Türkiye'de milyonlarca çalışanı ve işvereni ilgilendiren önemli bir düzenleme gündeme geldi. Kişisel Verileri Koruma Kurulu'nun (KVKK) 8 Ekim 2026 tarihli Resmî Gazete'de yayımlanan 2026/2035 sayılı İlke Kararı, işyerlerinde kullanılan kurumsal e-posta hesapları ve diğer iletişim araçlarının denetlenmesine ilişkin sınırları ortaya koydu.
Karara göre işverenler, çalışanlarına tahsis ettikleri kurumsal e-posta hesaplarını belirli şartlar altında denetleyebilecek. Ancak bu yetki, çalışanların bütün yazışmalarını sınırsız şekilde okuyabilecekleri anlamına gelmiyor.
PATRONUNUZ E-POSTALARINIZI OKUYABİLİR Mİ?
Yeni kararda en çok dikkat çeken konu, işverenin kurumsal e-posta hesaplarına erişim yetkisi oldu.
Kurumsal e-posta hesabının işverene ait olması, yazışmaların hiçbir sınırlama olmadan incelenebileceği anlamına gelmiyor.
İşverenin gerçekleştireceği denetimin hukuka uygun olması için meşru bir amaca dayanması, gerekli ve ölçülü olması gerekiyor. Ayrıca çalışanların denetimin kapsamı ve yöntemi hakkında önceden bilgilendirilmesi şartı öne çıkıyor.
SADECE KİME E-POSTA ATTIĞINIZI KONTROL ETMEK BİLE KİŞİSEL VERİ İŞLEME SAYILIYOR!
Kurulun kararında e-posta içerikleriyle trafik kayıtları arasında önemli bir ayrım yapıldı.
İşverenin çalışanın kimlerle e-posta alışverişinde bulunduğunu, iletişim kayıtlarını veya sistem loglarını kontrol etmesi de kişisel veri işleme faaliyeti kapsamında değerlendiriliyor.
Dolayısıyla işveren, e-postanın içeriğini okumasa bile bu tür kayıtları işlerken KVKK hükümlerine uymak zorunda.
E-POSTANIN İÇERİĞİNİ OKUMAK İÇİN DAHA GÜÇLÜ GEREKÇE GEREKİYOR
İşverenlerin çalışanların e-posta içeriklerini incelemesi, trafik kayıtlarını kontrol etmekten daha ağır bir müdahale olarak değerlendiriliyor.
Kurul, e-posta gövdesinin veya dosya eklerinin incelenmesi için daha güçlü ve somut bir meşru gerekçenin bulunması gerektiğine dikkat çekti.
Bu nedenle yalnızca işin yürütülmesini denetleme isteği, her durumda çalışanların bütün yazışmalarına erişilmesini haklı kılmayacak.
İŞVERENİN “E-POSTALARINIZI DENETLEYEBİLİRİZ” DEMESİ YETERLİ DEĞİL!
Kararla birlikte çalışanların bilgilendirilmesine yönelik yükümlülükler de öne çıktı.
İşverenin yalnızca "Kurumsal e-posta hesabınız denetlenebilir" şeklinde genel bir uyarı yapması yeterli kabul edilmiyor.
Çalışanlara denetimin neden yapılacağı, hangi bilgilerin inceleneceği, verilere kimlerin erişebileceği ve kayıtların ne kadar süre saklanacağı konusunda açık bilgi verilmesi gerekiyor.
Ayrıca kişisel verilerin hangi hukuki sebebe dayanılarak işlendiği ve çalışanların KVKK kapsamındaki haklarının neler olduğu da belirtilmeli.
İŞVEREN HER YAZIŞMAYI SÜREKLİ TAKİP EDEBİLİR Mİ?
Kurul, çalışanların ayrım gözetilmeksizin sürekli izlenmesine de sınır getirdi.
Çalışanların bütün faaliyetlerinin kaydedilmesi veya iletişimlerinin sürekli kontrol edilmesi, önceden bilgilendirme yapılmış olsa bile hukuka aykırı olabilecek.
Denetimin belirli bir amaç doğrultusunda gerçekleştirilmesi ve çalışanların özel hayatına gereksiz müdahaleden kaçınılması gerekiyor.
E-POSTALARI OKUMADAN ÖNCE BAŞKA YÖNTEMLER DENENMELİ
Kararda işverenlerin denetim sırasında daha az müdahaleci yöntemleri tercih etmesi gerektiği de vurgulandı.
Örneğin kurumsal e-posta hesaplarının kötüye kullanımını önlemek için filtreleme, engelleme veya teknik güvenlik tedbirleri yeterliyse doğrudan yazışma içeriklerine erişilmemesi gerekiyor.
E-posta içeriklerinin incelenmesi, daha hafif denetim yöntemlerinin yetersiz kaldığı ve içerik kontrolünün gerekli olduğu durumlarla sınırlandırılmalı.
WHATSAPP VE SOSYAL MEDYA MESAJLARI DA GÜNDEMDE!
Karar yalnızca kurumsal e-posta hesapları açısından önem taşımıyor. İş amacıyla kullanılan diğer iletişim kanalları ve özel mesajlaşma alanları bakımından da kişisel verilerin korunması ilkeleri geçerli.
Özellikle sosyal medya mesaj kutuları ve benzeri özel iletişim alanlarındaki yazışmaların incelenmesinde daha dikkatli olunması gerekiyor.
İşverenin, işle ilgili iletişim ile çalışanın özel hayatına ilişkin yazışmaları birbirinden ayırması ve haberleşme gizliliğini gözetmesi gerekiyor.
İŞTEN AYRILDIKTAN SONRA E-POSTALARINIZ OKUNABİLİR Mİ?
Yeni kararın dikkat çeken başlıklarından biri de işten ayrılan çalışanların kurumsal e-posta hesapları oldu.
İş ilişkisi sona erdikten sonra işverenin eski çalışanın hesabına erişmeye devam etmesi otomatik olarak hukuka uygun kabul edilmiyor.
Bu tür erişimlerin ayrıca geçerli bir hukuki dayanağının bulunması ve kişisel verilerin korunmasına ilişkin kurallara uygun olması gerekiyor.
Dolayısıyla işveren, yalnızca hesabın şirkete ait olduğunu ileri sürerek eski çalışanın bütün yazışmalarını sınırsız biçimde inceleme hakkına sahip değil.
E-POSTALARDAKİ HASSAS BİLGİLER İÇİN AYRI UYARI!
Kurul, e-posta içeriklerinde sağlık bilgileri ve diğer özel nitelikli kişisel verilerin bulunabileceğine de dikkat çekti.
Ayrıca yazışmaların yalnızca çalışana değil, e-postanın gönderildiği veya alındığı üçüncü kişilere ait kişisel verileri de içerebileceği belirtildi.
Bu nedenle işverenlerin denetim yaparken yalnızca çalışanların değil, yazışmalarda yer alan diğer kişilerin haklarını da dikkate alması gerekiyor.
ÇALIŞANLAR VE İŞVERENLER İÇİN NE DEĞİŞİYOR?
8 Ekim 2026 tarihli İlke Kararı, işyerlerinde kurumsal iletişim araçlarının denetlenmesinde uyulması gereken hukuki sınırları netleştiriyor.
İşverenlerin çalışanları önceden bilgilendirmesi, denetimin amacını açıkça belirlemesi, gereğinden fazla kişisel veri işlememesi ve verilere erişim yetkilerini sınırlandırması gerekiyor.
Kısacası işveren, çalışanın kurumsal e-posta hesabını belirli koşullarda denetleyebilir. Ancak hesabın şirkete ait olması, bütün mesajları istediği zaman ve hiçbir sınırlama olmadan okuyabileceği anlamına gelmiyor.



