Kişisel Verileri Koruma Kurumu (KVKK), milyonlarca çalışanı ilgilendiren önemli bir ilke kararına imza attı. Kurumun 16 Eylül 2026 tarihli ve 2026/2035 sayılı kararıyla, işverenlerin çalışanlara tahsis edilen kurumsal e-posta hesapları ve diğer iletişim kanallarını hangi şartlarda denetleyebileceği netleştirildi. Karara göre işverenin e-posta hesabı veya bilgisayar üzerinde teknik erişim imkanına sahip olması, çalışanların yazışmalarını sınırsız biçimde inceleyebileceği anlamına gelmiyor.
İŞVERENE SINIRSIZ DENETİM YETKİSİ YOK
KVKK, kurumsal e-posta hesabının işverene ait olmasının tek başına sınırsız denetim hakkı doğurmadığını vurguladı. Çalışanın e-posta içeriği incelenmese bile trafik ve log kayıtlarının kontrol edilmesi de kişisel veri işleme faaliyeti sayılacak. Bu nedenle işverenlerin KVKK hükümlerine uygun hareket etmesi gerekecek.
ÇALIŞAN ÖNCEDEN BİLGİLENDİRİLECEK
İşverenin denetim yapması halinde çalışanı önceden açık ve anlaşılır şekilde bilgilendirmesi gerekiyor. Bu bilgilendirmede denetimin amacı, kapsamı, hukuki dayanağı, hangi verilerin inceleneceği, e-posta içeriğine hangi durumlarda erişilebileceği ve verilerin ne kadar süre saklanacağı gibi ayrıntıların yer alması gerekiyor.
E-POSTA İÇERİĞİNE ERİŞİM SON ÇARE OLACAK
Yeni kararda “kademeli denetim” ilkesi öne çıkıyor. İşveren, amacına daha az müdahaleci bir yöntemle ulaşabiliyorsa doğrudan çalışanların yazışmalarını inceleyemeyecek. E-posta içeriğine erişim, ancak somut bir şüphe veya belirli bir olayla bağlantılı meşru bir gerekçe bulunması halinde ve gerekli ölçüde yapılabilecek.
KİŞİSEL HESAPLARA SERBEST ERİŞİM YOK
İşverenin şirket bilgisayarı, internet ağı veya kurumsal sistem üzerinde teknik yetkiye sahip olması; çalışanın kişisel e-posta hesabı, mesajlaşma uygulamaları veya sosyal medya yazışmalarına serbestçe erişebileceği anlamına gelmeyecek. KVKK, teknik erişim imkanı ile hukuki erişim yetkisinin birbirinden ayrılması gerektiğini özellikle vurguladı.
GİZLİ İZLEMEYE SINIR
Çalışanın önceden bilgilendirilmediği, kapsamı belirsiz veya sürekli şekilde tüm işlemlerinin kaydedildiği denetim yöntemleri hukuka aykırı değerlendirilebilecek. Denetimin belirli, açık ve meşru bir amaçla sınırlı ve ölçülü biçimde gerçekleştirilmesi gerekecek.
KURALLARA UYMAYANA İŞLEM
KVKK, belirlenen yükümlülüklere aykırı hareket edildiğinin tespit edilmesi halinde 6698 sayılı Kanun’un 18. maddesi kapsamında ilgili veri sorumluları hakkında işlem yapılacağını da açıkladı.





