Kurumsal E-Postayı Denetlemek: “Sistem Bizim” Demek Artık Yetmiyor

Kişisel Verileri Koruma Kurulu (“Kurul”), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işyerinde kullanılan iletişim kanallarının denetimine ilişkin 16 Eylül 2026 tarihli ve 2026/2035 sayılı kararı (“Karar”), 8 Ekim 2026 tarihinde Resmî Gazete’de yayımlandı.

Bir çalışanın kurumsal e-posta kutusunu açmak, işveren için çoğu zaman sıradan bir yönetim işlemi gibi görünür. Ancak Kurul’a göre durum bu kadar basit değil. Kurul’a ulaşan ihbar ve şikâyetlerde; kurumsal e-posta hesaplarının izlendiği, yazışma içeriklerine erişildiği, log kayıtlarının incelendiği ve elde edilen verilerin disiplin veya işten çıkarma süreçlerinde kullanıldığı, ancak çalışanların bu konuda yeterli, açık ve somut bir biçimde bilgilendirilmediği tespit edildi.

Bunun üzerine Kurul, işyerinde kullanılan iletişim kanallarının denetimine ilişkin Karar’ı yayımladı. İşbu karar yalnızca e-postayı değil; kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, müşteri ilişkileri ve talep yönetim sistemlerini, toplantı platformlarındaki sohbet ve kayıt alanlarını da kapsıyor.

Kararın Özü: Teknik Erişim, Hukuki Yetki Demek Değildir

Kurul'a göre kurumsal e-posta, bir iletişim aracından fazlası; çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma düzenini ve yazışma içeriklerini barındıran bir veri kaynağıdır. Bu nedenle denetim, işverenin yönetim hakkı ile çalışanın Anayasa'nın 20 ve 22'nci maddelerindeki özel hayatın gizliliği, kişisel verilerin korunması ve haberleşme hürriyeti arasındaki denge kurmayı gerektirir. İletişim aracının işverene ait olması ya da işyerinde kullanılması, işverene sınırsız denetim yetkisi vermez.

Karar’ın kapsamı yalnızca e-postayla da sınırlı değildir. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanları da somut olaya göre denetime konu olabilecek kanallar arasında sayılmıştır. Kişisel kullanıma da uygun uygulamalarda ise hesabın işveren tarafından iş amacıyla tahsis edilip edilmediği, çalışanın kişisel hesabından kullanılıp kullanılmadığı ve çalışanın makul mahremiyet beklentisinin ayrıca değerlendirilmesi gerektiği vurgulanmıştır.. Örneğin bir çalışan şirket bilgisayarında kişisel WhatsApp Web oturumunu açık bırakmışsa, bilgi işlem ekibinin bu bilgisayara teknik olarak erişebilmesi ve çalışanınsöz konusu kişisel yazışmalarını okuma ve disiplin dosyasına ekleme yetkisi sağlamaz.

Karar’ın işverenler açısından ana mesajı şudur: Denetim yasak değildir, ancak kendiliğinden hukuka uygun da sayılmaz. Her denetim faaliyeti; Kanun’daki veri işleme şartlarına, genel ilkelere, aydınlatma ve veri güvenliği yükümlülüklerine uygun olmalı, ayrıca belirli ve meşru bir amaçla sınırlı, ölçülü biçimde yürütülmelidir. Örneğin gizli bilgi sızıntısını önlemek amacıyla tüm çalışanların e-postalarının her hafta içerik bazında okunması, kapsamı belirsiz, genel ve sürekli bir inceleme niteliği taşır; bunun yerine önce dosya aktarımı loglarının izlenmesi, somut bir şüphe oluştuğunda ise yalnızca ilgili hesap ve tarih aralığıyla sınırlı içerik incelemesi yapılması kademeli yaklaşıma uygundur. Benzer şekilde, işten ayrılan bir satış müdürünün hesabı müşteri yazışmalarının devri için belirli bir süre açık tutulabilir; ancak hesabın yıllarca açık bırakılması ve geriye dönük taranması, iş ilişkisinin sona ermesinin verilere süresiz erişim imkânı vermediği ilkesiyle bağdaşmaz.

İşverenlerin Bilmesi Gereken Temel Noktalar:

•      İş amaçlı ve özel amaçlı kullanım birbirinden ayrılmalıdır. İşveren, iletişim araçlarının özel amaçlı kullanımına ilişkin kurallar koyabilir; ancak bu kurallar açık, anlaşılır ve çalışanın bilebileceği şekilde olmalıdır. Özel kullanım yasak olsa bile denetim ölçülü olmalıdır; iki kullanımın ayrılamadığı durumlarda denetim alanı daha dar yorumlanır.

•      Kişisel hesaplar ayrı bir alandır. Bir cihaza, ağa veya oturuma teknik olarak erişebilmek; çalışanın kişisel e-postasına, kişisel mesajlaşma uygulamasına veya sosyal medya hesabına serbestçe girme hakkı vermez.

•      Genel bir bildirim yeterli değildir. “Kurumsal e-postanız denetlenebilir” şeklindeki genel bir ifade, tek başına KVKK'nın 10'uncu maddesindeki aydınlatma yükümlülüğünü karşılamaz. Aydınlatmada hukuki sebep, amaç, kapsam, yöntem, içeriğe hangi hallerde erişileceği, saklama süresi ve çalışanın KVVK ‘nın 11'inci maddedesindeki hakları somut olarak yer almalıdır.

•      Açık rıza her zaman çözüm değildir. İş ilişkisindeki güç dengesizliği nedeniyle açık rıza, e-posta denetimi için kural olarak öncelikli dayanak kabul edilmez; geçerli bir rıza bulunsa bile denetim sınırsız hale gelmez.

•      Denetimde kademeli ilerlenmelidir. Amaca daha hafif bir yöntemle ulaşılabiliyorsa daha ağır bir yönteme başvurulmamalıdır. İçerik incelemesi, kural olarak somut bir şüphe veya belirli bir olayla bağlantılı olmalı; genel ve sürekli içerik taramasından kaçınılmalıdır.

•      Üçüncü kişiler ve hassas veriler dikkate alınmalıdır. Yazışmalar; müşteri, tedarikçi gibi karşı taraflara ait veriler ile sağlık gibi özel nitelikli kişisel veriler içerebilir. Denetimin bu kişiler üzerindeki etkisi de dikkate alınmalıdır.

•      Erişim sınırlandırılmalı ve kayıt altına alınmalıdır. Elde edilen verilere yalnızca yetkilendirilmiş, sınırlı sayıda personel erişmeli; erişim kayıtları tutulmalı ve gizlilik yükümlülükleri güvence altına alınmalıdır. Veriler gereğinden uzun saklanmamalıdır.

•      Çalışan işten ayrıldığında da kurallar geçerlidir. İş ilişkisinin sona ermesi, eski çalışanın hesabındaki verilerin süresiz olarak erişilebilir veya işlenebilir olduğu anlamına gelmez; bu dönemdeki işlemlerin hukuki dayanağı ayrıca değerlendirilmelidir.

Sonuç:

Karar ile birlikte işyeri iletişim kanallarının denetimi, KVKK uyum programlarının doğrudan bir parçası haline gelmiştir. Kurul, yükümlülüklere uyulmadığının tespiti halinde somut olayın özelliklerine göre inceleme yapılacağını ve veri sorumluları hakkında işlem tesis edileceğini açıkça duyurmuştur. Bu nedenle mevcut politika, aydınlatma metni, erişim yetkileri ve saklama sürelerinin Karar’daki ilkeler doğrultusunda gözden geçirilmesi işverenler açısından önem taşımaktadır. ​

Karar’ın tamamına bu link üzerinden erişebilirsiniz.

Zugehöriges Rechtsgebiet: Datenschutz, Gesellschaftsrecht