Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanlarına tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin önemli bir ilke kararı aldı.
Resmî Gazete’nin 8 Ekim 2026 tarihli sayısında yayımlanan, 16 Eylül 2026 tarihli ve 2026/2035 sayılı Kurul kararıyla, işverenlerin çalışanların iletişimlerini izlemesi sırasında uyması gereken temel kurallar ortaya konuldu.
Kararda, kurumsal e-posta hesabının işverene ait olmasının, işverene sınırsız bir denetim hakkı vermediği vurgulandı. Çalışanın kullandığı kurumsal e-posta hesabına ilişkin trafik ve log kayıtlarının incelenmesi dahi kişisel veri işleme faaliyeti olarak değerlendiriliyor. KVKK’nın daha önceki kararlarında da çalışanlara tahsis edilen e-posta adreslerinin ve içeriklerinin kişisel veri niteliğinde olabileceği açıkça ortaya konulmuştu. KVKK
“Kurumsal e-posta denetlenebilir” demek yeterli değil
Kurulun yeni ilke kararında işverenlerin çalışanları denetim konusunda önceden ve açık biçimde bilgilendirmesi gerektiğine dikkat çekildi. Sadece “kurumsal e-posta hesapları denetlenebilir” şeklindeki genel bir ifadenin tek başına yeterli olmayacağı belirtildi.
Çalışana yapılacak aydınlatmada denetimin hangi amaçla gerçekleştirileceği, kapsamı, kullanılacak yöntemler, elde edilen verilerin ne kadar süreyle saklanacağı ve çalışanın sahip olduğu hakların somut biçimde açıklanması gerekiyor.
Kararın dikkat çeken noktalarından biri de teknik erişim ile hukuki erişim arasındaki ayrım oldu. İşverenin bir sisteme teknik olarak erişebiliyor olması, o sistemdeki bütün verilere hukuken sınırsız biçimde erişebileceği anlamına gelmiyor.
Bu nedenle çalışanın kişisel e-posta hesabı, kişisel mesajlaşma uygulamaları veya sosyal medya mesaj kutusu, işverenin teknik olarak ulaşabilmesi gerekçe gösterilerek serbestçe denetlenemeyecek.
E-postanın içeriğine erişim son çare olacak
KVKK, iletişim denetiminde daha az müdahaleci yöntemlerin öncelikle değerlendirilmesini istedi. Özellikle e-posta içeriğine doğrudan erişimin, çalışanın özel hayatı ve haberleşme hürriyeti açısından daha ağır bir müdahale olduğu belirtildi.
Buna göre işverenin öncelikle trafik, log veya benzeri daha sınırlı veriler üzerinden bir ihlal şüphesini ortaya koyması; e-postanın içeriğine ise ancak somut bir şüphe bulunması halinde ve bu şüpheyle sınırlı biçimde erişmesi gerekiyor.
Kurulun daha önceki kararında da iletişim akışı ile iletişimin içeriğinin denetlenmesi arasında ayrım yapılması gerektiği, içerik denetiminin daha ağır gerekçelere dayanması gerektiği belirtilmişti. KVKK
Yeni ilke kararıyla birlikte gizli izleme ve çalışanların bütün işlemlerini herhangi bir ayrım yapmadan kaydeden sistemlerin kullanılması da ciddi bir hukuki risk oluşturuyor. Denetimin belirli bir amaçla bağlantılı, sınırlı ve ölçülü olması gerekiyor.
İş ilişkisinin sona ermesi halinde ise çalışana tahsis edilen hesabın kapatılması, artık gerekli olmayan kişisel verilerin muhafaza edilmemesi ve imha edilmesi gerekiyor.
KVKK’nın kararı, işverenin ticari sırlarını, bilgi güvenliğini ve şirket kaynaklarını koruma hakkını ortadan kaldırmıyor. Ancak bu hakkın çalışanların özel hayatı ve haberleşme hürriyetiyle dengelenmesi gerekiyor. Kurumun daha önceki uygulamalarında da denetimin meşru bir amaca dayanması, çalışanların önceden bilgilendirilmesi ve müdahalenin amaçla orantılı olması temel kriterler arasında sayılmıştı.