Kişisel Verileri Koruma Kurumu (KVKK), çalışanlara tahsisli kurumsal e-posta ve iletişim kanallarının denetimiyle ilgili ilke kararı yayınlandı.

İşverenin sınırsız ve mutlak denetim yetkisi yok
Resmi Gazete’de yayınlanan kararda şöyle dendi: “İşverenin, çalışana ait e-postanın içeriğine erişmeksizin yalnızca trafik/log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyetini oluşturmaktadır. İletişim araçlarının işverene ait olması ya da iş yerinde bulunması tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır.”
İşveren yazışma içeriklerine serbestçe erişemez
Kararda işverenin yapacağı denetimin kapsamı belirlendi:
- Denetimde ‘iş ve özel amaçlı kullanım’ ayrımı dikkate alınmalı
- İşveren, işyeri iletişim araçlarının özel kullanımına ilişkin kurallar belirleyebilir. Fakat bu kurallar açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olmalı. Özel amaçlı kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem koşullarına bağlanması halinde karar çalışana açıkça duyurulmalı.
- İşverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olması, çalışanın kişisel e-posta hesabı, anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarında yer alan yazışma içeriklerine serbestçe erişebileceği anlamına gelmez.
- Çalışan denetim faaliyeti hakkında önceden bilgilendirilmeli.
- Denetim hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, bu amaçla bağlantılı, sınırlı ve ölçülü biçimde yürütülmeli. Elde edilen veriler yalnızca amacın gerektirdiği süreyle muhafaza edilmeli.
Karara göre çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ve çalışanın tüm işlemlerini ayrımsız kaydeden araçlarca yürütülen denetimler hukuka aykırı sayılacak.
İlke kararlarına uymayan işverenler hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18’inci maddesi uyarınca işlem yapılacak.