İşe alım, bir şirketin yürüttüğü en veri yoğun süreçlerden biridir. Bir pozisyon ilanı açtığınız anda elinize adı, iletişim bilgisi, eğitim geçmişi, maaş beklentisi, bazen fotoğrafı ve referansları olan yüzlerce dosya gelir. Bunların tamamı 6698 sayılı Kanun kapsamında kişisel veridir ve çoğu şirket bu verileri, farkında olmadan, gerekenden çok daha uzun süre saklar.
Bu yazı hukuki danışmanlık değil. Amacı, işe alım yürüten ekiplerin hangi soruları sorması gerektiğini ve yazılım seçiminin bu sorulara verilen cevabı nasıl kolaylaştırıp zorlaştırdığını göstermek.
İşe alımda veri sorumlusu kimdir?
Pozisyonu açan şirket veri sorumlusudur. Kullandığınız işe alım yazılımı ise genellikle veri işleyen konumundadır — sizin talimatınızla, sizin adınıza veri işler.
Bu ayrım önemli, çünkü sorumluluk sizde kalır. Yazılımın uyumlu olması sizi uyumlu yapmaz; sizin o yazılımı nasıl yapılandırdığınız belirleyicidir. Bir adayın "verilerimi silin" talebi geldiğinde muhatap sizsiniz, sağlayıcınız değil.
Pratik sonucu şu: sağlayıcıyla aranızda bir veri işleme sözleşmesi olmalı ve verinin nerede tutulduğunu, kimin eriştiğini, ne zaman silindiğini yazılı olarak bilmelisiniz.
Hangi dayanakla topluyorsunuz?
En sık yapılan hata, her şey için açık rıza toplamaya çalışmak. Oysa KVKK'da işlemenin birden fazla dayanağı var ve rıza her zaman en uygunu değil.
Sözleşmenin kurulması veya ifası. Aday bir pozisyona başvurduğunda, o başvurunun değerlendirilmesi için gereken veriyi işlemek genellikle bu kapsamdadır. Aday CV'sini bilerek gönderiyor; değerlendirilmesi için ayrıca rıza istemek çoğu zaman gereksizdir.
Meşru menfaat. İşe alım sürecinin güvenliği, dolandırıcılık önleme, sistem kayıtları gibi kalemler burada değerlendirilebilir. Ama meşru menfaat sınırsız bir kapı değil; adayın hak ve özgürlükleriyle dengelenmesi gerekir.
Açık rıza. Asıl gerekli olduğu yerler daha spesifik: adayın CV'sini başvurmadığı pozisyonlar için havuzda tutmak, verisini üçüncü taraf bir müşteriye iletmek, ya da başvuru sonrası uzun süreli saklama.
Rızanın da bir özelliği var: geri alınabilir olması gerekir. "Rıza aldım" demek yetmez, adayın onu geri çekebileceği bir yol sunmalısınız — ve geri çekildiğinde sistemin buna uyması lazım.
Ne kadar saklayabilirsiniz?
Kanun kesin bir gün sayısı vermiyor; kriter amaçla bağlılık. Verinin toplandığı amaç ortadan kalktığında saklamaya devam etmek için ayrı bir dayanağınız olmalı.
Pratikte şu ayrımı yapmak işe yarıyor:
- Başvuru süreci verisi — pozisyon kapandığında amaç büyük ölçüde sona erer.
- Aday havuzu verisi — ileride başka pozisyonlar için saklamak istiyorsanız bu ayrı bir amaçtır ve genellikle açık rıza gerektirir. Süresini de belirlemeniz gerekir; "süresiz" bir cevap değildir.
- Hukuki yükümlülük kapsamındaki kayıtlar — kendi saklama süreleri vardır ve bunlar amaçla bağlılığın istisnasıdır.
Buradaki asıl soru şu: süre dolduğunda ne oluyor? Çoğu şirkette hiçbir şey olmuyor, çünkü kimse silmiyor. Politikada 2 yıl yazıp sistemde 6 yıllık CV tutmak, politikası olmamaktan daha kötü bir durumdur — çünkü yazılı bir taahhüde aykırılık oluşturur.
Adayın hakları ve bunların operasyonel karşılığı
Aday size başvurabilir ve şunları isteyebilir: hangi verilerinin işlendiğini öğrenmek, kopyasını almak, düzeltilmesini, silinmesini istemek, işlemeye itiraz etmek.
Bunlar kulağa soyut geliyor ama her birinin somut bir operasyonel karşılığı var:
- Bir adayın tüm verisini bulabiliyor musunuz? CV'si ATS'de, mülakat notu bir doküman uygulamasında, e-posta yazışması gelen kutusunda, WhatsApp mesajı birinin telefonundaysa — cevabınız muhtemelen hayır.
- Silme talebi geldiğinde bunların hepsini silebiliyor musunuz? Yedeklerden ne oluyor?
- Bu işlem ne kadar sürüyor? Kanun makul bir süre öngörüyor; elle arama yaparak bulunan bir sistemde bu süre hızla aşılır.
Veriyi tek bir sistemde toplamanın uyumluluk açısından en somut faydası budur: dağınık veriyi silemezsiniz, çünkü nerede olduğunu bilemezsiniz.
Otomatik değerlendirme yapıyorsanız
Yapay zeka destekli eleme ve puanlama kullanıyorsanız bir konu daha var: tamamen otomatik kararlar özel bir dikkat gerektiriyor. Adayın bu tür bir karara itiraz edebilmesi ve sürece bir insanın dahil olabilmesi beklenir.
Uygulamada bu, "AI kullanmayın" demek değil. Şu anlama geliyor:
- Elemeyi otomatik yapıyorsanız, elenen adayın durumu bir insan tarafından gözden geçirilebilmeli.
- Puanlamanın neye baktığını açıklayabilmelisiniz. "Model öyle dedi" savunulabilir bir cevap değildir.
- Sistem kararının gerekçesini kaydediyorsa bu sizin lehinizedir; kaydetmiyorsa itiraz durumunda elinizde bir şey olmaz.
Yurt dışına aktarım
İşe alım araçlarının çoğu bulut tabanlı ve pek çoğu veriyi yurt dışında işliyor. Yapay zeka özellikleri kullanan araçlarda CV metni bir dil modeline gidiyor olabilir — ki bu da bir aktarımdır.
Sağlayıcınıza sorulacak sorular net: Veri fiziksel olarak nerede tutuluyor? Alt işleyenler kimler? Yapay zeka özellikleri hangi sağlayıcıyı kullanıyor? Aktarım hangi mekanizmaya dayanıyor?
Bu soruların cevabını alamıyorsanız, uyumluluk iddiasını değerlendirebilecek durumda değilsiniz demektir.
Yazılım seçerken bakılacaklar
Bir işe alım yazılımının uyumluluğa katkısı pazarlama sayfasındaki "KVKK uyumlu" ibaresi değil, şu somut yetenekleridir:
- Saklama süresi tanımlanabiliyor mu ve süre dolduğunda otomatik bir işlem yapılıyor mu?
- Bir adayın tüm verisi tek yerden görülüp dışa aktarılabiliyor mu?
- Silme gerçekten siliyor mu, yoksa kaydı pasife mi alıyor?
- Rıza kaydı tutuluyor mu — kimin, ne zaman, neye rıza verdiği?
- Erişim kaydı var mı — kimin hangi adayın verisini görüntülediği?
- Rol bazlı yetkilendirme var mı, yoksa herkes her şeyi mi görüyor?
- Alt işleyen listesi ve veri lokasyonu belgelenmiş mi?
Bu yedi sorunun cevabı, bir demoda on dakikada alınır. Uyumluluk iddiasının kendisinden çok daha bilgilendiricidir.
Özetle
KVKK uyumluluğu işe alımda bir sertifika meselesi değil, süreç meselesi. En sık karşılaşılan problemler de teknik değil operasyonel: kimsenin silmediği veri, dağınık sistemlere yayılmış aday bilgisi, geri alınamayan rıza, ve açıklanamayan otomatik kararlar.
İyi haber şu ki bunların çoğu, veriyi tek bir sistemde toplayıp saklama ve silme kurallarını o sistemde tanımlamakla büyük ölçüde çözülüyor.
Jobbar.AI'nin veri işleme yaklaşımı, saklama süreleri ve alt işleyen listesi için KVKK aydınlatma metnimize bakabilirsiniz.