5ocakgazetesi.com

Kişisel Verileri Koruma Kurulu, işyerlerinde çalışanların kullandığı kurumsal e-posta hesapları, anlık mesajlaşma uygulamaları, toplantı kayıtları ve müşteri yönetim sistemleri gibi dijital iletişim kanallarının denetlenmesine ilişkin dikkat çeken bir karar aldı.

Kararda, işverenin kullandırdığı bilgisayar, telefon, e-posta hesabı veya diğer dijital iletişim araçlarının kurumsal nitelikte olmasının, çalışanların bu araçlar üzerinden gerçekleştirdiği her türlü iletişimin sınırsız biçimde takip edilebileceği anlamına gelmediği vurgulandı.

Çalışan Önceden ve Açıkça Bilgilendirilecek

KVKK’nın kararında işverenlerin çalışanları denetim konusunda önceden, açık ve anlaşılır biçimde bilgilendirmesi gerektiğine dikkat çekildi.

Buna göre yalnızca "kurumsal e-posta hesapları denetlenebilir" şeklindeki genel ifadeler yeterli olmayacak. İşverenlerin yapılacak denetimin amacını, kapsamını ve yöntemini çalışanlara somut biçimde açıklaması gerekecek.

Bilgilendirmede, yalnızca e-posta trafiğine ilişkin kayıtların mı tutulacağı, yoksa mesaj içeriklerinin de incelenip incelenmeyeceği gibi hususların açıkça belirtilmesi önem taşıyacak. Bunun yanında elde edilen verilerin hangi amaçla kullanılacağı, ne kadar süreyle saklanacağı ve çalışanların sahip olduğu hakların da anlaşılır biçimde ortaya konulması gerekecek.

Çalışanın önceden haberdar edilmediği gizli izleme yöntemleri ise hukuki açıdan ciddi sorun oluşturabilecek.

E-Posta İçeriğini Okumak Son Çare Olacak

Kararın en dikkat çekici noktalarından biri ise çalışanların iletişim içeriklerinin incelenmesine ilişkin getirilen sınırlamalar oldu.

KVKK, yalnızca çalışanın kimlerle, hangi tarihlerde ve hangi sıklıkta iletişim kurduğuna ilişkin trafik kayıtlarının incelenmesinin dahi kişisel veri işleme faaliyeti olduğuna işaret ederken, iletişim içeriklerinin okunmasının çalışanın özel hayatına daha ağır bir müdahale oluşturabileceğine dikkat çekti.

Bu nedenle işverenlerin denetimde öncelikle daha az müdahaleci yöntemlere başvurması gerekecek. Bir başka ifadeyle, mümkün olduğu durumlarda trafik ve log kayıtları gibi daha sınırlı veriler üzerinden denetim yapılması; iletişim içeriklerinin incelenmesine ise ancak gerekli ve somut bir gerekçenin bulunması halinde başvurulması bekleniyor.

Kötüye kullanımın teknik filtreleme, erişim kısıtlaması veya engelleme gibi yöntemlerle önlenebildiği durumlarda ise çalışanların tüm iletişim içeriklerinin genel ve sürekli biçimde denetlenmesi ölçülülük ilkesiyle bağdaşmayabilecek.

İşten Ayrılan Çalışanın E-Postası Ne Olacak?

Kararda işten ayrılan çalışanların kurumsal e-posta hesaplarına ilişkin önemli değerlendirmeler de yer aldı.

İş ilişkisinin sona ermesiyle birlikte çalışanın hesabının kural olarak aktif kullanıma ve yeni erişimlere kapatılması, hesaba ulaşan mesajların yetkisiz kişiler tarafından görülmesinin önlenmesi ve artık hukuki bir dayanağı bulunmayan kişisel verilerin imha edilmesi gerekiyor.

Bununla birlikte şirketin iş sürekliliğinin sağlanması, kurumsal iletişimin kesintiye uğramasının önlenmesi veya devam eden bir hukuki uyuşmazlıkta savunma hakkının kullanılabilmesi gibi istisnai durumlarda belirli tedbirlere başvurulabilecek.

Bu tür durumlarda otomatik yanıt veya yönlendirme uygulamalarının süresinin belirlenmesi, erişim yetkilerinin sınırlandırılması ve yapılan işlemlerin kayıt altına alınması önem taşıyacak.

"Açık Rıza" Tek Başına Yeterli Olmayacak

Kurul, çalışan ile işveren arasındaki güç ilişkisine de dikkat çekerek, çalışanın verdiği açık rızanın her durumda geçerli bir veri işleme dayanağı olarak kabul edilemeyeceğini belirtti.

Özellikle iş ilişkisindeki bağımlılık nedeniyle çalışanın özgür iradesiyle rıza verip vermediğinin değerlendirilmesi gerektiği vurgulandı. Bu nedenle işverenlerin çalışanlardan alınan açık rızaya dayanarak sınırsız bir elektronik iletişim denetimi gerçekleştirmesi mümkün olmayacak.

İşverenlerin gerçekleştireceği veri işleme faaliyetinin hukuki dayanağını, amacını, kapsamını ve ölçülülüğünü ayrıca değerlendirmesi gerekecek.

Kurallara Uymayan İşverenlere Yaptırım Uygulanabilecek

KVKK’nın belirlediği ilkelere aykırı şekilde çalışanların kişisel verilerini işleyen veri sorumluları hakkında Kişisel Verilerin Korunması Kanunu kapsamında yaptırım uygulanabilecek.

Karar, işyerlerinde kullanılan dijital iletişim araçlarının işverene ait olmasının, bu araçlar üzerinden gerçekleştirilen iletişimin sınırsız biçimde denetlenebileceği anlamına gelmediğini ortaya koyması açısından önem taşıyor.

Adana’da Pazar Günü Dikkat! Gök Gürültülü Sağanak İçin Uyarı
Adana’da Pazar Günü Dikkat! Gök Gürültülü Sağanak İçin Uyarı
İçeriği Görüntüle

Yeni yaklaşımın temelinde ise şeffaflık, önceden bilgilendirme, gereklilik ve ölçülülük ilkeleri bulunuyor. İşverenlerin çalışanlarını dijital ortamda denetlerken hem işyerinin güvenliği ve iş sürekliliğini hem de çalışanların kişisel verilerinin ve özel hayatlarının korunmasını birlikte gözetmesi gerekecek.

Muhabir: Yücel Bayluk