İş veya Ortaklık Bittikten Sonra E-Posta Hesabı Kullanılabilir mi? KVKK 2023/1321
Kısa ve net cevap: İş, görev veya ortaklık ilişkisi sona erdikten sonra ilgili kişiye ait kurumsal e-posta hesabının ve bu hesapla bağlantılı kişisel verilerin süresiz biçimde kullanılmaya devam edilmesi hukuken otomatik olarak mümkün değildir. Kişisel Verileri Koruma Kurulunun 2023/1321 sayılı kararında, taraflar arasındaki ilişkinin sona ermesinden sonra e-posta hesabı ve kişisel verilerin kullanılmaya devam edilmesi; 6698 sayılı Kanun m.4’teki amaçla sınırlılık ve saklama süresi ilkeleri, m.5’teki hukuki sebepler, m.7’deki silme/yok etme yükümlülüğü ve m.12’deki erişim güvenliği bakımından değerlendirilmiştir. Kurumsal e-posta şirketin alan adında olsa bile hesap içeriğinde çalışan veya ortakla ilişkili kişisel veriler bulunabilir. İlişki sona erdiğinde veri sorumlusu hesabı aktif kullanmaya devam etmek yerine iş sürekliliği için gerekli verileri ayırmalı, erişimi sınırlandırmalı, otomatik yanıt/yönlendirme gibi daha az müdahaleci yöntemleri değerlendirmeli ve saklama süresi sonunda kişisel verileri imha etmelidir.

KVKK 2023/1321 Kararının Hukuki Önemi
Kurumsal e-posta hesapları iş hayatında yalnız mesajlaşma aracı değildir. Sözleşmeler, müşteri yazışmaları, toplantı bilgileri, teklif belgeleri, çalışan verileri ve bazen kişisel nitelikte mesajlar aynı hesapta bulunabilir. Bu nedenle kişinin şirketle ilişkisinin sona ermesi hesabın içindeki bütün verilerin veri koruma niteliğini ortadan kaldırmaz.
2023/1321 sayılı Kurul kararı, ilişki sona erdikten sonra hesabın ve kişisel verilerin hangi hukuki amaçla tutulduğunun yeniden değerlendirilmesi gerektiğini gösterir. İşveren veya şirket, iş sürekliliğini sağlamak için belirli ticari yazışmaları saklayabilir; ancak bu ihtiyaç eski çalışanın veya ortağın e-posta kimliğini süresiz aktif tutmak ya da yeni mesajları onun adına almaya devam etmek için sınırsız yetki oluşturmaz.
Bu tür olaylarda veri sorumlusu iki ayrı soruyu cevaplamalıdır: Birincisi, eski hesabın içindeki geçmiş verilerden hangileri kanuni veya sözleşmesel saklama yükümlülüğü nedeniyle tutulmaya devam edecek? İkincisi, hesabın kendisinin aktif şekilde yeni mesaj almaya devam etmesi gerçekten gerekli mi?
İş ilişkisi bittikten sonraki dönem, çalışan izleme ve iletişim sistemleri açısından ayrı bir veri yaşam döngüsüdür. Kurumun ayrılış prosedürü bu dönemi önceden düzenlemelidir.
Kurumsal E-Posta Hesabı Kişisel Veri İçerir mi?
Bir e-posta adresi gerçek kişiyle ilişkilendirilebiliyorsa kişisel veridir. “ad.soyad@şirket.com” gibi adresler doğrudan çalışanı tanımlayabilir. Hesabın şirket alan adında olması, bu kimlik bağını ortadan kaldırmaz.
E-posta hesabındaki mesajların içerikleri de kişisel veri içerebilir. Gönderen/alıcı, konu, zaman bilgisi, IP veya cihaz kayıtları, imza bloğu, telefon, müşteri veya çalışma bilgileri işlenir. Mesaj içeriğinde sağlık, sendika, disiplin veya başka özel nitelikli veriler varsa m.6 da gündeme gelebilir.
Şirketin sunucusu ve hesabın kurumsal niteliği işverenin iş amaçlı veri üzerinde belirli yetkilere sahip olmasını sağlayabilir; ancak erişim ve kullanım yine m.4, m.5 ve m.12 kurallarına tabidir. “Hesap bizim” yaklaşımı kişisel veri hukukunu ortadan kaldırmaz.
Özellikle ilişkinin sona erdiği tarihten sonra hesap üzerinden gönderilen veya alınan mesajlar, eski kişinin hâlâ şirkette bulunduğu izlenimi yaratabilir ve üçüncü kişilerin verilerini yanlış alıcıya yönlendirebilir.
İlişki Sona Erince Hukuki Amaç Değişir mi?
Evet. Çalışan şirketteyken e-posta hesabı işin yürütülmesi amacıyla aktiftir. Çalışan ayrıldığında aynı hesabın aktif tutulma amacı ortadan kalkar veya daralır. Yeni dönemde işveren yalnız iş sürekliliği, hukuki yükümlülük, delil saklama veya devam eden uyuşmazlık gibi somut sebeplere dayanabilir.
İşverenin “müşteriler bu adrese yazabilir” endişesi meşru bir iş sürekliliği ihtiyacı olabilir. Fakat bunu eski çalışan adına hesabı aylarca veya yıllarca aktif tutarak çözmek zorunlu değildir. Otomatik yanıt, yeni sorumlu kişiye iletişim bilgisi verme ve kısa geçiş süresi gibi daha az müdahaleci yöntemler bulunabilir.
Ortaklık ilişkilerinde de benzer yaklaşım geçerlidir. Ayrılan ortağın adıyla oluşturulmuş hesap, şirketin ticari faaliyeti için gerekli verileri içerebilir; ancak kişinin kimliğini kullanarak yeni iletişim almaya devam edilmesi ayrıca değerlendirilmelidir.
Veri sorumlusu her durumda işlemenin amacı, süresi ve alıcılarını yeniden belirlemeli; eski hukuki sebebi süresiz devam ettirmemelidir.
KVKK m.4 Saklama Süresi ve Amaçla Sınırlılık
Kanun m.4/2-c verilerin belirli, açık ve meşru amaçlarla işlenmesini; m.4/2-ç amaçla bağlantılı, sınırlı ve ölçülü olmasını; m.4/2-d ise ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilmesini zorunlu kılar.
Kurumsal e-posta sistemlerinde bu üç ilke birlikte uygulanmalıdır. İşveren her mesajı “belki ileride lazım olur” diyerek süresiz saklayamaz. Vergi, ticaret, iş veya sözleşme mevzuatından doğan saklama süreleri varsa ilgili belge veya yazışma için uygulanabilir; ancak gereksiz kişisel içerik ayrıştırılmalıdır.
Saklama politikası hesap bazlı değil veri türü ve amaç bazlı kurulmalıdır. Ticari teklif belirli süre saklanırken kişisel doğum günü daveti veya özel yazışma farklı değerlendirilir.
Ayrıca arşivde tutmak ile aktif kullanım farklıdır. İş sürekliliği için geçmiş mesajların erişim kontrollü arşivde saklanması gerekebilir; bu, eski kişinin hesabının dışarıdan yeni mesaj almaya devam etmesini zorunlu kılmaz.
KVKK m.5 Hangi Hukuki Sebepleri Sağlayabilir?
İş ilişkisi sırasında kurumsal e-posta kullanımı sözleşmenin ifası, hukuki yükümlülük ve şartları varsa meşru menfaat gibi m.5/2 işleme şartlarına dayanabilir. İlişki bittikten sonra her işlem için bu şartlardan hangisinin hâlâ geçerli olduğu yeniden incelenmelidir.
Örneğin devam eden dava nedeniyle belirli yazışmaların saklanması m.5/2-e’deki bir hakkın tesisi, kullanılması veya korunması için zorunluluk kapsamında değerlendirilebilir. Ticari defter ve belgelerin kanuni süre boyunca saklanması da kanuni yükümlülüğe dayanabilir.
Buna karşılık eski çalışanın adına yeni pazarlama yazışmaları alınması veya hesabın aktif kullanılması için bu sebepler otomatik olarak yeterli değildir. İşveren işlem bazında gereklilik ve ölçülülük göstermelidir.
Açık rıza almak da her sorunu çözmez. Eski çalışanla güç ilişkisi sona ermiş olsa bile belirsiz, süresiz ve her türlü kullanımı kapsayan rıza m.3’teki belirlilik şartını karşılamayabilir.
KVKK m.7 Kapsamında Silme, Yok Etme ve Anonimleştirme
KVKK m.7, Kanuna uygun işlenmiş olsa dahi kişisel verinin işlenmesini gerektiren sebepler ortadan kalktığında verinin re’sen veya ilgili kişinin talebi üzerine silinmesi, yok edilmesi veya anonim hâle getirilmesini düzenler.
İşten ayrılma tek başına bütün verinin aynı gün silinmesini gerektirmez. İşverenin kanuni saklama veya dava delili ihtiyacı olabilir. Ancak bu ihtiyaç hangi veri için ne kadar süre devam ediyorsa saklama o kapsamla sınırlı olmalıdır.
Kişisel e-posta kimliği, dağıtım listeleri, çalışan rehberi, intranet profili ve erişim yetkileri gibi aktif veriler ise iş ilişkisinin bitmesiyle genellikle daha hızlı kapatılmalıdır.
Periyodik imha politikası, e-posta arşivlerini de kapsamalıdır. “Mail sistemi teknik olarak tutuyor” gerekçesi süresiz saklama hukuki sebebi değildir.
İş Sürekliliği Nasıl Korunur?
İşveren, ayrılan çalışanın müşterileri veya tedarikçileriyle devam eden süreçlerin kaybolmasını önlemek isteyebilir. Bu meşru ihtiyaç için en az müdahaleli yöntemin seçilmesi gerekir.
Bir seçenek, ayrılış tarihinden itibaren sınırlı süreyle otomatik yanıt kullanmaktır: “Bu kişi artık kurumumuzda çalışmamaktadır; lütfen şu adrese başvurun.” Böylece yeni mesajın içeriğinin eski hesabın arşivine süresiz eklenmesi önlenebilir.
İkinci seçenek, işle ilgili gerekli geçmiş yazışmaların ilgili proje veya müşteri dosyasına aktarılmasıdır. Böylece iş bilgisi tek kişinin posta kutusuna bağımlı kalmaz.
Üçüncü seçenek, belirli yöneticinin geçici ve kayıtlı erişim sağlamasıdır. Erişim yalnız iş amaçlı olmalı, özel içerik ayrıştırılmalı ve kim-ne zaman-hangi mesaja erişti loglanmalıdır.
E-Posta Yönlendirme Kullanılabilir mi?
Eski çalışanın gelen bütün e-postalarının yeni çalışana otomatik yönlendirilmesi pratik görünse de veri minimizasyonu riski taşır. Gönderen üçüncü kişi eski çalışanla özel veya gizli bir konuda iletişim kuruyor olabilir.
Daha güvenli model, göndereni yeni iletişim kanalına yönlendiren otomatik cevap ve hesabın yeni mesaj alımını sınırlı tutmasıdır. Tam yönlendirme zorunluysa süre, kapsam ve erişim yetkisi belgelenmelidir.
Yönlendirme yapılırken eski çalışanın kişisel imzası, fotoğrafı veya kimliği yeni çalışan tarafından kullanılarak mesaj gönderilmemelidir. Bu, hem veri doğruluğu hem üçüncü kişilerin yanıltılmaması bakımından sorun yaratır.
Dağıtım listeleri ve web sitesindeki iletişim alanları ayrılışla eşzamanlı güncellenmelidir. Eski adresin kamusal sayfalarda görünmesi yeni mesaj akışını gereksiz biçimde devam ettirir.
Özel Yazışmalar Nasıl Ayrılmalıdır?
İşveren çalışanlarına kurumsal e-postanın özel amaçla kullanılmaması gerektiğini açık politika ile bildirebilir. Buna rağmen bir posta kutusunda özel yazışma bulunabileceği ihtimali tamamen ortadan kalkmaz.
İşveren ayrılık sonrası hesabı incelerken amacına açıkça yabancı özel mesajları okumamalı; mümkün olduğunca konu, klasör ve gönderici bazında ayrıştırma yapmalıdır. Gerekirse ayrılan kişiye özel mesajlarını makul süre içinde ayırma fırsatı verilebilir.
Avukat, hekim, sendika temsilcisi veya aile üyesiyle yazışmalar daha hassas mahremiyet alanı oluşturabilir. Otomatik anahtar kelime veya klasör işaretleme gibi yöntemler kullanılabilir.
İzleme ve erişim politikası önceden çalışanlara açıklanmalı; ayrılık sırasında hangi işlemlerin yapılacağı belirsiz bırakılmamalıdır.
Erişim ve Arşiv Güvenliği
KVKK m.12 uyarınca veri sorumlusu hukuka aykırı erişimi önlemek ve kişisel verilerin muhafazasını sağlamakla yükümlüdür. Ayrılan kişinin hesabının açık kalması, hem eski kişinin kurum sistemine erişebilmesi hem de yeni kullanıcıların gereksiz verilere erişmesi riskini yaratır.
Ayrılık günü parola, MFA, VPN, e-posta, bulut depolama ve cihaz oturumları merkezi olarak kapatılmalıdır. Posta kutusunun arşiv kopyası ayrı yetki grubuna taşınabilir.
Arşiv erişimi loglanmalı ve yalnız ihtiyaç halinde açılmalıdır. Geçmiş çalışanın e-posta hesabını ortak bir şifreyle birden fazla kişinin kullanması uygun değildir.
Şirket ayrıca veri kaybı önleme kurallarıyla işten ayrılmadan önce toplu e-posta aktarımı, kişisel buluta yükleme veya USB kopyalama gibi riskleri izleyebilir.
İşten Ayrılma ve Ortaklıktan Çıkma Prosedürü
1. Hesap kapatma: Ayrılık tarihinde e-posta, VPN, CRM, bulut ve fiziksel erişimler kapatılmalıdır.
2. İş verisini ayırma: Devam eden proje ve müşteri yazışmaları kişisel posta kutusundan kurumsal dosyaya aktarılmalıdır.
3. Otomatik cevap: Sınırlı süreyle yeni iletişim adresini bildiren otomatik cevap kurulabilir.
4. Yönlendirmeyi sınırlandırma: Bütün mesajları süresiz başka çalışana yönlendirmek yerine en az müdahaleli yöntem seçilmelidir.
5. Saklama takvimi: Hukuki sebeple saklanacak veri kategorileri ve süreleri belirlenmeli; süre sonunda m.7 uygulanmalıdır.
6. Gizlilik: Eski çalışanın özel yazışmaları ve üçüncü kişilerin verileri gereksiz erişimden korunmalıdır.
7. Log: Arşive kimlerin eriştiği kayıt altında tutulmalıdır.
Sık Yapılan Hatalar
- Kurumsal hesap şirketindir, içerik sınırsız kullanılabilir demek: Hesap içeriği kişisel veri barındırabilir.
- Ayrılan kişinin hesabını yıllarca aktif tutmak: Amaç ve saklama süresi yeniden değerlendirilmelidir.
- Bütün e-postaları yeni çalışana otomatik yönlendirmek: Özel ve ilgisiz veriler de aktarılabilir.
- İş sürekliliğini süresiz saklama gerekçesi saymak: Daha az müdahaleli yöntemler kullanılmalıdır.
- Rıza alarak tüm problemi çözdüğünü düşünmek: M.4 ilkeleri rızadan bağımsız uygulanır.
- Arşiv erişimini ortak şifreyle sağlamak: Yetki ve log güvenliğini zayıflatır.
Resmî Kaynaklar
- Kişisel Verileri Koruma Kurumu – Kurul kararları
- 6698 sayılı Kişisel Verilerin Korunması Kanunu – m.4, m.5, m.7, m.11, m.12 ve m.13
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hâle Getirilmesi Hakkında Yönetmelik
Sık Sorulan Sorular
1. İşten ayrılan çalışanın e-posta hesabı açık tutulabilir mi?
İş sürekliliği için sınırlı ve ölçülü geçiş tedbiri gerekebilir; hesabın süresiz aktif tutulması için ayrıca hukuki gerekçe bulunmalıdır.
2. Şirket eski çalışanın bütün e-postalarını okuyabilir mi?
Hayır. Erişim iş amacıyla gerekli ve ölçülü olmalı; özel yazışmalar korunmalıdır.
3. Gelen mailler yeni çalışana yönlendirilebilir mi?
Otomatik tam yönlendirme gereksiz kişisel veri aktarımına yol açabilir; otomatik cevap gibi daha az müdahaleli yöntemler değerlendirilmelidir.
4. E-posta adresi kişisel veri midir?
Gerçek kişiyle ilişkilendirilebiliyorsa evet.
5. İş ilişkisi bitince bütün e-postalar hemen silinir mi?
Hayır. Kanuni saklama veya dava delili gerektiren yazışmalar gerekli süre boyunca tutulabilir.
6. Eski çalışanın hesabı müşteriler için kullanılmaya devam edebilir mi?
Kişinin kimliğini kullanarak yeni iletişim almak yerine yeni sorumlu adresine yönlendirme gibi ölçülü yöntemler kullanılmalıdır.
7. Çalışan silme talep edebilir mi?
Evet. M.11 ve m.13 kapsamında başvuru yapabilir; m.7 şartları oluşmuşsa imha gerekir.
8. Şirket arşiv erişimini loglamalı mı?
Evet. M.12 kapsamında yetki ve denetim için erişim kayıtları önemli bir tedbirdir.
9. Ortaklıktan ayrılan kişinin şirket e-postası için de aynı ilkeler geçerli mi?
Evet. Veri işleme amacı ve kişiyle ilişki sona erdiğinde saklama ve aktif kullanım yeniden değerlendirilmelidir.
10. Eski hesabın adı yeni çalışana atanabilir mi?
Eski kişinin kimliğini kullanmak üçüncü kişileri yanıltabilir; yeni kullanıcı için ayrı hesap açılması ve eski adrese geçiş bildirimi yapılması daha uygun yöntemdir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
