İşveren, çalışana tahsis ettiği kurumsal e-posta hesabını belirli şartlarla denetleyebilir. Ancak hesabın şirkete ait olması, yazışmaların istenildiği zaman ve sınırsız biçimde okunabileceği anlamına gelmez. Kurumsal e-posta denetimi; hukuki dayanak, önceden aydınlatma, meşru amaç, gereklilik ve ölçülülük şartları birlikte değerlendirilerek yürütülmelidir.
KVKK uyum süreçleri
Kurumsal iletişim süreçlerinizi KVKK ile uyumlu hâle getirin
Çalışan aydınlatma metinleri, iletişim araçlarının kullanım kuralları, veri envanteri, erişim yetkileri ve saklama-imha süreçlerinin birlikte değerlendirilmesine yönelik danışmanlık desteği alın.
8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlanan, Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı ilke kararı; kurumsal e-posta hesapları başta olmak üzere iş için kullanılan iletişim kanallarının denetlenmesinde uyulacak esasları açıklamaktadır. Bu rehber, kararın uygulamaya etkilerini işveren ve çalışan açısından ele almaktadır.
Kısa Özet
Kurumsal e-posta denetiminde temel kurallar
- Hesabın işverene ait olması sınırsız denetim yetkisi sağlamaz.
- İçerik okunmadan trafik ve log kayıtlarının incelenmesi de kişisel veri işlemedir.
- Çalışan, denetim başlamadan önce açık ve somut biçimde aydınlatılmalıdır.
- İçerik denetimi, daha güçlü gerekçe ve daha dar kapsam gerektirir.
- Özel kullanım yasağı, sürekli ve aralıksız gözetimi haklı kılmaz.
- Hukuka aykırı inceleme, olayın özelliklerine göre işçi açısından haklı fesih sebebi oluşturabilir.
Kurumsal e-posta denetimi nedir, hangi iletişim kanallarını kapsar?
Kurumsal e-posta denetimi; iş için tahsis edilen hesabın kullanımına ilişkin kayıtların veya yazışma içeriklerinin işveren tarafından incelenmesidir. Gönderen ve alıcı bilgileri, gönderim zamanı, erişim kayıtları, mesaj gövdesi ve ekleri farklı yoğunlukta kişisel veri içerebilir.
İlke kararı yalnızca e-postaları ele almamaktadır. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ve talep yönetim sistemleri ile toplantı platformlarındaki sohbet ve kayıt alanları da somut olayın özelliklerine göre kapsamda değerlendirilmektedir.
Kişisel kullanıma da elverişli uygulamalarda hesabın işveren tarafından iş için tahsis edilip edilmediği, çalışanın kişisel hesabının kullanılıp kullanılmadığı ve makul mahremiyet beklentisi ayrıca incelenir. Bir uygulamanın iş görüşmeleri için kullanılması, içindeki bütün özel yazışmaları denetime açık hâle getirmez.
8 Ekim 2026'da yayımlanan KVKK ilke kararı ne diyor?
2026/2035 sayılı ilke kararı, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti arasında denge kurulmasını esas almaktadır. Denetim; önceden bilgilendirme, hukuki dayanak, amaçla sınırlılık ve ölçülülük güvenceleriyle yürütülmelidir.
| Bilgi | Açıklama |
|---|---|
| Kararı veren | Kişisel Verileri Koruma Kurulu |
| Karar tarihi ve numarası | 16.09.2026 – 2026/2035 |
| Resmî Gazete | 08.10.2026 – Sayı: 33394 |
| Hukuki niteliği | 6698 sayılı Kanun'un 15/6 maddesi kapsamında ilke kararı |
| Geçiş süresi | Kararda ayrıca bir geçiş veya uyum süresi öngörülmemiştir. |
Önceden işveren e-postaları serbestçe kontrol edebiliyor muydu?
Önceki kararlar da sınırsız denetim yetkisi tanımıyordu. Kurulun 25.11.2021 tarihli ve 2021/1187 sayılı kararında, gerekli aydınlatma yapılmadan kurumsal e-postaların incelenmesi hukuka aykırı bulunmuştu. 19.01.2023 tarihli ve 2023/86 sayılı kararda ise önceden aydınlatma, meşru amaç ve sınırlı inceleme koşulları değerlendirilerek somut denetimde hukuka aykırılık bulunmadığına karar verilmişti.
Bu nedenle yeni ilke kararı, daha önce serbest olan bütün e-posta incelemelerinin yasaklandığı şeklinde yorumlanmamalıdır. Karar, mevcut hak ve yükümlülükleri daha açık bir uygulama çerçevesinde toplamaktadır.
E-posta hesabının işverene ait olması denetim için yeterli mi?
Hesabın, cihazın veya sunucunun işverene ait olması tek başına yeterli değildir. Kurumsal hesapta çalışanla bağlantılı kişisel veriler ve haberleşme içerikleri bulunabilir; işverenin mülkiyet veya yönetim yetkisi bu veriler üzerindeki güvenceleri ortadan kaldırmaz.
Bilgi işlem personelinin yönetici yetkisiyle bir hesaba girebilmesi teknik bir imkândır. Bu imkânın kullanılabilmesi için hukuki yetki, belirlenmiş amaç ve uygun erişim sınırları ayrıca bulunmalıdır.
İşveren hangi amaçlarla ve hangi hukuki dayanaklarla denetim yapabilir?
Bilgi güvenliğinin sağlanması, ticari sırların korunması, somut bir usulsüzlüğün araştırılması veya hukuki hakların savunulması denetim için meşru amaçlar oluşturabilir. Ancak amaç belirtmek yeterli değildir; veri işlemenin neden zorunlu olduğu ve daha az müdahaleci bir yöntemle aynı sonuca ulaşılıp ulaşılamayacağı gösterilmelidir.
İlke kararı, somut olayın şartlarına göre 6698 sayılı Kanun'un 5/2 maddesindeki hukuki yükümlülüğün yerine getirilmesi, bir hakkın tesisi, kullanılması veya korunması ve meşru menfaat şartlarının dayanak olabileceğini belirtmektedir. Meşru menfaat değerlendirmesinde çalışanın temel hak ve özgürlükleri de gözetilir.
Denetimin amacı ile hukuki dayanağı farklıdır. Örneğin “bilgi güvenliği” amaçtır; bu amaçla hangi kişisel verilerin hangi işleme şartına dayanılarak inceleneceği ayrıca belirlenir. Genel bir “işverenin yönetim hakkı” ifadesi, KVKK kapsamındaki değerlendirmelerin yerine geçmez.
Çalışan denetim hakkında nasıl aydınlatılmalıdır?
Çalışan, denetim faaliyeti başlamadan önce açık, anlaşılır ve somut biçimde aydınlatılmalıdır. Yalnızca “kurumsal e-postalar denetlenebilir” cümlesi, denetimin nasıl yürütüleceğini açıklamadığı için yeterli değildir.
Aydınlatma, Kanun'un 10. maddesindeki unsurların yanında ilke kararının denetime özgü açıklamalarını da kapsamalıdır:
- Veri sorumlusunun ve varsa temsilcisinin kimliği.
- Denetimin amacı, hukuki sebebi, kapsamı ve veri toplama yöntemi.
- Trafik/log incelemesi mi, içerik denetimi mi yapılacağı.
- Hangi durumlarda yazışma gövdesine veya eklere erişilebileceği.
- Verilerin kimlere ve hangi amaçlarla aktarılabileceği.
- Saklama süresi ve çalışanın Kanun'un 11. maddesindeki hakları.
İş amaçlı ve özel amaçlı kullanım kuralları da çalışana duyurulmalıdır. Aydınlatmanın yapıldığını ispat yükü veri sorumlusundadır; tebliğ, elektronik bildirim ve teslim kayıtları uygulamada bu nedenle önem taşır. Bir metnin yalnızca ortak klasörde bulunması, çalışanın önceden aydınlatıldığını tek başına göstermeyebilir.
Her incelemeden hemen önce ayrıca haber vermek gerekir mi?
Önceden usulüne uygun aydınlatma yapılması ile her inceleme öncesinde ayrı bildirim yapılması aynı şey değildir. Önceden açıklanan amaç, kapsam ve yöntem içinde kalan denetimde, her seferinde ayrıca haber verilmemesi tek başına hukuka aykırılık sonucunu doğurmaz. Buna karşılık farklı bir işleme amacı için denetim yapılacaksa, bu amaçla işleme başlamadan önce ayrıca aydınlatma gerekir.
Aydınlatma yapılmış olması, gerekli ve ölçülü olmayan bir denetimi hukuka uygun hâle getirmez.
Çalışanın açık rızası alınmalı mı?
Çalışanın açık rızası, e-posta denetiminde kural olarak öncelikli hukuki dayanak olarak esas alınmamalıdır. İlke kararı, iş ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle rızanın özgür iradeyle verilip verilmediğinin somut olayda değerlendirilmesini istemektedir.
Diğer bir işleme şartı gerçekten bulunuyorsa açık rıza aranmadan işlem yapılabilir. Ancak aydınlatma, gereklilik, ölçülülük ve veri güvenliği yükümlülükleri devam eder. Açık rızaya dayanılan durumlarda da aydınlatma ile rıza alma işlemleri ayrı yürütülmelidir.
Çalışanın aydınlatma metnini teslim aldığına ilişkin imzası, sınırsız denetime onay verdiği anlamına gelmez. İş sözleşmesine geniş bir denetim hükmü yazılması da kişisel veriler ve haberleşme üzerindeki güvenceleri ortadan kaldırmaz.
Trafik kayıtları hangi şartlarda incelenebilir, e-posta içeriğine ne zaman erişilebilir?
Trafik ve log kayıtlarının incelenmesi de KVKK'ya tabidir; içerik denetimi ise mahremiyete daha yoğun müdahale oluşturduğu için daha güçlü ve somut gerekçe gerektirir. Denetimde kademelilik esastır.
| İnceleme | Örnek | Temel sınır |
|---|---|---|
| Trafik/log kayıtları | Gönderim zamanı, alıcı adresi, hesap erişim kayıtları | Hukuki dayanak, önceden aydınlatma ve amaçla sınırlılık gerekir. |
| Yazışma içeriği ve ekler | Somut veri aktarımı şüphesiyle ilgili belirli iletilerin incelenmesi | Daha hafif yöntemler yetersiz kalmalı; erişim zorunlu ve iddiayla sınırlı olmalıdır. |
| Genel ve sürekli içerik taraması | Bütün çalışanların bütün mesajlarının düzenli okunması | Kapsamı belirsiz ve süreklilik gösteren içerik incelemesinden kaçınılmalıdır. |
İşveren amacına daha az müdahaleci yöntemle ulaşabiliyorsa daha ağır denetim yöntemine başvuramaz. İçeriğe erişim, trafik denetiminin yetersiz kaldığı ve içeriğin incelenmesinin zorunlu olduğu istisnai durumlarda gündeme gelebilir. İnceleme ilgili hesap, zaman aralığı ve iddiayla bağlantılı iletilerle sınırlandırılır.
Özel kullanım yasağının ihlali içerik dışı kayıtlarla anlaşılabiliyorsa, yazışma içeriğinin ayrıca okunması gerekli ve orantılı kabul edilemez. Filtreleme veya engelleme gibi teknik yöntemlerle önlenebilen kötüye kullanım da işverene genel içerik denetimi hakkı sağlamaz.
Kişisel yazışmalar ve kişisel hesaplar nasıl korunur?
Çalışanın özel yazışmaları, kurumsal hesapta bulunmaları nedeniyle mahremiyet korumasını kaybetmez. İşveren özel amaçlı kullanımı yasaklayabilir veya sınırlandırabilir; kurallar açık, anlaşılır ve çalışan tarafından bilinebilir olmalıdır.
Özel kullanıma izin verildiğinde iş ve özel iletişim ayrılabiliyorsa denetim iş amaçlı iletişimle sınırlı tutulur. Ayrım yapılamıyorsa denetim yetkisi daha dar yorumlanır. Özel kullanımın yasak olması da sürekli ve aralıksız gözetimi ölçülü hâle getirmez.
İş cihazında açık bırakılmış kişisel e-posta, kişisel mesajlaşma hesabı veya sosyal medya mesaj kutusu ayrıca korunur. Sisteme teknik erişim imkânı, bu özel alanlardaki içeriklerin serbestçe okunmasına yetki vermez.
Denetimde elde edilen veriler nasıl korunmalı ve saklanmalıdır?
Denetimde elde edilen verilere erişim, yalnızca görev için yetkilendirilmiş sınırlı personelle sınırlandırılmalıdır. Erişim yetkileri görev tanımlarıyla belirlenmeli, erişim kayıtları tutulmalı ve erişen kişiler gizlilik yükümlülüğü altında olmalıdır.
İçerik ve eklerde sağlık bilgisi, sendika üyeliği veya diğer özel nitelikli kişisel veriler bulunabilir. Bu durumda Kanun'un 6. maddesindeki işleme şartları ve yeterli önlemler ayrıca değerlendirilir. Müşteri, tedarikçi ve diğer yazışma muhataplarının verileri üzerindeki etki de gözetilir.
Denetim kayıtları yalnızca gerekli süre boyunca saklanır. İlke kararı bütün e-postalar için tek bir saklama süresi belirlememektedir. Kayıt türü, amaç, özel mevzuat ve hukuki uyuşmazlık ihtiyaçları esas alınarak süreler belirlenir; işleme sebebi ortadan kalkan veriler uygun imha sürecine alınır.
Yurt dışındaki sunucular veya hizmet sağlayıcılar üzerinden kişisel veri aktarımı gerçekleşiyorsa, denetimin hukuka uygunluğunun yanında Kanun'un 9. maddesindeki aktarım şartları da ayrıca değerlendirilir.
İşten ayrılan çalışanın e-posta hesabı nasıl yönetilmelidir?
İş ilişkisinin sona ermesi, hesaptaki bütün verilerin sınırsız kullanılabileceği anlamına gelmez. İlke kararına göre hesap kural olarak çalışanın aktif kullanımına ve yeni erişimlere kapatılmalı; gelen iletilerin ilgisiz kişilerce görüntülenmesine imkân verilmemelidir.
İş sürekliliği, kurumsal iletişimin aksamaması, hukuki savunma veya mevzuat yükümlülükleri için sınırlı işlemler değerlendirilebilir. Otomatik cevap, yönlendirme, arşivleme veya muhafaza; somut amaçla bağlantılı, süreli, erişim yetkileri belirlenmiş ve kayıt altına alınmış olmalıdır.
Örneğin gönderene güncel iletişim adresini bildiren otomatik cevap, bütün gelen e-postaların süresiz biçimde başka bir çalışana açılmasına göre daha az müdahaleci olabilir. Hesap devri sırasında kişisel yazışmaların da devredilmesi ve gereksiz verilerin tutulması önlenmelidir.
Hukuka aykırı e-posta incelemesi işçiye haklı fesih hakkı verir mi?
İş hukuku açısından değerlendirme
Çalışanın önceden aydınlatılmadan e-posta içeriklerinin hukuka aykırı biçimde incelenmesi, somut olayın özelliklerine göre işçi açısından haklı nedenle fesih sebebi oluşturabilir.
Bu değerlendirme, ilke kararında doğrudan düzenlenmiş bir fesih sonucu değildir. Türk Borçlar Kanunu'nun 417. maddesindeki işçinin kişiliğini koruma yükümlülüğü ile İş Kanunu'nun 24/II maddesi kapsamındaki ahlak ve iyi niyet kurallarına aykırı hâller ve benzerleri birlikte ele alınır.
Özel yazışmaların gizlice okunması, kaydedilmesi, üçüncü kişilere açıklanması veya baskı amacıyla kullanılması gibi durumlarda ihlalin niteliği ve ağırlığı önemlidir. Her aydınlatma eksikliği veya her KVKK ihlali otomatik olarak haklı fesih sonucu doğurmaz. Uyuşmazlıkta incelemenin kapsamı, amacı, önceden yapılan bildirimler, mahremiyete etkisi ve deliller değerlendirilir.
Fesih süresi ve ispat
İş Kanunu'nun 24/II maddesine dayalı fesihte 26. maddedeki süreler dikkate alınır. Genel kural, fesih yetkisinin davranışın öğrenilmesinden itibaren altı iş günü ve fiilin gerçekleşmesinden itibaren bir yıl içinde kullanılmasıdır. Devam eden veya tekrarlanan ihlallerde süre başlangıcı olay özelinde değerlendirilmelidir.
Aydınlatma belgeleri, işverenin incelemeyi kabul eden açıklamaları, erişim kayıtları ve yazışmaların nerede kullanıldığını gösteren belgeler ispat bakımından önem taşıyabilir. Fesih bildiriminin dayanak olayı ve öğrenme tarihini açıkça göstermesi gerekir. KVKK başvurusu veya şikâyeti yapılmasının iş hukukundaki fesih sürelerini kendiliğinden durdurduğu varsayılmamalıdır.
Kıdem ve ihbar tazminatı
Fesih haklı bulunursa ve en az bir yıllık kıdem dâhil diğer yasal şartlar sağlanırsa işçi kıdem tazminatına hak kazanabilir. İşçi tarafından haklı nedenle derhâl fesihte bildirim süresi beklenmez; işçi ihbar tazminatı alamaz. Haklı nedenin ispatlanamaması ise kıdem tazminatı ve belirsiz süreli sözleşmelerde işverenin ihbar tazminatı talebi bakımından risk yaratabilir.
Hukuka aykırı denetimin işveren açısından sonuçları nelerdir?
İlke kararındaki yükümlülüklere aykırılık, somut olayın özelliklerine göre inceleme ve 6698 sayılı Kanun'un 18. maddesi kapsamında idari işlem doğurabilir. Her olay için aynı yaptırım veya aynı ceza tutarı söz konusu değildir.
Şartları oluştuğunda kişilik haklarına müdahale nedeniyle tazminat ve haberleşmenin gizliliği veya kişisel verilerle bağlantılı ceza hukuku sorumluluğu da gündeme gelebilir. İdari yaptırım, tazminat, ceza sorumluluğu ve iş hukuku sonuçları ayrı değerlendirmelerdir.
E-postalar fesihte veya davada delil olarak kullanılabilir mi?
Yazışmanın bir usulsüzlüğü göstermesi, elde edilişini kendiliğinden hukuka uygun hâle getirmez. Hukuk Muhakemeleri Kanunu'nun 189/2 maddesi uyarınca hukuka aykırı elde edilen deliller bir vakıanın ispatında dikkate alınamaz. Elde etme yönteminin hukuka uygunluğunu ve delilin kullanılabilirliğini mahkeme değerlendirir.
Hukuka uygun denetimde elde edilen verilerin kullanımı da amaçla ve ilgili olayla sınırlı olmalıdır. Denetim sırasında tesadüfen görülen özel bilgilerin işyeri içinde yayılması, ilk incelemeden ayrı bir hukuka aykırılık oluşturabilir.
Uygulama örnekleri ve sık yapılan hatalar
Aşağıdaki örnekler ilke kararının uygulama çerçevesini açıklayan varsayımsal senaryolardır. Sonuç, olayın delilleri ve diğer şartları birlikte değerlendirilerek belirlenir.
Örnek 1: Şüpheli veri aktarımı
Önceden aydınlatılmış bir çalışanın kurum dışına olağan dışı gönderimleri trafik kayıtlarında belirlenmiştir. İşveren, olayın içerik okunmadan açıklanıp açıklanamayacağını değerlendirir. İçerik erişimi gerçekten zorunluysa yalnızca ilgili iletiler ve zaman aralığı incelenir; gerekçe ve erişimler kaydedilir.
Örnek 2: Gerekçesiz toplu inceleme
Yönetici, çalışanların şirket hakkında ne düşündüğünü öğrenmek için bütün hesapların içeriklerini düzenli olarak okumaktadır. Sözleşmede denetim hükmü bulunması, bu uygulamanın meşru amaç, gereklilik ve ölçülülük eksikliklerini gidermez.
Örnek 3: Ayrılan çalışanın hesabının başka personele açılması
Eski çalışanın hesabı, bütün geçmiş yazışmaları ve yeni iletileriyle süresiz olarak başka personele açılmıştır. İş sürekliliği amacı bulunsa bile kişisel yazışmalara erişim, sürenin belirsizliği ve yetki kapsamı ayrıca sorun oluşturur. Sınırlı devir ve otomatik cevap gibi alternatifler değerlendirilmelidir.
Sık yapılan hatalar
- Hesabın şirkete ait olmasını tek başına hukuki dayanak saymak.
- Genel bir sözleşme cümlesini kapsamlı aydınlatma yerine kullanmak.
- Aydınlatma imzasını sınırsız denetime verilmiş açık rıza olarak yorumlamak.
- Trafik kayıtları yeterliyken özel yazışma içeriğini de okumak.
- İncelemeyi bütün çalışanlara, bütün geçmişe veya bütün mesajlara yaymak.
- Denetim verilerini ilgisiz personele açmak ve süresiz saklamak.
- Her KVKK ihlalinin otomatik olarak haklı fesih hakkı doğurduğunu düşünmek.
İşverenler için e-posta denetimi kontrol listesi
İşverenin uyum çalışması, belgeler ile fiilî sistem ayarlarını birlikte kapsamalıdır. Aydınlatmada açıklanan kapsam ile uygulamada verilen erişim yetkileri aynı çerçevede olmalıdır.
Denetim öncesinde, sırasında ve sonrasında
- İş ve özel kullanım kuralları açıkça belirlenmiş ve duyurulmuş mu?
- Denetime özgü aydınlatma yapılmış ve bildirim kayıtları saklanmış mı?
- Somut amaç, hukuki dayanak ve gereklilik değerlendirilmiş mi?
- Daha az müdahaleci yöntemlerin yeterli olup olmadığı incelenmiş mi?
- Hesap, zaman aralığı, veri türü ve inceleme sınırı belirlenmiş mi?
- İçerik erişiminin zorunluluğu ayrıca gerekçelendirilmiş mi?
- Yetkililer, erişim kayıtları ve gizlilik yükümlülükleri belirlenmiş mi?
- Özel yazışmalar, özel nitelikli veriler ve üçüncü kişilerin verileri gözetilmiş mi?
- Saklama süresi, amaçla sınırlı kullanım ve imha süreci belirlenmiş mi?
- İşten ayrılma, hesap kapatma ve sınırlı devir süreçleri düzenlenmiş mi?
Lilyum Danışmanlık, bu süreçlerde çalışan aydınlatması, veri envanteri, kullanım politikaları, görev ve erişim yetkileri ile saklama-imha uygulamalarının birlikte değerlendirilmesine yönelik destek sunmaktadır.
Sık Sorulan Sorular
İşveren kurumsal e-postaları okuyabilir mi?
Belirli şartlarla okuyabilir. Hukuki dayanak, önceden aydınlatma, meşru amaç, gereklilik ve ölçülülük birlikte bulunmalı; içerik erişimi somut gerekçeyle ve dar kapsamda yapılmalıdır.
Sadece trafik ve log kayıtları inceleniyorsa KVKK uygulanır mı?
Evet. Çalışanla bağlantılı trafik ve log kayıtlarının incelenmesi de kişisel veri işlemedir. İçeriğe erişilmemesi, aydınlatma ve diğer KVKK yükümlülüklerini ortadan kaldırmaz.
Sözleşmedeki “e-postalar denetlenebilir” ifadesi yeterli mi?
Tek başına yeterli değildir. Denetimin amacı, hukuki sebebi, kapsamı, yöntemi, içerik erişiminin şartları, saklama süresi ve ilgili kişi hakları somut biçimde açıklanmalıdır.
Her incelemeden hemen önce ayrıca haber vermek gerekir mi?
Önceden usulüne uygun aydınlatma yapılmış ve inceleme açıklanan çerçevede kalmışsa, her seferinde ayrıca haber verilmemesi tek başına hukuka aykırılık oluşturmaz. Farklı işleme amacı için ayrıca önceden aydınlatma gerekir.
Çalışandan alınan açık rıza sınırsız denetim yetkisi verir mi?
Hayır. Rızanın özgür iradeye dayanması ayrıca değerlendirilir. Açık rıza alınması, amaçla sınırlılık, gereklilik, ölçülülük ve veri güvenliği şartlarını kaldırmaz.
Özel kullanım yasaksa bütün yazışmalar okunabilir mi?
Hayır. Yasak çalışana açıkça duyurulmalıdır. İhlal içerik dışı kayıtlarla anlaşılabiliyorsa, özel yazışmaların ayrıca okunması gerekli ve orantılı kabul edilemez.
İş bilgisayarındaki kişisel e-posta veya mesajlaşma hesabına girilebilir mi?
Cihaz üzerindeki teknik yetki, kişisel hesapları serbestçe inceleme hakkı sağlamaz. Kişisel hesaplara erişimin hukuki dayanağı ve mahremiyete etkisi ayrıca değerlendirilir.
Gizlice e-posta okunması işçiye haklı fesih hakkı verir mi?
Somut olayın özelliklerine göre haklı fesih sebebi oluşturabilir. İhlalin niteliği, ağırlığı, deliller ve fesih süreleri değerlendirilir; her KVKK ihlali otomatik olarak haklı fesih sonucu doğurmaz.
Haklı fesih yapan işçi kıdem ve ihbar tazminatı alabilir mi?
Haklı neden ve en az bir yıllık kıdem dâhil yasal şartlar varsa kıdem tazminatı alınabilir. İşçi tarafından haklı nedenle fesihte ihbar tazminatı hakkı doğmaz.
İşten ayrılan çalışanın e-postaları başka personele yönlendirilebilir mi?
İş sürekliliği gibi somut amaçlarla sınırlı, süreli ve kayıt altına alınmış yönlendirme değerlendirilebilir. Bütün özel yazışmaları da kapsayan süresiz ve sınırsız erişim uygun değildir.
Denetim kayıtları için sabit bir saklama süresi var mı?
İlke kararı bütün kayıtlar için tek bir süre belirlememektedir. Süre; veri türü, amaç, ilgili mevzuat ve hukuki ihtiyaçlara göre belirlenir. İşleme sebebi kalmayan veriler uygun imha sürecine alınır.
Hukuka aykırı elde edilen e-postalar davada delil olabilir mi?
HMK'nın 189/2 maddesine göre hukuka aykırı elde edilmiş deliller bir vakıanın ispatında dikkate alınamaz. E-postanın elde edilişini ve kullanılabilirliğini somut olayda mahkeme değerlendirir.
Resmî Kaynaklar
- 16.09.2026 tarihli ve 2026/2035 sayılı KVKK ilke kararı — 08.10.2026 tarihli ve 33394 sayılı Resmî Gazete; kurumsal iletişim kanallarının denetlenmesi.
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — İşleme şartları, aydınlatma, veri güvenliği ve idari yaptırımlar.
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
- 25.11.2021 tarihli ve 2021/1187 sayılı Kurul kararı özeti — Aydınlatma yapılmadan kurumsal e-postaya erişilmesi.
- 19.01.2023 tarihli ve 2023/86 sayılı Kurul kararı özeti — Aydınlatma ve ölçülülük çerçevesinde e-posta denetimi.
- 4857 sayılı İş Kanunu — Özellikle 24 ve 26. maddeler.
- 6098 sayılı Türk Borçlar Kanunu — İşçinin kişiliğinin korunmasına ilişkin 417. madde.
- 1475 sayılı İş Kanunu'nun yürürlükteki 14. maddesi — Kıdem tazminatı şartları.
- 6100 sayılı Hukuk Muhakemeleri Kanunu — Hukuka aykırı delillere ilişkin 189/2 maddesi.
- Çalışma ve Sosyal Güvenlik Bakanlığı: İş Kanunu hakkında sık sorulan sorular — Haklı fesih, kıdem ve ihbar tazminatı açıklamaları.
Bilgilendirme Notu
Bu rehber, 8 Ekim 2026 itibarıyla genel bilgilendirme amacıyla hazırlanmıştır. Denetimin hukuka uygunluğu, haklı fesih, delillerin kullanılabilirliği ve tazminat talepleri; güncel mevzuat, bildirimler, erişim kayıtları ve somut olay birlikte değerlendirilerek belirlenir. Rehber, belirli bir uyuşmazlığa ilişkin hukuki görüş yerine geçmez.
