Kişisel Verileri Koruma Kurulu (KVKK), milyonlarca çalışan ve işvereni ilgilendiren önemli bir ilke kararı yayımladı. Resmî Gazete’de yayımlanan düzenlemeyle kurumsal e-posta hesapları ve iş için kullanılan diğer iletişim kanallarının denetlenmesinin sınırları belirlendi. İşverenin sisteme teknik olarak erişebiliyor olması, çalışanların yazışmalarını sınırsız şekilde inceleyebileceği anlamına gelmeyecek.
Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlandı. Karar; kurumsal e-posta hesaplarının yanı sıra kurum içi mesajlaşma uygulamaları, anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarındaki iletişimlerin denetlenmesini de kapsıyor.
Kurumsal e-posta işverene ait diye sınırsız denetlenemeyecek
KVKK’nın kararında en dikkat çeken noktalardan biri, kullanılan iletişim aracının işverene ait olmasının işverene “sınırsız ve mutlak denetim yetkisi” vermemesi oldu.
İşverenlerin çalışanlarının iletişim araçlarını denetleyebilmesi için denetimin meşru bir amaca dayanması, çalışanların önceden bilgilendirilmesi ve uygulanacak yöntemin amaçla bağlantılı, sınırlı ve ölçülü olması gerekiyor.
Üstelik yalnızca e-postaların kimden kime ve ne zaman gönderildiğini gösteren trafik ve log kayıtlarının incelenmesi dahi kişisel veri işleme faaliyeti olarak kabul ediliyor.
Çalışan önceden bilgilendirilecek
Yeni ilke kararına göre işverenin genel ifadelerle “kurumsal hesaplar denetlenebilir” şeklinde bir bildirim yapması yeterli olmayacak.
Çalışana yapılacak aydınlatmada;
- denetimin hukuki sebebi ve amacı,
- denetimin kapsamı,
- yalnızca log kayıtlarının mı yoksa içeriklerin de mi inceleneceği,
- e-posta içeriğine hangi durumlarda erişileceği,
- elde edilen verilerin ne kadar süre saklanacağı,
- çalışanın KVKK kapsamındaki hakları
açık, anlaşılır ve somut şekilde belirtilmek zorunda olacak.
“E-postalarınız denetlenebilir” demek yeterli değil
Kurul, çalışanın denetim hakkında önceden bilgilendirilmediği durumlarda, çalışanın kişisel verilerine ve haberleşmesine müdahale edilmeyeceği yönünde makul bir beklenti taşıyabileceğini belirtti.
Bu nedenle yalnızca kurum içinde yayımlanmış genel bir “e-posta hesabı işveren tarafından denetlenebilir” açıklaması, tek başına KVKK kapsamındaki aydınlatma yükümlülüğünün yerine getirildiği anlamına gelmeyecek.
İşveren doğrudan yazışmanın içeriğini okuyamayacak
Kararla birlikte denetimde kademelilik ilkesi de öne çıktı.
İşveren ulaşmak istediği meşru amaca daha az müdahaleci yöntemlerle ulaşabiliyorsa daha ağır bir denetim yöntemine başvuramayacak.
Örneğin yalnızca trafik ve log kayıtlarını inceleyerek sorun tespit edilebiliyorsa doğrudan e-posta içeriğine girilemeyecek. Yazışmanın içeriğine erişim, trafik verilerinin yetersiz kaldığı ve içerik incelemesinin zorunlu olduğu istisnai durumlarda gündeme gelebilecek.
Sürekli ve sınırsız gözetim yapılamayacak
Kurul, çalışanların bütün işlemlerini ayrım gözetmeksizin kaydeden veya sürekli olarak takip eden yöntemlerin de hukuka aykırı olabileceğini belirtti.
İçerik denetiminin yalnızca somut şüphe bulunan durumlarda ve ihtiyaçla sınırlı biçimde yapılması gerekiyor. Kapsamı belirsiz, genel ve sürekli içerik incelemelerinden kaçınılması gerektiği açıkça ifade edildi.
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleriyle tüm faaliyetlerinin kesintisiz kaydedilmesi de hukuka aykırı kabul edilecek.
Özel yazışmalar ayrıca korunacak
İşyerindeki iletişim araçlarının özel amaçlarla kullanılıp kullanılamayacağı da denetimin kapsamını doğrudan etkileyecek.
İşveren, kurumsal hesapların özel amaçlarla kullanılmasını yasaklayabilecek veya belirli sınırlar içerisinde kullanımına izin verebilecek. Ancak bu kuralların çalışan tarafından önceden bilinebilir olması gerekiyor.
Özel kullanım yasaklanmış olsa bile işverenin denetim yetkisi yine sınırsız olmayacak.
Örneğin bir e-postanın özel nitelikte olduğu, içeriği açılmadan anlaşılabiliyorsa yazışmanın içeriğinin ayrıca incelenmesi gerekli ve orantılı kabul edilmeyebilecek.
Kişisel WhatsApp ve özel hesaplara teknik erişim yetki vermiyor
Karar yalnızca kurumsal e-postalarla sınırlı değil.
İşverenin bir bilgisayar, ağ, oturum veya kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabına, kişisel anlık mesajlaşma uygulamasına, sosyal medya mesajlarına veya benzeri özel iletişim alanlarına serbestçe erişebileceği anlamına gelmiyor.
KVKK bu noktada teknik olarak erişebilme imkânı ile hukuken erişme yetkisinin birbirinden ayrılması gerektiğini vurguladı.
Çalışanın “açık rızası” tek başına çözüm değil
Kararda dikkat çeken bir diğer ayrıntı ise açık rıza konusunda oldu.
İşçi-işveren ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle çalışanın açık rızasının, e-posta denetimi açısından kural olarak öncelikli hukuki dayanak olarak kullanılmaması gerektiği belirtildi.
Denetimin KVKK’da bulunan diğer hukuki veri işleme şartlarına dayanıp dayanmadığının değerlendirilmesi gerekiyor. Açık rızaya dayanılacak istisnai durumlarda ise rızanın gerçekten özgür iradeyle verilip verilmediği ayrıca incelenecek.
E-postada üçüncü kişilerin bilgileri varsa ayrıca dikkat edilecek
İşveren e-posta içeriğini incelerken yalnızca çalışana ait kişisel verilerle karşılaşmayabilir.
Yazışmalarda müşterilerin, iş ortaklarının veya başka kişilerin kişisel bilgileri ile sağlık bilgileri gibi özel nitelikli kişisel veriler bulunabileceğinden, denetimin üçüncü kişilerin verileri üzerindeki etkisinin de dikkate alınması gerekiyor.
Her personel çalışanların e-postalarına erişemeyecek
Kurul ayrıca denetim sonucunda elde edilen verilere erişimin sınırlandırılmasını istedi.
Kurumsal e-posta ve diğer iletişim sistemlerinden elde edilen verilere yalnızca görev gereği yetkilendirilmiş sınırlı sayıdaki personelin erişebilmesi, erişim kayıtlarının tutulması ve bu kişilerin gizlilik yükümlülüğü altında olması gerekiyor.
İşten ayrılan çalışanın e-posta hesabı ne olacak?
Kararda işten ayrılan çalışanların kurumsal e-posta hesaplarıyla ilgili de önemli hükümler bulunuyor.
İş ilişkisi sona erdiğinde, kural olarak çalışanın hesabı aktif kullanım ve yeni erişimlere kapatılacak. Hesaba gelen iletilerin eski çalışana gösterilmesine imkân verilmemesi ve hukuki dayanağı bulunmayan kişisel verilerin imha edilmesi gerekiyor.
Ancak iş sürekliliğinin sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkı veya mevzuattan kaynaklanan yükümlülükler gibi gerekçeler bulunuyorsa sınırlı ve süreli yönlendirme, otomatik cevap, arşivleme veya muhafaza yöntemleri uygulanabilecek.
Kurallara uymayan işverenler hakkında işlem yapılabilecek
Kişisel Verileri Koruma Kurulu, belirlenen yükümlülüklere uyulmadığının tespit edilmesi halinde olayın özelliklerine göre gerekli incelemelerin yapılacağını ve 6698 sayılı KVKK’nın 18’inci maddesi kapsamında ilgili veri sorumluları hakkında idari işlem uygulanabileceğini de açıkladı.
Çalışanlar açısından yeni karar ne anlama geliyor?
Karar, “işveren artık hiçbir şekilde kurumsal e-postaları kontrol edemez” anlamına gelmiyor. İşverenler meşru gerekçeler bulunduğunda iş amacıyla tahsis edilen iletişim araçlarını denetlemeye devam edebilecek.
Ancak bundan sonra denetimin önceden bildirilmiş, hukuki dayanağı bulunan, belirli bir amaca yönelik, mümkün olan en az müdahaleci yöntemle gerçekleştirilen ve ihtiyaçla sınırlı bir denetim olması gerekiyor.
Özellikle çalışanların haberleşme içeriğinin doğrudan ve sürekli şekilde izlenmesi, Kurulun belirlediği şartlar karşılanmadan gerçekleştirilemeyecek.




Bir yanıt yazın