Kişisel Verileri Koruma Kurulu (KVKK) tarafından alınan 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, 08.10.2026 tarihli Resmî Gazete’de yayımlanarak yürürlüğe girmiştir. Karar ile işverenler tarafından çalışanlara tahsis edilen kurumsal e-posta hesapları, kurumsal mesajlaşma uygulamaları ve iletişim kanallarının denetlenmesinde uyulması gereken 16 maddelik bağlayıcı usul ve esaslar belirlenmiştir. İlke Kararı; kurumsal araç tahsisinin işverene sınırsız denetim yetkisi vermediğini, önceden şeffaf aydınlatma yapılması ve teknik erişim ile hukuki erişim yetkisinin ayrıştırılması gerektiğini netleştirmiştir.
Düzenlemenin Kapsamı
KVKK’nın 2026/2035 sayılı İlke Kararı; iş Hukukundaki işverenin yönetim hakkı ile çalışanın özel hayatının gizliliği ve haberleşme hürriyeti arasındaki dengeyi 16 maddelik çerçevede düzenlemiştir. Öne çıkan kritik ilkeler şunlardır:
- Sınırsız Denetim Yasağı ve Ölçülülük: Kurumsal e-posta veya iletişim aracının işverence tahsis edilmiş olması, işverene çalışan üzerinde sınırsız bir denetim ve izleme yetkisi vermez. Denetim faaliyeti meşru, amaçla bağlantılı ve sınırlı (ölçülü) olmak zorundadır.
- Açık ve Anlaşılır Aydınlatma Zorunluluğu: Denetim yapılabilmesi için çalışanın denetimin gerekçesi, kapsamı, yöntemi, verilerin muhafaza süresi ve hakları konusunda denetimden önce açık, anlaşılır ve bilinebilir şekilde aydınlatılması şarttır. Genel/soyut bildirimler geçersizdir.
- Teknik Erişim vs. Hukuki Erişim Ayırımı: İşverenin veya IT/Bilgi İşlem birimlerinin çalışanın kurumsal e-posta kutusuna veya mesajlarına teknik olarak erişebilme imkânına sahip olması (teknik erişim), bu verileri inceleme ve okuma konusunda hukuki yetkiye sahip olduğu anlamına gelmez.
- Özel Amaçlı vs. İş Amaçlı Kullanım Ayrımı: İşveren, işyeri iletişim araçlarının özel amaçlı kullanımına ilişkin kısıtlama veya yasaklar getirebilir. Ancak özel kullanımın tamamen yasaklandığı durumlarda dahi çalışanın kişisel veri gizliliği hakkı tamamen ortadan kalkmaz.
- Kişisel/Özel Yazışmaların Korunması: Denetim sırasında çalışanın kişisel e-posta hesabına veya açıkça özel nitelikli olduğu anlaşılan yazışmalarına rastlanması halinde incelemeye derhal son verilmeli; bu veriler kopyalanmamalı ve kaydedilmemelidir.
Kimler Etkileniyor?
KVKK İlke Kararı doğrultusunda İK ve dijital altyapı süreçlerini derhal revize etmesi gereken taraf ve kurumlar:
- Çalışanlarına kurumsal e-posta, cep telefonu, dizüstü bilgisayar veya kurumsal mesajlaşma yazılımı (Slack, Teams, WhatsApp vb.) tahsis eden tüm kamu ve özel sektör işverenleri
- Şirketlerin İnsan Kaynakları (İK), Bilgi Teknolojileri (IT/Siber Güvenlik) ve Hukuk/Uyum birimleri
- İşyerlerinde kurumsal iletişim araçlarını kullanan tüm çalışanlar
- İş hukuku davalarında (işe iade, haklı fesih, tazminat) dijital delil sunan Avukatlar, İş Hukuku Bilirkişileri ve SGK Danışmanları
Kritik İlkeler ve Denetim Şartları
| Düzenleme Esası | Açıklama / İlke Kararı Şartı | Not |
| Karar Tarihi ve No | 16.09.2026 / 2026/2035 | KVKK İlke Kararı künyesidir. |
| Ön Bilgilendirme (Aydınlatma) | Denetim Öncesi Zorunlu | Soyut kural yetmez; denetim yöntemi önceden tebliğ edilmelidir. |
| Erişim Yetkisi Ayrımı | Teknik Erişim $\neq$ Hukuki Erişim | IT biriminin şifresiz erişimi hukuki inceleme yetkisi vermez. |
| Temel Hukuki İlke | Ölçülülük ve Son Çare Olma | İletişim içeriği okunmadan daha az müdahaleci yol denenmelidir. |
Operasyonel Kontrol Listesi
Yanlış Yorumlanabilecek Noktalar
Bu İlke Kararı, işverenin kurumsal e-postaları veya iletişim araçlarını hiçbir şekilde denetleyemeyeceği anlamına gelmez. Karar, denetim yetkisini tamamen kaldırmamakta; bu yetkinin kullanılabilmesi için önceden şeffaf aydınlatma yapılması, meşru amaç bulunması, ölçülülük ilkesine uyulması ve en az müdahaleci yöntemin seçilmesi zorunluluğunu getirmektedir. Önceden bilgilendirme yapılmadan elde edilen e-posta verileri hem KVKK açısından ağır idari para cezası doğuracak hem de iş hukukunda “hukuka aykırı delil” sayılacaktır.
Sık Sorulan Sorular
Kurumsal e-posta işverenin malı mıdır, dilediği gibi okuyabilir mi?
Hayır. E-postanın işverene ait olması sınırsız denetim hakkı vermez. KVKK İlke Kararı gereğince önceden detaylı aydınlatma yapılmadan ve ölçülülük sınırları aşılmadan e-posta içerikleri okunamaz.
IT personelinin çalışan e-postasına erişim yetkisi olması inceleme yapmaya yeterli midir?
Hayır. Kararda açıkça belirtildiği üzere teknik erişim imkânı ile hukuki inceleme yetkisi farklıdır. IT personelinin teknik erişim imkânı, e-postaları hukuken inceleme yetkisi tanımaz.
Bu sirkülerde atıf yapılan belgeler
- 08.10.2026 Tarihli ve 33393 Sayılı Resmî Gazete – Kişisel Verileri Koruma Kurulu’nun 16/09/2026 Tarihli ve 2026/2035 Sayılı İlke Kararı