İş Sağlığı ve Güvenliği
Neden İş Güvenliği

Kurumsal e-posta denetiminde tüm kurallar değişti: KVKK’den yeni karar

Kategori: İSG Gündemi

KVKK’nin “İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı” Resmi Gazete’de yayımlandı.

Kararda, çalışanlara tahsis edilen kurumsal e-posta hesabının, çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran veri kaynağı niteliği taşıdığı belirtildi.

Bu hesapların işveren tarafından denetlenmesinin, işverenin yönetim hakkı ile çalışanın Anayasa’da güvence altına alınan kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasındaki dengenin gözetilmesini gerektiren kişisel veri işleme faaliyeti olduğuna işaret edilen kararda, “İşverenin, çalışana ait e-postanın içeriğine erişmeksizin yalnızca trafik/log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyetini oluşturmaktadır. İletişim araçlarının işverene ait olması ya da iş yerinde bulunması tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır” ifadelerine yer verildi.

İŞVEREN YAZIŞMA İÇERİKLERİNE SERBESTÇE ERİŞEMEZ

Kararda, denetim faaliyetinin kapsamı belirlenirken, iş yeri iletişim araçlarının kullanım amacına göre “iş amaçlı kullanım” ve “özel amaçlı kullanım” ayrımının dikkate alınması gerektiği kaydedildi.

İşverenin, iş yeri iletişim araçlarının özel kullanımına ilişkin kurallar belirleyebileceği ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olması gerektiği aktarılan kararda, özel amaçlı kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem koşullarına bağlanması halinde bunun çalışana açıkça duyurulması gerektiği vurgulandı.

Kararda, işverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olmasının çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarında yer alan yazışma içeriklerine serbestçe erişebileceği anlamına gelmediği belirtildi.

ÇALIŞAN DENETİM HAKKINDA ÖNCEDEN BİLGİLENDİRİLMELİ

Çalışanın denetim faaliyeti hakkında önceden bilgilendirilmesi gerektiği vurgulanan kararda, işveren tarafından yapılacak aydınlatmanın soyut ve genel bir ifadenin ötesine geçerek, kişisel veri işleme faaliyetinin hukuki sebebini, amacını, kapsamını, denetim trafik/log kayıtlarının incelenmesiyle mi yoksa içerik denetimiyle mi yürütüleceğini, içeriğe hangi hallerde erişilebileceğini, verilerin saklama süresini açık, anlaşılır ve somut biçimde içermesi gerektiği ifade edildi.

Kararda, denetimin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, bu amaçla bağlantılı, sınırlı ve ölçülü biçimde yürütülmesi ve elde edilen verilerin yalnızca amacın gerektirdiği süreyle muhafaza edilmesi gerektiği vurgulandı.

Denetimde kademeliliğin esas olduğu belirtilen kararda, içeriğe erişimin ancak trafik verisi denetiminin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai hallerde gündeme gelebileceği ifade edildi.

İLKE KARARLARINA UYMAYANLARA İDARİ İŞLEM UYGULANACAK

Kararda, çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetimin hukuka aykırı sayılacağının altı çizildi.

İlke kararında, söz konusu yükümlülüklere uyulmadığının tespit edilmesi halinde, somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceği bildirildi.