İşverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş amacıyla kullanılan iletişim kanalları üzerindeki denetimin sınırları belirlendi. Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı ilke kararı, 8 Ekim 2026 tarihli Resmî Gazete’de yayımlandı.
Kararda, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge kurulması gerektiği vurgulandı. Denetimin amacı, kapsamı ve yöntemi konusunda çalışanlara somut bilgi verilmesi; yazışma içeriklerine erişimin ise daha güçlü gerekçelere dayanması gerektiği belirtildi.
Şirketin bilgisayarı ve e-postası olması sınırsız yetki vermiyor
Kurul, iletişim araçlarının işverene ait olmasının veya işyerinde kullanılmasının, işverene sınırsız ve mutlak bir denetim yetkisi tanımadığını açıkça ortaya koydu.
Çalışanın e-posta içeriği okunmadan yalnızca trafik ve işlem kayıtlarının incelenmesi de kişisel veri işleme faaliyeti sayılıyor. Bu nedenle içerik denetimi kadar trafik ve kayıt incelemeleri de kişisel verilerin işlenmesine ilişkin şartlara, aydınlatma yükümlülüğüne ve veri güvenliği kurallarına tabi olacak.
Karar yalnızca kurumsal e-posta hesaplarını kapsamıyor. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarının sohbet ve kayıt alanları da somut olayın özelliklerine göre değerlendirilecek.
Genel bir “denetlenebilir” uyarısı yeterli değil
İşverenin çalışanı, denetim başlamadan önce açık ve anlaşılır biçimde bilgilendirmesi gerekiyor. Yalnızca kurumsal e-posta hesabının denetlenebileceğini belirten genel ifadeler, bilgilendirme şartının sağlandığı ve aydınlatma yükümlülüğünün yerine getirildiği anlamına gelmeyecek.
Çalışana yapılacak açıklamada veri işlemenin hukuki sebebi, amacı ve kapsamı belirtilmeli. Denetimin trafik kayıtları üzerinden mi yoksa yazışma içerikleri incelenerek mi yapılacağı, içeriğe hangi durumlarda erişileceği, verilerin ne kadar saklanacağı ve çalışanın kanun kapsamındaki hakları da somut biçimde anlatılmalı.
Önceden bilgilendirilmeyen çalışanın, kişisel verilerine ve haberleşme özgürlüğüne müdahale edilmeyeceğine ilişkin makul beklentisi gözetilecek.
Özel kullanım yasak olsa da sürekli gözetim yapılamaz
İşveren, işyerindeki iletişim araçlarının özel amaçlarla kullanılmasına ilişkin kurallar belirleyebilecek. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekiyor.
Özel kullanımın yasaklanması veya belirli şartlara bağlanması halinde bunun çalışana açıkça duyurulması isteniyor. Bununla birlikte, özel kullanımın yasak olduğu işyerlerinde de denetimin sürekli ve aralıksız gözetim şeklinde yürütülmesi ölçülü kabul edilmeyecek.
Özel kullanım yasağının ihlal edildiği, yazışmanın içeriğine bakılmadan anlaşılabiliyorsa içeriğe ayrıca erişilmesi gerekli ve orantılı sayılmayacak.
Özel kullanıma izin verilen durumlarda iş yazışmaları ile kişisel yazışmalar birbirinden ayrılabiliyorsa denetim iş amaçlı iletişimle sınırlı tutulacak. Ayrım yapılamadığı durumlarda ise işverenin denetim yetkisi daha dar yorumlanacak.
Kişisel hesaplara teknik erişim, hukuki yetki anlamına gelmiyor
İşverenin bilgisayar, ağ, oturum veya kurumsal sistem üzerinde teknik yetkiye sahip olması, çalışanın kişisel iletişim alanlarına serbestçe erişebileceği anlamına gelmiyor.
Kişisel e-posta hesapları, kişisel anlık mesajlaşma uygulamaları ve sosyal medya mesaj kutuları bakımından teknik erişim imkânı ile hukuki erişim yetkisinin birbirinden ayrılması gerekiyor.
İş amacıyla kullanılabilen ancak kişisel kullanıma da açık uygulamalarda, hesabın işveren tarafından tahsis edilip edilmediği ve çalışanın makul mahremiyet beklentisi ayrıca değerlendirilecek.
Yazışma içeriğine erişim için somut şüphe aranacak
Kararda denetimin kademeli yürütülmesi esas alındı. İşveren, meşru amacına daha az müdahaleci bir yöntemle ulaşabiliyorsa daha ağır denetim yöntemlerine başvuramayacak.
Yazışma içeriğine erişim, trafik verilerinin incelenmesinin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai durumlarda gündeme gelebilecek.
İçerik denetimi için somut şüphe bulunması ve incelemenin iddiayla sınırlı tutulması gerekiyor. Kapsamı belirsiz, genel ve sürekli içerik incelemelerinden kaçınılacak.
Kötüye kullanımın filtreleme veya engelleme gibi teknik yöntemlerle önlenebildiği durumlarda da işverenin genel bir denetim hakkı doğmayacak.
Çalışandan alınan rıza tek başına yeterli görülmüyor
Kurul, iş ilişkisindeki bağımlılık ve taraflar arasındaki güç dengesizliğine dikkat çekti. Bu nedenle çalışanın açık rızasının, e-posta denetimi için kural olarak öncelikli hukuki dayanak kabul edilmemesi gerektiği belirtildi.
Açık rızaya dayanılan durumlarda rızanın özgür iradeyle verilip verilmediği ayrıca değerlendirilecek.
Denetim, somut olayın şartlarına göre hukuki yükümlülüğün yerine getirilmesi, bir hakkın korunması veya meşru menfaat gibi veri işleme şartlarına dayanabilecek. Ancak bu şartların bulunması da işverene sınırsız denetim yetkisi vermeyecek.
Gizli izleme ve bütün işlemleri kaydetme hukuka aykırı
Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile bütün işlemleri ayrım gözetmeden kaydeden araçlarla yapılan denetimler hukuka aykırı sayılacak.
Denetimin çalışanın bilgisi dahilinde, öngörülebilir bir çerçevede yürütülmesi gerekiyor. Elde edilen veriler de yalnızca denetim amacının gerektirdiği süre boyunca saklanabilecek.
Yazışmalarda sağlık bilgileri gibi özel nitelikli kişisel verilerin bulunabileceği ve mesajların başka kişilere ait veriler de içerebileceği dikkate alınacak. Denetimin üçüncü kişilerin hakları üzerindeki etkisi de değerlendirilecek.
Denetim verilerine herkes erişemeyecek
E-posta ve diğer iletişim kanallarından elde edilen verilere erişim, yalnızca bu görev için yetkilendirilmiş sınırlı sayıdaki personelle sınırlandırılacak.
Erişim yetkileri görev tanımlarıyla belirlenecek, erişim kayıtları tutulacak ve verilere ulaşan kişiler gizlilik yükümlülüğü altında olacak.
İşten ayrılan çalışanın hesabı için de kurallar belirlendi
İş ilişkisinin sona ermesinden sonra kurumsal e-posta hesabındaki verilerin işlenmesinin hukuki dayanağı ayrıca değerlendirilecek.
Kural olarak hesap, çalışanın aktif kullanımına ve yeni erişimlere kapatılacak. Gelen iletilerin ilgisiz kişilerce görüntülenmesine izin verilmeyecek; hukuki dayanağı kalmayan kişisel veriler imha edilecek.
İş sürekliliği, kurumsal iletişimin sürdürülmesi, hukuki uyuşmazlıklarda savunma hakkı veya mevzuattan kaynaklanan yükümlülükler için sınırlı ve süreli uygulamalar değerlendirilebilecek. Yönlendirme, otomatik cevap, arşivleme veya muhafaza işlemlerinin erişim yetkileri belirlenmiş ve kayıt altına alınmış olması gerekecek.
Kurallara uymayan veri sorumluları hakkında işlem yapılacak
Kurul, yükümlülüklere uyulmadığının tespit edilmesi halinde olayın özelliklerine göre inceleme yapılacağını ve ilgili veri sorumluları hakkında Kişisel Verilerin Korunması Kanunu’nun 18’inci maddesi uyarınca idari işlem uygulanacağını bildirdi.
Çalışanların iletişim kanallarının denetlenmesine ilişkin 16 maddelik ilke kararı, oy çokluğuyla kabul edildi.





