Hassas bir konu: kurumsal kutulara erişimin sınırları.
Önemli not: Bu konu, iş hukuku ve kişisel verilerin korunması mevzuatının kesiştiği hassas bir alandır. Bu içerik genel bir çerçeve sunar, hukuki görüş değildir. Uygulama öncesinde mutlaka hukuk danışmanınıza başvurun.
Temel gerilim
İki meşru menfaat karşı karşıya gelir:
- İşverenin menfaati: İş sürekliliği, güvenlik, denetim, hukuki yükümlülükler
- Çalışanın menfaati: Özel hayatın gizliliği, haberleşme özgürlüğü
Uygulamada dengeyi kuran şey, önceden bilgilendirme, meşru amaç ve ölçülülüktür.
1. Adım — Politikayı önceden oluşturun
Erişim ihtiyacı doğduğunda politika yazmak geç kalmaktır.
- ☐ Kurumsal e-postanın şirkete ait olduğu belirtilmiş
- ☐ İş amaçlı kullanım için tahsis edildiği yazılı
- ☐ Hangi durumlarda erişilebileceği tanımlı
- ☐ Kimin yetkili olduğu belli
- ☐ Onay süreci tanımlı
- ☐ Kayıt tutulacağı belirtilmiş
- ☐ Çalışana önceden bildirilmiş
- ☐ İşe girişte imzalatılmış
Yedinci madde belirleyicidir: Habersiz erişim, hem hukuki hem etik açıdan sorunludur.
2. Adım — Kişisel kullanım sınırını netleştirin
- ☐ Kişisel kullanıma izin veriliyor mu?
- ☐ Veriliyorsa sınırı ne?
- ☐ Kişisel mesajların işaretlenmesi isteniyor mu?
- ☐ Kişisel işler için kişisel adres kullanılması öneriliyor mu?
Neden önemli: Kişisel kullanıma tamamen izin verilen bir kutuda, erişim daha hassas hâle gelir. Sınırın baştan çizilmesi, ileride belirsizliği azaltır.
3. Adım — Meşru erişim gerekçelerini tanımlayın
Tipik olarak kabul edilebilir sayılan gerekçeler:
- Çalışan ulaşılamıyor ve iş sürekliliği risk altında
- Çalışan ayrıldı, işlerin devri gerekiyor
- Güvenlik olayı inceleniyor
- Hukuki bir talep var
- Denetim yükümlülüğü söz konusu
- Somut bir ihlal şüphesi var
Kabul edilmesi zor gerekçeler:
- Genel merak
- Sistematik ve sürekli izleme
- Belirli bir çalışanı hedef alan takip
- Somut dayanağı olmayan şüphe
4. Adım — Ölçülülüğü sağlayın
- ☐ Amaç için gerekli en dar kapsam belirlendi
- ☐ Tüm kutu yerine ilgili yazışmalar hedeflendi
- ☐ Tarih aralığı sınırlandı
- ☐ Anahtar kelime bazlı arama tercih edildi
- ☐ Açıkça kişisel olanlar kapsam dışı bırakıldı
- ☐ Daha az müdahaleci bir yol var mı, değerlendirildi
Son madde önemlidir: Aradığınız bilgiye başka bir yoldan (örneğin çalışana sormak) ulaşabiliyorsanız, kutuya erişim ölçülü sayılmayabilir.
5. Adım — Süreci işletin
- ☐ Talep yazılı yapıldı
- ☐ Gerekçe belirtildi
- ☐ Yetkili kişi onayladı
- ☐ Mümkünse birden fazla kişi dahil oldu
- ☐ Hukuk görüşü alındı
- ☐ Kapsam sınırlandı
- ☐ Erişim kayıt altına alındı
- ☐ Bulgular gerekli kişilerle sınırlı paylaşıldı
Dördüncü madde: Tek bir kişinin tek başına erişmesi yerine, iki kişinin birlikte hareket etmesi hem şeffaflık hem koruma sağlar.
6. Adım — Çalışanı bilgilendirin
- ☐ Erişim yapıldığı bildiriliyor mu?
- ☐ Ne zaman bildirilecek?
- ☐ İstisna durumlar tanımlı mı?
- ☐ Bildirim kaydı tutuluyor mu?
Genel yaklaşım: Soruşturmayı zedelemeyecek durumlarda, erişimin çalışana bildirilmesi tercih edilir. Politikanızda bunun nasıl işleyeceğini tanımlayın.
Ayrılan çalışan durumu
En sık karşılaşılan senaryodur ve genelde en az tartışmalıdır:
- ☐ Ayrılış öncesi devir yapıldı
- ☐ Kişisel içeriğini ayırma imkânı verildi
- ☐ Erişim iş amaçlı ve sınırlı
- ☐ Arşivleme süresi tanımlı
- ☐ Süre sonunda siliniyor
- ☐ Politika baştan bildirilmişti
İkinci madde iyi bir uygulamadır: Ayrılmadan önce çalışana kişisel yazışmalarını ayırma imkânı vermek, hem etik hem pratik açıdan doğrudur.
Ne yapılmamalı?
- Habersiz sistematik izleme
- Politikasız erişim
- Kayıt tutmadan inceleme
- Amacı aşan kapsam
- Bulguların gereksiz paylaşımı
- Kişisel yazışmaların incelenmesi
- Tek kişinin denetimsiz erişimi
- Hukuk görüşü almadan hareket
Alternatif yaklaşımlar
Erişim ihtiyacını en baştan azaltan yapılar:
- ☐ Müşteri yazışmaları paylaşımlı kutulardan yürütülüyor
- ☐ Kritik süreçler kişisel kutulara bağlı değil
- ☐ Rol adresleri kullanılıyor
- ☐ Bilgi sistemlerde tutuluyor, e-postada değil
- ☐ Devir süreçleri düzenli işliyor
Bu yapılar en iyi çözümdür: Kritik bilgi ortak kutularda olduğunda, kişisel kutulara erişme ihtiyacı büyük ölçüde ortadan kalkar.
Güvenlik izlemesi ayrımı
İçerik okumak ile güvenlik izlemesi farklıdır:
| Faaliyet | Niteliği |
|---|---|
| Zararlı yazılım taraması | Otomatik güvenlik önlemi |
| Spam filtreleme | Otomatik güvenlik önlemi |
| Anormal gönderim uyarısı | Güvenlik izlemesi |
| Yönlendirme kuralı denetimi | Güvenlik izlemesi |
| Yazışma içeriğinin okunması | Erişim — süreç gerektirir |
İlk dördü otomatik ve içerik odaklı olmayan önlemlerdir; yine de politikada belirtilmelidir. Son satır, tanımlı bir süreç gerektirir.
Politika metni için başlıklar
- Kurumsal e-postanın mülkiyeti
- İş amaçlı kullanım esası
- Kişisel kullanım sınırları
- Otomatik güvenlik önlemleri
- Erişim gerekçeleri
- Yetki ve onay süreci
- Kapsam sınırlandırma ilkesi
- Kayıt tutma
- Çalışana bildirim
- Ayrılış durumu
- Saklama ve silme
- İtiraz yolu
Bu başlıkları hukuk danışmanınızla birlikte doldurun. Hazır bir metni uyarlamak yerine, kendi süreçlerinize göre yazılması gerekir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz