Uzaktan çalışma ve veri güvenliği
Uzaktan Çalışma Yönetmeliği'nin işverene yüklediği bilgilendirme ve tedbir yükümlülüğü, kişisel cihaz kullanımının sınırları ve uzaktan izlemenin ölçüsü.
Uzaktan çalışma, şirketin veri sınırlarını ofis duvarlarının dışına taşır. Ofiste kilitli dolapta duran belge evde mutfak masasındadır; kurumsal ağın arkasındaki bilgisayar artık ev ağındadır. Bu, kişisel veri işlemenin durduğu anlamına gelmez — yalnızca veri sorumlusunun kontrol araçlarının zayıfladığı anlamına gelir.
Mevzuattaki açık yükümlülük
Uzaktan çalışma bakımından veri güvenliği, yalnızca KVKK'dan doğan genel bir beklenti değildir. Uzaktan Çalışma Yönetmeliği, işverene doğrudan bir yükümlülük yükler: işveren, uzaktan çalışanı işyerine ve yaptığı işe dair verilerin korunması ve paylaşımına ilişkin işletme kuralları ve ilgili mevzuat hakkında bilgilendirir ve bu verilerin korunmasına yönelik gerekli tedbirleri alır.
Yönetmelik ayrıca, korunacak verinin tanım ve kapsamının iş sözleşmesinde belirlenmesini öngörür. Yani "bilgilendirdik" demek yetmez; kapsamın yazılı olarak belirlenmiş olması beklenir.
Bu yükümlülük, Kanun'un 12. maddesindeki idari tedbir alma yükümlülüğüyle örtüşür ve çalışan eğitimini doğrudan gerekli kılar.
Kişisel cihaz kullanımı (BYOD)
Uzaktan çalışmanın en zayıf halkası, çalışanın kendi bilgisayarını veya telefonunu kullanmasıdır. Bu durumda şirket verisi, şirketin yönetemediği bir cihazda bulunur: güncellemesi yapılmamış olabilir, aile bireyleri tarafından kullanılıyor olabilir, kaybolduğunda uzaktan silinemeyebilir.
Uygulanabilir yaklaşım şudur:
- Mümkün olan her yerde şirket cihazı tahsis edilir.
- Kişisel cihaz kullanılacaksa kuralları yazılı hâle getirilir: disk şifrelemesi, ekran kilidi, güncel işletim sistemi, antivirüs, aile bireylerinin kullanmaması.
- Şirket verisinin cihazda yerel kopya olarak tutulmaması, bulut veya uzak masaüstü üzerinden çalışılması tercih edilir.
- Cihaz kaybı/hırsızlığı bildirim akışına bağlanır.
Ev ortamının kendine özgü riskleri
- Ağ güvenliği. Ev yönlendiricisinin varsayılan şifresi değiştirilmeli; kurumsal sistemlere VPN üzerinden bağlanılmalıdır. Halka açık kablosuz ağlardan kurumsal erişim yapılmamalıdır.
- Görsel mahremiyet. Ekranın ev halkı veya kafedeki üçüncü kişilerce görülmesi de bir yetkisiz erişimdir. Görüntülü toplantılarda ekran paylaşımından önce açık sekmeler kontrol edilmelidir.
- Kâğıt. Evde alınan çıktılar, ofisteki gibi güvenli imha edilemez. Mümkünse çıktı alınmaması, alınıyorsa ofise getirilerek imha edilmesi kural hâline getirilmelidir.
- Toplantı kayıtları. Görüntülü toplantıların kaydedilmesi ayrı bir veri işleme faaliyetidir; katılımcılara önceden bildirilmeli, saklama süresi tanımlanmalıdır.
- Yapay zekâ araçları. Evden çalışırken denetimsiz araç kullanımı artar; bu riski ayrı bir yazıda ele aldık.
Uzaktan izlemenin sınırı
Uzaktan çalışmayla birlikte gündeme gelen izleme yazılımları — ekran görüntüsü alma, tuş vuruşu kaydı, sürekli kamera — veri koruma açısından yüksek riskli uygulamalardır.
Burada da ölçütler aynıdır: önceden bilgilendirme, ölçülülük ve amaçla sınırlılık. Çalışanın evindeki görüntüsünü sürekli kaydeden bir sistem, özel hayatın gizliliğine doğrudan müdahale ettiği için orantısız kabul edilir. Verimlilik ölçümü, çıktı bazlı yöntemlerle çok daha az müdahaleci biçimde yapılabilir. Konunun genel çerçevesini çalışan verileri yazımızda ele almıştık.
Sık yapılan hatalar
- Kuralları sözlü bırakmak. Yönetmelik, korunacak verinin kapsamının sözleşmede belirlenmesini bekler.
- VPN'i zorunlu kılmamak. Kurumsal sistemlere doğrudan internetten erişim, en sık görülen açıktır.
- Cihaz envanteri tutmamak. Hangi çalışanda hangi cihaz ve hangi veri var bilinmiyorsa, bir kayıp durumunda kapsam belirlenemez.
- İşten ayrılışta veriyi geri almamak. Cihaz iadesi ve erişim yetkilerinin kapatılması aynı gün yapılmalıdır.
- Ev yazıcısını ve kâğıdı hesaba katmamak.
- İhlal bildirim akışını uzaktan çalışana anlatmamak. Evde yaşanan bir olayın bildirilmemesi, 72 saatlik süreyi sessizce tüketir.
Bütüncül gözden geçirme
Uzaktan çalışmaya geçmek ya da hibrit düzene dönmek, bir İK kararı olduğu kadar bir veri güvenliği kararıdır. Böyle bir geçişte: kişisel veri envanterindeki kayıt ortamları listesine ev cihazları ve uzak erişim eklenmeli, teknik ve idari tedbirler güncellenerek VERBİS'te beyan edilen tedbirlerle tutarlı hâle getirilmeli, çalışan aydınlatma metni izleme ve erişim kayıtlarını anlatmalı, iş sözleşmesi/uzaktan çalışma protokolü korunacak verinin kapsamını belirlemeli, kullanılan bulut araçları için veri işleyen sözleşmeleri ve gerekiyorsa yurtdışına aktarım dayanağı kurulmalı, ihlal müdahale planı uzaktan senaryolara uyarlanmalıdır.
İş hukuku ile veri koruma mevzuatının kesiştiği bu alanda sözleşme metinlerinin hukuki destek alınarak hazırlanmasını öneririz; Genç Partners uzaktan çalışma protokolleri ve izleme sınırları konusunda yol gösterir. Kuralların çalışanın günlük pratiğine yerleşmesi tarafını ise KVKK farkındalık eğitimi üstlenir — uzaktan çalışmada teknik tedbirlerin etkisi, çalışanın davranışıyla sınırlıdır.
Özet
- Uzaktan Çalışma Yönetmeliği, işverene bilgilendirme ve tedbir alma yükümlülüğü yükler; korunacak verinin kapsamı sözleşmede belirlenir.
- Kişisel cihaz kullanımı yazılı kurallara ve mümkünse yerel kopya tutmayan bir mimariye bağlanmalıdır.
- Ev ağı, görsel mahremiyet, kâğıt çıktı ve toplantı kayıtları ayrı ayrı ele alınır.
- Uzaktan izleme ölçülülük sınavına tabidir; sürekli ekran/kamera kaydı orantısızdır.
Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Uzaktan çalışma düzeninizin ve sözleşmelerinizin kurgulanması için hukuki destek alınız.
KVKK uyumu parça parça yürümez
Bir süreçte yapılan değişiklik tek başına kalmaz: aydınlatma metinleriniz, açık rıza yapınız, veri işleme politikalarınız, kişisel veri envanteriniz ve VERBİS kaydınız birbirine bağlıdır. Birini güncelleyip diğerlerini olduğu yerde bırakmak, denetimde çelişki olarak karşınıza çıkar.
Bu nedenle değişiklikleri bütüncül bir gözden geçirmeyle yürütmenizi ve hukuki destek almanızı öneririz. Genç Partners, 2016'dan bu yana yürüttüğü KVKK uyum projelerindeki deneyimiyle bu süreci kolaylaştırır; kisiselverilerim.com ise eğitim, belge yayını, aydınlatma gönderimi ve açık rıza yönetimini ispatlanabilir kayıtlarla tek panelde toplar.