İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının denetlenmesinde Uyulması Gereken Usul ve Esaslar Hakkında Kurulun 16/09/2026 Tarihli ve 2026/2035 Sayılı İlke Kararı Hk.

Kişisel Verileri Koruma Kurumuna (Kurum) intikal eden çeşitli ihbar ve şikayetlerde, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu (Kanun) bakımından hukuka aykırılık teşkil edebildiği yönünde iddialara yer verildiği görülmüştür.

Söz konusu ihbar ve şikayetlerin Kişisel Verileri Koruma Kurulu (Kurul) tarafından incelenmesi sonucunda; çalışanlara tahsis edilen kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerine ilişkin çeşitli tespit ve değerlendirmelerde bulunulmuştur. Bu kapsamda, söz konusu faaliyetlerin Kanun ve ilgili mevzuata uygun şekilde yürütülmesini teminen kamuoyunun ve ilgili tarafların bilgilendirilmesine ihtiyaç duyulmuştur.

Bilindiği üzere, çalışanlara tahsis edilen kurumsal e-posta hesapları yalnızca bir iletişim aracı niteliğinde olmayıp çalışanın mesleki ve kimi durumlarda kişisel ilişki ağına, çalışma düzenine, iletişim faaliyetlerine ve yazışma içeriklerine ilişkin çeşitli kişisel verileri barındıran bir veri kaynağı niteliği taşımaktadır. Bu hesapların ve diğer iletişim kanallarının işveren tarafından denetlenmesi, işverenin iş sözleşmesinden ve yönetim hakkından kaynaklanan yetkileri ile çalışanın Anayasa’nın 20’nci ve 22’nci maddelerinde güvence altına alınan özel hayatın gizliliği, kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında adil bir dengenin gözetilmesini gerektiren bir kişisel veri işleme faaliyetidir.

Kurul tarafından yapılan incelemelerde; çalışanlara tahsis edilen iletişim kanallarının ve özellikle kurumsal e-posta hesaplarının izlendiği, bu kanallarda yer alan yazışma içeriklerine erişildiği, iletişim faaliyetlerine ilişkin trafik ve log kayıtlarının incelendiği, filtreleme veya rutin denetim uygulamalarının gerçekleştirildiği ve elde edilen verilerin disiplin süreçlerinde veya iş sözleşmesinin sona erdirilmesine ilişkin süreçlerde kullanıldığı, ancak söz konusu veri işleme faaliyetleri hakkında çalışanların yeterli, açık ve somut bir şekilde bilgilendirilmediği tespit edilmiştir.

Bu çerçevede, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinin 6698 sayılı Kanun ve ilgili mevzuata uygun şekilde yürütülmesi için aşağıdaki hususların dikkate alınması gerekmektedir:

  • Kanun kapsamındaki yükümlülükler: Söz konusu denetleme faaliyetleri, Kanun’da öngörülen kişisel veri işleme şartlarına ve genel ilkelere tabi olduğu gibi, ilgili durumlarda aydınlatma ve veri güvenliği yükümlülüklerinin de yerine getirilmesini gerektirmektedir. İletişim aracının işverene ait olması veya işyerinde kullanılması, işverene çalışanların iletişim faaliyetleri üzerinde sınırsız bir denetim yetkisi sağlamamaktadır.
  • İş amaçlı ve özel amaçlı kullanım ayrımı: Denetimin kapsamı belirlenirken iletişim aracının hangi amaçla tahsis edildiği ve kullanımına ilişkin kuralların neler olduğu dikkate alınmalıdır. Bu kapsamda “iş amaçlı kullanım” ile “özel amaçlı kullanım” arasında ayrım yapılması önem taşımaktadır.
  • Özel amaçlı kullanıma ilişkin kurallar: İşveren, yönetim hakkı kapsamında işyeri iletişim araçlarının özel amaçlı kullanımına ilişkin kuralları belirleyebilir; ancak bu kuralların açık, anlaşılır ve çalışan tarafından bilinebilir olması gerekmektedir. Özel amaçlı kullanımın yasaklandığı durumlarda dahi işverenin denetim yetkisi ölçülülük ilkesiyle sınırlıdır. İş amaçlı kullanım ile özel amaçlı kullanımın birbirinden kesin olarak ayrılamadığı hâllerde ise denetim yetkisinin kapsamı daha dar değerlendirilmelidir.
  • Teknik erişim yetkisi ile hukuki erişim yetkisinin ayrılması: İşverenin belirli bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik erişim imkanına sahip olması, çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya hesabı veya benzeri özel iletişim alanlarında bulunan yazışma içeriklerine serbestçe erişebileceği anlamına gelmemektedir. Bu nedenle teknik olarak erişebilir olma ile hukuken erişebilir olma yetkilerinin birbirinden ayrılması gerekmektedir.
  • Önceden bilgilendirme: Çalışanların gerçekleştirilecek denetim faaliyeti hakkında önceden bilgilendirilmiş olması, denetimin hukuka uygunluğunun tespitinde önem taşıyan unsurlardan biridir. Bununla birlikte, Anayasa Mahkemesi içtihadında aranan bilgilendirme ile Kanun’un 10’uncu maddesinde düzenlenen aydınlatma yükümlülüğü aynı kavramlar değildir. Her bilgilendirme 6698 sayılı Kanun anlamında aydınlatma niteliği taşımayabilecekken, Kanun’un 10’uncu maddesinde öngörülen unsurları içeren ve denetim faaliyetinin amacı, kapsamı ve yöntemi hakkında açık ve somut bilgi veren usulüne uygun bir aydınlatma ise çalışanın denetim konusunda önceden bilgilendirilmesi şartını karşılayabilecektir.
  • Aydınlatmanın kapsamı: İşveren tarafından yapılacak aydınlatmada, kişisel veri işleme faaliyetinin hukuki sebebi, amacı, kapsamı ve yöntemi ile iletişim içeriklerine hangi hallerde erişilebileceği, verilerin saklama süresi ve ilgili kişilerin Kanun’un 11’inci maddesi kapsamındaki hakları açık, anlaşılır ve somut biçimde ortaya konulmalıdır.
  • Genel nitelikli bildirimlerin yeterli olmaması: Çalışanlara, yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceğine ilişkin genel bir bildirimde bulunulması, somut olayın özelliklerine göre önceden bilgilendirme bakımından yeterli olmayacağı gibi, Kanun’un 10’uncu maddesi kapsamındaki aydınlatma yükümlülüğünün de yerine getirildiği sonucunu kendiliğinden doğurmayacaktır.
  • Açık rızanın değerlendirilmesi: İş ilişkisindeki bağımlılık hali ve taraflar arasındaki güç dengesi dikkate alındığında, çalışanın açık rızasının kural olarak e-posta denetimi bakımından her durumda öncelikli hukuki dayanak olarak kabul edilmesi mümkün değildir. Açık rızaya dayanılan durumlarda rızanın özgür iradeyle verilip verilmediği somut olayın koşulları çerçevesinde ayrıca değerlendirilmelidir. Bunun yanında, geçerli bir açık rızanın veya Kanun’da öngörülen diğer bir kişisel veri işleme şartının bulunması da, işverene sınırsız bir denetim yetkisi tanımamaktadır.
  • Genel ilkeler ve ölçülülük: Denetim faaliyetleri, Kanun’un 4’üncü maddesinde düzenlenen genel ilkelere uygun olarak; hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru amaçlarla ve bu amaçla bağlantılı, sınırlı ve ölçülü bir şekilde yürütülmelidir. Elde edilen kişisel veriler, işleme amacı bakımından gerekli olan süreden daha uzun süreyle muhafaza edilmemelidir.
  • Kademeli denetim: Denetim faaliyetlerinde kademelilik esas alınmalıdır. İşverenin ulaşmak istediği meşru amaca daha az müdahaleci bir yöntemle ulaşmasının mümkün olduğu hallerde, daha ağır bir denetim yöntemine başvurulmamalıdır.
  • İçerik denetimi: Çalışana tahsis edilen e-posta ya da diğer iletişim araçlarında yer alan içeriklerin incelenmesine, kural olarak yalnızca somut şüphe veya belirli bir olayla bağlantılı meşru bir amaç bulunması halinde ve denetimin amacıyla sınırlı olacak şekilde başvurulmalıdır. Kapsamı belirsiz, genel ve sürekli nitelikte içerik incelemelerinden kaçınılması gerekmektedir.
  • Özel nitelikli kişisel veriler ve üçüncü kişilere ait veriler: İçerik denetiminde, incelenen içerik veya eklerinde Kanun’un 6’ncı maddesi kapsamında özel nitelikli kişisel verilerin bulunabileceği dikkate alınmalıdır. Bunun yanı sıra, çalışanların iletişimleri çoğu zaman iletişimin karşı taraflarına veya başka üçüncü kişilere ait kişisel veri de içerebileceğinden, denetimin bu kişiler bakımından doğurabileceği etkiler de göz önünde bulundurulmalıdır.
  • Erişim yetkilendirmesi ve veri güvenliği: Kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarından elde edilen verilere erişim, yalnızca bu konuda görev ve yetki verilmiş belli sayıdaki personelle sınırlandırılmalıdır. Erişim yetkileri görev tanımları doğrultusunda belirlenmeli, erişim işlemlerine ilişkin kayıtlar tutulmalı ve verilere erişen kişilerin gizlilik yükümlülükleri güvence altına alınmalıdır.
  • İş ilişkisinin sona ermesi: İş ilişkisinin sona ermesinden sonra çalışana tahsis edilmiş kurumsal e-posta hesabı ve bu hesap kapsamında elde edilmiş veya tutulmakta olan verilere ilişkin gerçekleştirilen kişisel veri işleme faaliyetlerinin hukuki dayanağı ayrıca değerlendirilmelidir. İş ilişkisinin sona ermesi, söz konusu verilerin süresiz olarak erişilebilir veya işlenebilir olduğu anlamına gelmemektedir.

Yukarıda belirtilen hususlar çerçevesinde, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinin Kanun ve ilgili mevzuat hükümlerine uygun olarak yürütülmesi gerekmektedir.

Bu kapsamda, söz konusu yükümlülüklere uyulmadığının tespiti halinde, somut olayın özellikleri dikkate alınarak gerekli inceleme ve değerlendirmelerin yapılacağı ve Kanun’un 18’inci maddesi hükümleri gereğince ilgili veri sorumluları hakkında işlem tesis edileceği hususunda kamuoyunun bilgilendirilmesine ve konuya ilişkin Kişisel Verileri Koruma Kurulu tarafından İlke Kararı alınmasına karar verilmiştir.

Maaşlara %7, Kiraya %31.49 Artış Olmaz! Seçim Öncesi Verilen ‘kira Yardımı’ Sözü Hayata Geçirilsin
Maaşlara %7, Kiraya %31.49 Artış Olmaz! Seçim Öncesi Verilen ‘kira Yardımı’ Sözü Hayata Geçirilsin
İçeriği Görüntüle

Kamuoyuna saygıyla duyurulur.

Kişisel Verileri Koruma Kurulunun 16/09/2026 Tarihli ve 2026/2035 Sayılı Kararı