Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve diğer iletişim kanallarının denetlenmesine ilişkin yeni ilke kararını Resmi Gazete'de yayımladı. Bu karar, işverenlerin denetim faaliyetlerinde uyması gereken usul ve esasları belirliyor.
Karara göre, çalışanlara tahsis edilen kurumsal e-posta hesapları, çalışanın mesleki ve kişisel ilişki ağlarını, çalışma örüntüsünü ve yazışma içeriklerini barındıran veri kaynakları olarak kabul ediliyor. Bu hesapların denetlenmesi, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunması ve haberleşme özgürlüğü arasındaki dengeyi gözetmeyi gerektiriyor.
İşverenlerin, çalışanların kurumsal e-posta hesaplarının trafik ve log kayıtlarını incelemesi bile kişisel veri işleme faaliyeti olarak değerlendiriliyor. Bu nedenle, işverenlerin denetim faaliyetlerinde 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndaki veri işleme şartlarına, genel ilkelere, aydınlatma ve veri güvenliği yükümlülüklerine uyması gerekiyor.
İşverenler, kurumsal e-posta hesaplarının özel amaçlı kullanımına ilişkin kuralları belirleyebilir; ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekiyor. Özel amaçlı kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem koşullarına bağlanması halinde bunun çalışana açıkça duyurulması şart.
İşverenin belirli bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik erişim imkanına sahip olması, çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarındaki yazışma içeriklerine serbestçe erişebileceği anlamına gelmiyor. Bu nedenle, teknik olarak erişebilir olma ile hukuken erişebilir olma yetkilerinin birbirinden ayrılması gerekiyor.
Çalışanların denetim faaliyeti hakkında önceden bilgilendirilmesi, denetimin hukuka uygunluğunun tespitinde önemli bir unsur. Aydınlatmada, kişisel veri işleme faaliyetinin hukuki sebebi, amacı, kapsamı ve yöntemi ile iletişim içeriklerine hangi hallerde erişilebileceği, verilerin saklama süresi ve ilgili kişilerin hakları açık, anlaşılır ve somut biçimde ortaya konulmalıdır.
Denetim faaliyetleri, hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, bu amaçla bağlantılı, sınırlı ve ölçülü bir şekilde yürütülmeli ve elde edilen veriler yalnızca amacın gerektirdiği süreyle muhafaza edilmelidir. Denetim faaliyetlerinde kademelilik esas alınmalı ve işverenin ulaşmak istediği meşru amaca daha az müdahaleci bir yöntemle ulaşmasının mümkün olduğu hallerde, daha ağır bir denetim yöntemine başvurulmamalıdır.
İçerik denetimine, kural olarak yalnızca somut şüphe veya belirli bir olayla bağlantılı meşru bir amaç bulunması halinde ve denetimin amacıyla sınırlı olacak şekilde başvurulmalıdır. Kapsamı belirsiz, genel ve sürekli nitelikte içerik incelemelerinden kaçınılması gerekmektedir.
Özel nitelikli kişisel veriler ve üçüncü kişilere ait veriler de dikkate alınarak, denetim faaliyetleri sırasında bu verilerin korunmasına özen gösterilmelidir. Erişim yetkilendirmesi ve veri güvenliği konularında da gerekli önlemler alınmalıdır.




































