KVKK'dan işverenlere sınır: Çalışanların e-postaları sınırsız denetlenemeyecek
KVKK'dan iş yerinde e-posta denetimine sınır: Çalışanın özel hayatı korunacak Kurumsal e-posta hesapları ve iş amaçlı iletişim kanallarının denetlenmesine ilişkin kurallar netleşti. Resmî Gazete'de yayımlanan ilke kararına göre, iletişim araçlarının işverene ait olması çalışanların yazışmalarına sınırsız erişim hakkı vermiyor.
Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı ilke kararı, 8 Ekim’de Resmî Gazete’de yayımlandı. Kararla, işverenlerin denetim faaliyetlerinde çalışanların kişisel verilerinin korunması ve haberleşme haklarını gözetmesi gerektiği vurgulandı. E-posta içeriği açılmadan yalnızca iletişim trafiği ve sistem kayıtlarının incelenmesi de kişisel veri işleme faaliyeti olarak değerlendiriliyor.
İşverenin bir bilgisayara, ağa veya kurumsal sisteme teknik olarak erişebilmesi, çalışanın kişisel e-postalarını ve özel mesajlarını serbestçe inceleyebileceği anlamına gelmiyor. İş yeri araçlarının özel kullanımına ilişkin yasak ve sınırlamaların da çalışanlara açıkça bildirilmesi gerekiyor. Özel kullanım yasaklansa bile denetimin ölçülü yürütülmesi şartı devam ediyor.
Çalışanlara yapılacak bilgilendirmede denetimin amacı, kapsamı, yöntemi ve hukuki dayanağı somut biçimde açıklanacak. Yazışma içeriklerine hangi durumlarda erişilebileceği, verilerin ne kadar saklanacağı ve çalışanların hakları da belirtilecek. Yalnızca hesapların denetlenebileceğini söyleyen genel bir bildirim, aydınlatma yükümlülüğünün yerine getirildiği anlamına gelmeyecek.
Denetimde daha az müdahaleci yöntemlere öncelik verilecek. Yazışma içeriklerine erişim, trafik kayıtlarının yetersiz kaldığı ve içerik incelemesinin zorunlu olduğu istisnai durumlarda gündeme gelebilecek. Somut şüpheye dayanan inceleme, ilgili iddiayla sınırlı tutulacak; belirsiz kapsamlı ve sürekli içerik taramalarından kaçınılacak.
Çalışanın önceden haberdar edilmediği gizli takip yöntemleri ile bütün işlemlerini ayrım yapmadan kaydeden araçlarla yürütülen denetimler hukuka aykırı sayılacak.
Denetim sonucunda elde edilen verilere yalnızca görevli ve yetkili personel erişebilecek. Veriler, amaç için gerekli süreden uzun tutulamayacak. Çalışanın işten ayrılması da hesabındaki verilerin süresiz olarak incelenmesine veya kullanılmasına dayanak oluşturmayacak.
Yükümlülüklere aykırılık tespit edilmesi halinde, olayın koşulları değerlendirilerek veri sorumlusu işverenler hakkında 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 18. maddesi kapsamında idari işlem uygulanacak.