İşveren Çalışan E-Postasını Denetleyebilir mi? KVKK 2026 Kararı
İşveren Çalışanın E-Postasını Denetleyebilir mi? Kısa Cevap
8 Ekim 2026'da Resmî Gazete'de yayımlanan bir KVKK Kurul İlke Kararı (16/09/2026 tarihli, 2026/2035 sayılı), Türkiye'de her işvereni doğrudan ilgilendiren bir konuyu netleştirdi: işverenin, çalışana tahsis ettiği kurumsal e-posta hesabı ve diğer iletişim kanallarını denetlemesi hangi koşullarda hukuka uygundur?
Kısa cevap: İşveren denetleyebilir — ama sınırsız değil. Karar, "iletişim aracının işverene ait olmasının, çalışanların iletişimi üzerinde sınırsız denetim yetkisi sağlamadığını" açıkça söylüyor. Bu yazıda kararın pratik sonuçlarını ve işletmenizin bugün ne yapması gerektiğini özetliyoruz.
Kurul Ne Tespit Etti?
Kurul'a gelen şikâyetlerde; işverenlerin çalışan e-postalarını izlediği, yazışma içeriklerine eriştiği, trafik/log kayıtlarını incelediği ve bu verileri disiplin ya da işten çıkarma süreçlerinde kullandığı — ancak çalışanları bu konuda yeterince, açık ve somut biçimde bilgilendirmediği görüldü. Sorun denetimin kendisi değil, usulsüz ve bilgilendirmesiz yapılmasıydı.
Kararın Getirdiği Temel İlkeler
Kurul, denetimin hukuka uygun olması için şu esasları sıraladı:
- Aydınlatma şart. Genel bir "e-postanız denetlenebilir" bildirimi yetmez. Kanun'un 10. maddesine uygun; denetimin amacını, kapsamını ve yöntemini açık ve somut anlatan bir aydınlatma gerekir.
- İş amaçlı / özel amaçlı kullanım ayrımı. Denetimin kapsamı, aracın hangi amaçla tahsis edildiğine göre belirlenmeli; ikisi kesin ayrılamıyorsa denetim yetkisi daha dar yorumlanır.
- Teknik erişim ≠ hukuki erişim. Sisteme teknik olarak erişebilmek, çalışanın özel yazışmalarına serbestçe erişme hakkı vermez.
- Ölçülülük ve kademeli denetim. Amaca daha az müdahaleci yolla ulaşılabiliyorsa, ağır yönteme başvurulamaz. İçerik incelemesi ancak somut şüphe/olayla sınırlı yapılmalı; genel ve sürekli içerik taramasından kaçınılmalı.
- Açık rıza tek başına yeterli değil. İş ilişkisindeki güç dengesizliği nedeniyle, çalışanın rızası e-posta denetimi için öncelikli dayanak kabul edilmiyor.
- Erişim yetkisi + veri güvenliği. Verilere yalnızca yetkili, sınırlı sayıda personel erişmeli; erişim kayıtları tutulmalı, saklama süresi gereğinden uzun olmamalı.
- İş ilişkisi bitince. Çalışan ayrıldıktan sonra e-posta hesabındaki verilere erişim süresiz değildir; ayrı hukuki değerlendirme gerekir.
Uymazsanız Ne Olur?
Kurul, bu yükümlülüklere uyulmadığının tespiti halinde, 6698 sayılı Kanun'un 18. maddesi kapsamında ilgili veri sorumluları hakkında işlem tesis edileceğini duyurdu. Yani eksiklik, idari yaptırım riski doğuruyor.
İşletmeniz Bugün Ne Yapmalı? (Kontrol Listesi)
- Çalışan e-posta/iletişim denetimine ilişkin somut bir aydınlatma metniniz var mı?
- İş amaçlı ve özel amaçlı kullanım kurallarınız yazılı ve çalışana bildirilmiş mi?
- E-posta verilerine kimlerin eriştiği kayıt altında mı, erişim yetkileri sınırlı mı?
- Saklama süreleri tanımlı mı, gereksiz veri siliniyor mu?
- Ayrılan çalışanların hesaplarına dair bir politikanız var mı?
Bu beş soruya "evet" diyemiyorsanız, bugün itibarıyla uyum açığınız var demektir.
BumerangData ile Uyumu Dakikalar İçinde Kurun
BumerangData, bu kararın gerektirdiği uyum adımlarını yapay zeka destekli bir platformla otomatikleştirir: veri envanteri, karara uygun aydınlatma metni, erişim yetkilendirme ve saklama politikaları, denetim kaydı ve kanıt üretimi. Üstelik bu kararı yayımlandığı gün platformumuza entegre ettik — mevzuatı siz takip etmek zorunda kalmazsınız.
→ Ücretsiz KVKK Uyum Taraması ile başlayın
Sıkça Sorulan Sorular
İşveren çalışanın kurumsal e-postasını denetleyebilir mi?
Evet, ancak sınırsız değil. KVKK'nın 8 Ekim 2026 tarihli 2026/2035 sayılı İlke Kararı'na göre işveren, çalışana tahsis ettiği kurumsal e-postayı denetleyebilir; fakat bunun hukuka uygun olması için önceden açık ve somut bir aydınlatma yapması, ölçülülük ilkesine uyması ve içerik incelemesini yalnızca somut şüpheyle sınırlı tutması gerekir.
İşverenin çalışan e-postasını izlemesi yasal mı?
İletişim aracının işverene ait olması tek başına sınırsız denetim yetkisi vermez. İzleme ancak amaçla sınırlı, bilgilendirmeye dayalı ve orantılı olduğunda yasaldır. Genel ve sürekli içerik taraması, bilgilendirmesiz izleme ya da verilerin keyfî kullanımı 6698 sayılı Kanun'a aykırıdır ve idari yaptırım riski doğurur.
2026/2035 sayılı İlke Kararı nedir?
KVKK Kurulu'nun 16/09/2026 tarihli, 2026/2035 sayılı ve 8 Ekim 2026'da Resmî Gazete'de yayımlanan İlke Kararı'dır. İşverenlerin çalışanlara tahsis ettiği kurumsal e-posta ve iletişim kanallarının hangi koşullarda denetlenebileceğini; aydınlatma, ölçülülük, erişim yetkisi ve veri güvenliği esaslarını belirler.
Çalışanın açık rızası e-posta denetimi için yeterli mi?
Hayır. İş ilişkisindeki güç dengesizliği nedeniyle çalışanın rızası özgür iradeyle verilmiş sayılmayabilir; bu nedenle açık rıza, e-posta denetimi için öncelikli hukuki dayanak kabul edilmez. Denetimin meşru menfaat veya hukuki yükümlülük gibi uygun bir hukuki sebebe dayanması gerekir.
İşten ayrılan çalışanın e-posta hesabına ne kadar süre erişilebilir?
Süresiz değil. Çalışan ayrıldıktan sonra hesaptaki verilere erişim ayrı bir hukuki değerlendirme gerektirir; iş sürekliliği için yalnızca makul ve süreli bir yönlendirme/arşiv uygulanmalı, sonrasında veriler saklama politikasına uygun biçimde silinmeli veya anonimleştirilmelidir.
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz. Somut durumunuz için hukuk danışmanınıza başvurun.