İşveren Çalışanın E-Postasını Sınırsız İnceleyemeyecek

Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli Resmî Gazete’de yayımlandı.
Kararla birlikte işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarını denetlerken uyması gereken temel kurallar ayrıntılı biçimde açıklandı.
İşverene Ait Hesap Sınırsız Yetki Vermiyor
Kararın en dikkat çekici noktalarından biri, kurumsal e-posta hesabının veya kullanılan sistemin işverene ait olmasının tek başına sınırsız inceleme hakkı doğurmaması oldu.
Kurumsal hesaplarda çalışanların mesleki yazışmalarının yanı sıra kişisel nitelikte bazı veriler de bulunabildiğinden, işverenin yönetim hakkı ile çalışanın özel hayatının gizliliği ve kişisel verilerin korunması hakkı arasında denge kurulması gerekiyor.
Bu nedenle denetimin yalnızca “hesap şirkete ait” gerekçesiyle sınırsız biçimde yapılması mümkün değil.
Çalışanın Önceden Bilgilendirilmesi Gerekiyor
İşveren tarafından gerçekleştirilecek denetimin hukuka uygun olması açısından çalışanların önceden bilgilendirilmesi önem taşıyor.
Bu bilgilendirmenin yalnızca “kurumsal e-postalarınız denetlenebilir” şeklinde genel bir ifadeden ibaret olmaması gerekiyor.
Bilgilendirmede Neler Yer Almalı?
Çalışana;
- denetimin amacı,
- hukuki sebebi,
- hangi verilerin incelenebileceği,
- denetimin yöntemi,
- hangi durumlarda iletişim içeriğine erişilebileceği,
- verilerin ne kadar süreyle saklanacağı,
- çalışanın kişisel verilerine ilişkin hakları
açık ve anlaşılır biçimde anlatılmalı.
E-Posta İçeriği Her Durumda Okunamayacak
Kararın en önemli bölümlerinden biri, doğrudan yazışma içeriklerinin incelenmesiyle ilgili.
Kişisel Verileri Koruma Kurulu, iletişim içeriklerine erişimi daha ağır bir müdahale olarak değerlendiriyor.
Bu nedenle e-posta veya mesaj içeriklerinin incelenmesine kural olarak somut bir şüphe, belirli bir olay veya meşru bir amaç bulunması halinde başvurulması gerekiyor.
Herhangi bir gerekçe bulunmadan bütün çalışanların yazışmalarının sürekli ve kapsamı belirsiz biçimde taranması, ölçülülük ilkesi bakımından sorun oluşturabilir.
Önce Daha Az Müdahaleci Yöntem Kullanılmalı
İşverenin ulaşmak istediği sonuca e-posta içeriğini okumadan ulaşması mümkünse önce daha sınırlı yöntemlerin tercih edilmesi gerekiyor.
İçerik Yerine Teknik Kayıtlar İncelenebilir
Bazı durumlarda e-postanın içeriği yerine gönderim zamanı, alıcı bilgisi, trafik kayıtları veya sistem loglarının incelenmesi yeterli olabilir.
Ancak bu tür teknik bilgilerin kontrol edilmesi de kişisel veri işleme faaliyeti kapsamına giriyor.
Dolayısıyla daha sınırlı yöntemlerde de kişisel verilerin korunmasına ilişkin kuralların gözetilmesi gerekiyor.
Teknik Erişim Hukuki Yetki Anlamına Gelmiyor
İşverenin bir bilgisayara, kurumsal ağa veya sisteme teknik olarak erişebilmesi, çalışanların kişisel hesaplarına hukuken serbestçe erişebileceği anlamına gelmiyor.
Özellikle kişisel e-posta hesapları, sosyal medya hesapları ve özel mesajlaşma uygulamalarındaki yazışmalar açısından teknik erişim imkânıyla hukuki erişim yetkisinin birbirinden ayrılması gerekiyor.
Bu nedenle sistem üzerinde yönetici yetkisine sahip olmak, kişisel içeriklerin serbestçe incelenebileceği anlamına gelmiyor.
Özel Kullanım Yasaklansa da Denetim Sınırsız Olmayacak
İşverenler kurumsal e-posta ve bilgisayarların kişisel amaçlarla kullanılmasını sınırlandırabilir veya tamamen yasaklayabilir.
Ancak işyerinde böyle bir kuralın bulunması da işverene sınırsız denetim hakkı vermiyor.
Denetimin yine amaçla bağlantılı, gerekli ve ölçülü olması gerekiyor.
İşten Ayrılan Çalışanın Hesabı da Süresiz İncelenemez
İlke Kararında iş ilişkisinin sona ermesinden sonraki dönem de ele alındı.
Çalışanın işten ayrılması, kurumsal hesabındaki verilerin süresiz biçimde saklanabileceği veya istenildiği zaman incelenebileceği anlamına gelmiyor.
İş ilişkisinin sona ermesinden sonra verilerin saklanmaya veya işlenmeye devam edilmesi için ayrıca hukuki dayanak bulunması gerekiyor.
Yeni Karar Hem İşvereni Hem Çalışanı İlgilendiriyor
Yeni İlke Kararıyla birlikte işverenlerin kurumsal e-posta ve diğer iletişim kanallarına ilişkin denetim politikalarını daha açık, sınırlı ve ölçülü biçimde oluşturması gerekecek.
Çalışanlar açısından ise kurumsal hesabın işverene ait olmasının bütün yazışmaların sınırsız biçimde incelenebileceği anlamına gelmediği daha açık hale geldi.
Yorumlar
İlk yorumu siz yapın.
Sivas'ta olan biteni ilk siz öğrenin
Son dakika haberleri, hava durumu, nöbetçi eczaneler ve vefat ilanları — tercih ettiğiniz kanaldan anında.





