Kişisel Verileri Koruma Kurulu'nun (KVKK), çalışanlara tahsis edilen kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesine ilişkin ilke kararı, bugünkü Resmi Gazete'de yayımlandı.
Karara göre, işverenlerin denetim yetkisi ile çalışanların özel hayatının gizliliği, kişisel verilerin korunması ve haberleşme özgürlüğü arasında adil bir denge kurulması gerekiyor.
Karar, yalnızca kurumsal e-posta hesaplarını değil, kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, toplantı platformlarının sohbet ve kayıt alanlarını, müşteri ilişkileri ve talep yönetim sistemlerini de kapsıyor.
Çalışanların yazışmaları disiplin ve işten çıkarma süreçlerinde kullanıldı
KVKK, kararın kuruma ulaşan çeşitli ihbar ve şikayetler üzerine yapılan incelemeler sonucunda alındığını açıkladı.
İncelemelerde, işverenlerin çalışanların kurumsal e-posta hesaplarını izlediğini, yazışmaların içeriklerine eriştiğini, iletişim faaliyetlerine ilişkin trafik ve log kayıtlarını incelediğini tespit etti.
Bu yollarla elde edilen kişisel verilerin disiplin soruşturmalarında ve iş sözleşmelerinin sona erdirilmesi süreçlerinde kullanıldığını, ancak çalışanların söz konusu denetimler hakkında yeterli, açık ve somut biçimde bilgilendirilmediğini belirtti.
Kurul, işverenin iletişim araçlarına sahip olmasının çalışanların yazışmalarını dilediği gibi inceleyebileceği anlamına gelmediğine karar kıldı:
"İletişim araçlarının işverene ait olması ya da işyerinde bulunması, tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır."
Gizli izleme ve sürekli denetim hukuka aykırı
Buna göre Kurul, çalışanların önceden bilgilendirilmediği gizli izleme yöntemlerini ve çalışanların bütün işlemlerini ayrım gözetmeksizin kaydeden denetim araçlarını hukuka aykırı saydı.
Karar uyarınca işverenler, çalışanların iletişim faaliyetlerini sürekli ve sınırsız biçimde izleyemeyecek. Denetimin meşru bir amaca dayanması, bu amaçla sınırlı ve ölçülü olması gerekecek.
Kurul, e-posta içeriklerine erişilmesinin, yalnızca somut bir şüphenin bulunduğu ve denetimin belirli bir iddiayla sınırlı tutulduğu durumlarda mümkün olabileceğini belirtti.
İşverenlerin öncelikle yazışma içeriklerini okumadan trafik ve log kayıtlarını incelemek gibi daha az müdahaleci yöntemlere başvurması gerekecek. Filtreleme veya erişimi engelleme gibi teknik önlemlerle giderilebilecek sorunlarda da doğrudan içerik denetimi yapılamayacak.
Kişisel hesaplara teknik erişim, hukuki erişim hakkı vermiyor
KVKK, çalışanların işyerindeki iletişim araçlarını iş amaçlı veya özel amaçlı kullanmaları arasındaki ayrıma da dikkat çekti.
Buna göre işverenler, işyerindeki iletişim araçlarının özel amaçlı kullanımına yönelik kurallar belirleyebilecek. Ancak bu kuralların çalışanlar tarafından önceden biliniyor olması gerekecek.
Özel amaçlı kullanımın yasaklanmış olması bile işverene sınırsız denetim hakkı tanımayacak. Çalışanın bu yasağı ihlal etmesi, özel yazışmalarının içeriğinin doğrudan incelenmesini tek başına haklı kılmayacak.
Kurul ayrıca, işverenin bir bilgisayara, kurumsal ağa veya cihaza teknik olarak erişebilmesinin, çalışanın kişisel e-posta hesabına, özel mesajlaşma uygulamalarına veya sosyal medya yazışmalarına erişme hakkı vermediğini kaydetti.
İş amaçlı ve özel amaçlı iletişimin birbirinden ayrılamadığı durumlarda ise işverenin denetim yetkisinin daha dar yorumlanması gerektiğini belirtti.
"E-postalarınız denetlenebilir" bildirimi yeterli değil
Karara göre işverenler, çalışanları denetimin amacı, kapsamı, yöntemi ve hukuki dayanağı hakkında önceden ve açık biçimde bilgilendirmek zorunda.
Bu bilgilendirmede hangi durumlarda yazışma içeriklerine erişileceği, yalnızca trafik kayıtlarının mı yoksa içeriklerin de mi inceleneceği, elde edilen verilerin ne kadar süre saklanacağı ve çalışanların kişisel verilerine ilişkin hakları açıklanacak.
Kurul, çalışanlara yalnızca "Kurumsal e-posta hesabınız denetlenebilir" şeklinde genel bir bildirim yapılmasının yeterli olmayacağını belirtti.
Çalışanların açık rızasının alınması da işverenin her türlü denetim yapabileceği anlamına gelmeyecek.
Kurul, işçi ile işveren arasındaki güç eşitsizliği ve bağımlılık ilişkisine dikkat çekerek, çalışanın açık rızasının her durumda öncelikli hukuki dayanak kabul edilemeyeceğini, rızanın özgür iradeyle verilip verilmediğinin ayrıca değerlendirilmesi gerektiğini karara bağladı.
İşten ayrılan çalışanların e-postalarına da sınırsız erişim yok
Karar, işten ayrılan çalışanların kurumsal e-posta hesaplarının kullanımına da sınırlamalar getiriyor.
İş ilişkisinin sona ermesi halinde, çalışanın hesabının aktif kullanımının ve hesaba yeni erişimlerin kural olarak kapatılması gerekecek. Hesaptaki verilere erişimin sürdürülmesi için ayrıca hukuki dayanak bulunması şartı aranacak.
Kurumsal iletişimin devamlılığı için otomatik yanıt, yönlendirme veya arşivleme gibi uygulamalar ise ancak somut ihtiyaçlara göre, sınırlı süreyle ve erişim yetkileri belirlenerek gerçekleştirilebilecek.
Kurul ayrıca, denetim sırasında çalışanların sağlık bilgileri gibi özel nitelikli kişisel verilerinin ve yazıştıkları üçüncü kişilere ait bilgilerin de korunması gerektiğini hatırlattı.
Kurallara uymayan işverenler hakkında işlem yapılacak
Kurul, belirlenen ilkelere aykırı denetim faaliyetleri tespit edildiğinde, somut olayın koşullarına göre inceleme yapılacağını ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesi uyarınca ilgili veri sorumluları hakkında işlem tesis edileceğini duyurdu.
Böylece işverenlerin çalışanların iletişim kanallarını denetlemesine ilişkin kişisel veri işleme faaliyetlerinin, önceden bilgilendirme, meşru amaç, ölçülülük ve veri güvenliği ilkelerine uygun yürütülmesi gerektiği bir ilke kararıyla ortaya konuldu.
(HA)







