top of page

Kişisel Verileri Koruma Kurulu’ndan Çalışanların Kurumsal E-Postalarının Denetlenmesine İlişkin İlke Kararı

fatihbeyguogullari
1 gün önce
2 dakikada okunur


Kişisel Verileri Koruma Kurulu, 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı ile işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları başta olmak üzere, işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin önemli değerlendirmelerde bulundu.


Kararda, kurumsal e-posta hesabının işverene ait olması veya işyerinde kullanılması, işverene sınırsız ve mutlak bir denetim yetkisi vermemektedir.


Kurul tarafından özellikle;


• Denetimin kapsamının belirlenmesinde iletişim aracının iş amaçlı veya özel amaçlı kullanımının dikkate alınması,

• Çalışanın denetim konusunda önceden ve açık biçimde bilgilendirilmesi,

• Aydınlatmanın yalnızca genel ifadelerden ibaret olmayıp; denetimin amacı, kapsamı, yöntemi, içeriğe hangi durumlarda erişilebileceği, saklama süresi ve ilgili kişinin haklarını açıkça ortaya koyması,

• İş ilişkisindeki güç dengesi nedeniyle açık rızanın kural olarak temel hukuki dayanak olarak kabul edilmemesi,

• Denetimin amaçla bağlantılı, sınırlı ve ölçülü şekilde gerçekleştirilmesi,

• İçerik denetiminin, trafik verilerinin denetimine kıyasla çalışanın özel hayatına ve haberleşme hürriyetine daha ağır bir müdahale oluşturduğu,

• İçeriğe erişimin ancak somut, güçlü ve meşru bir gerekçenin varlığı halinde ve gerekli olduğu ölçüde gündeme gelebileceği,

• İşverenin daha az müdahaleci bir yöntemle aynı meşru amaca ulaşabilmesi halinde daha ağır denetim yöntemine başvurmaması,

• İçerik denetiminde özel nitelikli kişisel veriler ile üçüncü kişilere ait kişisel verilerin işlenmesi riskinin ayrıca gözetilmesi,

• İş ilişkisinin sona ermesinden sonra kurumsal e-posta hesabına ilişkin veri işleme faaliyetlerinin de ayrıca hukuki dayanak ve somut olayın koşulları çerçevesinde değerlendirilmesi

gerektiği yönünde önemli tespitlere yer verilmiştir. 


Kararın işverenler bakımından ortaya koyduğu temel yaklaşımın; “denetim hakkı vardır” veya “kurumsal hesap işverene aittir” şeklindeki kategorik değerlendirmelerden ziyade, her somut olay bakımından amaç, hukuki dayanak, bilgilendirme, gereklilik ve ölçülülük kriterlerinin birlikte değerlendirilmesi olduğunu düşünüyorum.


Bu çerçevede işverenlerin yalnızca kurumsal e-posta kullanım politikalarını oluşturması değil; denetimin kapsamını, yöntemini, sınırlarını ve hangi koşullarda içerik incelemesine başvurulabileceğini de çalışanlara açık ve öngörülebilir biçimde ortaya koyması önem taşıyor.


Özellikle KVKK uyum süreçlerinde çalışanlara yönelik aydınlatma metinleri, kurumsal e-posta ve iletişim politikaları ile çalışan izleme/denetim prosedürlerinin bu İlke Kararı ışığında yeniden değerlendirilmesi gerektiği kanaatindeyim.

 
 
 

Yorumlar


bottom of page