İnsan Kaynakları Süreçlerinde KVKK Uyumluluğu
İnsan Kaynakları Süreçlerinde KVKK Uyumluluğu: Kapsamlı Rehber
İnsan Kaynakları (İK) departmanları, şirketlerin en hassas kişisel verileri işleyen bölümlerden biridir. Çalışan bilgileri, özlük işleri, performans değerlendirmeleri, ücret bilgileri ve tıbbi veriler gibi pek çok veri kategorisi İK süreçlerinde yer almaktadır. Bu nedenle, KVKK (Kişisel Verilerin Korunması Kanunu) uyumluluğu İK departmanları için sadece bir yasal zorunluluk değil, aynı zamanda şirketin itibarı ve çalışan güveni için kritik bir konudur.
BumerangData tarafından 2023 yılında yapılan bir araştırmaya göre, Türkiye'deki şirketlerin %67'si İK süreçlerinde KVKK uyumluluğu konusunda eksiklikler yaşamaktadır. Bu rehber, İK profesyonellerinin KVKK mevzuatını anlamalarına ve uygulamalarına yardımcı olmayı amaçlamaktadır.
KVKK Nedir ve İK Süreçleriyle İlişkisi
Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK), 7 Nisan 2016 tarihinde yürürlüğe girmiş olup, kişisel verilerin işlenmesinde şeffaflık, meşruiyet ve orantılılık ilkelerini benimsemektedir. KVKK'nın 2. maddesi kişisel veriyi "tanımlanmış veya tanımlanabilir gerçek kişiye ilişkin her türlü bilgi" olarak tanımlamaktadır.
İnsan Kaynakları departmanları açısından bakıldığında, neredeyse her İK süreci kişisel veri işlemeyi içermektedir. İşe alım aşamasından emeklilik işlemlerine kadar, İK profesyonelleri sürekli olarak kişisel verilerle çalışmaktadırlar. Bu durum, İK süreçlerinde KVKK uyumluluğunun neden bu kadar önemli olduğunu açıkça göstermektedir.
İK Süreçlerinde Yaygın Kişisel Veri Türleri
- İletişim bilgileri (ad, soyad, telefon, e-posta, adres)
- Kimlik bilgileri (T.C. kimlik numarası, pasaport bilgileri)
- İş ve istihdam bilgileri (pozisyon, departman, ücret, performans)
- Tıbbi veriler (sağlık sigortası, hastalık izinleri, engelli durumu)
- Finansal veriler (banka hesapları, SGK bilgileri, vergi numarası)
- Eğitim ve yeterlilik bilgileri (sertifikalar, eğitim geçmişi)
- İzin ve disiplin kayıtları
- Bazı durumlar da biometrik veriler (yüz tanıma, parmak izi)
KVKK'nın Temel İlkeleri ve İK Uygulamaları
KVKK'nın 5. maddesinde yer alan kişisel veri işleme ilkeleri, İK departmanlarının temel rehberi olmalıdır. Bu ilkeler, meşruiyet, amaç sınırlaması, veri minimizasyonu, doğruluk, veri güvenliği ve muhasebeleştirme ilkelerinden oluşmaktadır.
Meşruiyet İlkesi (Lawfulness)
KVKK'nın 5. maddesi (1) bölümüne göre, kişisel veriler hukuka uygun ve adil bir şekilde işlenmelidir. İK açısından bu, her veri işleme işleminin yasal bir dayanağa sahip olması gerektiği anlamına gelmektedir.
Pratik Örnek: Bir şirket işe alım sürecinde adayların sosyal medya hesaplarını araştırmayı planlıyorsa, bunu açık bir şekilde aday tarafından bildirilmeli ve onaylanmalıdır. KVKK Kurul'un 2019 yılında verdiği kararlarda, gizlice sosyal medya araştırması yapmanın meşruiyet ilkesini ihlal ettiği belirtilmiştir.
Amaç Sınırlaması İlkesi
KVKK'nın 5. maddesi (2) bölümüne göre, kişisel veriler belirli, açık ve meşru amaçlar için toplanmalı ve bu amaçlar dışında işlenilmemelidir. Yani İK departmanı tarafından toplanan veriler başka amaçlar için kullanılamaz.
Pratik Örnek: İşe alım süreci için toplanan adayın CV'sindeki tıbbi bilgileri daha sonra sağlık kontrolü yapılmadan başka amaçlar için kullanmak amaç sınırlaması ilkesini ihlal eder. Benzer şekilde, işe alım için toplanan veriler, işe alınan kişinin sonradan kişisel gelişim programları için başka bir amaçla kullanılması önceden açıkça izin alınmadıysa KVKK ihlalidir.
Veri Minimizasyonu İlkesi
KVKK'nın 5. maddesi (3) bölümüne göre, toplanan kişisel veriler belirtilen amaçlarla sınırlı ve gerekli olması durumunda ise yeterli ve ilgili olmalıdır. Başka bir deyişle, sadece gerekli bilgiler toplanmalıdır.
Pratik Örnek: İşe alım formu, sadece pozisyon için gerekli olan bilgileri içermelidir. Örneğin, idari asistan pozisyonu için ev sahibi olup olmadığı bilgisine ihtiyaç yoksa, bu soru formudan kaldırılmalıdır. KVKK Kurul'un 2020 yılındaki kararlarında, gereksiz kişisel veri toplamanın veri minimizasyonu ilkesini ihlal ettiği tespit edilmiştir.
Doğruluk İlkesi
KVKK'nın 5. maddesi (4) bölümüne göre, kişisel veriler doğru olmalı ve güncel tutulmalıdır. İK departmanlarının çalışan verilerini düzenli olarak güncellemeleri ve yanlış bilgileri düzeltmeleri zorunludur.
Pratik Örnek: Bir çalışanın medeni durumu veya adı değiştiğinde, İK sistemi derhal güncellenmelidir. Eski ve yanlış bilgilerin tutulması doğruluk ilkesini ihlal eder. Ayrıca, işten ayrılan çalışanların verilerinin gerekli olmayan süreden sonra sistemde tutulması da bu ilkeyi ihlal eder.