İş yerinde kullanılan kurumsal e-posta hesapları, mesajlaşma uygulamaları ve çevrim içi toplantı kayıtları, çalışanların kişisel verilerinin korunması açısından yeni kurallarla gündeme geldi. Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin dijital iletişim araçlarını hangi koşullarda denetleyebileceğini açıklayan ilke kararını yayımladı.
Karar, işverenlerin çalışanların yazışmalarını sınırsız biçimde inceleyemeyeceğini ortaya koyuyor. Denetimin belirli bir amaca dayanması, çalışanların önceden bilgilendirilmesi ve ölçülü yöntemlerin tercih edilmesi gerekiyor. Mesajların içeriğine erişim ise ancak gerekli koşullar oluştuğunda başvurulabilecek bir yöntem olarak öne çıkıyor.
KVKK İŞ YERİNDE DİJİTAL DENETİMİN SINIRLARINI BELİRLEDİ
Kurumsal iletişim araçlarını denetlemek isteyen işverenlerin yalnızca teknik erişim imkânına sahip olması yeterli değil. İşverenin denetim için meşru bir gerekçe göstermesi ve kişisel verilerin korunmasına ilişkin kurallara uyması gerekiyor.
Sosyal Güvenlik Uzmanı İsa Karakaş da köşe yazısında kararın çalışanlar ve işverenler açısından taşıdığı önemi değerlendirdi. Kararın temel noktalarından biri, işverenlerin şirket sistemleri üzerinden yürütülen bütün iletişimi herhangi bir sınırlama olmadan inceleyememesi.
Denetimin amacı, kapsamı ve uygulanma biçimi önceden belirlenmeli. İşveren ayrıca hangi verileri işleyeceğini ve bu verileri ne kadar süreyle saklayacağını çalışanlara açıkça anlatmalı.
KURUMSAL E-POSTA VE MESAJLAŞMA UYGULAMALARI DA KAPSAMDA
KVKK'nın değerlendirmesi yalnızca şirketlerin çalışanlarına tahsis ettiği e-posta hesaplarıyla sınırlı kalmıyor. Şirket içi mesajlaşma uygulamaları, çevrim içi toplantı kayıtları ve iletişim trafiğine ilişkin veriler de kararın kapsamına giriyor.
İşverenler, iş süreçlerinin güvenliğini sağlamak veya kurumsal faaliyetlerin devamlılığını korumak amacıyla denetim yapabilir. Ancak bu yetki, çalışanların bütün yazışmalarını istedikleri zaman okuyabilecekleri anlamına gelmiyor.
Denetimin hukuka uygunluğu için işverenin somut bir amaç belirlemesi, bu amaca ulaşmak için gerekli verilerle yetinmesi ve çalışanların özel hayatına gereksiz müdahaleden kaçınması gerekiyor.
ÇALIŞANLARIN MESAJ İÇERİKLERİNE ERİŞİM SON ÇARE OLACAK
Kararın dikkat çeken noktalarından biri, işverenlerin mesaj içeriklerini incelemeden önce daha sınırlı yöntemleri değerlendirmesi. Teknik güvenlik önlemleri ve iletişim trafiğine ilişkin verilerin incelenmesiyle gerekli sonuca ulaşılabiliyorsa doğrudan yazışmaların içeriğine erişmek uygun bir yöntem sayılmayabilir.
Mesaj içeriklerine erişim için somut bir gerekçe bulunması ve daha hafif yöntemlerin yeterli olmaması önem taşıyor. Bu nedenle çalışanların yazışmalarını sürekli ve genel biçimde taramak, kişisel verilerin korunmasına ilişkin kurallarla çelişebilir.
İşverenin inceleme sırasında yalnızca gerekli bilgilerle sınırlı kalması da gerekiyor. Çalışanların iş dışındaki özel yazışmaları ile iletişim kurdukları üçüncü kişilerin kişisel verileri ayrıca korunmalı.
SAĞLIK BİLGİLERİ VE SENDİKA YAZIŞMALARINA ÖZEL KORUMA
Dijital yazışmalarda yalnızca işle ilgili bilgiler bulunmayabilir. Çalışanların sağlık durumlarına veya sendika üyeliklerine ilişkin veriler de kurumsal iletişim araçlarında yer alabilir.
Bu tür bilgiler, özel nitelikli kişisel veriler arasında yer aldığı için işverenlerin inceleme sırasında daha dikkatli hareket etmesi gerekiyor. Denetimin kapsamı belirlenirken bu verilerin gereksiz yere ortaya çıkarılmaması ve işlenmemesi önem kazanıyor.
Çalışanların kurumsal iletişim araçlarını kullanması, kişisel veriler üzerindeki haklarını ortadan kaldırmıyor. İşverenler de denetim yetkilerini kullanırken çalışanların mahremiyetini ve kişisel verilerin korunmasını gözetmek zorunda.
İŞTEN AYRILAN ÇALIŞANIN KURUMSAL E-POSTA HESABI NE OLACAK?
KVKK'nın kararında, işten ayrılan çalışanların kurumsal e-posta hesaplarının kural olarak kapatılması gerektiği de belirtiliyor. Bu yaklaşım, eski çalışanların hesapları üzerinden kişisel verilerin gereksiz yere işlenmesini önlemeyi amaçlıyor.
Bununla birlikte şirketin iş sürekliliğini sağlaması veya bir hukuki uyuşmazlığı yönetmesi için belirli bilgilere ihtiyaç duyması mümkün. Böyle durumlarda işveren, gerekli işlemleri belirli bir süreyle sınırlayarak ve yalnızca yetkili kişilerin erişimine izin vererek yürütebilir.
Otomatik yanıt, e-posta yönlendirme ve arşivleme gibi yöntemler, ihtiyaç duyulan bilgilerin korunması için kullanılabilir. Ancak bu uygulamaların kapsamı ve süresi, somut ihtiyaca göre belirlenmeli.
Saklama amacı ortadan kalkan ve tutulması için hukuki bir gerekçe bulunmayan verilerin ise imha edilmesi gerekiyor.
KURALLARA AYKIRI DENETİM İŞVERENLERE HUKUKİ SORUMLULUK GETİREBİLİR
Çalışanların kişisel verilerini gerekli şartları sağlamadan işlemek veya dijital iletişim araçlarını hukuka aykırı biçimde denetlemek, işverenler açısından hukuki sorumluluk doğurabilir. İhlalin niteliğine göre idari yaptırım riski de gündeme gelebilir.
Bu nedenle şirketlerin dijital denetim politikalarını gözden geçirmesi, çalışanları açık biçimde bilgilendirmesi ve erişim yetkilerini sınırlandırması önem taşıyor.
KVKK'nın ortaya koyduğu çerçeve, işverenlerin kurumsal sistemlerin güvenliğini sağlama ihtiyacı ile çalışanların kişisel verilerini ve özel hayatını koruma hakkı arasında denge kurulmasını gerektiriyor. Çalışanların her mesajının sınırsız biçimde incelenememesi, bu dengenin temel unsurlarından biri olarak öne çıkıyor.
Next




