KVKK’ya Göre İşveren Çalışanın Kurumsal E-Postasını Okuyabilir mi? Yeni İlke Kararı Ne Diyor?
8 Ekim 2026 tarihinde Resmî Gazete’de yayımlanan Kişisel Verileri Koruma Kurulunun 2026/2035 sayılı İlke Kararı, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve iş süreçlerinde kullanılan iletişim kanallarının denetlenmesine ilişkin önemli sınırlar getiriyor.
Kararın temel mesajı oldukça açık:
Kurumsal e-posta hesabının işverene ait olması, işverene çalışanın tüm yazışmalarını sınırsız şekilde inceleme hakkı vermez.
Ancak bu durum, işverenin kurumsal e-posta ve iletişim sistemlerini hiçbir şekilde denetleyemeyeceği anlamına da gelmez. İşverenin meşru amaçlarla ve belirli kurallar çerçevesinde denetim yapabilmesi mümkündür.
Buradaki temel konu, işverenin denetim yetkisi ile çalışanın özel hayatının ve haberleşme hürriyetinin korunması arasında doğru dengenin kurulmasıdır.
KVKK’nın yeni ilke kararı neden önemli?
Kişisel Verileri Koruma Kurulu daha önce de çalışanların kurumsal e-posta hesaplarının denetlenmesine ilişkin kararlar vermişti. Örneğin Kurulun 2023/86 sayılı kararında, belirli şartların sağlanması ve denetimin belirli bir amaçla, sınırlı ve ölçülü şekilde yapılması halinde kurumsal e-posta içeriklerine erişimin hukuka uygun olabileceği değerlendirilmişti.
2026/2035 sayılı yeni İlke Kararı ise bu alandaki yaklaşımı daha sistematik biçimde ortaya koyuyor.
Karar yalnızca e-posta içeriğinin okunmasını değil; trafik ve log kayıtlarının tutulması, iletişim kanallarının denetlenmesi, özel amaçlı kullanım, çalışanların bilgilendirilmesi, içerik denetimi ve iş ilişkisinin sona ermesinden sonraki e-posta hesaplarının durumunu da ele alıyor.
İşveren çalışanın kurumsal e-postasını okuyabilir mi?
Evet, bazı durumlarda mümkün olabilir. Ancak bu yetki sınırsız değildir.
İşverenin öncelikle neden denetim yapmak istediğini ortaya koyması gerekir.
Örneğin;
- şirket bilgilerinin yetkisiz kişilerle paylaşılmasının önlenmesi,
- ticari sırların korunması,
- bilgi güvenliğinin sağlanması,
- kurumsal iletişim araçlarının amacı dışında kullanımının tespit edilmesi,
- somut bir ihlal veya güvenlik şüphesinin araştırılması
gibi meşru amaçlar söz konusu olabilir.
Fakat “Bu bilgisayar ve e-posta şirketin, dolayısıyla istediğim her şeyi okuyabilirim.” yaklaşımı KVKK bakımından yeterli değildir.
Kurulun yaklaşımına göre, işverenin teknik olarak erişebiliyor olması ile hukuken erişme yetkisinin bulunması aynı şey değildir.
Sadece log kayıtlarını tutmak da KVKK kapsamındadır
Kararın dikkat çeken noktalarından biri, e-posta içeriğine hiç girilmeden yalnızca trafik ve log kayıtlarının incelenmesinin dahi kişisel veri işleme faaliyeti olarak değerlendirilmesidir.
Dolayısıyla;
- kim kiminle iletişim kurdu,
- hangi tarihte iletişim kuruldu,
- hangi sistem kullanıldı,
- hangi işlemler gerçekleştirildi,
- hangi bağlantılar veya teknik hareketler gerçekleşti
gibi kayıtların tutulması da KVKK açısından değerlendirilmelidir.
Bu nedenle “Biz çalışanların e-postalarını okumuyoruz, sadece log tutuyoruz.” açıklaması tek başına yeterli değildir.
Bu verilerin hangi amaçla işlendiği, hukuki dayanağı, kapsamı, saklama süresi ve erişim yetkileri ayrıca belirlenmelidir.
Çalışan denetim yapılacağını önceden bilmeli
Kararın işverenler açısından en önemli noktalarından biri önceden bilgilendirme ve aydınlatma yükümlülüğüdür.
Çalışanın, kullandığı kurumsal iletişim araçlarının hangi şartlarda ve hangi yöntemlerle denetlenebileceğini önceden bilmesi gerekir.
Ancak sadece;
“Kurumsal e-postalar şirket tarafından denetlenebilir.”
şeklindeki genel bir ifade her durumda yeterli olmayabilir.
Çalışana daha somut bilgiler verilmelidir.
Örneğin:
- Hangi iletişim araçları denetlenebilir?
- Denetimin amacı nedir?
- Trafik ve log kayıtları incelenecek mi?
- E-posta içeriklerine erişilecek mi?
- İçeriğe hangi koşullarda erişilebilir?
- Veriler ne kadar süre saklanacak?
- Kimler bu verilere erişebilecek?
- Çalışanın KVKK kapsamındaki hakları nelerdir?
Bu hususların açık ve anlaşılır şekilde ortaya konulması gerekir.
Kurulun daha önceki kararlarında da çalışanların e-posta denetimi konusunda önceden bilgilendirilmesi, denetimin kapsamının belirlenmesi ve içerik denetimi ile iletişim akışının denetiminin birbirinden ayrılması önemsenmiştir.
E-posta içeriğini incelemek neden daha hassas?
Bir çalışanın hangi saatte e-posta gönderdiğinin tespit edilmesi ile e-postanın tamamının okunması aynı düzeyde bir müdahale değildir.
Örneğin şirket;
“Çalışan şirket verilerini kişisel e-posta adresine gönderiyor mu?”
sorusuna cevap arıyorsa, öncelikle trafik kayıtları, alıcı adresleri, dosya türleri veya diğer teknik kontroller üzerinden daha az müdahaleci yöntemlerle sonuca ulaşabiliyorsa doğrudan e-posta içeriğini okumamalıdır.
İçeriğe erişim, daha yoğun bir müdahale olduğundan daha güçlü ve somut bir gerekçeye ihtiyaç duyar.
Bu nedenle genel ve sürekli bir e-posta okuma uygulaması yerine, somut bir şüphe veya zorunluluk ortaya çıktığında, yalnızca gerekli kapsamla sınırlı bir inceleme yapılması gerekir.
Sürekli ve gizli çalışan takibi yapılabilir mi?
Genel ve sınırsız bir gözetim sistemi kurulması ciddi KVKK riski yaratır.
Kararda, çalışanın önceden bilgisi olmadan gerçekleştirilen gizli izleme yöntemlerine ve çalışanın bütün işlemlerini ayrım yapmaksızın kaydeden sistemlere özellikle dikkat çekilmektedir.
Burada ölçülülük ilkesi önem kazanır.
İşverenin ulaşmak istediği sonuca;
- filtreleme,
- erişim engelleme,
- teknik güvenlik önlemleri,
- log analizi
gibi daha az müdahaleci yöntemlerle ulaşması mümkünse, doğrudan çalışanların iletişim içeriklerini incelemek daha zor savunulabilir hale gelir.
Başka bir ifadeyle:
Amaç ne kadar sınırlıysa, denetim yöntemi de o amaçla sınırlı olmalıdır.
Kurumsal e-posta özel kullanım için kullanılabilir mi?
Bu konuda işverenin önceden net bir politika oluşturması önemlidir.
İşveren;
- kurumsal e-postanın yalnızca iş amacıyla kullanılacağını belirleyebilir,
- özel kullanımı tamamen yasaklayabilir,
- belirli sınırlar içinde özel kullanıma izin verebilir.
Ancak hangi modelin uygulanacağı çalışanlara açıkça bildirilmelidir.
Özel kullanım yasaklanmış olsa dahi bu durum işverene sınırsız içerik denetimi yetkisi vermez.
Özel kullanımın ihlal edildiği, e-posta içeriğine girilmeden teknik kayıtlar üzerinden tespit edilebiliyorsa, ayrıca içerik incelemesi yapılması her zaman gerekli ve ölçülü olmayabilir.
Özel kullanıma izin verilen işyerlerinde ise iş amaçlı ve özel iletişimin ayrıştırılabiliyor olması önem taşır. Özel nitelikteki yazışmaların denetim dışında tutulması gerekir.
İşveren çalışanın kişisel Gmail veya WhatsApp mesajlarını okuyabilir mi?
Burada önemli bir ayrım vardır.
Çalışanın şirket bilgisayarından veya şirket ağı üzerinden internete bağlanması, işverene çalışanın kişisel iletişim hesaplarının içeriklerine sınırsız erişim hakkı vermez.
Örneğin;
- kişisel Gmail hesabı,
- kişisel WhatsApp yazışmaları,
- sosyal medya mesajları,
- kişisel mesajlaşma uygulamaları
işverenin teknik sistemleri üzerinden erişilebilir durumda olsa dahi, teknik erişim imkânı hukuki erişim yetkisi anlamına gelmez.
İşverenin sahip olduğu sistem ile çalışanın özel iletişim alanı birbirinden ayrılmalıdır.
İşveren hangi hukuki sebebe dayanabilir?
Her e-posta denetimi için mutlaka çalışanlardan açık rıza alınması gerektiği sonucu çıkarılmamalıdır.
Kurul, iş ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle açık rızanın e-posta denetiminde otomatik olarak tercih edilmemesi gerektiğine dikkat çekmektedir.
Somut olayın şartlarına göre KVKK'nın 5. maddesinde yer alan farklı işleme şartları gündeme gelebilir.
Bunlar arasında özellikle;
- veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için veri işlemenin zorunlu olması,
- bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
- ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati için veri işlemenin zorunlu olması
gibi hukuki sebepler değerlendirilebilir.
Ancak burada kritik nokta şudur:
Bir hukuki işleme şartının bulunması, işverene sınırsız denetim hakkı vermez.
İşleme faaliyeti yine hukuka uygunluk, amaçla bağlantılılık, sınırlılık ve ölçülülük ilkelerine uygun olmalıdır.
Denetim verilerine kimler erişebilir?
Kurumsal e-posta ve iletişim denetimi sonucunda elde edilen verilere mümkün olduğunca sınırlı sayıda yetkili kişinin erişmesi gerekir.
Bu kapsamda şirketlerin;
- erişim yetkilerini görev tanımlarına göre belirlemesi,
- kimlerin hangi verilere erişebileceğini sınırlandırması,
- erişim kayıtlarını tutması,
- yetkili kişileri gizlilik yükümlülüğü altında bulundurması
önem taşır.
Özellikle IT yöneticilerinin teknik olarak her sisteme erişebiliyor olması, bu kişilerin çalışanların bütün kişisel yazışmalarını inceleyebileceği anlamına gelmez.
Çalışan işten ayrıldığında kurumsal e-posta ne olacak?
Kararın önemli başlıklarından biri de işten ayrılan çalışanların kurumsal e-posta hesaplarıdır.
Çalışanın işten ayrılmasıyla birlikte hesabın süresiz şekilde açık tutulması veya gelen tüm mesajların herhangi bir sınırlama olmaksızın başka çalışanlar tarafından okunması doğru bir yaklaşım değildir.
Kural olarak;
- çalışanın aktif kullanımının sonlandırılması,
- hesaba yeni erişimlerin sınırlandırılması,
- gelen mesajların ilgisiz kişiler tarafından görüntülenmesinin önlenmesi,
- hukuki dayanağı kalmayan kişisel verilerin imha edilmesi
gerekmektedir.
Bununla birlikte iş sürekliliğinin korunması, devam eden hukuki uyuşmazlıklar veya mevzuattan kaynaklanan yükümlülükler gibi somut nedenlerle sınırlı ve süreli arşivleme, yönlendirme veya otomatik cevap uygulamaları mümkün olabilir.
Burada da temel kriter amaç, süre, kapsam ve erişim yetkisinin sınırlandırılmasıdır.
İşverenler şimdi ne yapmalı?
Bu karar sonrasında şirketlerin mevcut uygulamalarını gözden geçirmesi faydalı olacaktır.
Özellikle aşağıdaki konular kontrol edilmelidir:
1. Kurumsal e-posta kullanım politikası oluşturulmalı
Çalışanlara tahsis edilen e-posta hesaplarının hangi amaçlarla kullanılabileceği açıkça belirlenmelidir.
2. Denetim yöntemi yazılı hale getirilmeli
Hangi sistemlerin izleneceği, hangi kayıtların tutulacağı ve hangi durumlarda içerik incelemesi yapılabileceği belirlenmelidir.
3. KVKK aydınlatması gözden geçirilmeli
Çalışana yalnızca “e-postalar denetlenebilir” şeklinde genel bir bildirim yapılması yerine, işleme faaliyetinin amacı, kapsamı, yöntemi, hukuki sebebi ve saklama süresi somutlaştırılmalıdır.
4. İçerik denetimi istisnai hale getirilmeli
Öncelikle daha az müdahaleci yöntemlerle sonuca ulaşılması değerlendirilmelidir.
5. Erişim yetkileri sınırlandırılmalı
Çalışan e-postalarına ve denetim kayıtlarına kimlerin erişebileceği görev bazında belirlenmelidir.
6. İşten ayrılış prosedürü oluşturulmalı
Çalışanın kurumsal e-posta hesabının kapatılması, arşivlenmesi ve gerekli durumlarda yönlendirilmesi için yazılı bir prosedür bulunmalıdır.
Sonuç: Kurumsal e-posta şirketin olabilir, ancak çalışan sınırsız şekilde izlenemez
KVKK'nın 2026/2035 sayılı İlke Kararı, işverenin yönetim hakkını ortadan kaldırmıyor.
Tam tersine, işverenin bilgi güvenliği, ticari sırların korunması, iş süreçlerinin kontrolü ve kurumsal iletişim araçlarının amacı dışında kullanımının önlenmesi gibi meşru amaçlarla denetim yapabileceğini kabul ediyor.
Ancak bu yetkinin sınırlarını da netleştiriyor.
İşverenin sahip olduğu teknik sistem, sınırsız hukuki erişim anlamına gelmiyor.
Denetim;
önceden bilinen + belirli bir amaca dayanan + gerekli + ölçülü + sınırlı + güvenli
bir yapıda olmalıdır.
Özellikle e-posta içeriğine erişim söz konusu olduğunda, işverenin “şirket e-postası olduğu için okuyabilirim” yaklaşımından uzaklaşması gerekir.
2026/2035 sayılı İlke Kararı ile birlikte şirketlerin kurumsal e-posta ve iletişim denetim politikalarını, çalışan aydınlatmalarını, erişim yetkilerini ve işten ayrılış prosedürlerini yeniden değerlendirmesi önem kazanmıştır.
Not: Bu içerik bilgilendirme amacıyla hazırlanmıştır. Somut olayın özelliklerine göre KVKK, iş hukuku ve haberleşme hürriyeti bakımından ayrıca hukuki değerlendirme yapılması gerekebilir.
KVKK ve Çalışan Verilerinin Yönetiminde HRD Danışmanlık Desteği
Çalışanların kurumsal e-posta ve iletişim kanallarının denetlenmesi, yalnızca teknik bir IT uygulaması değildir. Bordro, personel özlük dosyaları, SGK bildirimleri, ücret bilgileri ve çalışanlara ilişkin diğer kişisel verilerin işlendiği tüm insan kaynakları süreçlerinde de KVKK, iş hukuku ve sosyal güvenlik mevzuatına uyum birlikte değerlendirilmelidir.
Bu nedenle şirketlerin yalnızca e-posta denetim politikalarını değil, çalışan verilerinin işlendiği bütün İK ve bordro süreçlerini bir bütün olarak ele alması önemlidir.
Bordro Süreçlerinizi Uzman Ekibe Devredin
HRD Danışmanlık, işletmelerin bordro ve insan kaynakları süreçlerini profesyonel bir yapı içerisinde yönetmelerine yardımcı olur.
Bordro Outsourcing hizmetimiz kapsamında çalışanların yasal bildirimleri, puantaj işlemleri, bordro hesaplamaları, SGK ve vergi bildirimleri ile bordro raporlamaları uzman ekibimiz tarafından yürütülür. Bordro süreçleri aynı zamanda dijital altyapımız üzerinden takip edilebilir ve kontrol edilebilir.
Böylece şirketler bordro operasyonunun günlük yükünü azaltırken; ücret, SGK, vergi ve çalışan verilerinin mevzuata uygun şekilde yönetilmesine yönelik profesyonel destek alabilir.
Ar-Ge ve Teknopark Firmalarına Özel Bordrolama
Ar-Ge merkezi ve teknopark bünyesinde faaliyet gösteren şirketlerde bordro süreçleri, standart bordro uygulamalarına göre daha özel bir uzmanlık gerektirir.
4691 ve 5746 sayılı mevzuat kapsamında uygulanan istisna ve teşviklerin doğru değerlendirilmesi, personel ücretlerinin doğru hesaplanması, SGK bildirimlerinin uygun şekilde yapılması ve gerekli raporlamaların hazırlanması bordro sürecinin önemli parçalarıdır.
HRD Danışmanlık, Ar-Ge merkezleri ve teknopark firmalarına özel Ar-Ge ve Teknopark Bordrolama hizmeti sunarak bu süreçlerin uçtan uca yönetilmesine destek olur.
Ar-Ge ve Teknopark Danışmanlığı
HRD Danışmanlık yalnızca bordro hesaplama hizmetiyle sınırlı kalmayarak şirketlerin Ar-Ge ve Teknopark süreçlerinde danışmanlık desteği de sunmaktadır.
Teknopark veya Ar-Ge merkezi kuruluş süreçlerinden proje başvurularına, teşviklerin değerlendirilmesinden mevcut uygulamaların kontrolüne kadar farklı aşamalarda danışmanlık desteği sağlanmaktadır.
Özellikle Ar-Ge personeli çalıştıran ve 4691 veya 5746 sayılı mevzuat kapsamında teşvik ve istisnalardan yararlanan şirketler açısından bordro, SGK ve teşvik süreçlerinin birlikte değerlendirilmesi büyük önem taşımaktadır.
İnsan Kaynakları, İş Hukuku ve SGK Danışmanlığı
HRD Danışmanlık; bordro outsourcing hizmetlerinin yanı sıra İK danışmanlığı, İş ve SGK Hukuku danışmanlığı, eğitim hizmetleri, HRDbox dijital çözümleri ve dijital izin yönetimi gibi alanlarda da işletmelere destek sunmaktadır.
Amaç yalnızca bordroyu hesaplamak değil; şirketlerin insan kaynakları, bordro, SGK ve iş hukuku süreçlerini birbirleriyle uyumlu ve sürdürülebilir bir yapıda yönetmelerine yardımcı olmaktır.
HRD Danışmanlık ile İletişime Geçin
Şirketinizin bordro outsourcing, Ar-Ge ve Teknopark bordrolama, Ar-Ge-Teknopark danışmanlığı, SGK ve iş hukuku danışmanlığı veya insan kaynakları süreçleri için profesyonel desteğe ihtiyacı varsa HRD Danışmanlık ekibiyle iletişime geçebilirsiniz.
HRD İnsan Kaynakları ve Bordro Danışmanlık Hizmetleri Tic. Ltd. Şti.
Adres: Esentepe Mah. Büyükdere Cad. Maya Akar Center (B Blok) No: 102 İç Kapı No: 63, Şişli / İstanbul
Telefon: 0850 850 0 473 (HRD)
E-posta: bilgi@hrddanismanlik.com
Web: www.hrddanismanlik.com
Bordro süreçlerinizi, insan kaynakları operasyonlarınızı ve Ar-Ge/Teknopark uygulamalarınızı uzman ekibe devrederek operasyonel yükünüzü azaltabilir ve mevzuata uyum süreçlerinizi daha güvenli şekilde yönetebilirsiniz.