Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere işin yürütülmesi amacıyla kullanılan iletişim kanallarının denetlenmesine ilişkin usul ve esasları belirledi.
Kurul, 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı ile işverenlerin çalışanlarına ait kurumsal iletişim kanalları üzerindeki denetim yetkisinin sınırlarını ortaya koydu. Kararda, çalışanların kurumsal e-posta ve diğer iletişim kanallarının izlenmesi, yazışma içeriklerine erişilmesi, trafik ve log kayıtlarının incelenmesi, filtreleme veya rutin denetim yapılması gibi işlemlerin kişisel veri işleme faaliyeti kapsamında değerlendirilmesi gerektiği belirtildi.
İlke kararında, kurumsal e-posta hesabının veya diğer iletişim araçlarının işverene ait olmasının, işverene çalışanların iletişim faaliyetleri üzerinde sınırsız bir denetim yetkisi sağlamadığı vurgulandı. Kurul, işverenin yönetim hakkı ile çalışanın kişisel verilerinin korunmasını isteme hakkı ve haberleşme hürriyeti arasında adil bir dengenin gözetilmesi gerektiğini ifade etti.
Denetim yoluyla elde edilen verilerin disiplin süreçlerinde veya iş sözleşmesinin sona erdirilmesine ilişkin işlemlerde kullanılması halinde, söz konusu veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında titizlikle değerlendirilmesi gerektiği kaydedildi.
Kararda, çalışanların yürütülecek denetim faaliyeti hakkında önceden bilgilendirilmesinin, denetimin hukuka uygunluğunun değerlendirilmesinde önemli bir unsur olduğu belirtildi. Anayasa Mahkemesi içtihadında aranan bilgilendirme ile Kanun’un 10’uncu maddesinde düzenlenen aydınlatma yükümlülüğünün aynı kavramlar olmadığına dikkat çekildi.
Bununla birlikte, Kanun’un 10’uncu maddesindeki unsurları taşıyan ve denetimin amacı, kapsamı ve yöntemi hakkında açık ve anlaşılır bilgiler içeren bir aydınlatmanın, çalışanın denetim konusunda önceden bilgilendirilmesi şartını da karşılayabileceği ifade edildi. Bu kapsamda işverenlerin aydınlatmada; veri işlemenin hukuki sebebi ve amacı, denetimin kapsamı ve yöntemi, iletişim içeriklerine hangi durumlarda erişilebileceği, verilerin ne kadar süreyle saklanacağı ve çalışanların Kanun’un 11’inci maddesindeki hakları konusunda açık ve somut bilgilere yer vermesi gerektiği vurgulandı.
Kurul, işverenlerin işyeri iletişim araçlarının kullanımına ilişkin kural belirleyebileceğini, ancak bu kuralların açık, anlaşılır ve çalışanlar tarafından bilinebilir olması gerektiğini bildirdi. Özel amaçlı kullanımın yasaklanması halinde dahi denetim yetkisinin ölçülülük ilkesiyle sınırlandırıldığına işaret edilen kararda, iş amaçlı ve özel amaçlı kullanımın birbirinden ayrılmasının mümkün olmadığı durumlarda denetim yetkisinin daha dar yorumlanması gerektiği belirtildi.
Denetim faaliyetlerinin Kanun’un 4’üncü maddesindeki genel ilkelere uygun yürütülmesi gerektiğini belirten Kurul; veri işlemenin hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru bir amaca dayalı, işleme amacıyla bağlantılı, sınırlı ve ölçülü olması gerektiğini kaydetti. Meşru amaca daha az müdahaleci bir yöntemle ulaşılabiliyorsa işverenlerin daha ağır bir denetim yöntemine başvurmaması gerektiği ifade edildi.
İlke kararında, iş ilişkisinin sona ermesinin ardından çalışana tahsis edilmiş kurumsal e-posta hesabına ilişkin veri işleme faaliyetlerinin hukuki dayanağının ayrıca değerlendirilmesi gerektiği de belirtildi.
Kurul, işverenlerin denetim faaliyetleri kapsamında gerekli teknik ve idari tedbirleri alması gerektiğini bildirdi. Gerekli tedbirlerin alınmadığının tespit edilmesi halinde somut olayın özellikleri dikkate alınarak inceleme ve değerlendirme yapılacağı, ilgili veri sorumluları hakkında 6698 sayılı Kanun’un 18’inci maddesi kapsamında idari işlem tesis edilebileceği aktarıldı.
Karar, işverenlerin kurumsal e-posta ve diğer işyeri iletişim araçları üzerindeki denetim politikalarını; hukuki dayanak, önceden bilgilendirme, ölçülülük, amaçla sınırlılık ve veri güvenliği ilkeleri çerçevesinde yeniden değerlendirmeleri gerektiğine işaret ediyor.