Bağımsız ve ücretsiz bir hizmettir. Resmî Gazete veya herhangi bir devlet kurumuyla bağlantısı yoktur; resmî bir kaynak değildir.

8 Ekim 2026 · Sayı 33394

Kişisel Verileri Koruma Kurulunun 16/09/2026 Tarihli ve 2026/2035 Sayılı Kararı

Yeni Yürütme ve İdare Bölümü · Kurul Kararı ·

Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları ve diğer iş iletişim kanallarını denetlemesi sırasında uyması gereken kişisel veri işleme ilkelerini belirledi. Karar; çalışanın önceden bilgilendirilmesi, denetimin ölçülü ve amaçla sınırlı olması ile içerik denetiminin yalnızca istisnai durumlarda uygulanabileceğini bağlayıcı biçimde ortaya koyuyor.

Ne getiriyor?

Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesapları başta olmak üzere iş yerinde kullanılan tüm iletişim kanallarını (anlık mesajlaşma uygulamaları, toplantı platformları, müşteri yönetim sistemleri vb.) nasıl denetleyebileceğine dair kuralları belirleyen bir İlke Kararı yayımladı. Karara göre işverenin bir iletişim aracına teknik olarak sahip olması ya da o aracın iş yerinde kullanılması, işverene sınırsız ve koşulsuz denetim yetkisi tanımıyor. Denetim; meşru bir amaca dayanmak, çalışana önceden açıkça bildirilmek, amacla orantılı olmak ve mümkün olan en az müdahaleci yöntemle yürütülmek zorunda.

Kimleri etkiliyor?

  • Kurumsal e-posta veya iş iletişim araçları kullanan tüm çalışanlar
  • Çalışanların iletişim kanallarını denetleyen ya da denetlemeyi planlayan işverenler ve İK/hukuk birimleri
  • Kurumsal iletişim sistemlerini yöneten İT ve sistem yöneticileri
  • İş ilişkisi sona ermiş eski çalışanların hesap verilerini saklayan şirketler

Yürürlük: Karar, 8 Ekim 2026 tarihinde Resmî Gazete'de yayımlanarak yürürlüğe girdi.

Sık sorulan sorular

İşveren kurumsal e-postamı her zaman okuyabilir mi?

Hayır. İşveren, denetim yapmadan önce sizi kapsam, amaç ve yöntem hakkında açık ve anlaşılır biçimde bilgilendirmek zorunda. Yalnızca 'kurumsal e-postalar denetlenebilir' şeklindeki genel bildirimler bu yükümlülüğü karşılamıyor.

İşveren e-postanın içeriğini okumak yerine sadece trafik/log kayıtlarına baksa yine de kural var mı?

Evet. İçeriğe erişilmese bile yalnızca trafik ve log kayıtlarının incelenmesi başlı başına bir kişisel veri işleme faaliyeti sayılıyor ve 6698 sayılı Kanun'un tüm ilke ve yükümlülüklerine tabi tutuluyor.

Özel amaçlı kullanımımı yasaklayan bir şirket politikası varsa işveren e-postamın içeriğini okuyabilir mi?

Özel kullanım yasağı olsa bile içerik denetimi otomatik olarak hukuka uygun hale gelmiyor. İhlal, içerik dışı unsurlardan (örneğin trafik verisiyle) anlaşılabiliyorsa yazışma içeriğine erişmek orantılı kabul edilemiyor. İçerik denetimine yalnızca somut şüphe bulunan ve iddia ile sınırlı durumlarda başvurulabilir.

İşten ayrıldıktan sonra kurumsal e-posta hesabıma ne olur?

İş ilişkisi sona erince hesabın aktif kullanıma ve yeni erişimlere kapatılması, ilgisiz kişilerin gelen iletileri görüntüleyememesi ve hukuki dayanağı kalmayan kişisel verilerin imha edilmesi gerekiyor. İş sürekliliği veya hukuki savunma gibi belirli amaçlarla sınırlı ve kayıt altına alınmış erişim yetkileri tanınabilir.

Kurallara uymayan işverene ne olur?

Yükümlülüklere uyulmadığının tespit edilmesi hâlinde, somut olayın özellikleri dikkate alınarak inceleme yapılacak ve 6698 sayılı Kanun'un 18. maddesi uyarınca ilgili veri sorumluları hakkında idari işlem tesis edilecek.

Resmî Gazete'de tam metni oku →

Bu özet yapay zeka ile üretilmiştir; bağlayıcı değildir. Esas alınacak metin Resmî Gazete'nin kendisidir.

Aynı sayıdan diğer maddeler

8 Ekim 2026 tarihli tüm özete dön →