Av. Zeki Demirci
Zeki DemirciKarar AnaliziE. 2021/1187 · K. 2021/1187Kişisel Verilerin Korunması25.11.2021

Aydınlatmasız Kurumsal E-Posta İncelemesi: KVKK Kurul Kararı

KVKK Kurulu 2021/1187 sayılı kararında, aydınlatma yapmadan eski çalışanın kurumsal e-postasına erişen işverene 250.000 TL idari para cezası verdi.

Paylaş:XLinkedIn
Mahkeme
Kişisel Verileri Koruma Kurulu Kurul
Esas No
2021/1187
Karar No
2021/1187
Karar Tarihi
25.11.2021
Kararın Özü

İşverenin, çalışana kurumsal e-posta hesabının yalnızca iş amacıyla kullanılacağı ve denetlenebileceği yönünde aydınlatma yapmadan hesabı incelemesi, 6698 sayılı Kanun m. 5'teki hiçbir işleme şartına dayanmadığından m. 12/1 kapsamındaki veri güvenliği yükümlülüğünün ihlalidir; 250.000 TL idari para cezası uygulanır.

Karar Metniİlgili kişiye Kanun ve Tebliğ hükümleri kapsamında herhangi bir aydınlatma yapılmaması dolayısıyla veri sorumlusu tarafından ilgili kişinin e-postalarının incelenmesinin Kanun’un 5’inci maddesinde yer verilen herhangi bir işleme şartına dayanmadığı dikkate alındığında, Kanun’un 12’nci maddesinin (1) numaralı fıkrasına aykırılık teşkil eden uygulaması nedeniyle veri sorumlusu hakkında Kanun’un 18’inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 250.000 TL idari para cezası uygulanmasına

Aydınlatmasız Kurumsal E-Posta İncelemesi: KVKK Kurul Kararı

İlgili çalışma alanı → Kişisel Verilerin Korunması: İş ilişkisinde veri işleme, Kurul kararları ve uyum süreçleri için çalışma alanı.

Kişisel Verileri Koruma Kurulu (KVKK Kurulu), 25.11.2021 tarihli ve 2021/1187 sayılı kararıyla işverenin kurumsal e-posta hesabı üzerindeki yetkisinin sınırını çizdi. Hesap işverene ait olsa da, çalışana önceden aydınlatma yapılmadan hesabın incelenmesi hiçbir işleme şartına dayanmaz ve veri güvenliği yükümlülüğünü ihlal eder. Konunun bütünü kurumsal e-posta denetiminde aydınlatma ve ölçülülük makalesinde incelenmiştir.

Uyuşmazlığın Konusu

İlgili kişi, şirketin eski çalışanıdır. Taraflar arasında hizmet tespiti davası dahil çok sayıda dava ve soruşturma derdesttir. İlgili kişi, karşılıklı sunulan delil listelerinde kendisine ait, nişanlısıyla yaptığı e-posta yazışmalarının, şahsi banka hesap dökümlerinin ve harcama kayıtlarının bulunduğunu, bunlara kurumsal e-posta hesabına erişilerek ulaşıldığını ileri sürdü. Şirketin hesabın yalnızca iş için kullanılacağını bildiren bir açıklama veya denetim ölçütü belirlemediğini, ayrıca iş sözleşmesinin feshinden sonra da verilerinin işlendiğini ve üçüncü kişilere aktarıldığını belirterek Kurula şikâyet etti.

İşveren savunmasında uyuşmazlığın Kanun'dan değil, rakip firmalara iş kaydırdığını ileri sürdüğü eski çalışanla yürüyen hukuki ihtilaftan kaynaklandığını, hesabın şirkete ait olduğunu ve bu nedenle kişisel veri sayılmadığını, çalışanın hesaptaki yazışmaları silmesi üzerine hesabın geri getirildiğini, özel yazışmaların iş yazışmaları arasında tesadüfen elde edildiğini ve bu yazışmaların çoğunun ilgili kişi tarafından kendi davasında delil olarak sunulduğunu savundu.

Kurul'un Gerekçesi

Kurul önce işverenin temel savunmasını reddetti. Kurum içi tahsis edilen hesabın şirkete ait olması, hesaptaki verilerin kişisel veri niteliğini ortadan kaldırmaz. E-posta adresi, özel yazışmalar, banka hesap dökümleri ve harcama kayıtları kişiyi belirlenebilir kılan bilgilerdir.

Ardından Kurul, Anayasa Mahkemesi'nin 17.09.2020 tarihli ve 2016/13010 başvuru numaralı kararı ile 12.01.2021 tarihli ve 2018/31036 başvuru numaralı kararında sıralanan ölçütleri ve Avrupa İnsan Hakları Mahkemesi'nin Bărbulescu/Romanya kararındaki kriterleri gerekçesine taşıdı. Bu ölçütlere göre işverenin meşru gerekçesinin bulunması, iletişim akışı ile içeriğin ayrı değerlendirilmesi, çalışanın önceden bilgilendirilmesi, müdahalenin amaçla ilgili ve zorunlu olması ve daha hafif yöntemlerin bulunmaması gerekir.1

ancak veri sorumlusunun cevabi yazısında da belirtildiği üzere ilgili kişiye söz konusu hesabın sadece işin ifası amacı ile kullanılacağına veya işveren tarafından çalışanların e-postalarının incelenebileceğine/denetlenebileceğine ilişkin olarak Kanun’un 10’uncu maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ’in (Tebliğ) 4’üncü maddesi kapsamında herhangi bir aydınlatma yapılmadığının görüldüğü

KVKK Kurulu, 25.11.2021, 2021/1187

Kurul bu tespitten, e-posta incelemesinin 6698 sayılı Kanun m. 5'te sayılan hiçbir işleme şartına dayanmadığı, dolayısıyla m. 12/1 kapsamındaki veri güvenliği yükümlülüğünün ihlal edildiği sonucuna vardı ve m. 18/1-(b) uyarınca 250.000 TL idari para cezası uyguladı.2

Kararın Diğer Hükümleri

Karar, tek bir ihlal tespitiyle sınırlı kalmadı. Kurul, işverenin "alenileştirme" savunmasını da kabul etmedi. Kurum rehberlerine atıfla, kişisel verinin aleni sayılabilmesi için ilgili kişinin alenileştirme iradesinin bulunması gerektiğini, bir verinin herkesin görebileceği yerde olmasının onu aleni yapmadığını belirtti. İlgili kişinin yazışmalarını kurumsal hesap üzerinden yapmış olması, verilerini kamuoyuna açıklama iradesi anlamına gelmedi.

Verilerin yetkisiz üçüncü kişilerin erişimine açıldığı iddiası bakımından, ilgili kişinin veri sorumlusuna yaptığı başvuruda bu iddiaya yer vermediği görüldüğünden, iddiasını önce veri sorumlusuna iletmesi gerektiği hatırlatıldı. Silme talebi bakımından ise yazışmaların derdest davada delil olarak sunulmuş olması nedeniyle yargı konusu olan hususlara ilişkin inceleme yapılamayacağı kabul edilerek işlem yapılmadı. Microsoft sunucularının yurt dışında bulunması nedeniyle yurt dışına aktarım iddiası için ise 6698 sayılı Kanun m. 15/1 kapsamında resen inceleme kararı verildi.

Analiz: Kararın Kurduğu Denge

Kararın dogmatik katkısı, aydınlatmayı yaptırımın bağımsız bir eşiği hâline getirmesidir. Kurul, işverenin hesaba erişmesinde somut bir menfaati bulunup bulunmadığını esastan tartışmadan, aydınlatma yapılmadığı tespitinden doğrudan işleme şartı bulunmadığı sonucuna ulaşmıştır. Bu kurgu işveren açısından ağırdır. Çalışanın dava açabileceği, rakibe iş kaydırdığı veya hesabı sildiği yönündeki şüpheler, önceden yapılmamış aydınlatmayı sonradan telafi etmez.

Kararın iki ayrıntısı uygulama bakımından önem taşır. Birincisi, işverenin "hesap zaten iş içindir" savunması aydınlatmanın yerine geçmemiştir. Kurul, hesabın yalnızca iş amacıyla kullanılacağının çalışana bildirilmediğini aramıştır. Bilgi sistemleri alanında çalışan bir personelin bunu bilmesi gerektiği yönündeki varsayım, belgeye bağlanmadığı sürece Kurul önünde karşılık bulmamıştır. İkincisi, sonradan hesabı silme eylemi gibi çalışana atfedilen kusurlu davranışlar, gerekçede aydınlatma eksikliğini giderici bir unsur olarak ele alınmamıştır.

Kararın söylemediği şey de nettir. Kurul, işverenin hiçbir koşulda e-postaya erişemeyeceğini kabul etmemiştir. Aynı Kurul, 2023/86 sayılı kararında yazılı politika ve örneklem yöntemiyle yapılan denetimi hukuka uygun bulmuştur. Dolayısıyla karar, denetim yasağı değil, denetimin önceden bildirilme şartıdır.

Uygulamada

İşveren yönünden somut sonuç, aydınlatma belgesinin denetimden önce hazırlanması ve ispatlanabilir olmasıdır. İş sözleşmesine eklenen, hesabın iş amacıyla kullanılacağını ve denetlenebileceğini açıkça yazan bir politika ile çalışanın bunu okuduğunu gösteren imza, uyuşmazlık çıktığında ilk istenecek belgedir. Politikada denetimin amacı, kapsamı, saklama süresi ve çalışanın hakları yer almalıdır.

Çalışan yönünden karar, şikâyet sırasının önemini gösterir. Kurul, veri sorumlusuna iletilmemiş iddiaları esastan incelememiş, önce veri sorumlusuna başvuruyu hatırlatmıştır. Silme talebinin derdest dava nedeniyle sonuçsuz kalabileceği de gözden kaçırılmamalıdır. Genel çerçeve için KVKK aydınlatma metni rehberi, sorunun soru formatındaki karşılığı için işveren çalışanın e-postalarını okuyabilir mi sayfası kullanılabilir.

Sonuç

2021/1187 sayılı karar, kurumsal e-posta hesabının mülkiyetinin işverene ait olmasının veri koruma hukuku bakımından sonuç doğurmadığını, çalışanın aydınlatılmadığı hâllerde incelemenin m. 12/1 ihlali sayılarak yaptırıma bağlanacağını ortaya koymaktadır. İşverenin denetim yetkisi korunmakta, ancak bu yetkinin ön koşulu, çalışana önceden ve ispatlanabilir biçimde yapılan aydınlatmadır. Aynı alandaki ilgili Kurul kararlarının karşılaştırması için işyerinde yüz tanıma sistemi kararı ve aidat borcunun ev sahibine bildirilmesi kararı birlikte okunabilir.

Dipnotlar

  1. KVKK Kurulu, 25.11.2021, 2021/1187. Anayasa Mahkemesi kararlarına (B. No: 2016/13010, 17.09.2020; B. No: 2018/31036, 12.01.2021) ve AİHM, Bărbulescu/Romanya kararına yapılan atıflar Kurul gerekçesindeki aktarım esas alınarak verilmiştir. Karar özeti Kişisel Verileri Koruma Kurumu tarafından yayımlanmıştır. ↩

  2. KVKK Kurulu, 25.11.2021, 2021/1187. Dayanak hükümler: 6698 sayılı Kanun m. 3, m. 4, m. 5, m. 10, m. 12, m. 14, m. 15 ve m. 18; Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ m. 4. İdari para cezasının dayanağı olan m. 18 hükmü 7499 sayılı Kanunla değiştirildiğinden, bugünkü ceza miktarları için güncel metne bakılmalıdır. ↩

Sonraki dosya · Karar Analizi

Markada Kısmi İptal: Aynı Sınıfta Alt Grup Bazında Kullanım

Dosyayı aç →