Tüm yazılar
Güncel Gelişmeler

Kurumsal e-posta denetimi: KVKK'dan genel bildirim uyarısı

AyLex Hukuk Masası8 Ekim 20266 dk okuma
Aydınlık modern ofiste dizüstü bilgisayarda çalışan eller; kurumsal e-posta denetimine ilişkin KVKK ilke kararını anlatan kapak görseli.

Kısa cevap

Kurumsal e-posta denetimi, Kişisel Verileri Koruma Kurulu'nun 16/09/2026 tarihli ve 2026/2035 sayılı ilke kararıyla usule bağlandı. Karara göre 6698 sayılı Kanun kapsamında işverenin sınırsız denetim yetkisi yoktur; çalışanın önceden, açık ve somut biçimde aydınlatılması gerekir.

Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ile işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesine ilişkin ilke kararını yayımladı. Kurulun 16/09/2026 tarihli ve 2026/2035 sayılı ilke kararı Resmi Gazete'de yayımlandı; karar, kurumsal e-posta denetimini 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında bir kişisel veri işleme faaliyeti olarak ele alıyor. Karar, işverenin yönetim hakkı ile çalışanın özel hayatın gizliliği, kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge kurulmasını istiyor; bu yönüyle iş sözleşmelerinin, iç yönergelerin ve aydınlatma metinlerinin gözden geçirilmesini gündeme getiriyor.

Öne çıkanlar

  • Karar, çalışanlara tahsis edilen e-posta hesapları ve iş için kullanılan iletişim kanallarının denetlenmesini KVKK kapsamında kişisel veri işleme faaliyeti sayıyor.
  • İletişim aracının işverene ait olması veya iş yerinde bulunması, tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımıyor.
  • Çalışana yalnızca kurumsal e-posta hesabının denetlenebileceğine ilişkin genel bir bildirimde bulunulması, KVKK m. 10'daki aydınlatma yükümlülüğünü kendiliğinden yerine getirmiyor.
  • Denetimde kademelilik esas; yazışma içeriğine erişim ancak trafik ve log kaydı incelemesinin yetersiz kaldığı istisnai hallerde gündeme gelebiliyor.

KVKK ne karar verdi?

Kişisel Verileri Koruma Kurulu, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesinde uyulması gereken usul ve esasları ilke kararıyla belirledi. Kuruma intikal eden ihbar ve şikayetlerde, bu denetimler yoluyla gerçekleştirilen kişisel veri işleme faaliyetlerinin KVKK bakımından hukuka aykırılık teşkil edebildiği yönünde iddialara yer verildiği görülmüş. Kurul incelemelerinde; iletişim kanallarının izlendiği, yazışma içeriklerine erişildiği, iletişim faaliyetlerine ilişkin trafik ve log kayıtlarının incelendiği, filtreleme veya rutin denetim uygulamalarının yapıldığı ve elde edilen verilerin disiplin süreçlerinde ya da iş sözleşmesinin sona erdirilmesine ilişkin süreçlerde kullanıldığı tespit edilmiş.

Buna karşılık Kurul, çalışanların bu veri işleme faaliyetleri hakkında yeterli, açık ve somut biçimde bilgilendirilmediğini belirlemiş. Karar, bu tespitler üzerine kamuoyunun ve ilgili tarafların bilgilendirilmesi ihtiyacı doğrultusunda yayımlanmış.

Karar hangi denetim türlerini kapsıyor?

Karar, kurumsal e-posta hesaplarının yanı sıra işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesini kapsıyor. Denetim faaliyetinin kapsamı belirlenirken iletişim aracının hangi amaçla tahsis edildiği ve kullanımına ilişkin kuralların neler olduğu dikkate alınıyor; bu nedenle "iş amaçlı kullanım" ile "özel amaçlı kullanım" arasında ayrım yapılması isteniyor. İşveren, yönetim hakkı kapsamında iş yeri iletişim araçlarının özel amaçlı kullanımına ilişkin kurallar belirleyebiliyor; ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekiyor. Özel amaçlı kullanım yasaklansa veya belirli zaman, kapsam ve yöntem koşullarına bağlansa bile denetim yetkisi ölçülülük ilkesiyle sınırlı kalıyor; iş amaçlı ve özel amaçlı kullanımın kesin olarak ayrılamadığı hallerde denetim yetkisinin kapsamı daha dar değerlendiriliyor.

İşverenin denetim yetkisi sınırsız mı?

İşverenin denetim yetkisi sınırsız değil; karar, iletişim aracının işverene ait olmasının veya iş yerinde bulunmasının tek başına sınırsız ve mutlak bir denetim yetkisi tanımadığını açıkça ortaya koyuyor. İşverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik erişim imkanına sahip olması, çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarında bulunan yazışma içeriklerine serbestçe erişebileceği anlamına gelmiyor. Kararda teknik olarak erişilebilir olma ile hukuken erişme yetkisinin birbirinden ayrılması gerektiği vurgulanıyor. Denetimin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, bu amaçla bağlantılı, sınırlı ve ölçülü yürütülmesi; elde edilen verilerin yalnızca amacın gerektirdiği süreyle saklanması isteniyor.

Çalışan nasıl aydınlatılmalı?

Karara göre aydınlatma, soyut ve genel bir ifadenin ötesine geçmeli; kişisel veri işleme faaliyetinin hukuki sebebini, amacını, kapsamını ve yöntemini açıkça ortaya koymalı. İşverenin yapacağı aydınlatmada denetimin trafik ve log kayıtlarının incelenmesiyle mi yoksa içerik denetimiyle mi yürütüleceği, iletişim içeriklerine hangi hallerde erişilebileceği, verilerin saklama süresi ve ilgili kişilerin KVKK m. 11 kapsamındaki hakları yer almalı. Kararda, çalışanların denetim faaliyeti hakkında önceden bilgilendirilmiş olmasının denetimin hukuka uygunluğu bakımından önemli bir unsur olduğu, ancak Anayasa Mahkemesi içtihadında aranan bilgilendirme ile KVKK m. 10'daki aydınlatma yükümlülüğünün aynı kavramlar olmadığı belirtiliyor. Kanun'un aradığı unsurları içeren ve denetimin amacı, kapsamı ve yöntemi hakkında açık ve somut bilgi veren usulüne uygun bir aydınlatma, önceden bilgilendirme şartını karşılayabiliyor.

Açık rıza denetim için yeterli mi?

Açık rıza, kurumsal e-posta denetimi bakımından her durumda öncelikli hukuki dayanak olarak kabul edilemiyor. Kararda, iş ilişkisindeki bağımlılık hali ve taraflar arasındaki güç dengesi dikkate alınarak, açık rızaya dayanılan durumlarda rızanın özgür iradeyle verilip verilmediğinin somut olayın koşulları çerçevesinde ayrıca değerlendirilmesi gerektiği ifade ediliyor. Bunun yanında geçerli bir açık rızanın veya Kanun'da öngörülen diğer bir kişisel veri işleme şartının bulunması da işverene sınırsız bir denetim yetkisi tanımıyor. Kararda ayrıca çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar üzerinden yürütülen denetimin hukuka aykırı sayılacağı belirtiliyor. Bu yükümlülüklere uyulmadığının tespiti halinde, somut olayın özellikleri dikkate alınarak inceleme yapılacağı ve KVKK m. 18 uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceği bildiriliyor.

Neden tartışılıyor?

Tartışma, işverenin yönetim hakkı ile çalışanın özel hayatının gizliliği arasındaki sınırın nerede çizileceğinde düğümleniyor. İşveren tarafı, kurumsal sistemlerin işverene ait olduğunu, iş sırlarının ve müşteri verilerinin korunması, yetkisiz veri aktarımının önlenmesi ve işin yürütülmesinin denetlenmesi için bu kayıtların incelenmesi gerektiğini savunuyor. Çalışan tarafı ise kurumsal hesabın yalnızca bir iletişim aracı olmadığını, çalışanın mesleki ve kimi durumlarda kişisel ilişki ağına, çalışma düzenine ve yazışma içeriklerine ilişkin verileri barındırdığını; Anayasa'nın 20'nci ve 22'nci maddelerinde güvence altına alınan özel hayatın gizliliği ile haberleşme hürriyetinin korunması gerektiğini ileri sürüyor. Karar bu iki taraf arasında adil bir dengenin gözetilmesini istiyor; denetimin kapsamını işverenin teknik imkanlarına değil, işleme faaliyetinin amacına, ölçülülüğüne ve çalışanın önceden ve somut biçimde bilgilendirilmesine bağlıyor.

Uygulamada nelere dikkat edilmeli?

  • Aydınlatma metni, kişisel veri işleme faaliyetinin hukuki sebebi, amacı, kapsamı ve yöntemi ile içeriğe hangi hallerde erişilebileceğini ve saklama süresini açıkça içermeli; tek satırlık genel bildirimle yetinilmemeli.
  • İş yeri iletişim araçlarının özel amaçlı kullanımına ilişkin kurallar açık, anlaşılır ve çalışan tarafından bilinebilir biçimde yazılı hale getirilmeli; yasak veya sınırlama varsa çalışana açıkça duyurulmalı.
  • Denetim, önce trafik ve log kaydı incelemesiyle sınırlı tutulmalı; yazışma içeriğine erişim ancak bu incelemenin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai hallerde ve ölçülü biçimde değerlendirilmeli.
  • Teknik erişim imkanı ile hukuki erişim yetkisi ayrı tutulmalı; kişisel e-posta, kişisel anlık mesajlaşma veya sosyal medya hesaplarındaki yazışmalara erişilmemeli.
  • Gizli izleme yöntemlerinden ve çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlardan kaçınılmalı; elde edilen veriler amacın gerektirdiği süreyle sınırlı saklanmalı.
  • Açık rızaya dayanılan hallerde rızanın özgür iradeyle verilip verilmediği somut olay özelinde ayrıca değerlendirilmeli; rıza, sınırsız denetim yetkisi gibi yorumlanmamalı.
  • İhbar veya şikayet üzerine yürütülecek incelemelerde veri sorumlusu olarak KVKK m. 18 uyarınca idari işlem riski gözetilmeli; denetim süreci kayıt altına alınmalı.

Sık Sorulan Sorular

İşveren kurumsal e-posta hesabımı okuyabilir mi?

İşveren, kurumsal e-posta hesabını denetleme yetkisine sahip olsa da bu yetki sınırsız değildir. Kurulun ilke kararına göre denetim, belirli ve meşru bir amaca bağlı, ölçülü biçimde ve kademelilik esasına uygun yürütülür; yazışma içeriğine erişim ancak trafik ve log kaydı incelemesinin yetersiz kaldığı istisnai hallerde gündeme gelebilir.

Çalışana yapılan genel bildirim aydınlatma için yeterli mi?

Yeterli değildir. Karara göre yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceğine ilişkin genel bir bildirim, somut olayın özelliklerine göre önceden bilgilendirme bakımından yeterli olmayacağı gibi KVKK m. 10 kapsamındaki aydınlatma yükümlülüğünün yerine getirildiği sonucunu da kendiliğinden doğurmaz.

İşveren gizli izleme yaparsa ne olur?

Kararda, çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar üzerinden yürütülen denetimin hukuka aykırı sayılacağı belirtiliyor. Böyle bir tespitte somut olayın özellikleri dikkate alınarak inceleme yapılabileceği ve KVKK m. 18 uyarınca idari işlem tesis edilebileceği bildiriliyor.

Çalışanın açık rızası denetim için yeterli bir dayanak mı?

Kural olarak her durumda öncelikli hukuki dayanak kabul edilemez. İş ilişkisindeki bağımlılık hali ve taraflar arasındaki güç dengesi nedeniyle rızanın özgür iradeyle verilip verilmediği somut olayın koşulları çerçevesinde ayrıca değerlendirilir; geçerli bir açık rıza da işverene sınırsız denetim yetkisi tanımaz.

İşverenlerin kurumsal e-posta ve iş amaçlı iletişim kanallarını denetlerken hangi sınırlara tabi olduğunu, aydınlatma ve ölçülülük yükümlülüklerinin kapsamını değerlendirirken kuralı iş sözleşmesi, iç yönerge ve veri işleme süreçleriyle birlikte ele almak gerekir; somut olayın özelliklerine göre değerlendirme yapılmalıdır.

Sizce işverenin kurumsal e-posta üzerindeki denetim yetkisi nerede bitmeli?

Kurumsal e-posta denetimine ilişkin ilke kararını ve konuya dair ilgili mevzuat ile içtihatı AyLex üzerinden kaynaklarıyla araştırabilirsiniz.

Bu yazı genel bilgilendirme amaçlıdır; hukuki danışmanlık yerine geçmez.

Önce görün, sonra karar verin.
Demo ücretsizdir; tüm modülleri canlı gösterelim.

İlgili yazılar