İşverenin çalışanına kurumsal e-posta hesabı veya bilgisayar sağlaması, yazışmalara sınırsız erişim yetkisi vermiyor. Kişisel Verileri Koruma Kurulu, işyerinde kullanılan iletişim kanallarının denetlenmesine ilişkin ilke kararında; çalışanların önceden bilgilendirilmesini, denetimin ölçülü yürütülmesini ve mesaj içeriğine erişimin somut gerekçelere dayanmasını esas aldı.

Kurulun 16 Eylül 2026 tarihli ve 2026/2035 sayılı kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlandı. Kararda, çalışana önceden bilgi verilmeden yapılan gizli izleme ile bütün işlemleri ayrım gözetmeden kaydeden araçlarla yürütülen denetimin hukuka aykırı sayılacağı belirtildi.

Kurumsal hesap kullanmak mahremiyet hakkını ortadan kaldırmıyor

Kurul, kurumsal e-posta hesaplarının çalışanın mesleki ilişkilerini, çalışma düzenini ve kimi zaman kişisel yazışmalarını barındırdığını vurguladı. Bu hesapların incelenmesinde, işverenin yönetim yetkisi ile çalışanın kişisel verilerinin korunması ve haberleşme hürriyeti arasında denge kurulması gerekiyor.

Kararın kapsamı, işin yürütülmesinde kullanılan farklı iletişim araçlarını da içeriyor. Kurum içi mesajlaşma uygulamaları, müşteri ilişkileri ve talep sistemleri, toplantı platformlarındaki sohbetler ve kayıt alanları, somut olayın özelliklerine göre değerlendirilecek.

Mesajların içeriği açılmadan yalnızca iletişim trafiğinin ve sistem kayıtlarının incelenmesi de kişisel veri işleme faaliyeti sayılıyor. Dolayısıyla bu işlemler de kanundaki hukuki şartlara, bilgilendirme ve veri güvenliği yükümlülüklerine tabi.

“E-postanız denetlenebilir” demek yeterli değil

İşverenlerin çalışanlara yapacağı açıklamanın somut bilgi içermesi gerekiyor. Denetimin hukuki dayanağı, amacı ve kapsamı; hangi yöntemle yapılacağı, mesaj içeriklerine hangi durumlarda erişileceği, verilerin ne kadar saklanacağı ve çalışanın hakları açıkça anlatılmalı.

Kurumsal e-posta hesabının denetlenebileceğini söyleyen genel ifadeler, tek başına yeterli bilgilendirme kabul edilmeyecek. Çalışanın, kendisini hangi denetimin beklediğini anlayabilmesi gerekiyor.

Kararda, önceden bilgilendirme ile Kişisel Verilerin Korunması Kanunu’ndaki aydınlatma yükümlülüğünün aynı kavram olmadığı da açıklandı. Denetimin amacını, kapsamını ve yöntemini somut biçimde anlatan, kanundaki unsurları taşıyan bir aydınlatma, önceden bilgilendirme şartını da karşılayabilecek.

Yazışma içeriğini okumak için somut şüphe aranacak

Denetimde önce daha az müdahaleci yöntemlerin değerlendirilmesi gerekiyor. İletişim trafiğinin incelenmesiyle ulaşılabilecek bir amaç için doğrudan mesaj içeriklerine girilemeyecek.

İçeriğe erişim, trafik verilerinin incelenmesinin yetersiz kaldığı ve mesajların okunmasının zorunlu olduğu istisnai durumlarda gündeme gelebilecek. Kurul, içerik incelemesinin yalnızca somut şüphe bulunan hâllerde yapılmasını ve araştırılan iddiayla sınırlı tutulmasını istedi.

Kapsamı belirsiz, genel ve sürekli içerik incelemelerinden kaçınılacak. İş iletişim araçlarının kötüye kullanılması filtreleme veya engelleme gibi teknik yöntemlerle önlenebiliyorsa, bu durum işverene genel bir denetim hakkı doğurmayacak.

Özel kullanım yasağı da sınırsız inceleme hakkı vermiyor

İşveren, işyerindeki iletişim araçlarının kişisel amaçlarla kullanılmasına ilişkin kurallar belirleyebilecek. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekecek.

Özel kullanımın yasaklandığı durumlarda da denetim ölçülü kalacak. Örneğin yasağın ihlal edildiği, mesaj içeriği okunmadan anlaşılabiliyorsa yazışmanın içeriğine girilmesi gerekli ve orantılı kabul edilmeyecek.

Kişisel kullanıma izin verilen ve iş yazışmalarıyla özel yazışmaların ayrılabildiği durumlarda denetim iş amaçlı iletişimle sınırlı tutulacak. İki alanın birbirinden ayrılamadığı hâllerde ise işverenin denetim yetkisi daha dar yorumlanacak.

Ayrıca işverenin bir cihaz, ağ veya kurumsal sistem üzerinde teknik erişim imkânına sahip olması; çalışanın kişisel e-posta hesabını, özel mesajlaşmalarını veya sosyal medya mesaj kutusunu serbestçe inceleyebileceği anlamına gelmeyecek.

Çalışanın onayı, her türlü denetimi hukuka uygun hâle getirmiyor

Kurul, iş ilişkisindeki bağımlılığı ve taraflar arasındaki güç dengesini dikkate alarak açık rızanın her durumda öncelikli hukuki dayanak olarak ele alınmaması gerektiğini belirtti.

Açık rızaya dayanılan durumlarda, çalışanın bu rızayı özgür iradesiyle verip vermediği ayrıca değerlendirilecek. Somut olayın şartlarına göre kanunda yer alan diğer veri işleme gerekçeleri de uygulanabilecek.

Bununla birlikte, geçerli bir rıza veya başka bir hukuki dayanak bulunması, denetimin sınırsız yürütülebileceği anlamına gelmiyor. Amaçla bağlantılılık, gereklilik ve ölçülülük şartları korunuyor.

Gizli izleme ve bütün işlemlerin kaydedilmesi hukuka aykırı

Kararın dikkat çeken hükümlerinden biri, çalışanların bilgisi dışında yürütülen izlemeye ilişkin oldu.

Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleriyle yapılan denetim hukuka aykırı sayılacak. Çalışanın bütün işlemlerini ayrım gözetmeden kaydeden araçlar üzerinden yürütülen denetim de aynı kapsamda değerlendirilecek.

Üniversite Hastanelerinde Yeni Dönem: Yönetim Modeli Değişiyor
Üniversite Hastanelerinde Yeni Dönem: Yönetim Modeli Değişiyor
İçeriği Görüntüle

Denetimin, çalışanın bilgisi dâhilinde ve sınırları öngörülebilir bir çerçevede yapılması gerekiyor.

Elde edilen verilere erişim de bu konuda görevlendirilmiş sınırlı sayıdaki personelle sınırlandırılacak. Kimin hangi verilere erişebileceği görev tanımlarına göre belirlenecek, erişimler kaydedilecek ve verileri inceleyen kişiler gizlilik yükümlülüğü altında olacak.

İşten ayrılan çalışanın e-posta hesabına ne olacak?

İş ilişkisinin sona ermesi, eski çalışanın hesabına ve yazışmalarına süresiz erişim hakkı vermiyor. Bu aşamadan sonraki veri işleme faaliyetlerinin hukuki dayanağının ayrıca değerlendirilmesi gerekiyor.

Kural olarak çalışanın hesabı aktif biçimde kullanması ve hesaba yeni erişimler kapatılacak. Hesaba gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân verilmeyecek. İşlenmesi için hukuki dayanağı kalmayan veriler imha edilecek.

İşin devamlılığının sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılması veya mevzuattan doğan yükümlülüklerin yerine getirilmesi için bazı uygulamalar somut olaya göre değerlendirilebilecek.

Bunlar arasında e-posta yönlendirme, otomatik cevap, arşivleme ve muhafaza bulunuyor. Ancak bu işlemlerin kapsamı ve süresi sınırlı olacak; erişim yetkileri belirlenecek ve işlemler kayıt altına alınacak.

Yazışmalardaki üçüncü kişilerin verileri de korunacak

Denetlenen mesajlar ve ekleri, özel nitelikli kişisel veriler içerebiliyor. Yazışmanın karşı tarafına veya başka kişilere ait bilgilerin bulunması da mümkün.

Bu nedenle denetim yapılırken, çalışan dışındaki kişilerin verileri üzerinde oluşabilecek etkiler de dikkate alınacak. Elde edilen bilgiler, denetimin amacı için gerekli süreden daha uzun saklanmayacak.

Kurul, yükümlülüklere uyulmadığının tespit edilmesi hâlinde somut olayın inceleneceğini ve ilgili veri sorumluları hakkında 6698 sayılı Kanun’un 18’inci maddesi uyarınca idari işlem tesis edileceğini bildirdi.