Jump to

Çalışan E-postasının Denetimi: KVKK’nın 2026/2035 Sayılı İlke Kararı ve İşverenler İçin 16 İlke

Çalışan E-postasının Denetimi: KVKK'nın 2026/2035 Sayılı İlke Kararı ve İşverenler İçin 16 İlke

Kişisel Verileri Koruma Kurulu, işverenlerin kurumsal e-posta hesaplarını ve çalışanların iş için kullandığı diğer iletişim kanallarını hangi sınırlar içinde denetleyebileceğini belirledi. 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlandı ve on altı ilke içeriyor. Kararın özü şu: sistemin işverene ait olması sınırsız bir denetim yetkisi vermiyor, iş sözleşmesindeki tek satırlık bir hüküm aydınlatma için yeterli değil, açık rıza kural olarak hukuki dayanak olmamalı ve yazışma içeriğine erişim son çare. E-posta, kurumsal mesajlaşma veya CRM kullanan ve Türkiye’de çalışanı olan her şirket kararın kapsamında; Kurul, ilkelere uyulmadığı hâllerde 6698 sayılı Kanun’un 18’inci maddesi uyarınca idari işlem tesis edeceğini belirtiyor.

Neden ilke kararı ve neden önemli?

6698 sayılı Kanun’un 15’inci maddesinin altıncı fıkrasına göre Kurul, şikâyet üzerine veya resen yaptığı inceleme sonucunda ihlalin yaygın olduğunu tespit ederse ilke kararı alır ve yayımlar. Bu kararlar tek bir veri sorumlusuyla sınırlı kalmaz; Kurul’un Kanun’u nasıl okuyacağını bütün piyasaya söyler. Bu aracı önceki ilke kararlarına ilişkin yazımızda ele almıştık; Kurul bu yıl aynı araçla biyometrik mesai takibinin önünü kesmişti. 2026/2035 sayılı karar oy çokluğuyla alındı.

Kurul meseleyi, işverenin yönetim hakkı ile çalışanın Anayasa’nın 20’nci (kişisel verilerin korunmasını isteme hakkı) ve 22’nci (haberleşme hürriyeti) maddelerindeki hakları arasında bir denge sorunu olarak kuruyor. Kurumsal e-posta hesabının yalnızca bir iletişim aracı olmadığını, çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran bir veri kaynağı olduğunu da vurguluyor.

Kapsam: yalnızca e-posta değil

Karar, işin yürütülmesi amacıyla kullanılan tüm iletişim kanallarının denetimine uygulanıyor. Kurul örnek olarak kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, müşteri ilişkileri veya talep yönetim sistemlerini ve toplantı platformlarındaki sohbet ve kayıt alanlarını sayıyor. Uygulamada iki tespit öne çıkıyor:

  • Log kaydı da işlemedir. İçeriğe erişmeden yalnızca trafik/log kayıtlarının işlenmesi de başlı başına bir kişisel veri işleme faaliyeti. Trafik verisine de içeriğe de yönelik denetim; genel ilkelere (m. 4), işleme şartlarına (m. 5 ve 6), aydınlatma yükümlülüğüne (m. 10) ve veri güvenliğine (m. 12) tabi.
  • Mülkiyet yetki vermez. İletişim araçlarının işverene ait olması ya da işyerinde bulunması, işverene sınırsız ve mutlak bir denetim yetkisi tanımıyor. Teknik erişim imkânı da hukuki erişim yetkisi değil: bir cihaz, oturum veya ağ üzerindeki yönetici yetkisi, çalışanın kişisel e-posta hesabındaki, kişisel anlık mesajlaşma uygulamasındaki veya sosyal medya mesaj kutusundaki yazışmaları serbestçe okuma hakkı vermiyor.

On altı ilke, başlıklar hâlinde

Konu Kurul’un tespiti
İş amaçlı ve özel amaçlı kullanım (ilke 2, 3) İşveren özel amaçlı kullanıma ilişkin kurallar koyabilir, ancak kurallar açık, anlaşılır ve çalışanca bilinebilir olmalı. Özel kullanım yasaklanmış olsa bile denetim ölçülülükle sınırlı; sürekli ve aralıksız gözetim ölçülü değil. Yasağın ihlali içerik dışı unsurlardan anlaşılabiliyorsa içeriğe erişim gerekli ve orantılı değil. Özel kullanıma izin verilmiş ve iki tür iletişim ayrılabiliyorsa denetim yalnızca iş amaçlı iletişimle sınırlı; ayrılamıyorsa denetim yetkisi daha dar yorumlanıyor.
Teknik ve hukuki erişim (ilke 4) Cihaz, oturum, ağ veya kurumsal sistem üzerindeki teknik yetki, kişisel e-posta, kişisel mesajlaşma veya sosyal medya içeriklerine erişim yetkisi vermiyor.
Önceden bilgilendirme (ilke 5, 6, 7) Önceden bilgilendirme belirleyici. Aydınlatma soyut ve genel ifadelerin ötesine geçmeli: hukuki sebep, amaç, kapsam, denetimin log kayıtları üzerinden mi içerik üzerinden mi yapılacağı, içeriğe hangi hâllerde erişileceği, saklama süresi ve m. 11 kapsamındaki haklar. Yalnızca “kurumsal e-posta denetlenebilir” şeklindeki bir bildirim ne bilgilendirme koşulunu sağlıyor ne de m. 10 kapsamında aydınlatma sayılıyor.
Hukuki sebep (ilke 8) Bağımlılık ve güç dengesizliği nedeniyle açık rıza kural olarak öncelikli hukuki dayanak olmamalı. Somut olaya göre m. 5/2-(ç) hukuki yükümlülük, (e) bir hakkın tesisi, kullanılması veya korunması ya da (f) meşru menfaat şartlarına dayanılabilir; bunların hiçbiri sınırsız yetki tanımıyor.
Ölçülülük ve kademelilik (ilke 9, 10, 11) Belirli, açık ve meşru amaç; sınırlı ve ölçülü işleme; amacın gerektirdiği süre kadar saklama. Daha az müdahaleci bir yolla amaca ulaşılabiliyorsa daha ağır yönteme başvurulamaz. İçeriğe erişim istisnai; ancak trafik verisi denetimi yetersiz kaldığında gündeme gelir. Kötüye kullanım filtreleme veya engelleme gibi teknik yollarla önlenebiliyorsa genel bir denetim hakkı doğmaz. İçerik denetimi somut şüphe bulunan hâllerde ve iddiayla sınırlı yapılmalı; kapsamı belirsiz, genel ve süreklilik arz eden inceleme yapılmamalı.
Özel nitelikli veri ve üçüncü kişiler (ilke 12) İleti gövdesinde veya eklerinde özel nitelikli veri bulunma riski ve denetimin muhatapların verileri üzerindeki etkisi gözetilmeli.
Gizli izleme (ilke 13) Önceden bilgilendirme yapılmayan gizli yöntemler ve çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlarla yapılan denetim hukuka aykırı. Denetim, çalışanın bilgisi dâhilinde ve öngörülebilir olmalı.
Erişim kontrolü (ilke 14) Elde edilen verilere erişim görevle yetkilendirilmiş sınırlı sayıda personelle sınırlanmalı; yetki görev tanımıyla belirlenmeli, erişim kayıtları tutulmalı, erişenler gizlilik yükümlülüğü altına alınmalı.
İşten ayrılan çalışan (ilke 15) Kural olarak hesap çalışanın aktif kullanımına ve yeni erişimlere kapatılmalı, gelen iletilerin ilgisiz kişilerce görülmesi önlenmeli, hukuki dayanağı kalmayan veriler imha edilmeli. İş sürekliliği, savunma hakkı veya mevzuattan doğan yükümlülükler için sınırlı, süreli, erişim yetkileri belirlenmiş ve kayıt altına alınmış yönlendirme, otomatik cevap, arşivleme veya muhafaza değerlendirilebilir.
Yaptırım (ilke 16) Uyulmadığı tespit edilirse Kurul gerekli incelemeyi yaparak m. 18 uyarınca idari işlem tesis edecek.

Sözleşmedeki hüküm artık yetmiyor

Pek çok iş sözleşmesinde ve personel yönetmeliğinde tek bir cümle bulunur: kurumsal e-posta iş amaçlıdır ve şirket tarafından denetlenebilir. Kurul artık bu tür genel bir ifadenin m. 10’daki aydınlatma yükümlülüğünü karşılamadığını, aydınlatmanın denetimin kendisini anlatması gerektiğini söylüyor: log mu içerik mi, hangi durumda, veriler ne kadar süre saklanacak. Karar iki kavramı da birbirinden ayırıyor: Anayasa Mahkemesi içtihadında aranan “bilgilendirme” ile m. 10’daki aydınlatma yükümlülüğü birebir aynı değil; ancak denetimin amacı, kapsamı ve yöntemi hakkında açık bilgi içeren usulüne uygun bir aydınlatma, önceden bilgilendirme şartını da karşılayabilir.

Bu ayrım önemli, çünkü yargı içtihadı çalışanın önceden bilgilendirildiği durumlarda kurumsal e-postanın işverence incelenmesini kabul etmişti. Anayasa Mahkemesi C.O.A. kararında (B. No: 2018/31036, 12.1.2021), iş sözleşmesinde kurumsal e-postanın yalnızca iş amaçlı kullanılacağı ve banka yönetimi tarafından haber verilmeksizin denetlenebileceği düzenlenmiş olan olayda Anayasa’nın 20 ve 22’nci maddelerinin ihlal edilmediğine karar vermişti. İlke Kararı hem Anayasa Mahkemesinin hem Avrupa İnsan Hakları Mahkemesinin kararlarına atıf yapıyor: işverenin denetim yetkisi çalışanın önceden açık biçimde bilgilendirilmesine, meşru amaca, ölçülülüğe ve daha az müdahaleci yolların önceliğine bağlı. Bu yaklaşım AİHM Büyük Dairesinin Bărbulescu – Romanya kararıyla (B. No: 61496/08, 5.9.2017) uyumlu. 2026/2035 sayılı karar bu ölçütleri Kurul’un doğrudan denetleyeceği bir KVKK uyum standardına dönüştürüyor.

Açık rıza formu doğru araç değil

En çok doküman değişikliğini muhtemelen 8’inci ilke gerektirecek. İşverenler yeni çalışanlara sıklıkla denetim için açık rıza metni imzalatıyor. Kurul, güç dengesizliği nedeniyle açık rızanın kural olarak öncelikli dayanak olmaması gerektiğini, rızaya dayanılan hâllerde rızanın özgür iradeyle açıklanıp açıklanmadığının ayrıca değerlendirileceğini söylüyor. Pratik sonuç: denetim programı m. 5/2-(ç), (e) veya (f) üzerine kurulmalı, işverenin menfaati ile çalışanın hakları yazılı olarak tartılmalı; rıza formu programın tek dayanağı olmamalı.

Nereden başlamalı?

  • Çalışanların iş için kullandığı tüm kanalları listeleyin: e-posta, sohbet, CRM ve talep sistemleri, toplantı kayıtları, yorum içeren ortak sürücüler.
  • Özel kullanımın serbest mi, yasak mı, sınırlı mı olduğunu söyleyen bir kullanım politikası yazın veya güncelleyin ve çalışanlara duyurun.
  • Çalışan aydınlatma metnini yenileyin: hukuki sebep, amaç, log mu içerik mi, içeriğe erişimin tetikleyicisi, saklama süresi, m. 11 hakları.
  • Denetim için açık rızaya dayanmayı bırakın; hukuki sebebi ve meşru menfaat değerlendirmesini belgeleyin.
  • İçeriğe dokunmadan önce log düzeyindeki kontrolleri ve teknik önlemleri (filtreleme, engelleme, veri kaybı önleme) kullanın.
  • İçerik incelemesini kayda geçirilmiş somut bir şüpheye bağlayın, iddiayla (gönderen, dönem, anahtar kelime) sınırlayın ve kısa bir ölçülülük notu tutun.
  • Uç nokta araçlarını gözden geçirin: ekran görüntüsü alan, tuş kaydeden veya “her şeyi kaydeden” yazılımları 13’üncü ilke karşısında savunmak zor.
  • Erişimi isimle belirlenmiş küçük bir ekiple sınırlayın, erişim kayıtlarını tutun, gizlilik yükümlülüğü getirin.
  • Ayrılan çalışanın posta kutusu için prosedür yazın: kapanış tarihi, otomatik cevap, rol adresine süreli yönlendirme, arşiv ve imha takvimi.
  • Çalışan yazışmalarını özetleyen veya puanlayan yapay zekâ araçları varsa aynı analizi uygulayın; bkz. işyerinde yapay zekâ kullanım politikası ve izleme yazımız.
Çalışan e-postasını veya yazışmalarını denetliyor musunuz?Denetim politikalarını, aydınlatma metinlerini ve işten ayrılma prosedürlerini 2026/2035 sayılı İlke Kararı ve 6698 sayılı Kanun karşısında gözden geçiriyoruz.

Bize ulaşın →

Sıkça sorulan sorular

İşveren çalışanın kurumsal e-postasını okuyabilir mi?

Ancak sınırlar içinde. 2026/2035 sayılı İlke Kararı’na göre çalışan 6698 sayılı Kanun’un 10’uncu maddesine uygun bir aydınlatmayla önceden bilgilendirilmiş olmalı, denetimin hukuki sebebi ve meşru amacı bulunmalı; içeriğe ise yalnızca trafik verisi yetersiz kaldığında, somut şüphe hâlinde ve iddiayla sınırlı olarak erişilebilir.

İş sözleşmesindeki denetim hükmü yeterli mi?

Hayır. Kurul’a göre kurumsal e-postanın denetlenebileceğini söyleyen bir bildirim aydınlatma yükümlülüğünü karşılamıyor. Aydınlatma hukuki sebebi, amacı, kapsamı, log mu içerik mi denetleneceğini, içeriğe hangi hâllerde erişileceğini, saklama süresini ve çalışanın haklarını içermeli.

Denetim için çalışandan açık rıza alınmalı mı?

İş ilişkisindeki güç dengesizliği nedeniyle açık rıza kural olarak öncelikli dayanak olmamalı. Somut olaya göre m. 5/2-(ç) hukuki yükümlülük, (e) bir hakkın tesisi veya korunması ya da (f) meşru menfaat şartlarına dayanılabilir.

İşten ayrılan çalışanın e-posta hesabına ne olmalı?

Kural olarak hesap çalışanın kullanımına ve yeni erişimlere kapatılmalı, hukuki dayanağı kalmayan veriler imha edilmeli. İş sürekliliği, hukuki uyuşmazlıklar veya mevzuattan doğan yükümlülükler için sınırlı, süreli ve kayıt altına alınmış yönlendirme, otomatik cevap veya arşivleme haklı görülebilir.

Kaynak. Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, RG 8.10.2026/33394; 6698 sayılı Kişisel Verilerin Korunması Kanunu, m. 4, 5, 6, 10, 11, 12, 15/6, 18; Türkiye Cumhuriyeti Anayasası, m. 20, 22; Anayasa Mahkemesi, C.O.A. Başvurusu, B. No: 2018/31036, 12.1.2021; Avrupa İnsan Hakları Mahkemesi (Büyük Daire), Bărbulescu – Romanya, B. No: 61496/08, 5.9.2017.

Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki tavsiye niteliği taşımaz; somut durum için hukuki destek alınmalıdır.

Yazar

  • Erdem Mümtaz Hacıpaşaoğlu

    Mümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır. Legal 500 Recommended Lawyer (2025–2026) seçilmiştir ve Startup Hukuku kitabının ortak yazarıdır. Canonical profile: https://mumtazhacipasaoglu.com · Open-access legal guides: https://github.com/mumtazhpo

    Tüm yazıları gör
Yayın tarihi: 9 Ekim 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.