KİŞİSEL Verileri Koruma Kurulu (KVKK), iş yerlerinde kullanılan kurumsal e-posta hesapları ve diğer iletişim kanallarının denetlenmesine ilişkin önemli bir karar aldı. 8 Ekim 2026 tarihli Resmi Gazete’de yayımlanan 2026/2035 sayılı ilke kararıyla işverenlerin çalışanların elektronik yazışmalarını hangi koşullarda inceleyebileceğine ilişkin usul ve esaslar belirlendi. Kararda, iletişim araçlarının işverene ait olmasının çalışanların yazışmalarını sınırsız biçimde denetleme yetkisi vermediği belirtildi.

Resmi Gazete-2

ŞİKAYETLER ÜZERİNE KARAR ALINDI

Kişisel Verileri Koruma Kurulu, kendisine ulaşan ihbar ve şikayetler üzerine iş yerlerindeki elektronik iletişim araçlarının denetlenmesine ilişkin uygulamaları değerlendirdi. Yapılan incelemelerde, bazı işverenlerin çalışanların kurumsal e-posta yazışmalarına eriştiği, iletişim kayıtlarını incelediği ve elde edilen bilgileri disiplin veya işten çıkarma süreçlerinde kullandığı, ancak çalışanlara bu işlemler hakkında yeterli bilgilendirme yapılmadığı belirlendi.

Bu tespitler doğrultusunda Kurul, işverenlerin denetim yetkisi ile çalışanların özel hayatının gizliliği ve kişisel verilerinin korunması arasındaki sınırları açıklığa kavuşturan karar aldı.

İŞVEREN HER E-POSTAYI İNCELEYEMEYECEK

Karara göre işverenler, işin yürütülmesi ve kurumsal bilgilerin korunması gibi meşru amaçlarla çalışanların kullanımına sundukları iletişim araçlarını denetleyebilecek. Bu denetimler ise belirli bir amaçla sınırlı tutulacak ve çalışanların temel haklarına gereğinden fazla müdahale edilemeyecek.

Kurul, e-posta içeriklerinin incelenmesi konusunda daha sıkı koşullar belirledi. Buna göre yazışmaların içeriğine erişilmesi, kural olarak somut bir şüphe veya belirli bir olayla bağlantılı meşru amaç bulunması halinde ve gerekli sınırlar içerisinde mümkün olacak. İşverenlerin herhangi bir gerekçe göstermeden çalışanların bütün yazışmalarını sürekli olarak incelemesinden kaçınılması gerekecek.

Ofi̇s Laptop

ÇALIŞANA ÖNCEDEN BİLGİ VERİLECEK

Düzenlemeyle işverenlerin çalışanları denetim faaliyetleri hakkında önceden bilgilendirmesinin önemine de değinildi. İşverenler, kişisel verilerin hangi amaçla, hangi yöntemle ve hangi hukuki gerekçeyle işleneceğini açıkça bildirmek zorunda olacak.

Ayrıca yazışma içeriklerine hangi durumlarda erişilebileceği, elde edilen bilgilerin ne kadar süreyle saklanacağı ve çalışanların kişisel verilerine ilişkin hakları da açıklanacak. Yalnızca kurumsal e-postaların denetlenebileceğini belirten genel bir uyarı yapılması, aydınlatma yükümlülüğünün yerine getirildiği anlamına gelmeyecek.

İha Ofi̇s

KİŞİSEL MESAJLAR DA KORUMA ALTINDA

Kararda, işverenin bir bilgisayara veya kurumsal sisteme teknik olarak erişebilmesinin, çalışanın kişisel iletişim hesaplarını inceleme yetkisi anlamına gelmediğine dikkat çekildi.

Bu kapsamda çalışanların kişisel e-posta hesapları, özel mesajlaşma uygulamaları ve sosyal medya hesaplarındaki yazışmalara erişim konusunda da hukuki sınırların gözetilmesi gerekecek.

İşverenler, iş yeri iletişim araçlarının kişisel amaçlarla kullanılmasına ilişkin kurallar belirleyebilecek. Kişisel kullanımın yasaklanması ise çalışanların iletişim faaliyetlerinin sınırsız biçimde denetlenmesine gerekçe oluşturmayacak.

K V K K W H A T S A P P

İŞTEN AYRILAN ÇALIŞANLARI DA KAPSIYOR

Kurul, işten ayrılan çalışanların kurumsal e-posta hesaplarında bulunan kişisel verilerin korunmasına da dikkat çekti. İş ilişkisinin sona ermesinin ardından bu hesaplarda bulunan verilerin işlenmesi için hukuki dayanak ayrıca değerlendirilecek.

İşten ayrılma, işverenin eski çalışana ait e-posta hesabındaki kişisel verilere süresiz erişebileceği anlamına gelmeyecek.

KURALLARA UYMAYANLAR HAKKINDA İŞLEM YAPILABİLECEK

Kararda, denetim sırasında elde edilen kişisel verilere yalnızca yetkilendirilmiş personelin erişebilmesi, erişim kayıtlarının tutulması ve veri güvenliğinin sağlanması gerektiği de belirtildi.

Kişisel Verileri Koruma Kurulu, belirlenen yükümlülüklere uyulmadığının tespit edilmesi halinde olayın özelliklerine göre inceleme yapılacağını ve 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18'inci maddesi kapsamında ilgili veri sorumluları hakkında işlem uygulanabileceğini bildirdi.

Muhabir: MÜRÜVET ÇETİN