Kişisel Verileri Koruma Kurumu (KVKK), çalışanlara tahsis edilen kurumsal e-posta hesaplarının ve iş iletişim araçlarının denetlenmesine ilişkin önemli bir ilke kararı yayınladı. Bu karar, iş yerlerinin çalışanların iletişim verilerini koruma ve gizlilik prensipleri doğrultusunda yeni sınırları belirlemesini amaçlamaktadır. Kurumun kararında, iş yeri tarafından sağlanan kurumsal e-postaların ve iletişim kanallarının, sadece iş amacıyla değil, zaman zaman kişisel iletişime de hizmet ettiği ve bu nedenle de bir kişisel veri kaynağı olarak kabul edildiği vurgulanmaktadır.
Kurul, işverenlerin çalışanların iletişim içeriklerine erişiminde dikkatli olmaları gerektiğine dikkat çekti. İşverenlerin, çalışanların kişisel verilerini koruma hakkıyla birlikte, yönetim hakkını kullanma durumları arasında doğru dengeyi gözetmeleri zorunludur. Bu bağlamda, işverenler trafik ve log kayıtlarına erişim sağlayabilirken, bu erişimin içeriğe doğrudan ulaşmadan, sadece trafik verileriyle sınırlı kalması gerektiğine işaret edildi. Ayrıca, içeriklere ulaşmak isteyen işverenlerin, çalışanlara önceden detaylı bilgi vermeleri ve kullanımı açık şekilde belirtmeleri şarttır.
Kurul, iletişim araçlarının özel kullanımını sınırlayan ve bu kuralları açıkça belirten şirket içi politikaların oluşturulmasını zorunlu kılmıştır. İşverenler, çalışanların özel amaçla iletişim kurulmasını engellemek veya sınırlandırmak istediklerinde, bu uygulamaların da çalışanlara önceden bildirilmesi gerektiğini belirtti. Ayrıca, teknik altyapı veya sistem üzerinden yapılan denetimlerin, çalışanların kişisel e-posta, mesajlaşma uygulamaları veya sosyal medya içeriklerine serbestçe erişim anlamına gelmediği açıklandı. Denetim faaliyetleri, hukuki mevzuata uygun, ölçülü ve amacı aşmayan biçimde gerçekleştirilmeli, denetim sırasında çalışanların hak ve özgürlüklerine zarar vermemeye özen gösterilmelidir.
Son olarak, KVKK, çalışanların denetim faaliyetleri hakkında önceden bilgilendirilmeleri gerektiğini ve bu bilgilendirmenin detaylı olması gerektiğini vurguladı. İşverenlerin, ne tür verilerin, hangi amaçlarla ve ne süreyle saklanacağını açıkça belirtmeleri ve denetim süreçlerinin ölçülü olması gerektiği konusunda uyarılarda bulundu. Kurul, yasal mevzuata uyulmadığı takdirde, kişisel verilerin korunması mevzuatına aykırı hareket eden iş yerleri hakkında idari yaptırımlar uygulanacağını da sözlerine ekledi.
