Kurumsal E-Posta Denetiminde Yeni Dönem: KVKK İşverenin Yetkisine Sınır Getirdi
Kurumsal e-posta hesabı işverene ait olsa da çalışanın yazışmalarını dilediği zaman okuması artık mümkün olmayacak. Kişisel Verileri Koruma Kurulu'nun 16 Eylül 2026 tarihli ve 2026/2035 sayılı ilke kararı, 8 Ekim 2026 tarihli Resmî Gazete'de yayımlandı. Karar, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesaplarını ve işin yürütülmesinde kullanılan diğer iletişim kanallarını denetlerken uyması gereken usul ve esasları belirliyor. Çalışanın önceden ayrıntılı biçimde bilgilendirilmesi, denetimin amacıyla orantılı olması ve yazışma içeriğine yalnızca somut şüphe halinde bakılabilmesi kararın ana çizgilerini oluşturuyor. Yani 'hesap şirketin' savunması tek başına yetmiyor.
Kurumsal e-posta işverene ait olsa da denetim yetkisi sınırsız değil
Kurul, ilke kararını 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 15. maddesinin altıncı fıkrasına dayanarak aldı. Bu hüküm, yapılan incelemede ihlalin yaygın olduğunun tespit edilmesi halinde Kurul'a ilke kararı alma ve yayımlama yetkisi veriyor.
Karar yalnızca e-posta ile sınırlı değil. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri sistemleri ve toplantı platformlarının sohbet ile kayıt alanları da kapsama giriyor. Kurul'un çıkış noktası net: iletişim aracının işverene ait olması, o araç üzerindeki yazışmalara sınırsız erişim hakkı doğurmuyor.
İşverenlerin çalışanı bilgilendirmesi de artık 'kurumsal e-posta denetlenebilir' gibi genel bir cümleyle geçiştirilemeyecek. Denetimin hukuki sebebi, amacı, kapsamı ve yöntemi ayrıntılı biçimde açıklanmak zorunda. Gizli izleme ise kararda hukuka aykırı olarak değerlendiriliyor.
İçeriğe bakmak için somut şüphe ve yetersiz kalan trafik kaydı şartı aranıyor
Kararın en kritik başlıklarından biri içerik incelemesi. Kurul, yazışmaların içeriğine bakmayı en müdahaleci yöntem olarak görüyor. Bu yüzden içeriğe erişim ancak somut bir şüphe varsa ve trafik verilerinin incelenmesi yetersiz kalıyorsa gündeme gelebiliyor. Genel ve sürekli izleme ise orantısız sayılıyor.
Yazışmaların içeriğine hiç girilmese bile işverenlerin işi bitmiş değil. Kurul'a göre trafik ve log kayıtlarını incelemek de başlı başına bir kişisel veri işleme faaliyeti. Yani bu kayıtlara bakmak da Kanun'daki işleme şartlarına, genel ilkelere ve güvenlik yükümlülüklerine tabi.
Çalışanların kurumsal hesabı özel amaçla da kullanabildiği durumlarda iş ile özel yazışmalar birbirinden ayrılabiliyorsa, denetimin yalnızca iş iletişimiyle sınırlı tutulması gerekiyor.
İşten ayrılan çalışanın hesabı kural olarak yeni erişimlere kapatılacak
Karar, çalışan işten ayrıldığında e-posta hesabının akıbetini de düzenliyor. Kural olarak hesap yeni erişimlere kapatılıyor. İş sürekliliği, kurumsal iletişim, hukuki uyuşmazlıklar ya da mevzuattan doğan yükümlülükler söz konusuysa, sınırlı süreyle ve gerekçesi kayıt altına alınarak hesabın yönetilmesine izin verilebiliyor.
Kurallara uymayan işverenler için yaptırım da belli. İhlal tespit edildiğinde Kanun'un 18. maddesi kapsamında idari işlem tesis edilebiliyor. Kararla birlikte şirketlerin mevcut izleme uygulamalarını, çalışanlara yaptıkları bilgilendirmeleri ve kayıt saklama süreçlerini gözden geçirmesi gerekiyor.
Keşfet ile ziyaret ettiğin tüm kategorileri tek akışta gör!





Yorum Yazın