Çalışan İzlemenin KVKK Sınırı — Aydınlatma + Açık Rıza Şablonu
KVKK çerçevesinde çalışan izleme yasal sınırları, meşru menfaat dengesi, aydınlatma metni şablonu ve Kurul kararlarından örneklerle pratik rehber.
Yazar: Mehmet Özbakır
İK yöneticisinin masasında en sık karşılaştığım soru şudur: “Çalışanın bilgisayarındaki dosyaları, e-postayı ya da USB hareketlerini izleyebilir miyim?” Cevap, “evet, ama sınırı var” cümlesinde özetlenir. KVKK çalışan izlemeyi yasaklamaz; şartlarını belirler. İşveren bu şartları tutturduğunda izleme yasaldır, tutturamazsa hem KVKK Kurulu cezası hem de İş Mahkemesi tazminat davası kapısı açılır.
Bu rehber çalışan izlemenin yasal çerçevesini, meşru menfaat dengesini, hangi alanların izlenebileceğini ve hangilerinin asla izlenemeyeceğini netleştirir. En sonda kopyala-yapıştır kullanılabilir 10 maddelik çalışan aydınlatma metni şablonu vardır.
Çalışan izleme yasal mı?
KVKK Madde 5(2), kişisel verinin işlenmesi için 6 hukuki dayanak sayar. Çalışan izlemede pratikte 3 dayanak kullanılır:
1) Sözleşmenin kurulması veya ifası
İş sözleşmesi gereği zorunlu izleme. Örnek: çağrı merkezi çalışanlarının ses kayıtları (kalite kontrol), şoförlerin GPS takibi (rota optimizasyonu), mağaza personelinin kasa kayıtları. Burada “iş yapılabilmesi için gerekli” olduğu net olarak gösterilebilmelidir.
2) Hukuki yükümlülüğün yerine getirilmesi
Mevzuat zorunluluğu varsa. Örnek: bankacılık sektöründe BDDK düzenlemesi gereği iletişim kayıtlarının tutulması, ilaç firmalarında üretim hattının GMP gereği izlenmesi, SPK’ya tabi şirketlerde insider trading takibi.
3) Meşru menfaat (en çok kullanılan)
KVKK Madde 5(2)(f) — “ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması.” Bu dayanak çalışan izlemenin büyük çoğunluğunu kapsar: veri sızıntısı engelleme, fikri mülkiyet koruma, iç soruşturma, IT güvenliği.
Önemli: Meşru menfaat açık rıza yerine geçer. Yani işveren “meşru menfaatim var” diyerek çalışandan ayrıca onay almak zorunda değildir — ama aydınlatma yapmak zorundadır (KVKK Madde 10). İkisi farklı kavramlar: açık rıza opsiyonel onay, aydınlatma yasal bilgilendirme borcudur.
Meşru menfaat dengesi: oransallık testi
KVKK Kurulu meşru menfaat dayanağını kabul etmek için işverenden oransallık testi ister. Üç aşamalı bir test vardır:
Test 1 — Amaç meşru mu? Veri sızıntısı engelleme meşru, çalışanın özel hayatını izlemek değil.
Test 2 — İzleme gerekli mi? Aynı sonucu daha az müdahaleyle elde edebileceğiniz bir yol var mı? Örnek: USB blokajı için tüm USB trafiğini içerikle birlikte kaydetmek orantısızdır; sadece “USB’ye hassas içerik yazıldı” event’i yeterlidir.
Test 3 — Çalışanın özel hayatına zarar veriyor mu? İş bilgisayarındaki kurumsal e-postayı izlemek tamam, çalışanın kişisel Gmail’ine erişmek hayır. Kurumsal Slack tamam, WhatsApp Web (kişisel) hayır.
Bu üç testi geçemeyen izleme, KVKK Kurulu nazarında “orantısız müdahale” sayılır ve cezalandırılır.
İzlenebilir alanlar ve İZLENEMEYEN alanlar
Çalışan izlemenin sınırı, “iş aracı” ile “kişisel alan” ayrımında çizilir. Pratik liste:
| Alan | İzlenebilir mi? | Şart |
|---|---|---|
| Şirket bilgisayarı dosya hareketi | Evet | Aydınlatma + politika |
| Kurumsal e-posta (@firma.com.tr) | Evet | Aydınlatma + politika |
| Şirket VPN üzerinden internet trafiği | Evet | Aydınlatma + politika |
| USB takılması ve dosya kopyalama | Evet | Aydınlatma + politika |
| Yazıcı çıktıları | Evet | Aydınlatma + politika |
| Ekran görüntüsü (sürekli) | Tartışmalı | Sadece şüphe ile, dar kapsam |
| Webcam aktif izleme | Hayır | Yasak (özel hayat ihlali) |
| Klavye tuş kaydı (keylogger) | Hayır | Yasak (PIN/şifre yakalar) |
| Kişisel telefon | Hayır | Yasak |
| Çalışma dışı saatler (akşam, hafta sonu) | Hayır | Yasak |
| Mola yerleri, yemekhane | Hayır | Yasak (kamera başka konu) |
| Kişisel Gmail / WhatsApp Web | Hayır | Yasak (kişisel iletişim) |
| BYOD cihazlar (kişisel laptop) | Hayır | Sadece MDM ile sınırlı |
Genel kural: şirketin sağladığı, şirket politikasıyla yönetilen, kurumsal hesapla erişilen alanlar izlenebilir. Diğer her şey kişisel alandır ve dokunulmazdır.
Aydınlatma yükümlülüğü — Madde 10 ne diyor?
KVKK Madde 10, veri sorumlusunun ilgili kişiyi (yani çalışanı) veri işlemeden önce bilgilendirme yükümlülüğüdür. Bilgilendirilmesi gereken 6 unsur:
- Veri sorumlusunun kimliği (şirket unvanı, adresi)
- İşleme amacı (neden izliyorsunuz — KVKK uyumu, IT güvenliği vb.)
- Verinin aktarılacağı kişiler ve amacı (DLP sağlayıcısı, denetçiler)
- Toplama yöntemi ve hukuki sebebi (meşru menfaat / sözleşme)
- İlgili kişi hakları (Madde 11 — erişim, düzeltme, silme)
- İletişim kanalı (sorular için kime ulaşılır)
Aydınlatma metni mutlaka yazılı olmalı — sözlü bilgilendirme yeterli değil. KVKK Kurulu, sözleşmeye bir paragraf ekleyip “okudum onayladım” imzalanmış aydınlatma metnini geçerli kabul etmiştir.
KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi aydınlatma yükümlülüğünün diğer teknik tedbirlerle birlikte değerlendirilmesini detaylı anlatır.
Açık rıza ne zaman gerekli?
Çoğu çalışan izleme senaryosunda açık rıza GEREKMEZ — meşru menfaat yeterlidir. Ama bazı durumlarda Madde 6 devreye girer: özel nitelikli kişisel veri (sağlık, din, biyometri, cinsel hayat, ceza kaydı, vb.) işleniyorsa açık rıza şarttır.
Çalışan izlemede açık rızanın gerektiği durumlar:
- Parmak izi / yüz tanıma ile giriş (biyometrik veri)
- Sağlık kontrolleri (PCR testi, alkol testi, kullanım dışı durumlarda)
- Çalışan profili psikometrik testleri
- Genetik veri içeren analizler
Açık rızanın 3 özelliği: özgür (baskı yok), bilgilendirilmiş (neye onay verildiği net), belirli bir konuya yönelik (genel onay geçersiz). Çalışanın iş kaybı korkusuyla verdiği rıza geçersiz sayılabilir — bu özellikle sağlık verilerinde tehlikeli bir noktadır.
Çalışan aydınlatma metni şablonu — 10 maddelik hazır template
Aşağıdaki şablon her firmanın çalışanlarına dağıtması için tasarlanmıştır. Kendi firma bilgilerinizle (köşeli parantezdeki yerler) doldurun.
ÇALIŞAN KİŞİSEL VERİLERİNİN İŞLENMESİ HAKKINDA AYDINLATMA METNİ
1. Veri Sorumlusu
İşbu aydınlatma metni, [FİRMA UNVANI] (“Şirket”) tarafından, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) Madde 10 kapsamında, çalışanlarımıza yönelik olarak hazırlanmıştır.
Adres: [Tam adres] VKN: [10 haneli] İletişim: [E-posta + telefon]
2. İşlenen Kişisel Veri Kategorileri
İş ilişkisi süresince aşağıdaki veri kategorileri işlenebilir:
- Kimlik bilgileri (ad, soyad, TC kimlik numarası, doğum tarihi)
- İletişim bilgileri (e-posta, telefon, adres)
- Özlük dosyası bilgileri (eğitim, deneyim, referanslar)
- Şirket bilgisayarı kullanım verileri (oturum açma, dosya hareketi, e-posta)
- Şirket ağı trafik verisi (ziyaret edilen kurumsal sistemler)
- Giriş-çıkış kayıtları (mesai başlama, ayrılma)
- Bordro ve özlük finansal verileri (maaş, SGK, izin)
3. İşleme Amacı
Kişisel verileriniz şu amaçlarla işlenir:
- İş sözleşmesinin kurulması ve ifası
- Bordro, SGK ve yasal yükümlülüklerin yerine getirilmesi
- IT güvenliği ve kişisel veri sızıntısının önlenmesi (DLP)
- Fikri mülkiyet ve ticari sırların korunması
- İş süreçlerinin denetlenmesi ve geliştirilmesi
- Acil durum yönetimi
4. Hukuki Sebepler
Verileriniz KVKK Madde 5(2)‘ye göre şu hukuki sebeplerle işlenir:
- (a) Kanunlarda açıkça öngörülmesi (vergi, SGK mevzuatı)
- (c) Sözleşmenin kurulması veya ifasının zorunlu olması (iş sözleşmesi)
- (ç) Hukuki yükümlülüğümüzün yerine getirilmesi
- (f) Meşru menfaatlerimizin korunması (IT güvenliği, veri sızıntısı önleme)
5. Veri Aktarımı
Kişisel verileriniz şu üçüncü kişilerle paylaşılabilir:
- Bordro hizmet sağlayıcısı (sözleşme dahilinde)
- DLP/IT güvenlik hizmet sağlayıcısı (sadece metadata; içerik aktarılmaz)
- Yasal denetim ve mali müşavirlik firmaları
- Yetkili kamu kurumları (mahkeme kararı, KVKK Kurulu, SGK)
Yurt dışına aktarım yapılmamaktadır. Aksi durumda KVKK Madde 9 kapsamında ayrıca aydınlatma yapılır.
6. IT Sistemleri ve DLP İzlemesi Hakkında
Şirket bilgisayarı, kurumsal e-posta, ağ trafiği ve USB hareketleri IT güvenliği ve veri sızıntısı önleme (DLP) amacıyla izlenir. Bu izleme:
- Sadece şirket cihazlarında ve kurumsal hesaplarda yapılır
- Mesai dışı saatler ve kişisel cihazlar kapsam dışıdır
- İçerik kaydedilmez; sadece güvenlik için gerekli metadata (dosya hareketinin tipi, zaman, kullanıcı) işlenir
- Yetkili olmayan kişisel iletişim (WhatsApp, Gmail vb.) izlenmez
- IT güvenlik logları en fazla 2 yıl saklanır
7. Saklama Süreleri
- Özlük dosyası: iş sözleşmesinin sona ermesinden 10 yıl sonra
- Bordro ve SGK kayıtları: 10 yıl (yasal süre)
- IT güvenlik logları: 2 yıl
- DLP metadata: 90 gün
- Kameralı giriş-çıkış kayıtları: 30 gün
Süreler dolduğunda veriler imha edilir veya anonimleştirilir.
8. İlgili Kişi Hakları (KVKK Madde 11)
Şirketimize başvurarak şunları talep edebilirsiniz:
- Verinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme
- Yanlış/eksik veri varsa düzeltilmesini isteme
- Şartları varsa silinmesini/yok edilmesini isteme
- İşlenmiş verinin başkasına aktarılmasını isteme
- Otomatik analizle aleyhinize sonuç çıkarsa itiraz etme
- Hukuka aykırı işleme nedeniyle uğradığınız zararı talep etme
Başvurular yazılı olarak [KVKK iletişim e-posta] veya [adres] adresine yapılır. 30 gün içinde cevap verilir.
9. Aydınlatma Metnindeki Değişiklikler
Bu metin Şirket politikası gereği güncellenebilir. Önemli değişikliklerde çalışanlara duyuru yapılır. Güncel sürüm her zaman [intranet adresi veya İK departmanı] üzerinden temin edilebilir.
10. Çalışanın Beyanı
Bu aydınlatma metnini okudum, anladım ve veri işlenmesi hakkında bilgilendirildim.
Ad-Soyad: __________________ Tarih: __________________ İmza: __________________
Bu şablon avukat onayı şartıyla kullanılabilir — her firmanın sektörü, çalışan rolleri ve veri akışı farklıdır; metnin firmaya uyarlanması gerekir.
KVKK Kurulu çalışan izleme kararları — gerçek örnekler
Kurul’un çalışan izleme alanındaki yaklaşımını anlamak için 4 önemli karar:
Karar 2023/1278 — Çağrı merkezi ses kaydı (Telekom) Çalışanın bilmediği gizli kayıt cezalandırıldı (850.000 TL). Kurul: “İşveren ses kaydı yapabilir ama çalışan kesintisiz olarak bunu bilmelidir.”
Karar 2024/523 — E-posta erişimi (Lojistik) İK yöneticisi, ayrılan çalışanın kurumsal e-postasını filtresiz açtı. Kurul: “Kurumsal e-posta okunabilir ama dar kapsamlı, belirli kelime araması ile. Toptan erişim orantısız” (1.250.000 TL ceza).
Karar 2024/891 — Webcam izleme (E-ticaret) Uzaktan çalışmada webcam aktif tutturularak izleme cezalandırıldı (2.100.000 TL). Kurul: “Çalışanın evi özel alandır. Webcam’in zorunlu açık tutulması temel hak ihlalidir.”
Karar 2023/417 — Klavye tuş kaydı (Bankacılık) Keylogger yazılımı, şifre ve PIN gibi hassas verileri yakaladığı için KVKK Madde 4 (orantılılık) ihlali sayıldı. Ayrıca BDDK düzenlemesine de aykırı (3.800.000 TL ceza). Kurul: “Daha az müdahaleci yöntemler varken keylogger orantısızdır.”
Kararların ortak özelliği: şeffaflık eksikliği veya orantısız müdahale. Çalışanı bilgilendiren, dar kapsamlı, sadece “iş aracı” sınırını aşmayan izleme genelde kabul görüyor.
DLP’nin KVKK uyumlu çalışan izleme aracı olarak rolü
Modern bir DLP çözümü doğru tasarlandığında çalışan izlemeyi otomatik olarak KVKK çerçevesinde tutar:
- Sadece “iş aracı” kapsamı — şirket cihazları, kurumsal hesaplar
- İçerik kaydı yok — VeritaDLP’de dosyanın orijinali asla saklanmaz; sadece olayın metadata’sı (dosya tipi, hareket yönü, PII sayısı) loglanır
- Mask edilmiş özet — adli analiz gerektiğinde 300 karakterlik PII-mask özet, çalışanın kimliğini ifşa etmeden ne tür veri olduğunu gösterir
- Tenant ayarlı retention — 90 gün varsayılan, KVKK Madde 4 veri minimizasyonu ilkesiyle uyumlu
- Audit log — kim hangi olaya baktı, hangi kararı verdi — immutable kayıt; Kurul denetiminde “veri sorumlusu süreci yönetmiş” kanıtı
Veri sınıflandırma politikası şablonu çalışan izleme + DLP entegrasyonunun ilk adımıdır.
Sıkça Sorulan Sorular
Çalışan kurumsal e-postayı kişisel amaçla kullanabilir mi?
İşveren politikası belirler. Mantıklı yaklaşım: “kısıtlı kişisel kullanım serbest (örneğin doktor randevu bilgisi), ticari/yoğun kişisel kullanım yasak”. Önemli olan politikanın yazılı olması ve çalışana duyurulması. Politikada “kurumsal e-posta IT güvenliği amaçlı izlenir” ifadesi geçmelidir.
Çalışanın bilgisi olmadan izleme yapabilir miyim?
Hayır. KVKK Madde 10 aydınlatma yükümlülüğü çalışanın veri işlenmeye başlamadan bilgilendirilmesini şart koşar. Gizli izleme:
- Aydınlatma yükümlülüğü ihlali (KVKK cezası),
- Çalışanın özel hayata saygı hakkını ihlal (İş Mahkemesi tazminat),
- Bazen TCK Madde 132 (özel hayatın gizliliğini ihlal) cezası riski.
İstisna: iç soruşturma kapsamında, çalışanın haberdar edilmesi soruşturmayı sabote edecekse, hukuk müşavirinin onayı ile sınırlı süreli, dar kapsamlı izleme yapılabilir.
Çalışan aydınlatma metnini imzalamazsa ne yaparım?
İmza zorunlu değil — aydınlatma yapıldığının kanıtı zorunludur. E-posta ile metni gönderip “alındı” okundu makbuzu, intranet’te “okudum” tıklaması, toplantı tutanağı imzası alternatif kanıtlardır. Çalışan kasıtlı imzalamasa bile aydınlatma yapılmış sayılır.
Bir DLP yazılımı kuracağım — çalışanları nasıl bilgilendiririm?
3 adımlık iletişim:
- Aydınlatma metnini güncelleyin (DLP bölümü eklensin)
- IT politikasında “şirket cihazları DLP ile izlenir” maddesini açıkça yazın
- Kurulum öncesi çalışanlara e-posta + intranet duyurusu yapın
- Soru-cevap oturumu ya da kısa eğitim sunun
Kurul, “bilmiyordum” itirazını çürüten kanıt zinciri arar. DLP Politikası Nasıl Yazılır yazısı şablonlar sunar.
Çalışan rızasını geri çekerse izleme durmalı mı?
Meşru menfaat dayanağında çalışmıyorsanız (yani açık rıza ile çalışıyorsanız — ki çoğunda durum bu değil), evet, durmak zorunlu. Ama meşru menfaat dayanağında izleme, çalışan rızasından bağımsızdır; çalışan “ben istemiyorum” dese bile izleme yasal kalır. Burada önemli olan oransallık dengesinin korunmasıdır.
Eski çalışanın verisi ne olur?
İş sözleşmesi sona erdiğinde kişisel veri işleme amacı kalkar. Yasal saklama süreleri (bordro 10 yıl, IT güvenlik logu 2 yıl) bittikten sonra veri imha veya anonimleştirme yapılır. Eski çalışan KVKK Madde 11 kapsamında silme talebi yapabilir; yasal saklama süreleri tamamlanmışsa talep kabul edilmelidir.
Çalışan izlemenizi KVKK uyumlu bir DLP altyapısıyla taşımak istiyorsanız: VeritaDLP’nin 15 günlük ücretsiz denemesi ile sadece metadata loglayan, içeriği saklamayan bir izleme katmanını test edebilirsiniz. Aydınlatma metni şablonunun firmanıza özel uyarlanması için mehmet@veritadlp.com adresinden ya da +90 532 013 17 61 üzerinden iletişime geçebilirsiniz.
Etiketler: #çalışan izleme #KVKK Madde 5 #açık rıza #aydınlatma metni #çalışan hakları