KVKK’nin “İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı” Resmi Gazete’de yayımlandı.
Kararda, çalışanlara tahsis edilen kurumsal e-posta hesabının, çalışanın mesleksel ve vakit zaman ferdî alaka ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran data kaynağı niteliği taşıdığı belirtildi.
Bu hesapların patron tarafından denetlenmesinin, patronun idare hakkı ile çalışanın Anayasa’da garanti altına alınan ferdî dataların korunmasını isteme hakkı ve haberleşme hürriyeti arasındaki istikrarın gözetilmesini gerektiren ferdî data sürece faaliyeti olduğuna işaret edilen kararda, “İşverenin, çalışana ilişkin e-postanın içeriğine erişmeksizin sadece trafik/log kayıtlarını işlemesi dahi başlı başına bir ferdî bilgi sürece faaliyetini oluşturmaktadır. İletişim araçlarının patrona ilişkin olması ya da iş yerinde bulunması tek başına patrona sınırsız ve mutlak bir kontrol yetkisi tanımamaktadır” tabirlerine yer verildi.
İŞVEREN YAZIŞMA İÇERİKLERİNE SERBESTÇE ERİŞEMEZ
Kararda, kontrol faaliyetinin kapsamı belirlenirken, iş yeri irtibat araçlarının kullanım hedefine nazaran “iş hedefli kullanım” ve “özel hedefli kullanım” ayrımının dikkate alınması gerektiği kaydedildi.
İşverenin, iş yeri irtibat araçlarının özel kullanımına ait kurallar belirleyebileceği lakin bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olması gerektiği aktarılan kararda, özel gayeli kullanımın yasaklanması, sonlandırılması yahut makul vakit, kapsam ve sistem şartlarına bağlanması halinde bunun çalışana açıkça duyurulması gerektiği vurgulandı.
Kararda, patronun belli bir aygıt, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olmasının çalışanın ferdî e-posta hesabı, şahsî anlık mesajlaşma uygulaması, sosyal medya ileti kutusu yahut gibisi özel bağlantı alanlarında yer alan yazışma içeriklerine serbestçe erişebileceği manasına gelmediği belirtildi.
ÇALIŞAN DENETİM HAKKINDA ÖNCEDEN BİLGİLENDİRİLMELİ
Çalışanın kontrol faaliyeti hakkında evvelden bilgilendirilmesi gerektiği vurgulanan kararda, patron tarafından yapılacak aydınlatmanın soyut ve genel bir tabirin ötesine geçerek, şahsî data sürece faaliyetinin tüzel nedenini, gayesini, kapsamını, kontrol trafik/log kayıtlarının incelenmesiyle mi yoksa içerik kontrolüyle mi yürütüleceğini, içeriğe hangi hallerde erişilebileceğini, bilgilerin saklama müddetini açık, anlaşılır ve somut biçimde içermesi gerektiği tabir edildi.
Kararda, kontrolün hukuka ve dürüstlük kurallarına uygun, muhakkak, açık ve legal bir hedefe dayalı, bu emelle temaslı, sonlu ve ölçülü biçimde yürütülmesi ve elde edilen bilgilerin sadece gayenin gerektirdiği mühletle koruma edilmesi gerektiği vurgulandı.
Denetimde kademeliliğin temel olduğu belirtilen kararda, içeriğe erişimin lakin trafik verisi kontrolünün yetersiz kaldığı ve içeriğe erişimin mecburî olduğu istisnai hallerde gündeme gelebileceği söz edildi.
İLKE KARARLARINA UYMAYANLARA İDARİ İŞLEM UYGULANACAK
Kararda, çalışanın evvelden bilgilendirilmediği saklı izleme teknikleri ile çalışanın tüm süreçlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen kontrolün hukuka ters sayılacağının altı çizildi.
İlke kararında, kelam konusu yükümlülüklere uyulmadığının tespit edilmesi halinde, somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi uyarınca ilgili bilgi sorumluları hakkında idari süreç tesis edileceği bildirildi.

