Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin ilke kararı aldı. 16 Eylül 2026 tarihli ve 2026/2035 sayılı karar, 8 Ekim 2026 tarihli Resmî Gazete’de yayımlanarak yürürlükteki uygulama çerçevesi hâline geldi.

İlke kararı, Kurul’un tek bir şikâyeti çözen bireysel kararlarından farklı çalışır: benzer nitelikteki tüm başvurularda uygulanacak genel ölçütü ortaya koyar. Bu nedenle kararın muhatabı yalnızca şikâyete konu olmuş şirketler değil, kurumsal e-posta tahsis eden tüm işverenler.

Karar ne yasaklıyor, ne yasaklamıyor

Kararın en sık yanlış okunan tarafı burası, net söyleyelim: kurumsal e-posta denetimi yasaklanmadı. Kurul, denetimi 6698 sayılı Kanunun işleme şartları ve genel ilkeleriyle uyumlu olmak kaydıyla mümkün görüyor. Değişen şey, “mümkün”ün önündeki şartların somutlaşması.

Yaygın uygulamaKararın getirdiği ölçüt
İK politikasına “e-postalar denetlenebilir” cümlesi eklemekGenel ifade yetersiz; amaç, kapsam ve yöntem somut olarak bildirilmeli
İşe girişte alınan açık rızaya dayanmakGüç dengesizliği nedeniyle rıza tek başına birincil dayanak sayılamaz
E-posta içeriklerini düzenli/sürekli taramakİçerik incelemesi için somut şüphe veya belirli meşru sebep gerekir
Şirket cihazındaki kişisel hesaplara da bakmakTeknik erişim imkânı hukuki yetki doğurmaz
Ayrılan çalışanın hesabını süresiz açık tutmakErişimin dayanağı ayrıca değerlendirilir, süresiz erişim kabul edilmez

Kararın omurgası: önce bilgilendirme, sonra kademe, en son içerik

Kararı pratiğe çeviren üç basamak var.

Birinci basamak — önceden ve somut bilgilendirme. Çalışanın denetimden önce haberdar edilmesi gerekiyor. Kurul, aydınlatmanın hukuki sebep, amaç, kapsam, yöntem, içeriğe erişim koşulları, saklama süresi ve ilgili kişinin hakları başlıklarını somut olarak içermesini istiyor. Bu, çoğu şirketin elindeki tek paragraflık metni doğrudan eksik hâle getiren ölçüt.

İkinci basamak — iş ile kişisel kullanımın ayrılması. Kurumsal kanalın hangi amaçla tahsis edildiği ve kişisel kullanıma ilişkin kuralların ne olduğu açık, anlaşılır ve çalışan tarafından bilinir olmak zorunda. Denetimin kapsamı da bu tahsis amacına bağlı. Kişisel kullanım sınırlandırılmış olsa bile denetim ölçülülük ilkesine tabi.

Üçüncü basamak — kademeli yöntem ve içerik eşiği. Kurul, daha az müdahaleci yöntemler denenmeden daha ağır yöntemlere geçilmemesini istiyor. İçerik incelemesi bu kademenin en üstünde: genel ve sürekli tarama yerine, somut bir şüphe veya belirli ve meşru bir sebep şartına bağlanmış.

Veri güvenliği tarafı: kim erişti, kayıtlı mı?

Kararın işveren için en somut operasyonel yükümlülüğü erişim kontrolü. Denetim sonucu elde edilen verilere erişimin yetkili ve sınırlı kişilerle sınırlandırılması, erişimlerin kayıt altına alınması ve bu kişilerin gizlilik yükümlülüğü altında olması isteniyor.

Pratikte bu, “İK müdürü gerektiğinde bakar” biçimindeki belirsiz yetkiyi geçersiz kılıyor: erişebilecek roller tanımlı, erişim olayları izlenebilir olmalı.

paradefter yorumu: karar bir yasak değil, bir belgeleme yükü

Bu kararı okuyup “artık işveren e-postamı okuyamaz” sonucuna varmak yanlış olur; aynı ölçüde yanlış olan, “zaten rıza alıyoruz, sorun yok” demek. Kararın gerçek etkisi ispat yükünün yer değiştirmesi.

Denetim yapan işveren artık şu üç soruya belge ile cevap verebilir durumda olmalı: Çalışanı neyle, ne zaman bilgilendirdim? İçeriğe girmeden önce hangi daha hafif yöntemi denedim? İçeriğe girişimi hangi somut şüpheye bağladım? Bu soruların yazılı cevabı yoksa, denetim teknik olarak yapılmış olsa bile hukuken savunulamaz hâle gelir.

Masamızın gördüğü asıl kırılma noktası açık rıza meselesi. Türkiye’de çok sayıda işyeri, çalışan verisinin işlenmesini girişte imzalatılan tek bir rıza metnine dayandırıyor. Kurul bu kararda, iş ilişkisinin doğasındaki eşitsizlik nedeniyle rızanın bu işlevi tek başına üstlenemeyeceğini söylüyor. Bu, sadece e-posta denetimini değil, bordro dışı tüm çalışan verisi uygulamalarını yeniden gözden geçirmeyi gerektiren bir sinyal.

İkinci kırılma noktası iş ilişkisi sonrası erişim. Ayrılan çalışanın kurumsal hesabını “şirket malı” sayıp süresiz tutmak yaygın bir pratik. Kararın bu pratiği dayanak değerlendirmesine bağlaması, saklama süresi politikası olmayan şirketler için doğrudan bir açık oluşturuyor.

Bu karar, Kurul’un çalışan izlemesi alanındaki ikinci önemli adımı. Biyometrik mesai takibine ilişkin ilke kararını daha önce ayrı ele almıştık: Biyometrik Mesai Takibi ve KVKK İlke Kararı. İki karar birlikte okunduğunda ortaya çıkan çizgi şu: işyerinde teknoloji kullanımı serbest, ama ölçülülük ve aydınlatma ispatlanabilir olmak zorunda.

En sık yapılan hatalar

  • Rızayı tek dayanak sanmak. İş ilişkisinde rızanın özgür iradeyle verildiği her olayda ayrıca değerlendirilir; imzalı metin tek başına yetmez.
  • Aydınlatmayı tek cümleye sıkıştırmak. Amaç, kapsam, yöntem, içerik erişim koşulu, saklama süresi ve haklar ayrı ayrı yazılmadıkça bilgilendirme eksiktir.
  • Üst veri ile içeriği aynı kefeye koymak. Kim kime ne zaman yazdı bilgisi ile yazının içeriği farklı müdahale düzeyleridir; ikincisi için eşik daha yüksektir.
  • Teknik yetkiyi hukuki yetki saymak. Şirket cihazından kişisel hesaba ulaşılabiliyor olması, ulaşma hakkı vermez.
  • Üçüncü kişileri hesaba katmamak. Yazışmadaki müşteri, aday veya aile bilgisi de korunan veridir.
  • Ayrılan çalışanın hesabını süresiz tutmak. İş ilişkisi sonrası erişimin dayanağı ayrıca kurulmak zorunda.

2026’da pratik karar

Çalışan tarafı:

AdımNe yapılır
1İşverenin çalışan aydınlatma metnini isteyin; e-posta denetimine ilişkin bölüm var mı, kapsamı somut mu?
2Kişisel kullanım kurallarının yazılı olup olmadığını kontrol edin
3Kurumsal hesabı kişisel yazışma için kullanmayı bırakın — ayrım sizin de lehinize çalışır
4Somut bir denetim yaşadıysanız Kanunun 11. maddesi kapsamında veri sorumlusuna yazılı başvurun
5Yanıt yoksa veya yetersizse Kurul’a şikâyet yolunu kullanın

İşveren tarafı:

AdımNe yapılır
1Çalışan aydınlatma metnini karardaki başlıklara göre yeniden yazın
2Denetimi rıza yerine uygun bir işleme şartına oturtun
3Kademeli denetim prosedürü yazın: hangi aşamada hangi yöntem, içeriğe geçiş eşiği ne?
4Erişim yetkilerini rol bazında sınırlayın ve erişim kayıtlarını tutun
5İş ilişkisi sonrası hesap saklama süresi ve erişim kuralını belirleyin

Sonuç

2026/2035 sayılı ilke kararı, kurumsal e-posta denetimini “yapılabilir ama ispatlanabilir olmak zorunda” çizgisine taşıyor. Çalışan için kazanım, denetimin varlığını ve sınırını önceden bilme hakkı; işveren için yük, bu sınırı yazılı ve kademeli bir prosedüre dönüştürmek.

Karar yayım tarihinde yürürlükte olduğundan, aydınlatma metni ve denetim prosedürü güncellenmemiş her şirket bugün itibarıyla eksik durumda. Takip edilecek yer, Kurul’un bu ölçütleri uygulayacağı ilk bireysel karar özetleri olacak.

Kaynaklar