
İşverenin İş Güvenliği Denetimlerini Engellemesinin Sonuçları
11 Nisan 2025
İşçinin İşten Ayrılması Durumunda Kişisel Verilerin Saklanması?
11 Nisan 20251. KVKK Kapsamının ve Tanımlarının Anlaşılması
Kişisel Verilerin Korunması Kanunu (KVKK), işyerlerinde çalışanlardan, müşterilerden, tedarikçilerden veya ziyaretçilerden elde edilen her türlü kişisel verinin toplanması, işlenmesi, saklanması ve silinmesini düzenler. Bu veriler yalnızca ad-soyad gibi temel bilgilerle sınırlı değildir; IP adresi, kamera kayıtları, parmak izi gibi biyometrik veriler de kapsam dahilindedir. Bu nedenle, işverenin ilk olarak kanunun tanım alanlarını anlaması ve hangi bilgilerin kişisel veri olduğunun farkında olması gerekir. Uyumun sağlanabilmesi için bu bilincin yönetimden en alt kademe çalışana kadar yerleşmesi esastır.
2. Veri Envanterinin Oluşturulması
İşyerinde KVKK’ya uyum sağlamak isteyen kurumların atması gereken ilk somut adım, veri envanteri oluşturmaktır. Bu envanter, kurum içinde kimlerin, hangi kişisel verileri, ne amaçla ve hangi yöntemle işlediğini sistematik biçimde ortaya koyar. Örneğin, insan kaynakları departmanının özgeçmiş toplaması, güvenlik biriminin kamera kayıtları tutması ya da muhasebe departmanının çalışan maaş bilgilerini işlemesi, her biri ayrı ayrı kayda alınmalıdır. Envanter olmadan alınacak önlemler rastgele ve yetersiz kalır.
3. Aydınlatma Yükümlülüğünün Yerine Getirilmesi
KVKK kapsamında, veri işleme faaliyetlerinde bulunan her işveren, ilgili kişiyi aydınlatmakla yükümlüdür. Aydınlatma metinleri; veri sorumlusunun kimliği, işleme amacı, veri toplama yöntemi, saklama süresi, hukuki dayanak ve kişilerin haklarını içerecek şekilde açık ve sade olmalıdır. Bu metinlerin çalışanın işe giriş sürecinde sunulması, şirketin internet sitesinde yayınlanması ve gerektiğinde kolay erişilebilir şekilde bulunması şarttır. Aydınlatma yükümlülüğü yerine getirilmeden işlenen her veri hukuka aykırı hale gelir.
4. Açık Rıza Süreçlerinin Belirlenmesi
Her veri işleme faaliyeti açık rıza gerektirmez; ancak kanunda öngörülmeyen ve meşru menfaat sınırlarını aşan işlemlerde mutlaka açık rıza alınmalıdır. Örneğin, çalışanların konum bilgisi üzerinden takip edilmesi ya da biyometrik veri ile giriş çıkış kontrolü yapılması gibi durumlarda açık rıza şarttır. Bu rızaların baskı altında değil, özgür iradeyle alındığı ispatlanabilir olmalıdır. İşverenin, açık rıza metinlerini hukuka uygun, şeffaf ve gerekirse yenilenebilir biçimde hazırlaması gereklidir.
5. Sözleşmelerin Gözden Geçirilmesi ve Revize Edilmesi
İşveren, çalışanlarla imzaladığı iş sözleşmeleri ve gizlilik protokollerinin KVKK ile uyumlu olup olmadığını düzenli aralıklarla denetlemelidir. Bu belgelerde kişisel verilerin korunmasına ilişkin yükümlülükler, veri işleme amacı ve işverenin veri sorumlusu sıfatı açıkça belirtilmelidir. Aynı şekilde, işyeri dışında veri aktarımı yapılan üçüncü kişilerle yapılan sözleşmelerde de “veri işleyen” sorumluluklarına ilişkin hükümler bulunmalıdır. Aksi halde veri ihlali durumunda doğrudan işveren sorumlu tutulabilir.
6. Teknik ve İdari Güvenlik Önlemlerinin Alınması
KVKK’ya uyum yalnızca belgelerle sınırlı değildir; teknik ve idari tedbirlerin alınması da zorunludur. Bu kapsamda, verilerin şifrelenmesi, güvenlik duvarlarının kurulması, antivirüs programlarının aktif çalıştırılması gibi bilişim önlemleri alınmalıdır. Aynı zamanda çalışanlara düzenli eğitim verilmesi, erişim yetkilerinin kademelendirilmesi ve kritik verilerin yalnızca yetkili kişilerce işlenmesi sağlanmalıdır. Bu önlemler, hem veri ihlallerini önler hem de olası denetimlerde işverenin özen yükümlülüğünü yerine getirdiğini gösterir.
7. Çalışanların Bilgilendirilmesi ve Eğitilmesi
İşyerinde KVKK uyumunun kalıcı hale gelmesi için yalnızca üst düzey yöneticilerin değil, tüm çalışanların farkındalık seviyesinin artırılması gerekir. Bunun için düzenli aralıklarla eğitim seminerleri düzenlenmeli, yazılı prosedürler paylaşılmalı ve KVKK ile ilgili iç iletişim mekanizmaları oluşturulmalıdır. Çalışanların bilinçli hareket etmesi, şirketi birçok riskten korur. Ayrıca bir ihlal yaşandığında, bu durumun bireysel kusurdan mı yoksa yapısal eksiklikten mi kaynaklandığını gösterebilmek için eğitim kayıtları da tutulmalıdır.
8. Veri Sızıntısı ve İhlal Bildirim Süreçlerinin Belirlenmesi
Her işyerinde teknik zafiyet, dış saldırı ya da insan hatası sonucu veri sızıntısı yaşanabilir. Bu gibi durumlarda işverenin nasıl hareket edeceği önceden belirlenmiş prosedürlerle netleştirilmelidir. Veri ihlali meydana geldiğinde, Kişisel Verileri Koruma Kurumu’na en geç 72 saat içinde bildirim yapılmalı, etkilenen kişiler bilgilendirilmeli ve alınan önlemler açıklanmalıdır. Bu süreci sistematik hale getiren firmalar, olası idari para cezalarını azaltabilir ya da tamamen ortadan kaldırabilir.
9. KVKK Denetimlerine Hazırlıklı Olma
Kişisel Verileri Koruma Kurumu, özellikle büyük ölçekli işyerlerine yönelik rutin ya da şikayet bazlı denetimler gerçekleştirmektedir. Bu denetimlerde aydınlatma metinlerinden rıza formlarına, teknik güvenlik önlemlerinden çalışan eğitimlerine kadar birçok husus detaylıca incelenir. İşverenin önceden hazırlık yapması, gerekli belgeleri arşivlemesi ve iç denetim raporları hazırlaması önerilir. KVKK uyumunu içselleştiren kurumlar, bu tür denetimlerden başarılı şekilde geçerek hem ceza riskinden kurtulur hem de kurumsal itibarlarını pekiştirir.
10. Süreklilik ve Güncelliğin Sağlanması
KVKK uyumu, bir kez yapılan bir işlem değil; sürekli güncellenmesi gereken bir süreçtir. Mevzuatta yapılan değişiklikler, yeni teknolojik gelişmeler ve şirket içindeki organizasyonel değişiklikler dikkate alınarak veri işleme süreçlerinin revize edilmesi gerekir. Örneğin yeni bir yazılım kullanılmaya başlandığında, bu yazılımın veri güvenliği açısından uygunluğu denetlenmelidir. Sürekli denetim, analiz ve güncellemelerle desteklenen KVKK uyumu, yalnızca yasal bir zorunluluğun değil, aynı zamanda kurumsal saygınlığın da bir parçasıdır.
İlgili Resmi Kurumlar ve Bağlantılar
- Kişisel Verileri Koruma Kurumu (KVKK):
🔗 https://www.kvkk.gov.tr - Kişisel Verilerin Korunması Kanunu (6698 sayılı):
🔗 https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698 - Veri İhlali Bildirim Sistemi:
🔗 https://ihlalbildirim.kvkk.gov.tr
Daha detaylı bilgi almak ve hukuki destek almak için FFK Partner Hukuk olarak sizlere profesyonel destek sağlıyoruz!




