Kişisel Verileri Koruma Kurulu, 16/09/2026 tarihli ve 2026/2035 sayılı kararıyla İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı'nı oy çokluğuyla aldı. Karar, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlandı. Kurul, denetime konu kanallar arasında kurumsal e-postanın yanında kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, müşteri ilişkileri ve talep yönetim sistemlerini, toplantı platformlarındaki sohbet ve kayıt alanlarını da saydı. Kararda, bu denetimlerde uyulacak usul ve esaslar belirlendi ve bunlara uyulmaması hâlinde veri sorumluları hakkında idari işlem yapılacağı belirtildi.
Çalışanlarına kurumsal e-posta hesabı, kurum içi mesajlaşma veya toplantı platformu gibi iletişim araçları tahsis eden işverenler kararın doğrudan muhatabıdır. Bu araçları kullanan çalışanlar da kararın koruma alanındadır. Kurul ayrıca, yazışmalar muhataplara ait kişisel verileri de barındırdığı için, denetimin müşteri, tedarikçi gibi üçüncü kişilerin verileri üzerindeki etkisinin dikkate alınmasını istemektedir.
Kararın dayanağı, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 15. maddesinin altıncı fıkrası ile 22. maddesinin birinci fıkrasının (e), (f) ve (g) bentleridir. 15. maddenin altıncı fıkrası, ihlalin yaygın olduğu tespit edildiğinde Kurula ilke kararı alma ve yayımlama yetkisi verir. İlke kararı, yani Kurulun yaygın ihlallere karşı bütün veri sorumluları için çizdiği genel çerçeve, tek bir şikâyetin ötesinde sektörün tamamını yönlendiren bir işlev görmektedir.
Kurul, yazışma içeriğine bakılmadan yalnızca trafik ve log kayıtlarının, yani kimin kime ne zaman ileti gönderdiğine ilişkin kayıtların incelenmesinin de kişisel veri işleme olduğunu açıkça belirtti. Bu nedenle her türlü denetim, KVKK'nın 4. maddesindeki genel ilkelere, 5. ve 6. maddelerindeki işleme şartlarına, 10. maddesindeki aydınlatma yükümlülüğüne ve 12. maddesindeki veri güvenliği yükümlülüklerine tabidir. Denetimde kademelilik esastır; içeriğe ancak trafik verisi yetersiz kaldığında, somut bir şüphe bulunduğunda ve iddiayla sınırlı olarak erişilebilir. Açık rıza, yani çalışanın belirli bir işleme özgür iradesiyle onay vermesi, iş ilişkisindeki güç dengesizliği nedeniyle kural olarak öncelikli dayanak sayılmamakta; bunun yerine somut olaya göre hukuki yükümlülük, bir hakkın korunması veya meşru menfaat şartlarına dayanılabileceği belirtilmektedir.
Uygulamada işverenlerin aydınlatma metinlerini yeniden gözden geçirmesi gerekeceği değerlendirilebilir. Kurul, yalnızca kurumsal e-postanın denetlenebileceğini söyleyen genel bildirimleri yeterli görmemekte; metnin hukuki sebebi, amacı, kapsamı, denetimin log incelemesi mi içerik incelemesi mi olacağını, içeriğe hangi hâllerde erişileceğini, saklama süresini ve çalışanın KVKK'nın 11. maddesindeki haklarını somut olarak göstermesini aramaktadır. Ayrıca verilere erişim, görev tanımıyla yetkilendirilmiş sınırlı sayıda personelle sınırlanmalı, erişimler kayda alınmalı ve bu kişiler gizlilik yükümlülüğüne tabi tutulmalıdır. Kararda, bu yükümlülüklere uyulmadığının tespiti hâlinde KVKK'nın 18. maddesi uyarınca idari işlem tesis edileceği belirtilmiştir.
Karar, Kurulda oy birliğiyle değil oy çokluğuyla alınmıştır. Kişisel kullanıma da elverişli uygulamalarda hesabın iş amacıyla tahsis edilip edilmediği ve çalışanın makul mahremiyet beklentisi her olayda ayrıca değerlendirilecektir. İş ve özel amaçlı iletişimin birbirinden ayrılamadığı durumlarda denetim yetkisinin daha dar yorumlanacağı belirtildiğinden, bu sınırın uygulamada Kurul kararlarıyla netleşmesi beklenebilir.
- Çalışanı önceden bilgilendirmeden yapılan gizli izleme ile bütün işlemleri ayrım gözetmeksizin kaydeden araçlarla yürütülen denetim hukuka aykırı sayılır.
- Yalnızca kurumsal e-postanın denetlenebileceğini belirten genel bir bildirim aydınlatma yükümlülüğünü karşılamaz; denetimin yöntemi, içeriğe erişim hâlleri ve saklama süresi somut olarak yazılmalıdır.
- İş ilişkisi sona erdiğinde kurumsal e-posta hesabı kural olarak çalışanın kullanımına ve yeni erişimlere kapatılmalı, hukuki dayanağı kalmayan veriler imha edilmelidir.
İşverenim kurumsal e-postamı okuyabilir mi?
Ancak sınırlı hâllerde okuyabilir. İşverenin önce sizi denetim konusunda açık ve somut biçimde aydınlatmış olması gerekir. İçeriğe erişim, log kayıtları gibi daha hafif yöntemlerin yetersiz kaldığı ve somut bir şüphenin bulunduğu istisnai durumlarla ve o iddiayla sınırlıdır.
Şirket bilgisayarını kullanıyorsam kişisel WhatsApp veya e-posta yazışmalarıma bakılabilir mi?
Kural olarak hayır; cihazın işverene ait olması tek başına bu yetkiyi vermez. Kurul, işverenin bir cihaz veya sistem üzerinde teknik yetkiye sahip olmasının, kişisel e-posta, kişisel mesajlaşma uygulaması veya sosyal medya mesaj kutusundaki yazışmalara serbestçe erişebileceği anlamına gelmediğini belirtmiştir. Teknik erişim imkânı ile hukuki erişim yetkisi birbirinden ayrı tutulmalıdır.
İşe girerken imzaladığım açık rıza metni denetimi hukuka uygun hâle getirir mi?
Kural olarak hayır. Kurul, iş ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle açık rızanın e-posta denetiminde öncelikli dayanak olarak kullanılmaması gerektiğini belirtmiştir. Açık rızaya dayanılsa bile rızanın özgür iradeyle verilip verilmediği ayrıca incelenir ve denetimin ölçülü olması şartı ortadan kalkmaz.
ChatGPT
Gemini
Claude
Grok
Perplexity