vermez. Çalışanların, denetim faaliyetleri hakkında önceden ve detaylı olarak bilgilendirilmesi şartı arandı.
İşverenin yapacağı aydınlatmanın, genel ve soyut ifadelerle sınırlı kalmaması; işlemenin hukuki dayanağını, amacını, kapsamını, içeriğe mi yoksa sadece trafik verilerine mi erişileceğini, hangi durumlarda içeriğe bakılacağını ve verilerin ne kadar süre muhafaza edileceğini somut ve anlaşılır bir dille belirtmesi gerektiği aktarıldı.
Denetimlerin hukuka, dürüstlük kuralına ve meşru bir amaca dayalı olarak; sınırlı, ölçülü ve belirli bir çerçevede yürütülmesi gerektiği belirtildi. Elde edilen verilerin yalnızca amacın gerektirdiği süreyle saklanması öngörüldü. İçeriğe erişim, ancak trafik verisi incelemesinin yetersiz kaldığı ve içeriğe bakmanın zorunlu olduğu istisnai durumlarda gündeme gelebileceği, denetimde kademeli bir yaklaşımın temel ilke olduğu ifade edildi.
Çalışanın haberi olmadan yapılan gizli izlemeler veya tüm işlemleri ayrımsız kaydeden araçlarla yürütülen denetimlerin hukuka aykırı sayılacağı uyarısı yapıldı. Bu yükümlülüklere uyulmadığının tespiti halinde, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesi çerçevesinde, olayın koşulları değerlendirilerek ilgili veri sorumluları hakkında idari işlem uygulanacağı bildirildi.

















