Regülasyon6 dk okuma

Kurumsal E-posta Denetimine İlişkin KVKK İlke Kararı Yayımlandı

Kişisel Verileri Koruma Kurulunun 2026/2035 sayılı İlke Kararı 8 Ekim 2026'da Resmî Gazete'de yayımlandı. Karar, kurumsal e-posta ve iş amaçlı iletişim kanallarının denetiminde aydınlatma, hukuki sebep, ölçülülük ve içerik incelemesi kurallarını netleştiriyor. Bu yazıda kararın getirdiklerini ve işverenlerin bugün atması gereken adımları özetliyoruz.

· VERBİS ve Veri Envanteri UzmanıYayın:
Ahşap çalışma masasında açık dizüstü bilgisayar ve ekrandan yükselen e-posta zarfı simgeleri, yanında not defteri ve kalemler
Kurumsal e-posta ve iş iletişim kanallarının denetimi, KVKK Kurulunun 2026/2035 sayılı İlke Kararı ile çerçevelendi.
Kısa Tanım

Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli Resmî Gazete'de yayımlandı. Karara göre kurumsal e-posta ve diğer iş iletişim kanallarının denetimi bir kişisel veri işleme faaliyetidir. İşveren çalışanı önceden ve somut biçimde aydınlatmalı, uygun hukuki sebebe dayanmalı, kademeli ve ölçülü denetlemeli; içeriğe yalnızca somut şüphe veya belirli bir olay varsa erişmelidir.

İlke Kararı ne zaman yayımlandı?

Kişisel Verileri Koruma Kurulunun (Kurul) “İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesinde Uyulması Gereken Usul ve Esaslar” hakkındaki 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlandı. Kişisel Verileri Koruma Kurumu (Kurum) da kararı aynı gün internet sitesinde duyurdu.

Kurum duyurusuna göre karar, işverenlerin kurumsal e-posta hesaplarını ve diğer iletişim kanallarını denetlemesine ilişkin ihbar ve şikâyetlerin incelenmesi sonucunda alındı. Kurul incelemelerde; e-posta hesaplarının izlendiğini, yazışma içeriklerine erişildiğini, trafik ve log kayıtlarının incelendiğini ve elde edilen verilerin disiplin ve iş sözleşmesinin sona erdirilmesi süreçlerinde kullanıldığını tespit etti. Çalışanların bu işlemler hakkında yeterli, açık ve somut biçimde bilgilendirilmediği de tespitler arasında yer aldı.

Kurul, denetimin işverenin yönetim hakkı ile çalışanın Anayasa'nın 20. ve 22. maddelerinde güvence altına alınan özel hayatın gizliliği, kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyeti arasında adil bir denge gerektirdiğini vurguluyor.

Hangi iletişim kanalları kapsamda?

Karar, kurumsal e-posta hesaplarını “başta olmak üzere” işin yürütülmesi amacıyla kullanılan tüm iletişim kanallarını kapsıyor. Uygulamada bu ifade; kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, müşteri ilişkileri ve talep yönetim sistemlerini ve toplantı platformlarındaki sohbet alanlarını da kapsayabilir. Hangi aracın kapsama girdiği somut olayın özelliklerine göre değerlendirilmelidir.

Kurul, kurumsal e-posta hesabının yalnızca bir iletişim aracı olmadığını belirtiyor. Hesap; çalışanın mesleki ve kimi zaman kişisel ilişki ağına, çalışma düzenine ve yazışma içeriklerine ilişkin pek çok kişisel veriyi barındıran bir veri kaynağıdır. Bu nedenle yazışma içeriği açılmadan yalnızca trafik ve log kayıtlarının incelenmesi de kişisel veri işleme faaliyetidir ve KVKK'nın genel ilkelerine, işleme şartlarına, aydınlatma ve veri güvenliği yükümlülüklerine uygun yürütülmelidir.

Kurulun işverenlerden beklediği esaslar

Sınırsız denetim yok: İletişim aracının işverene ait olması veya işyerinde kullanılması, çalışanın iletişimi üzerinde sınırsız denetim yetkisi vermez.

İş ve özel kullanım ayrımı: Özel amaçlı kullanım kuralları açık, anlaşılır ve çalışanca bilinebilir olmalıdır. Özel kullanım yasaklansa bile denetim ölçülülükle sınırlıdır; iki kullanım ayrılamıyorsa denetim daha dar tutulur.

Teknik erişim, hukuki erişim değildir: Cihaza, oturuma veya ağa teknik olarak erişebilmek; çalışanın kişisel e-posta, mesajlaşma veya sosyal medya hesabındaki yazışmalara erişme yetkisi vermez.

Önceden ve somut aydınlatma: Aydınlatmada hukuki sebep, amaç, kapsam, yöntem, içeriğe hangi hallerde erişileceği, saklama süresi ve KVKK md. 11'deki haklar açıkça yazılmalıdır. “Kurumsal e-posta denetlenebilir” gibi genel bir bildirim yeterli değildir.

Kademeli ve ölçülü denetim: Amaca daha az müdahaleci bir yöntemle ulaşılabiliyorsa daha ağır yönteme başvurulmaz. Elde edilen veriler amaç için gerekli süreden uzun saklanmaz.

Sınırlı erişim ve kayıt: Denetim verilerine yalnızca görevlendirilmiş, sınırlı sayıda personel erişir. Erişim yetkileri görev tanımına göre verilir, erişim işlemleri kaydedilir ve gizlilik yükümlülüğü güvenceye alınır.

Açık rıza neden öncelikli dayanak değil?

Kurul, iş ilişkisindeki bağımlılık hâli ve taraflar arasındaki güç dengesizliği nedeniyle çalışanın açık rızasının e-posta denetiminde kural olarak her durumda öncelikli hukuki dayanak kabul edilemeyeceğini belirtiyor. Açık rızaya dayanılıyorsa rızanın özgür iradeyle verilip verilmediği somut olayda ayrıca değerlendirilmelidir.

Kararın önemli bir vurgusu daha var: Geçerli bir açık rıza veya KVKK'daki başka bir işleme şartı bulunsa bile bu durum işverene sınırsız denetim yetkisi vermez. İşe girişte imzalatılan genel bir onay metni, sonraki her denetimi hukuka uygun hâle getirmez. Aydınlatma ile açık rızanın birbirine karıştırılmasının riskleri için Kurulun önceki uyarılarını da hatırlamakta yarar var.

İçerik incelemesi hangi hallerde yapılabilir?

Karara göre e-posta ve diğer iletişim araçlarındaki içeriklerin incelenmesine, kural olarak yalnızca somut bir şüphe veya belirli bir olayla bağlantılı meşru bir amaç varsa ve denetimin amacıyla sınırlı olacak şekilde başvurulmalıdır. Kapsamı belirsiz, genel ve sürekli içerik incelemelerinden kaçınılmalıdır.

Kademelilik ilkesi gereği önce güvenlik uyarıları, trafik ve erişim kayıtları gibi daha az müdahaleci yöntemler değerlendirilir. Örneğin bir veri sızıntısı şüphesinde önce hangi dosyanın hangi tarihte hangi alıcıya gönderildiğine log kayıtlarından bakılır; bu bilgi yeterliyse yazışmaların içeriği açılmaz.

İçerik incelemesinde yazışmalarda veya eklerinde KVKK md. 6 kapsamındaki özel nitelikli kişisel verilerin bulunabileceği dikkate alınmalıdır. Yazışmalar çoğu zaman karşı tarafa ve başka üçüncü kişilere ait veriler de içerir; denetimin bu kişiler üzerindeki etkisi de göz önünde bulundurulmalıdır.

Kararda önceden bilgilendirme, denetimin hukuka uygunluğunun unsurlarından biri sayılıyor. Bu nedenle çalışanın haberi olmadan yürütülen gizli izleme ve tüm işlemleri ayrım gözetmeden kaydeden araçlar, karar karşısında yüksek hukuki risk taşır.

İşten ayrılan çalışanın e-posta hesabı

Kurul, iş ilişkisi sona erdikten sonra çalışana tahsis edilen e-posta hesabı ve bu hesaptaki verilerle ilgili işlemlerin hukuki dayanağının ayrıca değerlendirilmesi gerektiğini belirtiyor. İş ilişkisinin sona ermesi, bu verilerin süresiz olarak erişilebilir veya işlenebilir olduğu anlamına gelmez.

Uygulamada hesap çalışanın aktif kullanımına ve yeni erişimlere kapatılmalı, iletilerin ilgisiz kişilerce görüntülenmesi önlenmelidir. İş sürekliliği için kullanılan otomatik yanıt, yönlendirme, arşivleme ve muhafaza işlemleri sınırlı, süreli ve kayıt altında yürütülmelidir. Eski çalışanın bütün posta kutusunun yöneticisine veya yerine gelen kişiye kendiliğinden açılması gibi uygulamalar gözden geçirilmelidir. Hukuki dayanağı kalmayan veriler imha edilmelidir.

Kurumlar şimdi ne yapmalı?

Sistem envanteri çıkarın: Kurumsal e-posta, bilgisayar, telefon, internet erişimi, mesajlaşma ve toplantı platformları ile müşteri ve talep yönetim sistemlerinde hangi verinin kaydedildiğini, otomatik tarama yapılıp yapılmadığını, kayıtların nerede tutulduğunu ve kimin erişebildiğini belirleyin.

Aydınlatma metnini güncelleyin: Çalışan aydınlatma metnini kararın istediği unsurlarla yenileyin ve metni teknik sistemlerdeki fiili uygulamayla eşleştirin. Uygulanmayan işlemi metinden çıkarın; uygulanıp yazılmayan işlemi değerlendirin.

Kullanım politikasını yenileyin: Kurumsal e-posta ve dijital iletişim araçları kullanım politikasında iş ve özel kullanım kurallarını açık ve anlaşılır yazın. Politika yoksa veya güncel değilse baştan oluşturun.

İçerik inceleme prosedürü kurun: İçerik incelemesi için gerekçeyi, hukuki dayanağı, ilgili hesapları, tarih aralığını, arama ölçütlerini ve erişecek kişileri yazılı belirleyen bir talep ve onay süreci oluşturun.

Yetkileri ayırın: Sistem yönetimi, arşivleme ve içerik inceleme yetkilerini birbirinden ayırın. Yöneticilik veya sistem yöneticiliği tek başına tüm yazışmalara erişim hakkı vermemeli; erişimler kayıt altına alınmalı.

Saklama sürelerini ayrı belirleyin: Trafik kayıtları, yazışma içerikleri, inceleme kayıtları ve yedekler için ayrı ve gerekçeli süreler belirleyin. Süresiz arşivden kaçının; imha sürecine arşiv ve yedek kopyaları da dahil edin.

İşten ayrılış ve hizmet sağlayıcıları gözden geçirin: İşten ayrılış prosedürünü kararla uyumlu hâle getirin. E-posta, bulut, arşiv ve güvenlik hizmeti sağlayıcılarıyla sözleşmeleri kontrol edin; veriler yurt dışında tutuluyorsa aktarımı KVKK md. 9 kapsamında değerlendirin.

Sonuç

Kararda ayrı bir uyum veya geçiş süresi öngörülmüyor; esaslar yayım tarihinden itibaren denetim faaliyetlerine uygulanıyor. Yükümlülüklere uyulmadığı tespit edilirse Kurul, somut olayın özelliklerine göre inceleme yapacak ve KVKK'nın 18. maddesi kapsamında ilgili veri sorumluları hakkında işlem tesis edecek.

Bu çalışma yalnızca KVKK biriminin işi değildir. Hukuk, bilgi teknolojileri ve bilgi güvenliği ekipleri birlikte çalışmalı; çalışan bildirimi ve işten ayrılış süreçleri için insan kaynakları da sürece katılmalıdır. Yalnızca aydınlatma metnini değiştirmek yetmez: teknik ayarlar, erişim yetkileri ve günlük uygulama da metinde yazılanla uyumlu olmalıdır. Somut olay özelinde hukuki değerlendirme alınmalıdır.

Sık Sorulan Sorular

Hayır. Kararda ayrı bir uyum veya geçiş süresi öngörülmüyor. Kurul, yükümlülüklere uyulmadığının tespiti hâlinde KVKK'nın 18. maddesi kapsamında işlem tesis edileceğini belirtiyor. Bu nedenle aydınlatma metni, kullanım politikası ve denetim prosedürlerinin gecikmeden gözden geçirilmesi gerekir.

KVKK Danışmanlığı

Denetim süreçlerinizi kararla uyumlu hâle getirin

Ekibimiz İlke Kararına göre güncellenmiş bir iletişim denetimi aydınlatma bildirimi taslağı hazırladı. Taslağı kullandığınız sistemlerle eşleştirip son hâline getirelim; kullanım politikası, içerik inceleme prosedürü ve işten ayrılış sürecini birlikte düzenleyelim. Telefon: 444 4 908

Danışmanlık görüşmesi talep edin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. Kurumsal E-Posta Hesapları Başta Olmak Üzere İletişim Kanallarının Denetlenmesine İlişkin Kurulun 16/09/2026 Tarihli ve 2026/2035 Sayılı İlke Kararı Hk. — Kişisel Verileri Koruma Kurumu (2026-10-08)
  2. Kişisel Verileri Koruma Kurulunun 16/09/2026 Tarihli ve 2026/2035 Sayılı Kararı (Resmî Gazete, 08.10.2026, sayı 33394) — Resmî Gazete (2026-10-08)
  3. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır