Skip to main content
08Ekim2026

Kurumsal E-Posta Hesaplarının ve İş Yeri İletişim Kanallarının Denetlenmesine İlişkin KVKK İlke Kararı: İşverenlerin Yükümlülükleri

Kurumsal E-Posta Hesaplarının ve İş Yeri İletişim Kanallarının Denetlenmesine İlişkin KVKK İlke Kararı: İşverenlerin Yükümlülükleri

Kişisel Verileri Koruma Kurulu'nun ("Kurul") 16.09.2026 tarihli ve 2026/2035 sayılı "İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı" ("İlke Kararı") 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlanmıştır.

İlke Kararı'nın çıkış noktası, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun") 15'inci maddesinin 6'ncı fıkrası uyarınca çalışan iletişiminin denetlenmesine ilişkin uygulamalarda yaygın bir hukuka aykırılık tespit edilmiş olmasıdır. Karar oy çokluğu ile alınmıştır.

Bu yazımızda İlke Kararı'nın getirdiği çerçeve ve bu çerçevenin işverenler bakımından pratik sonuçları değerlendirilmektedir.

İlke Kararı'nın Kapsamı Kurumsal E-Posta ile Sınırlı Değildir

Kurul, çalışanlara tahsis edilen kurumsal e-posta hesabının bir iletişim aracının ötesinde, çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran bir veri kaynağı niteliği taşıdığını belirtmiştir.

Kapsam yalnızca e-posta hesaplarından ibaret değildir. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri veya talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanları da somut olayın özelliklerine göre denetime konu olabilecek iletişim kanalları arasında sayılmıştır.

Kişisel kullanıma da elverişli uygulamalar bakımından ise üç ölçüt öne çıkarılmıştır. Söz konusu hesabın işveren tarafından iş amacıyla tahsis edilip edilmediği, çalışanın kişisel hesabı üzerinden kullanılıp kullanılmadığı ve çalışanın makul mahremiyet beklentisinin bulunup bulunmadığı ayrıca değerlendirilmelidir.

Trafik ve Log Kayıtlarının İşlenmesi de Kişisel Veri İşleme Faaliyetidir

Uygulamada sıkça karşılaşılan bir yaklaşım, yalnızca gönderen, alıcı, tarih, saat ve bağlantı bilgisi gibi üstveri niteliğindeki kayıtların incelenmesinin veri koruma mevzuatı kapsamında değerlendirilmediği yönündedir.

Kurul bu yaklaşımı kabul etmemiştir. İçeriğe erişilmeksizin yalnızca trafik ve log kayıtlarının işlenmesi dahi başlı başına bir kişisel veri işleme faaliyeti oluşturmaktadır. Bu itibarla e-posta denetimi gerek trafik verisine gerek içeriğe yönelik olsun, Kanunun ilgili maddelerindeki genel ilkelere, işleme şartlarına, aydınlatma yükümlülüğüne ve veri güvenliğine ilişkin yükümlülüklere tabidir.

İletişim Aracının İşverene Ait Olması Sınırsız Denetim Yetkisi Tanımamaktadır

İlke Kararı'nın temel yaklaşımı, iletişim araçlarının işverene ait olmasının ya da iş yerinde bulunmasının tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımadığıdır.

Kurul bu değerlendirmede hem Anayasa Mahkemesi'nin hem de Avrupa İnsan Hakları Mahkemesi'nin konuya ilişkin kararlarına dayanmıştır. Bu kararlarda işverenin denetim yetkisi, çalışanın önceden açık biçimde bilgilendirilmesi, denetimin meşru bir amaca dayanması, amaçla sınırlı ve ölçülü olması ile daha az müdahaleci yolların önceliği ölçütlerine bağlanmıştır. İçeriğin denetlenmesi ise trafik verisi denetimine kıyasla daha ağır bir gerekçe gerektirmektedir.

İş Amaçlı ve Özel Amaçlı Kullanım Ayrımı

Kurul, denetim faaliyetinin kapsamı belirlenirken iş yeri iletişim araçlarının kullanım amacına göre iş amaçlı kullanım ve özel amaçlı kullanım ayrımının dikkate alınması gerektiğini belirtmiştir. Özel amaçlı kullanımın işveren tarafından yasaklanmış, belirli sınırlar içinde serbest bırakılmış veya bu konuda açık bir düzenleme yapılmamış olması, denetimin hukuka uygunluk değerlendirmesinde farklı sonuçlar doğurabilecektir.

İşveren yönetim hakkı kapsamında özel amaçlı kullanıma ilişkin kurallar belirleyebilir. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olması gerekmektedir. Özel amaçlı kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem koşullarına bağlanması hâlinde bu hususun çalışana açıkça duyurulması aranmaktadır.

Özel amaçlı kullanımın yasaklanmış olduğu hâllerde dahi işverenin denetim yetkisi ölçülülük ilkesiyle sınırlıdır. Kurul, denetimin sürekli ve aralıksız gözetim şeklinde yürütülmesinin ölçülü kabul edilemeyeceğini açıkça ifade etmiştir. Özel kullanım yasağının ihlal edildiği içerik dışı unsurlardan anlaşılabiliyorsa, yazışma içeriğine ayrıca erişilmesi gerekli ve orantılı kabul edilmeyecektir.

Özel amaçlı kullanıma izin verilen hâllerde ise ayrım daha belirgindir. İş amaçlı iletişim ile özel amaçlı iletişimin birbirinden ayrılabiliyor olması durumunda denetimin yalnızca iş amaçlı iletişimle sınırlı tutulması, çalışanın özel nitelikteki yazışmalarının denetim dışında bırakılması gerekmektedir. İkisinin birbirinden ayrılamadığı hâllerde ise işverenin denetim yetkisinin daha dar yorumlanması aranmaktadır.

Teknik Erişim İmkânı Hukuki Erişim Yetkisi Anlamına Gelmemektedir

İlke Kararı'nda ayrıca vurgulanan bir husus, teknik imkan ile hukuki yetkinin birbirinden ayrılması gerektiğidir.

İşverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olması, çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarında yer alan yazışma içeriklerine serbestçe erişebileceği anlamına gelmemektedir.

Bu tespit, çalışanın şirket bilgisayarından kişisel hesaplarına giriş yaptığı hâllerde sıkça gündeme gelen bir tartışmayı doğrudan karşılamaktadır. Cihazın işverene ait olması, o cihaz üzerinden erişilen kişisel iletişim alanlarını denetime açık hâle getirmemektedir.

Önceden Bilgilendirme ve Aydınlatma Yükümlülüğü

Kurul, denetimin hukuka uygunluğunun değerlendirilmesinde çalışanın denetim faaliyeti hakkında önceden bilgilendirilmiş olmasının belirleyici unsurlardan biri olduğunu belirtmiştir.

Bununla birlikte, Anayasa Mahkemesi içtihadında aranan bilgilendirme ile Kanunun 10'uncu maddesinde düzenlenen aydınlatma yükümlülüğü birebir aynı kavramlar değildir. Her bilgilendirme Kanun anlamında aydınlatma sayılmayabilecek, ancak 10'uncu maddede öngörülen unsurları taşıyan ve denetim faaliyetinin amacı, kapsamı ve yöntemi hakkında açık bilgi içeren usulüne uygun bir aydınlatma metni, çalışanın denetim konusunda önceden bilgilendirilmesi şartını da karşılayabilecektir.

Aydınlatmanın içeriği bakımından Kurul somut beklentiler ortaya koymuştur. Aydınlatma, soyut ve genel bir ifadenin ötesine geçerek işleme faaliyetinin hukuki sebebini, amacını ve kapsamını, denetimin trafik ve log kayıtlarının incelenmesiyle mi yoksa içerik denetimiyle mi yürütüleceğini, içeriğe hangi hâllerde erişilebileceğini, verilerin saklama süresini ve ilgili kişinin Kanunun 11'inci maddesi kapsamındaki haklarını açık, anlaşılır ve somut biçimde içermelidir.

Buna karşılık, yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceği şeklindeki genel nitelikli bildirimler, bilgilendirme koşulunu sağlamayacak ve aydınlatma yükümlülüğünün yerine getirildiği sonucunu doğurmayacaktır. Uygulamada iş sözleşmelerine veya bilgi güvenliği politikalarına eklenen tek cümlelik ifadelerin bu ölçütü karşılamadığı değerlendirilebilir.

Açık Rıza Kural Olarak Hukuki Dayanak Oluşturmamaktadır

Kurul, iş ilişkisindeki bağımlılık ve taraflar arasındaki güç dengesizliği dikkate alındığında, çalışanın açık rızasının kural olarak e-posta denetimi bakımından öncelikli hukuki dayanak olarak esas alınmaması gerektiğini belirtmiştir. Açık rızaya dayanılan hâllerde ise rızanın özgür iradeyle açıklanıp açıklanmadığının somut olay özelinde ayrıca değerlendirilmesi gerekmektedir.

Denetim kapsamında gerçekleştirilen kişisel veri işleme faaliyetleri, somut olayın koşullarına göre Kanunun ilgili maddesinde yer alan veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için veri işlemenin zorunlu olması, bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması ve ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati için veri işlemenin zorunlu olması şartlarına dayandırılabilecektir. Ancak Kurul, bu işleme şartlarının varlığının da işverene sınırsız bir denetim yetkisi tanımayacağını ayrıca vurgulamıştır.

Kademelilik İlkesi ve İçerik Denetiminin Sınırları

İlke Kararı'nın uygulamada en çok etki doğurması beklenen başlıklarından biri, denetimde kademeliliğin esas olduğu yönündeki tespittir. İşveren, ulaşmak istediği meşru amaca daha az müdahaleci bir yolla ulaşabildiği hâllerde daha ağır denetim yöntemine başvuramayacaktır.

İçeriğe erişim, ancak trafik verisi denetiminin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai hâllerde gündeme gelebilecektir. Çalışana iş faaliyeti kapsamında tahsis edilen iletişim araçlarının kötüye kullanımının filtreleme veya engelleme gibi teknik yollarla önlenebildiği hâllerde ise işverenin genel bir denetim hakkı doğmayacaktır.

İçeriğin denetlenmesi, çalışanın özel hayatına ve haberleşme özgürlüğüne yönelen en yoğun müdahaleyi oluşturduğundan daha güçlü ve somut bir meşru gerekçe gerektirmektedir. İçerik denetimine yalnızca somut şüphe bulunan hâllerde ve iddiayla sınırlı olacak biçimde başvurulması, kapsamı belirsiz, genel ve süreklilik arz eden içerik incelemesinden kaçınılması gerekmektedir.

İçerik denetimi yürütülürken iki risk ayrıca gözetilmelidir. Denetime tabi tutulan iletinin gövdesinde veya eklerinde Kanunun ilgili maddesi anlamında özel nitelikli kişisel verilerin işlenmesi riski bulunmaktadır. Ayrıca yazışmaların çoğu kez muhataplara ait kişisel verileri de barındırması nedeniyle, denetimin üçüncü kişilerin verileri üzerinde doğuracağı etki de dikkate alınmalıdır.

Gizli İzleme Yasağı ve Erişim Yetkisinin Sınırlandırılması

Kurul, çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetimin hukuka aykırı sayılacağını belirtmiştir. Denetimin, çalışanın bilgisi dâhilinde ve öngörülebilir bir çerçevede yürütülmesi gerekmektedir.

Denetim sonucunda elde edilen verilere erişim bakımından da somut tedbirler öngörülmüştür. Kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan iletişim kanalları üzerinden elde edilen verilere erişimin yalnızca bu görevle yetkilendirilmiş sınırlı bir personelle sınırlandırılması, erişim yetkisinin görev tanımlarıyla belirlenmesi, erişim kayıtlarının tutulması ve verilere erişen kişilerin gizlilik yükümlülüğü altına alınması gerekmektedir.

İş İlişkisinin Sona Ermesinden Sonra Kurumsal E-Posta Hesabı

İlke Kararı, uygulamada sıkça sorun yaratan bir konuyu da ele almaktadır. İş ilişkisinin sona ermesinin ardından çalışana tahsis edilmiş kurumsal e-posta hesabına ilişkin veri işleme faaliyetlerinin hukuki dayanağının ayrıca değerlendirilmesi gerekmektedir.

Kural olarak ilgili hesabın çalışanın aktif kullanımına ve hesaba yeni erişimlere kapatılması, hesaba gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân verilmemesi ve hukuki dayanağı kalmayan kişisel verilerin imha edilmesi gerekmektedir.

Bununla birlikte Kurul, iş sürekliliğinin sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılabilmesi veya ilgili mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi amacıyla, kurumsal e-posta hesabına ilişkin sınırlı, süreli, erişim yetkileri belirlenmiş ve kayıt altına alınmış yönlendirme, otomatik cevap, arşivleme veya muhafaza uygulamalarının somut olayın koşullarına göre değerlendirilebileceğini belirtmiştir.

Bu yaklaşım, daha önce yayımladığımız "Çalışan E-postalarının 5 Yıl Saklanması ve Erişim Koşulları: Garante Kararı" başlıklı yazımızda ele aldığımız İtalyan veri koruma otoritesi kararıyla aynı doğrultudadır. Ayrılan çalışanın hesabının süresiz olarak açık tutulması veya hesaba gelen iletilerin sınırsız şekilde yöneticilere yönlendirilmesi uygulamalarının, İlke Kararı karşısında yeniden değerlendirilmesi gerektiği düşünülebilir.

Yaptırım

Kurul, söz konusu yükümlülüklere uyulmadığının tespiti hâlinde somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağını ve Kanunun ilgili maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceğini belirtmiştir. Konu ile ilgili "2026 yılı KVKK İdari Para Cezaları" sayfasını inceleyebilirsiniz.

Veri Sorumluları Bakımından Yapılması Gerekenler

İlke Kararı sonrasında şirketlerin aşağıdaki başlıkları gözden geçirmesi önem taşımaktadır:

  • İş yerinde kullanılan iletişim kanallarının envanteri çıkarılmalı; kurumsal e-posta yanında kurum içi mesajlaşma uygulamaları, anlık iletişim hesapları, talep yönetim sistemleri ve toplantı platformlarındaki sohbet ve kayıt alanları da bu envanterde yer almalıdır.
  • Hangi kanalda hangi tür denetim yapıldığı tespit edilmeli, trafik ve log kaydı düzeyindeki denetim ile içerik denetimi birbirinden ayrılmalıdır.
  • Özel amaçlı kullanıma ilişkin kurallar yazılı hâle getirilmeli; kullanımın yasak mı olduğu, belirli sınırlar içinde serbest mi bırakıldığı ve hangi zaman, kapsam ve yöntem koşullarına bağlandığı açıkça düzenlenmeli ve çalışanlara duyurulmalıdır.
  • Aydınlatma metinleri İlke Kararı'nda öngörülen unsurları içerecek şekilde güncellenmeli; denetimin amacı, kapsamı, yöntemi, içeriğe hangi hâllerde erişilebileceği, saklama süresi ve ilgili kişinin hakları metinde somut biçimde yer almalıdır.
  • Açık rızaya dayanan denetim uygulamaları gözden geçirilmeli ve işleme şartı somut olaya göre yeniden belirlenmelidir.
  • İçerik denetimine başvurulan hâllerde, somut şüphenin ve daha az müdahaleci yöntemlerin neden yetersiz kaldığı yazılı bir değerlendirmeye bağlanmalı ve bu değerlendirme denetim öncesinde yapılmalıdır.
  • Sürekli ve aralıksız gözetime yol açan izleme yazılımlar ve tüm işlemleri ayrım gözetmeksizin kaydeden araçların kullanımı gözden geçirilmelidir.
  • Denetim verilerine erişim yetkisi görev tanımlarıyla sınırlandırılmalı, erişim kayıtları tutulmalı ve erişim yetkisi bulunan personel gizlilik yükümlülüğü altına alınmalıdır.
  • İş ilişkisi sona eren çalışanların kurumsal e-posta hesaplarına ilişkin süreç yazılı bir prosedüre bağlanmalı; hesabın kapatılma zamanı, yönlendirme uygulanacaksa süresi ve kapsamı, otomatik cevap metni ve arşivlenen verilerin saklama süresi bu prosedürde belirlenmelidir.
  • Kişisel veri işleme envanteri, saklama ve imha politikası ile bilgi güvenliği ve kabul edilebilir kullanım politikaları bu çerçeveye göre güncellenmelidir.

İyi Uygulama Örnekleri

İlke Kararı'nın getirdiği çerçeve, uygulamada yerleşmiş bazı alışkanlıkların gözden geçirilmesini gerektirmektedir. İş sözleşmesine veya personel yönetmeliğine eklenen ve çalışanın kendisine tahsis edilen kurumsal e-posta hesabının denetlenebileceğini kabul ettiğini belirten tek cümlelik ifadeler yaygın olmakla birlikte, bunların İlke Kararı karşısında yeterli olmadığı değerlendirilebilir. "Çalışan, kendisine tahsis edilen e-posta hesabının ve diğer iletişim araçlarının işveren tarafından denetlenebileceğini kabul, beyan ve taahhüt eder" şeklindeki bir sözleşme hükmü yerine "Çalışana tahsis edilen kurumsal iletişim araçlarının kullanımına ve denetimine ilişkin usul ve esaslar, Kurumsal İletişim Araçlarının Kullanımı ve Denetimi Politikası ile bu politikaya ekli aydınlatma metninde düzenlenmiştir. Çalışan, anılan belgelerin kendisine tebliğ edildiğini ve içeriği hakkında bilgilendirildiğini kabul eder" şeklinde bir hüküm tercih edilebilir. Bu tercihin sonucu, sözleşme kaydının rıza beyanı olmaktan çıkarak önceden bilgilendirmenin ispatına hizmet eden bir kayda dönüşmesidir.

Aydınlatma metninin kendisinde de soyut ifadelerden kaçınılması gerekmektedir. "Kişisel verileriniz, bilgi güvenliğinin sağlanması amacıyla mevzuata uygun olarak işlenmektedir" şeklindeki bir açıklama yerine "Şirketimiz tarafından size tahsis edilen kurumsal e-posta hesabı, kurum içi mesajlaşma uygulamaları ve diğer kurumsal iletişim kanalları üzerinden gerçekleştirdiğiniz iletişime ilişkin trafik ve log kayıtları, bilgi güvenliğinin sağlanması ve şirketimizin hukuki yükümlülüklerinin yerine getirilmesi amacıyla işlenmektedir. İletilerin içeriğine yalnızca somut bir şüphenin bulunduğu ve trafik ve log kayıtlarının incelenmesinin yetersiz kaldığı hâllerde, şüphenin konusuyla sınırlı olarak erişilmektedir. Söz konusu verilere yalnızca bu konuda yetkilendirilmiş personel erişebilmekte olup kayıtlar politikamızda belirlenen süre boyunca saklanmaktadır" şeklinde denetimin amacını, kapsadığı kanalları, yöntemini, içeriğe erişim hâllerini ve saklama süresini gösteren somut bir anlatım tercih edilebilir. Aynı şekilde işe giriş evrakı arasında imzalatılan açık rıza formu yerine denetimin hangi işleme şartına dayandığının belirlenmesi, meşru menfaate dayanıldığı hâllerde denge testinin yazılı hâle getirilmesi ve rıza formunun süreçten çıkarılması düşünülebilir.

Tüm çalışanların giden iletilerini anahtar kelime taramasıyla sürekli izleyen ve eşleşen iletinin içeriğini otomatik olarak insan kaynaklarına ileten kurgular, sürekli ve aralıksız gözetim niteliği taşıyabilir. Bunun yerine ilk aşamada yalnızca trafik ve hacim düzeyinde anomali tespiti yapan, kötüye kullanımın filtreleme veya engelleme ile önlenebildiği hâllerde içeriğe hiç gitmeyen ve içerik incelemesini yalnızca somut şüphe üzerine açılan bir dosyada yürüten kademeli bir yapı kurulması önerilebilir. Bu yapının politikaya yansıtılması bakımından, "Şirket, kurumsal iletişim araçlarını önceden bildirimde bulunmaksızın her zaman denetleme hakkını saklı tutar" şeklindeki bir hüküm yerine "Şirket, bilgi güvenliğinin sağlanması ve hukuki yükümlülüklerinin yerine getirilmesi amacıyla kurumsal iletişim araçları üzerinde denetim yapabilir. Denetim kademeli olarak yürütülür. Birinci aşamada yalnızca gönderici, alıcı, tarih, saat, hacim ve bağlantı bilgisi gibi trafik ve log kayıtları incelenir. İletilerin içeriğine, trafik ve log kayıtlarının incelenmesinin yetersiz kaldığı ve işbu politikada düzenlenen koşulların gerçekleştiği hâllerde erişilir. Çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden sürekli izleme uygulanmaz" şeklinde kademeleri gösteren bir düzenleme tercih edilebilir.

Kurumsal e-postanın yalnızca iş amaçlı kullanılacağını söyleyen kuralın yazılı olmasına rağmen uygulamada kişisel kullanıma göz yumulması, denetimin hukuka uygunluk değerlendirmesinde işveren aleyhine sonuç doğurabilir. Bu nedenle sınırlı kişisel kullanıma açıkça izin verilmesi ve kişisel iletilerin belirli bir klasörde toplanması ya da konu satırında bir etiketle ayrıştırılması gibi bu alanların denetim dışında kalmasını sağlayan bir yöntemin politikada belirlenmesi işlevsel bir çözüm olarak değerlendirilebilir. Benzer şekilde, şirket bilgisayarında açık bırakılan kişisel mesajlaşma uygulamasının ekran görüntüsünün alınarak disiplin dosyasına konulması teknik erişim imkânının hukuki erişim yetkisiyle karıştırılmasına örnek oluşturduğundan, kişisel iletişim alanlarının denetim kapsamı dışında tutulduğunun politikada açıkça belirtilmesi ve gerekiyorsa bu alanlara erişimin teknik olarak engellenmesi daha güvenli bir yaklaşım olacaktır.

İnsan kaynakları veya bilgi teknolojileri biriminin talep üzerine doğrudan posta kutusunu açması, denetimin gerekçesini ve sınırlarını sonradan ispatlanamaz hâle getirmektedir. Bunun yerine somut şüphenin, tarih aralığının, anahtar kelimelerin ve muhatapların belirtildiği yazılı bir denetim talebi formu oluşturulması, talebin hukuk ve bilgi teknolojileri birimlerinin ortak onayına bağlanması, erişimin loglanması ve inceleme sonucunun tutanağa bağlanması önerilebilir.

Ayrılan çalışanın hesabının uzun süre açık tutulması ve gelen tüm iletilerin yöneticiye yönlendirilmesi, yöneticinin geçmiş yazışmaları da görebilmesi sonucunu doğurmaktadır. Bu nedenle "Çalışanın işten ayrılması hâlinde kurumsal e-posta hesabı yöneticisine yönlendirilir" şeklindeki bir hüküm yerine "Çalışanın işten ayrıldığı tarih itibarıyla kurumsal e-posta hesabı aktif kullanıma ve yeni oturum açma işlemlerine kapatılır. Hesaba ayrılış tarihinden sonra gelen iletiler, iş sürekliliğinin sağlanması amacıyla politikada belirlenen süreyi aşmamak üzere ilgili birim yöneticisinin erişimine açılacak şekilde yönlendirilebilir. Yönlendirme yalnızca ayrılış tarihinden sonra gelen iletileri kapsar ve çalışanın geçmiş yazışmalarına erişim sağlamaz. Gönderen tarafa, hesabın kullanımda olmadığını ve iletişimin hangi adrese yöneltilmesi gerektiğini bildiren otomatik cevap tanımlanır. Sürenin sonunda hesap tamamen kapatılır ve hesaba ilişkin arşiv, Kişisel Veri Saklama ve İmha Politikasında öngörülen süreye tabi tutulur" şeklinde süreyi, kapsamı ve erişim yetkisini gösteren bir düzenleme tercih edilebilir.

Son olarak, bilgi teknolojileri ekibinin tamamının yönetici yetkisiyle her posta kutusuna erişebilmesi erişim yetkisinin görevle sınırlandırılması ölçütünü karşılamadığından, denetim ve keşif yetkisinin adıyla belirlenmiş sınırlı sayıda kişiye tanınması ve erişim kayıtlarının periyodik olarak gözden geçirilmesi gerekmektedir. Toplantı platformlarındaki kayıt ve otomatik özet özelliklerinin varsayılan olarak kapalı tutulması, kayıt başlatıldığında katılımcılara bildirim yapılması ve kaydın saklama süresinin belirlenmesi de aynı çerçevede değerlendirilmelidir.

Sonuç ve Değerlendirme

İlke Kararı, çalışan iletişiminin denetlenmesi konusunda dağınık biçimde bulunan yargı kararlarını ve Kurul yaklaşımını tek bir metinde toplamakta ve işverenler bakımından uyulması gereken çerçeveyi somutlaştırmaktadır.

Karardan çıkan temel yaklaşım şu şekilde özetlenebilir: İşverenin denetim yetkisi mevcuttur, ancak bu yetki araç üzerindeki mülkiyet veya teknik erişim imkânından değil, meşru bir amaçtan doğmakta ve ölçülülük ilkesiyle sınırlanmaktadır. Denetim kademeli biçimde yürütülmeli, içeriğe erişim en son başvurulacak yöntem olarak kalmalı ve her aşama çalışanın önceden bilgilendirilmiş olmasına dayanmalıdır.

Bu nedenle şirketlerin yalnızca politika metinlerini güncellemekle yetinmemeleri, denetim uygulamalarının teknik olarak da bu çerçeveye uygun yürütülüp yürütülmediğini kontrol etmeleri önem taşımaktadır. Uygulanan denetimin kapsamının, gerekçesinin ve yetkili personelin sonradan ortaya konulabilecek şekilde belgelendirilmemiş olması hâlinde, Kurul tarafından yapılacak bir inceleme bakımından risk doğabileceği değerlendirilebilir.

Konuya ilişkin detaylara Resmî Gazete'de yayımlanan "İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı" üzerinden ulaşabilirsiniz.

Kategori Kişisel Verilerin Korunması Mevzuatı

  • Bilgilendirme Metni!

    Bu makalede yer alan içerikler, yalnızca genel bilgilendirme amaçlıdır ve CottGroup® üye şirketlerine aittir. Bu içerikler, hukuki, mali veya teknik danışmanlık hizmeti niteliği taşımamaktadır ve kaynak gösterilmeden iktibas edilemez.

    CottGroup® üye şirketleri, makaledeki bilgilerin doğru, güncel veya eksiksiz olduğunu garanti etmez ve bu bilgilerin içerebileceği hata, eksiklik veya yanlış anlaşılmalardan doğabilecek zararlardan sorumlu değildir.

    Burada sunulan bilgiler, genel bir bakış sunmak amacıyla hazırlanmıştır. Her somut olay farklı değerlendirmeler gerektirebilir ve bu bilgiler her duruma uygun olmayabilir. Bu nedenle, makalede yer alan bilgilere dayalı olarak herhangi bir işlem yapmadan önce, konuyla ilgili hukuk, mali, teknik ve diğer uzmanlık alanlarında yetkin bir profesyonele danışmanız önemle tavsiye edilir. CottGroup® müşterisiyseniz, özel durumunuza ilişkin müşteri temsilcinizden bilgi almayı unutmayınız. Müşterimiz değilseniz, lütfen ilgili bir uzmandan görüş alınız.

    İletişim ve şirket bilgileri için CottGroup® Üye Şirketleri sayfasını inceleyebilirsiniz.

Yazar

/en/legislation/item/the-kvkk-principle-decision-on-the-monitoring-of-corporate-e-mail-accounts-and-workplace-communication-channels-employers-obligations