İşyerinde Çalışan Kişisel Verileri KVKK'ya Göre Nasıl Korunur?
İşveren, çalışan verilerini yalnızca meşru amaçla ve aydınlatma yükümlülüğünü yerine getirerek işleyebilir. Hukuki sebepler, saklama süresi ve 72 saatlik ihlal bildirimi.
İşveren, çalışan kişisel verilerini ancak KVKK m.5’te sayılan bir hukuki sebebe dayanarak ve önceden aydınlatma yaparak işleyebilir; rıza her zaman şart değildir ama bilgilendirme her zaman zorunludur. Kimlik bilgisinden özlük dosyasına, PDKS kayıtlarından sağlık verisine kadar İK süreçlerinin neredeyse tamamı kişisel veri işleme faaliyetidir ve bu faaliyetin hem hukuki dayanağı hem de sınırları vardır.
Çalışan verisi hangi hukuki sebeple işlenir?
İşveren, iş sözleşmesinin kurulması ve yürütülmesi için gerekli olan veriyi (kimlik, adres, banka hesabı, bordro bilgisi) doğrudan işleyebilir; burada ayrıca rıza almasına gerek yoktur. SGK bildirimi, vergi kesintisi gibi kanuni yükümlülükten doğan veriler de aynı şekilde rızasız işlenir. Buna karşılık işyeri sosyal medya hesabında çalışan fotoğrafı paylaşmak, referans kontrolünde üçüncü kişilerden bilgi toplamak ya da kişisel e-posta adresine pazarlama içeriği göndermek gibi konularda hukuki sebep bulunmadığından açık rıza gerekir.
| Veri türü | Örnek | Hukuki sebep |
|---|---|---|
| Kimlik ve iletişim | TC kimlik no, adres, telefon | Sözleşmenin kurulması/ifası |
| Bordro ve özlük | Maaş, SGK sicil no, banka IBAN | Kanuni yükümlülük |
| PDKS / giriş-çıkış | Parmak izi, kart, GPS konum | Meşru menfaat + aydınlatma |
| Sağlık verisi | İşe giriş raporu, engellilik durumu | Kanuni yükümlülük (özel nitelikli) |
| Kamera kaydı | Güvenlik kamerası görüntüsü | Meşru menfaat, orantılılık şartı |
| Sosyal medya paylaşımı | Etkinlik fotoğrafı, tanıtım videosu | Açık rıza |
Sağlık verisi, biyometrik veri (parmak izi, yüz tanıma) gibi kayıtlar KVKK’da özel nitelikli kişisel veri sayılır ve daha sıkı korumaya tabidir; bu veriler ancak kanunda açıkça öngörülen hallerde veya yeterli önlem alınmış sistemlerde işlenebilir, işyerinde erişimi mutlaka sınırlı tutulmalıdır.
Aydınlatma yükümlülüğü nasıl yerine getirilir?
Hukuki sebep ne olursa olsun, işveren işe başlama aşamasında çalışana aydınlatma metni sunmak zorundadır. Bu metinde şu dört başlık mutlaka yer alır:
- Veri sorumlusunun kimliği: İşyerinin unvanı ve iletişim bilgisi.
- İşlenme amacı: Hangi verinin hangi İK sürecinde (bordro, PDKS, özlük) kullanılacağı.
- Aktarım: Verinin SGK, muhasebe firması ya da bordro yazılımı gibi üçüncü taraflara aktarılıp aktarılmadığı.
- Haklar: Çalışanın KVKK m.11 kapsamındaki bilgi alma, düzeltme ve silme talep etme hakları.
Aydınlatma metni imzalatılmadan toplanan veri, sonradan rıza alınsa bile eksik işlem sayılır; denetimde ilk istenen belgelerden biri budur. İşe alım sürecinde adaya, işe başlamadan önce ayrı bir aydınlatma yapılması da aynı şekilde gereklidir.
Saklama süresi ve veri güvenliği önlemleri
Çalışan verisi süresiz saklanamaz; iş ilişkisi sona erdikten sonra da yasal zamanaşımı süreleri (iş davalarında genel olarak 5-10 yıl, vergi ve SGK belgelerinde 5-10 yıl) kadar tutulur, bu sürenin sonunda imha edilmesi gerekir. Uygulamada en sık karşılaşılan hata, ayrılan çalışanın özlük dosyasının hiç imha edilmeden yıllarca sunucuda veya arşiv dolabında kalmasıdır.
Veri güvenliği için asgari önlemler şunlardır:
- Yetki göre erişim: Bordro ve özlük verisine yalnızca ilgili İK personeli erişebilmeli, tüm çalışanlar aynı klasörü görmemelidir.
- Fiziksel güvenlik: Kağıt özlük dosyaları kilitli dolapta, dijital kayıtlar şifreli sistemde tutulmalıdır.
- Log kaydı: Kim, hangi veriye ne zaman eriştiğini gösteren kayıt tutulmalıdır; bu hem iç denetimde hem ihlal soruşturmasında delil oluşturur.
- Üçüncü taraf sözleşmesi: Bordro yazılımı, muhasebeci veya kargo firması gibi veri aktarılan taraflarla KVKK’ya uygun veri işleme sözleşmesi yapılmalıdır.
PDKS nedir, mobil ve GPS’li personel takip rehberimizde anlattığımız gibi, dijital takip sistemleri konum ve biyometrik veri topladığı için bu alanda aydınlatma ve amaç sınırlaması özellikle önemlidir; sistemi kuran işveren, verinin yalnızca puantaj amacıyla kullanılacağını açıkça belirtmek zorundadır.
Veri ihlali yaşanırsa izlenecek adımlar
Bir çalışan verisinin yetkisiz kişiye ulaştığı (ör. bordro dosyasının yanlış kişiye e-postalanması, sistemin ele geçirilmesi) her durum veri ihlalidir ve belirli bir süreç izlenmelidir:
- Tespit ve durdurma: İhlalin kapsamı belirlenir, erişim derhal kısıtlanır.
- Kurula bildirim: Kişisel Verileri Koruma Kurulu’nun 2019/10 sayılı kararı gereği, ihlal öğrenildiği andan itibaren en geç 72 saat içinde Kurula “Veri İhlali Bildirim Formu” ile bildirim yapılır; süre aşılırsa gecikme gerekçesi ayrıca açıklanır.
- İlgili kişiye bildirim: Etkilenen çalışanlara, risk yüksekse makul sürede ve uygun yolla bilgi verilir.
- Kayıt altına alma: İhlalin nedeni, etkisi ve alınan önlemler belgelenir; aynı hatanın tekrarını önlemek için süreç gözden geçirilir.
72 saatlik süre takvim saati olarak işler, mesai günü beklenmez; bu yüzden İK ve BT ekibinin ihlali fark ettiği anda kimin ne yapacağını bilmesi gerekir. Süreci hazırdan bulmayan işyerlerinde genellikle ilk 24 saat “kimin sorumlu olduğunu” tartışmakla geçer ve bildirim süresi daralır.
Uyumu düzenli bir işe dönüştürmek
KVKK uyumu tek seferlik bir aydınlatma metni imzalatmaktan ibaret değildir; yeni çalışan girişinde aydınlatma, PDKS kurulumunda amaç sınırlaması, ayrılan çalışanın verisinin saklama süresi sonunda imhası gibi tekrarlayan adımların her işe alımda aynı şekilde uygulanması gerekir. Elle takip edilen işyerlerinde bu adımlardan biri genellikle atlanır, özellikle imha süreci, kimse hatırlamadığı için hiç işletilmez.
Folkena’da özlük dosyaları, PDKS kayıtları ve İK belgeleri tek sistemde, kullanıcıya göre yetkilendirmeyle saklanır; kim hangi çalışanın hangi belgesine ne zaman baktığı kayıt altına alınır ve saklama süresi dolan kayıtlar için hatırlatma alınabilir. Bu, kağıt dosya ve dağınık e-posta trafiğine kıyasla hem denetimde hem olası bir ihlal soruşturmasında işverenin elini güçlendirir.
Bu içerik bilgilendirme amaçlıdır; hukuki veya mali danışmanlık yerine geçmez. Güncel mevzuat için resmi kaynakları (SGK, GİB, Resmî Gazete) esas alın.
Sık sorulanlar
İşveren çalışanın kişisel verisini rızası olmadan işleyebilir mi?
Evet, ama sınırlı hallerde. İş sözleşmesinin kurulması veya ifası, kanuni yükümlülük (SGK, vergi) ya da işverenin meşru menfaati gibi KVKK m.5'te sayılan sebepler varsa açık rıza aranmaz. Bu sebeplerin dışına çıkan işleme (ör. sosyal medya paylaşımı) için ayrıca rıza gerekir.
Aydınlatma metni ile açık rıza aynı şey midir?
Hayır. Aydınlatma metni, hangi verinin hangi amaçla işlendiğini anlatan zorunlu bir bilgilendirmedir ve her durumda verilmelidir. Açık rıza ise yalnızca hukuki sebep bulunmayan işlemler için istenen, özgür iradeyle verilmiş ayrı bir onaydır; ikisi birbirinin yerine geçmez.
PDKS ile toplanan konum verisi KVKK kapsamında mı?
Evet. GPS'li personel takip sistemlerinin topladığı konum ve giriş-çıkış kayıtları kişisel veridir. İşveren bu veriyi yalnızca puantaj ve iş sağlığı-güvenliği amacıyla, aydınlatma metninde belirtilen sınırlar içinde tutabilir; amaç dışı kullanım (ör. özel hayatı izleme) ihlal sayılır.
Veri ihlali olursa işveren kaç saat içinde bildirim yapmalı?
Kişisel Verileri Koruma Kurulu'nun 2019/10 sayılı kararına göre veri sorumlusu, ihlali öğrendiği andan itibaren en geç 72 saat içinde Kurula bildirim yapmak zorundadır. Etkilenen çalışanlara da makul sürede, uygun yolla bilgi verilmesi gerekir.