İşverenlerin KVKK Uyumu Kapsamında Dikkat Etmesi Gereken Temel Hususlar
Kişisel Verileri Koruma Kurulu tarafından 16.09.2026 tarihinde alınan 2026/2035 sayılı İlke Kararı, 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete’de yayımlanmıştır. Karar, işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları ve işin yürütülmesi amacıyla kullanılan diğer iletişim kanallarının denetlenmesi sırasında gerçekleştirilen kişisel veri işleme faaliyetlerine ilişkin önemli esaslara dikkat çekmektedir.
Kurumsal e-posta ve mesajlaşma araçlarının izlenmesi; trafik ve log kayıtlarının incelenmesi, filtreleme yapılması, rutin denetim yürütülmesi veya yazışma içeriklerine erişilmesi gibi işlemler, koşullarına göre kişisel veri işleme faaliyeti niteliğindedir. Bu nedenle işverenlerin denetim süreçlerini yalnızca teknik imkânlar veya işverenin mülkiyet hakkı üzerinden değil, kişisel verilerin korunmasına ilişkin ilkeler ve çalışanların temel hakları çerçevesinde ele alması gerekir.
İşverenin denetim yetkisi sınırsız değildir
İşverenin kurumsal e-posta hesabı veya iletişim aracını tahsis etmiş olması, bu hesap ve araçlar üzerindeki tüm verilere her koşulda sınırsız biçimde erişebileceği anlamına gelmez. Denetim faaliyetinin belirli, açık ve meşru bir amaca dayanması; amaçla bağlantılı, sınırlı ve ölçülü şekilde yürütülmesi gerekir. Bir sisteme teknik olarak erişilebilmesi de tek başına verilere hukuken erişim yetkisi bulunduğunu göstermez.
Çalışanlar önceden ve açık biçimde bilgilendirilmelidir
Çalışanlara, kurumsal iletişim araçlarının hangi amaçlarla, hangi yöntemlerle ve hangi kapsamda denetlenebileceği konusunda önceden, açık, anlaşılır ve somut bilgi verilmesi önem taşır. Aydınlatma metinlerinde, uygulanabilir olduğu ölçüde, işleme amaçları ve hukuki sebepleri, denetimin kapsamı ve yöntemi, yazışma içeriklerine hangi koşullarda erişilebileceği, verilerin saklama süresi ve çalışanların KVKK kapsamındaki hakları açıklanmalıdır.
Sadece “kurumsal e-posta hesapları işveren tarafından denetlenebilir” şeklindeki genel bir ifadeye yer verilmesi, somut olayın koşullarına göre aydınlatma yükümlülüğünü karşılamak için yeterli olmayabilir. Aydınlatmanın çalışanların denetimin kapsamını ve sınırlarını öngörebileceği açıklıkta hazırlanması gerekir.
İçerik denetiminde gereklilik ve ölçülülük gözetilmelidir
Yazışma içeriklerine erişim, rutin ve sınırsız bir uygulama olarak tasarlanmamalıdır. İçerik denetiminin kural olarak somut bir şüpheye veya belirli bir olayla bağlantılı meşru bir amaca dayanması ve bu amaçla sınırlı tutulması gerekir. Denetimin hedefi için yeterli olabilecek daha az müdahaleci yöntemler mevcutsa, öncelikle bu yöntemlerin değerlendirilmesi uygun olacaktır.
Örneğin bazı durumlarda yazışma içeriğinin tamamına erişmek yerine belirli trafik veya log kayıtlarının incelenmesi, erişim yetkilerinin kontrol edilmesi ya da belirli bir olayla sınırlı teknik inceleme yapılması yeterli olabilir. Uygulanacak yöntemin gerekliliği ve ölçülülüğü her durumda somut koşullara göre değerlendirilmelidir.
Erişim yetkileri, kayıtlar ve gizlilik güvence altına alınmalıdır
Kurumsal e-posta ve diğer iletişim kanallarından elde edilen verilere erişim, yalnızca görev ve yetki verilmiş kişilerle sınırlandırılmalıdır. Erişim kayıtlarının tutulması, gizlilik yükümlülüklerinin belirlenmesi ve verilerin yetkisiz erişime karşı korunması, denetim sürecinin önemli unsurlarıdır. Denetim sırasında elde edilen veriler, belirlenen amaç dışında kullanılmamalı ve ilgisiz kişilerle paylaşılmamalıdır.
İş ilişkisinin sona ermesi sonrasında da ayrıca değerlendirme gerekir
Çalışanın işten ayrılması, kurumsal e-posta hesabı ve bu hesapta bulunan veriler üzerinde yapılacak tüm işlemleri kendiliğinden hukuka uygun hâle getirmez. Hesabın kapatılması, verilerin muhafazası, iş amaçlı yazışmalara erişim ve saklama süreleri; hukuki dayanak, gereklilik ve ölçülülük ilkeleri çerçevesinde ayrıca değerlendirilmelidir.
Şirketlerin gözden geçirmesi gereken uygulama ve belgeler
İlke Kararı doğrultusunda işverenlerin yalnızca aydınlatma metinlerini güncellemesi yeterli olmayabilir. Yazılı düzenlemeler ile şirket içindeki fiilî erişim ve denetim uygulamalarının birbiriyle uyumlu olması gerekir. Bu kapsamda aşağıdaki belge ve süreçlerin gözden geçirilmesi önerilir:
• Çalışanlara yönelik KVKK aydınlatma metinleri ve ilgili bilgilendirmeler;
• Kurumsal e-posta, bilgi güvenliği ve BT kullanım politikaları;
• Çalışanların elektronik iletişim araçlarının kullanımına ilişkin prosedür ve talimatlar;
• Log ve trafik kayıtlarının tutulması, incelenmesi ve erişim yetkilerine ilişkin uygulamalar;
• Kurumsal e-posta yazışma içeriklerine erişim için belirlenen koşullar, onay mekanizmaları ve kayıt süreçleri;
• İşten ayrılışta kurumsal hesapların kapatılması, yazışmaların muhafazası ve erişimin sonlandırılmasına ilişkin süreçler.
Sonuç
Kişisel Verileri Koruma Kurulunun 2026/2035 sayılı İlke Kararı, çalışanların kurumsal iletişim araçlarının denetlenmesinde amaçla sınırlılık, ölçülülük, önceden bilgilendirme, erişim yetkilerinin sınırlandırılması ve gizlilik ilkelerinin önemini ortaya koymaktadır. İşverenlerin mevcut politika ve prosedürlerini, aydınlatma metinlerini ve fiilî denetim uygulamalarını birlikte gözden geçirerek gerekli uyum adımlarını belirlemesi önemlidir.
Şirketinizin mevcut uygulamalarının İlke Kararı kapsamında değerlendirilmesi ve gerekli uyum adımlarının belirlenmesi için Compass danışmanlarıyla iletişime geçebilirsiniz.
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır; somut olay ve kurum uygulamaları bakımından ayrıca değerlendirme yapılmalıdır.