KVKK'den kurumsal e-posta denetimine ilişkin ilke kararı
KVKK, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ile iş iletişim kanallarını denetlerken uyması gereken usul ve esasları belirleyen ilke kararını Resmi Gazete'de yayımladı.
Kişisel Verileri Koruma Kurumu'nun, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinde uyulması gereken usul ve esaslara ilişkin ilke kararı Resmi Gazete'de yayımlandı.
Kararda, çalışanlara tahsis edilen kurumsal e-posta hesabının, çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran bir veri kaynağı niteliği taşıdığına dikkat çekildi. Bu hesapların işveren tarafından denetlenmesinin, işverenin yönetim hakkı ile çalışanın Anayasa'da güvence altına alınan kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasındaki dengeyi gözetmesi gereken bir kişisel veri işleme faaliyeti olduğu belirtildi.
Kararda yer alan ifadelere göre, işverenin çalışana ait e-postanın içeriğine erişmeksizin yalnızca trafik/log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyeti oluşturuyor. İletişim araçlarının işverene ait olması ya da iş yerinde bulunması, işverene tek başına sınırsız ve mutlak bir denetim yetkisi tanımıyor.
İşveren yazışma içeriklerine serbestçe erişemiyor
Kararda, denetim faaliyetinin kapsamı belirlenirken iş yeri iletişim araçlarının kullanım amacına göre 'iş amaçlı kullanım' ve 'özel amaçlı kullanım' ayrımının dikkate alınması gerektiği kaydedildi. İşverenin özel kullanıma ilişkin kurallar belirleyebileceği ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olması gerektiği aktarıldı. Özel amaçlı kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem koşullarına bağlanması halinde bunun çalışana açıkça duyurulması gerektiği vurgulandı.
Kararda ayrıca, işverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olmasının, çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarındaki yazışma içeriklerine serbestçe erişebileceği anlamına gelmediği belirtildi.
Çalışan denetim öncesi bilgilendirilmeli
Çalışanın denetim faaliyeti hakkında önceden bilgilendirilmesi gerektiği vurgulanan kararda, işveren tarafından yapılacak aydınlatmanın soyut ve genel bir ifadenin ötesine geçmesi gerektiği ifade edildi. Aydınlatmanın, kişisel veri işleme faaliyetinin hukuki sebebini, amacını, kapsamını, denetimin trafik/log kayıtlarının incelenmesiyle mi yoksa içerik denetimiyle mi yürütüleceğini, içeriğe hangi hallerde erişilebileceğini ve verilerin saklama süresini açık, anlaşılır ve somut biçimde içermesi gerektiği belirtildi.
Denetimin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, bu amaçla bağlantılı, sınırlı ve ölçülü biçimde yürütülmesi gerektiği vurgulanan kararda, elde edilen verilerin yalnızca amacın gerektirdiği süreyle muhafaza edilmesi gerektiği kaydedildi. Denetimde kademeliliğin esas olduğu belirtilerek, içeriğe erişimin ancak trafik verisi denetiminin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai hallerde gündeme gelebileceği ifade edildi.
Kurallara uymayanlara idari işlem uygulanacak
Kararda, çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetimin hukuka aykırı sayılacağı vurgulandı. Söz konusu yükümlülüklere uyulmadığının tespit edilmesi halinde, somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceği bildirildi.







