BYOD Politikası ve KVKK: Uzaktan Çalışan Güvenliği

BumerangData Hukuk Ekibi · · 16 dk okuma
BYOD Politikası ve KVKK: Uzaktan Çalışan Güvenliği

BYOD Politikası Nedir? Uzaktan Çalışan Güvenliğinin Yeni Dönemesi

Küresel iş dünyasında meydana gelen dijital dönüşüm, uzaktan çalışma modelini giderek yaygınlaştırmıştır. Türkiye'deki şirketler de bu trende uyum sağlarken, yeni sorunlarla karşı karşıya kalmıştır. Bunlardan en önemlisi, çalışanların kişisel cihazlarını (Bring Your Own Device - BYOD) iş amaçlı kullanmalarında ortaya çıkan kişisel veri güvenliği ve KVKK uyumluluğu problemleridir.

BYOD politikası, çalışanların kişisel bilgisayarları, tabletleri ve akıllı telefonlarını iş görevlerini yerine getirmek için kullanmasına izin veren bir organizasyonel yaklaşımdır. Türkiye'de pandemi sonrası uzaktan çalışma yaygınlaştıkça, birçok işletme BYOD modelini benimsemiş ancak KVKK gereklilikleri nedeniyle ciddi zorluklar yaşamıştır.

KVKK Mevzuatında BYOD Politikası ve Kişisel Veri Koruması

Kişisel Verilerin Korunması Kanunu (KVKK), 7 Nisan 2016 tarih ve 6698 sayılı kanun ile yürürlüğe girmiş olup, BYOD uygulamaları konusunda açık hükümler içermektedir. KVKK kapsamında işletmelerin sorumlulukları, kişisel cihaz kullanımı ile daha da kompleks hale gelmiştir.

KVKK Madde 5: Veri İşlemenin Meşru Sebepleri

KVKK'nın 5. maddesi, veri işlemenin meşru sebepleri hakkında düzenleme yapmaktadır. BYOD sistemlerinde, şirketler çalışan verilerini işlemek için bu madde kapsamında meşru bir sebebinin olması gerekir. Uzaktan çalışanların kişisel cihazlarında şirket verilerinin bulunması, kendiliğinden meşru değildir; bu veri işleme faaliyetinin hukuki temeli belirlenmelidir.

Örneğin, bir muhasebe şirketi çalışanlarının evden çalışması sırasında muhasebe yazılımına erişmesi için kişisel cihaz kullanmasına izin veriyorsa, bu işlem müşteri verilerini koruma amacıyla meşru bir sebebe dayanmalıdır.

KVKK Madde 6: Veri İşleme Şartları

Madde 6'da yer alan veri işleme şartları, BYOD politikasının uygulanması sırasında kritik önem taşır. Bu şartlar şunlardır:

  • Açık rıza: Çalışanlar, kişisel cihazlarında şirket verilerinin işlenmesine açıkça rıza göstermiş olmalıdır.
  • Kanuni yükümlülük: İşletmenin kanuni bir zorunluluğu yerine getirmesi amacıyla veri işleme yapılıyorsa, bu durum belgelenmelidir.
  • Sözleşmenin ifası: İş sözleşmesinin yerine getirilmesi için verilerin işlenmesi gerekiyorsa, bu durum çalışana açıkça iletilmelidir.
  • Hukuki menfaat: İşletmenin yasal menfaati korunması amacıyla veri işleme yapılması, ancak çalışanın temel haklarını ihlal etmemesi koşuluyla yapılabilir.

KVKK Madde 11: Veri Güvenliği Yükümlülükleri

KVKK'nın 11. maddesinde, veri sorumlusu konumundaki işletmelerin veri güvenliğini sağlamak için gereken teknik ve idari tedbirleri alması gerektiği belirtilmektedir. BYOD uygulamalarında bu yükümlülük özellikle önem kazanır.

Şirketler, çalışanların kişisel cihazlarında kişisel verileri işlemesi durumunda, bu cihazlara yönelik güvenlik önlemleri almalıdır. Şifreli bağlantılar (VPN), cihaz şifreleme, uzaktan veri silme özellikleri ve antivirus yazılımları gibi teknik tedbirler mutlaka uygulanmalıdır.

Veri Koruma Kurulu Kararları: BYOD ve Özel Alan Sınırı

Türk Veri Koruma Kurulu, BYOD uygulamalarına ilişkin birçok karar almış ve işletmelerin sorumlulukları belirtmiştir.

Kurul Kararı: Özel Alan ve İş Alanı Ayrımı

Veri Koruma Kurulu tarafından verilen kararlarda, kişisel cihazlarda özel alan ile iş alanının kesin şekilde ayrılması gerektiği belirtilmiştir. Böylece çalışanın özel verilerine erişilmemesinin yanı sıra, şirket verilerinin korunması da sağlanabilir.

Kurul, bir karar örneğinde, çalışanın kişisel telefonundaki tüm verilere erişim yetkisi veren şirketlerin KVKK ihlali yaptığını tespit etmiştir. Bu tür geniş erişim yetkilerinin orantılı olmadığı ve çalışanın özel hayatını ihlal ettiği ifade edilmiştir.

Kurul Kararı: İşletme İçi Yönetim Sorumlulukları

Başka bir Kurul kararında, BYOD sistemini uygulayan işletmelerin, çalışanlara vermiş oldukları eğitim ve farkındalık programlarının eksiklikleri nedeniyle sorumlu tutulmuştur. Özellikle, veri güvenliği konusunda yeterli eğitim almayan çalışanların neden olabileceği ihlallerden işletme sorumlu olabilmektedir.

BYOD Politikasında Güvenlik Tehditleri ve KVKK Riskleri

Kullanılmayan Cihazlarda Veri Bırakılması

Çalışanlar, yeni cihaza geçtiğinde eski cihazında şirket verilerinin kalması sorunu ortaya çıkmaktadır. Bu durumda, başkaları tarafından ele geçirilip kullanılan cihazlardan kişisel veriler sızdırılabilir. İşletmeler, BYOD politikasında cihaz değişimi sırasında uzaktan veri silme ve güvenli silinme protokolleri belirlemelidir.

Ağ Güvenliği Açıkları

Çalışanlar, halkın erişimine açık Wi-Fi ağlarında şirket verilerine erişim sağlıyorsa, bu veri sızdırılma riskini taşır. Böyle durumların önlenmesi için, şirketler VPN (Virtual Private Netw