Nexora
İş hukuku, bordro ve mevzuat farkındalığı

İK süreçlerinde KVKK farkındalığı

Aday ve çalışan verilerinde İK'da sık görülen KVKK hatalarını Kurul kararları ve şirketinizin kendi veri akışı üzerinden çalışır; aydınlatma, açık rıza, saklama süresi ve ihlal bildirimini uygulanabilir bir kontrol listesine bağlar.

Yarım gün (3 saat) Firmanızda yerinde, Online, Hibrit Seviye: Temel

Kişisel Verileri Koruma Kurulu, çalışanların işyerine giriş ve çıkışını parmak izi ve yüz tanıma ile kontrol eden bir işverene idari para cezası verdi ve biyometrik veri işlemeyi durdurmasını istedi. Gerekçe iki yönlüydü: iş sözleşmesine eklenen açık rıza maddesi özgür iradeyle verilmiş sayılmadı, çünkü çalışanın sözleşmeyi imzalamadan işe başlama imkânı yoktu; aynı amaca manyetik kart gibi biyometrik veri gerektirmeyen yöntemlerle ulaşılabildiği için uygulama ölçülülük ilkesine de aykırı bulundu.

İK'da sık görülen iki yanlış da bu kararla bağlantılıdır. Birincisi, her işlem için çalışandan açık rıza istemek: Kurum'a göre sözleşmenin ifası ya da hukuki yükümlülük gibi başka bir işleme şartı varken ayrıca açık rıza almak, ilgili kişiyi yanıltmak anlamına gelir; bordro için çalışan verilerinin işlenmesi de bu şartlara dayanır. İkincisi, aydınlatma ile açık rızayı tek bir imza metninde toplamak: aydınlatma hiçbir onaya bağlı değildir ve açık rızadan ayrı yürütülmelidir. Sağlık raporu gibi özel nitelikli veriler ise istihdam, iş sağlığı ve güvenliği ve sosyal güvenlik alanındaki hukuki yükümlülüklerin gerektirdiği ölçüde açık rıza aranmadan işlenebilir; bu durumda Kurul'un belirlediği yeterli önlemlerin alınması şarttır.

Eğitimde, ön görüşmede birlikte çıkardığımız İK veri akışınızı (işe alım, özlük, bordro, performans ve personel giriş çıkış kontrolü) temel alıyoruz. Katılımcılar her süreçte riskli noktaları işaretler ve düzeltme adımlarını içeren bir kontrol listesi oluşturur: aday dosyalarının saklama süresi, yöneticilerle paylaşılacak bilginin sınırı, e-postayla dolaşan özgeçmişler ve olası bir veri ihlalinde Kurul'a en geç 72 saat içinde yapılacak bildirimin iç adımları.

Katılımcılar eğitim sonunda

  • İK süreçlerinde işlenen kişisel verileri ve özel nitelikli kişisel verileri ayırt eder.
  • Her İK işlemi için uygun işleme şartını belirler ve açık rızayı yalnızca gerçekten gerektiği yerde kullanır.
  • Aday ve çalışanlara yönelik aydınlatmayı açık rıza metninden ayrı olarak hazırlar.
  • Özgeçmiş, özlük dosyası ve sağlık verileri için saklama, paylaşım ve imha kurallarını uygular.
  • Olası bir veri ihlalinde Kurul'a 72 saat içinde bildirim yapılabilmesi için iç bildirim adımlarını işletir.

Program içeriği

  1. Temel kavramlarKişisel veri, özel nitelikli kişisel veri, veri sorumlusu ve veri işleyen kavramları İK örnekleriyle açıklanır.
  2. İşleme şartları ve açık rızaSözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi şartlar ile başka bir şart varken açık rıza istenmemesinin nedeni vakalarla çalışılır.
  3. İşe alım ve özlük dosyasıÖzgeçmişlerin toplanması ve yöneticilerle paylaşılması, başvurusu olumsuz sonuçlanan adayların verileri ve özlük dosyasının içeriği ele alınır.
  4. Sağlık verileri, PDKS ve kameraSağlık raporları, işyeri hekimi kayıtları, biyometrik giriş kontrolü ve kamera kayıtlarında ölçülülük ve yeterli önlemler incelenir.
  5. Saklama, imha ve ihlal yönetimiSaklama süreleri, periyodik imha ve bir veri ihlalinin fark edilmesinden Kurul'a bildirimine kadar izlenecek adımlar özetlenir.

Kimler katılmalı?

  • İK, özlük ve bordro çalışanları
  • İşe alımda aday bilgilerine erişen yöneticiler
  • Çalışan verilerine erişimi olan idari işler ve bilgi işlem ekipleri
  • Personel devam kontrol sistemini (PDKS) ve kamera kayıtlarını yöneten sorumlular

Bu eğitim hakkında sorular.

Program, süre ve katılımcı sayısı ihtiyacınıza göre uyarlanır.

Eğitimde VERBİS kaydı, veri envanteri veya saklama ve imha politikası hazırlanıyor mu?

Hayır. Program çalışanların günlük işte doğru davranmasına odaklanır. Veri envanteri, VERBİS kaydı ve politika hazırlığı ayrı bir uyum çalışması gerektirir; eğitimde oluşturulan kontrol listesi bu çalışmaya girdi olarak kullanılabilir.

İK dışındaki yöneticilerin de katılması gerekir mi?

Öneriyoruz. Aday özgeçmişleri, performans notları ve sağlık raporu gibi bilgiler İK dışındaki yöneticilerle de paylaşılır ve risk, bilginin İK'nın dışına çıktığı bu noktalarda artar. İşe alım ve performans süreçlerinde çalışan verisine erişen yöneticilerin katılımı, kontrol listesinin sahada uygulanmasını kolaylaştırır.

Yurt dışında barındırılan bir İK yazılımı kullanıyoruz; bu konu ele alınıyor mu?

Evet, genel hatlarıyla. Çalışan verilerinin yurt dışındaki bir sunucuda işlenmesi yurt dışına aktarım sayılabilir. Kurul'un yeterlilik kararı bulunmayan durumlarda standart sözleşme gibi uygun güvencelerden biri gerekir ve standart sözleşme imzalandıktan sonra beş iş günü içinde Kurum'a bildirilir. Sözleşme ve teknik ayrıntılar hukuk ve bilgi işlem birimlerinizle birlikte değerlendirilmelidir.