Uyum8 dk okuma

Çalışan E-postalarını ve İnternet Kullanımını İzlemek Yasal mı?

Çalışan e-posta izleme KVKK açısından, işverenin denetim yetkisi ile çalışanın özel hayatı arasında ölçülü bir denge kurulmasını gerektirir. Yazıda denetim yetkisinin sınırlarını, önceden bilgilendirmenin önemini, kurumsal e-posta ile kişisel yazışma ayrımını ve sürekli izleme ile olay bazlı inceleme farkını ele alıyoruz. Yargı kararlarından çıkan ilkeleri ve bir izleme politikası şablonunu da paylaşıyoruz.

kvkkrehberi.com Editör EkibiGüncelleme:
Ofis masasındaki bilgisayar ekranında açık e-posta gelen kutusu ve yeni ileti bildirimi; iş e-postalarının izlenmesi konusunu anlatıyor
Kurumsal e-posta hesaplarının izlenmesi, çalışanın önceden bilgilendirilmesi ve ölçülülük ilkesiyle sınırlıdır.
Kısa Tanım

İşveren, kendi sağladığı kurumsal e-posta ve internet altyapısını belirli sınırlar içinde denetleyebilir; ancak bu yetki sınırsız değildir. Çalışanlara önceden açık bir bilgilendirme yapılmalı, izlemenin meşru ve belirli bir amacı olmalı, trafik bilgisiyle yetinilebiliyorsa içeriğe girilmemeli ve inceleme amaçla sınırlı tutulmalıdır. Bilgilendirme yapılmadan kurumsal e-posta içeriğine erişilmesi, Anayasa Mahkemesi ve Kurul kararlarında hak ihlali sayılmıştır.

İzlemek mi, Gözetlemek mi?

Bir şirketin ticari sırlarının sızdığından şüphelendiğini ya da bir çalışanın kurumsal hesabından şüpheli bağlantılara tıklandığını düşünelim. İlk akla gelen soru genellikle “çalışanın e-postalarına bakabilir miyiz?” olur. Çalışan e-posta izleme KVKK açısından ne tamamen serbest ne de tamamen yasak bir alandır; sonuç, izlemenin nasıl kurgulandığına bağlıdır.

Bu yazıda işverenin denetim yetkisinin sınırlarını, önceden bilgilendirmenin neden belirleyici olduğunu, kurumsal ve kişisel yazışma ayrımını ve ölçülülük ilkesini ele alıyoruz. Anayasa Mahkemesi, Kişisel Verileri Koruma Kurulu (Kurul) ve Avrupa İnsan Hakları Mahkemesi (AİHM) kararlarından çıkan ilkeleri özetleyip bir izleme politikasının ana başlıklarını paylaşıyoruz.

İşverenin Denetim Yetkisi ve Sınırları

İşverenin, çalışanlarına tahsis ettiği bilgisayar, e-posta hesabı ve internet bağlantısının işe uygun kullanılıp kullanılmadığını denetleme konusunda meşru bir ilgisi vardır. Bilgi güvenliğini sağlamak, ticari sırları korumak, kötü amaçlı yazılımları engellemek ve hukuki uyuşmazlıklarda delil tutmak bu ilginin tipik örnekleridir.

Öte yandan kurumsal e-postadaki yazışmalar, internet geçmişi ve oturum kayıtları çalışanın kişisel verisidir. Bu verileri incelemek, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında bir veri işleme faaliyetidir ve Kanun'un 4. maddesindeki genel ilkelere uymak zorundadır: hukuka ve dürüstlük kurallarına uygunluk; belirli, açık ve meşru amaç; amaçla bağlantılı, sınırlı ve ölçülü olma.

Kurul'un 19.01.2023 tarihli ve 2023/86 sayılı karar özetinde, kurumsal e-posta denetimi Kanun'un 5. maddesinin ikinci fıkrasının (f) bendindeki “veri sorumlusunun meşru menfaati” hukuki sebebine dayandırılmış ve denetimin yalnızca ilgili personel ve amaca yönelik verilerle sınırlı tutulması nedeniyle ölçülülük ilkesine aykırılık görülmemiştir. Bu karar, denetimin mümkün olduğunu ama çerçevesinin dar tutulması gerektiğini birlikte gösterir.

Önceden Bilgilendirmenin Önemi

Kararların neredeyse tamamında belirleyici soru şudur: Çalışan, iletişiminin denetlenebileceğini önceden ve açıkça biliyor muydu?

Anayasa Mahkemesi Genel Kurulu, 17.09.2020 tarihli kararında (B. No: 2016/13010) önceden tam ve açık bir bilgilendirme yapılmadığı hallerde çalışanın kurumsal e-posta üzerinden kişisel yazışma yapabileceğinin işveren tarafından da öngörülebilecek bir durum olduğunu belirtmiş; bilgilendirme yapılmadan içeriklere erişilmesini kişisel verilerin korunmasını isteme hakkı ile haberleşme hürriyetinin ihlali saymıştır.

Buna karşılık Anayasa Mahkemesi Birinci Bölümü, 12.01.2021 tarihli kararında (B. No: 2018/31036) iş sözleşmesinde kurumsal e-postanın yalnızca iş amaçlı kullanılacağı ve hesabın haber verilmeksizin denetlenebileceği açıkça yazıldığı için ihlal bulunmadığına karar vermiştir.

Kurul da aynı çizgidedir. 25.11.2021 tarihli ve 2021/1187 sayılı karar özetinde, eski çalışana e-postanın yalnızca iş amaçlı kullanılacağı ya da işverenin kontrol yapabileceği hiç bildirilmeden hesaba erişilmesi, Kanun'un 10. maddesindeki aydınlatma yükümlülüğüne aykırı bulunmuş ve veri sorumlusu hakkında idari yaptırım uygulanmıştır. Aydınlatma ile açık rıza arasındaki farkı aydınlatma ve açık rıza yazımızda anlattık.

Kurumsal E-posta ve Kişisel Yazışma Ayrımı

Kurumsal e-posta hesabı işverene aittir, ancak içindeki her mesaj “iş yazışması” değildir. Çalışanlar zaman zaman kurumsal hesaplarından ailevi, sağlıkla ilgili ya da mali konularda yazışabilir. 2021/1187 sayılı kararda incelenen e-postalar arasında çalışanın özel mektuplaşmaları ve banka hesap özetleri de bulunuyordu. Bu tür içerikler bir incelemeye girdiğinde, amacın çok ötesinde veri işlenmiş olur.

Pratikte üç kullanım alanını ayırmak faydalıdır:

Kurumsal hesap, iş içeriği: Politikayla bildirilmiş olmak kaydıyla, belirli bir amaçla ve sınırlı kapsamda denetlenebilir.

Kurumsal hesap, özel içerik: Politika kişisel kullanımı yasaklasa bile, incelemede “özel” olarak işaretlenmiş ya da açıkça kişisel görünen içeriklere girilmemesi için kural konmalıdır.

Kişisel hesaplar ve cihazlar: Çalışanın kişisel e-posta hesabı, mesajlaşma uygulaması veya kendi telefonu işverenin denetim alanı dışındadır. Bu hesaplara erişim ancak çok özel koşullarda ve hukuki değerlendirmeyle gündeme gelebilir.

Uzaktan çalışmada bu ayrım daha da bulanıklaşır; ev ağı ve kişisel cihaz kullanımına ilişkin riskleri uzaktan çalışmada veri güvenliği yazımızda ele aldık.

Ölçülülük: Sürekli İzleme ve Olay Bazlı İnceleme

Ölçülülük ilkesi, aynı amaca daha az müdahaleci bir yöntemle ulaşılabiliyorsa o yöntemin tercih edilmesini ister. Anayasa Mahkemesi de iletişim akışı (kim, kime, ne zaman yazdı) ile iletişim içeriği arasında ayrım yapılması gerektiğini ve içeriğin incelenmesi için daha ciddi gerekçeler aranacağını vurgular.

Genel kural olarak, otomatik güvenlik kontrolleri ve trafik kayıtları günlük koruma için yeterlidir; içerik incelemesi ise somut bir olaya bağlanmalı, kapsamı yazılı olarak belirlenmeli ve dar bir ekip tarafından yapılmalıdır. Tüm çalışanların yazışmalarının sürekli okunması, meşru bir amaç için bile ölçülülük sınırını aşma riski taşır.

İzleme Yöntemleri ve Müdahale Düzeyi

YöntemNe yapar?Müdahale düzeyi
Otomatik güvenlik filtreleriZararlı ek, oltalama bağlantısı ve spam tespiti; içerik insan tarafından okunmazDüşük
Trafik ve meta veri kayıtlarıGönderen, alıcı, zaman, boyut; genelde içerik yokOrta
Veri sızıntısı önleme (DLP) kurallarıBelirli veri türleri (ör. kimlik numarası listesi) dışarı gönderilirken uyarı veya engelOrta
Olay bazlı içerik incelemesiSomut bir şüphe üzerine, belirli kişi, tarih aralığı ve anahtar kelimeyle sınırlı incelemeYüksek
Sürekli içerik izleme veya ekran kaydıTüm yazışma ve ekranların düzenli olarak okunması veya kaydedilmesiÇok yüksek

Yargı Kararlarından Çıkan İlkeler

AİHM Büyük Dairesi'nin 5 Eylül 2017 tarihli ve 61496/08 başvuru numaralı kararı, işyerinde iletişimin izlenmesi konusunda Avrupa'da temel referans kabul edilir. Mahkeme, ulusal mahkemelerin çalışanın izleme ihtimali konusunda önceden bilgilendirilip bilgilendirilmediğini, izlemeyi haklı kılan gerekçeleri ve daha az müdahaleci yöntemlerin mümkün olup olmadığını incelemediğini tespit ederek özel hayata saygı hakkının ihlal edildiğine karar vermiştir.

Türk kararlarıyla birlikte okunduğunda, bir izleme uygulamasını değerlendirirken sorulacak sorular şöyle özetlenebilir:

Çalışan, izlemenin yapılabileceği, kapsamı ve niteliği hakkında önceden ve açık biçimde bilgilendirildi mi?

İzlemenin meşru ve belirli bir amacı var mı?

Aynı amaca iletişim içeriğine girmeden, örneğin trafik bilgisiyle ulaşılabilir miydi?

İnceleme kişi, zaman ve konu bakımından sınırlandı mı?

Elde edilen veriler yalnızca bu amaç için mi kullanıldı ve kimlerle paylaşıldı?

Sonuçta çalışana karşı alınan önlem, eylemle orantılı mı?

Bu sorular hukuki değerlendirmenin yerini tutmaz; her olayın kendi koşulları vardır. Somut olay özelinde hukuki değerlendirme alınmalıdır.

İzleme Politikası Şablonu

Önceden bilgilendirmenin en sağlam yolu, çalışanların erişebildiği ve imzayla ya da elektronik onayla teslim alındığı kayıt altına alınan bir izleme politikasıdır. Kurul'un 2023/86 sayılı kararında da işverenin e-posta güvenliği, bilgi değişimi ve kabul edilebilir kullanım politikalarını çalışanlara sunmuş olması değerlendirmede rol oynamıştır. Bir politikada en az şu başlıklar bulunmalıdır:

Amaç ve kapsam: Hangi sistemler (e-posta, internet, uç nokta, bulut uygulamaları) ve hangi amaçlarla (güvenlik, sır koruma, hukuki yükümlülük) izlenir.

İzleme yöntemleri: Otomatik filtreler, trafik kayıtları, DLP kuralları; içerik incelemesinin hangi koşullarda yapılacağı.

Kişisel kullanım kuralı: Kurumsal hesapların kişisel amaçla kullanılıp kullanılamayacağı ve özel içeriklerin nasıl ele alınacağı.

Yetki ve onay: İçerik incelemesini kimin talep edeceği, kimin onaylayacağı ve kimin yapacağı; dört göz ilkesi.

Kayıt ve saklama: İzleme kayıtlarının ne kadar süre saklanacağı ve incelemenin kendisinin nasıl kayıt altına alınacağı.

Aydınlatma ve haklar: Aydınlatma metnine atıf; çalışanın KVKK'nın 11. maddesindeki haklarını nasıl kullanacağı.

Ayrılan çalışanlar: İşten ayrılanın hesabına ne olacağı, otomatik yanıt ve yönlendirme süresi, hesabın kapatılması.

Sonuç ve Sonraki Adım

Çalışan e-posta izleme KVKK kapsamında mümkündür, ancak sınırları nettir: önceden açık bilgilendirme, meşru ve belirli bir amaç, içerik yerine mümkün olduğunca trafik bilgisi ve olayla sınırlı bir inceleme. Bu dört koşuldan biri eksik kaldığında, şirketin elindeki bulgu hem Kurul önünde hem de iş mahkemesinde işverenin aleyhine dönebilir.

İlk adım olarak mevcut iş sözleşmelerinizi, aydınlatma metinlerinizi ve kabul edilebilir kullanım politikanızı yan yana koyup çalışanların izleme hakkında gerçekten bilgilendirilip bilgilendirilmediğini kontrol edin. Bu süreçlerin bağımsız bir gözle incelenmesi için KVKK denetimi kapsamını, denetimde nelere bakıldığını ise KVKK denetimi rehberimizde inceleyebilirsiniz.

Sık Sorulan Sorular

İş ilişkisinde çalışanın rızasının özgür iradeye dayandığını göstermek zordur. Kurul'un 2023/86 sayılı kararında kurumsal e-posta denetimi, açık rızaya değil veri sorumlusunun meşru menfaatine dayandırılmıştır. Rızadan çok, açık bilgilendirme ve ölçülülük belirleyicidir.

Bilgi Güvenliği

İzleme ile özel hayat arasındaki dengeyi kurun

İzleme politikası, log yönetimi ve ihlal müdahalesi gibi bilgi güvenliği süreçlerinde KVKK uyumunu departman bazında ele alın.

Departman çözümlerini inceleyin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Anayasa Mahkemesi Genel Kurulu, B. No: 2016/13010, 17.09.2020 (basın duyurusu) — Anayasa Mahkemesi (2020-09-17)
  3. Anayasa Mahkemesi Birinci Bölüm, B. No: 2018/31036, 12.01.2021 (basın duyurusu) — Anayasa Mahkemesi (2021-01-12)
  4. Kurul Karar Özeti 2021/1187 — Eski çalışanın kurumsal e-posta hesabına aydınlatma yapılmaksızın erişilmesi — Kişisel Verileri Koruma Kurumu (2021-11-25)
  5. Kurul Karar Özeti 2023/86 — Kurumsal e-posta içeriklerinin izlenmesi, erişilmesi ve depolanması — Kişisel Verileri Koruma Kurumu (2023-01-19)
  6. Bărbulescu v. Romania (Grand Chamber), no. 61496/08, 5 September 2017 — Avrupa İnsan Hakları Mahkemesi (HUDOC) (2017-09-05)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır