Kişisel Verileri Koruma Kurulu (KVKK), işverenlerin sahip oldukları teknik erişim yetkisinin çalışanların kurumsal e-posta, anlık mesajlaşma ve sosyal medya yazışmalarına serbestçe erişim hakkı anlamına gelmediğini açıkladı. 16 Eylül 2026 tarihli İlke Kararı ile birlikte, işverenlerin denetim yetkisi ve çalışanların kişisel veri mahremiyeti arasındaki sınırlar yeniden tanımlandı.
KVKK'dan Net Tavır: Teknik Erişim Yetkisi Sınırsız Denetim Hakkı Değil
KVKK'nın 2026/2035 sayılı İlke Kararı'na göre, işverenlerin cihaz, ağ veya kurumsal sistemler üzerinde teknik olarak erişim imkanına sahip olmaları, çalışanların kişisel yazışmalarına otomatik olarak erişim hakkı tanımıyor. Kurul, işverenlerin yalnızca işin yürütülmesi amacıyla ve ölçülülük ilkesine uygun şekilde denetim yapabileceğini vurguladı. Bu kapsamda, çalışanların kişisel verilerinin korunması ve haberleşme özgürlüğü temel haklar arasında yer alıyor.
Kurumsal İletişim Kanallarında Denetimin Sınırları
Türkiye'de uzun süredir tartışılan işverenin çalışan yazışmalarını denetleme yetkisi, yeni ilke kararıyla daha net bir çerçeveye kavuştu. KVKK, geçmişte yayımladığı rehberlerde ve karar özetlerinde açık rıza, amaç sınırlaması ve ölçülülük ilkelerini öne çıkarmıştı. 2026 İlke Kararı ise, kurumsal iletişim araçlarının denetiminde açık rıza alınmasının her zaman yeterli olmadığını, işverenin denetim yetkisinin iş amacına uygun, belirli ve veri minimizasyonu ilkesine uygun şekilde kullanılması gerektiğini ortaya koydu.
Çalışan Hakları ve İşveren Yükümlülükleri Arasındaki Denge
Bu gelişme, işyeri denetimlerinde kişisel verilerin korunması ile işyerindeki verimlilik, uyum ve güvenlik gereksinimleri arasındaki dengeyi yeniden tanımlıyor. KVKK'nın kararı, işverenlerin denetim politikalarını belirlerken çalışanların temel haklarını gözetmelerini zorunlu kılıyor. Özellikle açık rıza kavramının iş ilişkisi içindeki güç dengesinden etkilenebileceği, bu nedenle denetimlerin bağımsız ve hukuka uygun şekilde yürütülmesi gerektiği vurgulanıyor. Ayrıca, Anayasa Mahkemesi'nin önceki kararlarında da işverenin kurumsal e-posta denetiminde çalışanı önceden bilgilendirmesi ve rıza almasının gerekliliği belirtilmişti.
Denetimde Ölçülülük ve Veri Güvenliği İlkeleri
KVKK'nın yeni kararı, işverenin teknik erişim imkanına sahip olmasının, çalışanların kişisel yazışmalarına sınırsız erişim anlamına gelmediğini açıkça ortaya koyuyor. Denetimin kapsamı yalnızca işin yürütülmesiyle sınırlı tutulmalı ve gereksiz veri işlenmesinden kaçınılmalı. Ayrıca, çalışanların kişisel verilerinin alenileştirilmesi veya üçüncü kişilerle paylaşılması da sıkı kurallara tabi. 2018 ve 2021 yıllarında yayımlanan KVKK karar özetleri ile veri güvenliği rehberleri de, kurumsal e-posta ve iletişim kanallarında alınması gereken teknik ve idari tedbirleri ayrıntılı şekilde açıklamıştı.
Önceki Kararlar ve Sürecin Gelişimi
Geçmiş yıllarda KVKK ve Anayasa Mahkemesi tarafından verilen kararlar, işverenin çalışan e-posta hesaplarına erişiminde bilgilendirme ve rıza süreçlerinin önemini vurgulamıştı. 2021/1187 sayılı karar, eski çalışanların e-posta hesaplarına erişimde haklı gerekçelerin ve aydınlatmanın zorunlu olduğunu belirtmişti. 2018 ve 2019 dönemindeki rehberlerde ise, veri güvenliği ve denetim uygulamalarının sınırları çizilmişti. Son olarak, 16 Eylül 2026 tarihli İlke Kararı ile işverenlerin kurumsal iletişim kanallarını denetleme usul ve esasları netleştirildi.
KVKK'nın bu kararı, işverenlerin denetim politikalarını yeniden gözden geçirmesini gerektirirken, çalışanların kişisel verilerinin korunması konusunda da önemli bir güvence sağlıyor. İş dünyasında dijitalleşmenin hızlandığı bir dönemde, kişisel veri mahremiyeti ile işyeri güvenliği arasındaki denge, hukuki standartlarla daha belirgin hale geliyor.


