İşveren artık istediği gibi okuyamayacak: E-posta ve mesajlar için yeni karar

Çalışanların kurumsal e-posta hesapları ile iş için kullandıkları mesajlaşma kanallarının denetlenmesinde yeni çerçeve çizildi. Kişisel Verileri Koruma Kurulu, işverene ait sistemlerin sınırsız denetim yetkisi vermediğine hükmetti. Resmî Gazete’de yayımlanan ilke kararına göre çalışanların önceden açık biçimde bilgilendirilmesi, denetimin belirli bir amaçla ve ölçülü şekilde yapılması gerekiyor. Yazışmaların içeriğine erişim ise kural olarak somut bir şüphe veya belirli bir olayla bağlantılı meşru amaç bulunması halinde gündeme gelebilecek.
İş yerinde kullanılan kurumsal e-posta hesapları, mesajlaşma uygulamaları ve diğer iletişim kanallarının işveren tarafından nasıl denetlenebileceğine ilişkin kurallar yeniden netleştirildi.
Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ilke kararı, 8 Ekim tarihli Resmî Gazete’de yayımlandı.
Kurul, son dönemde kendisine ulaşan ihbar ve şikâyetlerde işverenlerin çalışanlara tahsis edilen kurumsal e-posta hesaplarını izlediğini, yazışmaların içeriğine eriştiğini, trafik ve log kayıtlarını incelediğini ve elde edilen bilgileri disiplin ya da işten çıkarma süreçlerinde kullandığını tespit etti.
Kararın merkezinde ise oldukça açık bir ilke var: Kullanılan e-posta hesabının, bilgisayarın veya iletişim sisteminin işverene ait olması, çalışanların yazışmalarının sınırsız biçimde denetlenebileceği anlamına gelmiyor.
Kurumsal e-posta işverene ait olsa da sınırsız denetim yok
Kişisel Verileri Koruma Kurulu, kurumsal e-posta hesaplarının yalnızca iş amacıyla kullanılan teknik araçlar olarak değerlendirilemeyeceğine dikkat çekti.
Bu hesaplarda çalışanın mesleki ilişkileri, çalışma düzeni, kimlerle iletişim kurduğu ve bazı durumlarda özel hayatına ilişkin bilgiler de bulunabiliyor.
Bu nedenle işverenin yönetim hakkıyla çalışanın özel hayatının gizliliği, haberleşme hürriyeti ve kişisel verilerinin korunmasını isteme hakkı arasında denge kurulması gerekiyor.
İşverenin sisteme teknik olarak erişebiliyor olması da tek başına yeterli değil.
Kurul, “teknik erişim imkânı” ile “hukuki erişim yetkisinin” birbirinden ayrılması gerektiğini özellikle vurguladı.
ÇALIŞAN ÖNCEDEN BİLGİLENDİRİLECEK
Yeni ilke kararının en önemli başlıklarından biri çalışanların denetimden önce bilgilendirilmesi.
İşverenin, kurumsal iletişim kanallarının hangi amaçlarla denetlenebileceğini çalışanlara açık ve anlaşılır biçimde anlatması gerekiyor.
Bilgilendirmede yalnızca “kurumsal e-postalar denetlenebilir” şeklinde genel bir ifade yeterli olmayacak.
Çalışana;
denetimin hangi amaçla yapılacağı, hangi hukuki sebebe dayanacağı, hangi verilerin inceleneceği, denetimin nasıl gerçekleştirileceği, yazışma içeriklerine hangi durumlarda erişilebileceği, verilerin ne kadar süre saklanacağı ve çalışanın kişisel verileriyle ilgili hangi haklara sahip olduğu açık biçimde anlatılacak. Her e-postanın içeriği rutin olarak okunamayacak
Kararda içerik denetimi için de ayrı bir sınır çizildi.
Kişisel Verileri Koruma Kuruluna göre e-posta veya diğer iletişim araçlarının içeriğinin incelenmesine kural olarak somut bir şüphe veya belirli bir olayla bağlantılı meşru bir amaç bulunması halinde başvurulması gerekiyor.
Denetimin kapsamı da bu amaçla sınırlı olacak.
Çalışanların bütün yazışmalarının sürekli, genel ve kapsamı belirsiz şekilde incelenmesi uygun görülmüyor.
Başka bir deyişle işveren, olası bir sorunu araştırmak için gerekli olan veriden daha fazlasına ulaşmamalı.
ÖNCE DAHA AZ MÜDAHALECİ YÖNTEM KULLANILACAK
Kurul, iş yeri denetimlerinde “kademelilik” ilkesinin uygulanmasını istedi.
Örneğin belirli bir olayın yalnızca e-postaların gönderilme zamanı, gönderen ve alıcı bilgileri gibi trafik kayıtlarından anlaşılması mümkünse, doğrudan mesajların içeriğine girilmesi ilk seçenek olmayacak.
İşverenin ulaşmak istediği sonuca daha az müdahaleci bir yöntemle ulaşması mümkünse öncelikle bu yöntem kullanılacak.
Ancak önemli bir ayrıntı daha var: E-posta trafiği veya log kayıtlarının incelenmesi de kişisel veri işleme faaliyeti sayılıyor.
Dolayısıyla yalnız mesajın içeriği değil, kimin kiminle ne zaman iletişim kurduğuna ilişkin veriler de KVKK hükümlerine tabi.
WhatsApp ve diğer mesajlaşma uygulamaları da gündemde
Karar yalnızca kurumsal e-posta hesaplarından ibaret değil.
İşin yürütülmesi amacıyla kullanılan diğer iletişim kanalları da aynı ilkeler kapsamında değerlendiriliyor.
Buna şirket içi mesajlaşma uygulamaları, müşteri ilişkileri ve talep yönetim sistemleri ile çevrim içi toplantı platformlarının mesajlaşma veya kayıt alanları da girebiliyor.
Ancak çalışanın kişisel WhatsApp hesabı, kişisel e-posta adresi veya sosyal medya hesabı söz konusu olduğunda sınır daha da belirginleşiyor.
İşverenin bir cihaz veya sisteme teknik olarak erişebiliyor olması, çalışanın kişisel iletişim alanlarına serbestçe girebileceği anlamına gelmiyor.
İŞVEREN ÖZEL KULLANIMI YASAKLAYABİLİR
Kişisel Verileri Koruma Kurulu, işverenin iş için verdiği iletişim araçlarının özel amaçlarla kullanımına ilişkin kurallar koyabileceğini de belirtti.
Örneğin şirket, kurumsal e-posta hesabının kişisel yazışmalarda kullanılmasını yasaklayabilir.
Ancak bu kuralın çalışan tarafından önceden biliniyor olması gerekiyor.
Dahası, özel kullanımın yasaklanmış olması işverenin bütün yazışmaları sınırsız biçimde okuyabileceği anlamına gelmiyor.
Denetimin yine amaçla bağlantılı ve ölçülü olması gerekiyor.
İş ve özel kullanımın birbirinden kesin biçimde ayrılamadığı durumlarda ise denetimin kapsamının daha dar değerlendirilmesi bekleniyor.
“Çalışandan izin aldım” demek de tek başına yeterli değil
Kararda çalışanlardan alınan açık rızaya da ayrı bir bölüm ayrıldı.
İşçi ile işveren arasındaki ilişkinin niteliği ve taraflar arasındaki güç dengesi nedeniyle çalışanın verdiği açık rızanın her durumda e-posta denetiminin temel hukuki dayanağı olarak kabul edilemeyeceği belirtildi.
Açık rızaya dayanılan durumlarda çalışanın bu rızayı gerçekten özgür iradesiyle verip vermediğinin de değerlendirilmesi gerekiyor.
Geçerli bir açık rıza bulunması da işverene sınırsız denetim hakkı sağlamıyor.
Yazışmalarda üçüncü kişilerin verileri de korunacak
Bir çalışanın kurumsal hesabındaki yazışmalar yalnız o çalışanın kişisel bilgilerini içermeyebilir.
E-postanın karşı tarafındaki müşteri, iş ortağı, başka bir çalışan veya üçüncü kişilere ait bilgiler de yazışmada bulunabilir.
Sağlık bilgisi gibi özel nitelikli kişisel verilerin de e-posta içeriklerinde yer alması mümkün.
Kurul, denetim yapılırken bu kişilere ait verilerin de hesaba katılması gerektiğini belirtti.
Elde edilen verilere erişim de herkese açık olamayacak. Bu bilgilere yalnızca görev ve yetki verilmiş sınırlı sayıdaki personel erişebilecek ve erişim kayıtlarının tutulması gerekecek.
Çalışan işten ayrılsa bile e-postalar süresiz tutulamayacak
İlke kararında işten ayrılan çalışanların kurumsal hesaplarına ilişkin önemli bir ayrıntı da bulunuyor.
İş ilişkisinin sona ermesi, çalışanın hesabındaki verilerin süresiz olarak saklanabileceği veya erişilebilir tutulabileceği anlamına gelmiyor.
İşverenin işten ayrılmanın ardından söz konusu e-postaları veya diğer iletişim verilerini işlemeye devam etmesinin hukuki dayanağını ayrıca değerlendirmesi gerekiyor.
Verilerin de ihtiyaç duyulandan daha uzun süre saklanmaması gerekiyor.
Kurallara uymayan işverenler için KVKK incelemesi yapılabilecek
Kişisel Verileri Koruma Kurulu, ilke kararında belirtilen yükümlülüklere uyulmadığının belirlenmesi halinde olayın şartlarına göre inceleme yapılacağını bildirdi.
İhlal tespit edilmesi halinde veri sorumluları hakkında Kişisel Verilerin Korunması Kanunu kapsamında işlem tesis edilebilecek.
Böylece çalışanların kurumsal e-postaları ve iş için kullanılan dijital iletişim araçlarının denetlenmesi konusunda işverenlerin uygulaması gereken çerçeve tek bir ilke kararında ayrıntılı biçimde ortaya konmuş oldu.











