Bir yöneticinin, bir çalışanın istifasını işle ilgili bir grup sohbetinde paylaşmasının ardından, veri işleme faaliyetlerinin mevzuata uygunluğunu sağlaması amacıyla bir işverene Belçika Veri Koruma Otoritesi ("Otorite") tarafından uyarıda bulunulmuştur.
Somut olayda, öğrenci statüsündeki ilgili kişi, çalıştığı şirketten istifa ettiğini yöneticisine WhatsApp uygulaması aracılığıyla iletmiştir. Ardından, söz konusu konuşmaya ait ekran görüntüleri yönetici tarafından işle ilgili bir WhatsApp grubuna yönlendirilmiştir. İlgili kişi, paylaşılan ekran görüntülerinin adını içerdiğini, yöneticiyle gerçekleştirdiği özel konuşmanın içeriğini ifşa ettiğini ve söz konusu bilgilerin paylaşılmasına rıza göstermediğini ileri sürmüştür. Bu doğrultuda, ilgili kişi tarafından Otorite'ye şikayette bulunulmuştur.
Yapılan incelemede Otorite, ekran görüntüleri veri sorumlusunun bir çalışanı tarafından paylaşılmış olsa da, Genel Veri Koruma Tüzüğü'nün ("GDPR") 29. maddesi uyarınca, çalışanlar tarafından bir kuruluşun faaliyetleri bağlamında gerçekleştirilen kişisel veri işleme süreçlerinin o kuruluşun yetkisi ve gözetimi altında gerçekleştiğinin varsayılabileceğini dikkate almıştır. Bu tür olayları önlemeye ve GDPR’a uygunluğu sağlamaya yönelik teknik ve idari tedbirlere ilişkin veri sorumlusu tarafından (tüm çalışanlarının temel ilkeleri hatırlamaları ve benimsemeleri amacıyla her iki yılda bir zorunlu e-öğrenme kurslarına katılım sağladığı; özellikle kişisel verilerin korunması hususunda, küresel çapta geçerli bir iç Veri Koruma Politikası’nın uygulamaya konulduğu ve söz konusu politikanın, bilgilendirici bir broşür ile uyulması gereken “Yapılması ve Yapılmaması Gerekenler” kılavuzu ile desteklendiği; buna ek olarak, profesyonel kurumsal e-posta hesabına sahip her çalışanın e-öğrenme yoluyla tamamlaması gereken yıllık zorunlu bir Veri Koruma ve Gizlilik Eğitimi sunulduğu; GDPR temel kavramları, bir GDPR araç seti, pratik ipuçları ve çalışanların bireysel sorumluluklarına ilişkin açıklamalar gibi çeşitli bilgileri içeren kapsamlı bir intranet platformu sağlandığı) alınan ve bildirilen aksiyonlara rağmen Otorite, söz konusu tedbirlerin somut olay ışığında yetersiz kaldığına ve eksik uygulandığına kanaat getirerek veri sorumlusunun GDPR'ın 6(1) maddesini ihlal ettiğini tespit etmiştir. İlaveten, yetersiz teknik ve idari tedbirler nedeniyle veri sorumlusunun GDPR'ın 5(2) ve 24(1) maddelerini ihlal etme riski taşıdığı Otorite tarafından değerlendirilmiştir. Özellikle operasyonel yönetici kadrosuna yönelik henüz spesifik bir politika oluşturulmadığına dikkat çeken Otorite; veri sorumlusunun operasyonel yöneticiler için işle ilgili WhatsApp gruplarının kullanımına dair talimatlar içeren bir bilgilendirme notu hazırlama niyetini olumlu görmüş olmakla birlikte, gelecekte benzer olayların önlenmesi adına yöneticilere yönelik bir veri koruma politikasının geliştirilmesi ve fiilen uygulanmasının sağlanması hususunda resmi olarak uyarıda bulunmuştur.
İlgili habere buradan ulaşabilirsiniz.