Bizi Takip Edin :
KVKK & Yasal

İşveren Çalışanın E-postasını Okuyabilir mi? KVKK İlke Kararı Ne Diyor?

Dijital e-posta simgeleri arasında zarf tutan el — Xen Bilişim

Kişisel Verileri Koruma Kurulu’nun 16/09/2026 tarihli ve 2026/2035 sayılı ilke kararı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlandı. Konusu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere iş iletişim kanallarını nasıl denetleyebileceği. Karar 16 madde ve oy çokluğuyla alındı; dayanağı 6698 sayılı Kanun’un 15. maddesinin 6. fıkrası, yani ihlalin yaygın olduğunun tespiti.

Bu yazı bir hukuk yorumu değil. Bizim işimiz posta kutusunun, log kaydının ve yetki listesinin başında. O yüzden önce kararın ana hatlarını veriyorum, sonra madde madde “BT tarafında ne değişmeli” sorusuna geçiyorum. Metinler için mutlaka hukukçuyla çalışın.

Karar neyi söylüyor?

Kapsam yalnızca e-posta değil. Karar ürün adı vermiyor ama kurum içi mesajlaşma uygulamalarını, kurumsal anlık iletişim hesaplarını, müşteri ilişkileri ve talep yönetim sistemlerini, toplantı platformlarındaki sohbet ve kayıt alanlarını sayıyor. Teams gibi araçların bu tanıma gireceği benim yorumum; kararda ürün adı geçmiyor.

Öne çıkan noktalar:

  • İçeriğe hiç bakmasanız bile trafik ve log kayıtlarını işlemek kişisel veri işlemedir (md. 1). Aracın işverene ait olması sınırsız denetim yetkisi vermez.
  • Cihazda ya da ağda teknik yetkiniz olması, çalışanın kişisel e-postasına veya kişisel mesajlaşma hesabına bakabileceğiniz anlamına gelmez (md. 4).
  • Özel kullanıma kural koyabilirsiniz ama kural açık olmalı ve duyurulmalı. Yasak olsa bile sürekli ve aralıksız gözetim ölçülü sayılmıyor (md. 2-3).
  • Aydınlatma somut olmalı. Yalnızca “kurumsal e-posta hesabı denetlenebilir” demek yetmiyor; amaç, kapsam, log mu içerik mi, saklama süresi ve çalışanın hakları yazılmalı (md. 5-7).
  • Güç dengesizliği nedeniyle açık rıza öncelikli dayanak olarak alınmamalı (md. 8).
  • Kademelilik esas: içeriğe erişim ancak trafik verisi yetmezse ve zorunluysa, istisnai (md. 10). Filtreleme veya engellemeyle önlenebilen kötüye kullanım için genel denetim hakkı doğmuyor.
  • İçerik denetimi yalnızca somut şüpheyle ve iddiayla sınırlı yapılır (md. 11).
  • Gizli izleme ve çalışanın her işlemini ayrım gözetmeden kaydeden araçlarla denetim hukuka aykırı sayılıyor (md. 13).

Kararda ceza tutarı ya da uyum için bir son tarih yok. Uyulmadığı tespit edilirse somut olaya göre inceleme ve Kanun’un 18. maddesi uyarınca idari işlem yapılacağı belirtiliyor (md. 16).

Karar maddesi, BT’de karşılığı

Aşağıdaki sütun benim pratik önerim. Karar bunları emretmiyor; ilgili madde için BT’de ben bunlara bakarım.

MaddeBT’de bakılacak yer
md. 14Hangi hesapların başka kişinin posta kutusunda tam erişim ya da temsilci yetkisi var? Listeleyin, gereksizleri kaldırın.
md. 14Yönetici erişimlerinin denetim kaydı açık mı, ne kadar süre saklanıyor?
md. 11, 14İçerik araması yapabilen roller kimde? Talep, onay ve kayıt süreci yazılı mı?
md. 15Ayrılan personelde oturum kapatma, süreli otomatik yanıt, süreli ve kayıtlı yönlendirme, sonra arşiv ya da imha takvimi var mı?
md. 13Ekran kaydı ya da tuş kaydı yapan izleme yazılımı kurulu mu? Varsa gözden geçirin.
md. 10Sorun spam, veri sızıntısı ya da yasaklı site ise önce filtreleme ve engelleme kuralıyla çözülebilir mi?
md. 6Aydınlatma metni BT’nin gerçekte yaptığıyla örtüşüyor mu?

Ayrılan personelin hesabı

En çok kaçan nokta burası. Kararın 15. maddesine göre hesap, çalışanın aktif kullanımına ve yeni erişimlere kapatılıyor; gelen iletilerin ilgisiz kişilerce görülmesi engelleniyor. İş sürekliliği, savunma hakkı ya da mevzuat yükümlülüğü için yönlendirme, otomatik cevap, arşivleme veya muhafaza uygulanabiliyor, ama sınırlı, süreli, yetkileri belirli ve kayıtlı olmak şartıyla. Karar somut gün ya da ay vermiyor. Süreyi şirket kendi gerekçesiyle belirleyip yazmalı.

Pratikte sık gördüğümüz hata, ayrılan kişinin kutusunun “bir süre baksın diye” müdüre devredilip aylarca açık kalması. Bu hem yetki listesine hem log kaydına hem de aydınlatma metnine ters düşer.

Log toplama da veri işlemedir

“Biz içeriğe bakmıyoruz, sadece log tutuyoruz” cümlesi artık yeterli sayılmıyor. Log tutuyorsanız bunun amacı, kimin erişebildiği ve ne kadar saklandığı yazıya dökülmeli. Güvenlik amacıyla tuttuğunuz kayıtlar için de aynısı geçerli.

Önce filtre, sonra içerik

Kararın 10. maddesini BT’ye çevirirsem şöyle olur: bir sorunu spam filtresi, ek türü kuralı ya da giden posta engeliyle çözebiliyorsam, kimsenin kutusuna girmeye gerek kalmaz. Girmem gereken bir olay olursa da önce trafik kaydına bakarım. Ayrıca yazışmanın karşı tarafındaki kişilerin verileri ve ek dosyalardaki özel nitelikli veriler de var (md. 12); arama sonuçlarını kimin gördüğü bu yüzden önemli.

Sık sorulan sorular

Şirket e-postasına işveren her zaman bakabilir mi? Hayır. Karar kademeli bir yaklaşım istiyor; içeriğe erişim istisnai, somut şüpheye bağlı ve kapsamı dar olmalı.

Çalışan kişisel e-postasını işyerindeki bilgisayarda açarsa? Teknik olarak ulaşabiliyor olmanız hukuki yetki doğurmuyor (md. 4). Kişisel kullanıma da elverişli uygulamalarda hesabın iş amacıyla tahsis edilip edilmediği, çalışanın kişisel hesabı olup olmadığı ve makul mahremiyet beklentisi ayrıca değerlendiriliyor.

Çalışandan açık rıza alsak olmaz mı? Karar, güç dengesizliği nedeniyle açık rızayı kural olarak öncelikli dayanak görmüyor. Hukuki yükümlülük, hakkın korunması ve meşru menfaat gibi şartlar var ama bunlar da sınırsız yetki vermiyor.

Ne zaman başlamalı? Kararda geçiş süresi yok. Yetki listesi ve log ayarları BT’nin bir günde çıkarabileceği işler; ben buradan başlardım.

Posta kutusu yetkilerinizin ve log ayarlarınızın bir dökümünü çıkarmak isterseniz bize yazın.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar