SAYI: ÖZDERİN 2026/13
Şirketlerde etik ihlaller, bilgi güvenliği olayları, ticari sırların ifşası, yolsuzluk iddiaları, rekabet hukuku ihlalleri veya çalışan şikayetleri gibi durumlarda başlatılan iç soruşturmalar, günümüzde kurumsal uyum programlarının temel unsurlarından biri haline gelmiştir. Özellikle uluslararası şirketler ve etkin bir uyum sistemi kurmayı hedefleyen organizasyonlar bakımından iç soruşturma mekanizmaları yalnızca olası ihlallerin tespitine değil, aynı zamanda şirketin hukuki, finansal ve itibari risklerinin yönetilmesine de hizmet etmektedir.
Nitekim ISO 37301 Uyum Yönetim Sistemi, ISO 37002 İhbar Yönetim Sistemi ve ISO 37001 Rüşvetle Mücadele Yönetim Sistemi standartları; şirketlerin ihbarların değerlendirilmesi, gerekli incelemelerin yürütülmesi, delillerin korunması, süreçlerin kayıt altına alınması ve objektif soruşturma mekanizmalarının oluşturulmasını kurumsal uyum sistemlerinin önemli bir parçası olarak değerlendirmektedir. Ancak soruşturmanın etkin şekilde yürütülmesi tek başına yeterli değildir. Delillerin usulüne uygun elde edilmesi, kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") kapsamında hukuka uygun işlenmesi ve çalışanların temel hak ve özgürlüklerinin gözetilmesi de en az soruşturmanın kendisi kadar önemlidir. Aksi halde şirket, ihlali araştırırken yeni hukuki risklerle karşı karşıya kalabileceği gibi, elde edilen delillerin hukuki geçerliliği de tartışmalı hale gelebilecektir.
İç soruşturma gerektiren olaylar şirketin faaliyet alanına ve organizasyon yapısına göre farklılık gösterebilmekle birlikte uygulamada en sık karşılaşılan örnekler aşağıdaki gibidir:
- Etik ihbarlar ve whistleblowing bildirimleri,
- Rüşvet ve yolsuzluk iddiaları,
- Ticari sırların veya gizli bilgilerin ifşası,
- Bilgi güvenliği ve siber güvenlik ihlalleri,
- Kurumsal e-posta veya şirket sistemlerinin usulsüz kullanımı,
- Taciz, mobbing ve ayrımcılık iddiaları,
- Rekabet hukuku ihlali şüpheleri,
- Şirket malvarlığının kötüye kullanılması,
- Çıkar çatışmaları,
- Tedarikçiler veya iş ortakları ile şirket politikalarına aykırı ilişkiler kurulması.
Bu süreçlerde amaç yalnızca ihlalin varlığını tespit etmek değil, olayın tüm yönleriyle ortaya çıkarılması, risklerin değerlendirilmesi ve elde edilen bilgi ve belgelerin ileride doğabilecek idari, hukuki veya cezai süreçlerde kullanılabilecek nitelikte muhafaza edilmesini sağlamaktır. Bu bültenimizde etkin bir iç soruşturma veya disiplin sürecinin hukuka uygun şekillerde nasıl yönetilmesi ve yürütülmesi gerektiği temel hatları ile açıklanmış, sonuç kısmını takiben de İnsan Kaynakları uygulamalarında bu gibi süreçlerde dikkate alınması gereken kontrol listesi ile uygulamada bu hususlarda sık yapılan hatalara özet olarak yer verilmiştir.
Birinci Adım: Delillerin Korunması ve Hukuka Uygun Şekillerde Toplanması
Bir ihbar veya şüphe ortaya çıktığında ilk yapılması gereken işlem, soruşturmaya konu olabilecek delillerin güvenli şekilde muhafaza altına alınmasıdır.
Kurumsal e-posta kayıtları, kamera görüntüleri, araç takip sistemi (GPS) kayıtları, erişim logları, giriş-çıkış kayıtları, bilgisayar kayıtları ve diğer elektronik verilerin silinmesini veya değiştirilmesini önleyecek teknik ve idari tedbirlerin gecikmeksizin alınması büyük önem taşımaktadır.
Delillerin korunması yalnızca mevcut kayıtların saklanmasından ibaret değildir. Bilgi işlem birimi tarafından ilgili sistem kayıtlarının muhafaza altına alınması, elektronik kayıtların değiştirilmesini önleyecek önlemlerin uygulanması, soruşturmaya konu olabilecek belge ve kayıtların silinmemesi konusunda gerekli aksiyonların alınması ve mümkün olduğunca olayın ilk anından itibaren kayıt zincirinin korunması, soruşturmanın güvenilirliği açısından kritik rol oynamaktadır.
Kamera kayıtları, kurumsal e-postalar ve diğer elektronik kayıtlar incelenebilir mi?
İç soruşturmaların önemli bir bölümünde kamera kayıtları, kurumsal e-posta hesapları, araç takip sistemi kayıtları, erişim logları ve benzeri elektronik kayıtların incelenmesine ihtiyaç duyulmaktadır. Ancak bu kayıtların incelenmesi işveren açısından sınırsız bir denetim yetkisi anlamına gelmemektedir.
Her somut olayda;
- veri işlemenin KVKK'da öngörülen hukuki işleme şartlarından en az birine dayanması,
- incelemenin meşru bir amaç kapsamında yürütülmesi,
- soruşturmanın konusu ile sınırlı kalınması,
- ölçülülük ilkesine uygun hareket edilmesi,
- yalnızca gerekli kişisel verilerin işlenmesi
gerekmektedir.
Özellikle çalışanlara tahsis edilen kurumsal iletişim araçlarının, kamera kayıtlarının, araç takip sistemlerinin denetlenmesine ilişkin uygulamalarda, çalışanların önceden açık ve anlaşılır şekilde bilgilendirilmiş olması büyük önem taşımaktadır.
Nitekim Anayasa Mahkemesi de çalışanların kurumsal iletişim araçlarının incelenmesine ilişkin bireysel başvuru kararlarında; işverenin denetim yetkisinin sınırsız olmadığını, çalışanların önceden bilgilendirilmesi, denetimin meşru bir amaca dayanması, incelemenin soruşturmanın kapsamıyla sınırlı tutulması ve ölçülülük ilkesine uygun hareket edilmesi gerektiğini vurgulamaktadır. Buna karşılık, soruşturmayla ilgisi bulunmayan yazışmaların incelenmesi veya çalışanın yeterince bilgilendirilmemesi halinde özel hayata saygı hakkı ve haberleşme hürriyetinin ihlal edilebileceği yönünde kararlar vermiştir.
Kamera sistemlerinde ses kaydı ayrıca değerlendirilmelidir.
İşyerlerinde güvenlik amacıyla kullanılan kamera sistemleri bakımından görüntü kaydı ile ses kaydı aynı hukuki değerlendirmeye tabi değildir. Görüntü kaydı çoğu zaman işyeri güvenliğinin sağlanması, iş sağlığı ve güvenliği yükümlülüklerinin yerine getirilmesi veya şirket malvarlığının korunması gibi meşru amaçlara dayanabilirken; ses kaydı çalışanların özel hayatı ve haberleşme özgürlüğüne çok daha ağır bir müdahale niteliği taşıyabilmektedir. Bu nedenle ses kaydı alınmasının gerçekten gerekli olup olmadığı her somut olay bakımından ayrıca değerlendirilmeli; daha hafif bir yöntemle aynı sonuca ulaşılabiliyorsa ses kaydına başvurulmamalıdır. Şirketlerin kamera sistemlerini kurarken ölçülülük ilkesini gözetmeleri, ses kaydı alınan alanlar bakımından hukuki gerekliliği ortaya koyabilmeleri ve çalışanları bu konuda açık şekilde bilgilendirmeleri önem arz etmektedir.
Görüşmeler ve Tanık Beyanları usulüne uygun şekilde kayıt altına alınmalıdır.
İç soruşturmalar yalnızca elektronik kayıtların incelenmesinden ibaret değildir. Olay hakkında bilgi sahibi olduğu değerlendirilen çalışanlar, yöneticiler veya üçüncü kişilerle yapılacak görüşmeler de soruşturmanın önemli aşamalarından biridir.
Görüşmeler önceden planlanmalı, mümkün olduğunca olayın hemen ardından gerçekleştirilmeli ve soruşturmanın gizliliği korunmalıdır. Görüşme sırasında yönlendirici sorulardan kaçınılması, kişilerin olayları kendi ifadeleriyle anlatmalarına imkan tanınması ve elde edilen bilgilerin yazılı şekilde kayıt altına alınması sağlıklı bir soruşturma bakımından önem taşımaktadır. Bunun yanında, olaya doğrudan tanıklık eden çalışanların beyanlarının tarih ve saat belirtilmek suretiyle yazılı tutanak altına alınması, mümkünse ilgili kişiler tarafından imzalanması ve soruşturma dosyasında muhafaza edilmesi tavsiye edilmektedir. Uygulamada disiplin süreçleri veya sonrasında açılabilecek iş davaları bakımından, olayın hemen ardından düzenlenen tanık tutanakları çoğu zaman önemli bir ispat aracı niteliği taşımaktadır.
Ayrıca yalnızca tanık beyanlarının değil, olayın ilk tespit edildiği ana ilişkin olay tespit tutanağı, varsa fiziki delillerin teslim tutanakları ve elektronik kayıtların muhafaza altına alındığını gösteren kayıtların da soruşturma dosyasında saklanması, sürecin bütünlüğünü ve güvenilirliğini güçlendirecektir.
Aydınlatma metinleri ve şirket politikaları birlikte ele alınmalıdır.
İç soruşturmaların sağlıklı şekilde yürütülebilmesi yalnızca soruşturma anındaki uygulamalara değil, veri işleme süreçlerinin en başından itibaren doğru yapılandırılmasına bağlıdır. Bu nedenle çalışanlara, ziyaretçilere ve iş ortaklarına sunulan aydınlatma metinlerinde; kurumsal e-posta hesapları, kamera kayıtları, araç takip sistemi (GPS), erişim logları, giriş-çıkış kayıtları ve benzeri sistemlerden elde edilen kişisel verilerin, gerekli hâllerde şirketin meşru menfaatlerinin korunması veya bir hakkın tesisi, kullanılması ya da korunması amacıyla incelenebileceği ve işlenebileceğine açık şekilde yer verilmesi uygulamada önemli bir koruma sağlayacaktır.
Bunun yanında, söz konusu verilerin kanunlardan kaynaklanan yükümlülüklerin yerine getirilmesi veya hukuki uyuşmazlıklarda delil olarak kullanılabilmesi amacıyla yetkili kamu kurum ve kuruluşları ile yargı mercilerine aktarılabileceğinin de aydınlatma metinlerinde belirtilmesi, veri işleme faaliyetinin şeffaflığı bakımından önemlidir.
Nitekim Kişisel Verileri Koruma Kurulu da kurumsal iletişim araçlarının denetlenmesine ilişkin kararlarında; çalışanların önceden bilgilendirilmesini, veri işlemenin uygun hukuki sebebe dayanmasını, incelemenin amaca uygun ve ölçülü yürütülmesini değerlendirmede dikkate alınan temel kriterler arasında saymaktadır.
İkinci Adım: Disiplin veya Soruşturma Sürecinde Gizlilik ve Erişim Yetkisi
İç soruşturmalar sırasında elde edilen bilgi ve belgelerin yalnızca soruşturmanın yürütülmesinde görev alan kişiler tarafından erişilebilir olması gerekmektedir. Soruşturma dosyasında yer alan bilgi ve belgelerin, soruşturmanın kapsamı dışında kalan kişilerle paylaşılması hem soruşturmanın güvenilirliğini zedeleyebilecek hem de kişisel verilerin korunması bakımından yeni riskler doğurabilecektir.
Bu nedenle soruşturma dosyalarına erişim "bilmesi gereken kişi" (need to know) prensibi doğrultusunda sınırlandırılmalı; elektronik kayıtlar uygun güvenlik tedbirleri ile korunmalı ve soruşturma tamamlandıktan sonra da muhafaza ile imha süreçleri şirket politikalarına uygun şekilde yürütülmelidir.
ISO 37301 ve ISO 37002 standartları da soruşturmaların gizlilik içerisinde yürütülmesini ve erişim yetkilerinin sınırlandırılmasını etkin bir uyum sisteminin temel unsurlarından biri olarak değerlendirmektedir.
Üçüncü Adım: Soruşturma Raporu Hazırlanmalıdır.
İç soruşturmanın tamamlanmasının ardından elde edilen bulgular sistematik bir şekilde değerlendirilmeli ve yazılı bir soruşturma raporu ile kayıt altına alınmalıdır. Bu rapor yalnızca ulaşılan sonucu ortaya koyan bir belge değil; aynı zamanda soruşturmanın hangi yöntemlerle yürütüldüğünü, hangi delillerin incelendiğini ve ulaşılan sonucun hangi hukuki ve fiili gerekçelere dayandığını gösteren temel dokümandır.
Bu kapsamda soruşturma raporunda asgari olarak aşağıdakiler yer almalıdır;
- soruşturmanın konusu ve kapsamı,
- olayın kronolojisi,
- incelenen elektronik kayıtlar ve diğer deliller,
- alınan tanık beyanları ve düzenlenen tutanaklar,
- yapılan hukuki değerlendirmeler,
- ulaşılan sonuç ve önerilen aksiyonlar
Raporda yalnızca doğrulanabilen olgulara yer verilmesi, kişisel kanaatlerden kaçınılması ve değerlendirmelerin somut delillere dayandırılması, ileride doğabilecek iş hukuku, ceza hukuku veya tazminat süreçleri bakımından önem arz etmektedir.
Dördüncü Adım: Disiplin süreci soruşturmadan bağımsız değerlendirilmelidir.
İç soruşturmanın tamamlanmış olması, tek başına disiplin yaptırımı uygulanacağı anlamına gelmez.
Soruşturma sonucunda ulaşılan bulgular doğrultusunda ilgili çalışanın savunmasının alınması, varsa toplu iş sözleşmesi, iç yönetmelik veya disiplin prosedüründe öngörülen süreçlerin işletilmesi ve uygulanacak yaptırımın fiilin ağırlığı ile orantılı olması gerekmektedir.
Disiplin yaptırımlarının yalnızca soruşturma raporuna değil; raporda yer verilen delillere, tanık beyanlarına ve somut bulgulara dayanması, olası iş uyuşmazlıklarında şirket açısından önemli bir hukuki güvence sağlayacaktır.
Beşinci Adım: Suç teşkil eden fiillerde adli süreç de değerlendirilmelidir.
İç soruşturmalar her zaman yalnızca disiplin yaptırımı ile sonuçlanmayabilir. Soruşturma kapsamında elde edilen bulguların Türk Ceza Kanunu veya diğer özel kanunlar kapsamında suç teşkil edebileceğine işaret etmesi halinde, şirketlerin ceza hukuku bakımından da gerekli değerlendirmeleri yapması önem taşımaktadır.
Özellikle; güveni kötüye kullanma, dolandırıcılık, zimmet, ticari sırların hukuka aykırı şekilde açıklanması, bilişim sistemlerine hukuka aykırı erişim, belgede sahtecilik, rüşvet ve yolsuzluk, ihaleye fesat, şirket malvarlığına yönelik diğer suçlar bakımından elde edilen bulguların yeterli görülmesi halinde, yetkili Cumhuriyet Başsavcılığına suç duyurusunda bulunulması seçeneği de değerlendirilmelidir.
Bununla birlikte, şirket iç soruşturmasının amacı ile ceza soruşturmasının amacının farklı olduğu unutulmamalıdır. İç soruşturma; şirketin maruz kaldığı ihlalin tespit edilmesini, risklerin yönetilmesini ve gerekli kurumsal tedbirlerin alınmasını amaçlarken, ceza soruşturması suçun işlenip işlenmediğinin kamu makamları tarafından araştırılmasına yöneliktir.
Bu nedenle soruşturma sürecinde hazırlanan raporların, düzenlenen tutanakların ve muhafaza edilen delillerin gerektiğinde adli mercilere sunulabilecek nitelikte hazırlanması şirket açısından önem taşımaktadır.
Sonuç:
Etkin bir iç soruşturma sistemi yalnızca olası ihlallerin ortaya çıkarılmasını sağlayan bir mekanizma değil; aynı zamanda delillerin usulüne uygun şekilde elde edilmesi, kişisel verilerin KVKK hükümlerine uygun olarak işlenmesi, çalışanların temel hak ve özgürlüklerinin gözetilmesi ve tüm sürecin yazılı olarak belgelendirilmesi; hem disiplin süreçlerinin hem de olası idari ve adli süreçlerin sağlıklı şekilde yürütülmesi bakımından kritik önem taşımaktadır.
Şirketler açısından amaç yalnızca bir ihlali tespit etmek değil; soruşturma sürecini şeffaf, ölçülü, hesap verebilir ve hukuki güvence sağlayacak şekilde yönetebilmektir. Yazımızın devamında özellikle İnsan Kaynakları uygulamalarında bu gibi süreçlerde dikkate alınması gereken kontrol listesi ile uygulamada bu hususlarda sık yapılan hatalara dair özet bilgileri bulabilirsiniz.
Yararlı olması dileğimizle bilgilerinize sunarız.
Saygılarımızla,
Av. Senem Nimet ÇETİN
Danışmanlık Departmanı ve Uyum Yöneticisi
EK-1: Uygulamaya Yönelik Kontrol Listesi
İç soruşturmaların etkin ve hukuka uygun şekilde yürütülebilmesi için şirketlerin aşağıdaki hususları gözden geçirmesinde fayda bulunmaktadır:
⬛ Yazılı bir İç Soruşturma ve Disiplin Prosedürü bulunuyor mu?
⬛ Etik ihbarların bildirilebileceği güvenilir bir ihbar mekanizması (whistleblowing) oluşturuldu mu?
⬛ Çalışan aydınlatma metinleri güncel mi?
⬛ Kamera, elektronik iletişim, araç takip sistemi ve bilgi güvenliği politikaları birbirini destekliyor mu?
⬛ Olası bir soruşturmada delillerin muhafazasına yönelik teknik ve idari süreçler belirlenmiş mi?
⬛ Olay tespit tutanakları ve tanık görüşme formları standartlaştırılmış mı?
⬛ Elektronik kayıtlara erişim yalnızca yetkili kişilerle sınırlandırılıyor mu?
⬛ Soruşturma raporları standart bir formatta hazırlanıyor ve delillerle destekleniyor mu?
⬛ Suç teşkil edebilecek fiiller bakımından adli mercilere başvuru gerekliliği ayrıca değerlendiriliyor mu?
⬛ Çalışanlara etik kurallar, bilgi güvenliği, KVKK ve iç soruşturma süreçleri hakkında düzenli eğitim veriliyor mu?
EK-2: Uygulamada En Sık Karşılaşılan Hatalar
Şirketler tarafından iç soruşturma süreçlerinde en sık karşılaşılan uygulama hatalarından bazıları şunlardır:
Çalışanlar yeterince bilgilendirilmeden kurumsal e-posta veya elektronik kayıtların incelenmesi,
- Kamera sistemlerinde ses kaydı alınmasının hukuki gerekliliğinin değerlendirilmemesi,
- Deliller muhafaza altına alınmadan disiplin sürecine başlanması,
- Olayın hemen ardından olay tespit tutanağı veya tanık tutanaklarının düzenlenmemesi,
- Soruşturma dosyasına gereğinden fazla kişinin erişebilmesi,
- Soruşturma raporunda yalnızca sonuca yer verilmesi, kullanılan deliller ve hukuki gerekçelerin yeterince açıklanmaması,
- Disiplin yaptırımlarının yeterli inceleme yapılmadan uygulanması,
- Aydınlatma metinleri ile şirket politikalarının birbiriyle uyumlu olmaması.