İşveren kurumsal e-postanızı okuyabilir mi? KVKK son noktayı koydu
KVKK’nın Resmi Gazete’de yayımlanan ilke kararıyla işverenlerin çalışanların kurumsal e-posta ve iletişim kanallarını denetlemesine sınır getirildi. Çalışanların önceden bilgilendirilmesi zorunlu olurken gizli izleme yasaklandı.
Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş amacıyla kullanılan diğer iletişim kanallarının denetlenmesine ilişkin kapsamlı bir ilke kararı yayımladı.
Resmi Gazete’de yayımlanan kararda, işverenin yönetim ve denetim yetkisi ile çalışanın kişisel verilerinin korunması ve haberleşme özgürlüğü arasında makul bir denge kurulması gerektiği vurgulandı.
Kurul, kurumsal e-posta hesabının işverene ait olmasının, çalışanların bu hesaplar üzerinden yaptığı tüm yazışmalara sınırsız erişim hakkı sağlamadığının altını çizdi.
E-POSTA İÇERİĞİNE BAKILMASA DA VERİ İŞLENMİŞ SAYILACAK
KVKK kararına göre çalışanlara verilen kurumsal e-posta hesaplarının yalnızca trafik veya log kayıtlarının incelenmesi dahi kişisel veri işleme faaliyeti kapsamında değerlendirilecek.
Dolayısıyla işveren, mesajların içeriğine erişmese bile denetim sırasında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda yer alan veri işleme şartlarına uymak zorunda olacak.
Aynı yaklaşım; kurum içi mesajlaşma uygulamaları, anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformları gibi iş amacıyla kullanılan iletişim araçları için de geçerli olabilecek.
ÇALIŞAN DENETİMDEN ÖNCE BİLGİLENDİRİLECEK
KVKK, işverenin yapacağı denetimin hukuka uygun kabul edilebilmesi için çalışanların önceden ve açık şekilde bilgilendirilmesi gerektiğini belirtti.
Bu bilgilendirme yalnızca “kurumsal e-postalar denetlenebilir” şeklinde genel bir ifadeyle sınırlı olmayacak.
Çalışana denetimin hukuki dayanağı, amacı, kapsamı ve nasıl gerçekleştirileceği açıklanacak. Ayrıca yalnızca trafik ve log kayıtlarının mı inceleneceği, yoksa yazışma içeriklerine de erişilip erişilmeyeceği açıkça belirtilecek.
İçeriklere hangi koşullarda erişilebileceği, elde edilen verilerin ne kadar süreyle saklanacağı ve çalışanın sahip olduğu haklar da bilgilendirmede yer alacak.
ÖZEL YAZIŞMALAR İÇİN DE SINIR GETİRİLDİ
İşyerinde kullanılan iletişim araçlarının kişisel amaçlarla kullanımının yasaklanması veya sınırlandırılması halinde, bu kural çalışanlara önceden açıkça bildirilecek.
Ancak özel kullanımın yasaklanması, işverene çalışanların tüm yazışmalarını sınırsız şekilde inceleme yetkisi vermeyecek.
Özel kullanımın yasaklandığı bir ortamda dahi yazışma içeriklerine erişimin gerekli ve orantılı olup olmadığı ayrıca değerlendirilecek.
Özel kullanıma izin verilen işyerlerinde ise iş yazışmaları ile kişisel yazışmalar birbirinden ayrılabiliyorsa denetim yalnızca işle ilgili iletişimle sınırlandırılacak.
TEKNİK ERİŞİM YETKİSİ SINIRSIZ DENETİM ANLAMINA GELMİYOR
KVKK, işverenin bilgisayar, ağ, oturum veya kurumsal sistemler üzerinde teknik erişim imkanına sahip olmasının hukuki açıdan sınırsız erişim yetkisi anlamına gelmediğini belirtti.
Buna göre işverenin teknik olarak erişebildiği bir çalışanın kişisel e-posta hesabını, özel mesajlaşmalarını veya sosyal medya mesajlarını dilediği gibi incelemesi mümkün olmayacak.
Kurul, “teknik olarak erişebilme” ile “hukuken erişme yetkisi” arasındaki farkın gözetilmesi gerektiğini vurguladı.
YAZIŞMA İÇERİĞİNİ İNCELEMEK İSTİSNA OLACAK
İşverenlerin denetimde öncelikle daha az müdahaleci yöntemleri tercih etmesi gerekecek.
Meşru bir amaca trafik ve log kayıtları gibi daha sınırlı veriler üzerinden ulaşılabiliyorsa yazışma içeriklerine girilemeyecek.
İçerik incelemesi ancak diğer yöntemlerin yeterli olmadığı ve içeriğe erişimin gerçekten gerekli olduğu istisnai durumlarda gündeme gelebilecek.
Kötüye kullanımın filtreleme, engelleme veya benzeri teknik yöntemlerle önlenebildiği durumlarda ise genel bir içerik denetimine başvurulamayacak.
SOMUT ŞÜPHE OLMADAN İÇERİK İNCELEMESİ YAPILAMAYACAK
KVKK’ya göre yazışma içeriklerinin incelenmesi, çalışanın özel hayatı ve haberleşme özgürlüğü açısından daha ağır bir müdahale niteliği taşıyor.
Bu nedenle içerik denetimi için daha güçlü ve somut bir gerekçe bulunması gerekecek.
Kurul, içerik incelemesinin somut bir şüphe bulunan durumlarda ve yalnızca ileri sürülen iddiayla bağlantılı olacak şekilde yapılması gerektiğini belirtti.
Genel, kapsamı belirsiz ve sürekli hale getirilen içerik kontrollerinden kaçınılması gerekecek.
Ayrıca yazışmalarda çalışan dışındaki kişilere ait kişisel verilerin bulunabileceğine dikkat çekilerek, mesajların muhataplarının verilerinin de korunması gerektiği vurgulandı.
GİZLİ TAKİP HUKUKA AYKIRI KABUL EDİLECEK
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri KVKK tarafından hukuka aykırı kabul edilecek.
Çalışanların bütün işlemlerinin ayrım yapılmaksızın ve sürekli biçimde kaydedildiği uygulamalara da izin verilmeyecek.
Denetimin çalışan açısından öngörülebilir olması, hangi sınırlar içinde gerçekleştirileceğinin önceden bilinmesi ve kişinin bilgisi dahilinde yürütülmesi gerekecek.
ÇALIŞANIN AÇIK RIZASI TEK BAŞINA YETERLİ OLMAYACAK
KVKK, işçi ve işveren arasındaki güç dengesizliğine de kararında özel olarak yer verdi.
Kurul, iş ilişkisindeki bağımlılık nedeniyle çalışanın verdiği açık rızanın, e-posta denetimlerinde kural olarak ilk başvurulacak hukuki dayanak olarak değerlendirilmemesi gerektiğini belirtti.
Açık rızanın kullanıldığı durumlarda ise çalışanın bu rızayı gerçekten özgür iradesiyle verip vermediği ayrıca incelenecek.
Kişisel veri işleme faaliyeti, olayın özelliklerine göre kanunda yer alan başka hukuki şartlara da dayandırılabilecek. Ancak bu şartlardan birinin bulunması, işverene sınırsız denetim hakkı tanımayacak.
ELDE EDİLEN VERİLERE ERİŞİM SINIRLANDIRILACAK
Denetim sonucunda elde edilen verilere yalnızca görev nedeniyle erişmesi gereken sınırlı sayıdaki personel ulaşabilecek.
Bu kişilerin erişim yetkileri görev tanımları doğrultusunda belirlenecek. Verilere kimlerin eriştiğine ilişkin kayıtlar tutulacak ve erişim sağlayan kişiler için gizlilik yükümlülüğü uygulanacak.
İşverenler ayrıca denetim kapsamında topladığı verileri ihtiyaç duyulan süreden daha uzun süre saklayamayacak.
KURALLARA UYMAYAN İŞVERENE İDARİ İŞLEM UYGULANABİLECEK
KVKK, belirlenen yükümlülüklere uyulmadığının tespit edilmesi halinde olayın özelliklerine göre gerekli incelemenin yapılacağını açıkladı.
İnceleme sonucunda 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18’inci maddesi kapsamında idari işlem uygulanabilecek.
Kararla birlikte işverenlerin kurumsal iletişim araçlarını denetleme yetkisinin, çalışanın kişisel verileri ve haberleşme özgürlüğü gözetilerek daha belirgin sınırlar içerisinde kullanılması gerektiği ortaya konuldu.
Türkçe karakter kullanılmayan ve büyük harflerle yazılmış yorumlar onaylanmamaktadır.