Karara göre işverenin yönetim hakkı ile çalışanın haberleşme hürriyeti ve kişisel verilerinin korunması hakkı arasındaki denge titizlikle gözetilecek; “cihaz veya sistem şirketin” denilerek sınırsız denetim yapılamayacak.
Sınırsız ve mutlak yetki dönemi bitti
KVKK’nin kararında, kurumsal e-posta hesaplarının çalışanın sadece iş değil, zaman zaman kişisel ilişki ağını ve çalışma düzenini de barındıran zengin bir veri kaynağı niteliğinde olduğu vurgulandı. Şirketlere ait bilgisayar, telefon veya kurumsal ağların bulunmasının işverene keyfi denetim imkânı tanımayacağının altı çizilirken, e-postanın içeriğine bakılmasa bile yalnızca trafik ve log (bağlantı) kayıtlarının incelenmesinin dahi kişisel veri işleme faaliyeti sayılacağı belirtildi.
Yazışma içeriklerine doğrudan erişilemeyecek
Yeni düzenleme ile denetim faaliyetlerinde kademelilik ilkesi zorunlu hale getirildi. İşverenler, çalışanların yazışma içeriklerine doğrudan veya serbestçe erişemeyecek. İçerik incelemesi, yalnızca log ve trafik verisi analizinin yetersiz kaldığı zorunlu ve istisnai durumlarda son çare olarak devreye sokulabilecek. Ayrıca teknik yetkiye sahip olunsa dahi çalışanların kişisel e-posta, kişisel anlık mesajlaşma veya sosyal medya hesapları asla denetlenemeyecek.
Gizli izleme yasak, önceden bildirim şart
İşverenin denetim yapabilmesi için personeli önceden açık, net ve somut şekilde aydınlatması gerekecek. Soyut bilgilendirmelerin geçersiz sayılacağı aktarılırken; denetimin hukuki sebebi, amacı, kapsamı, içerik incelemesi yapılıp yapılmayacağı ve verilerin saklama süresi çalışana eksiksiz aktarılacak. Çalışanın haberi olmadan devreye sokulan gizli takip araçları ve ayrım gözetmeksizin yapılan tüm izleme faaliyetleri doğrudan hukuka aykırı kabul edilecek.
Uymayan işverene idari yaptırım
KVKK ilke kararına aykırı davranan ve çalışanların verilerini usulsüz biçimde denetleyen işverenler hakkında, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. Maddesi kapsamında idari işlem ve yaptırımlar uygulanacak.




