Kişisel Verileri Koruma Kurumu (KVKK), iş yerlerinin çalışanlarına tahsis ettiği kurumsal e-posta hesaplarının denetimi konusunda yeni bir ilke kararı yayımladı. Bu karar ile birlikte, işverenlerin çalışanların iletişim içeriklerine nasıl ve ne ölçüde erişebileceği konusunda yeni sınırlar ve kurallar getirilmiş oldu. Kurum, resmi gazetede yayımlanan bu kararla, işletmelerin şirket içi e-posta ve iletişim araçlarının denetim süreçlerini düzenlerken, çalışanların kişisel verilerinin korunmasına önem verilmesi gerektiğinin altını çizdi.
İşverenler tarafından sağlanan kurumsal e-posta hesaplarının, çalışanların mesleki ilişkilerini ve zaman zaman kişisel iletişimlerini içerebilecek veri kaynakları olduğu vurgulandı. Ancak, KVKK bu hesapların denetlenmesi sırasında çalışanların Anayasa’da güvence altına alınmış olan kişisel verilerin korunması ve haberleşme özgürlüğü haklarının gözetilmesi gerektiğine dikkat çekti. Ayrıca, yapılan denetimlerin, çalışanların iletişim içeriklerine erişmeden sadece trafik ve log kayıtlarının incelenmesiyle sınırlı kalması gerektiği, bu işlemin de kişisel veri işleme faaliyetini oluşturduğu belirtildi. Bu kapsamda, şirketlerin iletişim araçlarının kullanımına ilişkin belirleyecekleri kuralların açık ve çalışanlar tarafından bilinen şekilde olması gerekiyor.
Kurulun kararına göre, işverenlerin çalışanın kişisel iletişim içeriğine serbestçe erişimi bulunmuyor. İşverenler, iş amaçlı kullanım ile özel kullanım arasında net ayrımlar yapmalı ve özel kullanımın yasaklanması veya sınırlandırılması durumunda, bu kuralların çalışanlara açıkça bildirilmesi şarttır. Ayrıca, şirketlerin teknik yetki kullanımları, çalışanların kişisel e-posta ve sosyal medya hesaplarındaki içeriklere otomatik veya serbest erişim anlamına gelmediği de vurgulandı. Bu bağlamda, çalışanların denetimi önceden bilgilendirilmesi de yasal bir zorunluluk haline getirildi. İşverenlerin, denetim ile ilgili yapacakları açıklamaların, denetim amacı, kapsamı ve saklama süreleri gibi detayları içermesi gerektiği, hukuka uygun, ölçülü ve şeffaf bir denetim sürecinin izlenmesi gerektiği belirtildi. Bu uygulamalarda aşırı ve hukuka aykırı denetim faaliyetlerinin önüne geçilmesi amacıyla, içeriğe erişim sadece zorunlu ve istisnai durumlar ile sınırlandırılacak.
Son olarak, KVKK, bu kurallara uyulmaması halinde, ilgili kişiler hakkında idari yaptırımlar uygulanacağını ve denetimin hukuka aykırı şekilde gerçekleştirildiği tespit edilirse, veri sorumlularına ceza ve idari işlemler yapılacağını bildirdi. Bu gelişmeler, iş yerlerinde çalışanların özel hayatının ve iletişim özgürlüğünün korunmasını amaçlayan yeni bir dönem başlatırken, işverenlerin de yasal sınırlar çerçevesinde hareket etmesi gerektiği mesajını verdi.
