ANKARA – BHA
Kişisel Verileri Koruma Kurulu, 16 Eylül 2026 tarihinde aldığı 2026/2035 sayılı İlke Kararı ile işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesi için gerekli usul ve esasları belirledi.
Kurul, çalışanların kurumsal e-posta ve diğer iletişim kanallarının izlenmesi, yazışma içeriklerine erişilmesi, trafik ve log kayıtlarının incelenmesi, filtreleme veya rutin denetim yapılması gibi işlemlerin kişisel veri işleme faaliyeti çerçevesinde değerlendirilmesi gerektiğini vurguladı.
İşverenin denetim hakkı sınırlı
İlke Kararında, kurumsal e-posta hesabının veya diğer iletişim araçlarının işverenin mülkiyetinde olmasının, çalışanların iletişim faaliyetleri üzerinde sınırsız denetim yetkisi sağlamadığı ifade edildi.
Kurul, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme özgürlüğü arasında denge sağlanması gerektiğinin altını çizdi.
Denetim yolu ile elde edilen verilerin disiplin süreçlerinde veya iş sözleşmesinin sona erdirilmesi ile ilgili işlemlerde kullanılması durumunda, bu veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında titizlikle ele alınması gerektiği belirtildi.
Çalışanlara bilgilendirme zorunluluğu
Kurulun kararında, çalışanların denetim faaliyetleri hakkında önceden bilgilendirilmesinin, denetimin hukuka uygunluğunun değerlendirilmesi açısından önemli olduğu vurgulandı.
Anayasa Mahkemesi içtihadında talep edilen “bilgilendirme” ile KVKK’nın 10. maddesinde yer alan aydınlatma yükümlülüğünün aynı anlamda olmadığına dikkat çekildi. Ayrıca, Kanun’un 10. maddesindeki unsurları taşıyan ve denetimin amacı, kapsamı ve yöntemi hakkında açık bilgiler içeren bir aydınlatmanın çalışanların denetim konusunda önceden bilgilendirilmesi gerekliliğini de karşılayabileceği ifade edildi.
Bu bağlamda işverenlerin, çalışanlara yapacağı bilgilendirmede; veri işlemenin hukuki gerekçesi ve amacı, denetimin kapsamı ve yöntemi, iletişim içeriklerine hangi durumlarda erişileceği, verilerin saklanma süreleri ve çalışanların KVKK’nın 11’inci maddesinde tanımlanan hakları hakkında açık ve net bilgilere yer vermesi gerektiği belirtildi.
Denetimde ölçülülük ön planda
Kurul, işverenlerin işyeri iletişim araçlarının kullanımına dair kurallar belirleyebileceğini, ancak bu kuralların açık, anlaşılır ve çalışanlar tarafından bilinilebilir olması gerektiğini belirtti.
Özel amaçlı kullanımın yasaklanması durumunda bile işverenin denetim yetkisinin ölçülülük ilkesiyle sınırlı olduğuna dikkat çekilen kararda, iş amaçlı ve özel amaçlı kullanımın birbirinden ayrılmasının mümkün olmadığı durumlarda denetim yetkisinin daha dar yorumlanması gerektiği ifade edildi.
Denetim faaliyetlerinin KVKK’nın 4. maddesinde belirtilen genel ilkelere uygun olması gerektiğini belirten Kurul; veri işlemenin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, işleme amacıyla bağlantılı, sınırlı ve ölçülü olmasının önemine değindi.
Kurul ayrıca, ulaşılmak istenen amacı daha az müdahaleci bir yöntemle sağlamanın mümkün olduğu durumlarda, işverenlerin daha ağır bir denetim yöntemine başvurmaması gerektiğini vurguladı.
İşten ayrılan çalışanın e-postası değerlendirilmelidir
İlke Kararında, çalışanın iş ilişkisinin sona ermesinden sonraki döneme ilişkin veri işleme faaliyetlerinin hukuki dayanağının ayrıca gözden geçirilmesi gerektiği ifade edildi.

















