8 Ekim 2026, Perşembe
Canlı Piyasa Güncelleme
Gündem

KVKK’dan kurumsal e-posta kararı: Fklaş karar açıklandı

KVKK, işverenlerin çalışanlara tahsis ettiği kurumsal e-postaları denetlemesine ilişkin yeni ilke kararını yayımladı. E-posta içeriklerine erişimde önemli sınırlar getirildi.

KVKK'dan kurumsal e-posta kararı: Fklaş karar açıklandı

Kişisel Verileri Koruma Kurumu (KVKK), işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesaplarının denetlenmesine ilişkin önemli bir ilke kararı yayımladı. Resmi Gazete‘de yayımlanan kararda, işverenlerin kurumsal iletişim araçları üzerindeki yetkisinin sınırsız olmadığı vurgulandı. Kararla birlikte çalışanların kişisel verilerinin ve haberleşme hürriyetinin korunmasına ilişkin önemli sınırlar ortaya konuldu.

Kurumsal e-posta da kişisel veri kaynağı

KVKK kararında, çalışanlara tahsis edilen kurumsal e-posta hesaplarının yalnızca iş yazışmalarından ibaret olmadığı belirtildi. Bu hesapların çalışanın mesleki ilişkileri, çalışma düzeni ve zaman zaman kişisel ilişkilerine dair veriler barındırabileceğine dikkat çekildi. İşverenin kurumsal e-posta hesabını denetlemesinin, yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge kurulmasını gerektiren bir veri işleme faaliyeti olduğu ifade edildi. Kararda, e-posta içeriğine erişilmese dahi trafik ve log kayıtlarının işlenmesinin de kişisel veri işleme faaliyeti oluşturduğu belirtildi. “İletişim araçlarının işverene ait olması ya da iş yerinde bulunması tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır.”

İşveren kullanım kurallarını belirleyebilir

İşverenlerin iş yeri iletişim araçlarının kullanımına ilişkin kurallar belirleyebileceği belirtildi. Ancak bu kuralların açık, anlaşılır ve çalışan tarafından önceden bilinebilir olması gerekiyor. İşverenin kurumsal iletişim araçlarının özel amaçlarla kullanımını yasaklaması, sınırlandırması veya belirli şartlara bağlaması halinde bu durumun çalışanlara açıkça bildirilmesi gerektiği kaydedildi. Kararda ayrıca, işverenin belirli bir cihaz, oturum, ağ veya kurumsal sistem üzerinde teknik yetkiye sahip olmasının çalışanın kişisel iletişim alanlarına sınırsız erişim hakkı vermediği vurgulandı.

Denetimden önce çalışan bilgilendirilmeli

KVKK, işveren tarafından gerçekleştirilecek denetim faaliyetlerinden önce çalışanların açık ve somut biçimde bilgilendirilmesi gerektiğine dikkat çekti.

Aydınlatmada;

  • kişisel veri işlemenin hukuki sebebi,
  • denetimin amacı ve kapsamı,
  • trafik ve log kayıtlarının mı yoksa iletişim içeriklerinin mi inceleneceği,
  • hangi durumlarda içeriğe erişilebileceği,
  • verilerin ne kadar süreyle saklanacağı gibi hususların açıkça belirtilmesi gerektiği ifade edildi. Denetimin belirli, açık ve meşru bir amaca dayanması, amaçla bağlantılı, sınırlı ve ölçülü şekilde gerçekleştirilmesi gerektiği de kararda yer aldı.

E-posta içeriğine erişim istisnai olacak

KVKK, denetimde kademeli bir yaklaşım benimsenmesi gerektiğini belirtti. Buna göre, öncelikle trafik ve log verilerinin incelenmesi; bu yöntemin yetersiz kalması ve içeriğe erişimin zorunlu olması halinde ise istisnai olarak içerik denetimine başvurulması gerektiği kaydedildi. Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleriyle gerçekleştirilen veya çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden denetimlerin hukuka aykırı olabileceği belirtildi.

Kurallara uymayan işverene işlem

İlke kararında, belirlenen yükümlülüklere uyulmadığının tespit edilmesi halinde somut olayın özelliklerine göre gerekli incelemenin yapılacağı bildirildi. KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi kapsamında ilgili veri sorumluları hakkında idari işlem tesis edilebileceğini açıkladı.