İK İçgörüleri • 10 DAKİKALIK OKUMA
İK Departmanları İçin GDPR'yi Anlamak
APR 2, 2026
İK departmanları her gün hassas kişisel verileri işler. İşte GDPR yükümlülüklerine ve uyumlu kalmanın yollarına ilişkin sade bir rehber.
İK için GDPR temelleri
Birleşik Krallık Genel Veri Koruma Tüzüğü (UK GDPR) ve bunun AB'deki eşdeğeri, kişisel verilerin nasıl toplandığını, saklandığını, kullanıldığını ve silindiğini düzenler. İK departmanları açısından kişisel veriler; bir iş başvurusundan bordroya, bir hastalık kaydına kadar her şeyi kapsar. Veri koruma ilkelerinin altısı hukuka uygunluk, dürüstlük ve şeffaflık; amaç sınırlaması; veri minimizasyonu; doğruluk; saklama sınırlaması; bütünlük ve gizliliktir. İK, bu altı ilkenin tamamına uyum sağladığını gösterebilmelidir.
Çalışan verilerinin işlenmesi için yasal dayanaklar
Her İK veri işleme faaliyeti bir yasal dayanağa sahip olmalıdır. Çalışanlar için en yaygın olanlar: sözleşmenin ifası (bir çalışana ödeme yapmak için bordro verilerini işleme), yasal yükümlülük (çalışma hakkı kayıtlarını tutma) ve meşru menfaatler (şirket cihazlarında e-posta kullanımını güvenlik amacıyla izleme). Sağlık bilgileri, ırksal veya etnik köken ve biyometrik verileri içeren özel nitelikli veriler ek bir koşul gerektirir: çoğu zaman açık rıza veya istihdam hukuku amaçları için gereklilik.
Riayet etmeniz gereken çalışan hakları
Çalışanların kişisel verilerine erişme hakkı vardır (veri sahibi erişim taleplerine bir ay içinde yanıt verilmelidir), yanlış verilerin düzeltilmesini isteme hakkı, bazı durumlarda silinme hakkı ve işlemeyi kısıtlama hakkı vardır. Bu talepleri ele almak için net bir süreç oluşturun, İK ekibinizi bunları tanımaları için eğitin ve ilgili verileri HRIS'inizden hızlıca çekebildiğinizden emin olun. Geç veya eksik yanıtlar düzenleyici işlemle sonuçlanabilir.
İK için yüksek riskli alanlar
Bazı İK faaliyetleri daha yüksek veri koruma riski taşır: işe alımda otomatik karar verme (CV'leri taramak için AI kullanma), çalışan verilerinin üçüncü taraf bordro sağlayıcılarına aktarılması, zaman ve devam sistemleri için biyometrik veri toplanması ve çalışan izleme araçlarının kullanılması. Özel nitelikli verileri işleyen veya bireyleri etkileyen otomatik kararlar içeren yeni herhangi bir teknolojiyi uygulamaya koymadan önce bir Veri Koruma Etki Değerlendirmesi (DPIA) gerçekleştirin.












































