26 Mart 2021

Kişisel Verileri Koruma Kurulu (“Kurul”) 19 Mart 2021 tarihinde resmi internet sitesinde veri sorumlusu işverenler ile ilgili kişi çalışanlar arasındaki iş ilişkisinden kaynaklı veri işleme usul ve esaslarına ışık tutan kararlar yayımladı. 

  1. Bir Kargo Firmasında Çalışan İlgili Kişinin İş Akdinin Haksız Feshedilmesi Sonrasında Özlük Dosyasında Yer Alan Belgelerden Örnek Talep Edip Edemeyeceğine İlişkin 28/05/2020 Tarihli Ve 2020/435 Sayılı Karar

Karar’a konu olayda; kargo firmasının eski çalışanı, işverene başvurarak görev yaparken iş akdinin haksız, geçersiz ve tazminatsız olarak feshedildiğini belirterek; tehdit, baskı ve türlü vaatlerde bulunularak kendisinden ileri tarihli istifa dilekçesinin alınması sonrası özlük dosyası kapsamında yer alan kişisel verilerinin birer suretini, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) madde 11, f.1 (b) bendi kapsamında veri sorumlusu kargo firmasından talep etmiştir. Veri sorumlusu işveren ise ilgili kişinin talebinin; Kanun’da düzenlenen haklara ilişkin olmadığı, başvurunun Kanun’da düzenlenmeyen bir konu olan belge örneği talebi içerdiği gibi sebeplerle Kanun’un 11 inci maddesi kapsamında karşılanmasının mümkün olmadığını savunmuştur.

Kurul, söz konusu kararın gerekçesinde kişisel veri kavramını detaylı bir şekilde incelemiş ve veri sorumlusu işverenin, eski çalışanından aldığı yazılı savunma ve istifa dilekçelerinin içerik itibariyle, (i) kişiye ilişkin bilgiler içerdiği ve (ii) bu bilgilerin ilgili kişiyi belirli veya belirlenebilir kıldığı, (iii) bu kişisel veriler sayesinde ilgili kişiye ulaşılabilir olduğu hususu göz önünde bulundurulduğunda bu bilgilerin kişisel veri niteliğinde olduğu sonucuna varmıştır.

Kurul, işverenin savunmasında ileri sürdüğü hususları da ayrıca değerlendirmiş ve çalışanın, veri sorumlusu işverene karşı açmış olduğu iş davasının kişisel verilere ilişkin bir dava olmaması sebebiyle konunun kişisel verilere ilişkin olan yönünün Kurum tarafından ele alınmasında bir sakınca olmadığına karar vermiştir.

Sonuç olarak Kurul, veri sorumlusu işveren aleyhine idari para cezası öngörmemiş ise de; (i) ilgili kişiye ait kişisel veri niteliğindeki bilgilerini içeren savunma yazısı ile istifa dilekçelerinin birer örneğinin ilgili kişiye verilmesi ve (ii) ilgili kişiler tarafından Kanun kapsamında yapılan başvurulara yasal süresi içerisinde cevap vermesi noktasında azami dikkat ve özeni göstermesi gerektiği hususlarında veri sorumlusunun talimatlandırılmasına karar vermiştir.

  1. İşverenin, İşçisine Ait Kişisel Verileri Ve Özel Nitelikli Kişisel Verileri; Aydınlatma Yükümlülüğünü Yerine Getirmeden Ve Hukuka Aykırı İşlemesi Hakkında 20/05/2020 Tarihli Ve 2020/404 Sayılı Karar

Karara konu olayda; ilgili kişi, çalışmakta olduğu veri sorumlusu şirketten Kanun madde 11 kapsamında bilgi talebinde bulunduğu, söz konusu talebine yeterli cevap alamadığı; veri sorumlusu tarafından kendisine kişisel verilerinin işlenme amacıyla ilgili olarak genel nitelikli bir bilgilendirme yapıldığı, verilerin işlenme ve saklanma süreçlerine ilişkin bilgi verilmediği gerekçesiyle şikayette bulunmuştur. İşveren savunmasında özetle; (i) hukuki dayanakların yerine getirilebilmesi için, çalışan muvafakatnamesinin ve açık rıza metninin her çalışandan ıslak imzalı şekilde temin edildiğini, şayet çalışan tarafından onay verilmezse özlük dosyasının tamamlanmamış kabul edildiğini, (ii) çalışanların parmak izlerinin acil durum yönetimi sürecinin yürütülmesi, fiziksel mekan güvenliği ve yetkili kurum ve kuruluşlara bilgi verilmesi amaçlarıyla kullanıldığı, parmak izlerinin kriptografik yöntemlerle muhafaza edildiği, bu sebeple bu verilerin biyometrik veri niteliği taşımadığını ifade etmiştir.

Kurul tarafından, (i) işveren tarafından “Kişisel Verilerin İşlenmesine İlişkin Çalışan Muvafakatnamesi”nin (“Muvafakatname”) hem aydınlatma metni hem de açık rıza metni olarak düzenlendiği, bu nedenle şekli olarak aydınlatmanın usulüne uygun yapıldığından söz edilemeyeceği; (ii) açık rıza kapsamında ilgili kişinin bilgilendirdiğinden ya da aydınlatma yükümlülüğünü yerine getirdiğinden söz edilemeyeceği zira, Muvafakatname’de, hangi kişisel verilerin işleneceği (kategorik olarak) ve kimlere aktarım yapılacağı hususlarının muğlak bir şekilde veri sorumlusuna bırakıldığı, (iii) biyometrik verilerin hash yöntemi ile saklandıklarında biyometrik veri olma niteliklerini kaybetmedikleri ve biyometrik veri işlenme amacının Kanun’un genel ilkeleri arasında yer alan “işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesine aykırı olduğu, (vi) veri sorumlusunun çalışanlarının açık rızaları olmaksızın kişisel verilerini ve özel nitelikli kişisel verilerini işlediği ve bu verileri yine çalışanlarının açık rızası olmaksızın yurtiçi ve /veya yurtdışına aktardığı yönünde tespitler yapılmıştır.

Anılan sebeplerle Kurul, veri sorumlusu işveren aleyhine aydınlatma yükümlülüğünün yerine getirilmemesi nedeniyle 50.000 TL, verilerin rıza olmaksızın aktarımı ve işlenmesi nedeniyle 200.000 TL tutarında idari para cezası uygulanmasına karar vermiştir.

  1. Bir Tıp Merkezinin İnternet Sitesinde Pazarlama Amaçlı Olarak “Video Tanıtım” Bölümü İçerisinde Görsel Ve İşitsel Kişisel Verileri İşlenen İlgili Kişinin, Akdedilen İş Sözleşmesi Sona Ermiş Olduğundan Kaldırılması Talebinin İşveren Tarafından Yerine Getirilmemesine İlişkin 14/05/2020 Tarihli Ve 2020/379 Sayılı Karar

Karara konu olayda; ilgili kişi, şirketin internet sitesinde pazarlama amaçlı olarak “Video Tanıtım” bölümü içerisinde yer alan görsel ve işitsel kişisel verilerinin, veri sorumlusu şirket ile akdedilen iş sözleşmesi sona erdiğinden kaldırılmasını talep etmiş fakat talebi yerine getirilmemiştir. Veri sorumlusu şirket tarafından ilgili kişinin talebi yerine getirilmediği gibi Kurul’a herhangi bir savunma ve/veya bilgi/belge iletilmemiştir.

Kurul kararın gerekçesinde ilgili kişiye ait görüntülerin kişisel veri ve veri sorumlusu tarafından reklam yapmak amacıyla ilgili kişinin görüntülerinin kullanılmasının kişisel veri işleme faaliyeti niteliğinde olduğunu belirtmiştir.

Sonuç olarak, (i) ilgili kişinin tüm kişisel verilerinin silinmesi veya yok edilmesi talebinin, işlenmesini gerektiren sebep ortadan kalktığı halde; veri sorumlusu tarafından yerine getirilmediği, (ii) kişinin silme talebinin üzerinden makul süre geçmesine rağmen söz konusu kişisel veri işleme faaliyetine Kanun’un madde 5 altında yer alan şartlardan herhangi birine dayanmaksızın devam edilmesi nedeniyle veri sorumlusu hakkında 75.000 TL idari para cezası uygulanmasına ve ilgili kişiye ait işlenen tüm kişisel verilerin silinmesi veya yok edilmesi ve tevsik edici belgelerin ilgili kişiye ve Kurul’a gönderilmesi hususunda veri sorumlusunun talimatlandırılmasına karar verilmiştir.

CLIENT ALERT


For further information, please contact:


YAYLA ALTUFAN KONUKÇU
Attorneys at Law
+ 90 (212) 236 36 44
[email protected]
www.yaklaw.com

Levent Mah. Sülün Sok. N.23
34330, Beşiktaş/Istanbul

Bu yayın, hukuki gelişmelere ilişkin genel ve limitli bilgi içermektedir. Bu yayın, hukuki görüş ve yönlendirme içermemektedir ve bu şekilde yorumlanmamalı ve kullanılmamalıdır.