top of page

KVKK'nin 16/09/2026 Tarihli İşin Yürütülmesi Amacıyla Kullanılan Kanalların Kişisel Veri İşleme Faaliyetinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararına İlişkin Değerlendirme

3 saat önce
6 dakikada okunur

I- GİRİŞ


Günümüzde kullanılan çalışanların iş ilişkisinin yürütülmesi amacıyla oluşturulmuş kurumsal e-posta hesapları ve diğer iletişim kanallarının işverenler tarafından denetlenmesi, işverenin yönetim hakkı ile çalışanların özel hayatın gizliliği ve haberleşme hürriyeti kapsamında sahip oldukları haklar arasındaki dengenin gözetilmesini gerektiren önemli bir hukuki mesele haline gelmiştir. Bu kapsamda Kişisel Verileri Koruma Kurulu tarafından 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı ile işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan birçok iletişim kanalının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinde uyulması gereken usul ve esaslar belirlenmiştir.


Bu yazımızda işverenler tarafından çalışanların iletişim kanallarının denetlenmesinin hukuki çerçevesi ele alınıp akabinde Kurulun İlke Kararı kapsamında getirilen temel esaslar ve işverenler bakımından doğuracağı sonuçlar değerlendirilecektir.

 

II- GENEL DÜZENLEMELER

 

1.İşveren-Çalışan İlişkisinde Kurumsal İletişim Kanallarının Denetlenmesi


Çalışanlara tahsis edilen kurumsal e-posta hesapları ve işin yürütülmesinde kullanılan diğer iletişim kanalları, işverenler için vazgeçilmez araçlardır. İş süreçlerinin yürütülmesi, bilgi güvenliğinin sağlanması, kurumsal iletişimin kesintisiz sürdürülmesi ve iş faaliyetlerinin denetlenmesi bu araçlar üzerinden mümkün olmaktadır. Ancak bu araçların işverene ait olması ya da işyerinde kullanılması, işverene çalışanların tüm yazışmalarını dilediği gibi inceleme yetkisi tanımamaktadır. Çalışanlar bu araçları kullanırken şahsi hususlar başta olmak üzere yazışmaların içeriğine dair pek çok kişisel veri de işlenmiş olur.


Dikkat edilmesi gereken noktalardan biri, kişisel veri işlemenin yalnızca e-posta içeriklerinin okunmasından ibaret olmamasıdır. Çalışanın hangi tarihte, hangi hesapla, kimlerle ve nasıl iletişim kurduğunu gösteren trafik ve log kayıtlarının tutulması da başlı başına bir kişisel veri işleme faaliyetidir. Bu nedenle işverenin yapacağı her türlü denetimin Kişisel Verileri Koruma Kanunu’na uygun olması gerekmektedir. Kişisel veriler hukuka ve dürüstlük kurallarına uygun, doğru ve gerektiğinde güncel, belirli, açık ve meşru amaçlarla işlenmelidir. İşlenen veri, amaçla bağlantılı, sınırlı ve ölçülü olmalı; ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmelidir. Yani işveren, denetimde ölçülülük ilkesini gözetmek ve yalnızca amacın gerektirdiği kadar veriye erişmek zorundadır. Bu kapsamda özellikle şu hükümlere dikkat edilmelidir:

 

“Madde 5 ve 6 – Veri işleme şartları: Kişisel veriler, kural olarak ilgili kişinin açık rızası olmaksızın işlenemez; ancak kanunda sayılan istisnalar bulunmaktadır. İşveren bakımından uygulamada en çok gündeme gelenler, hukuki yükümlülüğün yerine getirilmesi ve ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla işverenin meşru menfaatidir. Özel nitelikli kişisel veriler (örneğin sağlık, din, sendika üyeliği gibi) ise Madde 6 kapsamında daha sıkı bir korumaya tabidir. Yazışma içeriklerinde bu tür verilere rastlanabileceği unutulmamalıdır.”

 

“Madde 10 – Aydınlatma yükümlülüğü: İşveren, veri sorumlusu sıfatıyla çalışanları; hangi amaçla, hangi hukuki sebebe dayanarak ve hangi yöntemle veri işlendiği, verilerin kimlere aktarılabileceği ve çalışanın sahip olduğu haklar konusunda bilgilendirmelidir. Kurumsal e-postaların izlenebileceği ve log kayıtlarının tutulacağı hususu, denetim yapılmadan önce çalışanlara açıkça bildirilmelidir.”

 

“Madde 12 – Veri güvenliği: Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişimi önlemek, verilerin muhafazasını sağlamak için gerekli her türlü teknik ve idari tedbiri almak zorundadır. Denetim sırasında elde edilen verilere yalnızca yetkili kişilerin erişebilmesi, erişim kayıtlarının tutulması ve verilerin güvenli ortamda saklanması bu kapsamda değerlendirilir.”

 

Bu kapsamda, kurumsal iletişim araçlarının denetlenmesi işverenin hakkıdır; ancak bu hak, ölçülülük, şeffaflık ve veri güvenliği ilkeleri çerçevesinde kullanıldığında hukuka uygun hale gelir. Denetim süreçlerini başlatmadan önce gerekli politika ve aydınlatma metinlerinin hazırlanması, olası uyuşmazlık ve idari yaptırım risklerinin önüne geçilmesi açısından da büyük önem taşımaktadır.

 

2. İşverenin Yönetim Hakkı


İşverenin işyerinde kullanılan iletişim araçlarına ilişkin kurallar belirlemesi, iş organizasyonunun sağlanması ve işin yürütülmesi bakımından yönetim hakkının doğal bir sonucudur. Bu çerçevede işveren, çalışanlara tahsis ettiği iletişim araçlarının yalnızca iş amaçlı kullanılmasını isteyebileceği gibi, özel kullanıma belirli sınırlar içinde izin de verebilir. Ancak yönetim hakkı sınırsız değildir. Çalışanın, işverenin tahsis ettiği iletişim araçlarını kullanırken makul bir mahremiyet beklentisine sahip olup olmadığı ve bu beklentinin ne ölçüde korunacağı, her somut olayın koşullarına göre ayrıca değerlendirilmelidir.


Bu noktada iletişim aracının işverene ait olması tek başına belirleyici değildir. Çalışanın bu aracı hangi amaçlarla kullanabileceğinin önceden açık ve anlaşılır biçimde belirlenmiş olması da en az o kadar önemlidir. Kişisel Verileri Koruma Kurulu da işverenin yönetim hakkı kapsamında işyeri iletişim araçlarının özel amaçlı kullanımına ilişkin kurallar koyabileceğini kabul etmiştir. Ancak bu kuralların açık ve anlaşılır olması, ayrıca çalışan tarafından bilinebilir olması gerektiğini de vurgulamıştır.


Dolayısıyla denetimin hukuka uygun sayılabilmesi için kurumsal e-posta hesabının işverene ait olması yeterli değildir. Çalışanın denetim konusunda önceden bilgilendirilmiş olması, denetimin de belirli, açık ve öngörülebilir bir çerçevede yürütülmesi gerekir.

 

III- KURULUN 2026/2035 SAYILI İLKE KARARI İLE GETİRİLEN DÜZENLEMELER


Kişisel Verileri Koruma Kurulu'nun ilke kararı, işverenin kurumsal iletişim araçları üzerindeki denetim yetkisinin sınırlarını daha somut bir çerçeveye oturtmuştur. Karardan çıkan başlıca sonuçlar şu şekilde özetlenebilir:


Öncelikle, e-posta içeriğine hiç erişilmese dahi trafik ve log kayıtlarının işlenmesi kişisel veri işleme faaliyeti olarak kabul edilmiştir. Bu nedenle çalışanın hangi tarihte, kimlerle ve hangi kanal üzerinden iletişim kurduğuna ilişkin teknik kayıtların tutulması ve incelenmesinin de 6698 sayılı Kanun'un genel ilkelerine uygun olması gerekmektedir. İkinci olarak, çalışanın denetimden önce bilgilendirilmesi gerektiği vurgulanmıştır. Denetim yapılabileceğinin genel bir ifadeyle belirtilmesi yeterli görülmemiş; denetimin amacı, işlenecek veriler, kullanılacak yöntem, içeriğe hangi hâllerde erişilebileceği, verilerin saklama süresi ve çalışanın Kanun'un 11. maddesindeki haklarının açık biçimde ortaya konulması gerektiği belirtilmiştir. Kurul, bu bilgilendirmenin 6698 sayılı Kanun'un 10. maddesindeki aydınlatma ile birebir aynı olmadığını, ancak 10. maddenin unsurlarını taşıyan usulüne uygun bir aydınlatmanın bu şartı da karşılayabileceğini ifade etmiştir.


Kararda yer alan bir diğer husus denetimde ölçülülüğe ilişkindir. İşverenin amacına daha az müdahaleci bir yöntemle ulaşabilmesi hâlinde daha ağır yönteme başvurulmaması gerektiği belirtilmiştir. Örneğin bir ihlalin trafik veya log kayıtlarından tespit edilebildiği durumlarda doğrudan yazışma içeriklerine erişilmesi ölçülü olmayabilecektir. Kötüye kullanımın filtreleme ya da erişim engelleme gibi teknik tedbirlerle önlenebildiği hâllerde ise genel ve sürekli içerik denetiminin gerekliliği ayrıca tartışmalı hâle gelmektedir. Bu bağlamda içeriğe erişim noktası da büyük önem taşımaktadır. E-posta içeriğinin incelenmesi, çalışanın özel hayatına ve haberleşme hürriyetine daha yoğun bir müdahale oluşturduğundan, ancak trafik verilerinin yetmediği istisnai hâllerde, somut bir şüpheye dayanılarak ve mevcut iddiayla sınırlı olarak yapılabilecektir. Kapsamı belirsiz, genel ve sürekli içerik incelemeleri ise yönetim hakkı kapsamında değerlendirilememektedir.


Kararda özel kullanıma ilişkin düzenlemelere de dikkat çekilmiştir. İşverenin özel kullanımı yasaklamış olması hâlinde dahi ihlalin içerik dışındaki verilerden tespit edilebildiği durumlarda yazışma içeriklerine erişilmesi orantılı olmayabilecektir. Özel kullanıma izin verilmişse, iş amaçlı ve özel yazışmaların ayrılabildiği ölçüde denetimin yalnızca iş amaçlı iletişimle sınırlı tutulması, özel yazışmaların ise denetim dışında bırakılması gerekmektedir. Bununla birlikte, teknik erişim yetkisi hukuki erişim yetkisi anlamına gelmemektedir. İşverenin bir cihaz, ağ veya sistem üzerinde teknik yetkiye sahip olması, çalışanın kişisel e-posta hesabına, mesajlaşma uygulamalarına veya sosyal medya mesajlarına serbestçe erişebileceği şeklinde yorumlanamamaktadır.


Kurul, açık rızanın denetimin temel dayanağı olamayacağını da açıklamıştır. İş ilişkisindeki güç dengesizliği nedeniyle açık rızanın kural olarak öncelikli hukuki sebep olarak kabul edilmemesi gerektiği belirtilmiştir. Son olarak, üçüncü kişilerin ve özel nitelikli verilerin korunması hususunda daha dikkatli davranılması gerektiği ifade edilmiştir. Yazışmaların müşteri ve iş ortaklarına ait verileri ile özel nitelikli verileri de içerebilmesi nedeniyle, içerik denetiminde bu kişilerin haklarının gözetilmesi ve gerekli güvenlik tedbirlerinin alınması gerekmektedir.

 

IV- İŞ İLİŞKİSİNİN SONA ERMESİ HALİNDE İŞVERENİN YÜKÜMLÜLÜKLERİ


Kurul, iş ilişkisinin sona ermesinden sonra çalışana tahsis edilen kurumsal e-posta hesabına ilişkin veri işleme faaliyetlerini de ele almıştır. Buna göre iş ilişkisi sona erdiğinde kural olarak hesabın aktif kullanımına ve yeni erişimlere son verilmeli, hesaba gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân tanınmamalı, hukuki dayanağı kalmayan kişisel veriler imha edilmelidir. Bununla birlikte iş sürekliliği, kurumsal iletişimin aksamaması, savunma hakkının kullanılması veya mevzuattan doğan yükümlülüklerin yerine getirilmesi gibi amaçlarla, somut olayın koşullarına göre sınırlı, süreli ve erişim yetkileri belirlenmiş uygulamalara başvurulabilir. Yönlendirme, otomatik cevap, arşivleme ya da muhafaza gibi yöntemlerde de işlemin belirli bir hukuki amaca dayanması, ölçülü olması ve erişim yetkilerinin sınırlandırılması gerekir.


2026/2035 sayılı İlke Kararı, işverenlerin mevcut uygulamalarını bu çerçevede yeniden değerlendirmesini gerektiğine dikkat çekmiştir. İşverenler öncelikle iletişim araçlarının hangi amaçlarla kullanılabileceğini, özel kullanımın yasaklanıp yasaklanmadığını ya da hangi sınırlar içinde serbest bırakıldığını açıkça belirlemeli ve çalışanlara bildirmelidir. Aydınlatma metinlerinde ise işlenen veriler, işlemenin amacı ve hukuki sebebi, denetim yöntemleri, içerik denetiminin hangi hallerde yapılabileceği, saklama süresi ve çalışanın hakları açık ve anlaşılır biçimde yer almalıdır.  Denetim prosedürleri de ölçülülük ve kademelilik esasına göre kurgulanmalı; doğrudan içerik denetimine başvurmadan önce daha az müdahaleci yöntemlerle aynı amaca ulaşılıp ulaşılamayacağı değerlendirilmelidir. Son olarak, denetim sonucunda elde edilen verilere erişim görevi gereği ihtiyaç duyan sınırlı sayıda personelle sınırlandırılmalı, yetkiler görev tanımlarıyla belirlenmeli, erişim kayıtları tutulmalı ve verilere erişenler gizlilik yükümlülüğü altında tutulmalıdır.


V-SONUÇ


Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve diğer iletişim kanallarının denetlenmesine ilişkin önemli bir çerçeve ortaya koymaktadır. Karar ile işverenin yönetim hakkı kapsamındaki denetim yetkisinin sınırsız olmadığı; iletişim araçlarının işverene ait olmasının tek başına çalışanın haberleşme hürriyeti ve özel hayatın gizliliği alanına müdahaleye imkan vermediği açıkça ortaya konulmuştur. Bu çerçevede denetimin önceden belirlenmiş, açık ve öngörülebilir bir yöntemle yürütülmesi, çalışanların denetimin kapsamı ve yöntemi konusunda önceden bilgilendirilmesi, veri işleme faaliyetinin belirli ve meşru bir amaca dayanması ve ölçülü olması gerekmektedir. Özellikle e-posta içeriğinin incelenmesi daha ağır bir müdahale oluşturduğundan, içerik denetimine ancak somut ve güçlü bir gerekçenin bulunması ve daha az müdahaleci yöntemlerin yeterli olmaması halinde başvurulabilecektir.


Bu nedenle işverenlerin e-posta ve iletişim denetim politikalarını, aydınlatma metinlerini, erişim prosedürlerini ve iş ilişkisi sonrası e-posta uygulamalarını İlke Kararı doğrultusunda gözden geçirmesi önem taşımaktadır. Karar, işverenin denetim yetkisini korumakla birlikte bu yetkinin çalışanın temel hak ve özgürlükleri ile kişisel verilerinin korunması arasında adil bir denge gözetilerek kullanılmasını gerektirmektedir. Bundan sonraki süreçte yalnızca denetim yetkisinin bulunup bulunmadığı değil, denetimin hangi amaçla, hangi kapsamda, hangi yöntemle ve ne ölçüde gerçekleştirildiği de değerlendirilecektir.

 

Kararın tamamına buradan ulaşabilirsiniz.

 
 
 

Son Yazılar

Hepsini Gör

Yorumlar


bottom of page