TÜRKİYE

KVKK’dan işverenlere kurumsal e-posta uyarısı: Denetim sınırsız değil

Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve işin yürütülmesinde kullanılan diğer iletişim kanallarının denetlenmesine ilişkin önemli bir İlke Kararı yayımladı. Kurul, işverene ait iletişim araçlarının çalışanların yazışmalarını sınırsız biçimde denetleme yetkisi vermediğini vurguladı.

08 Ekim 2026 636 okunma 3 dk okuma
KVKK’dan işverenlere kurumsal e-posta uyarısı: Denetim sınırsız değil

ANKARA - BHA

Kişisel Verileri Koruma Kurulu, 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı ile işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesinde uyulması gereken usul ve esasları ortaya koydu.

Kurul, çalışanların kurumsal e-posta ve diğer iletişim kanallarının izlenmesi, yazışma içeriklerine erişilmesi, trafik ve log kayıtlarının incelenmesi, filtreleme veya rutin denetim yapılması gibi işlemlerin kişisel veri işleme faaliyeti kapsamında değerlendirilmesi gerektiğine dikkat çekti.

İşverene ait olması sınırsız denetim hakkı vermiyor

İlke Kararında, kurumsal e-posta hesabının veya diğer iletişim araçlarının işverene ait olmasının, işverene çalışanların iletişim faaliyetleri üzerinde sınırsız bir denetim yetkisi sağlamadığı vurgulandı.

Kurul, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti arasında adil bir dengenin gözetilmesi gerektiğini belirtti.

Denetim yoluyla elde edilen verilerin disiplin süreçlerinde veya iş sözleşmesinin sona erdirilmesine ilişkin işlemlerde kullanılması halinde de söz konusu veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında titizlikle değerlendirilmesi gerektiği ifade edildi.

Çalışanlara önceden bilgi verilmesi gerekiyor

Kurulun kararında, çalışanların yürütülecek denetim faaliyeti hakkında önceden bilgilendirilmesinin, denetimin hukuka uygunluğunun değerlendirilmesinde önemli bir unsur olduğu belirtildi.

Anayasa Mahkemesi içtihadında aranan “bilgilendirme” ile KVKK’nın 10’uncu maddesinde düzenlenen aydınlatma yükümlülüğünün aynı kavramlar olmadığına dikkat çekildi. Bununla birlikte, Kanun’un 10’uncu maddesindeki unsurları taşıyan ve denetimin amacı, kapsamı ve yöntemi hakkında açık ve anlaşılır bilgiler içeren bir aydınlatmanın, çalışanın denetim konusunda önceden bilgilendirilmesi şartını da karşılayabileceği kaydedildi.

Bu kapsamda işverenlerin çalışanlara yapacağı aydınlatmada; veri işlemenin hukuki sebebi ve amacı, denetimin kapsamı ve yöntemi, iletişim içeriklerine hangi durumlarda erişilebileceği, verilerin ne kadar süreyle saklanacağı ve çalışanların KVKK’nın 11’inci maddesindeki hakları konusunda açık ve somut bilgilere yer vermesi gerekiyor.

Denetimde ölçülülük şartı

Kurul, işverenlerin işyeri iletişim araçlarının kullanımına ilişkin kurallar belirleyebileceğini, ancak bu kuralların açık, anlaşılır ve çalışanlar tarafından bilinebilir olması gerektiğini belirtti.

Özel amaçlı kullanımın yasaklanması halinde dahi işverenin denetim yetkisinin ölçülülük ilkesiyle sınırlandırıldığına işaret edilen kararda, iş amaçlı ve özel amaçlı kullanımın birbirinden ayrılmasının mümkün olmadığı durumlarda denetim yetkisinin daha dar yorumlanması gerektiği vurgulandı.

Denetim faaliyetlerinin KVKK’nın 4’üncü maddesinde yer alan genel ilkelere uygun yürütülmesi gerektiğini belirten Kurul; veri işlemenin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, işleme amacıyla bağlantılı, sınırlı ve ölçülü olması gerektiğinin altını çizdi.

Kurul ayrıca, ulaşılmak istenen meşru amaca daha az müdahaleci bir yöntemle ulaşılabiliyorsa, işverenlerin daha ağır bir denetim yöntemine başvurmaması gerektiğini ifade etti.

İşten ayrılan çalışanın e-postası da ayrıca değerlendirilecek

İlke Kararında, çalışanın iş ilişkisinin sona ermesinden sonraki döneme de dikkat çekildi.

Buna göre, iş ilişkisinin sona ermesinin ardından çalışana tahsis edilmiş kurumsal e-posta hesabına ilişkin veri işleme faaliyetlerinin hukuki dayanağının ayrıca değerlendirilmesi gerekiyor.

Teknik ve idari tedbir uyarısı

Kurul, işverenlerin denetim faaliyetleri kapsamında gerekli teknik ve idari tedbirleri de alması gerektiğini bildirdi.

Gerekli tedbirlerin alınmadığının tespit edilmesi halinde, somut olayın özellikleri dikkate alınarak inceleme ve değerlendirme yapılacağı, ilgili veri sorumluları hakkında 6698 sayılı Kanun’un 18’inci maddesi kapsamında idari işlem tesis edilebileceği belirtildi.

Karar, işverenlerin kurumsal e-posta ve diğer işyeri iletişim araçları üzerindeki denetim politikalarını; hukuki dayanak, önceden bilgilendirme, ölçülülük, amaçla sınırlılık ve veri güvenliği ilkeleri çerçevesinde yeniden değerlendirmeleri gerektiğine işaret ediyor.

Kaynak: BHA

Paylaş X Facebook

Yorumlar 0

Bu habere henüz yorum yapılmamış. İlk yorumu siz yazın.

Yorumlar moderasyondan sonra yayımlanır. Hakaret ve reklam içerenler onaylanmaz.

TÜRKİYE kategorisindeki diğer haberler

Sonraki haber yükleniyor…

Deneyiminizi iyileştirmek için çerez kullanıyoruz. Detaylar için Çerez Politikası.

Marka Flower Çiçekçi