Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş için kullanılan iletişim kanallarının denetlenmesi konusunda kapsamlı bir ilke kararı yayımladı. Karar, Resmi Gazete'de yayımlanarak yürürlüğe girdi.
Kararda, çalışanlara tahsis edilen kurumsal e-posta hesaplarının; kişinin mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran veri kaynağı niteliği taşıdığı belirtildi. Bu hesapların işveren tarafından denetlenmesi, işverenin yönetim hakkı ile çalışanın Anayasa'da güvence altına alınan kişisel verilerin korunması hakkının bir denge içinde gözetilmesini gerektiren bir kişisel veri işleme faaliyeti olarak değerlendiriliyor.
Log kayıtları da kişisel veri işleme faaliyeti
Kararda, işverenin çalışana ait e-postanın içeriğine erişmeden yalnızca trafik ve log kayıtlarını işlemesinin dahi başlı başına bir kişisel veri işleme faaliyeti oluşturduğuna işaret edildi. İletişim araçlarının işverene ait olması ya da iş yerinde bulunmasının, işverene sınırsız ve mutlak bir denetim yetkisi vermediği vurgulandı.
İş amaçlı ve özel amaçlı kullanım ayrımı
İlke kararında, denetim faaliyetinin kapsamı belirlenirken iş yeri iletişim araçlarının kullanım amacına göre «iş amaçlı kullanım» ve «özel amaçlı kullanım» ayrımının dikkate alınması gerektiği belirtildi. İşverenin özel kullanım ile ilgili kurallar belirleyebileceği, ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olması gerektiği kaydedildi. Özel amaçlı kullanımın yasaklanması, sınırlandırılması veya belirli koşullara bağlanması halinde bunun çalışana açıkça duyurulması zorunlu.
Ayrıca, işverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olmasının çalışanın kişisel e-posta hesabı, anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarındaki yazışmalara serbestçe erişebileceği anlamına gelmediği açıklandı.
Çalışan önceden bilgilendirilmeli
Çalışanın denetim faaliyeti hakkında önceden bilgilendirilmesi gerektiği vurgulanan kararda, işveren tarafından yapılacak aydınlatmanın soyut ifadelerin ötesine geçmesi gerektiği ifade edildi. Aydınlatma metninde şu başlıkların açık ve somut biçimde yer alması gerekiyor:
- Kişisel veri işleme faaliyetinin hukuki sebebi ve amacı
- Denetimin kapsamı ve yöntemi (trafik/log kayıtları mı, içerik denetimi mi)
- İçeriğe hangi hallerde erişilebileceği
- Verilerin saklama süresi
Kademeli denetim esası
Kararda denetimde kademeli yaklaşımın esas olduğu belirtildi. İçeriğe erişimin ancak trafik verisi denetiminin yetersiz kaldığı ve erişimin zorunlu olduğu istisnai hallerde gündeme gelebileceği açıklandı. Denetimin hukuka ve dürüstlük kurallarına uygun, belirli ve meşru bir amaca dayalı, amaçla bağlantılı, sınırlı ve ölçülü biçimde yürütülmesi gerekiyor.
Kurala uymayanlara idari yaptırım
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetimin hukuka aykırı sayılacağı altı çizildi. İlke kararında, yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesi uyarınca ilgili veri sorumlularına idari yaptırım uygulanacağı bildirildi.