Kişisel Verileri Koruma Kurulu (KVKK), çalışanların kurumsal iletişim kanallarının denetlenmesine yönelik önemli bir ilke kararı aldı. Resmi Gazete'de yayımlanan bu karar, işverenlerin çalışanlara ait kurumsal e-posta hesapları başta olmak üzere, iş süreçlerinde kullanılan diğer iletişim araçlarının denetiminde uyulması gereken esasları netleştirdi. Artık işverenin e-posta denetimine KVKK freni geldi ve 'sınırsız gözetim' dönemi sona eriyor. Bu düzenleme, çalışanların özel hayatın gizliliği ve kişisel verilerin korunması haklarını güvence altına almayı hedefliyor.
İşverenin Denetim Yetkisi Sınırlanıyor: Meşru Amaç Şartı
KVKK'nın 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, işverenin iletişim aracının sahibi olmasının, çalışanların kişisel verilerine sınırsız erişim hakkı tanımadığını açıkça belirtiyor. Bu, kararın en dikkat çekici yönlerinden biri olarak öne çıkıyor. İşverenlerin denetim yapabilmesi için öncelikle meşru bir amacının bulunması şart koşuluyor. Ayrıca, uygulanacak denetim yönteminin bu amaçla bağlantılı ve ölçülü olması gerektiği vurgulanıyor.
Özellikle yazışmaların içeriğine erişim, iletişim trafiği veya log kayıtlarının incelenmesine kıyasla daha ağır bir müdahale olarak değerlendiriliyor. Bu durum, işverenlerin denetim faaliyetlerini gerçekleştirirken daha titiz davranmaları gerektiği anlamına geliyor. KVKK, işverenin yönetim yetkisi ile çalışanın özel hayatının gizliliği ve haberleşme özgürlüğü arasında hassas bir denge kurulmasını talep ediyor.
Çalışanların Bilgilendirilmesi Zorunlu: Detaylı Açıklama Gerekliliği
Yeni karara göre, işverenler denetim faaliyetlerine başlamadan önce çalışanlarını açık ve anlaşılır bir biçimde bilgilendirmek zorunda. Bu bilgilendirme sürecinde, denetimin amacı, hukuki dayanağı, kapsamı, uygulanacak yöntem ve toplanan verilerin saklanma süresi gibi hususların somut bir şekilde belirtilmesi gerekiyor. Ayrıca, çalışanların bu süreçteki hakları hakkında da bilgi verilmesi büyük önem taşıyor.
- Denetimin Amacı: Çalışana net bir şekilde açıklanmalıdır.
- Hukuki Dayanağı: Hangi yasal dayanakla denetim yapıldığı belirtilmelidir.
- Kapsam ve Yöntem: Denetimin hangi iletişim kanallarını kapsadığı ve nasıl yapılacağı detaylandırılmalıdır.
- Veri Saklama Süresi: Toplanan verilerin ne kadar süreyle saklanacağı bildirilmelidir.
- Çalışan Hakları: Çalışanların itiraz, bilgi edinme gibi hakları hakkında bilgilendirme yapılmalıdır.
KVKK, sadece “kurumsal e-posta hesapları denetlenebilir” şeklindeki genel ve yüzeysel bir bildirimin yeterli olmayacağını açıkça ifade ediyor. İşverenlerin, denetim politikalarını şeffaf ve detaylı bir şekilde çalışanlarına duyurması, bu kararın temel prensiplerinden birini oluşturuyor.
E-posta Dışındaki İletişim Kanalları da Kapsamda
Karar, sadece kurumsal e-posta hesaplarını değil, iş süreçlerinde kullanılan diğer birçok iletişim kanalını da kapsıyor. Bu durum, işverenlerin denetim politikalarını geniş bir perspektifle ele almasını gerektiriyor. KVKK'nın belirlediği ilke kararı, aşağıdaki gibi çeşitli iletişim kanallarını da denetime konu olabilecek alanlar arasında sayıyor:
- Kurum içi mesajlaşma uygulamaları
- Kurumsal anlık iletişim hesapları
- Müşteri ilişkileri yönetim (CRM) ve talep yönetim sistemleri
- Toplantı platformlarındaki sohbet ve kayıt alanları
Bu kanalların denetimi de somut olayın özelliklerine göre, KVKK'nın belirlediği 'meşru amaç' ve 'ölçülülük' ilkeleri çerçevesinde gerçekleştirilebilecek. Kurul, işverenlerin yönetim ve denetim yetkisi ile çalışanların özel hayatın gizliliği, kişisel verilerin korunması ve haberleşme özgürlüğü gibi temel hakları arasında adil bir denge kurulmasının önemini bir kez daha vurgulamış oldu. Bu yeni düzenlemelerle birlikte, iş hayatında kişisel verilerin korunması alanında önemli bir adım atılmış oluyor.










