Türkiye Gazetesi yazarı İsa Karakaş’ın gündeme taşıdığı kararda, işverenin yönetim hakkı ile çalışanların temel hakları arasındaki dengeye dikkat çekildi. Kurumsal e-posta hesaplarının yanı sıra şirket içi mesajlaşma sistemleri, anlık iletişim uygulamaları, müşteri yönetim programları ve çevrim içi toplantıların sohbet ya da kayıt alanları da denetim kapsamında değerlendiriliyor.
İşveren çalışanların mesajlarını istediği gibi okuyabilir mi?
İşverenin şirket bilgisayarı veya kurumsal e-posta hesabı üzerinde teknik erişim yetkisine sahip olması, bu hesaplarda bulunan bütün mesajları sınırsız biçimde inceleyebileceği anlamına gelmiyor.
Denetimin hukuka uygun olması için belirli bir amaca dayanması, gerekli ve ölçülü olması gerekiyor. Çalışana tahsis edilen iletişim aracının hangi amaçla kullanılacağı, kişisel kullanıma izin verilip verilmediği ve çalışanın gizlilik beklentisi de değerlendirmede önem taşıyor.
Üstelik yalnızca mesaj içerikleri değil, kimin kiminle, ne zaman iletişim kurduğunu gösteren trafik ve sistem kayıtları da kişisel veri niteliği taşıyabiliyor. Bu nedenle mesajların içeriğine girilmemesi, yapılan her türlü takibin kendiliğinden hukuka uygun olduğu anlamına gelmiyor.
Kişisel e-posta ve özel mesajlara erişimde sınır var
İşverenin denetim yetkisi, çalışanın kişisel e-posta hesabını, sosyal medya mesaj kutusunu veya özel yazışmalarını gelişigüzel inceleme hakkı vermiyor.
Denetimin amacı ve kapsamı belirlenirken işverenin meşru menfaatiyle çalışanın temel hakları birlikte değerlendirilmeli. İşle ilgili somut bir gerekçenin bulunması da tek başına sınırsız erişim yetkisi sağlamıyor.
Özellikle iş yazışmaları ile kişisel iletilerin birbirinden ayrılabildiği durumlarda özel yazışmaların denetim dışında tutulması gerekiyor. Mesajlarda üçüncü kişilere ait bilgiler veya sağlık ve sendika üyeliği gibi özel nitelikli kişisel veriler bulunması da ayrıca dikkate alınmalı.
Çalışan önceden bilgilendirilmeli
Denetimin önemli şartlarından biri, çalışanın önceden ve açık biçimde bilgilendirilmesi. Yalnızca “Şirket e-postaları denetlenebilir” şeklindeki genel bir açıklama, her durumda yeterli bir aydınlatma sayılmıyor.
Çalışana denetimin hangi amaçla yapılacağı, hangi verilerin inceleneceği, yöntemin nasıl işleyeceği ve verilerin ne kadar süreyle saklanacağı hakkında anlaşılır bilgi verilmesi gerekiyor. Çalışanın haklarının da açıkça belirtilmesi önem taşıyor.
İşverenin denetim sürecini önceden açıklaması, çalışanların iletişim araçlarını kullanırken hangi sınırlar içinde hareket edeceklerini bilmelerini sağlıyor.
Mesaj içeriklerini incelemek son seçenek olmalı
Denetimde ölçülülük ilkesi öne çıkıyor. İşverenin belirli bir sorunu tespit etmek için doğrudan bütün mesajların içeriğini incelemesi yerine, amaca ulaşmak için daha az müdahaleci yöntemleri değerlendirmesi gerekiyor.
Örneğin bir sistemin kötüye kullanıldığına ilişkin şüphe varsa öncelikle filtreleme veya erişim kısıtlaması gibi teknik önlemler gündeme gelebilir. Sorunun çözülmesi için ek inceleme gerekiyorsa, şartlarına göre trafik kayıtları değerlendirilebilir.
Mesaj içeriklerine erişim ise daha ağır bir müdahale olduğundan, somut bir gerekçenin bulunması ve daha sınırlı yöntemlerin yetersiz kalması gibi koşullar önem taşıyor. Genel ve sürekli biçimde bütün yazışmaların taranması, özel hayatın gizliliği ve haberleşme özgürlüğü açısından hukuki sorunlara yol açabilir.
İşten ayrılan çalışanın e-posta hesabı ne olacak?
Çalışanın işten ayrılması, kurumsal e-posta hesabındaki verilerin sınırsız biçimde kullanılabileceği anlamına gelmiyor. Hesabın açık bırakılması, gelen mesajların ilgisiz kişilerce okunması veya verilerin belirsiz sürelerle saklanması çalışanların ve yazışmalardaki üçüncü kişilerin haklarını etkileyebilir.
İşin devamlılığının sağlanması ya da olası bir hukuki uyuşmazlıkta gerekli kayıtların korunması için belirli yöntemlere başvurulabilir. Ancak bu işlemlerin belirli bir süreyle sınırlı olması, yalnızca yetkili kişilerce yürütülmesi ve hukuki dayanak ortadan kalktığında gerekli verilerin imha edilmesi gerekiyor.
E-posta verilerine erişim yetkilerinin sınırlandırılması ve erişim işlemlerinin kayıt altına alınması da veri güvenliği bakımından önem taşıyor.
İşverenler hangi noktalara dikkat etmeli?
KVKK’nın ilke kararına ilişkin aktarılan değerlendirmeler, işverenlerin çalışanlara tahsis ettikleri iletişim araçları için açık kurallar belirlemesi gerektiğini ortaya koyuyor. Denetimin amacı, kapsamı ve yöntemi önceden tanımlanmalı; çalışanlar anlaşılır biçimde bilgilendirilmeli ve gereğinden fazla kişisel veri işlenmemeli.
Çalışanlar açısından ise kurumsal cihazların ve hesapların iş amacıyla tahsis edilmiş olabileceği unutulmamalı. Bununla birlikte, işverenin bu araçlar üzerindeki yönetim hakkı da özel hayatın gizliliği ve haberleşme özgürlüğü gibi temel hakları ortadan kaldırmıyor.
Önemli ayrıntı: İşverenin çalışanları denetlemesi bütünüyle yasaklanmış değil. Esas olan, denetimin hukuki bir temele dayanması, önceden bilgilendirme yapılması ve ölçülü biçimde gerçekleştirilmesi. Somut olaylarda hukuka uygunluk, denetimin amacı ve koşulları dikkate alınarak değerlendirilmelidir.

