UZAKTAN ÇALIŞMA UYGULAMASININ KİŞİSEL VERİLERİN KORUNMASI KANUNU KAPSAMINDAKİ YÜKÜMLÜLÜKLERE ETKİSİ

Dünya genelinde etkili olan Koronavirüs (Covid-19) salgının ülkemizde yayılmasını önlemek amacıyla birtakım önlemler alınmaktadır.  Bu önlemler kapsamında birçok işveren de çalışanlarının, müşterilerinin, ziyaretçilerinin, iş ortaklarının ve bunların ailelerinin sağlığını korumak amacıyla farklı tedbirleri uygulamaya koymuştur. Bunlardan biri de uzaktan çalışma modelidir. Peki uzaktan çalışma modelinde veri sorumlularının yükümlülükleri ne olacaktır?

KİŞİSEL VERİLERİN KORUNMASI MEVZUATINDA UZAKTAN ÇALIŞMA UYGULAMASINA ENGEL OLAN BİR DÜZENLEME VAR MIDIR?

Öncelikle belirtmek gerekir ki; 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamında veri sorumlularına ve veri işleyenlere yüklenen yükümlülüklerin ifası durdurulmamış veya ertelenmemiş olup, aynen geçerliliğini korumaya devam etmektedir. Her zaman olduğu gibi; salgınla mücadele döneminde de tüm veri işleme faaliyetlerinin KVKK hükümlerine uygun olarak yürütülmesi ve kişisel verilerin güvenliğine yönelik alınan tedbirlerin aksatılmadan uygulanması gerekmektedir.

Ancak; her ne kadar veri sorumluları bünyelerinde bulundurdukları kişisel verilerin korunması ve güvenliği için işyerlerinde gerekli tüm idari ve teknik tedbirleri alıp, buna uygun teknik altyapıyı oluşturmuş olsa da; uzaktan çalışma modeline geçilmesiyle birlikte evden çalışma süresince bu verilerin güvenliğinin ne şekilde korunacağı tartışma konusu olmuştur.

Belirtmek gerekir ki KVKK’da veya Kişisel Verileri Koruma Kurumu’nun yayımladığı karar ve duyurularda uzaktan çalışma modelinin uygulanmasını engelleyecek herhangi bir düzenleme bulunmamaktadır. Bu nedenle; salgın süresince çalışanlar evden çalışabilir ve kendi cihazlarını veya iletişim ekipmanlarını kullanarak görevlerini ifa etmeye devam edebilir. Hal bu olmakla birlikte; bu süreçte de veri sorumlularının ve veri işleyenlerin kanuni yükümlülükleri devam etmekte ve bu nedenle kişisel verilerin korunması için gerekli her türlü güvenlik önleminin, idari ve teknik tedbirlerin bu süreçte de alınması gerekmektedir.

UZAKTAN ÇALIŞMA SÜRESİNCE KİŞİSEL VERİLERİN GÜVENLİĞİNİ SAĞLAMAK İÇİN NE GİBİ ÖNLEMLER ALINMALIDIR?

Kişisel Verileri Koruma Kurumu’nun yayımladığı 27.03.2020 tarihli Kamuoyu Duyurusunda da belirtildiği üzere; uzaktan çalışmanın doğurabileceği risklerin asgariye indirilmesi adına, sistemler arasındaki veri trafiğinin güvenli iletişim protokolleriyle gerçekleştirilmesi ve herhangi bir zafiyet içermemesinin sağlanması ile anti-virüs sistemlerinin ve güvenlik duvarlarının güncelliğinin sağlanması başta olmak üzere, her türlü tedbirin alınması ve kişisel verilerin güvenliği açısından konuya ilişkin çalışanların dikkatle bilgilendirilmesi gerekmektedir.

Bu noktada çalışanların, evden çalışma sürecinde işyerine ait altyapı sistemlerine uzaktan erişiminin bulunup bulunmadığı ve çalışmalarını bu sistemler üzerinden gerçekleştirip gerçekleştirmediği önem kazanır. Şöyle ki; normal şartlarda işyerindeki verilerin depolanma ve işlenmesi belirli bir sistematik ve kurallar dahilinde yapılır. Örneğin; sistemde hangi bilgilere kimlerin ulaşabileceği tanımlanır, çalışanların sisteme erişimleri, giriş-çıkışları takip edilir, kişisel verileri ihtiva eden evraklar belirli kişilerin erişiminde bulundurulur vs. Bu şekilde; kişisel verinin el değiştirmesinin engellenmesi, need-to-know prensibi kapsamında verilere erişimin sınırlandırılması sağlanmış olur. Ayrıca¸ veri depolanan sistemler üstün teknik önlemlerle korunup, yetkisiz kişilerin olası erişimine karşı güvenli hale getirilir. Ancak evden çalışma sürecinde bu sistematik korumanın sağlanması zordur. Zira birçok çalışan ofis bilgisayarı, telefonu, e-posta adresi yerine, şahsi iletişim araçlarını kullanmaktadır. Bu noktada veri güvenliğinin sağlanması bir sorun haline gelmektedir.

Benzeri şekilde; bu süreçte çalışanlara ait şahsi cep telefonları, e-posta adresleri, bulundukları konuma ilişkin bilgiler de kişisel veri niteliğini taşıdığından, mevcut durumda çalışanların kişisel verilerinin depolanması ve işlenmesine ilişkin çalışanlardan alınmış olan açık rızalarının uzaktan çalışma sürecinde elde edilen yeni kişisel verileri de kapsayıp kapsamadığının değerlendirilmesi gerekecektir. Örneğin; özlük dosyasında bulunması zorunlu olan bilgilerden olan ikametgâh adresinin dışında başka bir adreste bulunan bir çalışan iletişim için bu adresi paylaşıyorsa, bu verinin de veri sorumlusu tarafından elde edilmesi, depolanması ve işlenmesine ilişkin olarak KVKK’nın 5. Maddesinin 1. Fıkrası uyarınca, çalışanın açık rızasının alınması gerekecektir. Bu doğrultuda; uzaktan çalışma modelinin uygulanması esnasında gerçekleşen bilgi akış süreçlerinin de KVKK kapsamında ayrıca değerlendirilmesi gerekir.

UZAKTAN ÇALIŞMA SÜRESİNCE KVKK HÜKÜMLERİNE UYULMASI NEDEN GEREKLİDİR?

Yukarıda da belirttiğimiz gibi; salgınla mücadele kapsamında alınan tedbirlerden biri olan uzaktan çalışma sürecinde de veri sorumlularına yüklenen yükümlülükler aynen devam etmektedir. Bu nedenle; uzaktan çalışmada çalışanlar tarafından alınacak tedbirler, Kanun kapsamında kişisel verilerin güvenliğinin sağlanması noktasında veri sorumlusunun yükümlülüğünü ortadan kaldırmayacaktır.

KVKK’nın 5. ve 10. Maddeleri uyarınca açık rızaların alınması ve aydınlatma yükümlülüklerinin yerine getirilmesi ve ayrıca 12. Madde uyarınca da veri güvenliğinin sağlaması gerekmektedir.  Bu doğrultuda; veri sorumlularının, uzaktan çalışma sürecinde çalışanlarının veri gizliliğini ve KVKK kapsamındaki yükümlülükleri ihlal etmeyeceğini garanti edecek tedbirleri alması gerekmektedir. Aksi takdirde KVKK kapsamında öngörülen yaptırımlara maruz kalınması söz konusu olabilecektir.

 

ERKUT HUKUK BÜROSU

Makalenin İngilizce versiyonu için tıklayınız.