İşveren; işe alım sürecinde, bordro hazırlarken, SGK bildirimlerinde ve işyeri güvenliğinde çalışanlarının kişisel verilerini işler. Kişisel Verilerin Korunması Kanunu (KVKK) karşısında işveren bu verilerin “veri sorumlusu”dur. Bu rehber hazır bir aydınlatma metni veya politika içermez; küçük ve orta ölçekli işletmelerin ve İK ekiplerinin dikkat etmesi gereken genel ilkeleri özetler.
İş hukukundaki diğer konular için iş avukatı sayfamıza bakabilirsiniz.
Temel ilkeler
KVKK m.4’e göre kişisel veriler; hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli, açık ve meşru amaçlar için, amaçla bağlantılı, sınırlı ve ölçülü olarak işlenir. Veriler, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar saklanır.
İş mevzuatı da aynı yöndedir. İşveren, işçiye ait kişisel verileri ancak işçinin işe yatkınlığıyla ilgili veya sözleşmenin ifası için zorunlu olduğu ölçüde kullanabilir (Türk Borçlar Kanunu m.419). İşçi hakkında edindiği bilgileri dürüstlük kuralına ve hukuka uygun kullanmak ve işçinin gizli kalmasında haklı çıkarı bulunan bilgileri açıklamamakla yükümlüdür (İş Kanunu m.75).
Aydınlatma ile açık rıza aynı şey değildir
Aydınlatma (KVKK m.10) her durumda yapılır. Çalışana; veri sorumlusunun kimliği, verilerin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi ile kanundaki hakları bildirilir.
Açık rıza ise verinin işlenebilmesi için kanunda sayılan şartlardan yalnızca biridir. KVKK m.5’e göre şu hâllerde açık rıza aranmaz:
- Kanunlarda açıkça öngörülmesi (örneğin SGK bildirimleri)
- Sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması (örneğin ücretin ödenmesi için banka bilgisi)
- Veri sorumlusunun hukuki yükümlülüğü
- Bir hakkın tesisi, kullanılması veya korunması
- Çalışanın temel hak ve özgürlüklerine zarar vermemek kaydıyla işverenin meşru menfaati
Dikkat: Açık rıza, işe alınma veya çalışmaya devam etme şartına bağlanırsa serbest iradeye dayandığı tartışmalı hâle gelir. Başka bir hukuki sebebe dayanan işlemler için açık rıza istemek ve aydınlatma metni ile açık rızayı aynı belgede tek imzayla almak, çalışana yanlış bilgi verildiği sonucunu doğurabilir.
İşe alım süreci
Başvuru formları ve mülakatlar, yalnızca pozisyonla ilgili bilgileri toplayacak şekilde kurulmalıdır. Din, siyasi görüş, aile planları veya sağlık geçmişi gibi işle ilgisi olmayan sorular hem KVKK hem de eşit davranma ilkesi bakımından risk yaratır. Adaylara da başvuru aşamasında aydınlatma yapılmalı, işe alınmayan adayların özgeçmişlerinin ne kadar süre tutulacağı önceden belirlenmelidir. Eski işverenden referans bilgisi alınacaksa adaya bu konuda bilgi verilmelidir.
Özlük dosyası ve erişim
İşveren her işçi için bir özlük dosyası düzenlemek ve kanunen tutması gereken belgeleri bu dosyada saklamak zorundadır (İş Kanunu m.75). Bu dosyaya kimlerin erişebileceği sınırlı tutulmalıdır:
- Fiziki dosyalar kilitli bir yerde, elektronik dosyalar yetkiye bağlı klasörlerde tutulmalıdır.
- Sağlık raporları gibi özel nitelikli veriler genel dosyadan ayrı saklanmalıdır.
- Bordro, muhasebe veya İK yazılımı hizmeti dışarıdan alınıyorsa, bu kişiler “veri işleyen” konumundadır. İşveren, veri güvenliği tedbirlerinin alınmasından onlarla birlikte müştereken sorumludur (KVKK m.12).
Sağlık verisi: 2024 değişikliği
Sağlık, biyometrik ve genetik veriler, sendika üyeliği ve ceza mahkûmiyeti gibi bilgiler özel nitelikli kişisel veridir (KVKK m.6/1). KVKK m.6, 7499 sayılı Kanunla değiştirilmiş ve yeni hâli 1 Haziran 2024’te yürürlüğe girmiştir. Yeni metinde özel nitelikli verilerin işlenmesi kural olarak yasaktır; ancak kanunda sayılan hâllerde mümkündür. İşverenler bakımından en önemli hâl şudur: İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması (m.6/3-f).
Değişiklikten önceki metinde, sağlık verisinin açık rıza olmadan işlenebileceği hâller çok daha dar tutulmuştu. Bugün işe giriş ve periyodik muayeneler veya istirahat raporları gibi işlemler bu yeni şarta dayanabilir. Yine de her özel nitelikli veri işleme için Kurulun belirlediği yeterli önlemlerin alınması şarttır (m.6/4). Parmak izi veya yüz tanıma gibi biyometrik giriş-çıkış sistemleri de özel nitelikli veri işler; daha az müdahaleci bir yöntemle aynı amaca ulaşılıp ulaşılamayacağı ayrıca değerlendirilmelidir.
Kamera kayıtları
İşyerinde kamera kullanımı, güvenlik gibi belirli ve meşru bir amaca dayanmalı ve bu amaçla sınırlı kalmalıdır.
- Kameralar ortak alanlara ve güvenlik gerektiren noktalara yerleştirilmelidir.
- Soyunma odası, tuvalet ve dinlenme alanları gibi mahremiyet alanlarında kamera kullanılmamalıdır.
- Kayıt yapıldığı, girişlerde görünür bir bildirimle ve aydınlatma metniyle duyurulmalıdır.
- Kayıtlara erişim yetkisi sınırlandırılmalı, kayıtların saklama süresi önceden belirlenmelidir.
- Ses kaydı, görüntü kaydına göre daha müdahaleci kabul edilir ve ayrıca gerekçelendirilmelidir.
E-posta ve bilgisayar denetimi
İşveren, iş amaçlı tahsis ettiği e-posta hesabı ve bilgisayarlar üzerinde belirli ölçüde denetim yapabilir. Anayasa Mahkemesinin bireysel başvuru kararlarında genel olarak şu ölçütler öne çıkmaktadır: Denetimin meşru bir amaca dayanması, çalışanın denetim yapılabileceği ve kapsamı konusunda önceden açıkça bilgilendirilmesi ve müdahalenin ölçülü olması.
Bu nedenle uygulamada:
- Şirket e-postası ve cihazlarının kullanım kurallarını yazılı bir politika ile belirleyin ve çalışanlara imza karşılığı bildirin.
- Denetimin hangi durumlarda, kim tarafından ve hangi kapsamda yapılacağını açıkça yazın.
- İşle ilgisi olmayan özel yazışmalara erişimi, amaç için zorunlu olanla sınırlayın.
Bu kayıtlar ileride bir fesih veya işçilik alacaklarında zorunlu arabuluculuk sürecinde delil olarak kullanılacaksa, toplama yönteminin hukuka uygun olması ayrıca önem taşır.
Saklama ve imha
İşlenmesini gerektiren sebepler ortadan kalktığında kişisel veriler resen veya çalışanın talebi üzerine silinir, yok edilir veya anonim hâle getirilir (KVKK m.7). Silme, yok etme veya anonim hâle getirmeye ilişkin yönetmeliğe göre Veri Sorumluları Siciline kayıt yükümlüsü olan veri sorumluları ayrıca bir kişisel veri saklama ve imha politikası hazırlar. Bu politikada belirlenen periyodik imha aralığı altı ayı geçemez.
Saklama süreleri belirlenirken iş ve sosyal güvenlik mevzuatındaki yükümlülükler ile olası uyuşmazlıklardaki zamanaşımı süreleri dikkate alınır. Örneğin ücret alacaklarında ve kıdem, ihbar tazminatı ile yıllık izin ücretinde zamanaşımı beş yıldır (İş Kanunu m.32 ve Ek m.3). Puantaj kayıtları gibi belgeler, fazla çalışma uyuşmazlıklarında da önemlidir; fazla mesai hesaplama aracındaki kalemler hangi kayıtların tutulması gerektiği konusunda fikir verir.
VERBİS kaydı
Kişisel veri işleyen gerçek ve tüzel kişiler, kural olarak veri işlemeye başlamadan önce Veri Sorumluları Siciline (VERBİS) kaydolmak zorundadır (KVKK m.16). Kurul; işlenen verinin niteliği, sayısı, veri işlemenin kanundan kaynaklanması gibi objektif ölçütlere göre bu yükümlülüğe istisna getirebilir. Uygulamada çalışan sayısı ve yıllık mali bilanço eşikleri Kurul kararlarıyla belirlenmekte ve zaman içinde değişmektedir. Bu nedenle kayıt yükümlülüğü, Kişisel Verileri Koruma Kurumunun güncel kararlarına göre kontrol edilmelidir.
Yurt dışına aktarım
KVKK m.9 da 7499 sayılı Kanunla değiştirilmiştir. Yeni hâli 1 Haziran 2024’te yürürlüğe girmiş, eski birinci fıkra bir geçiş dönemi olarak 1 Eylül 2024’e kadar birlikte uygulanmıştır. Yurt dışında sunucusu bulunan İK yazılımları, bulut e-posta hizmetleri veya yurt dışındaki grup şirketine bordro bilgisi gönderilmesi bu madde kapsamında değerlendirilir. Aktarım, sırasıyla şu yollardan birine dayanmalıdır:
- Aktarılacak ülke veya sektör hakkında Kurulun yeterlilik kararı
- Yeterlilik kararı yoksa uygun güvencelerden biri: örneğin Kurulun ilan ettiği standart sözleşme veya onaylanmış bağlayıcı şirket kuralları. Standart sözleşme, imzalanmasından itibaren beş iş günü içinde Kuruma bildirilir.
- Bunlar da yoksa, yalnızca arızi olmak kaydıyla kanunda sayılan hâller: örneğin risklerin anlatılmasından sonra verilen açık rıza veya sözleşmenin ifası için zorunluluk
Kısa kontrol listesi
- Çalışan ve aday aydınlatma metinleri hazır mı?
- Açık rıza yalnızca gerçekten gereken işlemler için mi isteniyor?
- Özlük dosyalarına erişim sınırlı mı, sağlık verileri ayrı mı saklanıyor?
- Kamera ve e-posta denetimi için yazılı politika var mı?
- Saklama süreleri ve imha düzeni belirlendi mi?
- VERBİS yükümlülüğü güncel Kurul kararlarına göre kontrol edildi mi?
- Yurt dışı sunucu kullanan hizmetler için aktarım dayanağı belirlendi mi?
- Bordro ve İK hizmeti veren firmalarla veri güvenliği hükümleri içeren sözleşme var mı?
İş sözleşmesine ilişkin başlıklar için iş sözleşmesinde bulunması gereken temel başlıklar ve çalışan ile şirket arasında yapılan sözleşme yazılarına, görüşmeye getirilecek belgeler için belge kontrol listesi sayfasına bakabilirsiniz.