B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

İşveren Kurumsal E-Postayı İnceleyebilir mi? KVKK 2023/86

Kısa ve net cevap: İşveren, kurumsal e-posta hesabını işin yürütülmesi, bilgi güvenliği, hukuki yükümlülük veya uyuşmazlıkların yönetimi gibi meşru amaçlarla belirli şartlar altında denetleyebilir; ancak bu yetki sınırsız değildir. Kişisel Verileri Koruma Kurulunun 2023/86 sayılı kararında işverenin kurumsal e-posta hesabındaki verileri incelemesi, 6698 sayılı Kanun m.4’teki amaçla bağlantılılık ve ölçülülük ilkeleri, m.5’teki işleme şartları, m.10’daki aydınlatma yükümlülüğü ve m.12’deki güvenlik tedbirleri bakımından değerlendirilmiştir. İşverenin önceden belirlenmiş ve çalışana bildirilmiş bir e-posta kullanım/izleme politikası bulunması, incelemenin belirli amaçla ve sınırlı kapsamda yapılması ve özel yazışmaların gereksiz şekilde incelenmemesi gerekir. Kurumsal hesap işverene ait altyapıda bulunsa dahi çalışanın haberleşme ve kişisel veri hakları ortadan kalkmaz.

İşveren kurumsal e-posta inceleme izleme KVKK

KVKK 2023/86 Kararının Hukuki Önemi

Kurumsal e-posta işverenin iş organizasyonunun temel araçlarından biridir. Müşteri yazışmaları, sözleşmeler, ticari teklifler, kurum içi talimatlar ve proje belgeleri bu hesaplar üzerinden yürütülür. Buna rağmen e-posta kutusunda çalışanın kendisiyle ilgili kişisel veriler ve zaman zaman özel nitelikte yazışmalar bulunabilir.

Bu nedenle işverenin “sunucu benim, bütün mesajları istediğim zaman okuyabilirim” yaklaşımı veri koruma hukuku açısından doğru değildir. İşverenin yönetim hakkı, çalışanın temel haklarıyla birlikte değerlendirilir.

2023/86 sayılı Kurul kararı, kurumsal e-posta incelemesinde amaç, hukuki sebep, aydınlatma ve ölçülülük unsurlarının birlikte uygulanması gerektiğini ortaya koyan örneklerdendir. İşveren hangi durumlarda inceleme yapabileceğini önceden belirlemeli ve çalışanı anlaşılır biçimde bilgilendirmelidir.

E-posta denetimi gizli ve sürekli gözetim modeline dönüşmemeli; işverenin ulaşmak istediği meşru amaca göre en az müdahaleli yöntem seçilmelidir.

Kurumsal E-Posta Hesabı Kişisel Veri İçerir mi?

Evet. Çalışanın ad-soyadını taşıyan e-posta adresi kişisel veridir. Mesaj içerikleri, gönderen ve alıcı bilgileri, zaman damgası, imza, IP, cihaz ve erişim logları da gerçek kişilerle ilişkilendirilebilir.

Mesajda sağlık, sendika, disiplin veya başka özel nitelikli bilgiler varsa m.6 hükümleri de gündeme gelebilir. Ayrıca üçüncü kişilerin kişisel verileri de aynı posta kutusunda bulunabilir.

Kurumsal hesabın şirket alan adında olması, kişisel veri niteliğini ortadan kaldırmaz. İşveren hesabı iş amacıyla tahsis etmiş olsa bile erişim ve izleme faaliyetleri KVKK’ya tabidir.

Bu nedenle e-posta arşivi “kurumsal belge deposu” olarak tasarlanırken kişisel veri yaşam döngüsü ve erişim yetkileri ayrıca belirlenmelidir.

İşveren Hangi Hukuki Sebeple E-Posta İnceleyebilir?

İşverenin kurumsal e-posta incelemesi m.5/2’deki farklı işleme şartlarına dayanabilir. İş sözleşmesinin ifası, hukuki yükümlülük, bir hakkın tesisi veya korunması ve şartları varsa meşru menfaat bunlar arasında olabilir.

Örneğin bilgi güvenliği olayı nedeniyle zararlı yazılım içeren e-postayı incelemek işverenin sistem güvenliği sorumluluğuyla bağlantılıdır. Bir ticari uyuşmazlıkta şirket adına yapılan yazışmaların incelenmesi bir hakkın korunması bakımından gerekli olabilir.

Buna karşılık çalışanların bütün yazışmalarını rutin biçimde okuyarak özel hayatları hakkında profil çıkarmak için aynı hukuki sebepler kullanılamaz. Amaç ile inceleme kapsamı arasında zorunlu ve ölçülü bağ bulunmalıdır.

İşverenin meşru menfaati de çalışanın temel haklarına göre üstün otomatik bir gerekçe değildir; denge testi yapılmalıdır.

Önceden Aydınlatma Neden Önemlidir?

KVKK m.10 uyarınca veri sorumlusu kişisel verilerin elde edilmesi sırasında ilgili kişiyi veri sorumlusu, işleme amacı, aktarım, veri toplama yöntemi ve hukuki sebep ile m.11 hakları hakkında bilgilendirmelidir.

Kurumsal e-posta izleme politikasında çalışan hangi olaylarda hesabın incelenebileceğini, hangi logların tutulduğunu, kişisel kullanımın yasak olup olmadığını ve erişimin kimler tarafından yapılacağını bilmelidir.

Genel “işveren sistemleri denetleyebilir” ifadesi her durumda yeterli değildir. Politika, incelemenin amacını ve kapsamını makul açıklıkta göstermelidir.

Aydınlatma, işverene sınırsız izleme yetkisi veren bir feragatname değildir. Çalışan bilgilendirilmiş olsa bile m.4’teki ölçülülük ilkesi uygulanmaya devam eder.

Ölçülülük ve Kademeli İnceleme Nasıl Uygulanır?

İncelemenin amacı belirli bir dosyayı veya olayı araştırmaksa önce daha az müdahaleli metadata ve konu başlığı incelemesi yapılabilir. Gerekiyorsa belirli tarih aralığı, gönderici veya anahtar kelimeyle kapsam daraltılır.

Başlangıçta bütün posta kutusunun kopyalanması ve ilgisiz mesajların okunması çoğu durumda gereğinden ağır müdahale yaratabilir. Veri minimizasyonu ilkesi burada uygulanır.

İncelemeyi yapacak kişiler de sınırlandırılmalıdır. İnsan kaynakları, bilgi güvenliği veya hukuk biriminden yetkili kişiler dışında çalışanların posta kutusuna erişim verilmemelidir.

İnceleme tamamlandığında oluşturulan kopyaların ne kadar saklanacağı ve kimlerin erişebileceği ayrıca belirlenmelidir.

Özel Yazışmalar Nasıl Korunmalıdır?

İşveren kurumsal e-posta hesabının yalnız iş amacıyla kullanılacağını politika ile belirleyebilir. Buna rağmen özel bir mesajın bulunma ihtimali tamamen ortadan kalkmaz.

Mesajın konu başlığı veya göndereninden açıkça özel olduğu anlaşılıyorsa, iş amacıyla gerekli olmadıkça içeriğine girilmemelidir. Çalışanın avukatı, hekimi veya aile bireyiyle yazışması yüksek mahremiyet beklentisi doğurabilir.

Bir soruşturma için belirli özel içerik kaçınılmaz biçimde ilgiliyse erişim gerekçesi ayrıca belgelenmeli ve kapsam dar tutulmalıdır.

İşveren özel içerikle karşılaştığında bu veriyi disiplin veya performans amacı dışında gereksiz kişilere aktarmamalıdır.

Bilgi Güvenliği Amacıyla Otomatik E-Posta Taraması Yapılabilir mi?

Spam, kimlik avı, zararlı yazılım ve veri sızıntısı önleme sistemleri kurumsal e-postaları otomatik olarak tarayabilir. Bu işlem de kişisel veri işlemedir; ancak bilgi güvenliği amacıyla gerekli ve ölçülü olması hâlinde uygun hukuki sebebe dayanabilir.

İşveren içerik tarama kurallarını gizli bir çalışan profilleme aracına dönüştürmemelidir. DLP sistemleri belirli hassas veri desenlerini kontrol edebilir; ancak sonuçlara erişim yalnız yetkili güvenlik personeliyle sınırlı olmalıdır.

Otomatik sistemde yanlış pozitif alarm oluşabileceği için insan incelemesi de sınırlı ve kayıtlı yapılmalıdır. Çalışanların sistemin genel çalışma mantığı hakkında aydınlatılması gerekir.

Loglar makul süre saklanmalı ve yetkisiz erişime karşı korunmalıdır.

Disiplin veya Dava İçin E-Postalar Kullanılabilir mi?

İşveren belirli bir usulsüzlük, ticari sır ihlali, taciz, dolandırıcılık veya sözleşme ihlali iddiasını araştırmak için kurumsal e-postalardan yararlanabilir. Bu durumda m.5/2-e’deki bir hakkın tesisi, kullanılması veya korunması şartı gündeme gelebilir.

Ancak soruşturma belirli olayla sınırlı olmalıdır. Bir çalışanın bütün yıllara yayılan mesajlarını ilgisiz biçimde incelemek ölçülülük sorununa yol açabilir.

Delil olarak kullanılacak e-postaların bütünlüğü korunmalı, erişim kaydı tutulmalı ve dosyaya yalnız uyuşmazlıkla ilgili bölümler eklenmelidir.

Üçüncü kişilerin ilgisiz verileri mümkün olduğunca maskelenmelidir. Hukuk birimine veya dış avukata aktarım da dosya amacıyla sınırlı olmalıdır.

İşten Ayrılma Sonrası E-Posta Hesabına Ne Olur?

Çalışanın işten ayrılmasıyla aktif e-posta erişimi gecikmeden kapatılmalıdır. İş sürekliliği için geçmiş iş yazışmalarının sınırlı süre saklanması mümkün olabilir.

Eski hesaba gelen yeni mesajlar için otomatik yanıtla yeni sorumlu adresi bildirilebilir. Bütün mesajları süresiz başka çalışana yönlendirmek özel veya ilgisiz verilerin gereksiz aktarımına yol açabilir.

İlişki sonrası e-posta yönetimi hakkında KVKK 2023/1321 yazımızı; eski çalışan verilerinin saklanması için KVKK 2022/1147 yazımızı inceleyebilirsiniz.

KVKK m.12 Kapsamında E-Posta Güvenliği

İşveren e-posta hesaplarını güçlü parola, MFA, rol bazlı yönetici erişimi ve loglama ile korumalıdır. Yönetici hesapları günlük kullanıcı hesabından ayrılmalıdır.

Posta kutusuna yetkili erişim için onay ve kayıt mekanizması bulunmalıdır. Kimin hangi hesaba ne zaman ve hangi amaçla eriştiği gerektiğinde gösterilebilmelidir.

Yedekler de aynı güvenlik seviyesinde korunmalı; eski çalışan hesaplarının yedek kopyaları saklama politikası dışında süresiz tutulmamalıdır.

Dış e-posta hizmeti kullanılıyorsa veri işleyen ilişkisi, yurt dışı aktarım ve güvenlik tedbirleri ayrıca değerlendirilmelidir.

İşveren İçin E-Posta İzleme Politikası

Amaçları belirleyin: Bilgi güvenliği, iş sürekliliği, mevzuat veya uyuşmazlık gibi amaçları açıkça yazın.

Hukuki sebebi eşleyin: Her izleme faaliyeti için m.5 dayanağını ayrı belirleyin.

Çalışanı aydınlatın: İzleme kapsamı, loglar ve erişim koşulları anlaşılır şekilde bildirilsin.

Kademeli inceleme uygulayın: Önce metadata ve dar kapsam; gerekirse içerik incelemesi.

Özel yazışmaları koruyun: İş amacıyla ilgisiz içerikten kaçının.

Yetkiyi sınırlandırın: Posta kutusu erişimini yalnız belirli rollerle sınırlayın.

Saklama süresi koyun: İnceleme kayıtları ve e-posta arşivlerini gereğinden uzun tutmayın.

Sık Yapılan Hatalar

  1. Kurumsal hesapta mahremiyet yok sanmak: Çalışanın kişisel veri ve haberleşme hakları devam eder.
  2. Aydınlatmayı sınırsız izleme izni saymak: M.4 ölçülülük ilkesi uygulanır.
  3. Bütün posta kutusunu kopyalamak: Amaç için gerekliyse kapsam daraltılmalıdır.
  4. Özel e-postayı disiplin dosyasına gereksiz eklemek: İlgisiz içerik ayrıştırılmalıdır.
  5. Yönetici erişimini logsuz yapmak: M.12 denetimini zayıflatır.
  6. İşten ayrılan hesabı açık bırakmak: Yetkisiz erişim ve yeni mesaj riski doğurur.

Resmî Kaynaklar

Sık Sorulan Sorular

1. İşveren kurumsal e-postayı okuyabilir mi?

Belirli meşru amaç, uygun hukuki sebep, önceden aydınlatma ve ölçülü inceleme şartlarıyla mümkün olabilir.

2. İşveren bütün mesajları sürekli izleyebilir mi?

Sınırsız ve amaçsız sürekli izleme ölçülülük ve temel haklar bakımından sorunludur.

3. Çalışanın özel maili okunabilir mi?

İş amacıyla gerekli değilse özel içeriğe erişilmemelidir.

4. Bilgi güvenliği için otomatik tarama yapılabilir mi?

Evet, gerekli ve ölçülü güvenlik kontrolleri uygun hukuki sebebe dayanabilir.

5. E-posta disiplin delili olabilir mi?

Hukuka uygun elde edilmiş ve olayla ilgili kurumsal e-postalar disiplin veya yargı sürecinde delil amacıyla kullanılabilir.

6. Çalışan izleme politikasını imzalamak zorunda mı?

Aydınlatma işverenin yükümlülüğüdür; imza sınırsız feragat veya rıza anlamına gelmez.

7. İşten ayrılan çalışanın hesabı ne zaman kapatılmalı?

Aktif erişim iş ilişkisi sona erdiğinde gecikmeden kapatılmalıdır.

8. Posta kutusu yöneticilerce ortak şifreyle açılabilir mi?

Ortak şifre yetki ve log denetimini zayıflatır; kişisel yetkilendirme tercih edilmelidir.

9. Dış e-posta hizmeti kullanılırsa KVKK uygulanır mı?

Evet. Veri işleyen, güvenlik ve yurt dışı aktarım hükümleri ayrıca değerlendirilir.

10. Karar yalnız özel sektör işverenleri için mi önemlidir?

Hayır. Kurumsal e-posta kullanan kamu ve özel sektör veri sorumluları için benzer KVKK ilkeleri geçerlidir.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 sayılı Kanun ve Kişisel Verileri Koruma Kurulunun 2023/86 sayılı kararındaki kurumsal e-posta incelemesi yaklaşımı esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp