Kurumsal E-Posta ve İletişim Kanallarının Denetlenmesinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı
Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı “İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı”, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete’ de yayımlanmıştır.
Söz konusu karar doğrultusunda;
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesaplarının ve işin yürütülmesinde kullanılan iletişim kanallarının denetlenmesi kişisel veri işleme faaliyeti olarak değerlendirilmektedir. Bu nedenle söz konusu denetim faaliyetlerinin Kanun’un 4’üncü maddesinde düzenlenen genel ilkelere, 5 ve 6’ncı maddelerinde yer alan veri işleme şartlarına, 10. maddesinde düzenlenen aydınlatma yükümlülüğüne ve 12. Maddesinde düzenlenen veri güvenliğine ilişkin yükümlülüklerine uygun olarak gerçekleştirilmesi gerekmektedir.
İşverenlerin yönetim hakkı kapsamında çalışanlara tahsis edilen iletişim araçlarını denetleyebilmesi mümkün olmakla birlikte, söz konusu araçların işverene ait olması veya işyerinde kullanılması, işverene sınırsız ve mutlak bir denetim yetkisi vermemektedir. Bu kapsamda denetim faaliyetlerinin, işverenin yönetim hakkı ile çalışanların kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti arasındaki denge gözetilerek yürütülmesi gerekmektedir.
Kurul tarafından yapılan değerlendirmelerde, kurumsal e-posta hesaplarının içeriklerine erişilmeksizin yalnızca trafik ve log kayıtlarının incelenmesinin dahi kişisel veri işleme faaliyeti olduğu; ayrıca kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri veya talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanlarının da somut olayın özelliklerine göre denetime konu olabileceği belirtilmiştir.
Bu kapsamda Kurul tarafından;
İşverenlerin yönetim hakkı kapsamında denetim yapabileceği, ancak bu yetkinin sınırsız olmadığı ve çalışanların kişisel verilerinin korunması ile haberleşme hürriyetinin gözetilmesi gerektiği,
Çalışanların maillerinin ya da iletişimlerinin gizli ve sürekli olarak izlenmesinin mümkün olmayacağı teknik alt yapının kurulması gerektiği,
Çalışanların denetimin amacı, kapsamı ve yöntemi hakkında önceden, açık ve anlaşılır şekilde bilgilendirilmesi ve aydınlatma yapılması; yalnızca genel bir denetim bildirimi yapılmasının yeterli olmayacağı,
Denetimin belirli ve meşru bir amaca dayanması, amaçla bağlantılı ve ölçülü olması; mümkün olduğu hâllerde iletişim içerikleri yerine trafik ve log kayıtları gibi daha az müdahaleci yöntemlerin tercih edilmesi,
Denetim sonucunda elde edilen kişisel verilere erişimin yetkili kişilerle sınırlandırılması ve kişisel verilerin güvenliğinin sağlanması,
İş ilişkisinin sona ermesinin ardından çalışana tahsis edilmiş kurumsal e-posta hesabının çalışanın aktif kullanımına ve hesaba yeni erişimlere kapatılması, gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân verilmemesi ve hukuki dayanağı kalmayan kişisel verilerin imha edilmesi,
gerektiği değerlendirilmiştir.
Ayrıca, söz konusu yükümlülüklere uyulmadığının tespit edilmesi hâlinde somut olayın özellikleri dikkate alınarak gerekli incelemenin yapılacağı ve 6698 sayılı Kanun’un 18’inci maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edileceği belirtilmiştir.
Bu doğrultuda, işverenlerin çalışanlara tahsis ettikleri kurumsal e-posta hesapları ve işin yürütülmesinde kullanılan iletişim kanallarına ilişkin denetim politikalarını gözden geçirmeleri; denetimin amacını, kapsamını ve yöntemini açıkça belirlemeleri; çalışanları usulüne uygun şekilde bilgilendirerekaydınlatma yükümlülüğünü yerine getirmeleri ve denetim faaliyetlerini ölçülülük ve veri güvenliği ilkelerine uygun şekilde yürütmeleri önem arz etmektedir.