B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

İşveren Bilgisayara Keylogger Kurabilir mi? Klavye ve Ekran Takibi, KVKK | 2026

Kısa ve net cevap: İşverenin çalışanın kullandığı bilgisayara keylogger, ekran izleme veya etkinlik takip yazılımı kurması sınırsız ve gizli bir denetim yetkisi değildir. Takip kişisel veri işliyorsa KVKK m.4, 5, 10 ve 12 uygulanır; işveren amacı önceden belirlemeli, geçerli hukuki sebebe dayanmalı, çalışanı takip başlamadan önce aydınlatmalı ve denetimi gerekli ve ölçülü kapsamla sınırlamalıdır. Klavye vuruşlarının sürekli kaydedilmesi; özel mesaj, parola, sağlık, sendika veya kişisel hesap bilgilerinin de yakalanmasına yol açabildiği için sıradan erişim/log kontrolüne göre çok daha ağır müdahaledir. Aynı amaca daha az müdahaleci yöntemle ulaşılabiliyorsa sürekli keylogger kullanımı KVKK m.4’teki ölçülülük ilkesiyle bağdaşmaz.
İşveren keylogger klavye ve ekran takibi KVKK 2026

Keylogger ve ekran takip yazılımı nedir?

Keylogger, klavyede basılan tuşları kaydeden yazılım veya donanım aracıdır. Kurulum biçimine göre kullanıcının yazdığı e-posta, sohbet mesajı, arama kelimesi, belge içeriği, kullanıcı adı ve hatta parola gibi bilgileri kaydedebilir. Ekran takip yazılımları ise belirli aralıklarla ekran görüntüsü alma, hangi uygulamanın ne kadar kullanıldığını ölçme, internet sitelerini kaydetme, dosya hareketlerini izleme veya çalışan etkinliğini puanlama gibi işlevler sunabilir.

Hukuki açıdan araçların teknik adı değil, hangi verinin hangi amaçla toplandığı önemlidir. Sadece bilgisayarın açılış-kapanış saati ile uygulama kullanım süresini kaydeden bir sistem ile bütün klavye vuruşlarını ve ekran içeriğini kaydeden sistem aynı müdahale ağırlığına sahip değildir. Veri toplama derinleştikçe çalışanın özel hayatı, haberleşme gizliliği ve kişisel verilerinin korunması hakkına müdahale de artar.

İşverenin bilgisayarı satın almış veya çalışana tahsis etmiş olması, cihaz içindeki bütün verileri sınırsız biçimde izleme hakkı vermez. İşveren iş organizasyonunu yönetebilir ve bilgi güvenliğini sağlayabilir; ancak bu yetki Anayasa m.20, KVKK ve TBK m.417 ile korunan çalışan kişiliği ve veri haklarıyla birlikte uygulanır.

Keylogger hangi kişisel verileri işleyebilir?

Çalışanın kullanıcı adı, e-posta içeriği, belge metni, internet araması, mesajı, uygulama kullanımı, ekran görüntüsü ve çalışma davranışı kimliği belirli veya belirlenebilir kişiyle ilişkilendirilebildiğinde kişisel veridir. Keylogger tarafından toplanan veri kümesi yalnız iş verisinden oluşmayabilir. Çalışan kısa bir özel mesaj yazdığında veya banka hesabına giriş yaptığında sistem bu içerikleri de kaydedebilir.

Daha önemlisi, yakalanan metin içinde sağlık bilgisi, sendika üyeliği, dini veya siyasi görüş, ceza mahkûmiyeti ya da başka KVKK m.6 kapsamındaki özel nitelikli kişisel veriler bulunabilir. Bu durumda yalnız genel kişisel veri işleme şartları değil özel nitelikli veri hükümleri de gündeme gelir. İşveren “amacım sadece performans ölçmekti” diyerek sistemin fiilen topladığı hassas içerikleri yok sayamaz.

Parola ve erişim anahtarlarının kaydedilmesi ayrıca ciddi veri güvenliği riski yaratır. İşverenin çalışanın parolasını görmek için meşru bir ihtiyacı bulunmadığı hâlde keylogger’ın parolaları toplaması, KVKK m.4’teki veri minimizasyonu ve m.12’deki güvenlik yükümlülükleri bakımından sorun doğurur.

İşveren hangi şartlarda çalışan bilgisayarını izleyebilir?

Her izleme faaliyeti için önce amaç belirlenir. Bilgi güvenliğini sağlamak, kötü amaçlı yazılımı tespit etmek, şirket sırrının dışarı çıkarılmasını önlemek veya kurum sisteminin kapasitesini yönetmek meşru iş amaçları olabilir. Ancak meşru amaç bulunması tek başına her türlü izleme yöntemini hukuka uygun hâle getirmez.

KVKK m.5 uyarınca kişisel veri işleme, maddede sayılan hukuki şartlardan en az birine dayanmalıdır. İşverenler bazı durumlarda hukuki yükümlülük, sözleşmenin ifası, bir hakkın tesisi/kullanılması/korunması veya m.5/2-f kapsamındaki meşru menfaat dayanaklarına başvurabilir. Hangi sebebin geçerli olduğu somut süreçte ayrıca belirlenmelidir.

Meşru menfaat kullanılacaksa çalışanın temel hak ve özgürlükleriyle denge kurulmalıdır. Kişisel Verileri Koruma Kurulunun kurumsal e-posta denetimine ilişkin 19.01.2023 tarihli 2023/86 sayılı karar özetinde de; işverenin kaynakların verimli kullanımı, ticari sırların korunması, risk yönetimi ve bilgi akışının kontrolü gibi amaçları ile çalışanın kişisel verilerinin korunması hakkı arasında denge kurulması gerektiği açıklanmıştır.

Bu denge keylogger bakımından daha hassastır. Çünkü e-posta denetiminden farklı olarak keylogger, kullanıcının henüz göndermediği metni, yanlış yazıp sildiği ifadeyi veya tamamen kişisel bir hesaba yazdığı parolayı da kaydedebilir. Bu nedenle “iş bilgisayarı” savunması tek başına yeterli değildir.

İşveren çalışan haberi olmadan gizli keylogger kurabilir mi?

Kural, veri işleme faaliyeti hakkında KVKK m.10 uyarınca aydınlatma yapılmasıdır. Çalışan hangi izleme aracının kullanıldığını, hangi verilerin toplandığını, amaç ve hukuki sebebi, aktarım yapılacak tarafları ve haklarını takip başlamadan önce anlayabilmelidir.

Gizli ve sürekli keylogger, çalışanı hiçbir bilgilendirme yapmadan bütün dijital davranışları bakımından gözetim altında tutar. Bu yöntem hem şeffaflık hem ölçülülük bakımından ağır müdahaledir. İşverenin somut bir ihlal şüphesi bulunması, otomatik olarak bütün çalışanlara sürekli gizli keylogger kurulmasını haklı çıkarmaz. İhlal incelemesinde dahi amaç, kapsam, süre ve erişim yetkisi dar tutulmalıdır.

Ceza hukuku bakımından da haberleşme ve özel hayat içeriğine hukuka aykırı erişim ayrı riskler doğurabilir. Örneğin sistem çalışanın kişisel mesajlaşmasını veya özel hayat alanındaki yazışmalarını izinsiz kaydediyorsa TCK’nın haberleşmenin gizliliği ve özel hayatı koruyan hükümleri somut olayda ayrıca değerlendirilebilir. İşverenin iş hukuku denetim yetkisi ceza kanunundaki sınırları ortadan kaldırmaz.

İş bilgisayarı kişisel amaçla kullanılıyorsa ne olur?

Şirket politikası iş bilgisayarının sınırlı kişisel kullanımına izin veriyorsa çalışanın makul bir mahremiyet beklentisi daha belirgin hâle gelir. “Kişisel kullanım yasaktır” politikası bulunsa bile çalışan yine de bütün temel haklarından vazgeçmiş sayılmaz; izleme gerekli ve ölçülü olmalıdır.

İşveren yalnız veri kaybını önlemek istiyorsa belirli dosya türlerinin şirket dışına çıkarılmasını engelleyen DLP sistemi, erişim yetkileri, USB kısıtlaması, güvenlik duvarı veya log analizi gibi daha sınırlı yöntemler kullanılabilir. Her tuşu kaydetmek, hedeflenen güvenlik amacının çok ötesinde veri topluyorsa ölçülülük şartını ihlal edebilir.

Çalışanın kişisel e-posta, sosyal medya veya bankacılık hesabına ilişkin parola ve mesajların işveren sisteminde kayıt altına alınması ayrıca güvenlik yükümlülüğü doğurur. Bu bilgiler veri ihlalinde üçüncü kişilerin eline geçtiğinde çalışan bakımından doğrudan zarar riski oluşur.

Keylogger veya ekran takibi için aydınlatma nasıl yapılmalı?

Aydınlatma metni genel ve belirsiz olmamalıdır. “Şirket cihazları denetlenebilir” ifadesi, bütün klavye vuruşlarının kaydedildiği bir sistemi açıklamak için tek başına yeterli değildir. Çalışana hangi teknik aracın hangi veri kategorilerini topladığı ve denetimin kapsamı açıkça bildirilmelidir.

Aydınlatmada en az veri sorumlusunun kimliği, işleme amacı, hukuki sebep, veri toplama yöntemi, kimlere ve hangi amaçla aktarım yapılabileceği ve KVKK m.11 kapsamındaki ilgili kişi hakları bulunmalıdır. Takip sürekli mi, olay bazlı mı, ekran görüntüsü alıyor mu, tuş kayıtları tutuluyor mu, kayıt ne kadar saklanıyor ve kim erişiyor gibi hususlar ayrıca politika düzeyinde somutlaştırılmalıdır.

Açık rıza kullanılacaksa çalışan “rıza vermezsen çalışamazsın” baskısı altında bırakılmamalıdır. Ayrıca geçerli açık rıza bulunsa bile KVKK m.4’teki ölçülülük ortadan kalkmaz. Gereksiz veri toplama, rıza ile sınırsız hâle gelmez.

Aynı amaç daha az müdahaleci yöntemle sağlanabiliyorsa ne olur?

Ölçülülüğün merkezinde bu soru vardır. Amaç internet güvenliğiyse zararlı alan adı engelleme veya güvenlik logu yeterli olabilir. Amaç mesai takibiyse giriş-çıkış kaydı veya görev yönetim sistemi yeterli olabilir. Amaç veri sızıntısını önlemekse dosya transfer kontrolü kullanılabilir. Bu araçlar yeterliyken çalışanların bütün klavye vuruşlarını kaydetmek daha ağır müdahaledir.

KVKK Kurulunun çalışan iletişiminin denetlenmesine ilişkin yaklaşımında da, doğrudan içerik erişiminden daha az müdahaleci yöntem bulunup bulunmadığının değerlendirilmesi istenmektedir. Keylogger tam da “içeriğin en derin seviyesine erişen” araçlardan olduğu için işveren daha hafif yöntemin neden yetersiz olduğunu belgeleyebilmelidir.

İzleme süresi de sınırlı olmalıdır. Belirli bir güvenlik olayının araştırılması için geçici izleme ile bütün çalışanların yıllarca sürekli izlenmesi aynı değildir. Amaç sona erdiğinde kayıtların tutulmasına devam edilmesi KVKK m.4 ve m.7 bakımından ayrıca değerlendirilir.

Keylogger kaydı iş sözleşmesinin feshi için kullanılabilir mi?

İşveren keylogger veya ekran takip kaydını disiplin ya da fesih sürecinde delil olarak ileri sürebilir; ancak kaydın hukuka uygun elde edilip edilmediği önemlidir. Çalışana hiç bildirilmemiş, amacı belirsiz ve özel yazışmaları da sürekli kaydeden bir sistemden elde edilen verinin kullanılmasında kişisel veri ve özel hayat sorunları doğar.

Hukuka uygun bir güvenlik sistemi belirli bir şirket verisinin yetkisiz dışarı aktarıldığını gösteriyorsa kayıt iş uyuşmazlığında önem taşıyabilir. Bununla birlikte tek bir ekran görüntüsü veya otomatik “verimlilik puanı” çalışanın feshe konu davranışı kesin olarak işlediğini her durumda ispatlamaz. Sistem hatası, yanlış kullanıcı, ortak cihaz, görev gereği yapılan işlem ve kayıt bütünlüğü araştırılmalıdır.

Fesih işlemi ayrıca 4857 sayılı İş Kanunu bakımından geçerli veya haklı neden şartlarını taşımalıdır. Veri kaydının varlığı, işverenin İş Kanunu’ndaki fesih prosedürlerini ortadan kaldırmaz.

Çalışan hangi hakları kullanabilir?

Çalışan KVKK m.11 uyarınca kendisiyle ilgili veri işlenip işlenmediğini öğrenebilir, bilgi isteyebilir, işleme amacını ve amaca uygun kullanılıp kullanılmadığını sorabilir, verinin aktarıldığı üçüncü kişileri öğrenebilir, şartları varsa düzeltme veya silme talebinde bulunabilir ve kanuna aykırı işleme nedeniyle zarara uğramışsa zararın giderilmesini isteyebilir.

Başvuru KVKK m.13 uyarınca önce veri sorumlusuna yapılır. Veri sorumlusunun cevabının yetersiz olması veya süresinde cevap vermemesi hâlinde Kanun m.14 çerçevesinde Kişisel Verileri Koruma Kuruluna şikâyet şartları değerlendirilir. İş sözleşmesi ve fesih kaynaklı alacak/tazminat uyuşmazlıkları ise iş hukuku yollarına tabidir.

Çalışan özellikle hangi yazılımın kurulu olduğunu, klavye içeriğinin kaydedilip kaydedilmediğini, ekran görüntülerinin sıklığını, kayıtların saklama süresini ve hangi kişilerin erişim yetkisi bulunduğunu sorabilir. İşveren bu tür bir izleme yapıyorsa süreç envanterinde ve aydınlatmada karşılığını gösterebilmelidir.

İşveren için hukuka uygunluk kontrol listesi

  1. İzleme amacını “performans” gibi genel ifade yerine somutlaştırın.
  2. KVKK m.5’teki hukuki sebebi belirleyin ve belgeleyin.
  3. Keylogger yerine daha az müdahaleci yöntemin yeterli olup olmadığını değerlendirin.
  4. KVKK m.10’a uygun şekilde takip başlamadan önce çalışanı aydınlatın.
  5. Özel nitelikli verilerin ve parolaların gereksiz toplanmasını teknik olarak engelleyin.
  6. İzlemeyi görev, cihaz, zaman ve veri türü bakımından sınırlandırın.
  7. Kayıtlara erişecek kişi sayısını en aza indirin.
  8. KVKK m.12 kapsamında erişim ve güvenlik tedbirleri alın.
  9. Amaca uygun saklama süresi belirleyin; gerekçe olmadan süresiz tutmayın.
  10. İşleme sebebi sona erdiğinde KVKK m.7 uyarınca imha sürecini işletin.

Kanuni dayanaklar ve resmî kaynaklar

İlgili site içi rehberler

Çalışan verilerinin paylaşılması bakımından işverenin maaş bilgisini paylaşması; uzaktan çalışma gözetimi bakımından uzaktan çalışmada kamera ve özel hayat; dijital kayıtların delil niteliği için ekran görüntüsü delil olur mu? rehberleri incelenebilir.

Sık sorulan sorular

1. İşveren iş bilgisayarına keylogger kurabilir mi?

Sınırsız şekilde değil. Kişisel veri işleniyorsa KVKK m.4, 5, 10 ve 12 şartları sağlanmalı; yöntem gerekli ve ölçülü olmalıdır.

2. Çalışana haber vermeden klavye kaydı tutulabilir mi?

KVKK m.10 kural olarak veri elde edilirken aydınlatma yükümlülüğü getirir. Gizli ve sürekli keylogger şeffaflık ve ölçülülük bakımından ağır hukuka uygunluk sorunu doğurur.

3. Bilgisayar şirkete aitse işveren her şeyi okuyabilir mi?

Hayır. Cihazın mülkiyeti, çalışanın kişisel veri ve özel hayat haklarını ortadan kaldırmaz.

4. Ekran görüntüsü almak da kişisel veri işleme midir?

Ekranda çalışanla ilişkilendirilebilen bilgi bulunuyorsa kişisel veri işleme söz konusudur. Görüntünün içeriğine göre özel nitelikli veri de yakalanabilir.

5. Keylogger parolaları kaydediyorsa ne olur?

Gereksiz parola toplama veri minimizasyonu ve güvenlik ilkeleriyle bağdaşmaz; ayrıca çalışan açısından ciddi hesap güvenliği riski oluşturur.

6. Açık rıza alınırsa sınırsız takip yapılabilir mi?

Hayır. Açık rıza KVKK m.4’teki belirli amaç, gereklilik ve ölçülülük ilkelerini ortadan kaldırmaz.

7. Keylogger kaydı işten çıkarma delili olabilir mi?

Hukuka uygun elde edilen kayıt somut olaya göre delil olarak değerlendirilebilir; ancak fesih ayrıca 4857 sayılı İş Kanunu şartlarını taşımalıdır.

8. İşveren sadece uygulama kullanım süresini izleyebilir mi?

İş için gerekli ve ölçülü ise, geçerli hukuki sebebe dayanıp çalışan önceden aydınlatılmışsa mümkündür. İçerik kaydına göre daha az müdahaleci yöntem olması önemlidir.

9. Çalışan bu takibi nasıl öğrenebilir?

KVKK m.11 ve m.13 kapsamında veri sorumlusuna başvurarak hangi verilerin işlendiğini, amacını, aktarımı ve saklama politikasını sorabilir.

10. İşverenin güvenlik gerekçesi her türlü izlemeyi haklı çıkarır mı?

Hayır. Güvenlik meşru amaç olabilir; fakat kullanılan aracın o amaç için gerekli ve ölçülü olması gerekir. Daha hafif yöntem yeterliyse sürekli içerik kaydı haklılaştırılamaz.

Hukuki bilgilendirme: Bu yazıda işverenin denetim yetkisi sınırsız kabul edilmemiş; KVKK Kurulunun resmî kararında açıkladığı bilgilendirme, kapsam, meşru gerekçe ve daha az müdahaleci yöntem ölçütleri esas alınmıştır. Varsayımsal içtihat kullanılmamıştır.
Yazar: Av. Halil Bakırcı – Mersin Barosu Sicil No: 3472. Bakırcı & Keskin Hukuk Bürosu. Son kontrol: 15 Eylül 2026.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp