Av. Zeki Demirci

Kurumsal E-Posta Denetiminde Aydınlatma ve Ölçülülük

Kurumsal e-posta denetimi KVKK Kurulu'nun 2021/1187 ve 2023/86 sayılı kararlarıyla: aydınlatma eşiği, akış ve içerik ayrımı, delil kullanımı ve saklama süresi.

Kurumsal E-Posta Denetiminde Aydınlatma ve Ölçülülük

İlgili çalışma alanı → Kişisel Verilerin Korunması: İş ilişkisinde veri işleme, Kurul kararları ve uyum süreçleri için çalışma alanı.

Aynı konuda iki Kurul kararı birbirine zıt sonuç doğurmuştur. Birinde işveren, çalışanının kurumsal e-postasına eriştiği hâlde hakkında işlem yapılmamış, diğerinde aynı türden erişim 250.000 TL idari para cezasıyla sonuçlanmıştır. Aradaki fark, denetimin kendisinde değil, denetimden önce çalışana ne söylendiğinde yatar.

Kurumsal e-posta denetimi, işverenin ticari sırrı koruma menfaati ile çalışanın özel hayata ve haberleşmeye saygı hakkı arasında kurulan bir dengeye dayanır. Bu makale, Kişisel Verileri Koruma Kurulu'nun (KVKK Kurulu) 25.11.2021 tarihli ve 2021/1187 sayılı kararı ile 19.01.2023 tarihli ve 2023/86 sayılı kararını karşılaştırarak denetimin hukuka uygunluk koşullarını, bu koşulların delil ve saklama boyutundaki sonuçlarını ortaya koymaktadır. Konunun soru formatındaki özeti işveren çalışanın e-postalarını okuyabilir mi sayfasında, aydınlatma metninin genel çerçevesi KVKK aydınlatma metni rehberinde yer alır.


1. Kurumsal E-Posta Adresi Kişisel Veridir

İşverenler denetim uyuşmazlıklarında sıklıkla, e-posta adresinin şirkete ait olduğunu ve bu nedenle kişisel veri sayılmadığını savunur. KVKK Kurulu 2021/1187 sayılı kararında bu savunmayı açıkça reddetmiştir. Kurul'a göre kişisel veri, yalnızca ad ve soyad gibi kimliği ortaya koyan bilgilerden ibaret değildir. E-posta adresi, özel yazışmalar, şahsi banka hesap dökümleri ve harcama kayıtları gibi kişiyi doğrudan veya dolaylı olarak belirlenebilir kılan her bilgi 6698 sayılı Kanun m. 3 kapsamındadır.1

Sonuç şudur: Hesabın mülkiyeti işverene ait olabilir, ancak hesabın içindeki veriler çalışanla ilişkilendirilebildiği ölçüde kişisel veridir. İşverenin hesaba erişmesi bir veri işleme faaliyetidir ve 6698 sayılı Kanun m. 4 ile m. 5'in gereklerine tabidir. Mülkiyet, işleme şartının yerine geçmez.


2. Denetimin Hukuki Dayanağı

Kurumsal e-posta denetimi, açık rızaya dayandırılmaya elverişli bir işlem değildir. İş ilişkisinde taraflar arasındaki bağımlılık rızanın özgür iradeyle verildiği savunmasını zayıflatır ve rıza her zaman geri alınabilir. Uygulamada dayanak, 6698 sayılı Kanun m. 5/2-(f) kapsamındaki meşru menfaat ile somut bir uyuşmazlık bulunduğunda m. 5/2-(e) kapsamındaki bir hakkın tesisi, kullanılması veya korunmasıdır.

KVKK Kurulu 2023/86 sayılı kararında her iki bendi birlikte uygulamıştır. Karara konu işveren giyim sektöründe faaliyet gösteriyordu ve yönetici pozisyonundaki çalışanın ticari sır niteliğindeki mağaza bilgilerini kurumsal hesaptan kişisel e-posta adresine ilettiği tespit edilmişti. Kurul, işverenin iş ile ilgili bilgilerin üçüncü kişilerle paylaşılmamasında ve kurumsal iletişim araçlarının kişisel amaçla kullanılmamasında haklı menfaati bulunduğunu kabul etmiştir. Denetimin dayanağı olarak 4857 sayılı İş Kanunu m. 25 kapsamındaki doğruluk ve bağlılığa aykırı davranışların tespiti ile 6098 sayılı Kanun m. 396'daki sadakat borcunun doğrulanması gösterilmiştir.2

Meşru menfaat, sınırsız bir izleme yetkisi doğurmaz. Menfaatin somut ve belgelenebilir olması, çalışanın temel hak ve özgürlüklerine zarar vermemesi gerekir. Bu denge testinin ölçütleri bir sonraki bölümde ve dördüncü bölümde görülecektir.


3. Aydınlatma Eşiği

Denetimin hukuka uygunluğu bakımından belirleyici unsur, çalışanın önceden bilgilendirilmesidir. 2021/1187 sayılı kararda Kurul, Anayasa Mahkemesi'nin iletişim araçlarının işveren tarafından denetlenmesine ilişkin ölçütlerini ve Avrupa İnsan Hakları Mahkemesi'nin Bărbulescu/Romanya kararındaki kriterleri kendi gerekçesine taşımıştır. Anayasa Mahkemesi'nin 17.09.2020 tarihli ve 2016/13010 başvuru numaralı kararından aktarılan ölçütlere göre bilgilendirmenin en azından denetimin ve veri işlemenin hukuki dayanağını, amaçlarını, kapsamını, verilerin saklanacağı süreyi, veri sahibinin haklarını ve işveren tarafından öngörülen kullanım sınırlamalarını içermesi gerekir.3

Aynı gerekçede, önceden tam ve açık bir bilgilendirme yapılmadığı hâllerde çalışanın kurumsal e-posta üzerinden kişisel yazışma yapabileceğinin işverence öngörülebilir olduğu, çalışanın bu durumda haklı bir beklenti içinde sayılacağı vurgulanmıştır. Bu tespit, "şirket hesabı zaten iş içindir" yönündeki yaygın varsayımı hukuken geçersiz kılar. Varsayım, bilgilendirme yapılmışsa belgelenebilir; yapılmamışsa çalışanın aleyhine kullanılamaz.

Kurul'un uyguladığı ikinci ölçü, aydınlatmanın biçimine ilişkindir. 6698 sayılı Kanun m. 10 ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ m. 4 uyarınca aydınlatma, e-posta denetiminin yapılabileceğini ve hesabın yalnızca işin ifası amacıyla kullanılacağını içermelidir. 2021/1187 sayılı kararda işveren, hesabın yalnızca iş amacıyla kullanılacağının "açık olduğunu" savunmuş, ancak Kurul böyle bir aydınlatmanın yapıldığına dair belge görmemiştir.4 Konunun işçi tarafı açısından genel çerçevesi doktrinde, işverenin meşru menfaatleri ile işçinin temel hak ve özgürlükleri arasında denge kurulması gerektiği yönünde ortaya konmaktadır.5

İlgili kişiye Kanun ve Tebliğ hükümleri kapsamında herhangi bir aydınlatma yapılmaması dolayısıyla veri sorumlusu tarafından ilgili kişinin e-postalarının incelenmesinin Kanun’un 5’inci maddesinde yer verilen herhangi bir işleme şartına dayanmadığı dikkate alındığında, Kanun’un 12’nci maddesinin (1) numaralı fıkrasına aykırılık teşkil eden uygulaması nedeniyle veri sorumlusu hakkında Kanun’un 18’inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 250.000 TL idari para cezası uygulanmasına

KVKK Kurulu, 25.11.2021, 2021/1187

Karar aydınlatmayı bağımsız bir şart olarak ele almıştır. Aydınlatma bulunmadığında işleme şartı da bulunmamakta, işleme şartı bulunmayan erişim veri güvenliği yükümlülüğünün ihlali sayılmaktadır. Kararın ayrıntılı çözümlemesi aydınlatmasız kurumsal e-posta incelemesi sayfasında yer alır.


4. İki Kurul Kararı Yan Yana

2023/86 sayılı kararda işveren, çalışanlarına "Çalışanlara Ait Kişisel Verilerin İşlenmesine Dair Politika", çalışan aydınlatma metinleri, e-posta güvenliği politikası, bilgi ve yazılım alışverişi politikası ile kabul edilebilir kullanım politikasını sunmuş ve ilgili kişi bu metinlerde okuyup anladığına dair beyanda bulunmuştu. Kurul, metinlerde e-postaların hangi amaçlarla işlenebileceğinin, hangi hâllerde izlenebileceğinin ve kurumsal hesabın yalnızca iş amaçlı kullanılabileceğinin yer aldığını tespit etmiş, aydınlatma yükümlülüğünün yerine getirildiğine hükmetmiştir.6

Kararın bir başka yönü, ilgili kişinin aydınlatma belgelerinin sayfalarının karıştırıldığı yönündeki iddiasıdır. Kurul, işverenin yanıltıcı bir izlenim yaratmaya çalıştığına dair somut bir emare bulmadığını belirtmiş ve imzalı evrakın sahteliği iddiasının yargı yoluyla ileri sürülebileceğini hatırlatmıştır. Bu bölüm, aydınlatma belgesinin imza, tarih ve içerik bakımından tutarlı biçimde saklanmasının delil değerini gösterir.

İki karar arasındaki farkı tek tabloda göstermek mümkündür.

Ölçüt KVKK Kurulu 2021/1187 KVKK Kurulu 2023/86
Aydınlatma Hesabın iş amaçlı kullanılacağına ve denetlenebileceğine dair aydınlatma yok Politika ve aydınlatma metinleri mevcut, çalışan okuduğunu beyan etmiş
İşleme şartı Bulunmadığı kabul edildi m. 5/2-(e) ve (f) kabul edildi
Yaptırım m. 12/1 ihlali nedeniyle 250.000 TL idari para cezası Kanun kapsamında yapılacak işlem bulunmadığına karar verildi

Tablo bir ayrımı daha gizler. Birinci kararda işverenin savunmasına göre erişim, çalışanın iş sözleşmesini feshetmesi ve hesaptaki yazışmaları silmesi üzerine yapılmıştır. İkinci kararda ise denetim, işverenin kendi politikasına uygun örneklem yöntemiyle gerçekleştirdiği periyodik bir faaliyettir. Kurul bu farkı gerekçesinde açıkça kurmamıştır, ancak şu değerlendirmeyi yapmak mümkündür: Önceden yapılandırılmış ve yazılı politikaya bağlanmış denetim, olay sonrası yapılan ve gerekçesi belgelenmemiş erişimden hukuken daha savunulabilirdir.


5. Akış ve İçerik Ayrımı

Aydınlatma yapılmış olması, denetimin her kapsamda hukuka uygun olduğu anlamına gelmez. 2023/86 sayılı kararda Kurul, iletişimin akışının denetlenmesi ile iletişim içeriklerinin denetlenmesi arasında bir ayrım yapılması gerektiğini, içerik denetiminin daha katı gerekçelere bağlı olduğunu vurgulamıştır. İşverenin amacı elverdiği kadarıyla önce iletişim akışına, yani kime, ne zaman ve hangi ekle e-posta gönderildiğine bakması, içeriğe ancak bir ihlal şüphesi doğduktan sonra girmesi gerekir.7

Somut olayda işveren, şüpheli olmayan yazışmaların içeriğini incelememiş, yalnızca anahtar kelimeler ve ekler bakımından hassas görülen yazışmalara bakmış, denetim raporunu bilgi güvenliği eğitimi almış teknoloji birimi çalışanlarına hazırlatmış ve denetimin talebinin doğrudan üst yönetimden gelmesini koşul saymıştı. Kurul, işlemenin yalnızca ilgili personelle ve amaca yönelik kişisel veriyle sınırlı tutulduğunu kabul ederek ölçülülük ilkesinin ihlal edilmediğine karar vermiştir. Bu unsurlar birlikte, ölçülü bir denetim mimarisinin pratik bileşenlerini oluşturur: örneklem, anahtar kelime, yetkili birim, üst yönetim onayı ve yazılı rapor.

Buna karşılık 2021/1187 sayılı kararda, işverenin hesapta özel yazışmalara, şahsi banka hesap dökümlerine ve harcama kayıtlarına eriştiği, bu verilerin dava dosyalarına delil olarak sunulduğu anlaşılmıştır. Hesaptaki özel yazışmalara erişim, işverenin savunmasındaki gibi iş yazışmaları arasında tesadüfen elde edilmiş olsa dahi aydınlatma bulunmadığı için hukuka uygunluk kazanmamıştır.


6. Elde Edilen Verinin Fesihte ve Davada Kullanımı

Denetimle elde edilen verinin fesih bildirimine konu edilmesi ayrı bir işleme faaliyetidir. 2023/86 sayılı kararda Kurul, e-posta denetimiyle elde edilen verilerin fesih konusu olayla birebir ilişkili olduğunu, işverenin işveren sıfatıyla açıklama ve ispat hakkını kullandığını belirterek bu işlemeyi 6698 sayılı Kanun m. 5/2-(e) kapsamında değerlendirmiştir. Aynı gerekçede ölçülülük ilkesinin de ihlal edilmediği kabul edilmiştir.8

Bu sonuç mutlak bir ruhsat değildir. Kurul'un incelemesi veri koruma hukuku bakımındandır. Delilin yargılamada hukuka aykırı sayılıp sayılmayacağı, fesih nedeninin sürelere uygun ileri sürülüp sürülmediği ve feshin haklı olup olmadığı yargı mercilerinin yetkisindedir. Nitekim Kurul, 2023/86 sayılı kararda fesih nedenlerinden süresi uygun bulunmayanlara ilişkin iddiaların yargı mercileri önünde ileri sürülmesi gerektiğini ilgili kişiye hatırlatmıştır. 2021/1187 sayılı kararda da hesaptaki yazışmaların derdest davada delil olarak sunulması nedeniyle silme talebi hakkında yargı konusu olan hususlara ilişkin inceleme yapılamayacağı gerekçesiyle işlem yapılmamıştır.

Uygulamada bu iki tespitin birlikte okunması gerekir. Veri koruma hukukundan çıkan sonuç, işverenin ihlal yaptırımından kurtulmuş olması, ancak delilin hukuka uygun elde edilmiş sayılacağı anlamına gelmemesidir. Aydınlatmasız ve gerekçesiz erişimle elde edilen veri, iş mahkemesinde delil değeri bakımından ayrıca tartışma konusu olur.


7. Saklama Süresi

2023/86 sayılı kararda ilgili kişi, fesih tarihinden 607 gün ve 149 gün önce elde edilen e-postaların fesih sebebi yapılmasının, işverenin e-postaları süresiz depoladığını ve genel denetim yaptığını gösterdiğini ileri sürmüştü. Kurul, 4857 sayılı Kanun m. 26'daki altı iş günlük ve bir yıllık sürelerin fesih hakkının kullanılmasına ilişkin olduğunu, e-posta verilerinin saklanmasıyla ilgisi bulunmadığını belirtmiştir. E-posta verilerinin yaklaşık iki yıl süreyle saklanması, 6698 sayılı Kanun m. 4'teki genel ilkelere aykırı bulunmamıştır.

Bu tespit iki yönlü okunmalıdır. Saklama süresi, işleme amacıyla ilişkilendirilmiş ve yazılı politikada belirlenmiş olduğu ölçüde savunulabilir. Süre politikada yer almıyorsa, "ileride lazım olur" gerekçesi 6698 sayılı Kanun m. 4/2-(d) kapsamındaki gerekli süre kadar muhafaza edilme ilkesini karşılamaz. İşten ayrılan çalışanın hesabına ilişkin uygulama ayrıca eski çalışanın e-posta hesabı sayfasında incelenmiştir.


Uygulamada

İşveren açısından en önemli adım, denetimin öncesinde yazılı bir e-posta ve iletişim politikasının hazırlanması ve çalışana imza karşılığı tebliğ edilmesidir. Politika; hesabın yalnızca iş amacıyla kullanılacağını, hangi amaçlarla ve hangi yöntemle denetim yapılabileceğini, saklama süresini ve çalışanın 6698 sayılı Kanun m. 11 kapsamındaki haklarını içermelidir. Politika uyuşmazlık çıktıktan sonra hazırlanırsa geriye dönük meşruiyet sağlamaz.

Denetim sırasında önce akış verisi incelenmeli, içeriğe ancak somut şüphe üzerine ve yetkili birim eliyle girilmelidir. Erişimin gerekçesi, tarihi ve yapan kişi kayıt altına alınmalıdır. Özel yazışma niteliği taşıdığı anlaşılan iletilerin açılmaması veya açılmışsa derhal kapatılması, sonraki aşamada işverenin en güçlü savunma unsuru olur.

Çalışan açısından başvuru sırası önem taşır. Kurul her iki kararında da, veri sorumlusuna yöneltilmemiş talepler bakımından önce veri sorumlusuna başvurulması gerektiğini hatırlatmıştır. Bu nedenle 6698 sayılı Kanun m. 11 başvurusu, Kurul'a şikâyetten önce yazılı ve talepleri açıkça sayarak yapılmalıdır. Aynı mantık işyeri kamera kayıtları için de geçerlidir, bkz. işyerinde güvenlik kamerası ile izleme ve yüz tanıma sistemine ilişkin Kurul kararı.


Sonuç

Kurumsal e-posta denetiminde belirleyici ölçüt, işverenin menfaatinin varlığı değil, bu menfaatin çalışana önceden bildirilmiş ve ölçülü bir yöntemle kullanılmış olmasıdır. KVKK Kurulu'nun 2021/1187 sayılı kararı aydınlatmasız erişimi işleme şartından yoksun sayarak idari para cezasına bağlamış, 2023/86 sayılı kararı yazılı politikaya, örneklem yöntemine ve akış-içerik ayrımına dayanan denetimi hukuka uygun bulmuştur.

İki karar birlikte okunduğunda işverenler için yeknesak bir denetim modeli ortaya çıkar. Yazılı politika, çalışanın okuduğunu beyan ettiği aydınlatma, önce akış sonra içerik sırası ve saklama süresinin belirlenmesi bu modelin unsurlarıdır. Delil hukuku yönünden yargı mercilerinin ayrı değerlendirme yapacağı gözden kaçırılmamalıdır. Kurum içi veri yönetiminin genel çerçevesi için Kişisel Verilerin Korunması Rehberi ve kişisel sağlık verilerinin işlenmesi makalesi birlikte okunabilir.

Dipnotlar

  1. KVKK Kurulu, 25.11.2021, 2021/1187. Kurul, 6698 sayılı Kişisel Verilerin Korunması Kanunu m. 3 çerçevesinde e-posta adresinin, özel yazışmaların, şahsi banka hesap dökümlerinin ve harcama kayıtlarının kişisel veri olduğunu belirtmiştir. Karar özeti Kişisel Verileri Koruma Kurumu tarafından yayımlanmıştır. Anayasa m. 20 ve m. 22'deki özel hayata ve haberleşmeye saygı hakkı için ayrıca bkz. işveren çalışanın e-postalarını okuyabilir mi. ↩

  2. KVKK Kurulu, 19.01.2023, 2023/86. Kurul, 6698 sayılı Kanun m. 5/2-(e) ve (f) bentlerini, 4857 sayılı İş Kanunu m. 25 ve 6098 sayılı Kanun m. 396 çerçevesinde değerlendirmiştir. Karar, 7499 sayılı Kanunla yapılan değişiklikten önceki mevzuata göre verilmiştir. ↩

  3. Anayasa Mahkemesi, 17.09.2020, B. No: 2016/13010 ve 12.01.2021, B. No: 2018/31036. Ölçütler KVKK Kurulu, 25.11.2021, 2021/1187 sayılı kararın gerekçesinde aktarıldığı şekliyle verilmiştir. Kurul aynı gerekçede AİHM, Bărbulescu/Romanya, 12.01.2016 kararına da atıf yapmıştır. Anayasa Mahkemesi ve AİHM kararlarının metni bu çalışmada ayrıca okunmamış, yalnızca Kurul gerekçesindeki aktarım esas alınmıştır. ↩

  4. Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ m. 4, RG 10.03.2018/30356. KVKK Kurulu, 25.11.2021, 2021/1187. ↩

  5. Çelik, Gonca Gülsüm, "İşverenin İşçinin Kişisel Verilerini Koruma Yükümlülüğü", Konya Barosu Dergisi, C. 1, S. 1, 2025, s. 31-54, özellikle s. 47. Yazar, işveren menfaatleri ile işçinin temel hak ve özgürlükleri arasında denge kurulması gerektiğini belirtmektedir. Atıf, makalenin DergiPark'ta yayımlanan metninden doğrulanmıştır. ↩

  6. KVKK Kurulu, 19.01.2023, 2023/86. ↩

  7. KVKK Kurulu, 19.01.2023, 2023/86. Kurul, ayrıca Madde 29 Çalışma Grubu'nun işyerinde elektronik iletişimin gözetimine ilişkin çalışma belgesine ve Uluslararası Çalışma Örgütü'nün işçi verilerinin korunmasına ilişkin kılavuzuna atıf yapmıştır. ↩

  8. KVKK Kurulu, 19.01.2023, 2023/86. Hukuka aykırı delil tartışması 6100 sayılı Hukuk Muhakemeleri Kanunu çerçevesinde yargı mercilerinin yetkisindedir ve Kurul kararlarının kapsamı dışındadır. ↩

Sonraki dosya · Makale

Markada Kısmi İptal: Mal ve Hizmet Kapsamının Daraltılması

Dosyayı aç →