KVKK, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş amaçlı iletişim kanallarını denetlemesine ilişkin kuralları belirledi. Yeni ilke kararına göre yalnızca trafik ve log kayıtlarının incelenmesi de kişisel veri işleme faaliyeti sayılırken, çalışanların denetim hakkında önceden bilgilendirilmesi gerekiyor.
Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve işin yürütülmesinde kullanılan diğer iletişim kanallarını denetlerken uyması gereken usul ve esasları açıkladı. Kurulun 16 Eylül 2026 tarihli ve 2026/2035 sayılı ilke kararı, 8 Ekim 2026 tarihli Resmî Gazete’de yayımlandı.
Kararla birlikte işverenlerin kurumsal e-posta hesapları, iş amaçlı mesajlaşma uygulamaları ve diğer iletişim sistemleri üzerindeki denetimlerinin kişisel verilerin korunmasına ilişkin mevzuata uygun yürütülmesi gerektiği vurgulandı.
Sadece kayıtların incelenmesi de kişisel veri işleme sayılıyor
KVKK’nın kararında, işverenin e-posta içeriklerine erişmeden yalnızca trafik ve log kayıtlarını incelemesinin de kişisel veri işleme faaliyeti olduğu belirtildi.
Buna göre iletişim aracının işverene ait olması veya işyerinde kullanılması, çalışanların iletişim faaliyetleri üzerinde sınırsız denetim yetkisi sağlamıyor. İşverenlerin denetim faaliyetlerinde belirli ve meşru bir amaç doğrultusunda hareket etmesi, ölçülülük ilkesine uyması ve işlenen verileri amaçla sınırlı tutması gerekiyor.
Çalışanlara önceden bilgi verilmesi zorunlu
Karara göre çalışanların denetim uygulamaları hakkında önceden bilgilendirilmesi, denetimin hukuka uygunluğunun değerlendirilmesinde önem taşıyor.
İşverenin yapacağı bilgilendirmede denetimin amacı, kapsamı ve yöntemi, kişisel verilerin hangi hukuki gerekçeyle işleneceği, verilerin ne kadar süreyle saklanacağı ve çalışanların hakları açık ve anlaşılır biçimde belirtilmeli.
Yalnızca kurumsal e-posta hesabının denetlenebileceğine ilişkin genel bir bildirimin yapılması, her durumda yeterli kabul edilmiyor.
E-posta içerikleri hangi durumlarda incelenebilecek?
KVKK, içerik denetiminde daha sınırlı ve dikkatli hareket edilmesi gerektiğine işaret etti. Buna göre çalışanların e-posta ve diğer iletişim kanallarındaki yazışmalarının incelenmesine, kural olarak somut bir şüphe veya belirli bir olayla bağlantılı meşru bir amaç bulunması halinde başvurulabilecek.
Denetimin kapsamı, belirlenen amaçla sınırlı tutulacak. Aynı sonuca daha az müdahaleci bir yöntemle ulaşılabiliyorsa daha kapsamlı denetim yöntemlerinin tercih edilmemesi gerekecek. Genel, kapsamı belirsiz ve sürekli içerik incelemelerinden kaçınılması da kararda öne çıkan ilkeler arasında yer aldı.

Kişisel hesaplar için sınırsız erişim hakkı yok
Kararda, işverenin teknik olarak bir cihaz veya kurumsal sisteme erişebilmesinin, çalışanın kişisel e-posta hesabına, özel mesajlaşmalarına ya da sosyal medya yazışmalarına serbestçe erişebileceği anlamına gelmediği vurgulandı.
İşverenlerin denetim sırasında elde edilen verilere erişimi görevli ve yetkili personelle sınırlandırması, erişim kayıtlarını tutması ve veri güvenliğini sağlaması da gerekiyor.
İş ilişkisinin sona ermesi de çalışana ait kurumsal e-posta hesabındaki verilerin süresiz biçimde saklanabileceği veya erişilebilir tutulabileceği anlamına gelmiyor.
Kurallara uymayan işverenler hakkında işlem yapılabilecek
KVKK, çalışanların iletişim kanallarının denetlenmesi sırasında kişisel verilerin korunmasına ilişkin yükümlülüklerin yerine getirilmesi gerektiğini bildirdi. Kurallara aykırılık tespit edilmesi halinde somut olayın özellikleri değerlendirilerek ilgili veri sorumluları hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında işlem yapılabilecek.
Yeni ilke kararıyla işverenlerin denetim yetkisi ortadan kaldırılmıyor; bu yetkinin çalışanların özel hayatı, kişisel verileri ve haberleşme özgürlüğü gözetilerek kullanılması gerektiği ortaya konuluyor.



