Avrupa Birliği'nde çalışanların izlenmesi, Genel Veri Koruma Yönetmeliği (GDPR) tarafından sıkı bir şekilde düzenlenmektedir. Çalışanları izleyen her kuruluşun aşağıdaki ilkelere, yükümlülüklere ve yasal güvencelere uyması gerekir.
İşlemenin Yasal Dayanağı (GDPR Madde 6)
Çalışanları izlemek geçerli bir yasal dayanak gerektirir. Kabul edilebilir gerekçeler şunları içerir:
Meşru Menfaat (en yaygın)
İzleme aşağıdaki gibi amaçlar için gerekli olmalıdır:
- siber güvenlik ve BT koruması
- veri sızıntılarını önleme
- uyumluluğun doğrulanması
- dolandırıcılık tespiti
- iş fonksiyonlarının performansı
Meşru Menfaat Değerlendirmesinin (LIA) yapılması tavsiye edilir.
Yasal Yükümlülük
Sektörel yasa veya yönetmeliklerin zorunlu kıldığı izleme.
Bir Sözleşmenin İfası
Sözleşmeye bağlı iş görevlerini yerine getirmek için izlemenin gerekli olduğu durumlarda.
Şeffaflık ve Çalışan Bilgileri (GDPR Madde 12–14)
İzleme başlamadan önce çalışanlar aşağıdaki konularda açıkça bilgilendirilmelidir:
- izleme türü
- Hangi veriler toplanıyor?
- izleme amaçları
- yasal dayanak
- saklama süresi
- erişim hakları
- verileri kimin aldığı veya işlediği
Bilgiler açık, erişilebilir olmalı ve önceden sağlanmalıdır.
Geçerli bir yasal dayanak ve uygun çalışan bilgileri olmadan izleme yapılması, istisnai ve yasal olarak haklı bir durum olmadığı sürece (örneğin yetkililer tarafından yapılan ceza soruşturması) neredeyse her zaman yasaktır.
Amaç Sınırlaması (GDPR Madde 5(1)(b))
İzleme yoluyla toplanan veriler yalnızca toplandıkları belirli, meşru amaç için kullanılabilir. İlgisiz amaçlarla yeniden kullanılması yasaktır.
Veri Minimizasyonu (GDPR Madde 5(1)(c))
Yalnızca tanımlanan amaç için kesinlikle gerekli olan veriler toplanabilir.
İzleme, aşağıdaki gibi aşırı veya izinsiz toplamadan kaçınmalıdır:
- kişisel iletişimleri yakalamak
- mesai saatleri dışında izleme
- özel alanlarda gözetim
Orantılılık (GDPR Madde 5 ve AB İçtihatları)
İzleme amaçlarıyla orantılı olmalıdır.
Bunlara şunlar dahildir:
- Daha az invaziv alternatiflerin mevcut olup olmadığının değerlendirilmesi
- İzlemeyi belirli görevlerle veya risk alanlarıyla sınırlamak
- sürekli veya genel gözetimin kısıtlanması
- 7/24 takipten kaçınmak
İşverenler her tür izlemenin neden gerekli olduğunu açıklamalıdır.
İşleme Güvenliği (GDPR Madde 32)
Kuruluşlar izleme verilerini uygun güvenlik önlemlerini kullanarak korumalıdır:
- şifreleme
- erişim kontrolü
- güvenli depolama
- düzenli denetimler
- yetkisiz erişime karşı koruma
- güvenli silme prosedürleri
Verilerin izlenmesi son derece hassastır ve buna göre güvence altına alınması gerekir.
Saklama Sınırlaması (GDPR Madde 5(1)(e))
Veriler gereğinden fazla saklanmamalıdır. Kuruluşlar:
- saklama sürelerini tanımlayın
- artık ihtiyaç duyulmadığında verileri silin veya anonimleştirin
- mümkün olduğunda otomatik veya planlı silme işlemini sağlayın
Veri Sahibi Hakları (GDPR Md. 15–22)
Çalışanlar aşağıdaki haklara sahiptir:
- kişisel verilerine erişme
- düzeltme isteği
- silme talebinde bulunun (geçerli durumlarda)
- işlemeyi kısıtla
- belirli işlemlere itiraz
- Otomatik karar vermenin açıklamalarını edinin
İşverenlerin bu talepleri bir ay içerisinde yerine getirebilmesi gerekiyor.
Veri Koruma Etki Değerlendirmesi (DPIA) (GDPR Madde 35)
Çalışanları izlemek, yüksek riskli işlemler olarak sınıflandırılır ve izleme başlamadan önce bir DPIA gerektirir.
Bir DPIA şunları içermelidir:
- izleme açıklaması
- gereklilik ve orantılılık değerlendirmesi
- çalışanlara yönelik risklerin değerlendirilmesi
- Riskleri azaltmaya veya ortadan kaldırmaya yönelik önlemler
Yüksek risk devam ederse denetleyici otoriteye danışılmalıdır.
Sorumluluk ve Belgeleme (GDPR Madde 5(2))
Kuruluşlar aşağıdakileri sürdürerek uyumluluğu gösterebilmelidir:
- iç politikalar
- dokümantasyonun izlenmesi
- veri işleme günlükleri
- LIA'lar ve DPIA'lar
- bilgi bildirimleri
- günlüklere ve denetim yollarına erişim
Uluslararası Veri Aktarımları (GDPR Bölüm V)
İzleme verileri AB dışına aktarıldığında kuruluşlar şunları sağlamalıdır:
- yeterlilik kararları
- Standart Sözleşme Maddeleri (SCC'ler)
- tamamlayıcı önlemler (şifreleme, takma ad verme)
- üçüncü ülke erişimine ilişkin kısıtlamalar
Schrems II'ye uyum zorunludur.
Yasa Dışı veya İzinsiz İzlemenin Yasaklanması
GDPR şunları yasaklar:
- gerek kalmadan sürekli ses/video gözetimi
- mesai saatleri dışında takip
- banyolarda, dinlenme alanlarında veya özel odalarda gözetim
- özel cihazları ayırmadan izleme
İzleme, çalışanların onuruna ve özel hayatına saygı göstermelidir.
Ülke Düzeyinde GDPR Uzantıları ve Düzenleyici Gereksinimler
GDPR, Avrupa Birliği genelinde veri koruması için birleşik bir çerçeve sağlarken, her ülke, özellikle çalışanların izlenmesi, şeffaflık yükümlülükleri, veri saklama ve işyeri gizliliği gibi alanlarda ek kurallar, yorumlar veya yaptırım uygulamaları getirebilir. CleverControl çalışan izleme yazılımı, bu yasal ortamda çalışacak ve GDPR ile ulusal düzenlemelerin geçerli olduğu tüm yargı bölgelerinde yasal olarak kullanılacak şekilde tasarlanmıştır.
Aşağıdaki bölüm, temel GDPR ilkelerine ek olarak ülke düzeyindeki farklılıkları ve mevcut düzenleyici yükümlülükleri özetlemekte ve kuruluşların farklı AB üye ülkelerinde çalışan izleme araçlarının uyumlu kullanımına yönelik özel gereksinimleri anlamalarına yardımcı olmaktadır.
Fransa
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Loi Informatique et Libertés (Fransız Veri Koruma Yasası) – GDPR'nin ulusal uygulaması
- CNIL Kılavuzları ve Müzakereleri – işyeri izleme uygulamalarına ilişkin birincil otorite
- Fransız İş Kanunu (Code du Travail) – işyeri şeffaflığı ve çalışan haklarına ilişkin yükümlülükler
- CNIL DPIA Gerektiren İşleme Listesi - çalışanların izlenmesini açıkça içerir
CleverControl gibi Çalışan İzleme Araçlarının Kullanımına İlişkin Fransa'ya Özel Temel Gereklilikler
Zorunlu Çalışan Bildirimi
Fransa katı şeffaflık standartları uyguluyor. İşverenler, herhangi bir izleme başlamadan önce çalışanları aşağıdakileri belirterek bilgilendirmelidir:
- izlemenin amacı
- toplanan verilerin kategorileri
- yasal dayanak
- veri saklama süresi
- çalışanların hakları
- verilere erişim ve alıcılar
Ciddi suiistimal içeren, yasal olarak haklı görülen nadir durumlar dışında, açıklanmayan veya sessiz izlemeye izin verilmez.
İş Konseyi (CSE) ile istişare
CleverControl gibi hizmetler de dahil olmak üzere herhangi bir izleme çözümünü uygulamaya koymadan önce işverenler, Fransız İş Kanunu'nun (Mad. L2312-38) gerektirdiği şekilde Sosyal ve Ekonomik Komite'ye (CSE) danışmalıdır. Bu istişare zorunludur ve uygulama öncesinde gerçekleştirilmelidir.
Orantılılık ve Gereklilik Gereksinimleri
Fransız kanunları izlemenin şu şekilde olmasını gerektirir:
- tanımlanmış bir amaç için gerekli
- bu amaç ile orantılı
- kesinlikle profesyonel kullanımla sınırlıdır
- çalışma saatleriyle sınırlı
- müdahaleci değildir ve kesinlikle gerekmedikçe sürekli değildir
Aşırı invaziv izleme yöntemleri (örneğin, günün her saatinde gözetim, ayrım gözetmeyen ekran yakalama veya ses kaydı) CNIL tarafından genellikle aşırı olarak kabul edilir.
DPIA Gereksinimi
GDPR Mad. 35 ve CNIL yönergelerine göre çalışanların izlenmesi, dağıtımdan önce her zaman bir Veri Koruma Etki Değerlendirmesi (DPIA) gerektirir. DPIA şunları değerlendirmelidir:
- çalışanlara yönelik potansiyel riskler
- izlemenin orantılılığı
- Azaltıcı önlemler
- saklama kuralları
- alternatif çözümler
Fransız Hukukuna Göre Özel İzleme Kısıtlamaları
Bazı izleme faaliyetleri büyük ölçüde kısıtlanmıştır:
- Dar anlamda tanımlanmış istisnalar dışında ses kaydı genellikle yasaktır
- Özel alanlarda (dinlenme odaları, tuvaletler, kişisel alanlar) izleme yasaktır.
- İzleme çalışma saatlerinin ötesine geçmemelidir
- İşverenler kişisel şifreleri veya özel iletişimleri toplayamaz
- Biyometrik veri kullanımı sıkı bir şekilde düzenleniyor ve yalnızca katı koşullar altında izin veriliyor
Veri Saklama Sınırları
CNIL saklama sürelerinin şu şekilde olmasını gerektirir:
- asgari
- orantılı
- açıkça tanımlanmış
- belirtilen izleme amacına uygun
Uzun süreli veya süresiz olarak saklamaya izin verilmez.
Sınır Ötesi Veri Transferleri
İzlenen verilerin AB'den ayrılması durumunda işverenlerin şunları kullanması gerekir:
- Bir yeterlilik kararı veya
- Standart Sözleşme Maddeleri (SCC'ler) artı
- Schrems II'nin gerektirdiği ek güvenlik önlemleri
Verileri AEA dışına aktarırken şifreleme ve erişim sınırlamaları önerilir.
GDPR Kapsamında Çalışan Hakları
Yasal araçlarla izlenen çalışanlar aşağıdaki haklara sahiptir:
- verilerine erişme
- düzeltme veya silme talebinde bulunun (varsa)
- işlemeyi kısıtlamak veya işlemeye itiraz etmek
- otomatik işleme hakkında bilgi alma
- CNIL'e şikayette bulunun
İşverenlerin taleplere bir ay içinde yanıt vermesi gerekiyor.
CleverControl çalışan izleme yazılımı, GDPR ile uyumlu olacak şekilde tasarlanmıştır ve Fransız yasaları ve CNIL tarafından belirlenen katı düzenleyici standartlara uyar. Hizmet, yukarıda belirtilen ulusal gerekliliklere uygun olarak dağıtıldığında, şeffaflık, orantılılık ve çalışan haklarına tam saygı sağlanarak Fransa'da yasal olarak kullanılabilir.
İspanya
İspanya'ya Özel Temel Gereksinimler
Ek Şeffaflık ve Çalışan Bilgilendirme Yükümlülükleri
İspanya, izleme araçları kullanıldığında çalışanlara özellikle ayrıntılı ve açık bildirimde bulunulmasını zorunlu kılmaktadır. İspanyol İşçi Tüzüğü (Estatuto de los Trabajadores, Madde 20.3) ve Ley Orgánica 3/2018 (LOPDGDD) uyarınca:
- İşveren, izlemenin kapsamını, yöntemlerini ve yoğunluğunu açıkça açıklamalıdır.
- Çalışanlar yalnızca izleme konusunda değil, aynı zamanda izleme sisteminin nasıl çalıştığı (örneğin, günlük türleri, sıklık, otomatik kararlar) konusunda da bilgilendirilmelidir.
İspanya, standart GDPR şeffaflığına kıyasla bildirimin özgüllüğüne ve ayrıntı düzeyine daha fazla vurgu yapıyor.
CCTV ve Video İzleme Kısıtlamaları
İspanya'nın LOPDGDD Art. 89, görüntü veya video çekebilen herhangi bir sistem için katı kurallar ekler:
- Video gözetimi orantılı olmalı ve çalışma alanlarıyla kesinlikle sınırlı olmalıdır.
- Kameralar dinlenme alanlarına, dinlenme odalarına, kantinlere veya soyunma odalarına kurulamaz.
- Sesin yakalanması durumunda izlemenin daha da müdahaleci olduğu düşünülür ve ciddi güvenlik riskleri gerekçe gösterilmediği sürece genel olarak yasaklanır.
Bu öncelikle CCTV ile ilgili olsa da, ilkeler aynı zamanda görüntü veya ses yakalayabilen tüm çalışan izleme araçlarını da kapsar.
Otomatik Karar Alma Şeffaflığı Gereksinimleri
LOPDGDD, GDPR Art. 22 işverenlerin şunları yapmasını talep ederek:
- Çalışanları otomatik değerlendirmelerin, algoritmaların veya puanlamanın kullanımı hakkında bilgilendirin.
- Otomatik karar mantığının çalışanların performans değerlendirmesini veya disiplin sürecini nasıl etkilediğini açıklayın.
İzleme yazılımı performans değerlendirmesine katkıda bulunuyorsa İspanya, standart GDPR'nin ötesinde ek açıklamalar gerektirir.
İş Konseyi Danışma
Çalışma Konseyi'nin ("temsilci legal de los trabajadores") bulunduğu işyerlerinde işverenler:
- İzleme sistemlerini uygulamaya koymadan önce konseyi bilgilendirin ve danışın.
- Konseye teknoloji, izleme kapsamı ve saklamayla ilgili ayrıntıları sağlayın.
Bu yükümlülük Fransa'nın sistemini yansıtıyor ancak biraz daha az kuralcı.
Ses Kaydına İlişkin Özel Korumalar
İspanya ses kaydının özellikle müdahaleci olduğunu düşünüyor:
- Ses izleme neredeyse her durumda yasaktır.
- Yalnızca istisnai güvenlik ihtiyaçları veya cezai soruşturmalar için izin verilir.
Yazılımın isteğe bağlı ses özellikleri varsa, İspanya'daki işverenler, yasal bir istisna geçerli olmadığı sürece bunların devre dışı bırakılmasını sağlamalıdır.
CleverControl çalışan izleme yazılımı, gelişmiş şeffaflık yükümlülükleri, video ve ses yakalama kısıtlamaları ve gerektiğinde işçi temsilcilerine danışma dahil olmak üzere ulusal kurallara sıkı sıkıya bağlı olarak dağıtıldığında İspanya'da yasal olarak kullanılabilir.
İtalya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- İtalyan Veri Koruma Kanunu (101/2018 ile değiştirilen 196/2003 sayılı Kanun Hükmünde Kararname)
- Garanti Gizlilik Yönergeleri – İtalya Veri Koruma Kurumu yorumları
- İşçi Tüzüğü – Statuto dei Lavoratori (300/1970 sayılı Kanun) – işyeri denetimine ilişkin katı kurallar
İtalya'ya Özel Temel Gereksinimler
Ön İzin veya Anlaşma Gereklidir (En Önemli İtalyan Kuralı)
İtalya, çalışanların izlenmesi konusunda Avrupa'daki en katı çerçevelerden birine sahiptir.
Statuto dei Lavoratori, Madde 4 uyarınca:
İzleme araçları yalnızca aşağıdaki koşullardan biri karşılandığında kurulabilir:
a) İş Konseyi (RSU/RSA) ile resmi bir anlaşma
VEYA
b) İş Müfettişliği'nin (Ispettorato Nazionale del Lavoro) izni, eğer İş Konseyi yoksa.
Bu, CleverControl gibi yazılımlar da dahil olmak üzere, çalışanları dolaylı veya doğrudan gözetleyebilen tüm izleme sistemleri için geçerlidir.
Yetkisiz İzlemenin Kesinlikle Yasaklanması
İtalya, Sanat uyarınca yetkisiz izlemeyi tamamen yasakladı. 4.
Geçici veya soruşturma amaçlı izleme bile şunları gerektirir:
- önceden izin veya
- adli müdahale (cezai soruşturma vakalarında).
İtalya bu konuda çoğu AB ülkesinden daha katı.
Veri Toplama Dolaylı Olmalıdır (Mümkün Olduğunda)
Garanti Gizliliği, işverenleri gerekmedikçe bireysel işçileri tanımlamaktan kaçınmaya teşvik eder.
İzleme ideal olarak şunları toplamalıdır:
- toplu veriler veya
- anonimleştirilmiş/takma adlandırılmış bilgiler
bireysel tanımlamanın gerekli olmadığı durumlarda.
Ek Bildirim Gereksinimleri
İtalya, GDPR şeffaflık gerekliliklerinin ötesinde şunları gerektirir:
- çalışanlara özel bir yazılı bildirim
- işyerinde yayınlanan veya dijital olarak erişilebilen
- izleme aracının, kapsamının, saklanmasının ve amacının açıklanması
- Açık ve net bir şekilde yazılmış (genel ifadeler yetersizdir)
Bu bildirim, İş Konseyi anlaşması veya denetçinin yetkilendirmesinden sonra bile zorunludur.
Amaç Sınırlaması: İzleme Bazı Disiplin Cezaları İçin Kullanılamaz
İtalyan içtihat hukuku, aşağıda açıkça belirtilmediği sürece, işverenlerin bir amaç için (ör. güvenlik) toplanan verileri başka bir amaç için (ör. disiplin) kullanmasını kısıtlamaktadır:
- anlaşma/yetki,
- çalışan bildirimi.
Amaç değiştirmeye izin verilmez.
Ses ve Video Kaydı Büyük Derecede Kısıtlanmıştır
4. Madde uyarınca:
- İşyerlerinde ses kaydı neredeyse tamamen yasaktır.
- Video izleme, İş Konseyi anlaşmasında veya denetçinin yetkilendirmesinde açıkça yer almalıdır.
- Kameralar gerekçelendirilmedikçe ve yetki verilmedikçe işçileri bireysel olarak hedef alamaz.
Görsel-işitsel yeteneklere sahip her araç, gelişmiş incelemeye tabidir.
Veri Saklama Açık ve Minimal Olmalı
Çalışma Müfettişliğinden alınan yetki genellikle şunları içerir:
- maksimum saklama süreleri
- zorunlu silme programları
- günlük veya ekran görüntüsü saklamayla ilgili sınırlamalar
Çalışan Haklarının Uygulanması Çok Güçlü
İtalyan Garantisi agresif bir şekilde şunları uygular:
- izleme verilerine erişim
- silme ve düzeltme hakları
- Özel ve profesyonel veriler arasında kesin ayrım
- aşırı veya müdahaleci izlemenin yasaklanması (ör. sürekli ekran görüntüleri)
akıllıkontrol.com tüm bu yükümlülükleri yerine getirir ve tamamen İtalya'nın düzenleyici çerçevesi dahilinde faaliyet gösterir.
Almanya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Alman Federal Veri Koruma Yasası (Bundesdatenschutzgesetz – BDSG)
- İşyeri Anayasası Yasası (Betriebsverfassungsgesetz – BetrVG)
- Alman içtihat hukuku (Bundesarbeitsgericht) – izleme kuralları üzerinde güçlü etki
- Eyalet düzeyinde DPA yönergeleri (Almanya'da 16 bağımsız devlet yetkilisi vardır)
Almanya'ya Özel Temel Gereksinimler
İş Konseyinin Ortak Kararı Zorunludur
Almanya, Avrupa'nın en katı ortak karar verme sistemlerinden birine sahiptir.
BetrVG §87(1) kapsamında herhangi bir çalışan izleme aracının (CleverControl dahil) uygulanması şunları gerektirir:
- İş Konseyinin (Betriebsrat) ortak kararı ve onayı
- İş Konseyi'nin veto yetkisi var
- Bir anlaşmaya ("Betriebsvereinbarung") varılana kadar izleme yasal olarak başlatılamaz
"Orantılılık" ve "Gereklilik" için Yüksek Eşik
Alman mahkemeleri ve DPA'lar, GDPR temeline göre daha katı orantısallık testleri uygulamaktadır.
Anahtar yorumlar:
- Sürekli izleme genellikle aşırı kabul edilir
- Mesai saatleri dışında izleme kesinlikle yasaktır
Almanya işyeri mahremiyetini anayasal bir hak olarak ele alıyor (Madde 2 ve 10), dolayısıyla çıta oldukça yüksek.
Son Derece Sıkı İzleme Kuralları
Alman içtihat hukuku ve BDSG uyarınca:
- Uygun yasal dayanak olmadan izleme neredeyse her zaman yasa dışıdır
- Yalnızca suç faaliyetine ilişkin güçlü şüphenin bulunduğu çok dar vakalarda izin verilir ve
- Sadece daha yumuşak bir yol yoksa
- O zaman bile, şüphe giderildiğinde tedbirler derhal sonlandırılmalıdır.
Çalışan Verilerine İlişkin Özel BDSG Hükümleri
BDSG §26, GDPR'ye ek olarak aşağıdaki gereksinimleri de ekler:
- İzleme yalnızca "iş ilişkisinin yürütülmesi için gerekli" olması durumunda kullanılabilir.
- İşveren çıkarları çalışan haklarıyla dengelenmelidir
- İşverenler izlemeden önce alternatifleri değerlendirmelidir
- Hassas veriler, açık bir şekilde artırılmış koruma gerektirir
Bu hüküm, işverenlerin hukuka uygun olarak yapabileceklerini önemli ölçüde daraltmaktadır.
Dokümantasyon Gereksinimleri Daha Ağırdır
Almanya aşağıdakiler de dahil olmak üzere ayrıntılı iç belgeler beklemektedir:
- özel bir izleme etki değerlendirmesi (DPIA'nın ötesinde)
- ayrıntılı İş Konseyi anlaşmaları
- İzleme fonksiyonlarının nasıl gerçekleştiğine dair teknik dokümantasyon
- rol tabanlı erişim kurallarını açıkça belirtin
- katı veri minimizasyon uygulamaları
Alman DPA'lar denetimler sırasında sıklıkla bu belgeleri talep etmektedir.
Bölgesel DPA'lar Daha Katı Yorumlar Uygulayabilir
Almanya'da eyalet düzeyinde 16 veri koruma yetkilisi bulunmaktadır. Her biri işyeri izlemeyi farklı yorumlayabilir.
Birçok DPA şunları gerektirir:
- telemetri için daha güçlü gerekçe
- kısa saklama süreleri
- ek risk değerlendirmeleri
- Yüksek riskli sistemler için önceden danışma
akıllıkontrol.com, İş Konseyi'nin zorunlu ortak kararına, katı orantılılık kurallarına ve BDSG'nin geliştirilmiş çalışan koruma standartlarına bağlılığa uygundur.
Polonya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Polonya İş Kanunu (Kodeks pracy) – işyerinde izlemeye ilişkin özel kurallar
- Polonya Veri Koruma Yasası (Ustawa o ochronie danych osobowych) – GDPR'nin ulusal uygulaması
- Polonya DPA'nın (UODO) yönergeleri ve pozisyonları
Polonya'ya Özel Temel Gereksinimler
İş Kanununda Açık Denetim Düzenlemesi
Polonya'nın İş Kanunu'nda izleme konusunda genel GDPR'nin ötesine geçen doğrudan ve açık hükümler bulunmaktadır.
İş Kanunu ayrıntılı olarak düzenlemektedir:
- Video izleme (CCTV)
- E-posta/BT izleme
- Çalışan mahremiyetini etkileyen diğer izleme biçimleri (örneğin erişim kontrolü, bazı durumlarda GPS)
Araçları kullanan işverenler, kurulumlarının yalnızca GDPR ile değil, bu özel İş Kanunu hükümleriyle de uyumlu olmasını sağlamalıdır.
Meşru Amaçlar Kesin Olarak Tanımlanmıştır
İzlemenin yasal olabilmesi için, Polonya kanunları izlemeyi açıkça aşağıdaki gibi belirli amaçlarla ilişkilendirmektedir:
- iş organizasyonu ve güvenliğinin sağlanması
- mülkiyetin korunması
- üretimi kontrol etmek
- gizli bilgilerin korunması
İzleme, sınırsız, genel gözetim amacıyla veya bu meşru amaçlarla ilgisi olmayan amaçlarla kullanılamaz.
İç Kurallarda Çalışanları Bilgilendirmeye İlişkin Güçlü Yükümlülükler
GDPR'nin genel şeffaflığının ötesinde, Polonya yasaları şunları gerektirir:
- izleme iç düzenlemelerde açıklanmalıdır (örneğin iş düzenlemeleri / işyeri politikaları) ve
- Denetim başlamadan önce çalışanlar yazılı olarak bilgilendirilmelidir.
Bilgiler en azından aşağıdakileri kapsamalıdır:
- izleme türü (ör. CCTV, e-posta/günlükler)
- kapsanan alanlar/cihazlar
- izlemenin amacı
- kapsamı ve yöntemleri
- saklama süresi
İzlenebilecek Alanlara İlişkin Sınırlamalar
İş Kanunu, diğer katı AB ülkelerine benzer şekilde belirli alanlara özel koruma sağlar:
- Soyunma odaları, sıhhi alanlar, kantinler veya sigara içme odaları gibi alanlarda izlemeye izin verilmez
- istisnalar ancak çok katı koşullar altında ve ek önlemlerle (maskeleme, bulanıklaştırma, teknik sınırlamalar gibi) mümkündür
Çalışan izleme yazılımındaki görsel gözetim için kullanılabilecek herhangi bir işlev, bu alan bazlı yasaklara uymalıdır.
E-posta ve BT İzleme – Ek Korumalar
Polonya, çalışanların e-postalarının ve elektronik iletişimlerinin izlenmesini açıkça düzenlemektedir:
- İşin organizasyonunu, çalışma araçlarının uygun kullanımını veya bilgilerin korunmasını sağlamak gerekli olmalıdır
- Belirtilen amaç için gerekli olanın ötesinde yazışmaların gizliliğini ihlal etmemelidir
- Özel yazışmalara sistematik olarak erişilmemeli veya işlenmemelidir
Çalışan Temsilcilerinin Danışma / Bilgilendirilmesi
Çalışan temsilcilerinin veya sendikaların mevcut olduğu durumlarda, işverenlerden genellikle:
- izleme sistemlerinin uygulamaya konması konusunda onları bilgilendirin ve onlara danışın
- iç kuralları ve gerekçeleri sunmak
Bu, Alman tarzı ortak karar alma yönteminden daha az katı olmakla birlikte, Polonya'da hala önemli bir pratik gerekliliktir.
Çekya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- 110/2019 Sayılı Kanun Kişisel Verilerin İşlenmesine İlişkin – GDPR'nin ulusal uyarlaması
- Çek İş Kanunu (Zákoník práce) – işyeri izleme hükümleri
- Çek Veri Koruma Kurumunun (ÚOOÚ) Yönergeleri
Çekya'ya Özel Temel Gereksinimler
İşyerinde Orantılılık ve Gerekliliğe Güçlü Odaklanma
ÚOOÚ izlemenin rutin değil istisnai olması gerektiğini vurguluyor. İşverenler, izleme araçlarına neden ihtiyaç duyulduğunu ve neden daha az müdahaleci alternatiflerin aynı amaca ulaşamadığını gerekçelendirmelidir.
İzlemeye Yalnızca Ciddi ve Haklı Sebeplerle İzin Verilir
Çek İş Kanunu ve ÚOOÚ kılavuzu uyarınca kabul edilebilir nedenler şunları içerir:
- mülkiyeti korumak
- güvenlik olaylarını önlemek
- çalışanların güvenliğinin sağlanması
- hassas veya gizli bilgilerin korunması
Daha az müdahaleci yöntemler mevcutsa, izleme performansı sistematik olarak izlemek için kullanılamaz.
Ek Şeffaflık Gereksinimleri
GDPR'nin ötesinde Çek yasaları şunları gerektirir:
- Çalışanlara açık, net, anlaşılır bilgi verilmesi
- Hangi araçların kullanıldığı, hangi verilerin toplandığı ve ne kadar süre saklandığı belirtilmesi
- İzlemeye ilişkin yazılı kuralların yayınlanması veya sağlanması
İşverenler ayrıca ne tür davranış veya faaliyetlerin denetlendiğini de belirtmelidir.
Geniş veya belirsiz izleme beyanları kabul edilemez.
Özel İletişimin İzlenmesi Yasaktır
ÚOOÚ işverenlerin şunları yapmasını açıkça yasaklar:
- özel e-postalara erişme
- kişisel mesajları izleme
- Açıkça özel kullanıma ait olan verilerin toplanması (şirket cihazlarında bile)
CleverControl gibi araçlar iletişim kanallarını günlüğe kaydediyorsa, Çekya'daki işverenler izlemenin kesinlikle işle ilgili kalmasını sağlamalıdır.
Ses ve Görüntü Gözetimi Kısıtlaması
Çek İş Kanunu katı sınırlamalar getirmektedir:
- İşyerinde ses kaydı neredeyse her zaman yasa dışıdır
- Video gözetimi gerekli ve orantılı olmalıdır
- Soyunma odaları, dinlenme alanları, sosyal tesisler (banyo, duşlar), dinlenme odaları gibi alanlarda kamera kullanılması yasaktır.
İzleme, özel davranışların yakalanmasından kaçınmalıdır.
Cezai Soruşturmalarda Sıkı İzleme Kuralları
Birçok AB ülkesinde olduğu gibi Çekya da izinsiz izlemeyi yasaklıyor.
Yalnızca şu durumlarda izin verilir:
- ceza gerektiren bir suça ilişkin makul şüphe var
- izleme geçicidir
- daha az invazif bir yöntem mevcut değil
- ceza muhakemesi kanunlarına uygundur
Çalışan Temsilcileri ile İstişare
Bir şirketin çalışan temsilcileri veya sendikası varsa Çek yasaları şunları gerektirir:
İşyeri izleme sistemlerini uygulamaya koymadan önce.
Birleşik Krallık
Önemli Yasal Belgeler
- Birleşik Krallık GDPR – GDPR'nin Brexit sonrası versiyonu
- Veri Koruma Yasası 2018 (DPA 2018)
- İstihdam Uygulamaları Kuralları ve İşyerinde İzleme Kılavuzu (ICO) – bağlayıcı değildir ancak yetkilidir
- İşyerinde mahremiyete ilişkin ilgili içtihat (örneğin, Birleşik Krallık bağlamında uygulanan Barbulescu)
Birleşik Krallık'a Özel Temel Gereksinimler
ICO Rehberliğinde "Adillik" Konusuna Güçlü Vurgu
Birleşik Krallık'ın Bilgi Komiserliği Ofisi (ICO), AB GDPR'sinde bulunmayan ek bir yorumlayıcı katman ekler:
İzleme adil olmalı ve aşağıdakiler aracılığıyla değerlendirilmelidir:
- çıkar dengesi
- makullük
- şeffaflık
- Özel hayata haksız müdahalenin önlenmesi
"Adillik testi" Birleşik Krallık'ta benzersiz bir şekilde vurgulanmaktadır.
Belgelenmiş "Meşru Menfaat Değerlendirmesi" (LIA) Gerekliliği
GDPR, LIA'ları teşvik ederken, Birleşik Krallık bunları çalışanların izlenmesi için etkin bir şekilde zorunlu olarak ele alıyor.
Araçları uygulayan işverenlerin aşağıdakilere sahip olması gerekir:
- yazılı bir LIA
- amaç, gereklilik, alternatifler, orantılılık dahil
- ve azaltıcı önlemler
ICO, denetimler sırasında rutin olarak LIA'lar ister.
Çalışanlarla İstişare Konusunda Artan Beklentiler
Almanya veya İspanya'nın aksine, Birleşik Krallık'ta yasal olarak çalışma konseyi onayı gerekmiyor, ancak ICO rehberinde şunlar bekleniyor:
- çalışanlar veya onların temsilcileriyle açık istişare
- İzlemenin neden gerekli olduğuna dair tartışma
- risklerin ve önlemlerin açıklanması
"Özel Kullanım" İzlemesine İlişkin Güçlü Kısıtlamalar
Birleşik Krallık, çalışanların özel iletişimlerine veya kişisel cihaz kullanımına özel korumalar uygulamaktadır.
İşverenler şunları sağlamalıdır:
- özel e-postalara veya mesajlara erişilmiyor veya okunmuyor
- İnternet kullanımının izlenmesi açıkça özel içeriği hariç tutar
- BYOD (kişisel cihaz) izleme son derece sınırlıdır
ICO, çalışanların makul gizlilik beklentilerine saygı duymaya öncelik verir.
Özel İzleme Gereksinimleri
Birleşik Krallık'ta belirli yüksek riskli izlemeye yalnızca istisnai durumlarda ve sıkı ICO kurallarına uyulması halinde izin verilmektedir:
- suç faaliyetine ilişkin makul şüphenin bulunduğu durumlarda
- izleme hedefli olmalı ve zamanla sınırlı olmalıdır
- genel performans incelemesi için kullanılamaz
- üst düzey yönetim düzeyinde onaylanmalıdır
- Soruşturma biter bitmez durdurulmalı
Ses ve Video İzlemeye İlişkin Ek Gereksinimler
İşyerinde ses kaydı, Birleşik Krallık yasalarına göre son derece müdahaleci olarak değerlendirilmektedir:
- genel olarak cesareti kırılmış
- yalnızca çok güçlü gerekçelerle izin verilir
- Uygun izin olmadan ses kaydı neredeyse her zaman yasa dışıdır
Video izleme şunları gerektirir:
- görünür bildirimler
- tanımlanmış saklama süreleri
- Kimliği belirlenebilir çalışanların yakalanmasının gerekçesi
Veri Koruma Etki Değerlendirmesi (DPIA) Kesinlikle Bekleniyor
Birleşik Krallık GDPR'si AB GDPR'sini yansıtsa da ICO, aşağıdakiler için DPIA'lar konusunda özellikle katıdır:
Birleşik Krallık bunları varsayılan olarak yüksek riskli olarak değerlendiriyor ve kanunen açıkça zorunlu kılınmasa bile DPIA'ların yapılması bekleniyor.
Otomatik/Algoritmik İzlemeye Ek Dikkat
ICO, izleme araçlarının aşağıdakileri etkilemesi durumunda özel şeffaflık gerektirir:
- performans değerlendirmesi
- davranış puanlaması
- otomatik yönetim kararları
Romanya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- 190/2018 Sayılı Kanun – GDPR'ye eşlik eden Romanya ulusal kanunu
- Romanya Veri Koruma Kurumunun (ANSPDCP) rehberliği ve kararları
- Çalışan hakları ve mahremiyete ilişkin ilgili çalışma mevzuatı
Romanya'ya Özel Temel Gereksinimler
Çalışan İzlemeye İlişkin 190/2018 Sayılı Kanun Kapsamında Açık Gereksinimler
Romanya, çalışanların izlenmesini doğrudan düzenleyen özel bir yasaya sahip az sayıda AB ülkesinden biridir.
190/2018 sayılı Kanunun 5. Maddesi, aşağıdakiler de dahil olmak üzere GDPR'den daha katı koşullar eklemektedir:
- İzleme, işverenin meşru menfaati açısından kesinlikle gerekli olmalıdır
- Daha az müdahaleci başka bir yöntem mevcut değildir
- İzleme süre, kapsam ve erişim açısından sınırlı olmalıdır
- İzleme belirtilen amaç için "gerekli olanı aşmamalıdır"
Çalışan İzleme için Zorunlu DPIA
190/2018 sayılı Kanun uyarınca Romanya, herhangi bir çalışan izleme sistemini uygulamaya koymadan önce açıkça bir Veri Koruma Etki Değerlendirmesi'ni (DPIA) zorunlu kılmaktadır.
DPIA şunları içermelidir:
- gerekliliğin gerekçesi
- orantılılık değerlendirmesi
- çalışan haklarına yönelik riskler
- bu riskleri azaltmak için önlemler
- alternatifler değerlendirildi
Bu gereklilik doğrudan Romanya yasalarında yer almaktadır.
Sıkı Şeffaflık ve Ön Bilgi Gereksinimleri
Romanya yasaları çalışanların aşağıdaki konularda bilgi sahibi olmasını gerektirir:
- peşin
- açıkça ve açıkça
- izlemenin niteliği, amacı, süresi, yöntemleri ve kapsamı hakkında
İşveren şunları gerekçelendirmelidir:
- izlemeye neden ihtiyaç duyulur?
- izlemenin ne kadar süreceği
- Toplanan verilerin nasıl kullanılacağı
- ona kim erişecek
İzleme Gerekli Maksimum Süreyle Sınırlandırılmalıdır
190/2018 sayılı Kanun aşağıdakilerin izlenmesini gerektirir:
- zamanla sınırlı olmak
- sabit veya belirsiz olmamalı
- izleme amacına ulaşıldığında durma
Özel Alanların ve Özel İletişimin İzlenmesine İlişkin Kısıtlamalar
Diğer AB ülkelerine benzer, ancak ANSPDCP rehberliği altında daha güçlü yorumlara sahiptir:
- Özel alanlarda (dinlenme odaları, tuvaletler, sosyal alanlar) izleme yapılmaması
- İzleme özel iletişimlerin toplanmasından kaçınmalıdır
- İşverenler, kişisel içeriğin yanlışlıkla ele geçirilmesini önlemek için teknik kontroller uygulamalıdır
Alternatiflere Güçlü Vurgu
Romanya kanunları benzersiz bir şekilde işverenin aynı amaca ulaşmak için "daha az müdahaleci başka bir yol bulunmadığını" kanıtlamasını gerektirmektedir.
Birçok AB ülkesi bunu ima ediyor, Romanya ise bunu açıkça talep ediyor. Bu yüksek bir eşiktir.
Toplu Çalışma Haklarıyla İlgili Hususlar
Sendikalar veya çalışan temsilcileri mevcutsa, işverenler:
- onları bilgilendir
- izleme planlarını tartışmak
- Toplu iş sözleşmelerine uygunluğun sağlanması
Macaristan
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Bilginin Kendi Kaderini Belirleme Hakkı ve Bilgi Edinme Özgürlüğüne ilişkin 2011 tarihli CXII Yasası
- Macaristan İş Kanunu (2012 Kanun I)
- Macaristan Ulusal Veri Koruma ve Bilgi Edinme Özgürlüğü Kurumu'nun (NAIH) Kılavuzu
Macaristan'a Özel Temel Gereksinimler
"Davranışsal İzlemeye" Yalnızca Güçlü Gerekçeyle İzin Verilir
Macar uygulaması çalışanların davranış ve performanslarının izlenmesi konusunda oldukça katıdır.
- İzleme araçları (CleverControl gibi yazılımlar dahil) yalnızca meşru bir menfaatin (mülkiyet, güvenlik, ticari sırlar vb.) korunması için kesinlikle gerekli olması durumunda kullanılabilir.
- Saf üretkenlik veya somut risk içermeyen "genel kontrol" genellikle orantısız olarak görülür.
- İşverenler, her bir izleme türünün (ör. web sitesi kullanımı, ekran görüntüleri, uygulama takibi) neden gerekli olduğunu kanıtlayabilmelidir.
Gereklilik/orantılılık testi NAIH tarafından çok sıkı bir şekilde uygulanmaktadır.
Yazılı İç Politika + Bireysel Bilgi Yükümlülükleri
Macar uygulamaları, standart GDPR şeffaflığının ötesinde şunları bekliyor:
Aşağıdakileri açıkça düzenleyen yazılı bir iç politika (ör. BT / izleme politikası):
- ne izleniyor
- hangi cihazlarda
- hangi zaman diliminde
- hangi teknik araçlarla
- tam olarak hangi amaçlarla
Sözleşmedeki genel bir madde değil, her çalışana bireysel bilgi.
Özel Kullanımın İzlenmesi Ciddi Şekilde Kısıtlanmıştır
Macar yetkililer şirket araçlarının özel amaçlı kullanımı konusunda katı bir tutum sergiliyor:
- İşverenler şirket cihazlarının özel kullanımını kısıtlayabilir veya yasaklayabilir ancak
- özel kullanıma izin veriliyorsa, özel içeriğe (e-postalar, mesajlar, açıkça özel olarak işaretlenmiş web siteleri) sistematik erişime izin verilmez.
- Özel kullanım yasak olsa bile çalışanlar gizlilik beklentisini korurlar, dolayısıyla derinlemesine içerik incelemesi risklidir.
Sıkı İzleme Bildirimi Gereksinimleri
GDPR genel olarak istisnai izleme konusunda katı sınırlamalar getirse de Macarca'nın yorumu son derece dardır:
- Uygun yasal dayanak olmadan çalışanların izlenmesi neredeyse her zaman yasa dışı kabul edilir.
- Yalnızca ceza gerektiren suçları içeren çok nadir durumlarda kabul edilebilir ve bu durumda bile genellikle işverenler tarafından değil kolluk kuvvetleri tarafından yürütülür.
Konum ve GPS Takibi Son Derece Müdahaleci Olarak Görülüyor
NAIH, konum izlemenin (GPS) özellikle hassas olduğunu düşünüyor:
- Çok spesifik işler (örneğin belirli ulaşım, güvenlik, saha hizmetleri) dışında çalışanların sürekli canlı takibi aşırı olarak görülüyor.
- O zaman bile izlemenin çalışma süresiyle sınırlı olması ve en aza indirilmesi gerekir.
Belçika
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- 2018 Belçika Veri Koruma Yasası (Loi du 30 juillet 2018 / Wet van 30 juli 2018)
- Belçika Veri Koruma Kurumunun (APD/GBA) rehberliği ve kararları
- İlgili İş Kanunu hükümleri (işyeri mahremiyeti ve çalışan hakları)
Belçika'ya Özel Temel Gereksinimler
Çok Güçlü Orantılılık Standardı (APD/GBA Uygulaması)
Belçika ortalamanın üzerinde bir orantısallık testi uyguluyor:
- İzleme, açıkça mevcut olan en az müdahaleci yöntem olmalıdır.
- İşverenler genel üretkenlik gerekçesi değil, spesifik, somut bir ihtiyaç göstermelidir.
- Tamamen veya sürekli izleme (örneğin, her zaman açık ekran yakalama) genellikle aşırı kabul edilir.
APD/GBA, çalışan onurunu ve özerkliğini temel değerler olarak kabul ederek Belçika'yı çoğu AB ülkesinden daha katı hale getiriyor.
Sıkı Çalışan İzleme Sınırları
- Uygun yasal dayanak olmaksızın yapılan izleme, suiistimal nedeniyle dahi olsa neredeyse hiçbir zaman yasal değildir.
- APD/GBA kararları, acil, çok ciddi bir suç faaliyeti söz konusu olmadığı sürece ve hatta geçici olarak müdahaleci araçları sürekli olarak reddeder.
Mevcut Olduğunda Çalışma Konseyi / Sendikaya Danışma Gereklidir
Belçika iş kanunu şunları gerektirir:
Bir İş Konseyi, Sendika Delegasyonu veya İşyerinde Önleme ve Koruma Komitesi mevcutsa, işverenler izleme sistemlerini uygulamaya koymadan önce bunlara danışmalıdır.
Bunlara şunlar dahildir:
- izleme kuralları
- teknik araçlar
- amaçlar
- saklama süreleri
- kullanım politikaları
Belçika, Almanya kadar katı değildir ancak temsilci organların bulunduğu kuruluşlarda istişarede bulunmak yasal olarak zorunludur.
E-posta ve İnternet İzlemeye İlişkin Kısıtlamalar
Belçika, en katı AB ülkelerine benzer ayrıntılı kurallar uyguluyor:
- İşverenler kişisel iletişimlerin içeriğini okumaktan kaçınmalıdır.
- İş iletişimlerine bile yalnızca meşru ve gerekli nedenlerle erişilebilir.
- Özel kullanıma kesinlikle izin veriliyorsa, izleme araçlarının özel içeriğin toplanmasını önleyecek şekilde yapılandırılması gerekir.
Ses ve Video İzleme Büyük Ölçüde Sınırlandırılmıştır
Belçika kanunları şunları gerektirir:
- Ses veya video çekimi için çok yüksek düzeyde gerekçe
- Özel veya yarı özel alanlarda (dinlenme odaları, tuvaletler vb.) izleme yapılmaz.
- Kameralar için net, görünür tabelalar
- Sıkı bir saklama programı (genellikle yalnızca günler veya haftalar)
Özellikle ses izleme, ofis ortamlarında kesinlikle beğenilmeyen bir uygulamadır ve neredeyse her zaman yasa dışıdır.
Geliştirilmiş DPIA Beklentileri
Belçika, birçok çalışan izleme senaryosunu yüksek riskli olarak kabul ediyor ve aşağıdakileri gerektiriyor:
- tam bir DPIA
- izleme kapsamının ayrıntılı dokümantasyonu
- alternatiflerin kesin tanımlanması
- güçlü hafifletici önlemler
Belçika DPA, denetimlerde sıklıkla DPIA belgelerini talep etmektedir.
Hollanda
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Hollanda Uygulama Yasası (Uitvoeringswet AVG – UAVG)
- Hollanda Veri Koruma Kurumunun Kılavuzu (Autoriteit Persoonsgegevens – AP)
- Hollanda Medeni Kanunu'nun (Burgerlijk Wetboek) ve İşyeri Konseyleri Kanunu'nun (Wet op de ondernemingsraden – WOR) ilgili hükümleri
Hollanda'ya Özel Temel Gereksinimler
Zorunlu Çalışma Konseyi İzleme İzni (WOR)
Hollanda, herhangi bir çalışan izleme sistemini uygulamaya koymadan önce kesinlikle Çalışma Konseyi'nin onayını talep etmektedir.
WOR Madde 27 uyarınca:
- Çalışanların mahremiyetini etkileyen izleme sistemleri İş Konseyi onayı olmadan hayata geçirilemez
- Bu sadece bir istişare değildir; İş Konseyi gerçek ortak karar haklarına sahiptir
- Onay olmadan izleme yasa dışıdır
Hollanda DPA (AP) Çok Sıkı Bir Orantılılık Testi Uyguluyor
AP, Avrupa'nın en katı veri koruma otoritelerinden biridir.
Standardı şunları gerektirir:
- İzleme, daha az müdahaleci tüm alternatifleri değerlendirdikten sonra son çare olmalıdır.
- Gerekçeli izleme bile mümkün olduğu kadar minimum düzeyde olacak şekilde yapılandırılmalıdır.
İşverenler, izlemenin neden gerekli olduğunu ve alternatiflerin nasıl değerlendirildiğini ayrıntılı olarak belgelemelidir.
Çok Nadir Cezai Durumlarda Katı Sınırlar
Hollanda kuralları son derece katıdır:
Uygun yasal dayanak olmaksızın izleme neredeyse her durumda yasaktır.
Yalnızca şu durumlarda izin verilir:
- ciddi bir suç şüphesi var
- izleme geçicidir
- işveren aynı sonucu başka yollarla elde edemez
- ve yalnızca yüksek risk söz konusuysa AP'ye bildirimde bulunduktan sonra.
Özel İletişimin ve Kişisel Kullanımın Güçlü Korunması
Hollanda, çalışanların mahremiyetini iş varlıklarında bile güçlü bir şekilde koruyor:
- İş cihazlarının özel kullanımına izin veriliyorsa (resmi veya resmi olmayan), izleme araçlarının özel içeriği hariç tutacak şekilde yapılandırılması gerekir.
- Kişisel e-postaları, sohbetleri veya özel mesajları okumak neredeyse her zaman yasa dışıdır.
- İnternet kullanımının izlenmesi, özel içeriğe değil, kategorilere ve kalıplara odaklanmalıdır.
Özel ve iş verilerinin kesin bir şekilde ayrılması bekleniyor.
Ses ve Video İzleme Yüksek Derecede Sınırlandırılmış
AP, ses ve video izlemenin çok müdahaleci olduğunu düşünüyor:
- Ses kaydı neredeyse her zaman kabul edilemez.
- Video izleme kesinlikle gerekçeli olmalı ve asla sürekli olmamalıdır.
- Ciddi emniyet/güvenlik nedenleriyle gerekmedikçe kameralar çalışanları çalışma alanlarında çekemez.
- İzleme hiçbir zaman mola alanlarını, tuvaletleri veya kişisel alanları yakalamamalıdır.
DPIA Belgelendirmesi İçin Yüksek Beklenti
AP aşağıdakiler için tam bir DPIA beklemektedir:
- ekran izleme
- konum takibi
- herhangi bir sürekli veya davranışa dayalı izleme
DPIA, dikkate alınan alternatifler ve etki azaltıcı önlemler de dahil olmak üzere ayrıntılı olmalıdır.
Avusturya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Avusturya Veri Koruma Yasası (Datenschutzgesetz – DSG)
- Avusturya Çalışma Anayasası Yasası (Arbeitsverfassungsgesetz – ArbVG) – iş konseyi hakları
- Avusturya Veri Koruma Kurumunun (Datenschutzbehörde – DSB) Kılavuzu
Avusturya'ya Özel Temel Gereksinimler
İzleme Sistemleri için İş Konseyi Ortak Kararı
Avusturya, çalışma konseyi (Betriebsrat) bulunan şirketlerde, çalışanların davranışlarını veya performansını izleyen herhangi bir sistem için bir mağaza sözleşmesi (Betriebsvereinbarung) talep etmektedir.
- İş konseyinin sadece danışma hakkı değil, ortak karar verme hakları da vardır.
- Geçerli bir mağaza sözleşmesi olmadan, bir izleme sisteminin uygulamaya konulması yasa dışı olabilir ve aynı zamanda iş kanununun ihlali anlamına da gelebilir.
Davranışın "Kalıcı Kontrolü" Kesinlikle Hoş Karşılanmıyor
Avusturya uygulaması performansın/davranışın kalıcı ve ayrıntılı izlenmesinin son derece sorunlu olduğunu düşünmektedir:
- Sürekli izleme (örneğin ayrıntılı etkinlik kayıtları, sürekli ekran yakalama) genellikle orantısız olarak görülür.
- İzleme hedefe yönelik olmalı, kapsamı ve süresi sınırlı olmalı ve açıkça gerekçelendirilmelidir.
DSB, işyeri araçları için katı bir orantılılık merceği uygulama eğilimindedir.
Ses ve Görüntü Kaydı Çevresinde Yüksek Hassasiyet
Avusturya, işyerinde ses ve görüntü/video kaydetmeyi özellikle müdahaleci olarak değerlendiriyor:
- Normal ofis ortamlarında ses kaydı neredeyse hiçbir zaman kabul edilemez.
- Video/ekran yakalama, güçlü bir şekilde gerekçelendirilmeli (örneğin, güvenliğin kritik olduğu ortamlar) ve gerekli minimum kapsamda yapılandırılmalıdır.
- Çalışanların iş istasyonlarında daha uzun süre gözlemlenmesine olanak tanıyan her türlü izleme, özellikle sıkı bir incelemeye tabidir.
İş Cihazlarında Bile Özel Alanın Korunması
Cihazlar şirkete ait olsa bile Avusturya yasaları ve DSB uygulamaları şunları vurgulamaktadır:
- Özellikle özel kullanımın hoşgörüyle karşılandığı durumlarda, çalışanın özel alanına saygı gösterin.
- İzleme araçları, özel içeriğin (kişisel e-postalar, özel sohbetler vb.) açıkça okunmasını önleyecek şekilde yapılandırılmalıdır.
İletişimin derinlemesine içerik incelemesi risklidir ve daha az müdahaleci seçenekler (meta veriler, kategoriler) mevcut olduğunda genellikle aşırıdır.
Açık İç Politikalara ve Şeffaflığa İhtiyaç Var
Genel GDPR şeffaflığının ötesinde, Avusturya uygulamaları şunları bekliyor:
Aşağıdakileri tam olarak açıklayan açık iç politikalar / Betriebsvereinbarungen:
- ne izleniyor
- hangi araçlar kullanılıyor
- Amaçlar ve yasal dayanak
- saklama süreleri
- kimin erişimi var
Çalışanlara yazılı bilgi, yalnızca bir sözleşmedeki genel bir referans değil.
Bu yazılı çerçeve, izleme araçlarının dağıtımında çok önemlidir.
İsviçre
Önemli Yasal Belgeler
- Federal Veri Koruma Yasası (FADP / revDSG, 2023'ten beri yürürlükte)
- FADP Yönetmeliği (DPO / VDSG)
- İsviçre Federal Veri Koruma ve Bilgi Komiseri'nin (FDPIC) rehberliği ve kararları
- İsviçre Borçlar Kanunu ve İş Hukuku (çalışanların gizliliğine ilişkin hususlar)
İsviçre'ye Özel Temel Gereksinimler
İzleme Çalışanları "Aşırı Yüklememeli" veya "Sistematik Olarak Gözlemlememelidir"
İsviçre iş kanunu aşağıdakilerin izlenmesini yasaklamaktadır:
- çalışan davranışı
- hareket/aktivite
- sürekli gözlem
- detaylı performans takibi
sağlık risklerine, strese, baskıya yol açıyorsa veya çalışan onurunu zedeliyorsa.
Özel Hayatı İzlemekten Kaçınma Açık Görevi
FADP ve İsviçre çalışma ilkeleri uyarınca:
- Araçlar, şirket cihazlarında bile özel alana izinsiz girmemelidir.
- Özel kullanıma izin veriliyorsa (bazen de olsa), işverenlerin özel içeriğin yakalanmasını önlemek için izleme araçlarını yapılandırması gerekir.
Bu beklenti birçok AB ülkesine göre daha açık ve koruyucudur.
Güçlü Şeffaflık Gereksinimi (Açık, Önceden Bildirim)
İsviçre yasaları, çalışanların aşağıdaki konularda net ve önceden bilgi almasını gerektirir:
- ne izleniyor
- nasıl izleniyor
- amaç
- toplanan veri türü
- saklama süresi
- erişim kuralları
Genel veya belirsiz bildirimler yetersizdir.
Performans Kontrolü İçin İzleme Ekstra Gerekçe Gerektirir
FDPIC'e göre:
- Üretkenliği veya davranışı değerlendiren izleme, yalnızca kesinlikle gerekli olması halinde kabul edilebilir.
- O zaman bile, veriler mümkün olduğunca toplanmalı veya anonimleştirilmelidir.
- Başka bir alternatif olmadığı sürece çalışanların doğrudan kimliğinin belirlenmesinden kaçınılmalıdır.
Bu, performans değerlendirmesine daha fazla sınırlama getirerek GDPR'nin ötesine geçer.
Sıkı İzleme Yasağı
- suç faaliyetine ilişkin güçlü şüphe
- geçici, hedefe yönelik önlemler
- orantılılık değerlendirmesi
- genellikle ceza hukuku gözetiminde
Sınır Ötesi Veri Aktarımları GDPR'den Farklı Şekilde Düzenleniyor
İsviçre'nin kendi "yeterli ülkeler" listesi vardır.
İsviçre dışındaki transferler şunları gerektirir:
- yeterlilik kararı VEYA
- İsviçre SCC'leri (AB versiyonları değil), VEYA
- eşdeğer korumalar
İsviçre SCC'leri AB SCC'lerinden biraz farklıdır, dolayısıyla işverenlerin doğru sürümü kullanması gerekir.
İş Konseyinin Varlığı Nadirdir Ancak Var Olduğu Yerlerde İstişare Beklenir
İsviçre varsayılan olarak çalışma konseylerine ihtiyaç duymaz, ancak:
- Çalışan temsilcisi organlarının bulunduğu yerler
- İzlemeye başlamadan önce istişare yapılması bekleniyor.
Yunanistan
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Yunan Veri Koruma Yasası 4624/2019 – GDPR'nin ulusal uygulaması
- Yunan Veri Koruma Otoritesi'nin (HDPA / DPA) rehberliği ve kararları
- Yunan İş Kanunu (çalışan hakları ve işyeri gizliliği)
Yunanistan'a Özel Temel Gereksinimler
Kesin Orantılılık ve "Son Çare" Yaklaşımı
Helenik DPA orantılılığı çok katı bir şekilde yorumluyor:
- Çalışan izleme araçları yalnızca daha az müdahaleci bir alternatifin mevcut olmaması durumunda kullanılmalıdır.
- İşverenler, izlemenin neden gerekli olduğunu ve daha yumuşak çözümlerin neden yetersiz olduğunu gerekçelendirmelidir.
- Genel üretkenlik veya rutin performans takibinin genellikle orantısız olduğu düşünülür.
Yazılı İç Politika Zorunludur
Yunan hukuku şunları bekliyor:
- İzlemeyi açıklayan yazılı bir şirket içi politika
- amaç, kapsam, yöntem ve erişime ilişkin ayrıntılar
- İzin verilen ve yasaklanan kullanımlar arasında net bir ayrım
- İzleme başlamadan önce çalışanlarla doğrudan iletişim
Genel bir GDPR gizlilik bildirimi yeterli değildir.
Özel İletişimin İzlenmesine Açık Yasak
Yunanistan çalışanların özel hayatını güçlü bir şekilde koruyor:
- Özel e-postalara, sohbetlere ve kişisel iletişimlere erişilemez, izlenemez veya incelenemez.
- İşverenler, kurumsal cihazlarda bile izleme araçlarının özel içeriği yakalamamasını sağlamalıdır.
- Kişisel kullanıma izin veriliyorsa, daha derin izleme fiilen yasaktır.
İzleme Yasal Bildirim Gereksinimlerine Uymalıdır
Yunan DPA son derece katı bir görüşe sahip:
Uygun yasal dayanak olmadan izleme neredeyse her zaman yasa dışıdır.
Yalnızca aşağıdaki durumlarda ciddi cezai şüphenin olduğu nadir durumlarda izin verilir:
- kesin gereklilik
- kısa süre
- güçlü belgeler
- sınırlı kapsam
CCTV Kuralları Çok Katıdır (Dijital İzlemeye de Uygulanır)
Yunan DPA, CCTV için tasarlanmış olmasına rağmen, çalışanları izleyebilen veya kaydedebilen tüm sistemlere benzer standartlar uygulamaktadır:
- İş istasyonlarını sürekli izlememelidir.
- Kesinlikle gerekli olmadıkça çalışanları bireysel olarak hedef almamalıdır.
- Mola odalarını, kafeteryaları, dinlenme alanlarını veya özel bölgeleri kapsamamalıdır.
- Kayıtların saklama süreleri kısa olmalıdır.
Çoğu Çalışanın İzlenmesi için DPIA Bekleniyor
4624/2019 sayılı Kanun ve HDPA kılavuzu, çalışanların izlenmesini yüksek riskli olarak ele almaktadır:
- Çoğu uygulama için DPIA gereklidir
- Alternatifleri, riskleri ve azaltımları belgelemeli
- HDPA denetim durumunda delil isteyebilir
Çalışan Temsilcileri ile İstişare
Sendikaların, çalışan komitelerinin veya personel temsilcilerinin mevcut olduğu durumlarda:
- işverenler izlemeyi başlatmadan önce onlara danışmalıdır
- ve yazılı iç politikayı tartışın
Kıbrıs
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Kıbrıs Yasası 125(I)/2018 – GDPR'nin ulusal uygulaması
- Kişisel Verilerin Korunması Komiserliği Ofisinin Rehberliği ve Kararları (Kıbrıs DPA)
- Kıbrıs İş Kanununun ilgili hükümleri
Kıbrıs'a Özel Temel Gereksinimler
Kesin Orantılılık ve Gereklilik Yorumu
Kıbrıs DPA'sı Yunanistan'a benzer şekilde sıkı bir orantılılık testi uyguluyor:
- İzlemenin belirli, meşru bir amaç için açıkça gerekli olması gerekir.
- İlk önce daha az müdahaleci alternatifler dikkate alınmalıdır.
- Sürekli veya son derece müdahaleci izleme (sürekli izleme, ekran görüntüleri) genellikle tercih edilmez.
İşverenler, kullanılan izleme yönteminin neden gerekli olduğunu gerekçelendirebilmelidir.
Zorunlu, Ayrıntılı Çalışan Bilgileri
Kıbrıs, standart GDPR şeffaflığından daha açık ve ayrıntılı bir bildirime ihtiyaç duymaktadır:
Çalışanlar aşağıdaki konularda bilgilendirilmelidir:
- izlemenin amacı ve gerekliliği
- kullanılan özel araçlar
- veri toplama yöntemleri ve sıklığı
- kimin erişimi var
- saklama süreleri
- haklar ve şikayet mekanizmaları
Genel bir gizlilik bildirimi yeterli görülmemektedir.
Özel Alanların ve Kişisel Verilerin İzlenmesi Yasağı
Kıbrıs DPA'sı aşağıdakilerin izlenmesini açıkça yasaklamaktadır:
- mola odaları
- tuvaletler
- yemek alanları
- herhangi bir "özel" veya yarı özel alan
- özel sohbetler, kişisel mesajlar veya kişisel e-posta hesapları
- açıkça gizli tarama içeriği
İşverenler cihazların sınırlı özel kullanımına izin veriyorsa, izleme her türlü özel içerik yakalamayı hariç tutmalıdır.
İzleme, Cezai Şüphe Dışında Yasal Bildirim Gereksinimlerine Uymalıdır
- İstisnai izleme, ciddi suç şüphesi durumları dışında yasa dışıdır.
- O zaman bile hedefli, zaman sınırlı ve orantılı olmalıdır.
- Verimlilik, performans gözetimi veya rutin denetim, gerekli yasal dayanak ve bildirimin bulunmaması durumunda tamamen yasaktır.
Çoğu Çalışan İzleme Sisteminden DPIA Bekleniyor
GDPR, yüksek riskli araçlar için DPIA'yı şart koşarken, Kıbrıs DPA'sı çalışanların izlenmesini genel olarak yüksek riskli bir kategori olarak ele alıyor; bu da işverenlerin şunları yapması gerektiği anlamına geliyor:
- Dağıtımdan önce bir DPIA gerçekleştirin
- Riskleri ve azaltıcı önlemleri belgeleyin
- gerekliliği haklı çıkarmak
- alternatif çözümleri değerlendirin
- DPA talebi üzerine kanıt sağlamak
Çalışan Temsilcileri ile İstişare
Çalışan komiteleri veya sendikaları mevcutsa:
- işverenler izleme sistemlerini kurmadan önce onlara danışmalıdır
- izleme politikasını ve gerekçesini sunmalıdır
Bu, Kıbrıs'taki işgücü uygulamaları kapsamında yasal bir beklentidir.
Danimarka
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Danimarka Veri Koruma Yasası (Databeskyttelsesloven)
- Danimarka Veri Koruma Kurumunun (Datatilsynet) Kılavuzu
- Danimarka İş Kanununun ilgili hükümleri
Danimarka'ya Özel Temel Gereksinimler
Çok Güçlü Şeffaflık Gereksinimi (GDPR'nin Ötesinde)
Danimarka şeffaflık konusunda en katı AB ülkelerinden biridir:
Çalışanlar herhangi bir izleme konusunda açık, spesifik ve bireysel olarak bilgilendirilmelidir.
İşveren açıkça şunları açıklamalıdır:
- hangi izleme araçlarının kullanıldığı
- hangi veriler toplanıyor
- Verilerin ne sıklıkta toplandığı
- kimin erişimi var
- saklama süreleri
Danimarka DPA, çalışan izleme bildirimlerinde yetersiz ayrıntı nedeniyle şirketlere yaptırım uyguladı.
İzleme Kesinlikle Gerekli Olmalıdır (Geliştirilmiş Orantılılık Testi)
Danimarka kanunları ve Datatilsynet rehberliği, izlemenin şu şekilde olmasını gerektirir:
- gerekli
- orantılı
- iş göreviyle ilgili
DPA, işverenlerin aşağıdakileri kullandığı durumlarda rutin olarak ihlalleri tespit eder:
- sürekli ekran izleme
- aşırı internet takibi
Yetkisiz İzlemenin Açık Yasaklanması
Danimarka, son derece spesifik suç soruşturması bağlamları haricinde izinsiz izlemeyi yasaklamaktadır ve bu durumda bile:
- işverenin çok güçlü sebepleri olmalı
- izleme geçici olmalı
- yalnızca açıkça tanımlanmış bir şüphe için
Çalışan Temsilcileri Bilgilendirilmeli
Bir işyerinde çalışan temsilcileri veya işbirliği komitesi bulunduğunda:
- izleme konusunda bilgilendirilmeli ve tartışmalara dahil edilmelidirler
- Almanya veya Hollanda kadar katı olmasa da Danimarka, belgelenmiş bir iç diyalog beklemektedir
- Çalışan temsilciliği görevlendirmeden önce ilgili tüm bilgileri almalıdır
Datatilsynet bu tür istişareleri güçlü bir şekilde teşvik etmektedir.
E-posta ve İnternet İzlemeye İlişkin Katı Kurallar
Danimarka uygulaması dijital iletişim izleme konusunda daha yüksek standartlar uygulamaktadır:
- Çalışan e-postalarının içeriğinin okunmasına yalnızca istisnai durumlarda izin verilir.
- İşverenler, iş cihazlarından gönderilse bile kişisel iletişimleri yakalamaktan veya okumaktan kaçınmalıdır.
- İnternet izleme, belirli sayfa içeriğine değil, kategorilere veya kalıplara odaklanmalıdır.
Ekran Kaydı
Datatilsynet şunları değerlendirir:
güvenlik veya uyumluluk amacıyla kesinlikle gerekli olmadığı sürece son derece müdahaleci ve nadiren yasaldır.
Bu tür özellikler için bir DPIA şiddetle tavsiye edilir (ve etkili bir şekilde beklenir).
Kısa ve Net Saklama Süreleri
Danimarka DPA şunları gerektirir:
- Verilerin izlenmesi için kısa, iyi tanımlanmış saklama süreleri
- düzenli silme
- çalışanların kolayca erişebileceği saklama politikaları
İsveç
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- İsveç Veri Koruma Yasası (Dataskyddslagen 2018:218)
- İsveç Gizliliğin Korunması Kurumunun Kılavuzu (Integritetsskyddsmyndigheten – IMY)
- İsveç İstihdamı Koruma ve Ortak Karar Alma Kanunlarının ilgili hükümleri
İsveç'e Özel Temel Gereksinimler
Şeffaflık ve Tahmin Edilebilirlik Konusunda Son Derece Yüksek Standart
İsveç, AB'deki en katı şeffaflık beklentilerinden birine sahip.
IMY, işverenlerin çalışanları aşağıdaki konularda açıkça bilgilendirmesini gerektirir:
- izleme nedenleri
- tam olarak kullanılan araçlar
- toplanan veriler ve "ne sıklıkta"
- saklama süreleri
- bilgiye kimin eriştiği
- izlemenin iş değerlendirmesini etkileyip etkilemediği
Genel bilgi yeterli değildir, bildirimin somut, spesifik ve öngörülebilir olması gerekir.
İzleme "Çalışan Onurunu" Etkilememelidir
İsveç çalışma ilkeleri ve IMY uygulaması uyarınca:
- İzleme, çalışanların onurunu, özerkliğini veya güvenini zedelememelidir.
- Baskı, stres veya sürekli gözetim duygusu yaratan sistemler yasa dışı sayılabilir.
E-posta, İnternet ve İletişim İzlemede Güçlü Kısıtlamalar
İsveç kılavuzu, dijital iletişimin izlenmesini son derece müdahaleci olarak ele alıyor:
- E-posta içeriğine erişime yalnızca belirli, istisnai durumlarda izin verilir (ör. devamsızlık yönetimi, güvenlik olayları).
- Özel iletişimin izlenmesi kesinlikle yasaktır.
- Meta veri toplama bile ihtiyaç duyulanla sınırlı olmalıdır.
İzleme araçları, kişisel mesajların veya açıkça özel materyallerin yakalanmasını önleyecek şekilde yapılandırılmalıdır.
Ekran İzleme
IMY şunları düşünüyor:
- sık ekran görüntüleri
- canlı ekran izleme
çok müdahaleci gözetim biçimleridir.
Kısa Saklama Süreleri ve Sıkı Veri Minimizasyonu
İsveç işverenlerin şunları yapmasını zorunlu kılmaktadır:
- kısa saklama sürelerini tanımlayın
- izleme verilerini düzenli olarak silin
- sıkı erişim kontrolü uygulayın
- yalnızca gerekli minimum bilgileri saklayın.
İşçi Temsilciliği Yoluyla Danışma Yükümlülüğü
Bir işyerinde sendika temsilciliği veya yerel işçi komitesi varsa:
- işverenler izleme sistemlerini uygulamaya koymadan önce onları bilgilendirmeli veya onlara danışmalıdır
- belge ve gerekçe sağlayın
- Orantılılık ve gereklilik konusunda diyaloğa izin verin.
İrlanda
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Veri Koruma Yasası 2018 (İrlanda) – ulusal uygulama ve ek koşullar
- İrlanda Veri Koruma Komisyonu'nun (DPC) Kılavuzu
- İrlanda istihdam ve iş kanununun ilgili hükümleri
İrlanda'ya Özel Temel Gereksinimler
"Adillik" ve Çalışanların Gizlilik Beklentisine Güçlü Vurgu
İrlanda GDPR'yi takip ediyor ancak adalete özel önem veriyor:
- İzleme, çalışanlar için açıkça öngörülebilir olmalıdır.
- İşverenler, herhangi bir durumda çalışanların makul mahremiyet beklentilerini değerlendirmelidir.
- Çalışanların makul olarak öngördüklerinin ötesinde sürpriz izleme veya izleme, kağıt üzerinde şeffaf olsa bile yasa dışı olabilir.
Ayrıntılı ve Özel Şeffaflık Gereksinimleri
DPC, aşağıdakiler de dahil olmak üzere çok açık ve ayrıntılı çalışan bildirimleri beklemektedir:
- izleme aracının gerçekte neyi kaydettiğinin teknik açıklaması
- izleme sıklığı
- otomatik analizlerin kullanılıp kullanılmadığı
- kuruluşta verileri kim inceliyor
- İzlemenin disiplin veya performans kararlarını etkileyip etkilemeyeceği
Orantısız veya Sürekli İzleme Yasağı
DPC rehberliği aşırı izleme konusunda katıdır:
- sürekli veya gerçek zamanlı izleme (ekranlar, gözetleme tarzı yöntemler) normalde aşırıdır
- izleme minimum düzeyde, gerekli ve gerekçeli olmalıdır
- "Bir çalışanın yaptığı her şeyi izliyor" gibi görünen bir faaliyet, İrlanda'daki istihdam haklarının ihlali olarak değerlendiriliyor
Cezai Şüpheye İlişkin Katı Kurallar
- ciddi suç faaliyeti şüphesi var
- izleme hedeflidir ve kısa vadelidir
- makul bir alternatif mevcut değil
- üst düzey yönetim buna izin veriyor
- amaç kesinlikle soruşturmadır
Özel İletişimin İzlenmesi Kesinlikle Yasaktır
Şirket cihazlarında dahi işverenler şunları yapmamalıdır:
- özel e-postalara erişme
- kişisel mesajları oku
- açıkça özel tarama içeriğini toplayın
Çoğu Çalışanın İzlenmesi İçin DPIA Gereklidir
DPC, varsayılan olarak çalışanların izlenmesinin yüksek riskli olduğunu kabul eder; bu şu anlama gelir:
- DPIA'lar uygulamadan önce tamamlanmalıdır
- Riskler ve alternatifler tam olarak değerlendirilmelidir
- Denetimler sırasında DPIA belgeleri talep edilebilir
Varsa Çalışan Temsilcileriyle İstişare
Almanya'nın ortak karar verme sistemi kadar katı olmasa da, İrlanda işyeri uygulamaları şunları beklemektedir:
- sendikalar veya çalışan komiteleriyle istişare
- izleme planlarının ve DPIA sonuçlarının açıklanması
- Gereklilik, orantılılık ve güvencelere ilişkin iç diyalog
Bu beklenti katı yasal zorunluluklardan ziyade iş ilişkileri ilkelerinden kaynaklanmaktadır.
Portekiz
Önemli Yasal Belgeler
- GDPR – tamamen uygulanabilir
- Portekiz Veri Koruma Kanunu 58/2019
- Portekiz İş Kanunu (7/2009 sayılı Kanun) – İşyeri ve uzaktan gözetime ilişkin Madde 20-21
- Portekiz Veri Koruma Kurumunun (CNPD) Kılavuzu
Portekiz'e Özel Gereksinimler
Yetkisiz Video Gözetiminin Mutlak Yasaklanması
Portekiz aşağıdakileri kesinlikle yasaklar:
- izinsiz kameralar
- izinsiz video izleme
- çalışanların izinsiz gözlemlenmesi
Tüm görsel izlemeler görünür olmalı, bildirilmeli ve gerekçelendirilmelidir. Yetkisiz görsel izlemeye asla izin verilmez.
E-posta ve BT İzlemede Güçlü Kısıtlamalar
Portekiz, dijital iletişim izleme konusunda GDPR'den daha katı standartlar uygulamaktadır:
- Çalışanların e-postalarının kalıcı veya sistematik olarak izlenmesine izin verilmez.
- İzleme ara sıra yapılmalı, hedefe yönelik olmalı ve meşru, belirli risklere bağlı olmalıdır.
- İşverenlerin özel kullanımı, sınırları ve izleme uygulamalarını açıklayan açık iç kurallara sahip olması gerekir.
- İzleme her zaman en az müdahaleci yaklaşımı izlemelidir.
Zorunlu İzleme ve Kullanım Politikası
Portekiz uygulaması aşağıdakileri açıklayan ayrıntılı bir iç politika gerektirir:
- ne izleme gerçekleşir
- hangi araçlar kullanılıyor
- kapsam ve amaç
- veriler nasıl toplanır ve saklanır
- cihazların özel kullanımına izin verilip verilmediği
- çalışanların gizliliğini koruyan önlemler
Uzaktan Çalışma Kısıtlamaları (Portekiz'de Çok Önemli)
Portekiz, AB'deki en katı uzaktan çalışma izleme kurallarından bazılarını uygulamaya koydu:
- İşverenler evden çalışan çalışanları gözetim, davranış takibi veya müdahaleci izleme araçlarını kullanarak izleyemez.
- İşverenler çalışma saatleri dışında işçilerle iletişim kuramaz ("bağlantıyı kesme hakkı").
- Uzaktan çalışmanın izlenmesi minimum düzeyde olmalı, gerekçeli olmalı ve özel ev ortamına izinsiz girmemelidir.
Gereklilik ve Orantılılığın Kesin Yorumu
Portekiz makamları başvuruda bulunur:
- kesin gereklilik (yalnızca kesinlikle gerekli olduğunda izleme)
- katı orantılılık (minimum veri, minimum süre)
- kesin alaka (genel amaçlı gözetim yok).
İzleme, genel üretkenlik kontrolüne değil, güvenlik, uyumluluk veya varlık korumasına açıkça bağlanmalıdır.
Slovakya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- 18/2018 Sayılı Kanun Kişisel Verilerin Korunması Hakkında – Slovak GDPR uyarlaması
- Slovak Veri Koruma Kurumu'nun kılavuzu (Úrad na ochranu osobných údajov SR)
- Slovak İş Kanunu'nun ilgili hükümleri
Slovakya'ya Özel Gereksinimler
Çok Sıkı Şeffaflık Gereksinimleri
Slovakya aşağıdakileri talep ederek GDPR'nin ötesine geçiyor:
Herhangi bir izleme başlamadan önce açık, yazılı ve ayrıntılı bilgi
bilgiler açıkça şunu belirtmelidir:
- kullanılan araç
- kesin amaç
- toplanan veriler
- saklama süresi
- izleme sıklığı
- kullanılan yöntem ve teknolojiler
Slovak DPA, belirsiz veya eksik izleme bildirimleri nedeniyle işverenleri sıklıkla cezalandırıyor.
İzleme Kesinlikle Gerekli ve Orantılı Olmalı
Slovakya gereklilik ve orantılılığı katı bir şekilde yorumluyor:
- izleme belirli, haklı bir amaca bağlı olmalıdır (örneğin emniyet, güvenlik, varlıkların korunması)
- genel verimlilik izlemesi aşırı olarak görülüyor
- sürekli veya her şeyi kapsayan izleme (ekran görüntüleri, sürekli kayıt) muhtemelen orantısızdır
Slovakya düzenleme uygulaması genellikle sınır vakalarında çalışanın mahremiyet menfaatini desteklemektedir.
Ceza Davalarında Sıkı İzleme Sınırları
Slovak hukuku istisnai işyeri denetimine yalnızca aşağıdaki durumlarda izin verir:
- ciddi bir suç şüphesi var
- izleme zaman sınırlıdır ve hedefe yöneliktir
- alternatif yok
- ve ceza hukuku prosedürlerine uygundur.
Görsel ve Sesli İzlemede Katı Sınırlamalar
Slovakya, her türlü görsel veya işitsel izlemeye sıkı kontroller uygulamaktadır:
- Özel veya yarı özel alanlarda izleme yapılmaz
- Ses kaydı neredeyse her zaman yasa dışıdır
- Ekran veya video yakalamanın kapsamı ve süresi son derece sınırlı olmalıdır
- Sürekli gözetim için iş akışlarının veya masaüstü bilgisayarların kaydedilmesi genellikle aşırı kabul edilir
İletişimin İzlenmesi Ciddi Şekilde Kısıtlandı
Slovak uygulamasına göre:
- işverenler özel e-postalara veya kişisel mesajlara erişmemelidir
- iş e-postası içeriği izleme bile katı gereklilikleri karşılamalıdır
- Şirket cihazlarında özel kullanıma izin veriliyorsa daha müdahaleci izleme biçimleri kullanılamaz
İzleme, özel iletişimin içeriğine değil, meta verilere ve kalıplara odaklanmalıdır.
Çalışan Temsilcileri ile İstişare
Sendika organları veya çalışan konseyleri mevcutsa:
- işverenler izlemeyi başlatmadan önce onlara danışmalıdır
- Gerekliliği, kapsamı ve süreçleri açıklamalıdır
- belgeleri ve iç kuralları sağlamalıdır
Çalışan İzleme için DPIA Bekleniyor
Her zaman açıkça zorunlu kılınmasa da, Slovak DPA aşağıdakiler için bir Veri Koruma Etki Değerlendirmesi (DPIA) beklemektedir:
- ekran izleme
- davranış takibi
- kamera veya ses izleme
- herhangi bir sürekli veya otomatik denetim
Malta Cumhuriyeti
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Veri Koruma Yasası, Bölüm 586 (Malta) – GDPR'nin ulusal uygulaması
- Bilgi ve Veri Koruma Komiserinin (IDPC) rehberliği ve kararları
- Malta iş kanununun ilgili hükümleri
Malta'ya Özel Gereksinimler
Şeffaflık ve Yazılı Bildirime Güçlü Vurgu
Malta, GDPR'yi takip ediyor ancak çalışanlarla yazılı ve açık iletişime büyük önem veriyor.
Herhangi bir izlemeden önce işverenler şunları sağlamalıdır:
- Neyin izlendiğiyle ilgili açık ve yazılı bir açıklama
- izleme neden gereklidir?
- hangi araçlar kullanılıyor
- veriler nasıl toplanır ve saklanır
- ona kim erişecek
- tanımlanmış saklama süreleri
Gereklilik ve Orantılılık Kesinlikle Uygulanır
IDPC uygulamasına göre:
- izlemenin meşru ve özel bir amaç için kesinlikle gerekli olması gerekir
- işverenler neden daha az müdahaleci alternatiflerin aynı hedefe ulaşamadığını gerekçelendirmelidir
- sürekli veya aşırı geniş izleme (ekranlar, kamera, mikrofon) genellikle aşırı olarak kabul edilir
Özel İletişimin İzlenmesi Yasaktır
Malta, şirkete ait cihazlarda bile çalışanların gizliliğini güçlü bir şekilde korur:
- özel e-postalara veya mesajlara erişim yasa dışıdır
- izleme, özel içeriğin açıkça yakalanmamasını sağlayacak şekilde yapılandırılmalıdır
- işverenler, özel kullanıma izin verilen cihazlarda iş verileri ile kişisel veriler arasında ayrım sağlamalıdır
Ciddi Ceza Davalarında Sıkı İzleme Sınırları
Aşağıdaki durumlar haricinde istisnai izleme yasaktır:
- suç faaliyeti konusunda güçlü şüpheler var
- izleme geçicidir ve hedefe yöneliktir
- alternatif yok
- Yasal tavsiye veya kolluk kuvvetlerinin katılımı tedbiri destekler
Video, Ekran ve Ses İzlemeye İlişkin Kısıtlamalar
Malta, çalışan davranışlarını görsel veya işitsel olarak yakalayabilen izleme için gelişmiş koruma uygulamaktadır:
- ses kaydı neredeyse her zaman yasa dışıdır
- video veya ekran görüntüsü çok sınırlı, gerekli ve gerekçeli olmalıdır
- izleme şu yerlerde yapılamaz: dinlenme alanları, yemek alanları, banyolar, özel kabul edilen herhangi bir alan
Çoğu Çalışanın İzlenmesi için DPIA Bekleniyor
GDPR kapsamında her zaman zorunlu olmasa da, Malta'da IDPC, DPIA'lardan aşağıdakiler için güçlü bir beklenti içindedir:
- ekran izleme
- Çalışan eylemlerinin günlüğe kaydedilmesi
- konum takibi
- sistematik veya otomatik izleme
DPIA, uyumluluğun gösterilmesine yardımcı olur ve genellikle denetimlerde veya şikayet vakalarında IDPC tarafından talep edilir.
Çalışan Temsilcileri ile İstişare
Çalışan komiteleri veya sendikalarının mevcut olduğu durumlarda:
- işverenler onları bilgilendirmeli ve onlara danışmalıdır
- amacını, gerekliliğini ve önlemlerini açıklayın
- iç izleme politikalarını tartışmak
Bulgaristan
Önemli Yasal Belgeler
- GDPR – tamamen uygulanabilir
- Kişisel Verileri Koruma Yasası (PDPA) – Bulgaristan GDPR uygulaması
- Kişisel Verileri Koruma Komisyonu (CPDP) Yönergesi ve Kararları
- Bulgar İş Kanunu – çalışan hakları, onuru ve işyeri yükümlülükleri
Bulgaristan'a Özel Gereksinimler
Görüntü, ses ve videonun anayasal koruması
Bulgaristan Anayasası'na göre, yasaların öngördüğü durumlar dışında, hiç kimse bilgisi dışında veya açık itirazına rağmen filme alınamaz, kaydedilemez veya benzer eylemlere maruz bırakılamaz.
Bu şu anlama gelir:
- Çalışanların herhangi bir şekilde görsel veya işitsel olarak izlenmesi (CCTV, ekran kaydı, ses) son derece müdahaleci olarak değerlendirilir
- İzleme açıkça iletilmeli ve gerekçelendirilmelidir
- zorla veya "sessiz" görüntü/ses yakalama özellikle sorunludur.
Video gözetimi, performansı veya ikramiyeleri derecelendirmek için yeniden kullanılamaz
Bulgar CPDP açıkça şunu ileri sürdü:
- Bireysel performansı değerlendirmek veya ikramiyeleri belirlemek amacıyla CCTV veya video kayıtlarının (sesli veya sessiz) daha fazla işlenmesi kabul edilemez
- bu tür bir kullanımın asıl güvenlik/emniyet amacına aykırı olduğu kabul edilir ve GDPR amaç sınırlamasını ihlal eder.
İş Kanunu kapsamında çalışan onurunun güçlü bir şekilde korunması
İş Kanunu, işverenlerin iş ilişkisi boyunca çalışanların onurunu ve temel haklarını korumasını zorunlu kılmaktadır.
Uygulamada bu şu anlama gelir:
- izleme baskıcı, sürekli veya aşağılayıcı olamaz
- Psikolojik baskı yaratan "aşırı izleme" muhtemelen yasa dışıdır
Orantılılık ve gereklilik konusunda yüksek çıta
CPDP ve Bulgar uygulamaları şunları gerektirir:
- izlemenin somut, meşru bir amaç için gerekli olması (güvenlik, mülkiyetin korunması, uyumluluk)
- öncelikle daha az müdahaleci alternatifler düşünülmelidir
- sürekli veya geniş kapsamlı davranışsal izleme genellikle tercih edilmez.
Sesli ses + video izleme özellikle risklidir
Yetkili, personel performansını değerlendirmek için sesli videonun kullanılmasını özellikle eleştirdi ve bunun GDPR ile uyumsuz olduğunu belirtti.
Bu nedenle, Bulgaristan'da yazılım dağıtımını izleyen herhangi bir çalışan aşağıdakilerden kaçınmalıdır:
- tamamen ses kaydı
- Sürekli değerlendirme aracı olarak kullanılan ekran veya video kaydı.
Çalışan bilgileri ve dahili belgeler
Genel GDPR şeffaflığının ötesinde, Bulgar uygulamaları şunları bekliyor:
- İzlemeyi açıklayan açık iç politikalar
- çalışanlara özel bildirim (araçlar, amaçlar, kapsam, saklama)
- Verilerin izlenmesi için belgelenmiş saklama süreleri ve silme kuralları.
Norveç
Önemli Yasal Belgeler
- GDPR (Norveç yasalarına dahil edilmiş haliyle) – tamamen uygulanabilir
- Kişisel Veri Yasası (Norveç) – GDPR'yi yurt içinde uygular
- Norveç Veri Koruma Kurumunun (Datatilsynet) Kılavuzu
- Çalışma Ortamı Yasası'nın (Arbeidsmiljøloven) ilgili hükümleri – güçlü işyeri gizlilik kuralları
Norveç'e Özel Gereksinimler
Son Derece Sıkı İşyeri Gizlilik Kuralları
Norveç, Avrupa'nın en güçlü çalışan gizliliği korumalarından bazılarına sahiptir.
Çalışma Ortamı Yasası her türlü izlemenin aşağıdakileri gerektirmesini gerektirir:
- açık ve gerekli bir amacı olmalı
- orantılı olmalı
- kapsamı sınırlı olmalı
- Çalışan üzerinde aşırı baskı veya stres yaratmamalı
- İşçinin onurunu ve özerkliğini dikkate almalıdır
Çalışan Temsilcileri ile Zorunlu İstişare
İşyerinde sendika temsilciliği veya çalışma ortamı komitesi varsa işveren:
- herhangi bir izleme başlatmadan önce onlara danışın
- amaç, kapsam, araçlar ve saklamayla ilgili belgeleri sağlamak
- Alternatif çözümleri ve orantılılığı tartışmak
Sıkı İzleme Yasağı
Norveç kanunları, çalışanların istisnai olarak izlenmesine yalnızca çok nadir, ciddi suç durumlarında izin vermektedir.
İstisnai izleme yalnızca şu durumlarda gerçekleşebilir:
- suç faaliyetine ilişkin açık bir şüphe var
- dar hedeflidir ve zaman sınırlıdır
- daha az müdahaleci olan tüm seçenekler tükendi
E-posta, İnternet ve BT İzlemeye İlişkin Özel Kurallar
Norveç'in elektronik iletişimin izlenmesine ilişkin ayrıntılı gereksinimleri vardır:
- işverenler iş e-posta hesaplarına yalnızca belirli, belgelenmiş koşullar altında erişebilir
- özel iletişimlere asla erişilmemelidir
- iş e-postaları bile yalnızca sınırlı ve gerekli nedenlerle açılabilir
- izleme özel içeriğin yakalanmasından kaçınmalıdır
- İnternet izleme içeriklere veya kişisel ayrıntılara değil, kategorilere odaklanmalıdır
Ses ve Video İzleme Yüksek Derecede Sınırlandırılmış
Datatilsynet görsel-işitsel izlemeyi son derece müdahaleci olarak değerlendiriyor:
- işyerlerinde ses kaydına neredeyse hiçbir zaman izin verilmiyor
- Çalışanları sürekli gözlemlemek için kameralar kullanılamaz
- video izleme sınırlı, hedefli ve tamamen şeffaf olmalıdır
Çoğu Çalışan İzleme Sistemi için DPIA Gereklidir
Norveç, çalışanların izlenmesini yüksek riskli bir faaliyet olarak görmektedir.
İzleme şunları içerdiğinde Veri Koruma Etki Değerlendirmesi yapılmalıdır:
- ekranlar
- davranış günlüğü
- ses/video
- konum takibi
- otomatik değerlendirme
Veri Saklama ve Erişime İlişkin Çok Katı Kurallar
Norveçli düzenleyiciler şunları gerektirir:
- minimum saklama süreleri
- belgelenmiş silme rutinleri
- sıkı erişim kontrolü (verileri çok az kişi görebilir)
- Saklanan verilerin her kategorisi için açık gerekçe
Sırbistan
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – AB katılım sürecinin bir parçası olarak Sırbistan'da tamamen geçerlidir
- Kişisel Verilerin Korunması Kanunu (LPDP, 2018) – GDPR'nin Sırbistan uyarlaması
- İş Kanunu (Zakon o radu) – işyerinde çalışan hakları ve mahremiyete ilişkin hükümler
- Kamu Önemine Sahip Bilgiler ve Kişisel Verilerin Korunması (PDP) Komiseri Rehberi
Sırbistan'a Özel Temel Gereksinimler
Ortak Karar Alma ve Çalışan Danışma
Sırbistan'da işverenlerin aşağıdakilere danışması gerekir:
- CleverControl gibi sistemler de dahil olmak üzere herhangi bir izleme sistemini uygulamaya koymadan önce, varsa çalışan temsilcileri veya sendikalar.
- İstişare süreci, izlemenin amacı, kapsamı ve yöntemleri hakkında ayrıntılı bilgi sağlamayı içermelidir.
- İzleme, önceden diyalog olmadan tek taraflı olarak dayatılmamalıdır.
Ses ve Video İzlemede Daha Güçlü Kısıtlamalar
Sırbistan ses ve video gözetimini son derece hassas bir yaklaşımla ele alıyor:
- Son derece spesifik, meşru bir amaç (örn. ceza soruşturması) için gerekli olmadıkça ses izleme neredeyse her zaman yasaktır.
- Video izlemeye izin verilir ancak orantılı olmalı ve performans değerlendirmesi için kullanılmamalıdır.
İzleme Belirli, Meşru Bir Amaçla Gerekçelendirilmelidir
Sırbistan'ın PDP'si gerekliliğe ve orantılılığa güçlü bir vurgu yapıyor:
- İzlemeye yalnızca meşru bir amaç için gerekli olması halinde (örneğin mülkiyetin korunması, güvenliğin sağlanması) izin verilir.
- İzleme meşru hedefle orantılı olmalıdır.
- İşverenler aynı amaca ulaşmak için daha az müdahaleci araçların mevcut olmadığını göstermelidir.
Bu, açık ve zorlayıcı bir amaç olmaksızın genel izlemenin (örneğin, çalışan verimliliğinin izlenmesi) Sırbistan'da yasa dışı sayılacağı anlamına gelir.
Veri Saklama Kısıtlamaları
Sırp hukuku, GDPR'nin saklama ilkesini yakından takip ediyor ancak saklama sürelerine ilişkin daha açık sınırlamalar getiriyor:
- İzleme yoluyla toplanan veriler, toplanma amacı için gerekenden daha uzun süre saklanmamalıdır.
- İşverenler net veri saklama politikaları oluşturmalı ve belirli bir sürenin ardından otomatik silme veya anonimleştirmeyi uygulamalıdır.
Çoğu İzleme İçin DPIA (Veri Koruma Etki Değerlendirmesi) Gereklidir
Sırbistan'da çalışanların izlenmesi yüksek riskli işlemler olarak değerlendiriliyor:
- Çalışanların davranışını, performansını, konumunu veya iletişimini izlemeyi içeren araçlar için DPIA zorunludur.
- İşverenler, izlemenin etkisini değerlendirmeli, çalışanların mahremiyetine yönelik potansiyel riskleri belirlemeli ve bu riskleri azaltmalıdır.
İşyerinde Çalışan Gizliliğine Daha Güçlü Vurgu
Sırbistan İş Kanunu, çalışanların mahremiyetine ve onuruna önemli bir vurgu yaparak şunları gerektirir:
- izleme sistemlerinin çalışanın onurunu zedelemeyecek veya mahremiyetine müdahale etmeyecek şekilde kullanılması.
- İşverenler, özellikle işle ilgili olmayan alanlarda, çalışanların mahremiyete ilişkin makul beklentilerine saygı duyulmasını sağlamalıdır.
Letonya
Önemli Yasal Belgeler
- GDPR (AB Düzenlemesi 2016/679) – tamamen uygulanabilir
- Kişisel Verilerin Korunması Kanunu (Letonya) – GDPR'nin ulusal uyarlaması
- İş Hukuku (Latvijas Darba likums) – işyerinde çalışanların haklarını ve mahremiyetini düzenler
- Veri Durumu Müfettişliği Kılavuzu (Datu valsts inspekcija, DVI)
Letonya'ya Özel Temel Gereksinimler
İzleme İçin Çalışan Onayı Üzerine Güçlü Bir Vurgu
Letonya, GDPR'nin izin hükümlerini diğer AB ülkelerine göre daha katı bir şekilde yorumluyor:
- Onay, çalışanların izlenmesine (örneğin, özel verilere erişim veya performans takibi) dayanak teşkil ediyorsa açık ve özgür bir şekilde verilmelidir.
- Güç dengesizliği nedeniyle işverenler iş ilişkilerinde yalnızca rızaya güvenemezler. Letonya'da, şirket varlıklarının (ör. araçlar, ekipman) izlenmesi gibi kişisel tercihler söz konusu olmadığı sürece, açık rıza genellikle rutin izleme için geçerli bir yasal dayanak olarak görülmemektedir.
İzleme Yasağı
Letonya, çalışanların izlenmesi için katı GDPR sınırlarına uymaktadır:
- İzleme açık ve şeffaf olmalı, çalışanlar başlamadan önce tamamen bilgilendirilmelidir.
- İstisnai izleme, cezai soruşturmaları veya ciddi ihlalleri içeren çok dar vakalar dışında yasaktır ve bu durumda bile uygun yasal gerekçe gerektirir.
Kesin Gereklilik ve Orantılılık Testi
Letonya izleme için sıkı bir gereklilik ve orantılılık testi uygulamaktadır:
- İşverenler, izlemenin neden belirli, meşru bir iş amacı (örneğin, güvenlik, dolandırıcılığın önlenmesi) için gerekli olduğunu açıklamalıdır.
- İzleme amaca uygun olmalı ve kesinlikle gerekli olanın ötesine geçmemelidir.
- Çalışanların sürekli izlenmesi veya aşırı gözetimi (örneğin, verimliliğin veya bireysel davranışların izlenmesi) orantısız olarak değerlendirilebilir.
Özel İletişimin İzlenmesine İlişkin Kısıtlamalar
Letonya'nın özel iletişimlerin izlenmesi konusunda katı kısıtlamaları vardır:
- Açık ve haklı bir iş ihtiyacı olmadığı sürece (örneğin dolandırıcılığın önlenmesi veya işle ilgili güvenliğin sağlanması), işverenlerin özel e-postaları veya kişisel iletişimleri izlemesine izin verilmez.
- Kişisel cihazların izlenmesi sıkı bir şekilde düzenlenmiştir ve işverenler özel iletişimlerin yakalanmamasını sağlamalıdır.
Güçlü Çalışan Hakları Koruması
Letonya İş Kanunu, aşağıdakiler de dahil olmak üzere çalışanların izlemeyle ilgili haklarını koruyan özel hükümler içermektedir:
- Çalışanların izleme yoluyla kendileri hakkında toplanan verilere erişme hakkı.
- Çalışanlar, yanlış veya ilgisiz olan kişisel verilerin düzeltilmesini veya silinmesini talep edebilir.
- Çalışanlara, verilerinin ne kadar süre saklanacağı ve bu verilere kimlerin erişebileceği konusunda bilgi verilmelidir.
CleverControl GDPR ile uyumlu olarak nasıl uygulanır?
GDPR gerekliliklerini anlayın
GDPR'nin temel ilkelerini, gerekliliklerini ve yükümlülüklerini, özellikle de bunların çalışan verilerinin izlenmesi ve işlenmesi için nasıl geçerli olduğunu anlamak için GDPR'yi inceleyin. Şüpheye düştüğünüzde, izleme uygulamalarınızın yasal gerekliliklerle uyumlu olduğundan emin olmak için GDPR ve veri gizliliği yasaları konusunda bilgili uzmanlardan hukuki danışmanlık alın.
Be transparent
Dürüstlük her zaman en iyi politikadır ve kişisel verilerin toplanması söz konusu olduğunda bu en yüksek öneme sahiptir. GDPR'ye göre, kişinin kişisel verilerini topladığınızı bilme hakkı vardır, bu nedenle çalışan izlemeyi açıkça uygulamalısınız. CleverControl'ü kurmadan önce, çalışanlarınızı iş bilgisayarlarındaki etkinliklerini izlemek ve sonuç olarak verilerini toplamak istediğiniz konusunda bilgilendirin.
Tam olarak hangi verileri toplayacağınızı ve bunları nasıl işleyeceğinizi ve kullanacağınızı açıklayın.
Amacı açıklayın
GDPR, kişisel verileri yalnızca belirli, açık ve meşru amaçlar için toplamanızı ve bu amaçlarla uyumsuz bir şekilde işlememenizi gerektirir. CleverControl'ü kullanmak için nedenler ve net hedefler tanımlayın ve bunları çalışanlara açıklayın. Bu hedefler değişirse, personeli bu değişiklikler hakkında bilgilendirdiğinizden emin olun.
Veri toplamak için izin alın
Çalışanlarınızın izleme için bilgilendirilmiş onay verdiğinden emin olun. Bunu yazılı olarak yapmanızı öneririz. Belge, çalışanların neyi kabul ettiği konusunda çok açık olmalıdır. Çalışanlar istedikleri zaman onaylarını geri çekme hakkına sahiptir.
Verileri en aza indirin
GDPR, yalnızca meşru iş amaçları ve izleme hedefleriniz için kesinlikle gerekli olan verileri toplamanızı teşvik eder. Çalışanlarınız hakkında aşırı veya alakasız bilgi toplamaktan kaçının.
Hedeflerinize bağlı olarak, çeşitli bilgiler toplamak isteyebilirsiniz ve bu bilgiler ekipten ekibe ve hatta çalışandan çalışana değişebilir. CleverControl, programın her çalışan hakkında hangi bilgileri toplayacağını kolayca yapılandırmanıza olanak tanıyan esnek izleme ayarlarıyla birlikte gelir.
Veri erişim haklarına saygı gösterin
GDPR kapsamında, bireyler verilerine erişme, itiraz etme, yanlışlıkları düzeltme ve verilerin silinmesini talep etme hakkına sahiptir. Bu taleplere derhal yanıt vermek için bir süreç oluşturun.
CleverControl, çalışanların haklarına uygun hareket etmenize nasıl yardımcı olabilir:
- Raporlar özelliği ile çalışanların toplanan verilere erişimini sağlayabilirsiniz. Raporlar, herhangi bir dönem ve kullanıcı için toplanan tüm verileri uygun bir formatta içerir. Bunları istediğiniz zaman indirebilir ve çalışanlara gönderebilirsiniz.
- Çalışanlar, özel bir bağlantıyı takip ederek veya sağladığınız yükleyici dosyasını kullanarak CleverControl'ü bilgisayarlarına yükleyebilir. Bu, izlemeye izin verdiklerini açıkça ifade edebilecekleri yollardan biridir.
- CleverControl, toplanan tüm verileri izleme panosuna göndermeden önce izlenen bilgisayarda depolar. Panoyu kullanarak tüm verileri veya belirli bir veri türünü o bilgisayardan hemen silebilirsiniz.
- CleverControl Cloud, toplanan verileri veri türüne bağlı olarak 1 ila 12 ay boyunca çevrimiçi kontrol panelinde saklar. Bundan sonra, kurtarma olasılığı olmadan otomatik olarak kalıcı olarak silinir. Şu anda, verileri manuel olarak silme seçeneği yoktur. Ancak, bilgisayarı kontrol panelinizden kaldırabilirsiniz ve onunla ilişkili tüm veriler de kaldırılacaktır.
- CleverControl On-Premise ve CleverControl Local for Small Business, veriler şirket tesislerinizde kaldığı için toplanan veriler üzerinde tam kontrol sahibi olmanızı sağlar. Çalışan izleme verileri için belirli veri saklama süreleri tanımlayın ve bunlara uyun. Veriler, amaçlanan kullanım için artık gerekli olmadığında güvenli bir şekilde silinmelidir.
Gizliliği koruyun
GDPR, yalnızca verileri işleyen personelin bu verilere erişebilmesini talep etmektedir.
CleverControl'de, toplanan izleme günlüklerine herhangi bir erişimimiz yoktur - tüm veriler otomatik olarak işlenir ve şifrelenmiş bir şekilde saklanır. Toplanan bilgilere yalnızca CleverControl hesap sahibinin erişimi vardır. GDPR ile uyumlu kalmak için, bu erişimi yalnızca toplanan verilere dayanarak çalışan değerlendirmeleri yapan yöneticilerle paylaşın. İzleme günlüklerini yalnızca yetkili personelin görüntüleyebildiğinden emin olun.
CleverControl On-Premise ve CleverControl Local for Small Business, şirkete verilerin nasıl depolandığı ve işlendiği ve bunlara kimin erişebileceği üzerinde tam kontrol sağlamak için özel olarak tasarlanmıştır.
Çalışanlarınızı GDPR uyumluluğu ve şirketinizin veri koruma politikaları konusunda eğitin, özellikle de veri izleme ve işlemeye dahil olanları.
Sorumluluk Reddi
Lütfen bu makalenin bir tavsiye niteliğinde olduğunu ve hukuk danışmanının yerine geçme amacı taşımadığını unutmayın. GDPR uyumluluğu karmaşık bir hukuk alanıdır ve burada sağlanan bilgiler yalnızca genel rehberlik amaçlıdır. Kuruluşunuzun GDPR ile tam uyumluluğunu sağlamak için bölgenizde veri koruma ve gizlilik yasaları konusunda uzmanlaşmış nitelikli bir avukata danışmanız çok önemlidir. Bu makale araştırmanız için bir başlangıç noktası olarak kabul edilmeli, profesyonel hukuki tavsiye yerine geçmemelidir.