Kurulun 16 Eylül 2026 tarihli kararına göre denetim; hukuka uygun, belirli bir amaçla sınırlı, gerekli ve ölçülü olmak zorunda. Çalışanların önceden açık biçimde bilgilendirilmesi gerekirken, iletişim içeriğine doğrudan erişim ancak somut bir şüphe ve meşru amaç bulunduğunda gündeme gelebilecek. Böylece işverenin denetim yetkisi ile çalışanın kişisel verilerinin korunması arasında kademeli bir yaklaşım benimsendi. Karar, işyerlerindeki dijital gözetim uygulamalarını doğrudan ilgilendiriyor.
DENETİM ÖLÇÜLÜ OLMALI
KVKK'nın 2026/2035 sayılı kararında, kurumsal sistemlerin güvenliğini sağlama amacı bulunsa bile her türlü izlemenin sınırsız kabul edilemeyeceği vurgulandı. Önce trafik ve kayıt verileri gibi daha az müdahaleci yöntemlerin değerlendirilmesi, iletişim içeriğinin ise ancak zorunlu hâllerde incelenmesi gerekiyor.
ÇALIŞAN ÖNCEDEN BİLGİLENDİRİLMELİ
İşverenin hangi araçları, hangi amaçla ve ne ölçüde takip edebileceğini çalışanlara açıkça bildirmesi gerekiyor. Kurumsal hesaplarda oluşan log ve trafik kayıtları da kişisel veri niteliği taşıyor. Kişisel hesaplara ise geçerli bir hukuki dayanak olmadan erişilemeyeceği belirtiliyor.
ERİŞİM YETKİSİ SINIRLANDIRILACAK
Denetim sonucunda elde edilen verilere yalnızca yetkili kişilerin erişmesi, kayıtların güvenli biçimde saklanması ve amaç dışı kullanılmaması gerekiyor. İş ilişkisi sona erdiğinde kurumsal hesabın süresiz açık tutulması da ölçülülük ilkesiyle bağdaşmıyor.





