COVID-19 salgınının iş süreçlerini etkilemesi sebebiyle şirketler uzaktan çalışma/evden çalışma modeliyle faaliyet göstermeye başladı. Bu durum şirket içi ve şirket dışı görüşmelerde görüntülü konuşma imkânı tanıyan uygulamaların kullanımını önemli ölçüde artırdı. Bu uygulamaları önceden kullanmayan ya da sınırlı amaçlarla kullanan kişiler, ilk defa ya da farklı sebeplerle bu uygulamaları kullanmaya başladı. Çoğunlukla kişisel amaçlarla kullanılan bu uygulamalardan mevcut durumda iş hayatında aktif bir şekilde yararlanıldığını söylemek mümkündür. Bu durum, kişisel verilerin korunmasına ilişkin ilave tedbirlerin alınmasını gerektirerek veri koruma otoritelerinin son dönemde gündemindeki en önemli konulardan biri oldu.
Geçtiğimiz ayın başında Kişisel Verileri Koruma Kurumu uzaktan eğitim platformları hakkında bir duyuru yayınladı. Duyuruda uzaktan eğitim platformlarında, öğrencilerin ad ve soyadları gibi kişisel verileri ile ses ve görüntü gibi biyometrik veri kapsamında değerlendirilebilecek bazı özel nitelikli kişisel verilerinin işlendiğine dikkat çekildi. Ayrıca uzaktan eğitim amacıyla kullanılan yazılımların birçoğunun bulut hizmeti sağlayıcıları aracılığıyla hizmet verdiği ve bu yazılımlara ait veri merkezlerinin çoğunlukla yurt dışında olduğu belirtildi. Veri merkezleri yurtdışında olan platformların kullanılması durumunda yurtdışına veri aktarımı söz konusu olacağından, Kişisel Verilerin Korunması Kanunu’nun 9. maddesinde belirtilen şartlara uygun olarak kişisel verilerin aktarılması gerektiği hatırlatıldı.
Bunlara ek olarak uzaktan eğitim hizmeti amacıyla kullanılan bu platformların gerekli veri güvenlik tedbirlerini alıp almadıkları ile ilgili Kurul’un hazırladığı Kişisel Veri Güvenliği Rehberi (İdari ve Teknik Tedbirler) ile Kurul’un 31.01.2018 tarihli ve 2018/10 sayılı “Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler” kararının göz önünde bulundurulması gerektiği açıklandı.
Öte yandan Kurul’un duyurusunda değindiği eğitim sektörünün yanında farklı sektörler de COVID-19 salgını nedeniyle benzer programları kullanmaktadır. Gerek iş gerekse de kişisel sebeplerle kullanılan bu uygulamaların güvenli ve yeterli bir veri koruma sağlayıp sağlamadığı noktasında soru işaretleri gündeme gelmeye başlamıştır. Fransa Veri Koruma Otoritesi tarafından yapılan açıklamada uzaktan çalışma kapsamında veya en azından COVID-19 süreci kapsamında, uyulması gereken bir dizi asgari kuralları içeren belgenin şirketler tarafından düzenlenmesi ve bu belgenin iç düzenlemelere göre çalışanlara iletilmesinin uygun olacağı belirtilmiştir. Ayrıca uzaktan çalışma konusunda doğabilecek idari ve teknik sorunlara ilişkin uygun tedbirlerin alınması vurgulanmıştır.
Bu sorunu ele alan otoritelerden biri de İrlanda Veri Koruma Komisyonu’dur. Komisyon bu hizmetlerin güvenli bir şekilde kullanmasına dair bir bilgi notu yayımladı. Söz konusu yazıda hem ilgili kişiler hem şirketler için sıralanan bazı önlemler yer aldı.
İlgili kişiler için şu tavsiyelerde bulunuldu:
Şirketler için sıralanan önlemler ise şu şekildedir:
Son olarak farklı otoritelerce belirtilen hususların göz önünde bulundurulmasının faydalı olacağını ancak belirtilen önlemlerin sınırlı sayıda olmadığını hatırlatmak gerekmektedir. Veri işleme faaliyetinin niteliği dikkate alınarak olası bir veri ihlalinin önlenmesi adına uygun tedbirlerin alınması ve gerekli hassasiyetin gösterilmesi yerinde olacaktır.