İşyerlerinde kullanılan kurumsal e-posta hesaplarının ve diğer iletişim kanallarının işverenler tarafından denetlenmesine ilişkin önemli bir ilke kararı yayımlandı.
Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli Resmî Gazete'de yayımlandı.Karar, çalışanlara tahsis edilen kurumsal e-posta hesaplarının yanı sıra işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesi sırasında uyulması gereken kuralları belirliyor.Kurul, iletişim araçlarının işverene ait olmasının çalışanların kişisel verilerine sınırsız erişim hakkı vermediğini vurguladı.
E-postaların içeriğine erişmek için meşru gerekçe gerekecek
İlke kararına göre işverenlerin gerçekleştireceği denetimlerin belirli, açık ve meşru bir amaca dayanması, bu amaçla bağlantılı, sınırlı ve ölçülü olması gerekiyor.Çalışanların denetimin amacı, kapsamı ve yöntemi hakkında önceden bilgilendirilmesi de hukuka uygunluğun değerlendirilmesinde önemli bir unsur olarak öne çıkıyor.Yalnızca kurumsal e-posta hesabının denetlenebileceğini belirten genel bir bildirim, tek başına yeterli kabul edilmeyecek. İşverenlerin kişisel verilerin hangi hukuki sebeple ve hangi amaçla işlendiğini, denetimin kapsamını, içeriklere hangi durumlarda erişilebileceğini, verilerin saklanma süresini ve çalışanların haklarını açık biçimde bildirmesi gerekecek.Kurul, e-posta içeriklerinin incelenmesi ile iletişim trafiği ve kayıtlarının kontrol edilmesi arasında da ayrım yaptı.İşverenin ulaşmak istediği meşru amaca daha az müdahaleci bir yöntemle erişmesi mümkünse daha kapsamlı bir denetim yöntemine başvurulmaması gerektiği belirtildi.Yazışmaların içeriğinin incelenmesine ise kural olarak somut şüphe veya belirli bir olayla bağlantılı meşru amaç bulunması halinde, denetimin amacıyla sınırlı olacak şekilde başvurulabilecek.
Sürekli ve kapsamı belirsiz izlemeye sınır
Kararda, çalışanların iletişim içeriklerinin kapsamı belirsiz, genel ve sürekli biçimde incelenmesinden kaçınılması gerektiği vurgulandı.Çalışanların yeterli biçimde bilgilendirilmeden denetlenmesi de hukuka uygunluk bakımından sorun oluşturabilecek uygulamalar arasında değerlendirildi.Ayrıca işverenin şirket bilgisayarına, kurumsal ağa veya çalışan tarafından kullanılan cihazlara teknik erişim imkânının bulunmasının, çalışanın kişisel e-posta hesabına, özel mesajlaşmalarına ya da sosyal medya hesaplarına serbestçe erişebileceği anlamına gelmediği belirtildi.Kurul, iş amaçlı kullanım ile özel amaçlı kullanımın birbirinden ayrılması gerektiğine de dikkat çekti. İşverenin iletişim araçlarının özel amaçlı kullanımını yasaklamış olması dahi sınırsız denetim yetkisi sağlamayacak.
Çalışanın rızası sınırsız denetim hakkı vermeyecek
Kararda, işveren ile çalışan arasındaki güç dengesine de dikkat çekildi.İş ilişkisindeki bağımlılık nedeniyle çalışanın açık rızasının her durumda öncelikli hukuki dayanak olarak kabul edilemeyeceği belirtildi.Geçerli bir açık rızanın veya kanunda öngörülen başka bir kişisel veri işleme şartının bulunması da işverene sınırsız denetim hakkı tanımayacak.Kurumsal iletişim kanallarından elde edilen kişisel verilere yalnızca görev ve yetki verilmiş personelin erişebilmesi, erişim işlemlerinin kayıt altına alınması ve verilerin güvenliğinin sağlanması gerekecek.
İşten ayrılan çalışanların verileri de korunacak
İş ilişkisinin sona ermesinin ardından eski çalışanın kurumsal e-posta hesabında bulunan kişisel verilerin işlenmesi de ayrıca hukuki değerlendirmeye tabi tutulacak.
Kurul, işten ayrılmanın söz konusu verilere süresiz erişim veya bu verileri sınırsız işleme hakkı doğurmadığını belirtti.Belirlenen yükümlülüklere aykırılık tespit edilmesi halinde, somut olayın özelliklerine göre inceleme yapılabilecek ve ilgili veri sorumluları hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 18'inci maddesi kapsamında işlem uygulanabilecek.Karar, işverenlerin kurumsal iletişim ve denetim politikalarını yeniden değerlendirmesini gerektirirken çalışanların işyerindeki dijital mahremiyet hakları açısından da önemli hükümler içeriyor.
Kaynak: Kişisel Verileri Koruma Kurumu, 8 Ekim 2026 tarihli duyuru; Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı.