kisiselverilerim.com logosu kişiselverilerim.com
Tüm makaleler
İnsan kaynakları

İşveren kurumsal e-postayı okuyabilir mi? 2026/2035 sayılı ilke kararı

Kurul, kurumsal e-posta ve diğer iş iletişim kanallarının denetimine 16 maddelik bir ilke kararıyla sınır çizdi: log kaydı da veri işlemedir, genel bildirim aydınlatma sayılmaz, açık rıza öncelikli dayanak değildir, içeriğe ancak somut şüphede inilir.

Kişisel Verileri Koruma Kurumuna gelen ihbar ve şikâyetlerde, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesaplarını ve diğer iş iletişim kanallarını denetleme biçimi giderek daha sık konu oluyor. Kurul'un incelemeleri benzer bir tablo ortaya koymuş: e-posta hesapları izlenmiş, yazışma içeriklerine erişilmiş, trafik ve log kayıtları incelenmiş, filtreleme ve rutin denetim uygulamaları yürütülmüş, elde edilen bilgiler disiplin süreçlerinde ve iş sözleşmesinin sona erdirilmesinde kullanılmış; ancak çalışanlar bu faaliyetler hakkında yeterli, açık ve somut biçimde bilgilendirilmemiş.

Kurul bunun üzerine 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı'nı aldı. Karar, 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlandı; Kurum da aynı gün bir duyuruyla kararı kamuoyuyla paylaştı. Karar oy çokluğuyla alınmış ve 16 maddeden oluşuyor. Bu yazıda maddeleri, işverenlerin sahada en sık sorduğu sorular üzerinden ele alıyoruz. Alıntılar ve madde numaraları Resmî Gazete'deki metne dayanmaktadır.

Karar yalnızca e-postayı mı kapsıyor?

Hayır. Başlıkta kurumsal e-posta öne çıksa da Kurul, işyerinde kullanılan iletişim kanallarının e-postadan ibaret olmadığını açıkça belirtiyor. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri veya talep yönetim sistemleri, toplantı platformlarındaki sohbet ve kayıt alanları da somut olayın özelliklerine göre denetime konu olabilecek kanallar arasında sayılıyor.

Kişisel kullanıma da elverişli uygulamalar bakımından ise üç soru ayrıca sorulmalı: hesap işveren tarafından iş amacıyla mı tahsis edildi, çalışan bu uygulamayı kendi kişisel hesabı üzerinden mi kullanıyor ve çalışanın makul bir mahremiyet beklentisi var mı?

Kurul, kurumsal e-posta hesabını da yalnızca bir iletişim aracı olarak görmüyor. Bu hesap; çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran bir veri kaynağıdır. Denetimi de işverenin yönetim hakkı ile çalışanın Anayasa'nın 20 ve 22'nci maddelerindeki kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge gözetilmesini gerektirir.

İçeriği okumadan yalnızca log kayıtlarına bakmak da veri işleme mi?

Evet. Kararın ilk maddesi bu noktayı netleştiriyor: işverenin e-postanın içeriğine erişmeden yalnızca trafik ve log kayıtlarını işlemesi dahi başlı başına bir kişisel veri işleme faaliyetidir. Kimin kime, ne zaman, ne sıklıkla yazdığı da çalışan hakkında bilgi verir.

Bu yüzden denetim, ister trafik verisine ister içeriğe yönelik olsun, Kanun'un 4'üncü maddesindeki genel ilkelere, 5 ve 6'ncı maddelerindeki işleme şartlarına, 10'uncu maddesindeki aydınlatma yükümlülüğüne ve 12'nci maddesindeki veri güvenliği yükümlülüklerine tabidir.

Kararın belki de en çok alıntılanacak cümlesi de bu maddede yer alıyor: iletişim araçlarının işverene ait olması ya da işyerinde bulunması, tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımaz. Kurul, Anayasa Mahkemesi ve Avrupa İnsan Hakları Mahkemesi kararlarına atıfla, denetim yetkisinin şu ölçütlere bağlandığını hatırlatıyor: çalışanın önceden açık biçimde bilgilendirilmesi, meşru bir amaç, amaçla sınırlı ve ölçülü olma, daha az müdahaleci yolların önceliği. İçeriğin denetlenmesi ise trafik verisine kıyasla daha ağır bir gerekçe gerektirir.

Özel kullanımı yasaklarsak her şeyi denetleyebilir miyiz?

Bu, sahada en sık duyulan savunmalardan biri: "Kurumsal e-posta yalnızca iş içindir, özel kullanım yasak; o hâlde içindeki her şey bizi ilgilendirir." Karar bu düşünceye birkaç açıdan sınır koyuyor.

Önce ayrım: denetimin kapsamı belirlenirken "iş amaçlı kullanım" ile "özel amaçlı kullanım" ayrımı dikkate alınmalı. Özel kullanımın yasaklanmış olması, belirli sınırlar içinde serbest bırakılmış olması ya da hiç düzenlenmemiş olması, denetimin hukuka uygunluğu değerlendirmesinde farklı sonuçlar doğurabilir.

İşveren, yönetim hakkı kapsamında özel kullanıma ilişkin kural koyabilir; ancak bu kurallar açık, anlaşılır ve çalışan tarafından bilinebilir olmalı, yasak veya sınırlama çalışana açıkça duyurulmalıdır. Kural konmuş olsa bile Kurul şu sınırları çiziyor:

  • Özel kullanımın yasak olduğu hâllerde dahi denetim yetkisi ölçülülük ilkesiyle sınırlıdır; sürekli ve aralıksız gözetim ölçülü kabul edilmez.
  • Yasağın ihlal edildiği içerik dışı unsurlardan anlaşılabiliyorsa, ayrıca yazışma içeriğine erişilmesi gerekli ve orantılı kabul edilmez.
  • Özel kullanıma izin verilen hâllerde, iş ve özel iletişim birbirinden ayrılabiliyorsa denetim yalnızca iş amaçlı iletişimle sınırlı tutulmalıdır.
  • Çalışanın özel nitelikteki yazışmaları denetim dışında bırakılmalıdır.
  • İş ve özel kullanım birbirinden ayrılamıyorsa, denetim yetkisi daha dar yorumlanmalıdır.

Teknik olarak erişebiliyorsak hukuken de erişebilir miyiz?

Hayır. Kararın dördüncü maddesi, teknik erişim imkânı ile hukuki erişim yetkisinin birbirinden ayrılması gerektiğini söylüyor. İşverenin bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabındaki, kişisel anlık mesajlaşma uygulamasındaki, sosyal medya mesaj kutusundaki veya benzeri özel iletişim alanlarındaki yazışmalara serbestçe erişebileceği anlamına gelmiyor.

Uygulamada bu, örneğin şirket bilgisayarında açık kalmış bir kişisel mesajlaşma oturumunun "nasılsa bizim cihazımızda" diye incelenmesinin ciddi risk taşıdığı anlamına geliyor. Bilgi işlem ekibinin yönetici yetkisi, hukuki bir erişim izni değildir.

Aydınlatma metnine "e-postalar denetlenebilir" yazmak yeterli mi?

Kararın uygulamaya en çok dokunacak bölümü burası. Kurul önce bir kavram ayrımı yapıyor: Anayasa Mahkemesi içtihadında aranan önceden bilgilendirme ile Kanun'un 10'uncu maddesindeki aydınlatma yükümlülüğü birebir aynı kavramlar değil. Her bilgilendirme Kanun anlamında aydınlatma sayılmayabilir; ancak 10'uncu maddedeki unsurları taşıyan ve denetimin amacı, kapsamı ve yöntemi hakkında açık bilgi veren usulüne uygun bir aydınlatma, önceden bilgilendirme şartını da karşılayabilir.

Kurul, aydınlatmanın soyut ve genel bir ifadenin ötesine geçmesini ve en az şu unsurları açık, anlaşılır ve somut biçimde içermesini bekliyor:

Aydınlatmada yer alması gereken Örnek soru
Hukuki sebep Denetim Kanun'un hangi işleme şartına dayanıyor?
Amaç Bilgi güvenliği mi, ticari sır koruması mı, bir iddianın incelenmesi mi?
Kapsam Hangi kanallar: e-posta, kurumsal mesajlaşma, toplantı kayıtları?
Yöntem Denetim trafik/log kayıtlarıyla mı, içerik denetimiyle mi yapılacak?
İçeriğe erişim İçeriğe hangi hâllerde erişilebilecek?
Saklama süresi Denetimde elde edilen veriler ne kadar tutulacak?
Haklar Çalışanın Kanun'un 11'inci maddesindeki hakları

Yedinci madde ise kısa bildirimlerin sınırını gösteriyor: yalnızca "kurumsal e-posta hesabınız işveren tarafından denetlenebilir" şeklindeki genel nitelikli bildirimler bilgilendirme koşulunu sağlamayacak ve aydınlatma yükümlülüğünün yerine getirildiği sonucunu doğurmayacak. Çalışan önceden bilgilendirilmemiş ve usulüne uygun aydınlatılmamışsa, kişisel verilerine ve haberleşme hürriyetine müdahale edilmeyeceği yönünde makul bir beklenti taşıdığı gözetilmelidir.

Pek çok şirketin çalışan aydınlatma metninde tek cümlelik bir denetim ifadesi bulunduğu düşünülürse, bu metinlerin kararın ışığında yeniden gözden geçirilmesi yerinde olacaktır. Aydınlatmanın zorunlu unsurlarını aydınlatma metni nasıl yazılır yazısında, aydınlatmanın sonradan nasıl ispat edileceğini ise ayrı bir yazıda ele aldık.

Çalışandan açık rıza almak sorunu çözer mi?

Kural olarak hayır. Sekizinci madde, iş ilişkisindeki bağımlılık ve taraflar arasındaki güç dengesizliği nedeniyle çalışanın açık rızasının e-posta denetimi bakımından öncelikli hukuki dayanak olarak esas alınmaması gerektiğini belirtiyor. Açık rızaya dayanılan hâllerde de rızanın özgür iradeyle açıklanıp açıklanmadığı somut olay özelinde ayrıca değerlendirilecek.

Kurul, somut olayın koşullarına göre denetimin Kanun'un 5'inci maddesinin ikinci fıkrasındaki şu şartlara dayandırılabileceğini belirtiyor:

  • (ç) bendi: veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için veri işlemenin zorunlu olması,
  • (e) bendi: bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
  • (f) bendi: ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati için veri işlemenin zorunlu olması.

Ancak bu şartların varlığı da işverene sınırsız bir denetim yetkisi tanımıyor. Hukuki sebep, denetimin kapısını açar; ne kadar içeri girilebileceğini ise ölçülülük belirler. İş sözleşmesine eklenen genel bir rıza maddesinin neden sorunlu olduğunu açık rızada en sık yapılan hatalar yazısında da anlatmıştık.

Denetim hangi sırayla yapılmalı?

Karar, denetimde kademeliliği esas alıyor. İşveren meşru amacına daha az müdahaleci bir yolla ulaşabiliyorsa, daha ağır bir yönteme başvuramaz. Kararın 10, 11 ve 13'üncü maddelerinden şöyle bir sıralama çıkıyor:

  1. Teknik önlem. Kötüye kullanım filtreleme, engelleme gibi teknik yollarla önlenebiliyorsa, işverenin genel bir denetim hakkı doğmaz.
  2. Trafik/log denetimi. İçeriğe inmeden, iletinin kimden kime ve ne zaman gittiğine bakılması.
  3. İçerik denetimi. Ancak trafik verisi denetimi yetersiz kaldığında ve içeriğe erişimin zorunlu olduğu istisnai hâllerde gündeme gelir.

İçerik denetimi, çalışanın özel hayatına ve haberleşme hürriyetine yönelen en yoğun müdahale olduğu için daha güçlü ve somut bir gerekçe ister. Kurul'a göre içerik denetimine yalnızca somut şüphe bulunan hâllerde ve iddiayla sınırlı olacak biçimde başvurulmalı; kapsamı belirsiz, genel ve süreklilik arz eden içerik incelemelerinden kaçınılmalıdır.

On üçüncü madde ise en net hükmü içeriyor: çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetim hukuka aykırı sayılacak. Denetim, çalışanın bilgisi dâhilinde ve öngörülebilir bir çerçevede yürütülmelidir.

İncelenen yazışmalarda başkalarının verileri de var

Kurul iki noktaya daha dikkat çekiyor. Birincisi, denetlenen iletinin gövdesinde veya eklerinde özel nitelikli kişisel veriler bulunabilir; örneğin bir çalışanın izin talebine eklediği sağlık raporu. Bu risk denetim planlanırken gözetilmelidir.

İkincisi, yazışmalar çoğu zaman karşı tarafın, yani müşterinin, tedarikçinin ya da başka bir çalışanın kişisel verilerini de barındırır. Denetimin bu üçüncü kişiler üzerindeki etkisi de dikkate alınmalıdır.

Denetimde elde edilen verilere kim erişebilir?

On dördüncü maddeye göre erişim, yalnızca bu görevle yetkilendirilmiş sınırlı bir personelle sınırlandırılmalıdır. Erişim yetkisi görev tanımlarıyla belirlenmeli, erişim kayıtları tutulmalı ve verilere erişen kişilerin gizlilik yükümlülüğü güvence altına alınmalıdır. Dokuzuncu madde ise elde edilen verilerin yalnızca amacın gerektirdiği süreyle muhafaza edilmesini istiyor; sürenin nasıl belirleneceğini kişisel veriler ne kadar süre saklanabilir yazısında anlatmıştık.

Çalışan işten ayrıldığında e-posta hesabı ne olacak?

Uygulamada en çok belirsizlik yaşanan konulardan biri de buydu. On beşinci madde, iş ilişkisi sona erdikten sonraki veri işleme faaliyetlerinin hukuki dayanağının ayrıca değerlendirilmesini istiyor. Kural olarak:

  • hesap, çalışanın aktif kullanımına ve hesaba yeni erişimlere kapatılmalı,
  • hesaba gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân verilmemeli,
  • hukuki dayanağı kalmayan kişisel veriler imha edilmelidir.

Bununla birlikte iş sürekliliği, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkı veya mevzuattan doğan yükümlülükler için yönlendirme, otomatik cevap, arşivleme veya muhafaza uygulamaları somut olayın koşullarına göre değerlendirilebilir. Bu uygulamaların sınırlı, süreli, erişim yetkileri belirlenmiş ve kayıt altına alınmış olması gerekir. Ayrılan çalışanın hesabını süresiz açık tutup bir yöneticiye devretmek, bu ölçütlerle bağdaşması güç bir uygulamadır.

Kurala uyulmazsa ne olur?

Son madde, yükümlülüklere uyulmadığının tespiti hâlinde somut olayın özellikleri dikkate alınarak inceleme yapılacağını ve Kanun'un 18'inci maddesi uyarınca idari işlem tesis edileceğini belirtiyor. Tutarın hangi ölçütlerle belirlendiğini veri ihlalinde ceza tutarını ne belirliyor yazısında, güncel alt ve üst sınırları ise KVKK idari para cezaları yazısında bulabilirsiniz.

İlke kararı ayrıca iş hukukuyla da kesişiyor: denetimde elde edilen bir yazışmaya dayanılarak yapılan fesih, kararda sayılan ölçütlere uyulmadıysa yalnızca idari yaptırım riski değil, iş yargısında tartışmalı bir delil sorunu da doğurabilir.

Şirketinizde neyi gözden geçirmelisiniz?

  • Kullanım politikası: Kurumsal e-posta ve mesajlaşma araçlarının özel amaçlı kullanımına ilişkin kural yazılı mı ve çalışana duyuruldu mu?
  • Aydınlatma metni: Denetimin hukuki sebebi, amacı, kapsamı, yöntemi (log mu içerik mi), içeriğe hangi hâllerde erişileceği ve saklama süresi yazıyor mu?
  • Kademe: Teknik önlemler ve log denetimi yeterli olduğu hâlde içeriğe iniliyor mu?
  • Araçlar: Tüm işlemleri ayrım gözetmeksizin kaydeden ya da çalışandan gizli çalışan bir izleme yazılımı var mı?
  • Erişim: Denetim verilerine kim erişiyor, erişim kayıt altında mı?
  • Ayrılan çalışan: Hesap ne zaman kapatılıyor, yönlendirme ve arşiv kaç gün sürüyor, kim erişiyor?

Bu konuların bir kısmı çalışan verilerinin genel çerçevesiyle bağlantılıdır; çalışan kişisel verilerinin işlenmesi ve uzaktan çalışma ve veri güvenliği yazılarımız da bu açıdan yol gösterebilir.

Kararın önemli bir bölümü, önceden ve ispatlanabilir biçimde bilgilendirmeye dayanıyor. Çalışana denetim aydınlatmasının iletilmesi ve açıldığının kayıt altına alınması tarafını aydınlatma gönderimi hizmetimiz, kuralların çalışanlar tarafından bilinir hâle gelmesi tarafını ise KVKK farkındalık eğitimi üstlenir. Kullanım politikası, aydınlatma metni ve denetim prosedürünün hukuki destek alınarak hazırlanmasını öneririz; Genç Partners bu değerlendirmede yol gösterir.

Özet

  • Karar yalnızca e-postayı değil, kurum içi mesajlaşma, talep yönetimi ve toplantı platformları gibi tüm iş iletişim kanallarını kapsıyor.
  • İçeriğe bakmadan log kayıtlarını incelemek de veri işlemedir; aracın işverene ait olması sınırsız denetim yetkisi vermez.
  • Özel kullanım yasak olsa bile sürekli ve aralıksız gözetim ölçülü kabul edilmez; teknik erişim imkânı hukuki erişim yetkisi değildir.
  • "E-postanız denetlenebilir" gibi genel bildirimler aydınlatma sayılmaz; yöntem, kapsam ve içeriğe erişim hâlleri yazılmalıdır.
  • Açık rıza kural olarak öncelikli dayanak değildir; 5/2 (ç), (e) ve (f) bentleri gündeme gelebilir, ama bunlar da sınırsız yetki vermez.
  • Denetim kademelidir: teknik önlem, log, ancak somut şüphede içerik. Gizli izleme hukuka aykırı sayılır.
  • Ayrılan çalışanın hesabı kural olarak kapatılır; yönlendirme ve arşiv sınırlı, süreli ve kayıtlı olmalıdır.

Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Denetim uygulamalarınızın ve çalışan aydınlatma metninizin ilke kararına uygunluğunun değerlendirilmesi için hukuki destek alınız.

KVKK uyumu parça parça yürümez

Bir süreçte yapılan değişiklik tek başına kalmaz: aydınlatma metinleriniz, açık rıza yapınız, veri işleme politikalarınız, kişisel veri envanteriniz ve VERBİS kaydınız birbirine bağlıdır. Birini güncelleyip diğerlerini olduğu yerde bırakmak, denetimde çelişki olarak karşınıza çıkar.

Bu nedenle değişiklikleri bütüncül bir gözden geçirmeyle yürütmenizi ve hukuki destek almanızı öneririz. Genç Partners, 2016'dan bu yana yürüttüğü KVKK uyum projelerindeki deneyimiyle bu süreci kolaylaştırır; kisiselverilerim.com ise eğitim, belge yayını, aydınlatma gönderimi ve açık rıza yönetimini ispatlanabilir kayıtlarla tek panelde toplar.

Sitemizin çalışması için zorunlu çerezleri kullanıyoruz. Bunların dışındaki çerezler yalnızca izin vermeniz hâlinde çalıştırılır. Ayrıntı için Çerezler Aydınlatma Metni.

Ayarlar