
Kişisel Verileri Koruma Kurulu (KVKK), 16 Eylül 2026 tarihinde yayımladığı 2026/2035 sayılı ilke kararıyla, işverenlerin çalışanlarına tahsis ettiği kurumsal e-posta ve diğer iletişim kanallarını denetlemesine ilişkin önemli kurallar getirdi. Kurum'a ulaşan çok sayıda şikayet ve ihbar üzerine alınan bu karar, işverenin yönetim hakkı ile çalışanın temel hak ve özgürlükleri arasındaki hassas dengeyi yeniden tanımlıyor. Karar, özellikle çalışanın iletişiminin denetlenmesi faaliyetlerinin keyfi ve sınırsız olamayacağını, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda belirtilen ilke ve şartlara sıkı sıkıya bağlı kalması gerektiğini vurguluyor. Bu gelişme, hem işverenlerin hukuki sorumluluklarını netleştiriyor hem de çalışanların özel hayatının gizliliği ve kişisel verilerinin korunması hakkına güçlü bir güvence sunuyor.
İş dünyasında dijitalleşmenin artmasıyla birlikte, kurumsal iletişim araçlarının kullanımı yaygınlaştı. Ancak bu durum, söz konusu araçların denetlenmesiyle ilgili hukuki belirsizlikleri de beraberinde getirdi. KVKK'nın bu ilke kararı, uygulamada karşılaşılan sorunlara bir çözüm sunmayı ve veri işleme faaliyetlerinin şeffaf, ölçülü ve meşru bir amaca dayalı olarak yürütülmesini sağlamayı hedefliyor. Karar, denetim faaliyetlerinin hangi koşullarda hukuka uygun kabul edileceğine dair somut bir çerçeve çizerek, olası hak ihlallerinin önüne geçmeyi amaçlamaktadır. Bu ilke kararı, Türkiye'deki tüm veri sorumlusu işverenler için bağlayıcı niteliktedir.
Kısa cevap: çalışanın iletişiminin denetlenmesi
Evet, işverenler meşru menfaatleri doğrultusunda çalışanlarına tahsis ettikleri kurumsal iletişim kanallarını denetleyebilir. Ancak bu hak sınırsız değildir. Kişisel Verileri Koruma Kurulu'nun 16 Eylül 2026 tarihli ilke kararına göre, çalışanın iletişiminin denetlenmesi faaliyeti; şeffaf olmalı, meşru ve belirli bir amaca dayanmalı, ölçülü olmalı ve en önemlisi, çalışanlara bu konuda önceden açık ve detaylı bir aydınlatma yapılmış olmalıdır. Aydınlatma yapılmadan veya özel hayatın gizliliğini ihlal edecek şekilde yapılan denetimler hukuka aykırı kabul edilir ve ciddi yaptırımlara yol açabilir.

KVKK'nın İlke Kararı Hangi İhtiyaçtan Doğdu?
Kişisel Verileri Koruma Kurulu'nun 2026/2035 sayılı ilke kararı, kuruma intikal eden çok sayıda ihbar ve şikayet sonucunda alınmıştır. Kurul, yaptığı incelemelerde birçok işverenin; çalışanların kurumsal e-posta yazışmalarının içeriklerine eriştiğini, iletişim trafiği ve log kayıtlarını incelediğini, filtreleme ve rutin denetimler yaptığını ve bu yollarla elde edilen verileri disiplin süreçlerinde veya iş sözleşmesinin feshinde delil olarak kullandığını saptamıştır. Ancak bu süreçlerin büyük bir kısmında, çalışanların 6698 sayılı Kanun kapsamında yeterli, açık ve somut bir şekilde bilgilendirilmediği tespit edilmiştir.
Kararda, kurumsal e-posta hesaplarının sadece bir iletişim aracı olmadığı, aynı zamanda çalışanın mesleki ve kişisel çevresi, çalışma düzeni ve özel yazışmaları gibi birçok kişisel veriyi barındıran bir kaynak olduğu vurgulanmıştır. Bu nedenle, bu kanalların denetlenmesi, işverenin yönetim hakkı ile çalışanın Anayasa ile güvence altına alınan özel hayatın gizliliği, kişisel verilerin korunması hakkı ve haberleşme hürriyeti arasında adil bir denge kurulmasını gerektiren bir kişisel veri işleme faaliyetidir. İletişim aracının mülkiyetinin işverene ait olması, ona bu araçlar üzerinde sınırsız bir denetim yetkisi tanımamaktadır.
Aydınlatma Yükümlülüğü Nasıl Yerine Getirilmeli?
İşverenin denetim faaliyetine başlamadan önce yerine getirmesi gereken en temel yükümlülük aydınlatmadır. Bu, 6698 s. Kanun m. 10 uyarınca bir zorunluluktur. Aydınlatma, çalışanın neyle karşılaşacağını bilmesini ve şeffaflığı sağlar. Etkili bir aydınlatma metni veya politikası aşağıdaki unsurları içermelidir:
- Denetimin Amacı: Denetimin neden yapıldığı açıkça belirtilmelidir. Örneğin, “şirket bilgi güvenliğini sağlamak”, “ticari sırları korumak” veya “yasal düzenlemelere uyumu denetlemek” gibi meşru amaçlar sıralanmalıdır.
- Denetimin Kapsamı: Hangi iletişim kanallarının (e-posta, anlık mesajlaşma, şirket telefonu vb.) denetleneceği, denetimin içeriğe mi yoksa sadece üst verilere (gönderen, alıcı, tarih) mi yönelik olacağı netleştirilmelidir.
- Veri İşleme Süreçleri: Toplanan kişisel verilerin kim tarafından, nasıl işleneceği, kimlere aktarılabileceği ve ne kadar süreyle saklanacağı bilgisi verilmelidir.
- Çalışanın Hakları: Çalışanlara, kişisel verileriyle ilgili olarak Kanun’un 11. maddesinde sayılan hakları (bilgi talep etme, düzeltme, silme vb.) hatırlatılmalıdır.
- Politikanın Erişilebilirliği: Hazırlanan politika, çalışanların her zaman kolayca erişebileceği bir yerde (örneğin, şirket içi intranet veya personel el kitabı) yayımlanmalıdır.
Bu aydınlatmanın iş sözleşmesinin bir parçası olarak veya ayrı bir belge ile imza karşılığı yapılması, ispat açısından işverenin lehine olacaktır. Sonradan politikada yapılacak değişiklikler de aynı şekilde çalışanlara duyurulmalıdır.
Denetim İçin Hukuki Dayanak ve Ölçülülük İlkesi Nedir?
İşverenin denetim hakkı, yönetim yetkisinden kaynaklanır. Ancak bu yetki, kişisel verilerin korunması hukuku çerçevesinde sınırlıdır. 6698 s. Kanun m. 5, kişisel verilerin işlenmesi için hukuki şartları düzenler. Çalışanın iletişiminin denetlenmesi genellikle işverenin “meşru menfaati” hukuki sebebine dayandırılır. Ancak bu sebebin geçerli olması için, denetimin çalışanın temel hak ve özgürlüklerine zarar vermemesi esastır.
Bu noktada ölçülülük ilkesi devreye girer. 6698 s. Kanun m. 4 uyarınca veri işleme faaliyeti, işlendiği amaçla bağlantılı, sınırlı ve ölçülü olmalıdır. İşveren, amacına ulaşmak için en az müdahaleci yöntemi seçmek zorundadır. Örneğin, bir veri sızıntısından şüpheleniliyorsa, tüm çalışanların tüm e-postalarını geriye dönük okumak yerine, öncelikle belirli anahtar kelimelerle arama yapmak veya sadece ilgili departmanın iletişim trafiğini incelemek gibi daha orantılı yöntemler tercih edilmelidir. Sürekli ve genel bir gözetim, ölçülülük ilkesine aykırı kabul edilir.
İşverenler İçin Uyum Yol Haritası
KVKK'nın ilke kararına uyum sağlamak ve hukuki risklerden kaçınmak için işverenlerin atması gereken adımlar şunlardır:
- Politika Geliştirme: Kurumsal iletişim araçlarının kullanımı ve denetlenmesine ilişkin açık, anlaşılır ve kapsamlı bir politika hazırlayın. Bu politikada özel kullanıma izin verilip verilmediğini, veriliyorsa sınırlarını net bir şekilde belirtin.
- Aydınlatma Yapma: Hazırladığınız politikayı tüm mevcut çalışanlara tebliğ edin ve yeni işe başlayan personele iş sözleşmesiyle birlikte imzalatarak aydınlatma yükümlülüğünü yerine getirin.
- Teknik Tedbirler Alma: Denetimi, belirlenen amaç ve kapsamla sınırlı tutacak teknik mekanizmaları kurun. Örneğin, kişisel ve özel olarak işaretlenmiş iletişimlere müdahale etmeyen filtreleme sistemleri kullanın.
- Veri Güvenliğini Sağlama: Denetim sonucu elde edilen kişisel verilerin güvenliğini sağlayın. Bu verilere sadece yetkili kişilerin erişebildiğinden emin olun ve verileri amaç için gerekli olan süreden fazla saklamayın.
- Süreçleri Belirleme: Denetim sonucunda bir ihlal tespit edilmesi durumunda izlenecek disiplin sürecini ve bu süreçte verilerin nasıl kullanılacağını önceden belirleyin ve politikada bu hususa yer verin.
Bu adımlar, işverenlerin yeni ilke kararına uyum sağlamasına yardımcı olacaktır. İş hukuku ve veri koruma ile ilgili diğer pratik rehberler için ilgili makalelerimize göz atabilirsiniz.
Denetim Sürecindeki Riskler ve Sık Yapılan Hatalar
İşverenlerin çalışanın iletişiminin denetlenmesi sürecinde kaçınması gereken başlıca riskler ve hatalı uygulamalar şunlardır:
- Gizli Denetim Yapmak: Çalışanlara önceden hiçbir bilgi vermeden iletişimlerini izlemek, hem aydınlatma yükümlülüğünün hem de özel hayatın gizliliğinin ihlalidir.
- Özel Kullanımı Göz Ardı Etmek: Şirket politikasında özel kullanıma sınırlı da olsa izin verilmişse, bu alana giren (örneğin “özel” veya “kişisel” olarak işaretlenmiş) e-postalara veya mesajlara erişmek hukuka aykırıdır.
- Orantısız Müdahalede Bulunmak: Küçük bir şüpheye dayanarak tüm çalışanların iletişimini kapsamlı bir şekilde incelemek, ölçülülük ilkesini ihlal eder.
- Amaç Dışı Veri Kullanımı: Belirli bir amaçla (örneğin, siber güvenliği sağlamak) toplanan verileri, çalışanın performansını ölçmek veya iş akdini feshetmek için başka bir gerekçe yaratmak amacıyla kullanmak, amaçla bağlılık ilkesine aykırıdır.
- Hukuka Aykırı Delil Elde Etme: Bu şekilde elde edilen veriler, bir iş davasında İş K. m. 18 ve m. 19 kapsamında geçerli fesih nedeni için hukuka aykırı delil olarak kabul edilebilir ve işverenin aleyhine sonuçlar doğurabilir.
Hukuka Uygun ve Aykırı Denetim Uygulamaları Karşılaştırması
| Ölçüt | Hukuka Uygun Uygulama | Hukuka Aykırı Uygulama |
|---|---|---|
| Aydınlatma | İşe başlarken ve politika değiştikçe yazılı, açık ve anlaşılır bilgilendirme yapılır. | Çalışana haber vermeden gizlice denetim yapılır veya genel ifadelerle geçiştirilir. |
| Amaç | Bilgi güvenliği, ticari sırların korunması gibi belirli ve meşru bir amaca dayanır. | Çalışanları genel olarak gözetlemek, özel hayatlarını merak etmek gibi gayrimeşru amaçlar güdülür. |
| Kapsam | Sadece amaçla sınırlı kanallar ve veri türleri (ör. sadece e-posta başlıkları) incelenir. | Amacı aşan şekilde tüm iletişim kanalları ve içerikleri ayrım gözetmeksizin taranır. |
| Yöntem | Öncelikle daha az müdahaleci yöntemler (anahtar kelime taraması gibi) tercih edilir. | Doğrudan tüm yazışma içeriklerinin okunması gibi özel hayata ağır müdahale oluşturan yöntemler kullanılır. |
| Veri Saklama | Veriler, denetim amacı gerçekleştikten sonra makul bir süre içinde imha edilir. | Elde edilen veriler süresiz olarak veya gereğinden uzun süre saklanır. |
Hukuki değerlendirme
Kişisel Verileri Koruma Kurulu'nun 16/09/2026 tarihli ve 2026/2035 sayılı ilke kararı, işverenlerin yönetim hakkı ile çalışanların temel hakları arasındaki dengeyi, 6698 sayılı Kişisel Verilerin Korunması Kanunu ekseninde somutlaştıran önemli bir adımdır. Bu karar, KVKK'nın denetim yetkisi çerçevesinde, 6698 s. Kanun m. 15/6 uyarınca ihlallerin yaygın olduğunun tespiti üzerine alınmıştır. Karar, iletişim denetiminin bir kişisel veri işleme faaliyeti olduğunu ve bu faaliyetin Kanun'un temel ilkelerine, özellikle de m. 4'te belirtilen hukuka uygunluk, meşru amaç ve ölçülülük ilkelerine tabi olduğunu netleştirmiştir. İşverenler, denetim için genellikle m. 5/2-f bendindeki “meşru menfaat” şartına dayanacak, ancak bunun için de m. 10 kapsamındaki aydınlatma yükümlülüğünü eksiksiz yerine getirmek zorunda kalacaktır.
Henüz bu yeni ilke kararını doğrudan yorumlayan bir Yargıtay veya Anayasa Mahkemesi kararı bulunmasa da kararın ruhu, Yargıtay'ın yerleşik içtihatlarıyla uyumludur. Yüksek Mahkeme, işçinin özel hayatının gizliliğini korumakta ve hukuka aykırı elde edilen delillerin 4857 sayılı İş Kanunu kapsamındaki fesih davalarında kullanılamayacağını belirtmektedir. Dolayısıyla işverenlerin bu ilke kararını bir yol haritası olarak benimseyip süreçlerini gözden geçirmesi, olası idari para cezaları ve davalardan korunmaları için kritik öneme sahiptir. Diğer hukuki konular hakkında bilgi almak için blog sayfamızı ziyaret edebilirsiniz.
Sıkça Sorulan Sorular
İşverenim, şirket e-posta hesabımdaki kişisel yazışmalarımı okuyabilir mi?
Eğer işveren, kurumsal e-posta hesabının özel amaçlarla kullanılmasına kesinlikle izin vermediğini açıkça belirtmiş ve bu konuda sizi bilgilendirmişse, denetim sırasında özel içerikli bir yazışma tespit ettiğinde içeriği okumadan sizi uyarabilir. Ancak özel kullanıma sınırlı da olsa izin verilmişse veya bu konuda bir politika yoksa, 'kişisel' veya 'özel' olarak belirttiğiniz yazışmaların içeriğini okuması özel hayatın gizliliğinin ihlali sayılır.
Şirket telefonumdaki WhatsApp mesajlarım denetlenebilir mi?
Eğer telefon işverene aitse ve sadece iş amaçlı kullanım için tahsis edilmişse, işveren bu telefondaki işle ilgili faaliyetleri denetleyebilir. Ancak WhatsApp gibi kişisel kullanıma açık uygulamalardaki özel yazışmalarınızın içeriğine erişmesi, yine temel hakların ihlali anlamına gelir. İşverenin bu konuda da önceden net bir politika belirlemiş ve sizi aydınlatmış olması gerekir.
İşveren denetim yapacağını sözlü olarak bildirse yeterli mi?
Sözlü bildirim hukuken yeterli kabul edilse de, ispat açısından son derece zayıftır. Bir uyuşmazlık durumunda işveren aydınlatma yükümlülüğünü yerine getirdiğini kanıtlamakla yükümlüdür. Bu nedenle, denetim politikalarının yazılı olarak hazırlanması ve çalışana tebliğ edildiğinin imza gibi yöntemlerle kayıt altına alınması şiddetle tavsiye edilir.
Denetimde elde edilen bilgilerle işten çıkarılabilir miyim?
Eğer denetim, KVKK'nın ilke kararında belirtilen tüm usul ve esaslara uygun (aydınlatma yapılmış, amaç meşru, yöntem ölçülü vb.) yapılmışsa ve bu denetim sonucunda iş sözleşmesine aykırı bir davranışınız (örneğin, ticari sırları sızdırma) kanıtlanırsa, bu delil 4857 sayılı İş Kanunu uyarınca geçerli veya haklı nedenle fesih için kullanılabilir. Ancak hukuka aykırı bir denetimle elde edilen deliller mahkemede geçersiz sayılacaktır.