Kişisel Verileri Koruma Kurulu (KVKK), çalışanların iş yerinde kullandığı kurumsal e-posta, mesajlaşma uygulamaları ve online toplantı sistemlerinin denetlenmesine ilişkin ilke kararını yayımladı. Kararla birlikte işverenin yönetim hakkı ile çalışanın özel hayatın gizliliği ve haberleşme hürriyeti arasındaki sınırlar belirginleştirildi. Buna göre bir bilgisayarın, e-posta hesabının ya da iletişim sisteminin şirkete ait olması, işverene çalışanı sınırsız biçimde izleme yetkisi vermeyecek. Denetimin yapılabilmesi için çalışanın önceden açık ve anlaşılır biçimde bilgilendirilmesi, ayrıca müdahalenin haklı ve ölçülü bir gerekçeye dayanması gerekecek.
Şirket bilgisayarı işverene sınırsız denetim hakkı vermiyor
KVKK'nın kararında, kurumsal e-posta hesaplarının yalnızca iş amacıyla kullanılan teknik araçlar olmadığına dikkat çekildi. Bu hesaplarda çalışanların mesleki yazışmalarının yanı sıra kişisel nitelikte verilerin de bulunabileceği belirtilirken, işverene ait cihaz veya e-posta adresinin kullanılması çalışanın tüm iletişiminin kontrol edilebileceği anlamına gelmeyecek. İşverenin denetim yetkisinin, iş ilişkisinin gerektirdiği amaçla sınırlı olması ve çalışanların temel haklarına ölçüsüz biçimde müdahale etmemesi gerekecek. Bu kapsamda çalışanların özel hayatının gizliliği ve haberleşme hürriyeti de dikkate alınacak.
Çalışana haber vermeden gizli takip yapılamayacak
İşverenin çalışanları denetlemeden önce hangi verilerin, hangi amaçla ve hangi yöntemle inceleneceği konusunda açık bir bilgilendirme yapması gerekecek. Sadece “e-postalarınız denetlenebilir” şeklindeki genel ifadeler ise yeterli olmayacak. Çalışana denetimin amacı, kapsamı ve elde edilen verilerin ne kadar süreyle saklanacağı konusunda anlaşılır bilgi verilmesi gerekecek. Bilgilendirme yapılmadan gerçekleştirilen gizli izlemeler ve çalışanların tüm hareketlerini sürekli biçimde kaydeden takip sistemleri ise hukuka aykırı değerlendirilebilecek.
E-posta içeriği son çare olarak incelenecek
KVKK'nın belirlediği ilkeler kapsamında işverenin, çalışanların yazışma içeriklerine doğrudan erişmek yerine öncelikle daha sınırlı yöntemleri kullanması gerekecek. Örneğin e-posta trafiğine ilişkin giriş-çıkış ve log kayıtlarının incelenmesiyle amaç gerçekleştirilebiliyorsa, mesajların içeriğinin okunmasına başvurulamayacak. Yazışma içeriklerine erişim ancak somut bir şüphe veya iddianın bulunması ve daha hafif yöntemlerle aynı sonuca ulaşılamaması halinde gündeme gelebilecek. Teknik filtreleme veya benzeri yöntemlerle sorunun çözülebileceği durumlarda çalışanların mesaj içeriklerinin okunması ölçüsüz müdahale olarak değerlendirilebilecek.
Kişisel hesaplar ve özel mesajlar da koruma altında
İşverenin teknik sistemler üzerinde yönetici yetkisine sahip olması, çalışanların kişisel hesaplarına erişebileceği anlamına gelmeyecek. Kişisel e-posta adresleri, sosyal medya hesapları ve özel mesajlaşmalar, yalnızca şirket sistemleri üzerinden kullanılıyor olması gerekçesiyle sınırsız biçimde denetlenemeyecek. İş amaçlı iletişim ile özel iletişimin birbirinden ayrılabildiği durumlarda denetimin yalnızca işle ilgili yazışmalarla sınırlı tutulması gerekecek. Böylece işverenin denetim hakkı ile çalışanın kişisel alanı arasındaki sınır korunacak.
İşten ayrılan çalışanın kurumsal e-postası kapatılacak
KVKK'nın kararında işten ayrılan çalışanların kurumsal e-posta hesaplarına ilişkin de düzenlemelere yer verildi. Buna göre çalışan işten ayrıldığında, kural olarak kurumsal e-posta hesabının yeni erişimlere kapatılması ve kişisel verilerin imha edilmesi gerekecek. İşin devamlılığının sağlanması amacıyla e-posta yönlendirme veya otomatik yanıt gibi yöntemlere ise sınırsız şekilde başvurulamayacak. Bu tür uygulamaların gerekli olduğu durumlarda süre ve kapsam bakımından ölçülü hareket edilmesi gerekecek.
Kurallara uymayan işverene yaptırım uygulanabilecek
KVKK tarafından belirlenen ilkelere ve çalışanlara yönelik aydınlatma yükümlülüklerine uymadığı tespit edilen veri sorumlusu işverenler hakkında idari yaptırım uygulanabilecek. Yeni ilkelerle birlikte işverenlerin çalışanların kurumsal iletişim araçlarını denetlerken yalnızca şirket mülkiyetine dayanarak hareket edemeyeceği, denetimin amacına uygun, gerekli ve ölçülü olması gerektiği ortaya konuldu.





