Ana içeriğe atla
KAMU

İşveren E-Posta Denetimi İçin Yeni Kriterler Belirlendi

Personelilan.com.tr • • 4 dk okuma
Paylaş

KURUL KARARI

Kişisel Verileri Koruma Kurumundan:

İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı

Karar Tarihi: 16/09/2026

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (6698 sayılı Kanun) 15’inci maddesinin altıncı fıkrasına göre, şikayetler doğrultusunda veya resen yapılan incelemelerde, yaygın ihlaller tespit edildiğinde Kurul, ilke kararı almaya yetkilidir. Ayrıca, aynı kanunun 22’nci maddesinin (e), (f) ve (g) bentleri, veri güvenliğine ilişkin yükümlülükleri belirleme ve veri sorumlusu ile temsilcisinin sorumluluklarına yönelik düzenleyici işlem yapma yetkisini de kapsamaktadır.
Bu doğrultuda, işverenlerin çalışanlara tahsis ettikleri kurumsal e-posta hesapları ve işin yürütülmesi için kullanılan diğer iletişim kanalları üzerindeki kişisel veri işleme faaliyetleri hakkında, Kurul tarafından önemli tespitlerde bulunulmuştur.
Kurumsal e-posta hesapları, çalışanların mesleki ve kimi durumlarda kişisel bilgilerinin kaydedildiği veri kaynaklarıdır. Bu hesapların işveren tarafından denetlenmesi, işverenin yönetim hakkıyla çalışanın kişisel verilerini koruma hakkı arasında bir denge kurmayı gerektirir. Ayrıca, işyerindeki iletişim kanalları sadece kurumsal e-posta hesapları ile sınırlı değildir. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri sistemleri gibi farklı iletişim kanalları da denetime tabi olabilir. Buna ek olarak, işverenin hangi hesapların iş amacıyla tahsis edildiği ve çalışanların kişisel hesaplarını kullanıp kullanmadığı da dikkate alınmalıdır.
İşverenin çalışanına ait e-posta içeriğine erişmeden yalnızca trafik/log kayıtlarını işlemesi bile bir kişisel veri işleme faaliyeti teşkil etmektedir. Dolayısıyla, e-posta denetimi, içeriğe veya trafik verilerine yönelik olsun, 6698 sayılı Kanun’un genel ilkelerine, işleme şartlarına ve veri güvenliği yükümlülüklerine tabidir.
İletişim araçlarının işverene ait olması, sınırsız bir denetim yetkisi tanımamaktadır. Anayasa Mahkemesi ve Avrupa İnsan Hakları Mahkemesi kararları, işverenin denetim yetkisinin önceden bilgilendirme, meşru amaç, amaçla sınırlılık ve daha az müdahaleci yöntemlerin önceliği gibi kriterlere bağlı olduğunu belirtmektedir. İçerik denetimi, trafik verisi denetiminden daha ağır gerekçelere ihtiyaç duyar.
Bu çerçevede Kurul, işverenler tarafından gerçekleştirilen iletişim kanalları denetiminde şu hususları belirtmiştir:
1. Kurumsal e-posta hesaplarının denetimi, içeriğe erişim olmaksızın dahi kişisel veri işleme faaliyeti oluşturmaktadır ve 6698 sayılı Kanun’a tabidir; iletişim araçlarının işverene ait olması, sınırsız bir denetim yetkisi vermez.
2. Denetim faaliyetinin kapsamı belirlenirken “iş amaçlı kullanım” ve “özel amaçlı kullanım” ayrımına dikkat edilmelidir; bu kullanım türleri arasındaki sınırlamalar hukuka uygunluk değerlendirmelerini etkileyebilir.
3. İşveren, işyeri iletişim araçlarının özel amaçlı kullanımına ilişkin kurallar koyabilir; bu kuralların açık ve anlaşılır olması gerekir. Özel amaçlı kullanımın yasaklanması durumunda işverence yapılan denetimin ölçülü olması, çalışanların mahremiyetinin korunmasını gerektirir.
4. İşverenin teknik yetkisi, çalışanların kişisel iletişim alanlarına erişimini gerektirmemektedir; teknik erişim ve hukuki erişim ayrımı yapılmalıdır.
5. Denetim faaliyetinde, çalışanın önceden bilgilendirilmesi temel bir şarttır; bilgilendirme, 6698 sayılı Kanun’un aydınlatma yükümlülüğü ile örtüşmüyor olabilir; bu nedenle usulüne uygun bilgilendirme yapılmalıdır.
6. İşveren tarafından gerçekleştirilecek aydınlatmanın, veri işleme faaliyetinin hukuki sebebi, amacı, kapsamı ve denetim yönteminin hangi şekilde olacağı gibi konuları açık bir biçimde içermesi gereklidir.
7. Çalışanın denetim hakkında önceden bilgilendirilmediği durumlarda, kişisel verilerine müdahale edilmesine dair makul bir beklenti taşıyacağı göz önünde bulundurulmalıdır; yalnızca kurumsal e-posta hesabının denetlenebileceğine dair genel bildirimler yetersizdir.
8. İş ilişkisindeki bağımlılığın, çalışanın rızasının denetim için öncelikli hukuki dayanak olarak kabul edilmemesi gerektiği; açık rızanın varlığı somut olayla değerlendirilmelidir.
9. Denetim, 6698 sayılı Kanun’un genel ilkeleri çerçevesinde yürütülmeli ve elde edilen veriler yalnızca amaç için gerekli süreyle saklanmalıdır.
10. Denetimde kademelilik ilkesi esas alınmalı; işveren meşru amaca daha az müdahaleci yollarla ulaşabildiği durumlarda daha ağır yöntemlere başvurmamalıdır.
11. İçerik denetimi, özel hayata müdahale açısından daha ciddi gerekçeler gerektirir; yalnızca somut şüphe varlığında ve iddiaya dönük olarak uygulanmalıdır.
12. İçerik denetiminde özel nitelikli kişisel verilerin işlenmesi riski, başka kişilere ait verilerin korunması gerekliliği göz önünde bulundurulmalıdır.
13. Çalışanın önceden bilgilendirilmediği yerlerde kullanılan gizli izleme araçları hukuka aykırı olacaktır; denetim faaliyeti, çalışanın bilgisi dahilinde yapılmalıdır.
14. Elde edilen verilere erişim, sadece görevle yetkilendirilmiş kişilerle sınırlandırılmalı ve erişim kayıtlarının tutulması sağlanmalıdır.
15. İş ilişkisinin sona ermesiyle kurumsal e-posta hesabına ilişkin veri işleme faaliyetlerinin hukuki dayanağı yeniden değerlendirilmelidir; hukuki bir dayanağı kalmayan verilerin imha edilmesi gerekmektedir.
16. Bu yükümlülüklere uyulmadığının tespiti halinde, gerekli incelemelerin yapılacağı ve 6698 sayılı Kanun’un 18’inci maddesi uyarınca ilgili veri sorumluları hakkında işlem yapılacağı hususunda kamuoyuna bilgilendirme yapılmıştır. Tüm bu konularda 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 15’inci maddesinin altıncı fıkrası uyarınca ilke kararı alınması ve karara dair bilgilendirme yapılması oy çokluğu ile kabul edilmiştir.

Yazar Personelilan.com.tr
İLGİLİ HABERLER