Kurumsal E-Posta ve İletişim Kanallarının Denetiminde KVKK’den Yeni İlke Karar
Kişisel Verileri Koruma Kurulu, 2026/2035 sayılı İlke Kararı ile işverenlerin kurumsal e-posta ve diğer iletişim kanallarını denetlemesine ilişkin sınırları netleştirdi. Çalışanların önceden bilgilendirilmesi, denetimin belirli, meşru ve ölçülü amaçlarla sınırlı tutulması, daha az müdahaleci yöntemlerin tercih edilmesi ve içerik incelemesine yalnızca gerekli hallerde başvurulması gerektiği vurgulandı. İşverenlerin mevcut politika, aydınlatma ve erişim süreçlerini bu doğrultuda gözden geçirmesi önem taşıyor.
08.10.2026

Giriş
Kişisel Verileri Koruma Kurulunun (“Kurul”) 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı (“İlke Karar”), 8 Ekim 2026 tarihli Resmî Gazete’de yayımlandı. İlke Karar ile çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının işverenler tarafından denetlenmesinde uyulması gereken temel usul ve esaslar belirlendi.
Kurul, söz konusu denetim faaliyetlerinin işverenin iş sözleşmesinden ve yönetim hakkından kaynaklanan yetkileri ile çalışanın özel hayatının gizliliği, kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti arasında adil bir denge gözetilerek yürütülmesi gerektiğini vurgulamaktadır.
Öne Çıkan Düzenlemeler
Kurul, işverenlerin kurumsal iletişim kanallarını denetleyebilmesini bütünüyle yasaklamamakla birlikte, iletişim aracının işverene ait olmasının veya işyerinde kullanılmasının işverene sınırsız bir denetim yetkisi vermediğini açıkça ortaya koymaktadır.
Bu kapsamda:
- İş amaçlı ve özel amaçlı kullanım ayrımı yapılmalıdır. Denetimin kapsamı belirlenirken iletişim aracının hangi amaçla tahsis edildiği ve kullanımına ilişkin kurallar dikkate alınmalıdır. Özel amaçlı kullanımın yasaklanması halinde dahi işverenin denetim yetkisi ölçülülük ilkesiyle sınırlıdır.
- Çalışanlar denetim hakkında önceden bilgilendirilmelidir. Denetimin hukuki sebebi, amacı, kapsamı ve yöntemi; iletişim içeriklerine hangi hallerde erişilebileceği, verilerin saklama süresi ve çalışanların Kişisel Verilerin Korunması Kanunu (“KVKK”) kapsamındaki hakları açık, anlaşılır ve somut şekilde ortaya konulmalıdır. Yalnızca kurumsal e-posta hesabının denetlenebileceğine ilişkin genel bir bildirim yeterli olmayabilir.
- Teknik erişim yetkisi ile hukuki erişim yetkisi birbirinden ayrılmalıdır. İşverenin bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik erişim imkanına sahip olması; çalışanın kişisel e-posta hesabı, kişisel mesajlaşma uygulaması veya sosyal medya hesabındaki içeriklere serbestçe erişilebileceği anlamına gelmemektedir.
- Açık rıza her durumda öncelikli hukuki dayanak değildir. İş ilişkisindeki bağımlılık hali ve taraflar arasındaki güç dengesi dikkate alındığında, çalışanın açık rızası e-posta denetiminde her durumda öncelikli hukuki dayanak olarak değerlendirilemez. Açık rızaya dayanılması halinde rızanın özgür iradeyle verilip verilmediği ayrıca değerlendirilmelidir.
- Denetim belirli, açık ve meşru amaçlarla sınırlı olmalıdır. Denetim faaliyetlerinin hukuka ve dürüstlük kurallarına uygun, amaçla bağlantılı, sınırlı ve ölçülü şekilde yürütülmesi; elde edilen kişisel verilerin ise işleme amacı bakımından gerekli olan süreden daha uzun süre muhafaza edilmemesi gerekmektedir.
- Kademeli denetim esası benimsenmelidir. İşverenin ulaşmak istediği meşru amaca daha az müdahaleci bir yöntemle ulaşması mümkünse daha ağır bir denetim yöntemine başvurulmamalıdır.
- İçerik incelemesi istisnai ve sınırlı olmalıdır. Yazışma içeriklerinin incelenmesine, kural olarak, somut bir şüphe veya belirli bir olayla bağlantılı meşru bir amaç bulunması halinde ve denetimin amacıyla sınırlı olmak üzere başvurulmalıdır. Kapsamı belirsiz, genel ve sürekli nitelikte içerik incelemelerinden kaçınılmalıdır.
- Özel nitelikli kişisel veriler ve üçüncü kişilere ait veriler dikkate alınmalıdır. İçerik denetimi sırasında çalışanların yanı sıra iletişimin karşı tarafına veya diğer üçüncü kişilere ait kişisel verilerin ve özel nitelikli kişisel verilerin de işlenebileceği göz önünde bulundurulmalıdır.
- Erişim yetkileri sınırlandırılmalıdır. Denetim sonucunda elde edilen verilere erişim yalnızca görev ve yetki verilmiş sınırlı sayıdaki personelle sınırlandırılmalı; erişim kayıtları tutulmalı ve gerekli teknik ve idari tedbirler alınmalıdır.
İş İlişkisinin Sona Ermesi Halinde Ne Olacak?
İlke Karar, iş ilişkisinin sona ermesinden sonraki döneme ilişkin de önemli bir değerlendirme içermektedir. Çalışana tahsis edilmiş kurumsal e-posta hesabı ile bu hesap kapsamında elde edilen veya tutulan verilerin işlenmesine ilişkin hukuki dayanağın, iş ilişkisinin sona ermesinden sonra ayrıca değerlendirilmesi gerekmektedir. İş ilişkisinin sona ermesi, ilgili verilerin süresiz olarak erişilebilir veya işlenebilir olduğu anlamına gelmemektedir.
Kimler Etkileniyor?
İlke Karar, çalışanlarına kurumsal e-posta hesabı veya işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarını tahsis eden veri sorumlusu işverenler bakımından önem taşımaktadır. Bu doğrultuda, çalışanların kurumsal iletişim araçlarının izlenmesine, yazışma içeriklerine erişilmesine, trafik ve log kayıtlarının incelenmesine veya benzeri denetim faaliyetlerine ilişkin mevcut uygulamaların İlke Karar doğrultusunda yeniden değerlendirilmesi gerekmektedir.
Şirketler Ne Yapmalı?
İşverenlerin mevcut uygulamalarını ve iç düzenlemelerini İlke Karar ışığında gözden geçirmeleri önem taşımaktadır. Bu kapsamda şirketlerin:
- Kurumsal iletişim araçlarının kullanımına ilişkin politika ve prosedürlerini gözden geçirmesi ve gerektiğinde güncellemesi,
- İş amaçlı ve özel amaçlı kullanıma ilişkin kuralları açık ve anlaşılır şekilde belirlemesi,
- Çalışanlara yönelik aydınlatma metinlerini; denetimin hukuki sebebi, amacı, kapsamı, yöntemi, içeriklere hangi durumlarda erişilebileceği ve saklama süreleri bakımından değerlendirmesi,
- Denetim faaliyetlerinde daha az müdahaleci yöntemlerin yeterli olup olmadığının öncelikle değerlendirileceği kademeli bir denetim mekanizması oluşturması,
- İçerik incelemesine yalnızca somut bir ihtiyaç ve meşru amaç bulunması halinde başvurulmasını sağlayacak süreçler belirlemesi,
- Teknik erişim imkanlarının hukuki erişim yetkisi olarak değerlendirilmemesini sağlayacak yetkilendirme ve kontrol mekanizmaları oluşturması,
- Denetim sonucunda elde edilen verilere erişimi görev ve yetki sahibi sınırlı sayıdaki personelle sınırlandırması ve erişim kayıtlarını tutması,
- İş ilişkisi sona eren çalışanların kurumsal e-posta hesapları ve bu hesaplarda yer alan verilere ilişkin saklama ve erişim süreçlerini ayrıca gözden geçirmesi
uygun olacaktır.
İlke Karar’da belirtilen yükümlülüklere uyulmadığının tespit edilmesi halinde Kurul, somut olayın özelliklerini dikkate alarak gerekli inceleme ve değerlendirmeleri yapabilecek ve KVKK’nin 18. maddesi uyarınca ilgili veri sorumluları hakkında işlem tesis edebilecektir.
Sonuç
İlke Karar, kurumsal iletişim araçlarının işverene ait olmasının bu araçlar üzerinden gerçekleştirilen iletişimlerin sınırsız şekilde denetlenebileceği anlamına gelmediğini açık biçimde ortaya koymaktadır. Bu nedenle işverenlerin yalnızca politika ve aydınlatma metinlerini değil, fiili denetim yöntemlerini, erişim yetkilerini ve teknik altyapılarını da KVKK’de öngörülen hukuka ve dürüstlük kurallarına uygunluk, belirli, açık ve meşru amaçlarla işleme ile amaçla bağlantılı, sınırlı ve ölçülü olma ilkeleri doğrultusunda değerlendirmeleri önem taşımaktadır. Özellikle içerik incelemelerinde somut şüphe veya belirli bir olayla bağlantılı meşru bir amacın varlığı, daha az müdahaleci yöntemlerin yeterli olup olmadığının değerlendirilmesi ve çalışanların denetimin kapsamı konusunda önceden açık ve somut biçimde bilgilendirilmesi ön plana çıkmaktadır.
İlke Karar’a buradan ulaşabilirsiniz.