Kişisel Verileri Koruma Kurulunun (KVKK) 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, bugünkü Resmi Gazete’de yayımlandı. Kararla birlikte, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesinde kullanılan iletişim kanallarının denetlenmesinde uyulması gereken esaslar netleştirildi.
KURUMSAL HESAP İŞVERENE AİT OLSA DA DENETİM SINIRSIZ DEĞİL
Kararın en dikkat çekici yönü, işverenin iletişim aracının sahibi olmasının çalışanların kişisel verilerine sınırsız erişim hakkı vermediğinin açıkça ortaya konulması oldu. İşverenin denetim yapabilmesi için meşru bir amacının bulunması, uygulanacak yöntemin bu amaçla bağlantılı ve ölçülü olması gerekiyor. Özellikle yazışmaların içeriğine erişim, iletişim trafiği veya log kayıtlarının incelenmesine kıyasla daha ağır bir müdahale olarak değerlendiriliyor.
İşverenler, denetim başlamadan önce çalışanları açık ve anlaşılır biçimde bilgilendirmek zorunda olacak. Bu bilgilendirmede denetimin amacı, hukuki dayanağı, kapsamı, yöntemi, verilerin saklanma süresi ve çalışanların hakları gibi hususların somut biçimde belirtilmesi gerekiyor. Sadece “kurumsal e-posta hesapları denetlenebilir” şeklindeki genel bir bildirimin yeterli olmayacağı belirtiliyor.
E-POSTA DIŞINDA BİRÇOK İLETİŞİM KANALI DA KAPSAMDA
Karar yalnızca kurumsal e-posta hesaplarını kapsamıyor. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanları da somut olayın özelliklerine göre denetime konu olabilecek iletişim kanalları arasında sayılıyor.
KVKK, işverenin yönetim ve denetim yetkisi ile çalışanın özel hayatın gizliliği, kişisel verilerin korunması ve haberleşme özgürlüğü arasında denge kurulmasını istedi.
KAYNAK:ANKARA (İGFA)