Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara verdiği kurumsal e-posta hesapları ile iş amacıyla kullanılan iletişim kanallarını denetlerken uyması gereken kuralları Resmi Gazete’de yayımladığı ilke kararıyla açıkladı.
Kurumsal e-postalar kişisel veri kaynağı sayılıyor
KVKK’nin “İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı” Resmi Gazete’de yayımlandı.
Kararda, çalışanlara tahsis edilen kurumsal e-posta hesaplarının mesleki ve zaman zaman kişisel ilişki ağını, çalışma düzenini ve yazışma içeriklerini barındıran veri kaynakları olduğu belirtildi.
Bu hesapların işveren tarafından denetlenmesinin; işverenin yönetim hakkı ile çalışanın Anayasa’da güvence altına alınan kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge kurulmasını gerektiren bir kişisel veri işleme faaliyeti olduğu kaydedildi. Kararda, “İşverenin, çalışana ait e-postanın içeriğine erişmeksizin yalnızca trafik/log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyetini oluşturmaktadır. İletişim araçlarının işverene ait olması ya da iş yerinde bulunması tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır.” ifadeleri kullanıldı.
İşveren yazışma içeriklerine sınırsız erişemeyecek
Denetimin kapsamının belirlenmesinde, iş yeri iletişim araçlarının kullanım amacına göre “iş amaçlı kullanım” ve “özel amaçlı kullanım” ayrımının yapılması gerektiği aktarıldı.
İşverenin, iletişim araçlarının özel kullanımına ilişkin kurallar koyabileceği, ancak bu kuralların açık, anlaşılır ve çalışanların bilebileceği nitelikte olması gerektiği belirtildi. Özel kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem şartlarına bağlanması durumunda, bu düzenlemelerin çalışana açıkça bildirilmesi gerektiği vurgulandı.
Belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olmak, işverenin çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarındaki yazışmalara serbestçe ulaşabileceği anlamına gelmeyecek.
Denetimden önce çalışan bilgilendirilecek
İlke kararında, çalışanların denetim faaliyeti konusunda önceden bilgilendirilmesi gerektiği ifade edildi. İşverenin yapacağı aydınlatmanın yalnızca soyut ve genel açıklamalardan oluşmaması; kişisel veri işlemenin hukuki sebebini, amacını ve kapsamını açıkça ortaya koyması gerektiği kaydedildi.
Aydınlatmada ayrıca denetimin trafik/log kayıtlarının incelenmesiyle mi yoksa içerik kontrolüyle mi yapılacağı, içeriklere hangi durumlarda erişilebileceği ve verilerin ne kadar süre saklanacağı somut ve anlaşılır biçimde yer almalı.
Denetimin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı şekilde yürütülmesi gerektiği belirtilirken, işlemenin amaçla bağlantılı, sınırlı ve ölçülü olması ve elde edilen verilerin yalnızca gerekli süre boyunca saklanması gerektiği vurgulandı.
Kademeli denetim yönteminin esas alınacağı bildirilen kararda, içeriklere ancak trafik verilerinin incelenmesinin yetersiz kaldığı ve erişimin zorunlu olduğu istisnai durumlarda başvurulabileceği aktarıldı.
Kurallara uymayan veri sorumlularına idari işlem
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleriyle veya çalışanın bütün işlemlerini ayrım yapmadan kaydeden araçlarla gerçekleştirilen denetimlerin hukuka aykırı kabul edileceği belirtildi.
İlke kararında, yükümlülüklere uyulmadığının belirlenmesi halinde somut olayın koşullarına göre gerekli incelemenin yapılacağı ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi uyarınca ilgili veri sorumluları hakkında idari işlem uygulanacağı bildirildi.
Kaynak: AA | Bu içerik Hande Dağ tarafından yayına alınmıştır