Anasayfa

KVKK: İşveren kurumsal e-postayı sınırsız denetleyemez

Kişisel Verileri Koruma Kurulu İlke kararına göre işveren, çalışanı önceden açıkça aydınlatmadan kurumsal e-postayı denetleyemeyecek; sürekli gözetim ölçüsüz sayılacak.

Haber Giriş : 2026-10-08T00:08, Son Güncelleme 2026-10-08T00:10

Hayır, işveren çalışana tahsis ettiği kurumsal e-posta hesabını dilediği gibi denetleyemez. Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmi Gazete'de yayımlandı. Karar, kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi için kullanılan iletişim kanallarının denetiminde uyulacak usul ve esasları 16 maddede belirliyor. Kurul, iletişim araçlarının işverene ait olmasının sınırsız denetim yetkisi vermediğini, içeriğe erişimin ancak istisnai hallerde gündeme gelebileceğini kaydetti. Oy çokluğuyla alınan karara göre, yükümlülüklere uymayan veri sorumluları hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18'inci maddesi uyarınca idari işlem tesis edilecek.

KVKK ilke kararı hangi iletişim kanallarını kapsıyor?

Karar yalnızca kurumsal e-posta hesaplarıyla sınırlı değil. Kurul; kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, müşteri ilişkileri veya talep yönetim sistemlerini, toplantı platformlarındaki sohbet ve kayıt alanlarını da somut olayın özelliklerine göre denetime konu olabilecek kanallar arasında saydı. Kişisel kullanıma da elverişli uygulamalarda ise hesabın iş amacıyla tahsis edilip edilmediğine, çalışanın kişisel hesabı üzerinden kullanılıp kullanılmadığına ve çalışanın makul mahremiyet beklentisine ayrıca bakılacak.

Kurula göre işverenin e-postanın içeriğine hiç erişmeden yalnızca trafik/log kayıtlarını işlemesi bile başlı başına kişisel veri işleme faaliyeti. Bu nedenle denetim, ister trafik verisine ister içeriğe yönelik olsun, 6698 sayılı Kanun'un 4'üncü maddesindeki genel ilkelere, 5'inci ve 6'ncı maddelerindeki işleme şartlarına, 10'uncu maddesindeki aydınlatma yükümlülüğüne ve 12'nci maddesindeki veri güvenliği yükümlülüklerine tabi.

Kararda, e-posta denetiminin işverenin yönetim hakkı ile çalışanın Anayasa'nın 20 ve 22'nci maddelerinde güvence altına alınan kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge gerektirdiği vurgulandı. Kurul şu tespiti yaptı:

"İletişim araçlarının işverene ait olması ya da işyerinde bulunması, tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır."

İşveren kurumsal e-postanın içeriğini okuyabilir mi?

Karar, denetimde kademeliliği esas alıyor. İşveren meşru amacına daha az müdahaleci bir yolla ulaşabiliyorsa daha ağır denetim yöntemine başvuramayacak. İçeriğe erişim, ancak trafik verisi denetiminin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai hallerde gündeme gelebilecek. İletişim araçlarının kötüye kullanımı filtreleme, engelleme gibi teknik yollarla önlenebiliyorsa işverenin genel bir denetim hakkı doğmayacak.

Kurul, içerik denetimini çalışanın özel hayatına ve haberleşme hürriyetine yönelen en yoğun müdahale olarak niteledi. Buna göre içerik denetimine yalnızca somut şüphe bulunan hallerde ve iddiayla sınırlı olacak biçimde başvurulabilecek. Kapsamı belirsiz, genel ve süreklilik arz eden içerik incelemesinden kaçınılması gerekecek.

İçerik denetiminde iki risk ayrıca gözetilecek. İletinin gövdesinde veya eklerinde 6698 sayılı Kanun'un 6'ncı maddesi anlamında özel nitelikli kişisel veriler işlenebilir. Yazışmalar çoğu kez muhatapların kişisel verilerini de içerdiği için denetimin üçüncü kişilerin verileri üzerindeki etkisi de dikkate alınacak.

Çalışanın özel yazışmalarına ve kişisel hesaplarına erişilebilir mi?

Kurul, denetimin kapsamı belirlenirken "iş amaçlı kullanım" ve "özel amaçlı kullanım" ayrımının dikkate alınmasını istedi. İşveren, yönetim hakkı kapsamında iletişim araçlarının özel amaçlı kullanımına ilişkin kural koyabilecek. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması, yasak veya sınırlamanın çalışana açıkça duyurulması gerekiyor.

Özel kullanımın yasaklandığı işyerlerinde bile denetim yetkisi ölçülülük ilkesiyle sınırlı. Kararda, "denetimin sürekli ve aralıksız gözetim şeklinde yürütülmesinin ölçülü kabul edilemeyeceği" belirtildi. Yasağın ihlal edildiği içerik dışı unsurlardan anlaşılabiliyorsa yazışmanın içeriğine ayrıca erişilmesi gerekli ve orantılı sayılmayacak.

Özel kullanıma izin verilen işyerlerinde, iş amaçlı ve özel amaçlı iletişim birbirinden ayrılabiliyorsa denetim yalnızca iş amaçlı iletişimle sınırlı tutulacak, özel yazışmalar denetim dışında bırakılacak. İkisi ayrılamıyorsa işverenin denetim yetkisi daha dar yorumlanacak.

Karar, çalışanın kişisel hesapları bakımından da net bir sınır çiziyor. İşverenin bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabındaki, kişisel anlık mesajlaşma uygulamasındaki veya sosyal medya mesaj kutusundaki yazışmalara serbestçe erişebileceği anlamına gelmiyor. Kurulun ifadesiyle, "teknik erişim imkanı ile hukuki erişim yetkisinin birbirinden ayrılması" gerekiyor.

Aydınlatma yükümlülüğü: Genel bildirim neden yeterli değil?

Kararın en somut sonuçlarından biri aydınlatmaya ilişkin. Kurula göre yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceği şeklindeki genel nitelikli bildirimler bilgilendirme koşulunu sağlamıyor ve 6698 sayılı Kanun'un 10'uncu maddesindeki aydınlatma yükümlülüğünü yerine getirmiş sayılmıyor. Önceden bilgilendirilmeyen ve usulüne uygun aydınlatılmayan çalışanın, kişisel verilerine ve haberleşme hürriyetine müdahale edilmeyeceği yönünde makul bir beklenti taşıyacağı gözetilecek.

İşverenin yapacağı aydınlatma soyut ve genel ifadelerle yetinemeyecek. Karara göre aydınlatma metninde şu hususlar açık, anlaşılır ve somut biçimde yer alacak:

. Kişisel veri işleme faaliyetinin hukuki sebebi, amacı ve kapsamı

. Denetimin trafik/log kayıtlarının incelenmesiyle mi yoksa içerik denetimiyle mi yürütüleceği

. İçeriğe hangi hallerde erişilebileceği

. Verilerin saklama süresi

. İlgili kişinin 6698 sayılı Kanun'un 11'inci maddesi kapsamındaki hakları

Kurul ayrıca Anayasa Mahkemesi içtihadında aranan bilgilendirme ile 6698 sayılı Kanun'un 10'uncu maddesindeki aydınlatma yükümlülüğünün birebir aynı kavramlar olmadığına dikkat çekti. Bununla birlikte 10'uncu maddedeki unsurları taşıyan, denetimin amacı, kapsamı ve yöntemi hakkında açık bilgi içeren usulüne uygun bir aydınlatma, önceden bilgilendirme şartını da karşılayabilecek.

Gizli izleme konusunda ise karar kesin bir dil kullanıyor:

"Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetimin hukuka aykırı sayılacağı..."

Denetimin, çalışanın bilgisi dahilinde ve öngörülebilir bir çerçevede yürütülmesi gerekiyor.

Açık rıza e-posta denetiminin dayanağı olabilir mi?

Kurul, iş ilişkisindeki bağımlılığı ve taraflar arasındaki güç dengesizliğini dikkate alarak çalışanın açık rızasının e-posta denetiminde kural olarak öncelikli hukuki dayanak alınmaması gerektiğini belirtti. Açık rızaya dayanılan hallerde rızanın özgür iradeyle açıklanıp açıklanmadığı somut olay özelinde ayrıca değerlendirilecek.

Denetim, somut olayın koşullarına göre 6698 sayılı Kanun'un 5'inci maddesinin (2) numaralı fıkrasındaki üç işleme şartına dayandırılabilecek: (ç) bendindeki hukuki yükümlülüğün yerine getirilmesi, (e) bendindeki bir hakkın tesisi, kullanılması veya korunması ve (f) bendindeki veri sorumlusunun meşru menfaati. Ancak bu şartların varlığı da işverene sınırsız denetim yetkisi tanımıyor.

Denetimin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, bu amaçla bağlantılı, sınırlı ve ölçülü yürütülmesi; elde edilen verilerin yalnızca amacın gerektirdiği süreyle saklanması gerekiyor. Verilere erişim, yalnızca bu görevle yetkilendirilmiş sınırlı sayıda personele açık olacak. Erişim yetkisi görev tanımlarıyla belirlenecek, erişim kayıtları tutulacak ve verilere erişenler gizlilik yükümlülüğü altına alınacak.

İşten ayrılan çalışanın kurumsal e-posta hesabı ne olacak?

Karara göre iş ilişkisi sona erdikten sonra kurumsal e-posta hesabına ilişkin veri işlemenin hukuki dayanağı ayrıca değerlendirilecek. Kural olarak hesap, çalışanın aktif kullanımına ve yeni erişimlere kapatılacak. Hesaba gelen iletilerin ilgisiz kişilerce görüntülenmesine imkan verilmeyecek, hukuki dayanağı kalmayan kişisel veriler imha edilecek.

Kurul bu kurala sınırlı bir esneklik de tanıdı. İş sürekliliğinin sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılabilmesi veya mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi amacıyla yönlendirme, otomatik cevap, arşivleme veya muhafaza uygulamaları somut olayın koşullarına göre değerlendirilebilecek. Bu uygulamaların sınırlı, süreli, erişim yetkileri belirlenmiş ve kayıt altına alınmış olması şart.

Kurallara uymayan işveren hakkında ne yapılacak?

Kurul, kararda sayılan yükümlülüklere uyulmadığını tespit ederse somut olayın özelliklerini dikkate alarak inceleme yapacak ve 6698 sayılı Kanun'un 18'inci maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edecek.

İlke Kararı, 6698 sayılı Kanun'un 15'inci maddesinin altıncı fıkrasına dayanıyor. Bu hüküm, şikayet üzerine veya resen yapılan inceleme sonucunda ihlalin yaygın olduğu tespit edilirse Kurulun ilke kararı almasını ve yayımlamasını öngörüyor. Kurul ayrıca Kanun'un 22'nci maddesinin birinci fıkrasının (e), (f) ve (g) bentlerindeki düzenleyici işlem yapma yetkisine atıf yaptı. Karar, Resmi Gazete'nin yanı sıra Kurumun internet sitesinde de yayımlanacak.

Resmi Gazetede yayımlanan KVKK kararı (PDF)

Memurlar.Net - Özel