x


x
x

İşverenlerin çalışanların iletişim kanallarını takibine KVKK sınırı


Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin yeni ilke kararını yayımladı.

Birkan Burkan

Birkan Burkan

EDİTÖR

08.10.2026 - 12:41

YAYINLANMA

08.10.2026 - 12:50

GÜNCELLEME
İşverenlerin çalışanların iletişim kanallarını takibine KVKK sınırı

Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin yeni ilke kararını yayımladı. Kurul, işverenin iletişim araçları üzerindeki teknik yetkisinin sınırsız bir denetim hakkı anlamına gelmediğine dikkat çekti.

Kişisel Verileri Koruma Kurulu (KVKK), işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesine ilişkin 2026/2035 sayılı İlke Kararını yayımladı.

8 Ekim 2026 tarihli Resmî Gazete'de yayımlanan kararda; çalışanların iletişim faaliyetlerinin izlenmesi, trafik ve log kayıtlarının incelenmesi ve iletişim içeriklerine erişilmesi gibi uygulamalarda uyulması gereken usul ve esaslar ortaya konuldu.

İşverenin denetim yetkisi sınırsız değil

Kurul, kurumsal e-posta hesabının yalnızca bir iletişim aracı olmadığını; çalışanın mesleki ve zaman zaman kişisel ilişki ağı, çalışma düzeni ve yazışma içerikleri hakkında kişisel veriler barındırdığını belirtti.

Bu nedenle kurumsal e-posta hesaplarının denetlenmesinin, işverenin yönetim hakkı ile çalışanın kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında dengenin gözetilmesini gerektiren bir kişisel veri işleme faaliyeti olduğu vurgulandı.

Kurul ayrıca iletişim aracının işverene ait olmasının veya işyerinde kullanılmasının, işverene sınırsız ve mutlak bir denetim yetkisi vermediğini açıkça ortaya koydu.

Log kayıtlarına erişim de kişisel veri işleme faaliyeti

Kararda dikkat çeken noktalardan biri de işverenin e-posta içeriğine erişmemesi durumunda dahi yükümlülüklerin ortadan kalkmaması oldu.

Kurula göre, yalnızca trafik ve log kayıtlarının işlenmesi bile başlı başına bir kişisel veri işleme faaliyeti oluşturuyor. Bu nedenle bu tür işlemler de 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun genel ilkeleri, veri işleme şartları, aydınlatma yükümlülüğü ve veri güvenliğine ilişkin hükümlerine tabi.

İş amaçlı kullanım ile özel kullanım ayrılacak

İşverenlerin iletişim araçlarının kullanımına ilişkin açık kurallar belirleyebileceği belirtilen kararda, iş amaçlı kullanım ile özel amaçlı kullanımın birbirinden ayrılması gerektiği ifade edildi.

Özel kullanımın yasaklanması, sınırlandırılması veya belirli koşullara bağlanması halinde bu kuralların çalışanlara açık, anlaşılır ve bilinebilir şekilde duyurulması gerekiyor.

Ancak özel kullanımın yasaklandığı durumlarda dahi denetimin ölçülülük ilkesine uygun olması gerekiyor. Kurul, denetimin sürekli ve aralıksız bir gözetim şeklinde yürütülemeyeceğini belirtti.

Özel amaçlı kullanım ile iş amaçlı kullanım birbirinden ayrılabiliyorsa denetimin yalnızca iş amaçlı iletişimle sınırlandırılması ve çalışanın özel nitelikteki yazışmalarının denetim dışında bırakılması gerektiği kaydedildi.

Teknik erişim, hukuki erişim anlamına gelmiyor

Kararda işverenler açısından önemli bir başka ayrım da teknik erişim ile hukuki erişim yetkisi arasında yapıldı.

İşverenin bir cihaz, ağ, oturum veya kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabındaki, kişisel mesajlaşma uygulamasındaki veya sosyal medya mesaj kutusundaki yazışmalara serbestçe erişebileceği anlamına gelmiyor.

Kurul, teknik olarak erişilebilen bir veriye hukuken de erişilebileceği şeklinde bir değerlendirme yapılamayacağını vurguladı.

Çalışan önceden bilgilendirilecek

Kararın en önemli başlıklarından biri ise çalışanların denetim konusunda önceden bilgilendirilmesi oldu.

İşveren tarafından yapılacak aydınlatmanın yalnızca “kurumsal e-postalar denetlenebilir” şeklindeki genel bir bildirimden ibaret olmaması gerekiyor.

Aydınlatmada;

  • Kişisel veri işleme faaliyetinin hukuki sebebi,
  • İşleme amacı ve kapsamı,
  • Denetimin trafik/log kayıtları üzerinden mi yoksa içerik denetimi yoluyla mı yapılacağı,
  • İletişim içeriğine hangi durumlarda erişilebileceği,
  • Verilerin ne kadar süreyle saklanacağı,
  • Çalışanın KVKK kapsamındaki hakları

açık, anlaşılır ve somut biçimde belirtilmeli.

Kurul, yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceğine ilişkin genel bir bildirimin tek başına yeterli olmayacağını belirtti.

E-posta içeriğinin incelenmesinde daha güçlü gerekçe gerekiyor

Kurul, denetimde kademelilik ilkesinin esas alınması gerektiğine de dikkat çekti.

İşverenin ulaşmak istediği meşru amaca daha az müdahaleci bir yöntemle ulaşabilmesi mümkünse daha ağır bir denetim yöntemine başvurulmaması gerekiyor.

Bu kapsamda e-posta veya diğer iletişim içeriklerine erişimin, trafik verilerinin incelenmesinin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai durumlarda gündeme gelmesi gerektiği belirtildi.

İçerik denetiminin çalışanın özel hayatı ve haberleşme hürriyeti bakımından daha yoğun bir müdahale oluşturduğu ifade edilirken, somut şüphe veya belirli bir olayla bağlantılı meşru bir gerekçe bulunmadan genel ve sürekli içerik incelemesi yapılmaması gerektiği kaydedildi.

Gizli ve sürekli izleme hukuka aykırı

Karara göre, çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlarla gerçekleştirilen denetimler hukuka aykırı kabul edilecek.

Denetimin çalışan açısından bilinir, öngörülebilir ve belirli bir çerçevede yürütülmesi gerekiyor.

Ayrıca iletişim kanallarından elde edilen verilere erişim yalnızca bu konuda görev ve yetki verilmiş sınırlı sayıdaki personelle sınırlandırılmalı, erişim yetkileri görev tanımlarına göre belirlenmeli ve erişim kayıtları tutulmalı.

İşten ayrılan çalışanın e-postası da sınırsız şekilde izlenemeyecek

Kurul, çalışanın iş ilişkisinin sona ermesinden sonraki kurumsal e-posta kullanımına ilişkin de değerlendirmede bulundu.

İş ilişkisinin sona ermesiyle birlikte ilgili hesabın aktif kullanımının ve hesaba yeni erişimlerin kural olarak sonlandırılması, gelen iletilerin ilgisiz kişiler tarafından görüntülenmesine imkan verilmemesi ve hukuki dayanağı kalmayan kişisel verilerin imha edilmesi gerektiği belirtildi.

Bununla birlikte iş sürekliliğinin sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılabilmesi veya mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi gibi durumlarda sınırlı, süreli ve kayıt altına alınmış uygulamalar somut olayın koşullarına göre değerlendirilebilecek.

Kurallara uymayan işverenler hakkında işlem yapılabilecek

KVKK tarafından yayımlanan ilke kararında belirtilen yükümlülüklere uyulmadığının tespit edilmesi halinde, somut olayın özelliklerine göre gerekli incelemelerin yapılacağı ve 6698 sayılı Kanun'un 18'inci maddesi kapsamında veri sorumluları hakkında idari işlem tesis edilebileceği bildirildi.

Kararla birlikte işverenlerin çalışanlara tahsis ettiği kurumsal e-posta, kurum içi mesajlaşma uygulamaları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanları gibi iletişim kanallarının denetiminde; amaç, ölçülülük, önceden bilgilendirme, veri güvenliği ve çalışanların mahremiyetinin korunması daha belirgin bir çerçeveye bağlanmış oldu.

 

İlgili karar metni için tıklayınız

BİR CEVAP YAZ

E-posta hesabınız yayımlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Yorumlar (0 Yorum)
Yorum Sıralaması:

Benzer Haberler

Eğitim Yaşam Çevre Tarım Bursa Gunlugu Asayiş Dünya Resmi İlanlar Siyaset
Anasayfa Kategoriler YOUTUBE
ÜYE VE KÖŞE YAZARI GİRİŞİ
GİRİŞ BAŞARILI YÖNLENDİRİLİYOR
GİRİŞ BAŞARISIZ !