Kişisel Verileri Koruma Kurumu (KVKK) tarafından yayımlanan 'İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı' Resmi Gazete'de yayımlanarak yürürlüğe girdi. Bu karar, iş yerlerindeki denetim süreçlerine ilişkin yeni bir standart getiriyor.
Kurumsal e-posta hesaplarının hukuki niteliği
Kararda, çalışanlara tahsis edilen kurumsal e-posta hesaplarının sadece bir iş aracı olmadığı, aynı zamanda çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran veri kaynağı niteliği taşıdığı belirtildi. İşverenin bu hesapları denetlemesi, yönetim hakkı ile çalışanın Anayasa'da güvence altına alınan kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında hassas bir dengenin gözetilmesini gerektiriyor. KVKK, 'İşverenin, çalışana ait e-postanın içeriğine erişmeksizin yalnızca trafik/log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyetini oluşturmaktadır. İletişim araçlarının işverene ait olması ya da iş yerinde bulunması tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır' ifadeleriyle denetim yetkisinin sınırlarını çizdi.
Denetim faaliyetinde şeffaflık ve aydınlatma yükümlülüğü
İş yeri iletişim araçlarının kullanımında iş amaçlı ve özel amaçlı ayrımının yapılması gerektiği kaydedilen kararda, işverenin özel kullanıma ilişkin kurallar belirleyebileceği ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olması gerektiği vurgulandı. Çalışanın denetim faaliyeti hakkında önceden bilgilendirilmesi zorunlu kılınırken, işverenin yapacağı aydınlatmanın genel ifadelerin ötesine geçmesi şart koşuldu. Aydınlatma metni; hukuki sebebi, amacı, kapsamı, denetim yöntemini (trafik/log veya içerik denetimi), hangi durumlarda içeriğe erişilebileceğini ve verilerin saklama süresini somut biçimde içermelidir.
Kişisel alanlara erişim ve kademeli denetim esasları
Kararda, işverenin teknik yetkiye sahip olmasının, çalışanın kişisel e-posta hesabı, anlık mesajlaşma uygulaması veya sosyal medya mesaj kutusu gibi özel iletişim alanlarına serbestçe erişebileceği anlamına gelmediği belirtildi. Denetimde 'kademelilik' ilkesi esas alınırken, içeriğe erişimin ancak trafik verisi denetiminin yetersiz kaldığı durumlarda ve zorunlu hallerde istisnai olarak gündeme gelebileceği ifade edildi. Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri veya tüm işlemlerin ayrım gözetmeksizin kaydedilmesi gibi uygulamalar hukuka aykırı kabul edilecek.
İdari yaptırımlar ve denetim sonuçları
KVKK ilke kararında, söz konusu yükümlülüklere uyulmadığının tespit edilmesi halinde, somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceği bildirildi. İşverenlerin denetim faaliyetlerini bu esaslar çerçevesinde yeniden düzenlemesi büyük önem taşıyor.
(Kaynak: Yeni Şafak)
