
İşyerinde KVKK Uyumunun Sağlanması İçin Adımlar
11 Nisan 2025
İşçinin KVKK İhlallerinde Başvuru Yolları Nelerdir?
11 Nisan 20251. İşten Ayrılan Çalışanın Verilerinin Hukuki Statüsü
Bir çalışanın iş sözleşmesinin sona ermesi, onun kişisel verilerinin de otomatik olarak silinmesi gerektiği anlamına gelmez. Türk hukukunda kişisel veriler, iş ilişkisinin sona ermesinden sonra da belirli bir süre boyunca saklanabilir. Ancak bu süreç, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) çerçevesinde sınırlara tabidir. İşverenin, eski çalışanına ait verileri hukuka uygun şekilde saklaması, işlemeye devam etmemesi ve amacı dışında kullanmaması gerekir. Aksi takdirde, ciddi yaptırımlarla karşı karşıya kalınabilir.
2. Saklama Süresinin Belirlenmesinde Mevzuatın Rolü
İşverenin, işten ayrılan çalışana ait verileri ne kadar süreyle saklayabileceği sorusu, ilgili mevzuatlarla belirlenmiş yasal süreler dikkate alınarak cevaplanmalıdır. Örneğin, İş Kanunu’na göre ücret bordrosu gibi belgelerin saklama süresi 10 yıl, SGK’ya yapılan bildirimin ise 5 yıl boyunca muhafaza edilmesi gerekir. Bu süreler dolmadan verilerin silinmesi, ileride işvereni ispat yükü bakımından zora sokabilirken; süresi dolan verilerin saklanması ise KVKK ihlali anlamına gelir. Bu nedenle işverenin her veri türü için ayrı ayrı saklama süresi belirlemesi elzemdir.
3. Kişisel Veri Saklama ve İmha Politikalarının Önemi
KVKK kapsamında her veri sorumlusu, bir “Kişisel Veri Saklama ve İmha Politikası” hazırlamakla yükümlüdür. Bu politika, özellikle işten ayrılan çalışanların verileri için kritik öneme sahiptir. Saklama ve imha politikası; hangi verilerin hangi süreyle saklanacağını, kim tarafından ne şekilde imha edileceğini ve hangi periyotlarla denetleneceğini içermelidir. Bu politika, işverenin veri işleme faaliyetlerinde şeffaflık sağladığına ve hukuki yükümlülüklerini yerine getirdiğine dair yazılı bir güvence oluşturur.
4. İşten Ayrılan Çalışana Aydınlatma Yapılması Gerekliliği
İşçinin iş akdinin sona erdiği süreçte, işverenin halen verilerini saklamaya devam ediyorsa, tekrar aydınlatma yükümlülüğü doğar. Bu kapsamda, çalışanın verilerinin hangi amaçlarla, ne kadar süreyle saklanacağı ve hangi hukuki nedenlere dayanılarak muhafaza edildiği kendisine bildirilmelidir. Aydınlatma metni açık, anlaşılır ve güncel olmalıdır. Aksi hâlde, veri işleme faaliyeti şeffaflık ilkesine aykırı sayılır ve bu durum idari para cezasına neden olabilir.
5. Açık Rıza Aranıp Aranmayacağına Dair Değerlendirme
İşten ayrılan çalışana ait verilerin saklanmasında her zaman açık rıza aranmaz. Zira mevzuata dayalı zorunlu veri saklama durumlarında açık rıza gerekmez. Ancak, işveren bu verileri farklı amaçlarla da kullanmak istiyorsa –örneğin pazarlama, referans mektubu paylaşımı veya eski çalışan veritabanı oluşturma gibi– açık rıza alınması şarttır. Bu rıza, çalışanın serbest iradesiyle verilmeli ve her an geri alınabilir olmalıdır. İşverenin bu süreci titizlikle yönetmesi gerekir.
6. Verilerin İmha Edilme Süreci ve Yöntemleri
Saklama süresi sona eren ya da artık işlenme amacı kalmayan kişisel veriler, KVKK’nın 7. maddesi gereğince re’sen silinmeli, yok edilmeli ya da anonim hale getirilmelidir. Fiziksel evraklar için yakma, parçalama gibi yöntemler; dijital veriler içinse yazılım destekli silme veya şifreleme ile erişilemez hale getirme yöntemleri tercih edilmelidir. Bu işlemlerin tamamı kayıt altına alınmalı ve denetlenebilir olmalıdır. Aksi takdirde imha yapılmamış kabul edilir ve işveren sorumlu tutulur.
7. VERBİS Bildirimi ve Eski Çalışan Verileri
Veri Sorumluları Sicili (VERBİS) sistemine kayıtlı olan işverenlerin, işten ayrılan çalışanların verilerini de bu kayıt sistemi kapsamında bildirmesi gerekir. Özellikle veri kategorileri, işleme amaçları, saklama süreleri ve aktarım bilgileri net bir şekilde belirtilmelidir. Bu verilerin güncellenmemesi ya da sistemde bulunmaması durumunda, Kişisel Verileri Koruma Kurulu tarafından işverene idari para cezası uygulanabilir. Bu nedenle VERBİS beyanlarının sürekli güncellenmesi ve eski çalışan verilerini içermesi önemlidir.
8. Denetim Süreçlerinde İşverenin Yükümlülükleri
KVKK’ya uyum yalnızca teoride kalmamalı, uygulamaya da geçirilmelidir. Kurum tarafından yapılacak denetimlerde, işten ayrılan personele ilişkin verilerin ne kadar süreyle ve hangi gerekçeyle tutulduğu sorgulanacaktır. İşverenin bu denetimlerde, veri envanteri, saklama-imha politikası, aydınlatma metni ve imha kayıtlarını sunması gerekir. Belgelerin eksik veya güncel olmaması durumunda, veri ihlali kabul edilerek 50.000 TL ile 2.000.000 TL arasında idari para cezası verilebilir.
9. Kişisel Verilerin Saklanmasında Etik Sorumluluk
Yasal zorunlulukların ötesinde, işten ayrılan çalışanın verilerinin gizliliği, işverenin etik sorumluluğunun da bir parçasıdır. Örneğin eski çalışanın adresi, sağlık bilgileri veya disiplin kayıtlarının uygunsuz biçimde ifşa edilmesi, yalnızca hukuki değil aynı zamanda itibar zedeleyici sonuçlar da doğurur. Bu nedenle işverenin sadece kanuni çerçeveye değil, aynı zamanda kişisel mahremiyetin korunmasına da özen göstermesi gerekir. Bu yaklaşım, kurumsal güvenilirliğin ve çalışan sadakatinin yapı taşlarından biridir.
İlgili Resmi Kurumlar ve Bağlantılar
- Kişisel Verileri Koruma Kurumu (KVKK):
🔗 https://www.kvkk.gov.tr - Kişisel Verilerin Korunması Kanunu (6698 sayılı):
🔗 https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf - VERBİS – Veri Sorumluları Sicil Bilgi Sistemi:
🔗 https://verbis.kvkk.gov.tr
Daha detaylı bilgi almak ve hukuki destek almak için FFK Partner Hukuk olarak sizlere profesyonel destek sağlıyoruz!




