×
☰

ŞİRKET E-POSTA ADRESİ KULLANANLAR DİKKAT: Resmî Gazete’de yayımlandı

İş yerinde kullanılan kurumsal e-posta hesapları ve mesajlaşma kanallarının denetlenmesine ilişkin yeni kurallar belli oldu. Kişisel Verileri Koruma Kurulu’nun Resmî Gazete’de yayımlanan ilke kararıyla işverenlerin çalışanların e-postalarını hangi şartlarda denetleyebileceği ayrıntılı biçimde düzenlendi. Şirket e-posta hesabının işverene ait olması, artık tek başına sınırsız denetim hakkı anlamına gelmiyor.

Şirket e-posta adresi kullanan milyonlarca çalışanı ve işverenleri ilgilendiren önemli karar Resmî Gazete’de yayımlandı.

Kişisel Verileri Koruma Kurulu’nun (KVKK) 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, 8 Ekim 2026 tarihli Resmî Gazete’de yürürlüğe girdi.

Kararla birlikte çalışanlara tahsis edilen kurumsal e-posta hesaplarının yanı sıra iş için kullanılan diğer iletişim kanallarının işveren tarafından nasıl denetlenebileceğinin sınırları çizildi.

Kurulun temel yaklaşımı açık: E-posta hesabının veya kullanılan iletişim aracının işverene ait olması, işverene çalışanı sınırsız biçimde izleme hakkı vermiyor.

İŞVEREN ŞİRKET E-POSTALARINI OKUYABİLİR Mİ?

İşverenlerin kurumsal e-posta hesaplarını denetlemesi tamamen yasaklanmadı. Ancak denetimin belirli bir amacı bulunması, bu amaçla sınırlı kalması ve ölçülü biçimde gerçekleştirilmesi gerekiyor.

KVKK kararına göre işverenin ulaşmak istediği sonuca daha az müdahaleci bir yöntemle ulaşması mümkünse, çalışanların yazışma içeriklerine doğrudan erişilmemesi gerekiyor.

Örneğin yalnızca e-posta trafiğinin veya sistem kayıtlarının incelenmesi yeterliyse doğrudan mesaj içeriklerinin okunmasına geçilmesi ölçüsüz kabul edilebilecek.

Denetimin kapsamı da belirsiz ve sınırsız bırakılamayacak.

E-POSTA İÇERİĞİ HANGİ DURUMLARDA İNCELENEBİLECEK?

Kurul kararında en dikkat çeken bölümlerden biri doğrudan yazışma içeriklerine erişimle ilgili.

Çalışana verilen e-posta hesabındaki veya diğer iletişim araçlarındaki mesaj içeriklerinin incelenmesine, kural olarak somut bir şüphe veya belirli bir olayla bağlantılı meşru bir amaç bulunduğunda başvurulabilecek.

Başka bir ifadeyle şirket genelindeki bütün çalışanların e-postalarının sürekli ve ayrım gözetmeksizin okunması yerine, ortaya çıkan somut olayla sınırlı bir inceleme yapılması gerekecek.

İçerik denetiminin de yalnızca ulaşılmak istenen amaç için gerekli bölümle sınırlandırılması gerekiyor.

ÇALIŞANA ÖNCEDEN BİLGİ VERİLMESİ GEREKECEK

İşverenlerin çalışanları denetim uygulamaları konusunda önceden bilgilendirmesi gerekiyor.

Bu bilgilendirmenin genel ifadelerden ibaret olmaması; açık, anlaşılır ve somut olması isteniyor.

Çalışana;
- hangi iletişim kanallarının denetlenebileceği,
- denetimin hangi amaçla gerçekleştirileceği,
- hangi yöntemlerin kullanılacağı,
- hangi kişisel verilerin işleneceği,
- verilerin ne kadar süre saklanacağı,
- kimlerin bu verilere erişebileceği
gibi konularda bilgi verilmesi gerekiyor.

Dolayısıyla yalnızca iş sözleşmesine “şirket sistemleri denetlenebilir” şeklinde genel bir ifade eklenmesi, her durumda sınırsız bir gözetimi meşru hale getirmeyecek.

SADECE E-POSTAYI KAPSAMIYOR

Yeni karar yalnızca şirket e-posta hesaplarıyla sınırlı değil.

İşin yürütülmesi amacıyla kullanılan farklı dijital iletişim kanalları da kapsamda.

Bunlar arasında şirket içi mesajlaşma uygulamaları, müşteri ilişkileri ve talep yönetim sistemleri ile çevrim içi toplantı platformlarında kullanılan sohbet ve kayıt alanları da bulunuyor.

Bu sistemlerdeki mesajların, kayıtların veya kullanıcı hareketlerinin incelenmesi sırasında da aynı kişisel veri koruma ilkelerine uyulması gerekiyor.

İŞVEREN ÖNCE DAHA AZ MÜDAHALECİ YÖNTEMİ KULLANACAK

KVKK, denetimlerde “kademelilik” ilkesinin uygulanmasını istiyor.

Buna göre işveren önce çalışanların özel hayatına ve haberleşme özgürlüğüne daha az müdahale eden yöntemi tercih etmek zorunda.

Bir güvenlik sorununu yalnızca sistem kayıtlarından veya gönderim bilgilerinden tespit etmek mümkünse e-postanın içeriğine erişmek ilk seçenek olamayacak.

Ancak somut olayın niteliği nedeniyle içeriğin görülmesi zorunlu hale gelirse daha ileri seviyede denetim yapılabilecek.

Denetimin yine de yalnızca gerekli kapsamda gerçekleştirilmesi gerekiyor.

E-POSTALARDA ÜÇÜNCÜ KİŞİLERİN VERİLERİ DE KORUNACAK

Kurumsal e-postalarda yalnızca çalışanın kişisel verileri bulunmuyor.

Müşteriler, iş ortakları, diğer çalışanlar veya şirket dışındaki kişilerle yapılan yazışmalar da üçüncü kişilere ait kişisel veriler içerebiliyor.

KVKK bu nedenle işverenlerin denetim sırasında yalnızca çalışanı değil, yazışmanın karşı tarafındaki kişilerin haklarını da dikkate almasını istiyor.

E-posta eklerinde sağlık bilgileri veya diğer özel nitelikli kişisel verilerin bulunması halinde ise daha yüksek veri güvenliği tedbirlerinin uygulanması gerekiyor.

HERKES ÇALIŞANIN E-POSTALARINA ERİŞEMEYECEK

Şirket içinde kurumsal e-posta ve diğer iletişim sistemlerinden elde edilen verilere erişim de sınırlandırılacak.

Karara göre erişim yetkisi yalnızca bu konuda görevli ve yetkilendirilmiş sınırlı sayıdaki personele verilmeli.

Kimlerin hangi verilere eriştiğinin kayıt altına alınması, yetkilerin görev tanımlarına göre belirlenmesi ve bu kişilerin gizlilik yükümlülüklerinin güvence altına alınması gerekiyor.

Bu nedenle şirket içerisindeki yöneticilerin veya farklı departmanların çalışan e-postalarına herhangi bir sınır olmadan ulaşabilmesi yeni düzenlemenin öngördüğü sistemle bağdaşmıyor.

İŞTEN AYRILAN ÇALIŞANIN E-POSTASI SÜRESİZ AÇIK TUTULAMAYACAK

Kararda işten ayrılan çalışanların kurumsal e-posta hesaplarına ilişkin de önemli bir hüküm bulunuyor.

Çalışanın iş ilişkisinin sona ermesi, eski çalışana ait e-posta hesabının veya burada bulunan verilerin şirket tarafından süresiz biçimde kullanılabileceği anlamına gelmiyor.

İşverenin bu verileri saklamak veya işlemeye devam etmek için ayrıca hukuki dayanağının bulunması gerekiyor.

Verilerin saklanma süresi de işleme amacıyla bağlantılı ve gerekli süreyle sınırlı tutulacak.

ŞİRKET E-POSTASI ARTIK ÖZEL Mİ SAYILACAK?

Yeni karar şirket e-posta hesabını çalışanın tamamen kişisel alanı haline getirmiyor.

Kurumsal hesap iş amacıyla oluşturulduğu için işveren belirli koşullarda sistemi kontrol etmeye ve denetlemeye devam edebilecek.

Değişen nokta, “hesap benim, istediğim zaman bütün yazışmaları okuyabilirim” yaklaşımının kabul edilmemesi.

İşverenin meşru bir amacı bulunması, çalışanın önceden bilgilendirilmesi, denetimin gerekli ve ölçülü olması ve mümkün olduğunda daha az müdahaleci yöntemlerin kullanılması gerekiyor.

İçerik incelemesi ise genel ve sürekli bir gözetim yöntemi değil, belirli koşullarda başvurulabilecek daha ileri bir denetim aşaması olacak.

KURALLARA UYMAYAN ŞİRKETLERE İŞLEM YAPILABİLECEK

KVKK, belirlenen kurallara uyulmaması halinde olayın özelliklerine göre inceleme yapılabileceğini de açıkladı.

Kişisel Verilerin Korunması Kanunu’na aykırılık tespit edilmesi durumunda veri sorumluları hakkında Kanun’un 18’inci maddesi kapsamında idari işlem uygulanabilecek.

Böylece karar yalnızca tavsiye niteliğinde bir çalışma politikası olmaktan çıkıyor; işverenlerin kurumsal iletişim sistemlerini denetlerken KVKK hükümlerine uygun hareket etmesi gerekiyor.

YENİ DÖNEMDE NE DEĞİŞTİ?

8 Ekim 2026 tarihli kararla birlikte şirket e-posta adresleri ve iş için kullanılan dijital iletişim araçlarının denetiminde temel çerçeve netleştirildi.

İşveren çalışanları önceden bilgilendirecek, denetimin nedenini ve kapsamını belirleyecek, mümkün olan en az müdahaleci yöntemi kullanacak. Yazışma içeriklerine erişim ise somut gerekçeye dayanacak ve sürekli gözetim yöntemi haline getirilemeyecek.

Kısacası şirket e-posta adresi kullanmak, yazışmaların hiçbir koşulda denetlenemeyeceği anlamına gelmiyor; ancak işverenin de çalışanların bütün e-postalarını istediği zaman ve istediği kapsamda inceleyebilmesi mümkün olmayacak.