Kişisel Verileri Koruma Kurulu (KVKK), işverenin çalışana verdiği kurumsal e-posta hesabını ve işte kullanılan diğer iletişim kanallarını hangi şartlarda denetleyeceğini belirleyen ilke kararını 8 Ekim'de Resmi Gazete'de yayımladı. 16 Eylül tarihli ve 2026/2035 sayılı karar, bir yanda işverenin yönetim hakkını, diğer yanda çalışanın kişisel verilerinin korunması ve haberleşme özgürlüğü haklarını karşı karşıya koyuyor ve ikisi arasında denge arıyor.

Kvkk

Kararın özü tek cümlede toplanıyor. İşverenin cihaz, ağ, oturum ya da kurumsal sistem üzerindeki teknik yetkisi, çalışanın kişisel e-postasına, WhatsApp gibi anlık mesajlaşma uygulamalarına ya da sosyal medya mesaj kutularına girme hakkı vermiyor. Kurul, kurumsal e-posta hesabında iş yazışmalarının yanında çalışanın mesleki, hatta zaman zaman özel ilişkilerinin de yer aldığını hatırlattı.

Maltepe’de çöken binadan kurtulan vatandaş: "Binamız çatlaktı, çatır çatır ses duyuluyordu"
Maltepe’de çöken binadan kurtulan vatandaş: "Binamız çatlaktı, çatır çatır ses duyuluyordu"
İçeriği Görüntüle

KVKK DENETİMİN ÜÇ ŞARTINI SIRALADI

KVKK'ya göre denetim başlı başına bir kişisel veri işleme faaliyeti, e-postanın içine bakmadan yalnızca kimin kiminle ne zaman yazıştığını gösteren trafik ve log kayıtlarına bakmak bile veri işleme sayılıyor. Kurul, hukuka uygun bir denetim için üç temel şart koydu.

Birincisi, işveren kurumsal araçların özel amaçla kullanılıp kullanılamayacağını önceden, açık ve anlaşılır kurallarla belirleyecek. Özel kullanımı yasaklıyor, sınırlıyor ya da koşula bağlıyorsa çalışana bunu açıkça söyleyecek. İkincisi, çalışana denetimden önce yapılacak aydınlatma genel ifadelerle geçiştirilemeyecek. Denetimin kapsamı, trafik kayıtlarının mı yoksa içeriklerin mi inceleneceği, içeriğe hangi durumlarda bakılacağı ve verilerin ne kadar süre saklanacağı somut olarak açıklanacak. Üçüncüsü, denetimin somut ve meşru bir gerekçesi olacak, kapsamı bu gerekçeyle sınırlı ve ölçülü kalacak.

İÇERİĞE ERİŞİM SON ÇARE OLACAK

KVKK, denetimde kademeli yaklaşımı esas aldı. İşveren önce trafik ve log kayıtlarına bakacak, yazışmanın içeriğine ise ancak bu kayıtlar yetersiz kalırsa ve içeriğe bakmak zorunlu olursa, yani istisnai durumlarda erişecek.

Kurul, çalışanın haberi olmadan yürütülen gizli izlemeyi ve çalışanın bütün işlemlerini ayrım yapmadan kaydeden yazılımlarla yapılan denetimi hukuka aykırı bulma ihtimalinin güçlü olduğunu belirtti. İş ilişkisi sona eren çalışanın e-postasının yönlendirilmesi, otomatik yanıt verilmesi ya da arşivlenmesi ise her olay için ayrı değerlendirilecek, bu işlemlerin sınırlı, süreli, erişimi kontrollü ve kayıt altında olması gerekecek.

UYMAYAN İŞVERENE 17 MİLYON LİRAYI AŞAN CEZA RİSKİ

KVKK, kurallara uymayan işverenleri inceleyeceğini ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18. maddesine göre idari yaptırım uygulayacağını bildirdi. Maddedeki cezalar 2026 için yüzde 25,49'luk yeniden değerleme oranıyla güncellenmişti. Aydınlatma yükümlülüğüne aykırılığın cezası 85 bin 437 lira ile 1 milyon 709 bin 200 lira arasında, veri güvenliğine aykırılığın cezası ise 256 bin 357 lira ile 17 milyon 92 bin 242 lira arasında değişiyor.

KVKK, ilke kararını Kanun'un 15. maddesinin 6. fıkrasına dayandırdı. Madde, bir ihlalin yaygın olduğunun tespit edilmesi halinde Kurul'a ilke kararı alma yetkisi veriyor.

Kaynak: Haber Merkezi