Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş kapsamında kullanılan iletişim kanallarının denetlenmesine ilişkin yeni ilke kararını yayımladı. Kararla birlikte işverenlerin çalışanların iletişim faaliyetlerini hangi şartlarda denetleyebileceğine ilişkin önemli sınırlar belirlendi.

İşverenin denetim yetkisi sınırsız değil

KVKK’nın Resmi Gazete’de yayımlanan ilke kararında, kurumsal e-posta hesaplarının çalışanların yalnızca iş yazışmalarını değil, mesleki ilişkilerini, çalışma alışkanlıklarını ve bazı durumlarda kişisel iletişim ağlarını da içerebilen veri kaynakları olduğuna dikkat çekildi.

Bu nedenle işveren tarafından gerçekleştirilen denetimin, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunması ve haberleşme özgürlüğü arasında kurulacak denge gözetilerek yapılması gerektiği belirtildi.

Kararda özellikle işverenin iletişim sistemlerinin sahibi olmasının kendisine sınırsız bir denetim hakkı vermediği vurgulandı.

Kurumsal e-postanın içeriğine serbestçe erişilemeyecek

KVKK, işverenin belirli bir cihaz, ağ veya kurumsal sistem üzerinde teknik yetkiye sahip olmasının, çalışanların özel iletişim alanlarına erişebileceği anlamına gelmediğini belirtti.

Buna göre kişisel e-posta hesapları, özel mesajlaşma uygulamaları, sosyal medya mesaj kutuları ve benzeri iletişim alanlarındaki yazışmaların içeriğine yalnızca işverenin teknik erişim imkanına sahip olması gerekçe gösterilerek ulaşılması mümkün olmayacak.

Kurumsal sistemlerde gerçekleştirilen trafik ve log kayıtlarının işlenmesinin dahi kişisel veri işleme faaliyeti olduğu ifade edildi.

Çalışan denetimden önce bilgilendirilecek

Kararın dikkat çeken maddelerinden biri de çalışanların denetim konusunda önceden bilgilendirilmesi oldu.

İşveren tarafından yapılacak bilgilendirmenin yalnızca genel ifadeler içermemesi gerektiği belirtilirken, hangi verilerin hangi amaçla işlendiğinin açıkça anlatılması gerektiği kaydedildi.

Aydınlatmada denetimin trafik ve log kayıtları üzerinden mi yoksa iletişim içeriklerinin incelenmesi yoluyla mı gerçekleştirileceğinin belirtilmesi, içeriğe hangi durumlarda erişilebileceğinin ve verilerin ne kadar süreyle saklanacağının açıklanması gerektiği ifade edildi.

İçerik incelemesi istisnai olacak

KVKK, işveren tarafından yapılacak denetimlerde kademeli bir yöntemin uygulanması gerektiğine dikkat çekti.

Buna göre öncelikle trafik ve log kayıtları gibi daha sınırlı yöntemlerin değerlendirilmesi, iletişim içeriğine erişimin ise ancak bu yöntemlerin yeterli olmadığı ve içeriğe ulaşılmasının zorunlu hale geldiği istisnai durumlarda gündeme gelmesi gerekiyor.

Çalışanın tüm işlemlerini herhangi bir ayrım yapmadan kaydeden sistemler ile çalışan önceden bilgilendirilmeden gerçekleştirilen gizli izleme yöntemlerinin ise hukuka aykırı kabul edilebileceği belirtildi.

Kurallara uymayan işverenlere idari işlem

KVKK, denetim faaliyetlerinin hukuka ve dürüstlük kurallarına uygun şekilde yürütülmesi gerektiğini vurguladı. Yapılan işlemlerin belirli ve meşru bir amaca dayanması, gerekli olan verilerle sınırlı tutulması ve elde edilen bilgilerin yalnızca ihtiyaç duyulan süre boyunca saklanması gerektiği kaydedildi.

İlke kararında belirtilen yükümlülüklere uyulmadığının tespit edilmesi halinde, olayın özelliklerine göre gerekli incelemenin yapılacağı bildirildi.

Kurallara aykırı hareket eden veri sorumluları hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi kapsamında idari işlem uygulanabileceği belirtildi.

Kaynak: Anadolu Ajansı