Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin kurumsal e-posta ve iş amaçlı iletişim kanallarını denetlemesine ilişkin uyulması gereken kuralları belirledi. Resmi Gazete’de yayımlanan ilke kararında, çalışanların kullandığı iletişim araçlarının işverene ait olmasının tek başına sınırsız denetim hakkı sağlamadığı vurgulandı.
KVKK’nın kararında, kurumsal e-posta hesaplarının çalışanların mesleki ilişkilerinin yanı sıra çalışma alışkanlıkları ve yazışmalarına ilişkin bilgiler barındırabildiğine dikkat çekildi. Bu nedenle denetimin, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge gözetilerek yapılması gerektiği belirtildi.
Kararda, işverenin çalışanlara ait e-postaların içeriğine erişmeden yalnızca trafik veya log kayıtlarını incelemesinin dahi kişisel veri işleme faaliyeti olduğu ifade edildi. Ayrıca iletişim araçlarının işverene ait olması ya da iş yerinde bulunmasının, işverene sınırsız ve mutlak bir denetim yetkisi vermediği kaydedildi.
Denetimin kapsamı belirlenirken iletişim araçlarının iş amaçlı veya özel amaçlı kullanımına göre hareket edilmesi gerektiği bildirildi. İşverenlerin özel kullanıma ilişkin kurallar koyabileceği, ancak bu kuralların açık, anlaşılır ve çalışanların bilgisine sunulmuş olması gerektiği belirtildi.
Bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik yetkiye sahip olunmasının da çalışanın kişisel e-posta hesabına, özel mesajlaşmalarına veya sosyal medya mesajlarına serbestçe erişilebileceği anlamına gelmediği vurgulandı.
KVKK kararında, çalışanların gerçekleştirilecek denetim konusunda önceden ve açık biçimde bilgilendirilmesi gerektiği belirtildi. Aydınlatmanın yalnızca genel ifadelerden oluşmaması; veri işlemenin hukuki sebebini, amacını ve kapsamını içermesi gerektiği kaydedildi.
Bunun yanında denetimin trafik ve log kayıtları üzerinden mi yoksa iletişim içeriklerinin incelenmesi yoluyla mı gerçekleştirileceğinin, hangi durumlarda içeriklere erişilebileceğinin ve elde edilen verilerin ne kadar süreyle saklanacağının da çalışanlara somut şekilde aktarılması gerektiği ifade edildi.
İşverenlerin denetim faaliyetlerini hukuka ve dürüstlük kurallarına uygun şekilde yürütmesi gerektiği belirtilen kararda, veri işlemenin belirli ve meşru bir amaca dayanması, bu amaçla bağlantılı ve ölçülü olması gerektiği vurgulandı. Elde edilen kişisel verilerin de yalnızca ihtiyaç duyulan süre boyunca muhafaza edilmesi gerektiği kaydedildi.
KVKK, denetimde kademeli yöntemin esas alınacağını belirtti. Buna göre iletişim içeriğine erişim, trafik verilerinin incelenmesinin yeterli olmadığı ve içeriğe ulaşılmasının zorunlu hale geldiği istisnai durumlarda gündeme gelebilecek.
Çalışanın önceden haberdar edilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım yapmaksızın kaydeden sistemlerle gerçekleştirilen denetimlerin hukuka aykırı kabul edileceği belirtildi.
KVKK, ilke kararında yer alan yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özelliklerine göre inceleme yapılacağını bildirdi. Karara göre, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi kapsamında ilgili veri sorumluları hakkında idari işlem uygulanabilecek.