Karar nedir, neden alındı?
Kişisel Verileri Koruma Kurulu'nun 16.09.2026 tarihli ve 2026/2035 sayılı "İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesinde Uyulması Gereken Usul ve Esaslar Hakkında" ilke kararı, 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlandı.
Kurul, kendisine gelen şikâyetlerde şu tabloyu tespit ettiğini belirtiyor: kurumsal e-postalar izlenmiş, yazışma içeriklerine erişilmiş, trafik ve log kayıtları incelenmiş, rutin denetim ve filtreleme yapılmış, elde edilen veriler disiplin ve fesih süreçlerinde kullanılmış; ancak çalışanlar bu konuda yeterli, açık ve somut biçimde bilgilendirilmemiş.
Kurul'a göre kurumsal e-posta yalnızca bir iletişim aracı değil; çalışanın mesleki ve kimi zaman kişisel ilişki ağına, çalışma düzenine ve yazışmalarına dair veri barındıran bir kaynak. Denetim, işverenin yönetim hakkı ile çalışanın Anayasa'nın 20. ve 22. maddelerindeki özel hayatın gizliliği ve haberleşme hürriyeti arasında adil bir denge gerektiriyor.
Kararın 14 esası
| Esas | Kurul ne diyor? |
|---|---|
| Kanun kapsamındaki yükümlülükler | Denetim KVKK'nın işleme şartlarına, genel ilkelerine, aydınlatma ve veri güvenliği yükümlülüklerine tabi. Aracın işverene ait olması sınırsız denetim yetkisi vermez. |
| İş amaçlı / özel amaçlı kullanım ayrımı | Denetimin kapsamı, aracın hangi amaçla tahsis edildiğine ve kullanım kurallarına göre belirlenir. |
| Özel kullanıma ilişkin kurallar | İşveren özel kullanım kurallarını koyabilir; kurallar açık, anlaşılır ve çalışanca bilinebilir olmalı. Özel kullanım yasak olsa bile denetim ölçülülükle sınırlı. İş ve özel kullanım ayrılamıyorsa denetim yetkisi daha dar yorumlanır. |
| Teknik erişim ≠ hukuki erişim | Cihaza, oturuma ya da ağa teknik erişim imkânı, çalışanın kişisel e-postası, kişisel mesajlaşma uygulaması, sosyal medya hesabı gibi özel alanlarına serbestçe erişilebileceği anlamına gelmez. |
| Önceden bilgilendirme | Denetimin hukuka uygunluğunda önemli bir unsur. Anayasa Mahkemesi'nin aradığı bilgilendirme ile KVKK m.10'daki aydınlatma aynı şey değil; m.10 unsurlarını içeren somut bir aydınlatma ise önceden bilgilendirme şartını karşılayabilir. |
| Aydınlatmanın kapsamı | Hukuki sebep, amaç, kapsam, yöntem, içeriklere hangi hâllerde erişilebileceği, saklama süresi ve çalışanın m.11 hakları açık ve somut yazılmalı. |
| Genel bildirim yetmez | "Kurumsal e-postanız denetlenebilir" gibi genel bir bildirim, ne önceden bilgilendirme ne de m.10 aydınlatması için kendiliğinden yeterli sayılır. |
| Açık rıza | İş ilişkisindeki bağımlılık ve güç dengesi nedeniyle açık rıza, e-posta denetiminde kural olarak öncelikli dayanak kabul edilemez. Geçerli bir rıza ya da başka bir işleme şartı da sınırsız denetim yetkisi tanımaz. |
| Genel ilkeler ve ölçülülük | Denetim belirli, açık ve meşru amaçla, amaçla bağlantılı, sınırlı ve ölçülü yapılır; veriler gerekenden uzun saklanmaz. |
| Kademeli denetim | Meşru amaca daha az müdahaleci bir yöntemle ulaşılabiliyorsa daha ağır yönteme başvurulmaz. |
| İçerik denetimi | Yazışma içeriği kural olarak yalnızca somut şüphe veya belirli bir olayla bağlantılı meşru amaç varsa ve amaçla sınırlı incelenir. Genel, sürekli, kapsamı belirsiz içerik incelemesinden kaçınılır. |
| Özel nitelikli ve üçüncü kişi verileri | İçerik ve eklerde sağlık gibi özel nitelikli veriler ve yazışmanın karşı tarafına ait veriler olabileceği dikkate alınır. |
| Erişim yetkisi ve veri güvenliği | Verilere yalnızca görevlendirilmiş sınırlı sayıda personel erişir; yetkiler görev tanımına göre verilir, erişim kayıtları tutulur, erişenlerin gizlilik yükümlülüğü güvenceye alınır. |
| İş ilişkisinin sona ermesi | Ayrılan çalışanın hesabı ve verileri için hukuki dayanak ayrıca değerlendirilir; ayrılık, verilerin süresiz erişilebilir olduğu anlamına gelmez. |
Kademeli denetim pratikte nasıl görünür?
Kurul'un daha önceki 2023/86 sayılı kararı iyi bir örnek. Olayda işveren, kurumsal hesabın yalnızca iş amaçlı kullanılacağını ve hangi durumlarda e-postaların izlenebileceğini yazılı politikalarla çalışana önceden bildirmişti. Önce iletişim akışına bakılmış, kurumsal hesaptan üçüncü kişilere ve çalışanın kişisel adresine şüpheli e-postalar gönderildiği görülmüş; ancak bundan sonra içerik incelenmişti. Kurul bu denetimi hukuka uygun buldu ve iletişim akışı ile içerik denetimi arasında ayrım yapılmasının önemine dikkat çekti.
- Önleyici teknik tedbirler: spam ve zararlı yazılım filtreleri, dış alıcıya büyük dosya uyarısı gibi içerik okumayan kontroller.
- Akış/üstveri incelemesi: kime, ne zaman, ne boyutta gönderildi; içerik açılmadan.
- Somut şüphe üzerine sınırlı içerik incelemesi: yalnızca olayla ilgili yazışmalar, yetkili kişilerce ve kayıt altında.
İşverenler için uygulama listesi
- Yazılı bir iletişim araçları kullanım politikası hazırlayın: kurumsal e-posta ve iş yazışma kanalları neye kullanılır, özel kullanım serbest mi, sınırlı mı, yasak mı?
- Politikayı ve denetimi kapsayan somut bir aydınlatma metni hazırlayın; içeriklere hangi hâllerde erişilebileceğini ve saklama süresini yazın. Genel tek cümle yetmez. Ayrıntılar: çalışan aydınlatma metni.
- Denetimi açık rızaya dayandırmayın; hukuki sebebi somut olaya göre belirleyin.
- Denetim adımlarını kademeli tanımlayın; içerik incelemesini somut şüpheye bağlayın ve gerekçesini belgeleyin.
- Erişimi birkaç yetkili kişiyle sınırlayın, erişim kayıtlarını tutun, gizlilik taahhüdü alın.
- Çalışanın kişisel e-posta, mesajlaşma ve sosyal medya hesaplarına teknik imkân olsa bile girmeyin.
- Ayrılan çalışanın hesabı için ne kadar süreyle, hangi amaçla erişileceğini önceden belirleyin; süresiz arşivlemeyin.
Disiplin ve fesih süreçlerine etkisi
Kurul'un tespitlerinden biri, e-posta denetimiyle elde edilen verilerin disiplin ve fesih süreçlerinde kullanılmasıydı. 2023/86 kararında olduğu gibi usulüne uygun bir denetimle elde edilen veri, fesih bildirimine konu edilebilir; ama usule aykırı denetim KVKK yaptırımı riskini doğurur. Haklı fesih süreçlerinde e-posta delili kullanacaksanız avukatınızla birlikte değerlendirin.
Uymamanın sonucu
Kurul, ilke kararındaki yükümlülüklere uyulmadığının tespiti hâlinde KVKK m.18 uyarınca işlem tesis edileceğini belirtiyor. 2026 aralıkları: aydınlatma yükümlülüğü 85.437 – 1.709.200 TL, veri güvenliği 256.357 – 17.092.242 TL, Kurul kararlarına uymama 427.263 – 17.092.242 TL.
Aynı yaklaşım telefon ve konum gibi diğer izleme yöntemleri için de yol gösterici: işyerinde telefon kullanımı ve çalışan konum takibi rehberlerimize bakabilirsiniz.
Mertsis Digital ile
Çalışan verisinde yetki ve kayıt
- İK, yönetici ve salt okunur kullanıcı ayrı; sağlık ve maaş bilgisi yalnızca yetkili kişilere açık.
- İşlem geçmişi: kim, ne zaman, neyi değiştirdi.
- İşe Giriş Belgeleri içinde KVKK aydınlatma ve açık rıza metinleri hazır.
- Vardiya değişikliği ve duyurular için WhatsApp grubu gerekmez: anlık bildirim herkesin telefonunda, kimin okuduğu panelde.
Sık sorulanlar
İşveren çalışanın kurumsal e-postasını okuyabilir mi?
Koşullu olarak evet. 2026/2035 sayılı ilke kararına göre çalışan önceden ve somut biçimde aydınlatılmalı, denetim kademeli ve ölçülü olmalı; içerik incelemesi kural olarak yalnızca somut şüphe ya da belirli bir olayla bağlantılı meşru bir amaç varsa ve amaçla sınırlı yapılmalıdır.
Çalışandan e-posta denetimi için açık rıza almak yeterli mi?
Hayır. Kurul, iş ilişkisindeki güç dengesi nedeniyle açık rızanın kural olarak öncelikli hukuki dayanak kabul edilemeyeceğini ve geçerli bir rızanın da sınırsız denetim yetkisi tanımadığını belirtiyor.
Şirket bilgisayarında açık kalan WhatsApp yazışmalarını okuyabilir miyim?
Hayır. Karara göre işverenin cihaz ya da oturum üzerinde teknik erişim imkânı olması, çalışanın kişisel mesajlaşma uygulaması veya kişisel e-postasındaki yazışmalara serbestçe erişebileceği anlamına gelmez.
"E-postalarınız denetlenebilir" yazan bir bilgilendirme yeterli mi?
Kurul'a göre bu tür genel bir bildirim, somut olaya göre önceden bilgilendirme bakımından yeterli olmayabileceği gibi KVKK m.10 kapsamındaki aydınlatmanın yapıldığı sonucunu da kendiliğinden doğurmaz.
İşten ayrılan çalışanın e-posta hesabı ne olacak?
Karar, iş ilişkisi sona erdikten sonra hesap ve içindeki veriler üzerindeki işlemenin hukuki dayanağının ayrıca değerlendirilmesini istiyor; ayrılık, verilerin süresiz erişilebilir olduğu anlamına gelmiyor.
Kaynaklar
- KVKK: 2026/2035 sayılı ilke kararı (kurumsal e-posta ve iletişim kanallarının denetlenmesi)
- Resmî Gazete, 08.10.2026, sayı 33394
- KVKK karar özeti 2023/86
- KVKK: 2026 yılı idari para cezası tutarları
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş değildir. Kendi durumunuz için bir avukata ya da mali müşavirinize danışın.