Kişisel Verileri Koruma Kurumu (KVKK), kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin ilke kararını yayımladı.
Resmî Gazete’de yayımlanan kararda, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunması ve haberleşme özgürlüğü arasında denge kurulması gerektiği belirtildi.
İletişim aracının işverene ait olması veya iş yerinde bulunması, tek başına sınırsız denetim yetkisi sağlamıyor. E-posta içeriği okunmadan yalnızca trafik ve log kayıtlarının incelenmesi de kişisel veri işleme faaliyeti sayılıyor.
Karara göre çalışanlar, denetim başlamadan önce açık ve somut biçimde bilgilendirilmeli. Genel ifadelerle yapılan açıklamalar yerine, denetimin nasıl yürütüleceğinin ayrıntıları paylaşılmalı.
Aydınlatmada şu bilgiler yer almalı:
Kişisel veri işlemenin hukuki sebebi ve amacı
Denetimin kapsamı ve yöntemi
Trafik kayıtlarının mı, yazışma içeriklerinin mi inceleneceği
İçeriğe hangi durumlarda erişilebileceği
Verilerin saklama süresi
İşverenin özel amaçlı kullanımı yasaklayan veya sınırlandıran kuralları da açık, anlaşılır ve çalışan tarafından bilinebilir olmalı.
Denetimde kademeli yaklaşım esas alınacak. Yazışma içeriğine erişim, trafik verilerinin incelenmesinin yetersiz kaldığı ve içerik denetiminin zorunlu olduğu istisnai durumlarda gündeme gelebilecek.
Denetimin belirli ve meşru bir amaca dayanması, bu amaçla bağlantılı, sınırlı ve ölçülü yürütülmesi gerekiyor. Elde edilen veriler de yalnızca amacın gerektirdiği süre boyunca saklanabilecek.
İşverenin cihaz, ağ veya kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabına, anlık mesajlaşma uygulamalarına veya sosyal medya mesajlarına serbestçe erişebileceği anlamına gelmiyor.
Kararda, çalışan önceden bilgilendirilmeden yapılan gizli izlemeler ile tüm işlemleri ayrım gözetmeksizin kaydeden araçlarla yürütülen denetimlerin hukuka aykırı sayılacağı vurgulandı.
Kurallara Uymayan İşverenlere İdari İşlem
Yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özelliklerine göre inceleme yapılacak.
İlgili veri sorumluları hakkında, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi kapsamında idari işlem uygulanabilecek.