KVKK ilke kararı: kurumsal e-posta, işverene sınırsız denetim yetkisi vermiyor
Kişisel Verileri Koruma Kurulu'nun 16 Eylül 2026 tarihli, 2026/2035 sayılı ilke kararı 8 Ekim 2026'da 33394 sayılı Resmî Gazete'de yayımlandı. Karar, işverenin çalışana tahsis ettiği kurumsal e-postayı ve diğer iş iletişim kanallarını hangi koşullarda denetleyebileceğini çiziyor: araç işverene ait olsa da yetki sınırsız değil, genel bir uyarı da yetmiyor.
Şikâyetlerden doğan bir ilke kararı Resmî Gazete'de
Kurul kararı 16 Eylül 2026'da aldı; metin 8 Ekim 2026 Perşembe günü 33394 sayılı Resmî Gazete'nin Kurul Kararı başlığı altında yayımlandı, Kişisel Verileri Koruma Kurumu da aynı tarihli bir duyuruyla kararı internet sitesine koydu. Dayanak, 6698 sayılı Kanun'un 15'inci maddesinin altıncı fıkrası: şikâyet ya da resen inceleme sonunda bir ihlalin yaygın olduğu tespit edilirse Kurul bu konuda ilke kararı alıp yayımlıyor. Karar oy çokluğuyla alındı.
Kurum'un duyurusu, karara giden tabloyu özetliyor. Gelen ihbar ve şikâyetlerin incelenmesinde, çalışanlara verilen kanalların ve özellikle kurumsal e-posta hesaplarının izlendiği, yazışma içeriklerine ve trafik ile log kayıtlarına bakıldığı, filtreleme ya da rutin denetim yapıldığı ve elde edilen bilgilerin disiplin süreçlerinde veya iş sözleşmesinin feshinde kullanıldığı görülmüş. Çalışanlar ise bu işlemler konusunda yeterli, açık ve somut biçimde bilgilendirilmemiş. Resmî Gazete metnine göre kapsam yalnızca e-postayla sınırlı değil: şirket içi mesajlaşma araçları, kurumsal anlık mesaj hesapları, müşteri ilişkileri ve talep takip sistemleri, toplantı platformlarının sohbet ve kayıt bölümleri de somut olaya göre bu kanallara girebiliyor.
Log kaydı da veri, teknik erişim de hukuki yetki değil
Kararın ilk tespiti şu: işveren içeriğe hiç dokunmasa bile yalnızca trafik ve log kayıtlarını işlemesi, tek başına kişisel veri işleme sayılıyor. Bu yüzden her tür e-posta denetimi Kanun'un 4'üncü maddesindeki genel ilkelere, 5 ve 6'ncı maddelerdeki işleme şartlarına, 10'uncu maddedeki aydınlatma ve 12'nci maddedeki veri güvenliği yükümlülüklerine bağlı. Kurum'a göre aracın işverene ait olması ya da işyerinde kullanılması "işverene çalışanların iletişim faaliyetleri üzerinde sınırsız bir denetim yetkisi sağlamamaktadır". Denetimin sınırı çizilirken iş amaçlı ve özel amaçlı kullanım birbirinden ayrılmalı; ikisi ayrıştırılamıyorsa yetki daha dar yorumlanmalı. Bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olmak, çalışanın kişisel e-postasına, kişisel mesajlaşma uygulamasına veya sosyal medya mesaj kutusuna serbestçe girme hakkı vermiyor. Kurum bunu "teknik olarak erişebilir olma ile hukuken erişebilir olma yetkilerinin birbirinden ayrılması gerekmektedir" diye ifade ediyor.
Aydınlatma çıtası da yükseliyor. Çalışana yalnızca hesabın işveren tarafından denetlenebileceğini söyleyen genel bir bildirim, Kanun'un 10'uncu maddesindeki yükümlülüğü karşılamış sayılmıyor. Metnin; hukuki sebebi, amacı, kapsamı, denetimin log incelemesiyle mi içerik incelemesiyle mi yürüyeceğini, içeriğe hangi hallerde bakılacağını, saklama süresini ve çalışanın 11'inci maddedeki haklarını açık ve somut biçimde anlatması gerekiyor. Açık rıza konusunda karar net: iş ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle çalışan rızası kural olarak e-posta denetiminin öncelikli dayanağı yapılmamalı. Duruma göre 5'inci maddenin ikinci fıkrasındaki (ç), (e) ve (f) bentlerine, yani hukuki yükümlülük, bir hakkın tesisi, kullanılması veya korunması ve meşru menfaat şartlarına dayanılabiliyor; ancak bu şartlar da işverene sınırsız yetki tanımıyor.
Denetim kademeli olacak, gizli izlemeye yer yok
Karar denetimi bir merdiven gibi kuruyor. Meşru amaca daha hafif bir yöntemle ulaşılabiliyorsa daha ağır yönteme geçilemiyor; içeriğe erişim ancak trafik verisi incelemesi yetersiz kaldığında, istisnai olarak gündeme geliyor. İş iletişim araçlarının kötüye kullanımı filtreleme veya engelleme gibi teknik önlemlerle durdurulabiliyorsa işverenin genel bir denetim hakkı doğmuyor. İçerik incelemesi somut bir şüpheye ve o iddiaya bağlı kalmalı, sınırları belirsiz ve sürekli taramalardan kaçınılmalı. Ekler dahil yazışmalarda özel nitelikli veriler ve karşı tarafa ait kişisel veriler bulunabileceği de hesaba katılmalı. Çalışana önceden bildirilmemiş gizli izleme yöntemleri ve çalışanın bütün işlemlerini ayırt etmeden kaydeden araçlarla yürütülen denetim hukuka aykırı sayılacak.
Erişim ve ayrılış tarafı da yazılı kurala bağlanıyor. Toplanan verilere yalnızca bu işle görevlendirilmiş sınırlı sayıda personel ulaşmalı, yetkiler görev tanımlarından çıkmalı, erişim kayıtları tutulmalı ve erişen kişiler gizlilik yükümlülüğü altına alınmalı. İş ilişkisi bittiğinde hesap kural olarak aktif kullanımdan çıkarılıp yeni erişimlere kapatılmalı, gelen iletiler ilgisiz kişilerce okunmamalı, dayanağı kalmayan veriler imha edilmeli. İş sürekliliği, hukuki uyuşmazlıkta savunma hakkı veya mevzuattan doğan yükümlülükler için ise yönlendirme, otomatik yanıt, arşiv ya da saklama gibi sınırlı ve süreli çözümler, yetkileri belirlenip kayda geçirilerek somut olaya göre değerlendirilebiliyor. Kurul, bu yükümlülüklere uyulmadığını tespit ettiğinde Kanun'un 18'inci maddesi uyarınca idari işlem tesis edileceğini bildiriyor.
Türkiye'deki işverenler için kararın pratik karşılığı
Bu doğrudan bir Türkiye haberi: karar, 6698 sayılı Kanun'un 15'inci maddesinin altıncı fıkrasına dayanan bir Kurul ilke kararı ve çalışan iletişimini denetleyen işverenleri veri sorumlusu sıfatıyla ilgilendiriyor. Kurul gerekçesinde Anayasa'nın 20 ve 22'nci maddelerine, Anayasa Mahkemesi ile Avrupa İnsan Hakları Mahkemesi kararlarına dayanıyor. Bu içtihatta denetimin meşruiyeti; çalışanın önceden açıkça bilgilendirilmesi, meşru bir amaç, sınırlı ve ölçülü olma ve daha az müdahaleci yolların önceliği ölçütlerine bağlanıyor, içeriğe bakmanın ise trafik verisine göre daha ağır bir gerekçe istediği vurgulanıyor.
Kararın kendi maddelerinden okunan iş listesi (bu bölüm UNALSOFT yorumudur, hukuki görüş değildir; kendi durumunuz için avukatınıza veya veri koruma danışmanınıza başvurun): hesabın denetlenebileceğini söylemekle yetinen mevcut genel bildirimler, kararın saydığı unsurlara göre yeniden yazılmalı; özel kullanım kuralı açık ve çalışanın bilebileceği biçimde belirlenmeli; log izlemesini içerik incelemesinden ayıran kademeli bir prosedür ve içeriğe hangi durumda geçileceği yazıya dökülmeli; verilere erişecek kişiler, erişim kaydı ve gizlilik taahhüdü netleşmeli; ayrılan çalışanın hesabı için kapatma, yönlendirme ve imha adımları tanımlanmalı. Kararda ayrı bir geçiş süresi veya ceza tutarı yer almıyor. Kurum'un başvuru ve şikâyet hacmini 4 Ekim'de ayrıca ele almıştık.
UNALSOFT açısı
Bizim için kararın en somut tarafı kanal listesi: kurum içi mesajlaşma, müşteri ilişkileri ve talep yönetim sistemleri, toplantı platformlarındaki sohbet alanları. Sitenizin iletişim formundan gelen talepleri bir panele ya da ortak bir e-posta kutusuna düşüren her kurulum, aynı zamanda çalışan yazışmalarının biriktiği bir yer. Bu yüzden web tasarım işlerinde form akışının hangi kutuya gittiğini, kimin eriştiğini ve erişimin kayda geçip geçmediğini kurulum aşamasında konuşmayı öneriyoruz. Şirket e-postasını okuyan yapay zekâ asistanı veya ajan kurulumlarının da aynı ölçülülük ve kayıt mantığıyla gözden geçirilmesi gerektiğini düşünüyoruz; bu son değerlendirme kararın değil, bizim yorumumuz.
Çalışan yazışmalarının biriktiği sistemleriniz bu karara hazır mı?
Form akışlarınızı, panel erişimlerinizi ve aydınlatma metinlerinizin sitedeki yerini birlikte gözden geçirmek için kısa bir görüşme yeterli.