Buna göre işveren, çalışanı önceden açık ve anlaşılır şekilde bilgilendirmeden kurumsal e-postaları sınırsız biçimde denetleyemeyecek. Sürekli ve ayrım gözetmeksizin yapılan gözetim ise ölçüsüz kabul edilecek.

Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmi Gazete'de yayımlandı. 16 maddeden oluşan karar, başta kurumsal e-posta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetiminde uyulması gereken usul ve esasları ortaya koydu.

Kurul, iletişim araçlarının işverene ait olmasının tek başına sınırsız bir denetim yetkisi vermediğine dikkat çekti. İletişim içeriğine erişimin ise ancak istisnai ve gerekli durumlarda gündeme gelebileceği belirtildi.

Karar hangi iletişim kanallarını kapsıyor?

İlke kararı yalnızca kurumsal e-posta hesaplarıyla sınırlı tutulmadı. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanları da somut olayın özelliklerine göre denetime konu olabilecek iletişim kanalları arasında sayıldı.

Kişisel kullanıma da açık uygulamalarda ise hesabın iş amacıyla tahsis edilip edilmediği, çalışanın kendi kişisel hesabını kullanıp kullanmadığı ve çalışanın makul mahremiyet beklentisi dikkate alınacak.

Kurula göre yalnızca e-posta içeriğinin değil, trafik ve log kayıtlarının işlenmesi de kişisel veri işleme faaliyeti kapsamında değerlendiriliyor. Bu nedenle denetimin trafik verilerine veya iletişim içeriğine yönelik olması fark etmeksizin 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda yer alan ilke ve yükümlülüklere uyulması gerekiyor.

Kararda, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge kurulması gerektiği vurgulandı.

Kurul, iletişim araçlarının işverene ait olmasının veya işyerinde bulunmasının tek başına işverene sınırsız ve mutlak bir denetim yetkisi vermediğini belirtti.

E-posta içeriği hangi durumlarda incelenebilir?

KVKK'nın kararında denetimde kademeli bir yöntem benimsenmesi gerektiği belirtildi. İşveren, ulaşmak istediği amaca daha az müdahaleci bir yöntemle ulaşabiliyorsa daha ağır bir denetim yöntemine başvuramayacak.

Bu kapsamda iletişim içeriğine erişim, trafik verilerinin incelenmesinin yeterli olmadığı ve içeriğe ulaşılmasının gerçekten gerekli olduğu istisnai durumlarla sınırlandırılacak.

Kötüye kullanımın filtreleme veya engelleme gibi teknik yöntemlerle önlenebildiği durumlarda ise doğrudan içerik denetimine başvurulması gerekli ve ölçülü kabul edilmeyecek.

Kurul, içerik denetimini çalışanın özel hayatına ve haberleşme özgürlüğüne yönelik en yoğun müdahale olarak değerlendirdi. Bu nedenle içerik incelemesinin ancak somut bir şüphe bulunması halinde ve bu şüpheyle sınırlı şekilde yapılabileceği belirtildi.

Genel, kapsamı belirsiz ve sürekli içerik incelemesinden kaçınılması gerekecek.

Özel yazışmalar da denetim kapsamına alınabilecek mi?

Kararda, iş amaçlı kullanım ile özel amaçlı kullanım arasındaki ayrıma da dikkat çekildi. İşveren, iletişim araçlarının özel amaçlı kullanımına ilişkin kurallar belirleyebilecek. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekiyor.

Özel kullanımın yasaklandığı işyerlerinde dahi denetim yetkisi ölçülülük ilkesiyle sınırlı olacak. Çalışanın sürekli ve aralıksız şekilde gözetlenmesi ölçülü kabul edilmeyecek.

Özel kullanımın yasaklandığı bir işyerinde ihlal, yazışmanın içeriğine bakılmadan tespit edilebiliyorsa içeriğe ayrıca erişilmesi gerekli ve orantılı sayılmayacak.

Özel kullanıma izin verilen işyerlerinde ise iş ve özel amaçlı iletişim birbirinden ayrılabiliyorsa denetim yalnızca iş amaçlı iletişimle sınırlandırılacak. Özel yazışmalar denetim dışında tutulacak.

Kurul ayrıca işverenin teknik erişim imkanına sahip olmasının çalışanın kişisel hesaplarına serbestçe erişebileceği anlamına gelmediğini vurguladı. Kişisel e-posta, anlık mesajlaşma uygulamaları veya sosyal medya mesajlarının bulunduğu hesaplarda teknik erişim imkanı ile hukuki erişim yetkisinin birbirinden ayrılması gerektiği belirtildi.

Çalışan önceden bilgilendirilecek

Kararın dikkat çeken başlıklarından biri de çalışanların önceden aydınlatılması oldu. Kurula göre yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceğine ilişkin genel bir bildirim yapılması yeterli olmayacak.

İşverenin aydınlatma metninde kişisel veri işleme faaliyetinin hukuki sebebi, amacı ve kapsamı açıkça belirtilmesi gerekiyor. Ayrıca denetimin trafik ve log kayıtları üzerinden mi yoksa içerik incelemesi yoluyla mı yapılacağı, hangi durumlarda içeriğe erişilebileceği ve verilerin ne kadar süreyle saklanacağı da çalışana bildirilmek zorunda olacak.

Çalışanın 6698 sayılı Kanun'un 11'inci maddesi kapsamındaki haklarına ilişkin bilgilendirmeye de yer verilmesi gerekecek.

Kurul, çalışanın önceden bilgilendirilmediği gizli izleme yöntemleriyle veya çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlarla yapılan denetimin hukuka aykırı sayılacağını belirtti.

Açık rıza tek başına yeterli olmayacak

İş ilişkisindeki güç dengesizliğine de dikkat çeken Kurul, çalışanın açık rızasının e-posta denetiminde kural olarak öncelikli hukuki dayanak olarak kullanılmaması gerektiğini ifade etti.

Denetimin niteliğine göre 6698 sayılı Kanun'un 5'inci maddesinde düzenlenen hukuki yükümlülük, bir hakkın tesisi, kullanılması veya korunması ya da veri sorumlusunun meşru menfaati gibi işleme şartlarından yararlanılabilecek. Ancak bu şartların bulunması da işverene sınırsız bir denetim yetkisi vermeyecek.

Denetimin belirli, açık ve meşru bir amaca dayanması, bu amaçla bağlantılı, sınırlı ve ölçülü olması gerekecek. Elde edilen veriler de yalnızca gerekli olduğu süre boyunca saklanabilecek.

İşten ayrılan çalışanın e-postası nasıl yönetilecek?

Çalışanın işten ayrılması halinde kurumsal e-posta hesabına ilişkin veri işleme faaliyetinin hukuki dayanağının ayrıca değerlendirilmesi gerekecek.

Kural olarak hesabın çalışanın aktif kullanımına ve yeni erişimlere kapatılması, hesaba gelen iletilerin ilgisiz kişiler tarafından görüntülenmesine imkan verilmemesi ve hukuki dayanağı bulunmayan kişisel verilerin imha edilmesi gerekiyor.

Gaziantep’in İş Gücü Masada
Gaziantep’in İş Gücü Masada
İçeriği Görüntüle

Bununla birlikte iş sürekliliğinin sağlanması, kurumsal iletişimin devam ettirilmesi, hukuki uyuşmazlıklarda savunma hakkının kullanılması veya mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi gibi durumlarda yönlendirme, otomatik yanıt, arşivleme ya da muhafaza uygulamalarına başvurulabilecek.

Bu uygulamaların da sınırlı ve süreli olması, erişim yetkilerinin belirlenmesi ve işlemlerin kayıt altına alınması gerekecek.

Kurallara uymayan işveren hakkında işlem yapılacak

Kurul, ilke kararında belirtilen yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özelliklerine göre inceleme yapılacağını bildirdi.

Yükümlülüklere aykırı hareket eden veri sorumluları hakkında 6698 sayılı Kanun'un 18'inci maddesi kapsamında idari işlem tesis edilebilecek.

İlke Kararı, Kanun'un 15'inci maddesinin altıncı fıkrası ile 22'nci maddesinin ilgili hükümlerine dayanıyor. Kararın Resmi Gazete'nin yanı sıra Kişisel Verileri Koruma Kurumunun internet sitesinde de yayımlanması öngörülüyor.

Kaynak: Haber Merkezi