KVKK’dan İşverenlere E-posta Denetimi Uyarısı: Sınırsız Yetki Yok!

KVKK’dan İşverenlere E-posta Denetimi Uyarısı: Sınırsız Yetki Yok!
Yayınlama: 08.10.2026
A+
A-

Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesine ilişkin önemli bir ilke kararı aldı. 16 Eylül 2026 tarihli ve 2026/2035 sayılı bu karar, işverenlere çalışan iletişimleri üzerinde sınırsız bir denetim hakkı tanımadığını net bir biçimde ortaya koyuyor.

Denetimde Sınırlar ve Çalışan Hakları

Kurul, kurumsal e-posta ve iletişim kanallarının izlenmesi, yazışma içeriklerine erişim, trafik ve log kayıtlarının incelenmesi gibi işlemlerin kişisel veri işleme faaliyeti olduğunu vurguladı. İşverene ait bir aracın kullanılması, çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti ile dengelenmelidir. Denetimle elde edilen verilerin disiplin süreçlerinde veya iş sözleşmesinin feshi gibi işlemlerde kullanılması, KVKK kapsamında titizlikle değerlendirilmelidir.

Şeffaflık ve Aydınlatma Yükümlülüğü

Kararda, denetim faaliyetleri hakkında çalışanların önceden bilgilendirilmesinin hukuka uygunluk açısından kritik öneme sahip olduğu belirtildi. İşverenlerin, veri işlemenin hukuki sebebini, amacını, denetimin kapsamını ve yöntemini, içeriklere erişim koşullarını, veri saklama sürelerini ve çalışanların KVKK’nın 11. maddesindeki haklarını açıkça belirtmesi gerekiyor. Bu aydınlatma, çalışanın denetim konusunda önceden bilgilendirilmesi şartını karşılayabilir.

Ölçülülük İlkesi ve Veri Güvenliği

İşverenler, işyeri iletişim araçlarının kullanımına ilişkin kurallar belirleyebilir ancak bu kurallar açık, anlaşılır ve çalışanlar tarafından bilinir olmalıdır. Denetim yetkisi, ölçülülük ilkesi ile sınırlıdır. İş amaçlı ve özel amaçlı kullanımların ayrıştırılamadığı durumlarda denetim yetkisi daha dar yorumlanmalıdır. Denetimler, KVKK’nın genel ilkelerine uygun olarak yürütülmeli; veriler hukuka uygun, belirli, açık ve meşru bir amaca dayalı, bağlantılı, sınırlı ve ölçülü olmalıdır. Daha az müdahaleci yöntemlerle amaca ulaşılabiliyorsa, ağır denetim yöntemlerinden kaçınılmalıdır.

İş İlişkisi Sona Erdikten Sonra E-posta Kullanımı

Çalışanın iş ilişkisinin sona ermesinden sonra kurumsal e-posta hesabına erişim ve veri işleme faaliyetlerinin hukuki dayanağı ayrıca değerlendirilmelidir. İşverenler, denetim faaliyetleri kapsamında gerekli teknik ve idari tedbirleri almakla yükümlüdür. Tedbir alınmadığının tespiti halinde, ilgili veri sorumluları hakkında idari işlemler başlatılabilir.

Bu karar, işverenlerin kurumsal e-posta ve diğer işyeri iletişim araçları üzerindeki denetim politikalarını hukuki dayanak, önceden bilgilendirme, ölçülülük, amaçla sınırlılık ve veri güvenliği ilkeleri çerçevesinde gözden geçirmeleri gerektiğini ortaya koymaktadır.

Reindeer Medya İzopoint Yalıtım Sıvası - Isı, Ses, Su ve Yangın Yalıtımı