İçeriğe geç

Bilişim, Yapay Zekâ ve KVKK Hukuku · · ≈8 dk okuma

Çalışan Kişisel Verilerinin İşlenmesi ve Saklanması: Süreler, Deliller ve Hukuki Yollar

Çalışan Kişisel Verilerinin İşlenmesi ve Saklanması hakkında uygulanacak mevzuat, süreler, görevli merci, deliller, yargısal yaklaşım ve başvuru yolları.

Bu yazı işe alımdan iş ilişkisinin sona ermesine kadar çalışan, aday, stajyer ve eski çalışan verilerinin hukuka uygun işlenmesini ele almaktadır. Çalışan Kişisel Verilerinin İşlenmesi ve Saklanması hakkında yapılacak hukuki değerlendirmede süre, görev, yetki ve delil kuralları birbirinden bağımsız değildir. Özellikle işverenin yönetim hakkının sınırsız veri toplama yetkisi verdiğinin sanılması, izleme, sağlık verisi ve özlük dosyası bakımından ölçüsüz uygulamalara yol açabilir.

Dijital hizmetler ve yapay zekâ uygulamaları, kişisel veri, ticari sır, fikrî hak, sözleşme ve siber güvenlik risklerini aynı işlem içinde bir araya getirir. İnternet sitesine eklenen standart metinler, fiilî veri akışı ve teknoloji kullanımıyla uyumlu değilse hukuki koruma sağlamaz.

Konunun Hukuki Kapsamı

Bu makale işe alımdan iş ilişkisinin sona ermesine kadar çalışan, aday, stajyer ve eski çalışan verilerinin hukuka uygun işlenmesini inceler. İnceleme yalnız uyuşmazlık çıktıktan sonraki dava sürecini değil; işlemin kurulması, bildirim veya başvuru aşaması, delillerin hazırlanması, geçici koruma ihtiyacı ve kararın uygulanması gibi bağlantılı meseleleri de kapsar. Süreç, işverenleri, insan kaynakları birimlerini, çalışanları ve bordro ya da teknoloji tedarikçilerini doğrudan ilgilendirir.

Bu alandaki temel risk şudur: işverenin yönetim hakkının sınırsız veri toplama yetkisi verdiğinin sanılması, izleme, sağlık verisi ve özlük dosyası bakımından ölçüsüz uygulamalara yol açabilir. Bu risk, yalnız davanın veya başvurunun reddedilmesi anlamına gelmez; kimi dosyalarda talebin başka bir hukuki yola dönüşmesine, delil gücünün zayıflamasına, teminat veya icra sorunlarına ve ilave yargılama giderlerine neden olabilir. İlk inceleme, iddia ile ulaşılmak istenen sonuç arasında hukuken kurulabilir bir bağ bulunup bulunmadığını da ortaya koymalıdır.

Uygulanacak Mevzuat ve Hukuki Dayanak

Dosyada hangi hükmün uygulanacağı, işlemin yapıldığı tarih ve tarafların hukuki sıfatı esas alınarak belirlenir.

  • 6698 sayılı Kanun’un 4, 5, 6, 10 ve 12. maddeleri
  • 4857 sayılı İş Kanunu ile iş sağlığı ve güvenliği mevzuatı
  • Türk Borçlar Kanunu’nun işçinin kişiliğinin korunmasına ilişkin hükümleri
  • Sosyal güvenlik ve vergi saklama yükümlülükleri

Bu alanın genel kanuni çerçevesinde 6698 sayılı Kişisel Verilerin Korunması Kanunu, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun, 6098 sayılı Türk Borçlar Kanunu, 6100 sayılı Hukuk Muhakemeleri Kanunu ve 5237 sayılı Türk Ceza Kanunu yer alır. Ancak maddelerin uygulanabilirliği olay ve işlem tarihine göre belirlenir. Yönetmelik, tebliğ, tarife, parasal sınır veya elektronik başvuru usulü gibi değişebilen düzenlemeler yayımdan ve somut başvurudan önce güncel resmî metinden yeniden kontrol edilmelidir.

Dava veya Başvuru Şartları

  • Verinin iş ilişkisi amacıyla gerekli ve ölçülü olması
  • Özel nitelikli veriler için güncel işleme şartı ve ek tedbirlerin bulunması
  • Çalışan izleme araçlarının önceden açıkça bildirilmesi
  • Saklama süresinin hukuki yükümlülük ve dava riskine göre belirlenmesi

Bu şartlardan birinin eksik olması, her dosyada aynı sonucu doğurmaz. Bazı eksiklikler tamamlanabilirken bazıları sürenin geçirilmesi, taraf sıfatının bulunmaması veya yanlış hukuki yolun seçilmesi nedeniyle esasa girilmesini engeller. Şartların olay tarihindeki mevzuata ve eldeki belgelere göre ayrı ayrı karşılanması gerekir.

Süreler Ne Zaman Başlar?

Tek bir genel saklama süresi yoktur. Ücret, bordro, iş sağlığı, vergi, sosyal güvenlik ve dava belgeleri farklı yasal sürelere tabi olabilir. Saklama sebebi sona erdiğinde veri silinmeli, yok edilmeli veya anonim hâle getirilmelidir.

Kanunda öngörülen sürenin zamanaşımı mı yoksa hak düşürücü süre mi olduğu ve süre içinde hangi işlemin tamamlanması gerektiği belirlenmelidir. Hazırlığa başlanmış olması, başvurunun süresinde yapıldığı anlamına gelmez.

Görevli ve Yetkili Merci

İlgili kişi talepleri veri sorumlusuna yöneltilir; Kurul şikâyeti ve kişilik hakkı/tazminat yolları koşullarına göre gündeme gelir. İş ilişkisinden doğan delil ve fesih uyuşmazlıklarında iş mahkemeleri görevli olabilir.

Görev kamu düzenine ilişkin olabildiğinden tarafların anlaşmasıyla değiştirilemeyebilir. Yetki bakımından ise kesin yetki, genel yetki, sözleşmedeki yetki kaydı ve özel kanun hükümleri birlikte incelenir. Yanlış mercie başvurunun süreyi koruyup korumadığı ayrıca araştırılmalıdır. Bazı dosyalarda aktarım veya görevsizlik sonrası devam mümkün olsa bile, özel ve kısa süreli başvurularda bunun güvenli bir yöntem olduğu varsayılmamalıdır.

İspat Yükü ve Kullanılabilecek Deliller

Bir belgenin varlığı kadar neyi ispatladığı ve karşı tarafça inkâr edildiğinde nasıl doğrulanacağı da önemlidir. Dosyada öncelikle şu kayıtlar aranmalıdır:

  • Özlük dosyası ve bordro kayıtları
  • Çalışan aydınlatma ve politika metinleri
  • Kamera, e-posta ve erişim logları
  • Sağlık ve iş güvenliği kayıtları
  • Tedarikçi sözleşmeleri ve erişim listeleri
  • Silme, anonimleştirme ve işten çıkış tutanakları

Delil listesi kapalı değildir. Tanık, bilirkişi, keşif, kurum kayıtları, ticari defterler veya elektronik veriler uyuşmazlığın niteliğine göre kullanılabilir. Hukuka aykırı elde edilen kayıtların dosyaya sunulması ayrı bir sorumluluk doğurabileceği gibi delilin değerlendirme dışı bırakılmasına da yol açabilir. İspat yükü, hangi tarafın hangi hukuki vakıadan kendi lehine sonuç çıkardığı esas alınarak belirlenir.

Yargısal Uygulama ve Güncel Yaklaşım

Kurul ve yargı uygulaması, çalışanın işverene ekonomik bağımlılığı nedeniyle rızanın gerçekten özgür olup olmadığını sıkı değerlendirir. İzleme, ancak meşru amaçla sınırlı, önceden bildirilmiş ve daha az müdahaleci yöntemlerin yetersiz olduğu ölçüde hukuka uygun olabilir. Dijital uyuşmazlıklarda mahkemeler ve idari merciler, yalnız yazılı politika metinlerine değil, verinin fiilen hangi amaçla toplandığına, kimlerle paylaşıldığına, erişim yetkilerine ve güvenlik tedbirlerine bakar. Ekran görüntüsü tek başına her zaman yeterli olmayabilir; kaynağın, tarihin ve bütünlüğün korunması gerekir. Yüksek mahkeme veya bölge mahkemesi kararları, olayın tarihi, uygulanan hüküm ve kararın verildiği uyuşmazlıkla bağlantısı görülmeden emsal olarak kullanılmamalıdır. Bu makalede doğrulanmamış esas ve karar numarasına yer verilmemiştir; somut dosyada resmî karar veri tabanından güncel içtihat taraması ayrıca yapılmalıdır.

Doktrindeki Görüşler ve Uygulamadaki Tartışmalar

Çalışan e-postalarının ve cihazlarının denetlenmesi, işverenin mülkiyet hakkı ile çalışanın özel hayatı arasında denge gerektirir. Açık politika bulunması tek başına sınırsız içerik incelemesini meşru kılmaz. Yapay zekâ sistemlerinde sorumluluğun geliştirici, sağlayıcı, kurumsal kullanıcı ve son kullanıcı arasında nasıl dağıtılacağı; eğitim verilerinin hukuki statüsü ve otomatik kararların denetlenebilirliği güncel tartışma alanlarıdır. Mevcut kurallar, teknolojiye özgü risklere somut kullanım üzerinden uygulanmalıdır. Öğretideki görüşler, bağlayıcı bir kanun hükmü veya mahkeme kararı gibi sunulamaz. Buna rağmen kavramların sınırının belirlenmesi, farklı çözüm ihtimallerinin görülmesi ve mevzuatın amacına uygun yorum yapılması bakımından önemlidir. Kaynağı ve güncelliği doğrulanmayan isim veya eser atfı kullanılmamalıdır.

Uygulamada İzlenecek Hukuki Yol

Dosyanın sağlıklı yürütülmesi için işlem sırasının baştan kurulması gerekir. Uygulamada izlenecek temel çalışma planı şöyledir:

  1. İşe alım, bordro, performans, kamera ve erişim süreçlerini haritalamak
  2. Her veri kategorisi için amaç ve hukuki sebep belirlemek
  3. Çalışan aydınlatma metni ile iç politikaları hazırlamak
  4. Rol bazlı erişim ve gizlilik yükümlülüğü kurmak
  5. İşten ayrılma sonrası erişim kapatma ve saklama takvimi uygulamak
  6. Tedarikçi ve yurt dışı aktarım ilişkilerini güncel rejime göre düzenlemek

Çalışma planı hazırlanırken asıl talep, geçici hukuki koruma, tahsil kabiliyeti ve kanun yolu ihtimali aynı anda değerlendirilmelidir.

Somut Olaylarda Dikkat Edilmesi Gereken Noktalar

İlk görüşmede yalnız olayın kısa anlatımıyla yetinilmemelidir. Çalışan Kişisel Verilerinin İşlenmesi ve Saklanması yönünden karar veya sözleşmenin tam metni, ekleri, tebligat kayıtları, yapılan ödemeler, karşı tarafın açıklamaları ve önceki başvurular kronolojik olarak incelenmelidir. Işverenin yönetim hakkının sınırsız veri toplama yetkisi verdiğinin sanılması, izleme, sağlık verisi ve özlük dosyası bakımından ölçüsüz uygulamalara yol açabilir. Bu nedenle dosyaya yeni belge eklenirken belgenin hangi iddiayı ispatladığı ve usulün hangi aşamasında sunulabileceği açıkça belirlenmelidir.

Geçici hukuki koruma talep edilecekse, yalnız hakkın varlığına ilişkin açıklama yeterli olmayabilir. Gecikme nedeniyle doğabilecek somut zarar, karşı tarafın mal veya hukuki durumunda beklenen değişiklik ve talep edilen tedbirin ölçülülüğü belgelerle gösterilmelidir. Talebin kapsamı, esas davada istenebilecek sonucu peşinen sağlayacak şekilde ölçüsüz kurulmamalıdır.

Uygulamada Sık Yapılan Hatalar

  • Adayların tüm sosyal medya geçmişini amaçsız toplamak
  • Sağlık raporlarını geniş erişimli personel klasöründe tutmak
  • Kamera ve e-posta izlemesini çalışanlara bildirmemek
  • İşten ayrılan çalışanın sistem erişimini açık bırakmak
  • Her veriyi olası dava düşüncesiyle süresiz saklamak

Bu hataların ortak sonucu, hukuken tartışılabilecek bir talebin usul engeline takılması veya delil değerinin zayıflamasıdır. Başvuru metninin uzun olması, yanlış tarafı, eksik talebi veya süresi geçmiş bir işlemi telafi etmez. Dosya, somut iddia–hukuki dayanak–delil–talep bağlantısı kurulacak şekilde hazırlanmalıdır.

Hukuki Değerlendirme

Hukuki değerlendirme, yalnız dava açılabilir olup olmadığı sorusuyla sınırlı tutulmamalıdır. Çalışan Kişisel Verilerinin İşlenmesi ve Saklanması dosyasında ispat imkânı, süre, geçici koruma, ekonomik uygulanabilirlik ve kararın icrası aynı plan içinde ele alınmalıdır.

Yayımlanmış genel bilgi, dosyanın taraflarını, tarihlerini ve belgelerini içeren somut hukuki görüşün yerine geçmez. Bir hükmün güncel olması da tek başına uyuşmazlığa uygulanacağı anlamına gelmez; geçiş hükümleri, sözleşme tarihi, usul kazanımları ve önceki işlemler ayrıca incelenmelidir.

Sık Sorulan Sorular

Çalışan Kişisel Verilerinin İşlenmesi ve Saklanması başlığı, işe alımdan iş ilişkisinin sona ermesine kadar çalışan, aday, stajyer ve eski çalışan verilerinin hukuka uygun işlenmesini ifade eder. Bu hukuki süreç işverenleri, insan kaynakları birimlerini, çalışanları ve bordro ya da teknoloji tedarikçilerini ilgilendirir. Talebin hangi kanuna, hangi işleme ve hangi belgeye dayandığı belirlenmeden yalnız genel açıklamalarla başvuru yapılması doğru değildir.

Telif ve Kullanım

Bu sitedeki tüm makale ve içeriklerin telif hakkı Günser + Partners (Law & Consultancy)'a aittir. İçeriklerin kopyalanarak veya özetlenerek izinsiz biçimde başka internet sitelerinde yayımlanması hâlinde hukuki ve cezai yollara başvurulur. Avukat meslektaşların makale içeriklerini dava dilekçelerinde kullanması serbesttir.

Hukuki Bilgilendirme ve Sorumluluk Reddi

Bu makale yalnızca genel hukuki bilgilendirme amacıyla hazırlanmıştır; hukuki danışmanlık veya somut olay bakımından görüş niteliği taşımaz. Her uyuşmazlık, kendi koşulları, süreleri, delilleri ve güncel mevzuat çerçevesinde ayrıca değerlendirilmelidir. İçeriğe dayanılarak işlem yapılması hak kaybına yol açabilir. Makalenin okunması veya iletişime geçilmesi tek başına avukat müvekkil ilişkisi kurmaz.

Hukuki durumunuzu birlikte değerlendirebiliriz

Meselenizi doğrudan avukatlarımıza ileterek size uygun bir görüşme için randevu talep edebilirsiniz. Başvurunuz, olayın niteliğine göre özenle değerlendirilir.