İşveren çalışanının e-postasını okuyabilir mi? KVKK'dan kritik karar
- Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş amacıyla kullanılan iletişim kanallarını denetlemesine ilişkin yeni ilke kararını yayımladı.
- Karara göre işverenin iletişim araçları üzerindeki teknik yetkisi, çalışanların özel yazışmalarına sınırsız erişim hakkı vermiyor.
KVKK, işverenlerin çalışanların kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarını denetlemesine ilişkin uyulması gereken usul ve esasları belirledi.
CNBCE.COM'u öncelikli haber kaynağınız olarak ekleyin EkleKVKK'nin ilke kararı Resmi Gazete'de yayımlandı.
Kararda, çalışanlara tahsis edilen kurumsal e-posta hesaplarının yalnızca iş yazışmalarını değil, çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma düzenini ve yazışma içeriklerini de barındırabildiğine dikkat çekildi.
Bu nedenle söz konusu hesapların denetlenmesinin, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge kurulmasını gerektiren bir veri işleme faaliyeti olduğu belirtildi.
İşverenin e-postayı okuması sınırsız değil
KVKK kararında, işverenin çalışana ait e-postanın içeriğine erişmeden yalnızca trafik veya log kayıtlarını işlemesinin dahi kişisel veri işleme faaliyeti oluşturduğu vurgulandı.
İletişim araçlarının işverene ait olmasının veya işyerinde bulunmasının, işverene sınırsız ve mutlak bir denetim yetkisi vermediği belirtildi.
Denetimin kapsamı belirlenirken iletişim araçlarının kullanım amacına göre iş amaçlı kullanım ve özel amaçlı kullanım ayrımının dikkate alınması gerektiği kaydedildi.
İşverenler, işyerindeki iletişim araçlarının özel kullanımına ilişkin kurallar belirleyebilecek. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekiyor.
Özel kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntemlere bağlanması halinde de çalışanların önceden bilgilendirilmesi gerekiyor.
Kişisel mesajlara serbestçe erişilemeyecek
KVKK, işverenin belirli bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik yetkiye sahip olmasının, çalışanın kişisel e-posta hesabına, özel mesajlaşma uygulamalarına veya sosyal medya mesaj kutularına serbestçe erişebileceği anlamına gelmediğini vurguladı.
Bu kapsamda işverenin teknik kontrol yetkisi ile çalışanın özel iletişim alanlarına erişim yetkisinin birbirinden ayrılması gerektiğine dikkat çekildi.
Çalışan önceden bilgilendirilmeli
Karara göre çalışanlar, yapılacak denetim konusunda önceden ve açık biçimde bilgilendirilmeli.
İşveren tarafından yapılacak aydınlatmanın yalnızca genel bir ifadeden ibaret olmaması gerekiyor.
Çalışana;
kişisel verilerin hangi hukuki sebeple işlendiği,
denetimin hangi amaçla ve hangi kapsamda yapılacağı,
yalnızca trafik/log kayıtlarının mı yoksa içeriklerin de mi inceleneceği,
içeriklere hangi durumlarda erişilebileceği,
verilerin ne kadar süreyle saklanacağı açık ve anlaşılır şekilde bildirilmek zorunda.
E-postaların içeriği hangi durumda incelenebilir?
KVKK kararında denetim faaliyetinin hukuka ve dürüstlük kurallarına uygun, belirli ve meşru bir amaca dayalı, bağlantılı, sınırlı ve ölçülü olması gerektiği belirtildi.
Denetimde kademeli yaklaşımın esas olduğu ifade edilirken, iletişim içeriğine erişimin ancak trafik verilerinin incelenmesinin yeterli olmadığı ve içeriğe erişimin zorunlu hale geldiği istisnai durumlarda gündeme gelebileceği kaydedildi.
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlarla yapılan denetimlerin ise hukuka aykırı sayılacağı belirtildi.
Kurallara uymayan işverenlere idari işlem
KVKK, ilke kararında belirtilen yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özelliklerine göre gerekli incelemenin yapılacağını bildirdi.
İhlal tespit edilmesi durumunda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesi kapsamında veri sorumluları hakkında idari işlem uygulanabilecek.



