Çalışanların Kurumsal E-Postalarının Denetlenmesinde Yeni Dönem: KVKK’nın 2026/2035 Sayılı İlke Kararı

Kişisel Verileri Koruma Kurulu’nun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlandı. Karar, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinde uyulması gereken temel esasları ortaya koyuyor.
Kurumsal e-posta hesaplarının ve iş amacıyla kullanılan diğer iletişim araçlarının işverene ait olması, işverenin bu kanalları hiçbir sınırlamaya tabi olmaksızın denetleyebileceği anlamına gelmiyor. İlke Kararı, işverenin yönetim hakkı ile çalışanın özel hayatının gizliliği, haberleşme özgürlüğü ve kişisel verilerinin korunması hakkı arasında bir denge kurulması gerektiğini ortaya koyuyor.
Bu nedenle konu artık yalnızca “işveren kurumsal e-postayı denetleyebilir mi?” sorusuyla sınırlı değil. Denetimin hangi amaçla gerçekleştirildiği, çalışanın bundan önceden haberdar olup olmadığı, kullanılan yöntemin gerekli ve ölçülü olup olmadığı ve özellikle iletişim içeriğine erişimin gerçekten zorunlu bulunup bulunmadığı birlikte değerlendirilmelidir.
İşverenin denetim yetkisi sınırsız değildir
İlke Kararı’nın öne çıkan hususlarından biri, iletişim araçlarının işverene ait olmasının tek başına sınırsız bir denetim yetkisi doğurmadığının açık biçimde ortaya konulmasıdır.
İşverenin kurumsal e-posta hesabına, şirket bilgisayarına veya kurumsal sistemlere teknik olarak erişebiliyor olması ile bu erişimi hukuken kullanabilmesi aynı şey değildir. Denetimin meşru bir amaca dayanması, bu amaçla bağlantılı olması ve çalışanın haklarına yapılan müdahalenin ulaşılmak istenen sonuç karşısında ölçülü kalması gerekir.
Bu kapsamda çalışanın tüm iletişim faaliyetlerinin belirsiz, genel ve sürekli biçimde incelenmesi yerine, ulaşılmak istenen amaçla sınırlı bir denetimin tercih edilmesi önem taşımaktadır. Kurul da işverenin yönetim hakkının çalışanın temel hakları karşısında sınırsız olmadığını vurgulamaktadır.
Log ve trafik kayıtlarının incelenmesi de kişisel veri işleme faaliyetidir
Denetimin kişisel veri işleme faaliyeti sayılması için mutlaka e-posta veya mesaj içeriğinin okunması gerekmez. Çalışanın hangi kişilerle yazıştığı, iletişim tarihleri, gönderim sıklığı, trafik kayıtları veya sistem logları gibi bilgiler üzerinde yapılan incelemeler de kişisel veri işleme faaliyeti oluşturabilir.
Dolayısıyla işverenin “mesajların içeriğine bakmıyoruz” şeklindeki yaklaşımı, yapılan denetimi KVKK kapsamının dışına çıkarmaz. İçerik incelenmese dahi veri işlemenin 6698 sayılı Kanun’daki genel ilkelere ve veri işleme şartlarına uygun olması, çalışanın gerektiği şekilde aydınlatılması ve elde edilen verilerin güvenliğinin sağlanması gerekir.
Çalışan denetim konusunda önceden bilgilendirilmeli
İlke Kararı’nın işverenler bakımından önemli sonuçlarından biri de çalışanların gerçekleştirilecek denetim hakkında önceden bilgilendirilmesi gerekliliğidir.
Bununla birlikte, “kurumsal e-posta hesabınız gerektiğinde denetlenebilir” şeklinde genel ve soyut bir ifadenin her durumda yeterli kabul edilmesi mümkün değildir. Bilgilendirmenin denetimin gerçek kapsamını çalışanın anlayabileceği şekilde yapılması gerekir.
Bu çerçevede denetimin hangi amaçla gerçekleştirileceği, hangi verilerin işleneceği, trafik ve log kayıtlarının incelenip incelenmeyeceği, hangi durumlarda iletişim içeriğine erişilebileceği, denetimin kapsamı ve yöntemi ile elde edilen verilerin saklama süresi gibi hususların açık ve anlaşılır biçimde belirlenmesi önem taşımaktadır. Kurul, çalışanın önceden bilgilendirilmesini hukuka uygunluk değerlendirmesinin temel unsurlarından biri olarak ele almaktadır.
Bu nedenle özellikle uzun yıllar önce hazırlanmış ve yalnızca şirket sistemlerinin denetlenebileceğine ilişkin genel hükümler içeren çalışan aydınlatma metinlerinin, personel yönetmeliklerinin ve bilgi güvenliği politikalarının yeniden değerlendirilmesi gerekebilir.
Özel kullanımın yasaklanması işverene sınırsız yetki vermez
Şirketler kurumsal e-posta veya diğer iletişim kanallarının hangi amaçlarla kullanılabileceğini belirleyebilir. Kurumsal araçların yalnızca iş amacıyla kullanılmasına karar verilebileceği gibi belirli ölçüde özel kullanıma izin verilmesi de mümkündür.
Ancak şirket politikasında özel kullanımın yasaklanmış olması, işverenin çalışanların bütün iletişim içeriklerine sınırsız şekilde erişebileceği anlamına gelmez. Denetimin yine meşru bir amaca dayanması, gerekli olması ve ölçülü gerçekleştirilmesi gerekir.
Özellikle kişisel e-posta hesapları, özel mesajlaşma alanları veya çalışanların özel nitelikteki iletişimleri bakımından daha ağır bir müdahale söz konusu olacağından, erişimin hukuki dayanağı ve gerekliliği ayrıca değerlendirilmelidir.
İletişim içeriğine erişim istisnai nitelikte olmalıdır
İlke Kararı’nda trafik ve log kayıtlarının incelenmesi ile doğrudan yazışma içeriğine erişilmesi arasında önemli bir ayrım yapılmaktadır.
Bir e-postanın veya mesajın içeriğinin okunması, çalışanın özel hayatına ve haberleşme özgürlüğüne daha ağır bir müdahale niteliğindedir. Bu nedenle işverenin ulaşmak istediği sonuç yalnızca trafik veya log kayıtlarının incelenmesiyle elde edilebiliyorsa, doğrudan mesaj içeriğine erişilmesi ölçülülük bakımından sorun yaratabilir.
İletişim içeriğine erişim bakımından daha güçlü ve somut bir gerekçenin bulunması gerekir. Belirli bir olay, somut şüphe veya şirket açısından korunması gereken önemli bir menfaat bulunması hâlinde içerik denetiminin gerekliliği ayrıca değerlendirilebilir. Buna karşılık çalışanların bütün yazışmalarının genel, sürekli ve belirsiz şekilde incelenmesi İlke Kararı’nın ortaya koyduğu yaklaşım ile bağdaşmayacaktır.
Gizli ve sürekli izleme uygulamaları da risk taşıyor
Çalışanın faaliyetlerini ayrım gözetmeksizin kayıt altına alan ve çalışanın bilgi sahibi olmadığı gizli izleme yöntemleri de ayrıca değerlendirilmelidir.
Teknik bir sistemin şirket tarafından kullanılabiliyor olması, sistem aracılığıyla yapılabilecek her türlü izlemenin hukuka uygun olduğu anlamına gelmez. Özellikle çalışanın tüm faaliyetlerini sürekli kaydeden veya çalışanın öngöremeyeceği biçimde yürütülen izleme faaliyetleri bakımından amaç, gereklilik ve ölçülülük değerlendirmesi büyük önem taşımaktadır.
Bu durum yalnızca kurumsal e-posta sistemleri açısından değil; çalışan takip yazılımları, loglama sistemleri, ekran veya işlem kayıtları ve iş amacıyla kullanılan diğer dijital iletişim kanalları bakımından da dikkate alınmalıdır.
Denetim üçüncü kişilerin verilerini de etkileyebilir
Çalışanın kurumsal e-posta hesabının denetlenmesi sırasında yalnızca çalışana ait kişisel verilerin işlenmesi söz konusu olmayabilir.
E-posta yazışmasının diğer tarafında bir müşteri, tedarikçi, iş ortağı, başka bir çalışan veya gerçek kişi temsilci bulunabilir. Ayrıca yazışma içeriğinde veya eklerinde sağlık bilgileri ve diğer özel nitelikli kişisel veriler de yer alabilir.
Bu nedenle iletişim içeriğinin incelenmesi sırasında yalnızca denetlenen çalışanın değil, yazışmalarda yer alan üçüncü kişilerin verileri üzerinde oluşabilecek etkinin de dikkate alınması gerekir.
Denetim sonucunda elde edilen verilere erişim de sınırlandırılmalıdır
İşverenin denetim yapmasının hukuka uygunluğu kadar, denetim sonucunda elde edilen verilere şirket içerisinde kimlerin erişebileceği de önem taşımaktadır.
Bu verilere erişimin, görevi gereği gerçekten ihtiyaç duyan ve bu amaçla yetkilendirilmiş kişilerle sınırlandırılması gerekir. Erişim yetkilerinin görev tanımlarına göre belirlenmesi, erişim kayıtlarının tutulması, yetkisiz erişimin önlenmesi ve verilere ulaşan kişilerin gizlilik yükümlülüklerinin açık şekilde düzenlenmesi şirketlerin değerlendirmesi gereken başlıca konulardandır.
Dolayısıyla kurumsal e-posta denetimi yalnızca hesaba erişilmesinden ibaret değildir. Elde edilen verinin sonrasında kim tarafından görüldüğü, nerede saklandığı ve ne kadar süreyle muhafaza edildiği de hukuka uygunluğun bir parçasıdır.
İşten ayrılan çalışanın e-posta hesabının yönetimi
Çalışanın iş ilişkisinin sona ermesi, kendisine tahsis edilmiş e-posta hesabının süresiz biçimde açık tutulabileceği veya hesap içerisindeki verilere süresiz olarak erişilebileceği anlamına gelmez.
İş ilişkisinin sona ermesinden sonra devam eden kişisel veri işleme faaliyetlerinin de ayrıca hukuki bir dayanağa sahip olması gerekir. Şirketin devam eden müşteri iletişimlerini yönetmesi, iş sürekliliğini sağlaması, hukuki uyuşmazlıklarda savunma hakkını kullanması veya mevzuattan kaynaklanan saklama yükümlülüklerini yerine getirmesi gibi ihtiyaçlar bulunabilir.
Bununla birlikte bu ihtiyaçlar, eski çalışanın e-posta hesabının belirsiz süre boyunca aktif biçimde kullanılmasını kendiliğinden hukuka uygun hâle getirmez. Hesabın ne zaman kapatılacağı, otomatik yanıt veya yönlendirme uygulanıp uygulanmayacağı, hangi verilerin arşivleneceği ve ilgili verilere kimlerin erişebileceği şirket içerisinde önceden belirlenmiş bir prosedüre bağlanmalıdır.
Açık rıza tek başına yeterli bir çözüm değildir
Çalışan ile işveren arasındaki ilişki, yapısı gereği tarafların eşit konumda olmadığı bir ilişkidir. Bu nedenle çalışandan alınan açık rızanın gerçekten özgür iradeyle verilip verilmediğinin somut olay bakımından ayrıca değerlendirilmesi gerekir.
İşverenlerin e-posta denetimine ilişkin bütün hukuki süreci yalnızca “çalışandan açık rıza alındı” yaklaşımına dayandırması bu nedenle yeterli olmayabilir.
Üstelik geçerli bir veri işleme şartının bulunması dahi gerçekleştirilen denetimin sınırsız olabileceği anlamına gelmez. Veri işlemenin hukuki sebebi ile yapılan müdahalenin gerekli ve ölçülü olup olmadığı farklı hukuki değerlendirmelerdir.
İlke Kararı’na aykırılığın işveren açısından sonuçları
İlke Kararı’nda ortaya konulan esaslara aykırılık tespit edilmesi hâlinde, somut olayın özelliklerine göre Kişisel Verileri Koruma Kurulu tarafından inceleme yapılması ve 6698 sayılı Kanun kapsamında işlem tesis edilmesi mümkündür.
Dolayısıyla hukuka aykırı bir iletişim denetimi, işveren açısından kişisel verilerin korunması mevzuatı çerçevesinde idari yaptırım ve idari para cezası riski doğurabilir.
Ancak işveren açısından ortaya çıkabilecek hukuki sonuçlar KVKK kapsamında uygulanabilecek idari yaptırımlarla sınırlı değildir. Denetimin çalışanın özel hayatına, haberleşme özgürlüğüne veya kişilik haklarına ağır ve ölçüsüz bir müdahale oluşturması hâlinde iş hukuku ve özel hukuk bakımından da farklı sonuçlar gündeme gelebilir.
Hukuka aykırı denetim işçiye haklı nedenle fesih hakkı verebilir mi?
İlke Kararı, esaslara aykırı hareket eden işveren karşısında çalışanın doğrudan ve otomatik olarak haklı nedenle fesih hakkına sahip olacağını düzenlememektedir. Bu nedenle İlke Kararı’na yönelik her aykırılığın tek başına haklı fesih sebebi oluşturduğunu söylemek doğru değildir.
Bununla birlikte işverenin gerçekleştirdiği denetim çalışanın özel hayatına, haberleşme özgürlüğüne veya kişilik haklarına ciddi ve ölçüsüz bir müdahale oluşturuyorsa, somut olayın özelliklerine göre işçinin iş sözleşmesini haklı nedenle feshetmesi gündeme gelebilir.
Örneğin çalışan hiçbir şekilde bilgilendirilmeden iletişim içeriklerinin sürekli takip edilmesi, somut ve meşru bir gerekçe bulunmaksızın özel nitelikteki yazışmalarına erişilmesi veya çalışanın bütün faaliyetlerinin ayrım yapılmaksızın gizli biçimde izlenmesi bu kapsamda değerlendirmeye konu olabilir.
Burada belirleyici olan yalnızca İlke Kararı’na şekli bir aykırılık bulunup bulunmadığı değil; gerçekleştirilen müdahalenin niteliği, ağırlığı, sürekliliği ve çalışan üzerindeki etkisidir.
Haklı nedenle fesih hâlinde kıdem tazminatı gündeme gelebilir
Hukuka aykırı denetimin somut olayın özellikleri itibarıyla işçi açısından haklı nedenle fesih sebebi oluşturduğu kabul edilirse, çalışanın kıdem tazminatı bakımından gerekli diğer şartları da taşıması hâlinde kıdem tazminatı talebi gündeme gelebilir.
Burada haklı nedenle fesih ile ihbar tazminatının birbirinden ayrılması gerekir. İşçi haklı nedenle iş sözleşmesini kendisi derhal sona erdirdiğinde, fesheden taraf olduğu için kural olarak ihbar tazminatına hak kazanmaz.
Dolayısıyla yapılan denetimin haklı fesih sebebi oluşturup oluşturmadığı ve feshe bağlı hangi işçilik alacaklarının talep edilebileceği her somut olay bakımından ayrıca değerlendirilmelidir.
Maddi ve manevi tazminat talepleri de gündeme gelebilir
Hukuka aykırı bir denetim yalnızca iş sözleşmesinin sona erdirilmesi bakımından sonuç doğurmayabilir. Çalışanın kişisel verilerinin hukuka aykırı biçimde işlenmesi veya özel hayatına, haberleşme özgürlüğüne ya da kişilik haklarına hukuka aykırı şekilde müdahale edilmesi hâlinde, koşulları oluşmuşsa maddi veya manevi tazminat talepleri de gündeme gelebilir.
Bu taleplerin varlığı ve kapsamı somut olayda gerçekleşen ihlalin niteliğine, çalışanın uğradığı zarara ve diğer koşullara göre yargı mercileri tarafından değerlendirilir.
Dolayısıyla aynı eylem, işveren bakımından kişisel verilerin korunması mevzuatı kapsamında idari yaptırım riski doğururken; işçi bakımından haklı nedenle fesih, kıdem tazminatı ve koşullarının oluşması hâlinde maddi veya manevi tazminat taleplerinin tartışılmasına yol açabilir. Bununla birlikte bu sonuçların hiçbiri, yalnızca İlke Kararı’na herhangi bir aykırılığın varlığı nedeniyle kendiliğinden doğmaz.
Sonuç
Kişisel Verileri Koruma Kurulu’nun 2026/2035 sayılı İlke Kararı, çalışanlara tahsis edilen kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesi bakımından işverenlerin dikkat etmesi gereken önemli sınırlar ortaya koymaktadır.
İşverenin yönetim hakkı ve kurumsal iletişim araçları üzerindeki kontrol yetkisi devam etmekle birlikte, bu yetki sınırsız değildir. Denetimin meşru bir amaca dayanması, çalışanın denetim konusunda önceden bilgilendirilmesi, gerçekleştirilen müdahalenin gerekli ve ölçülü olması ve özellikle iletişim içeriğine erişimin daha sınırlı ve istisnai biçimde ele alınması gerekmektedir.
Yeni İlke Kararı’nın sonuçları yalnızca KVKK kapsamında uygulanabilecek idari yaptırımlarla da sınırlı değildir. Hukuka aykırı ve ölçüsüz denetim çalışanın özel hayatı, haberleşme özgürlüğü veya kişilik hakları üzerinde ciddi bir ihlal oluşturuyorsa, somut olayın özelliklerine göre haklı nedenle fesih, kıdem tazminatı ve ayrıca maddi veya manevi tazminat talepleri gündeme gelebilir.
Bu nedenle kurumsal e-posta ve diğer iş iletişim kanallarının denetlenmesi; kişisel verilerin korunması, iş hukuku, çalışanların temel hakları ve şirketin kurumsal risk yönetimi birlikte dikkate alınarak değerlendirilmelidir.
Hukuki Uyarı: İşbu makale genel bilgilendirme amacıyla hazırlanmış olup hukuki görüş veya danışmanlık niteliğinde değildir. Denetimin hukuka uygunluğu ile çalışan ve işveren bakımından doğabilecek hukuki sonuçlar somut olayın özelliklerine göre ayrıca değerlendirilmelidir.




Yorumlar