Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş amaçlı kullanılan iletişim araçlarının denetlenmesiyle ilgili usul ve esasları belirleyen ilke kararını Resmi Gazete'de yayımladı.
Kurumsal e-posta hesaplarının önemi ve denetim sınırları
Kararda, çalışanlara verilen kurumsal e-posta hesaplarının, mesleki faaliyetlerin yanı sıra zaman zaman kişisel iletişim ve çalışma alışkanlıklarını yansıtan veri kaynağı olduğu belirtildi. İşverenin bu hesapları denetlemesinin, yönetim hakkı ile çalışanların Anayasal olarak korunan kişisel verilerin gizliliği ve haberleşme özgürlüğü hakları arasında bir denge gerektirdiği ifade edildi. Ayrıca, işverenin e-posta içeriklerine erişmeden sadece trafik veya log kayıtlarını incelemesinin bile kişisel veri işleme faaliyeti sayıldığı vurgulandı. İşyerine ait iletişim araçlarının varlığı, işverene sınırsız denetim yetkisi vermemektedir.
Denetimin kapsamı ve çalışanların bilgilendirilmesi
İlke kararında, denetim kapsamının belirlenmesinde işyeri iletişim araçlarının iş amaçlı ve özel amaçlı kullanımı ayrımına dikkat edilmesi gerektiği kaydedildi. İşverenin özel kullanıma ilişkin kurallar koyabileceği, ancak bu kuralların açık, anlaşılır ve çalışanlarca bilinmesi gerektiği belirtildi. Özel kullanımın yasaklanması veya sınırlandırılması durumunda bu hususun çalışanlara açıkça duyurulması zorunlu kılındı. Ayrıca, işverenin teknik yetkisi olsa bile çalışanların kişisel e-posta, anlık mesajlaşma uygulamaları veya sosyal medya gibi özel iletişim alanlarına serbestçe erişemeyeceği ifade edildi.
Çalışanların denetim faaliyetleri hakkında önceden bilgilendirilmesi gerektiği vurgulanan kararda, işverenin yapacağı aydınlatmanın kişisel veri işleme faaliyetinin hukuki dayanağı, amacı, kapsamı, denetimin trafik/log kayıtları üzerinden mi yoksa içerik denetimi şeklinde mi yapılacağı, içeriğe hangi durumlarda erişileceği ve verilerin saklama süresi gibi bilgileri açık ve somut şekilde içermesi gerektiği belirtildi.




