Bizimle İletişime Geçin
Ana Sayfa/Yayınlar & İçgörüler/Duyurular/Kişisel Verileri Koruma Kurulunun Kurumsal E-Posta ve İletişim Kanallarının Denetlenmesine İlişkin İlke Kararı Resmî Gazete’de Yayımlandı
Duyurular

Kişisel Verileri Koruma Kurulunun Kurumsal E-Posta ve İletişim Kanallarının Denetlenmesine İlişkin İlke Kararı Resmî Gazete’de Yayımlandı

08.10.2026
Kişisel Verileri Koruma Kurulunun Kurumsal E-posta Ve İletişim Kanallarının Denetlenmesine İlişkin İlke Kararı Resmî Gazete’de Yayımlandı | Metin–Çiçek Avukatlık Ortaklığı · Attorney Partnership

Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlanmıştır. Karar; işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi suretiyle gerçekleştirilen kişisel veri işleme faaliyetlerinde uyulması gereken usul ve esasları on altı başlık altında belirlemektedir. Karar, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 15’inci maddesinin altıncı fıkrası ile 22’nci maddesinin birinci fıkrasının (e), (f) ve (g) bentlerine dayanılarak alınmıştır.

Kurulun tespitine göre uygulamada; çalışanlara tahsis edilen iletişim kanalları izlenmekte, yazışma içeriklerine erişilmekte, trafik ve log kayıtları incelenmekte, filtreleme veya rutin denetim uygulamaları yürütülmekte ve elde edilen veriler disiplin süreçlerinde ya da iş sözleşmesinin sona erdirilmesinde kullanılmakta; ancak çalışanlar bu faaliyetler hakkında yeterli, açık ve somut biçimde bilgilendirilmemektedir. Kararda, yükümlülüklere uyulmadığının tespiti hâlinde Kanun’un 18’inci maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceği belirtilmektedir.

İlke Kararı Hangi İletişim Kanallarını Kapsıyor?

Kararın kapsamı kurumsal e-posta hesaplarıyla sınırlı değildir. Kurul; kurum içi mesajlaşma uygulamalarının, kurumsal anlık iletişim hesaplarının, müşteri ilişkileri veya talep yönetim sistemlerinin ve toplantı platformlarındaki sohbet ile kayıt alanlarının da somut olayın özelliklerine göre denetime konu olabilecek iletişim kanalları arasında yer aldığını belirtmektedir.

Kişisel kullanıma da elverişli uygulamalar bakımından; söz konusu hesabın işveren tarafından iş amacıyla tahsis edilip edilmediği, çalışanın kişisel hesabı üzerinden kullanılıp kullanılmadığı ve çalışanın makul mahremiyet beklentisi ayrıca değerlendirilecektir.

Karar, çalışanlara tahsis edilen kurumsal e-posta hesabının bir iletişim aracının ötesinde; çalışanın mesleki ve zaman zaman kişisel ilişki ağını, çalışma örüntüsünü ve yazışma içeriklerini barındıran bir veri kaynağı niteliği taşıdığı tespitinden hareket etmektedir. Bu hesapların denetlenmesi, işverenin yönetim hakkı ile çalışanın Anayasa’nın 20’nci ve 22’nci maddelerinde güvence altına alınan hakları arasındaki dengenin gözetilmesini gerektiren bir kişisel veri işleme faaliyetidir.

Uygulamada Dikkat Edilecek Hususlar

  • Trafik ve log kayıtlarının işlenmesi de başlı başına bir kişisel veri işleme faaliyetidir. İçeriğe erişilmeksizin yalnızca trafik veya log kayıtlarının işlenmesi hâlinde dahi faaliyet, Kanun’un 4’üncü maddesindeki genel ilkelere, 5’inci ve 6’ncı maddelerindeki işleme şartlarına, 10’uncu maddesindeki aydınlatma yükümlülüğüne ve 12’nci maddesindeki veri güvenliği yükümlülüklerine tabidir.
  • İletişim aracının işverene ait olması sınırsız denetim yetkisi vermemektedir. Aracın işverene ait olması ya da işyerinde bulunması, tek başına sınırsız ve mutlak bir denetim yetkisi tanımamaktadır. Kararda, Anayasa Mahkemesi ve Avrupa İnsan Hakları Mahkemesi içtihadına atıfla denetim yetkisinin; çalışanın önceden açık biçimde bilgilendirilmesi, denetimin meşru bir amaca dayanması, amaçla sınırlı ve ölçülü olması ile daha az müdahaleci yolların önceliği ölçütlerine bağlandığı; içeriğin denetlenmesinin ise trafik verisi denetimine kıyasla daha ağır bir gerekçe gerektirdiği belirtilmektedir.
  • İş amaçlı ve özel amaçlı kullanım ayrımı yapılmalıdır. Denetimin kapsamı belirlenirken işyeri iletişim araçlarının kullanım amacına göre “iş amaçlı kullanım” ve “özel amaçlı kullanım” ayrımı dikkate alınmalıdır. Özel amaçlı kullanımın yasaklanmış olması, belirli sınırlar içinde serbest bırakılması veya bu konuda açık bir düzenleme yapılmamış olması, denetimin hukuka uygunluk değerlendirmesinde farklı sonuçlar doğurabilecektir.
  • Özel amaçlı kullanım yasaklanmış olsa dahi denetim ölçülülükle sınırlıdır. Kurallar açık, anlaşılır ve çalışan tarafından bilinebilir nitelikte olmalı; kullanımın yasaklanması, sınırlandırılması veya belirli zaman, kapsam ve yöntem koşullarına bağlanması hâlinde bu husus açıkça duyurulmalıdır. Denetimin sürekli ve aralıksız gözetim şeklinde yürütülmesi ölçülü kabul edilmemekte; ihlalin içerik dışı unsurlardan anlaşılabildiği hâllerde yazışma içeriğine ayrıca erişilmesi gerekli ve orantılı sayılmamaktadır. İş amaçlı ve özel amaçlı iletişimin birbirinden ayrılabildiği hâllerde denetim yalnızca iş amaçlı iletişimle sınırlı tutulmalı, çalışanın özel nitelikteki yazışmaları denetim dışında bırakılmalıdır.
  • Teknik erişim yetkisi ile hukuki erişim yetkisi birbirinden ayrılmalıdır. İşverenin belirli bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabı, kişisel anlık mesajlaşma uygulaması, sosyal medya mesaj kutusu veya benzeri özel iletişim alanlarında yer alan yazışma içeriklerine serbestçe erişebileceği anlamına gelmemektedir.
  • Önceden bilgilendirme ile aydınlatma yükümlülüğü aynı kavramlar değildir. Anayasa Mahkemesi içtihadında aranan bilgilendirme ile Kanun’un 10’uncu maddesinde düzenlenen aydınlatma yükümlülüğü birebir aynı kavramlar değildir. Her bilgilendirme Kanun anlamında aydınlatma sayılmayabilecek; ancak 10’uncu maddede öngörülen unsurları taşıyan ve denetim faaliyetinin amacı, kapsamı ile yöntemi hakkında açık bilgi içeren usulüne uygun bir aydınlatma, çalışanın önceden bilgilendirilmesi şartını da karşılayabilecektir.
  • Genel nitelikli bildirimler yeterli değildir. “Kurumsal e-posta hesabı işveren tarafından denetlenebilir” şeklindeki genel bildirimler, önceden bilgilendirme koşulunu sağlamayacağı gibi aydınlatma yükümlülüğünün yerine getirildiği sonucunu da doğurmayacaktır. Aydınlatma; soyut ve genel bir ifadenin ötesine geçerek işlemenin hukuki sebebini, amacını, kapsamını, denetimin trafik ve log kayıtlarının incelenmesiyle mi yoksa içerik denetimiyle mi yürütüleceğini, içeriğe hangi hâllerde erişileceğini, saklama süresini ve ilgili kişinin 11’inci madde kapsamındaki haklarını somut biçimde içermelidir.
  • Açık rıza kural olarak öncelikli hukuki dayanak değildir. İş ilişkisindeki bağımlılık hâli ve taraflar arasındaki güç dengesizliği dikkate alındığında açık rıza, e-posta denetimi bakımından kural olarak öncelikli hukuki dayanak kabul edilmemektedir. Kararda, denetim kapsamındaki işleme faaliyetlerinin somut olayın koşullarına göre Kanun’un 5’inci maddesinin ikinci fıkrasının (ç), (e) ve (f) bentlerine dayandırılabileceği; ancak bu şartların varlığının da işverene sınırsız bir denetim yetkisi tanımadığı belirtilmektedir.
  • Denetimde kademelilik esastır; gizli izleme hukuka aykırıdır. İşverenin meşru amaca daha az müdahaleci bir yolla ulaşabildiği hâllerde daha ağır bir denetim yöntemine başvurulamayacaktır. İçeriğe erişim, ancak trafik verisi denetiminin yetersiz kaldığı ve içeriğe erişimin zorunlu olduğu istisnai hâllerde gündeme gelebilecek; kötüye kullanımın filtreleme veya engelleme gibi teknik yollarla önlenebildiği hâllerde işverenin genel bir denetim hakkı doğmayacaktır. Çalışanın önceden bilgilendirilmediği gizli izleme yöntemleri ile çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar aracılığıyla yürütülen denetim hukuka aykırı sayılacaktır.
  • İçerik denetimi somut şüpheyle sınırlı tutulmalıdır. İçeriğin denetlenmesi, çalışanın özel hayatına ve haberleşme hürriyetine yönelen en yoğun müdahaleyi oluşturduğundan daha güçlü ve somut bir meşru gerekçe gerektirmektedir. İçerik denetimine yalnızca somut şüphe bulunan hâllerde ve iddiayla sınırlı olacak biçimde başvurulmalı; kapsamı belirsiz, genel ve süreklilik arz eden içerik incelemelerinden kaçınılmalıdır.
  • Özel nitelikli kişisel veriler ve üçüncü kişilere ait veriler gözetilmelidir. İçerik denetiminde, denetime tabi tutulan iletinin gövdesinde veya eklerinde Kanun’un 6’ncı maddesi anlamında özel nitelikli kişisel veri işlenmesi riski gözetilmelidir. Ayrıca yazışmaların çoğu kez muhataplara ait kişisel veri barındırması nedeniyle denetimin üçüncü kişilerin verileri üzerinde doğuracağı etki de dikkate alınmalıdır.
  • Erişim yetkisi sınırlandırılmalı ve kayıt altına alınmalıdır. Kurumsal e-posta hesapları ve diğer iletişim kanallarından elde edilen verilere erişim, yalnızca bu konuda görevlendirilmiş sınırlı sayıdaki personelle sınırlandırılmalı; erişim yetkisi görev tanımlarıyla belirlenmeli, erişim kayıtları tutulmalı ve verilere erişen kişiler gizlilik yükümlülüğü altına alınmalıdır.
  • İş ilişkisinin sona ermesi süresiz erişim hakkı vermemektedir. Kural olarak hesabın çalışanın aktif kullanımına ve yeni erişimlere kapatılması, hesaba gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân verilmemesi ve hukuki dayanağı kalmayan kişisel verilerin imha edilmesi gerekmektedir. Bununla birlikte iş sürekliliğinin sağlanması, kurumsal iletişimin aksamaması, hukuki uyuşmazlıklarda savunma hakkının kullanılabilmesi veya mevzuattan kaynaklanan yükümlülüklerin yerine getirilmesi amacıyla; sınırlı, süreli, erişim yetkileri belirlenmiş ve kayıt altına alınmış yönlendirme, otomatik cevap, arşivleme veya muhafaza uygulamaları somut olayın koşullarına göre değerlendirilebilecektir.

Veri Sorumluları İçin Önerilen Adımlar

  • İşyerinde kullanılan tüm iletişim kanallarının (kurumsal e-posta, kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarının sohbet ve kayıt alanları) envanterinin çıkarılması; her biri bakımından hâlihazırda denetim yapılıp yapılmadığının ve denetimin hangi yöntemle yürütüldüğünün tespit edilmesi.
  • İşyeri iletişim araçlarının kullanımına ilişkin yazılı bir politika hazırlanması; özel amaçlı kullanımın serbest mi, sınırlı mı yoksa yasak mı olduğunun açıkça belirlenmesi, varsa zaman, kapsam ve yöntem koşullarının yazılması ve bu kuralların çalışanlar tarafından bilinebilir biçimde duyurulması.
  • Çalışan aydınlatma metninin güncellenmesi; denetimin hukuki sebebinin, amacının, kapsamının, trafik ve log denetimi mi yoksa içerik denetimi mi yürütüleceğinin, içeriğe hangi hâllerde erişileceğinin, saklama süresinin ve ilgili kişi haklarının somut biçimde yer alması. Açık rızaya dayandırılan denetim uygulamalarının gözden geçirilerek Kanun’un 5’inci maddesinin ikinci fıkrasındaki uygun işleme şartına taşınması.
  • Kademeli denetim prosedürünün yazılı hâle getirilmesi; hangi aşamada trafik ve log incelemesi yapılacağının, içerik denetimine hangi somut şüphe hâlinde başvurulacağının, kararı kimin vereceğinin ve her aşamanın nasıl belgelendirileceğinin belirlenmesi.
  • Sürekli ve aralıksız gözetim niteliği taşıyan uygulamalar ile çalışanın bilgisi dışında çalışan gizli izleme araçlarının tespit edilerek sonlandırılması; kötüye kullanımın filtreleme veya engelleme gibi daha az müdahaleci yöntemlerle önlenip önlenemeyeceğinin değerlendirilerek sonucun yazılı olarak kayıt altına alınması.
  • İletişim verilerine erişim yetkilerinin görev tanımları doğrultusunda sınırlandırılması, erişim kayıtlarının tutulması ve verilere erişen personelden gizlilik taahhüdü alınması; denetim kapsamında elde edilen verilerin saklama süresinin işleme amacıyla sınırlı olarak belirlenmesi.
  • İşten ayrılma sürecine ilişkin prosedürün gözden geçirilmesi; hesabın kapatılması, yönlendirme ve otomatik cevap uygulamalarının süreli ve kayıtlı hâle getirilmesi ile hukuki dayanağı kalmayan verilerin kişisel veri saklama ve imha politikası uyarınca imha edilmesi.

MC Legal tarafından hazırlanan kişisel verilerin korunmasına ilişkin diğer duyurulara Duyurular sayfamızdan ulaşabilirsiniz.

Kaynak: Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete ile Kurumun 08.10.2026 tarihli duyurusu. resmigazete.gov.tr