Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve işin yürütülmesinde kullanılan diğer iletişim kanallarını denetlerken uyması gereken kuralları belirledi.
8 Ekim 2026 tarihli Resmî Gazete’de yayımlanan İlke Kararı’na göre, iletişim araçlarının işverene ait olması işverene sınırsız denetim yetkisi vermiyor. Çalışanların kurumsal e-postalarının veya diğer iletişim kanallarının denetlenebilmesi için önceden açık biçimde bilgilendirilmeleri, denetimin belirli ve meşru bir amaca dayanması, amaçla sınırlı ve ölçülü olması gerekiyor.
Karar yalnızca e-posta içeriklerini de kapsamıyor. E-postaların içeriği açılmadan yalnızca trafik veya log kayıtlarının incelenmesi bile kişisel veri işleme faaliyeti olarak kabul ediliyor.
Kurumsal E-Posta İşverene Sınırsız Yetki Vermiyor
KVKK’nın İlke Kararı’nın temel noktalarından biri, kurumsal iletişim araçlarının mülkiyeti ile bu araçlarda bulunan kişisel verilere erişim yetkisinin birbirinden ayrılması.
Bir e-posta hesabının, bilgisayarın, ağın veya kurumsal sistemin işverene ait olması, çalışanların bu sistemler üzerinden gerçekleştirdiği bütün iletişimin herhangi bir sınırlama olmadan denetlenebileceği anlamına gelmeyecek.
İşverenin denetim hakkı ile çalışanın kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge kurulması gerekecek.
Üstelik karar yalnızca kurumsal e-postaları kapsamıyor. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri veya talep yönetim sistemleri ile toplantı platformlarının sohbet ve kayıt alanları da somut olayın özelliklerine göre aynı çerçevede değerlendirilebilecek. Alomaliye
Çalışanın Önceden Bilgilendirilmesi Gerekiyor
İşverenlerin denetim faaliyeti başlamadan önce çalışanı açık ve anlaşılır biçimde bilgilendirmesi gerekiyor.
Üstelik yalnızca “kurumsal e-postalar denetlenebilir” şeklindeki genel bir bildirim yeterli kabul edilmeyecek.
Yapılacak aydınlatmada kişisel veri işleme faaliyetinin hukuki sebebi, amacı ve kapsamının yanı sıra denetimin nasıl gerçekleştirileceğinin de açıklanması gerekiyor.
Çalışanın, denetimin yalnızca trafik ve log kayıtları üzerinden mi gerçekleştirileceğini yoksa gerekli durumlarda e-posta içeriklerine de erişilip erişilmeyeceğini önceden bilmesi gerekiyor.
İçeriğe hangi durumlarda erişilebileceği, kişisel verilerin ne kadar süreyle saklanacağı ve çalışanın KVKK kapsamındaki hakları da aydınlatmanın kapsamına giriyor.
Sürekli ve Gizli Gözetim Yapılamayacak
KVKK, çalışanların kesintisiz biçimde takip edilmesine de sınır getiriyor.
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeden kaydeden sistemlerin kullanılması hukuka uygun kabul edilmeyecek.
Bu sınırlama, şirketin kurumsal iletişim araçlarının özel amaçlarla kullanılmasını yasakladığı durumlarda da geçerli olacak.
Başka bir ifadeyle işverenin, “kurumsal e-posta yalnızca iş için kullanılabilir” şeklinde bir kural belirlemiş olması sürekli gözetim hakkı doğurmayacak.
Özel kullanım yasağının ihlal edildiği e-posta içeriğine erişmeden anlaşılabiliyorsa, yazışmanın içeriğinin ayrıca incelenmesi gerekli ve orantılı kabul edilmeyebilecek.
E-Posta İçeriğine Erişim İçin Daha Güçlü Gerekçe Gerekiyor
İlke Kararı, e-posta trafiğinin incelenmesiyle yazışma içeriğinin okunması arasında da ayrım yapıyor.
Denetim amacı daha az müdahaleci yöntemlerle gerçekleştirilebiliyorsa öncelikle bu yöntemlerin kullanılması gerekiyor.
Örneğin bir olay yalnızca erişim kayıtları, gönderim zamanı, alıcı bilgisi veya benzeri trafik verileri üzerinden araştırılabiliyorsa doğrudan mesaj içeriğine erişilmesi ölçülülük açısından sorun yaratabilecek.
İçerik denetiminin ise somut ihtiyaçla bağlantılı ve incelenen olayla sınırlı tutulması gerekiyor. Belirsiz, genel veya sürekli içerik taramalarından kaçınılması isteniyor.
Kişisel Hesaplara Teknik Erişim Yetki Anlamına Gelmiyor
Kararın dikkat çeken hükümlerinden biri de kişisel hesaplara ilişkin.
İşverenin bir bilgisayar, mobil cihaz, ağ, oturum veya kurumsal sistem üzerinde teknik erişim imkanına sahip olması, çalışanın kişisel e-posta hesabı, kişisel mesajlaşma uygulaması veya sosyal medya mesajlarına hukuken erişebileceği anlamına gelmiyor.
KVKK bu noktada teknik erişim imkanı ile hukuki erişim yetkisinin birbirinden ayrılması gerektiğini ortaya koyuyor.
Özel kullanıma izin verilen sistemlerde iş ve kişisel yazışmalar birbirinden ayrılabiliyorsa denetimin iş amaçlı iletişimle sınırlandırılması gerekiyor. İki iletişim türünün birbirinden ayrılamadığı durumlarda ise işverenin denetim yetkisinin daha dar değerlendirilmesi öngörülüyor.
Açık Rıza Tek Başına Çözüm Olmayacak
İlke Kararı, çalışanlardan alınan açık rızaya ilişkin de önemli bir yaklaşım ortaya koyuyor.
İşçi ile işveren arasındaki güç ve bağımlılık ilişkisi nedeniyle açık rızanın kurumsal iletişim kanallarının denetlenmesinde kural olarak öncelikli hukuki dayanak haline getirilmemesi gerekiyor.
Kişisel veri işleme faaliyetinin niteliğine göre hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi, kullanılması veya korunması ya da veri sorumlusunun meşru menfaati gibi KVKK’da bulunan diğer veri işleme şartlarının değerlendirilmesi gerekiyor.
Ancak bu hukuki sebeplerden herhangi birinin bulunması da işverene sınırsız denetim yetkisi sağlamıyor. Ölçülülük ve amaçla sınırlılık ilkeleri geçerliliğini koruyor.
İşten Ayrılan Çalışanın E-Postası da Korunacak
KVKK, çalışan ile işveren arasındaki iş ilişkisinin sona ermesinden sonraki dönemi de düzenliyor.
İşten ayrılan çalışana tahsis edilmiş kurumsal e-posta hesabına ilişkin veri işleme faaliyetinin hukuki dayanağının yeniden değerlendirilmesi gerekiyor.
Kural olarak hesabın çalışanın aktif kullanımına ve yeni erişimlere kapatılması, gelen e-postaların ilgisiz kişiler tarafından görüntülenmesinin engellenmesi ve hukuki dayanağı kalmayan kişisel verilerin imha edilmesi gerekiyor.
Bununla birlikte iş sürekliliğinin korunması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılması veya mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi gibi durumlarda sınırlı ve süreli uygulamalara imkan tanınabilecek.
Yönlendirme, otomatik cevap, arşivleme veya muhafaza gibi işlemlerin erişim yetkileri belirlenmiş ve kayıt altına alınmış biçimde yürütülmesi gerekecek.
E-Postalara Kimlerin Eriştiği de Kaydedilecek
İşverenin denetim sonucunda elde ettiği kişisel verilere erişim de sınırlandırılıyor.
Bu verilere yalnızca görevi gereği yetkilendirilmiş sınırlı sayıdaki personelin erişebilmesi, erişim yetkilerinin görev tanımlarıyla belirlenmesi ve gerçekleştirilen erişimlerin kayıt altına alınması gerekiyor.
Verilere erişen çalışanların ayrıca gizlilik yükümlülüğü altında bulunması isteniyor.
Kurul tarafından belirlenen yükümlülüklere aykırı hareket eden veri sorumluları hakkında ise 6698 sayılı Kanun kapsamında idari işlem uygulanabilecek.
İşyerindeki Dijital Gözetimin Sınırları Netleşiyor
KVKK’nın yeni İlke Kararı, milyonlarca çalışan açısından oldukça doğrudan bir konuya dokunuyor. Kurumsal e-posta, mesajlaşma uygulamaları, CRM sistemleri ve toplantı platformları artık iş hayatının günlük iletişim altyapısının temel parçaları. Aynı sistemler çalışanların davranışları, iletişim ağı ve zaman zaman özel yaşamı hakkında önemli miktarda veri de barındırıyor.
Kararın en önemli sonucu, “sistem şirkete ait, dolayısıyla içindeki her şeyi inceleyebilirim” yaklaşımının hukuken yeterli olmadığının açık biçimde ortaya konması.
İşverenlerin bundan sonra yalnızca teknik olarak hangi verilere erişebildiklerine değil, hangi verilere neden eriştiklerini, çalışanı bu konuda nasıl bilgilendirdiklerini ve aynı amaca daha az müdahaleci bir yöntemle ulaşıp ulaşamayacaklarını da değerlendirmesi gerekecek.
Bu açıdan karar, özellikle insan kaynakları, hukuk, bilgi güvenliği ve KVKK uyum ekiplerinin mevcut kurumsal e-posta ve çalışan izleme politikalarını yeniden gözden geçirmesini gerektirebilecek önemli bir çerçeve oluşturuyor.


