Yazılar · KVKK ve iş hukuku

İşveren kurumsal e-postanızı okuyabilir mi? KVKK'nın yeni ilke kararı ne diyor?

· Av. Alpaslan Fatih Sözer

Kısaca. E-posta hesabının şirkete ait olması, işverene çalışanın yazışmalarını dilediği gibi okuma yetkisi vermiyor.

  • Kişisel Verileri Koruma Kurulunun 2026/2035 sayılı ilke kararı 8 Ekim 2026'da Resmî Gazete'de yayımlandı. Karar kurumsal e-postayla birlikte kurum içi mesajlaşma uygulamalarını, müşteri ve talep yönetim sistemlerini, toplantı platformlarının sohbet ve kayıt alanlarını da kapsıyor.
  • Denetim kademeli olmalı: önce trafik ve log kayıtlarına bakılır; içeriğe ancak bunlar yetmediğinde, somut bir şüphe varsa ve o iddiayla sınırlı olarak girilebilir. Gizli izleme ve her işlemi ayrım gözetmeden kaydeden araçlar hukuka aykırı.
  • Sözleşmedeki “kurumsal e-posta denetlenebilir” gibi genel bir cümle ne bilgilendirme ne de KVKK anlamında aydınlatma sayılıyor. Çalışanın açık rızası da kural olarak dayanak yapılmamalı.
  • Uymayan işveren hakkında KVKK m. 18 uyarınca işlem yapılacak. Kurul 2021'de, aydınlatma yapmadan eski çalışanının e-postalarını inceleyen bir şirkete 250.000 TL idari para cezası vermişti.

Kişisel Verileri Koruma Kurulu, işverenlerin çalışanlara verdiği kurumsal e-posta hesaplarını ve işte kullanılan diğer iletişim kanallarını hangi şartlarla denetleyebileceğine dair 16 maddelik bir ilke kararı aldı. 16 Eylül 2026 tarihli ve 2026/2035 sayılı karar, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlandı. Dayanağı KVKK m. 15/6: Kurul, şikâyet üzerine ya da resen yaptığı inceleme sonucunda bir ihlalin yaygın olduğunu tespit ederse ilke kararı alır ve yayımlar. Yani Kurul bu konudaki ihlalleri tek tek olaylar olarak değil, yaygın bir uygulama olarak görüyor. Karar oy çokluğuyla alındı; Resmî Gazete metninde karşı oy gerekçesi yer almıyor.

Aşağıda kararın işverene hangi sınırları çizdiğini, Anayasa Mahkemesinin iki e-posta kararıyla nerede örtüşüp nerede ayrıldığını, işverenlerin ve çalışanların şimdi neye bakması gerektiğini ve kendi değerlendirmemi anlatıyorum.

Hangi hesaplar ve kanallar kapsamda?

Kararın başlığı kurumsal e-postayı öne çıkarsa da Kurul işyerindeki iletişimi daha geniş tanımlıyor. Kurum içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, müşteri ilişkileri ya da talep yönetim sistemleri ve toplantı platformlarındaki sohbet ve kayıt alanları da somut olaya göre denetime konu olabilecek kanallar arasında sayılıyor. Kişisel kullanıma da elverişli uygulamalarda ayrıca üç soruya bakılacak: hesap işveren tarafından iş için mi tahsis edildi, çalışan uygulamayı kendi kişisel hesabıyla mı kullanıyor ve çalışanın makul bir mahremiyet beklentisi var mı?

Kararın çıkış noktası iki tespit. Birincisi, iletişim aracının işverene ait olması ya da işyerinde kullanılması işverene sınırsız bir denetim yetkisi tanımıyor. İkincisi, içeriğe hiç bakmadan yalnızca trafik ve log kayıtlarını (örneğin kime, ne zaman ve ne sıklıkla yazıldığını) işlemek de başlı başına kişisel veri işleme sayılıyor. Bu yüzden ister trafik verisine ister içeriğe yönelik olsun, her e-posta denetimi KVKK'nın genel ilkelerine (m. 4), işleme şartlarına (m. 5 ve 6), aydınlatma yükümlülüğüne (m. 10) ve veri güvenliği yükümlülüklerine (m. 12) tabi (madde 1).

İşveren e-postanın içeriğini okuyabilir mi?

Okuyabilir, ama ancak son çare olarak. Kurul denetimde kademeliliği esas alıyor: işveren meşru amacına daha az müdahaleci bir yolla ulaşabiliyorsa daha ağır bir yönteme başvuramaz. İçeriğe erişim, trafik verisinin incelenmesi yetersiz kaldığında ve içeriğe erişim zorunlu olduğunda, istisnai olarak gündeme gelir. Kötüye kullanım filtreleme ya da engelleme gibi teknik yollarla önlenebiliyorsa işverenin genel bir denetim hakkı da doğmaz (madde 10).

İçerik denetimi özel hayata ve haberleşme hürriyetine en yoğun müdahale olduğu için Kurul daha güçlü ve somut bir gerekçe arıyor: içeriğe yalnızca somut bir şüphe varsa ve o iddiayla sınırlı olarak bakılabilir; kapsamı belirsiz, genel ve süreklilik arz eden içerik incelemesinden kaçınılmalıdır (madde 11). İncelenen iletinin gövdesinde ya da ekinde sağlık verisi gibi özel nitelikli kişisel veri bulunabileceği ve yazışmaların çoğu zaman karşı taraftaki üçüncü kişilerin verilerini de içerdiği ayrıca hesaba katılmalı (madde 12).

İki uygulama doğrudan hukuka aykırı sayılıyor: çalışanın önceden bilgilendirilmediği gizli izleme ve çalışanın bütün işlemlerini ayrım gözetmeden kaydeden araçlarla yürütülen denetim. Denetim çalışanın bilgisi dahilinde ve öngörülebilir bir çerçevede yapılmalı (madde 13).

Denetimle elde edilen verilere yalnızca bu işle görevlendirilmiş sınırlı sayıda personel erişebilmeli. Erişim yetkisi görev tanımıyla belirlenmeli, erişim kayıtları tutulmalı ve verilere erişen kişiler gizlilik yükümlülüğü altına alınmalı (madde 14).

Sözleşmedeki “e-posta denetlenebilir” maddesi yeterli mi?

Yeterli değil, ve kararın uygulamayı en çok etkileyecek kısmı da bu. Kurul iki kavramı birbirinden ayırıyor: Anayasa Mahkemesinin aradığı önceden bilgilendirme ile KVKK m. 10'daki aydınlatma yükümlülüğü birebir aynı değil. Her bilgilendirme aydınlatma sayılmayabilir; ama m. 10'un unsurlarını taşıyan ve denetimin amacını, kapsamını ve yöntemini açıkça anlatan usulüne uygun bir aydınlatma, önceden bilgilendirme şartını da karşılayabilir (madde 5).

Kurula göre aydınlatma soyut ve genel bir ifadenin ötesine geçmeli ve şunları açık, anlaşılır ve somut biçimde içermeli (madde 6):

  • veri işlemenin hukuki sebebi ve amacı,
  • denetimin kapsamı, yani yalnızca trafik ve log kayıtlarının mı inceleneceği yoksa içerik denetimi mi yapılacağı,
  • içeriğe hangi hâllerde erişilebileceği,
  • verilerin saklama süresi,
  • çalışanın KVKK m. 11'deki hakları.

Karar, iş sözleşmelerinde sık görülen cümleyi de neredeyse adıyla anıyor: yalnızca kurumsal e-posta hesabının işveren tarafından denetlenebileceğini söyleyen genel nitelikli bildirimler ne bilgilendirme koşulunu sağlıyor ne de aydınlatma yükümlülüğünün yerine getirildiği sonucunu doğuruyor. Böyle bir bilgilendirme ve aydınlatma yoksa çalışanın, kişisel verilerine ve haberleşmesine dokunulmayacağına dair makul bir beklenti taşıdığı kabul edilecek (madde 7).

Açık rıza da çıkış yolu değil. Kurula göre iş ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle çalışanın açık rızası kural olarak e-posta denetiminin öncelikli dayanağı olmamalı; rızaya dayanılan hâllerde rızanın gerçekten özgür iradeyle verilip verilmediği ayrıca incelenecek. Denetim, somut olaya göre işverenin hukuki yükümlülüğü, bir hakkın tesisi, kullanılması ya da korunması veya işverenin meşru menfaati şartlarına dayandırılabilir (KVKK m. 5/2-ç, e, f); ancak bu şartların bulunması da sınırsız bir denetim yetkisi vermiyor (madde 8).

Özel kullanım yasaksa işveren her şeye bakabilir mi?

Kurul işyeri iletişim araçlarında iş amaçlı ve özel amaçlı kullanımı ayırıyor. İşverenin özel kullanımı yasaklamış, belli sınırlar içinde serbest bırakmış ya da hiç düzenlememiş olması, denetimin hukuka uygunluğu bakımından farklı sonuçlar doğurabilir (madde 2). İşveren özel kullanıma ilişkin kural koyabilir; ama bu kuralın açık, anlaşılır, çalışanın bilebileceği nitelikte olması ve çalışana açıkça duyurulması gerekir (madde 3). Aynı maddenin ayrıntısı şöyle:

  • Özel kullanım yasaklanmış olsa bile denetim yetkisi ölçülülük ilkesiyle sınırlı; sürekli ve aralıksız gözetim ölçülü sayılmaz.
  • Yasağın çiğnendiği içerik dışındaki unsurlardan anlaşılabiliyorsa, ayrıca yazışmanın içeriğine girilmesi gerekli ve orantılı kabul edilmez.
  • Özel kullanıma izin verilmişse ve iş yazışmaları özel yazışmalardan ayrılabiliyorsa denetim yalnızca iş yazışmalarıyla sınırlı kalmalı, özel yazışmalar denetim dışında bırakılmalı.
  • İkisi birbirinden ayrılamıyorsa işverenin denetim yetkisi daha dar yorumlanır.

Şirket bilgisayarındaki kişisel WhatsApp ya da Gmail ne olacak?

Kurul burada çok net. İşverenin bir cihaz, oturum, ağ ya da kurumsal sistem üzerinde teknik yetkisi bulunması, çalışanın kişisel e-posta hesabındaki, kişisel mesajlaşma uygulamasındaki ya da sosyal medya mesaj kutusundaki yazışmalara serbestçe erişebileceği anlamına gelmiyor; kararın ifadesiyle teknik erişim imkânı ile hukuki erişim yetkisi birbirinden ayrılmalı (madde 4). Örneğin şirket bilgisayarında açık kalmış bir WhatsApp Web oturumu ya da tarayıcıda kayıtlı kişisel bir Gmail hesabı, işverene o yazışmaları okuma yetkisi vermez.

Çalışan ayrılınca kurumsal hesap ne olur?

İş ilişkisi bittikten sonra hesaba ilişkin her işlemin hukuki dayanağı ayrıca değerlendirilmeli. Kural olarak hesap çalışanın kullanımına ve yeni erişimlere kapatılmalı, hesaba gelen iletiler ilgisiz kişilerce görüntülenmemeli ve hukuki dayanağı kalmayan kişisel veriler imha edilmeli. İş sürekliliği, kurumsal iletişimin aksamaması, bir uyuşmazlıkta savunma hakkının kullanılması ya da mevzuattan doğan yükümlülükler için yönlendirme, otomatik cevap, arşivleme veya muhafaza mümkün; ama bunların sınırlı ve süreli olması, erişim yetkilerinin belirlenmesi ve kayıt altına alınması şartıyla (madde 15).

Kurul eski çalışanın hesabına erişimi daha önce de cezalandırmıştı. 2021'deki bir şikâyette işveren, ayrılan çalışanın kurumsal e-posta hesabını geri getirip içindeki yazışmaları incelemiş ve aralarında çalışanın özel yazışmaları da bulunan bu içerikleri taraflar arasındaki davalara delil olarak sunmuştu. Kurul, çalışana hiçbir aydınlatma yapılmadığı için incelemenin KVKK m. 5'teki işleme şartlarının hiçbirine dayanmadığını kabul etti ve veri güvenliği yükümlülüğüne aykırılık gerekçesiyle şirkete 250.000 TL idari para cezası verdi (aşağıda, 2021/1187).

Uymayan işverene ne olur?

İlke kararı yeni bir yaptırım getirmiyor; Kurulun bu konudaki şikâyetleri ve resen incelemeleri hangi ölçütlerle değerlendireceğini önceden ilan ediyor. Yükümlülüklere uyulmadığı tespit edilirse somut olayın özelliklerine göre inceleme yapılacak ve KVKK m. 18 uyarınca idari işlem tesis edilecek (madde 16). Bu madde aydınlatma yükümlülüğüne (bent a) ve veri güvenliği yükümlülüklerine (bent b) aykırılık için ayrı idari para cezaları öngörüyor; tutarlar her yıl yeniden değerleme oranıyla artıyor. Cezaya karşı izlenecek yolu ve süreleri KVKK cezası gelen şirketin ilk refleksi yazısında anlattım.

Anayasa Mahkemesi ne demişti?

Kurulun ölçütleri büyük ölçüde Anayasa Mahkemesinin 2020'deki Genel Kurul kararından geliyor. O davada özel bir şirkette çalışan başvurucunun kurumsal e-postası bir disiplin soruşturması sırasında incelenmiş, iş sözleşmesi bu yazışmalar gerekçe gösterilerek feshedilmiş, işe iade davası da reddedilmişti. Mahkeme, işverenin iletişim araçlarını incelediği davalarda derece mahkemelerinin denetlemesi gereken güvenceleri sıraladı: meşru bir gerekçe (içerik incelemesi için daha ciddi bir gerekçe), önceden ve kapsamlı bilgilendirme, amaca elverişlilik, aynı amaca daha hafif bir yolla ulaşılamaması, amaçla sınırlılık ve tarafların menfaatlerinin adil biçimde dengelenmesi. Somut olayda işveren, e-postanın denetlenebileceğine dair bir bilgilendirme yaptığını gösterememişti. Şikâyetleri tanık dinleyerek ve savunmaları inceleyerek araştırmak mümkünken içeriğe girmeyi neden zorunlu gördüğünü de açıklayamamış, incelemeyi iddiayla sınırlı tutmayıp ilgisi belirsiz içeriklere de erişmişti. Mahkeme, kişisel verilerin korunmasını isteme hakkı ile haberleşme hürriyetinin ihlal edildiğine oybirliğiyle karar verdi.

2021'deki Bölüm kararında sonuç farklı çıktı. Bu kez iş sözleşmesinde kurumsal e-postanın yalnızca iş amacıyla kullanılacağı, işveren yönetimince haber verilmeksizin denetlenebileceği ve bu yükümlülüklere uyulmamasının fesih sebebi olacağı yazılıydı. Mahkeme bu hükmü önceden yapılmış açık bir bildirim saydı ve çalışanın sözleşmeyi imzalayarak denetime rıza gösterdiğini kabul etti. İnceleme, çalışanın başka bir işte çalıştığı iddiasıyla sınırlı tutulmuş, yazışmalar yalnızca bu iddiayı ispat için kullanılmıştı. Mahkeme ihlal bulmadı.

Avrupa İnsan Hakları Mahkemesinin Bărbulescu kararı da aynı çizgide. Büyük Daire, işyerinde özel kullanım yasağını bilen ama izlemenin kapsamından ve içeriğe erişilebileceğinden haberdar edilmeyen bir çalışanın yazışmalarının izlenmesini Sözleşmenin 8. maddesinin ihlali saydı ve işverenin talimatlarının işyerindeki özel sosyal hayatı tamamen ortadan kaldıramayacağını vurguladı.

İşverenler şimdi neyi gözden geçirmeli?

  • Çalışan aydınlatma metni. İletişim denetimine ayrı ve somut bir bölüm ayrılmalı: hangi kanalların denetlendiği, denetimin trafik verisiyle mi içerikle mi yapıldığı, içeriğe hangi hâllerde ve kimin kararıyla bakılacağı, saklama süresi ve çalışanın hakları. “Kurumsal e-posta denetlenebilir” cümlesi tek başına yetmiyor.
  • Özel kullanım kuralı. Özel kullanımın yasak mı yoksa belli sınırlarla serbest mi olduğu, personel yönetmeliğinde ya da ayrı bir politikada açıkça yazılmalı ve çalışana duyurulmalı.
  • Denetim prosedürü. Denetim log ve trafik kayıtlarıyla başlamalı; içeriğe yalnızca somut şüphe varsa ve iddiayla sınırlı girilmeli. Her içerik incelemesinin gerekçesini inceleme başlamadan yazılı kayda geçirmek, ileride hem Kurul önünde hem iş mahkemesinde işverenin elini güçlendirir.
  • Kullanılan araçlar. Çalışanın bütün işlemlerini kaydeden izleme yazılımları gözden geçirilmeli. Kötüye kullanım filtreleme ya da engellemeyle önlenebiliyorsa önce bu yol seçilmeli.
  • Erişim yetkisi. Denetim verisine kimin erişeceği görev tanımında yazılmalı, erişim kayıtları tutulmalı, erişen kişiler gizlilik taahhüdü altına alınmalı.
  • Hukuki sebep. Denetimin dayanağı açık rıza formu yerine somut olaya göre meşru menfaat ya da hukuki yükümlülük olarak belirlenmeli ve belgelenmeli.
  • Çıkış süreci. Ayrılan çalışanın hesabının ne zaman kapatılacağı, yönlendirme ve otomatik cevabın ne kadar süreceği, arşivin kimde ve ne süreyle kalacağı yazılı olmalı.

Çalışan ne yapabilir?

Yazışmalarının izinsiz incelendiğini düşünen çalışan önce işverene yazılı olarak başvurup hangi verilerinin, hangi amaçla işlendiğini ve kimlere aktarıldığını sorabilir (KVKK m. 11, 13). İşveren başvuruyu en geç 30 gün içinde sonuçlandırmak zorunda. Başvuru reddedilir, cevap yetersiz kalır ya da süresinde cevap verilmezse, cevabın öğrenildiği tarihten itibaren 30 ve her hâlde başvuru tarihinden itibaren 60 gün içinde Kurula şikâyet yolu açık (m. 14). İşverene başvurmadan doğrudan Kurula şikâyet edilemiyor.

E-posta içerikleri bir feshin gerekçesi yapılmışsa, işe iade davasında bu incelemenin Anayasa Mahkemesinin saydığı güvencelere uygun yapılıp yapılmadığı da tartışılmalı. 2020 kararında Mahkeme, ihlalin sonuçlarının giderilmesi için dosyayı yeniden yargılama yapılmak üzere iş mahkemesine gönderdi.

Değerlendirmem: Kurul, Anayasa Mahkemesinden bir adım önde mi?

Kararın yönüne katılıyorum. Ölçütlerin çoğu yeni değil; 2020 Genel Kurul kararının saydığı güvencelerin KVKK diline aktarılmış hâli. Yeni olan, bu ölçütlerin artık yalnızca fesihten sonra iş mahkemesinde değil, Kurulun idari para cezası verebildiği incelemelerde de uygulanacak olması. Bu, işverene denetimi bir uyuşmazlık çıkmadan önce doğru kurmak için güçlü bir sebep veriyor.

Asıl kırılma noktası sözleşme maddesi. Anayasa Mahkemesi 2021'de “yalnızca iş amaçlı kullanılır, haber verilmeksizin denetlenebilir” türünden bir sözleşme hükmünü yeterli bilgilendirme saymış, imzayı da rıza olarak okumuştu. Mahkemenin aktardığı kadarıyla o hükümde ne saklama süresi ne de içeriğe hangi hâllerde girileceği yazıyordu. Kurul ise bu tür genel bildirimin ne bilgilendirme ne de aydınlatma sayılacağını, rızanın da bağımlılık ilişkisinde öncelikli dayanak olamayacağını söylüyor ve iki kavramın aynı olmadığını açıkça yazarak bu farkı bilerek kuruyor. İlke kararı iş mahkemesini bağlamıyor; ama pratik sonucu şu: aynı olayda işveren işe iade davasını kazanabilir ve aynı inceleme Kurul önünde yine de idari para cezasıyla sonuçlanabilir. Bu yüzden işverenler için güvenli ölçü artık Kurulunki.

Rıza konusunda Kurul haklı. İşe girerken önüne konan sözleşmedeki denetim maddesine itiraz etmek çoğu çalışan için gerçek bir seçenek değil. Bu imzayı özgür iradeyle açıklanmış açık rıza saymak, KVKK'nın açık rızaya yüklediği anlamı boşaltır. Denetimin meşru menfaate dayandırılıp ölçülülük testinden geçirilmesi hem çalışanı daha iyi koruyor hem de işverene daha sağlam bir hukuki zemin veriyor, çünkü geri alınabilen bir rızaya dayanan denetim her an dayanaksız kalabilir.

Belirsiz kalan noktalar var. “Somut şüphe” eşiğinin nerede başladığı, içeriğe erişimi işyerinde kimin onaylayacağı ve ayrılan çalışanın hesabındaki yönlendirmenin ne kadar sürebileceği kararda yazmıyor; bunlar Kurulun somut olaylarda vereceği kararlarla netleşecek. Kararın oy çokluğuyla alındığını ve karşı oy gerekçesinin yayımlanmadığını da not etmek gerekiyor. Kurul içindeki tartışmanın hangi maddede yoğunlaştığını bu yüzden bilmiyoruz.

Bu konudaki kararlar

Kararlar 8 Ekim 2026'da resmî kaynaklarından okunmuştur: ilke kararı ve Anayasa Mahkemesi kararları tam metinden, Kurulun 2021 kararı yayımladığı özetten, AİHM kararı Mahkemenin içtihat bülteninden. Özetler kararın yerine geçmez; tam metne bağlantıdan ulaşabilirsiniz.

Kişisel Verileri Koruma Kurulu · 16.09.2026 · karar no 2026/2035

İlke kararı (KVKK m. 15/6) · oy çokluğu · RG 08.10.2026, sayı 33394

Kurumsal e-posta başta olmak üzere işte kullanılan iletişim kanallarının denetiminde uyulacak 16 ilke: log kaydı da veri işlemedir; denetim kademelidir, içeriğe ancak somut şüphede ve iddiayla sınırlı girilir; genel nitelikli bildirim aydınlatma sayılmaz; açık rıza öncelikli dayanak değildir; gizli ve ayrım gözetmeyen izleme hukuka aykırıdır; iş ilişkisi bitince hesap yeni erişimlere kapatılır.

“… teknik erişim imkânı ile hukuki erişim yetkisinin birbirinden ayrılması gerektiği …”

Tam metin: Resmî Gazete, 08.10.2026, sayı 33394

Anayasa Mahkemesi Genel Kurulu · 17.09.2020 · B. No: 2016/13010

İhlal · oybirliği · kesin · RG 14.10.2020, sayı 31274

Disiplin soruşturması sırasında çalışanın kurumsal e-posta içeriği incelenmiş ve iş sözleşmesi bu yazışmalara dayanılarak feshedilmişti. Önceden bilgilendirme yapılmadığı, aynı amaca tanık ve savunmalarla ulaşmak mümkünken içeriğe girmenin zorunluluğu açıklanmadığı ve inceleme iddiayla sınırlı tutulmadığı için Anayasa m. 20 ve 22 ihlal edildi; yeniden yargılama ve manevi tazminata hükmedildi.

“… iletişim akışı ile iletişim içeriklerinin incelenmesi arasında ayrım yapılarak içeriklerin incelenmesi yönünden daha ciddi gerekçeler aranmalıdır.”

Dosya yeniden yargılama için iş mahkemesine gönderildi; yeniden yargılamanın sonucu bilinmiyor.

Tam metin: Anayasa Mahkemesi Kararlar Bilgi Bankası

Anayasa Mahkemesi Birinci Bölüm · 12.01.2021 · B. No: 2018/31036

İhlal yok · oybirliği · kesin · RG 05.02.2021, sayı 31386

İş sözleşmesinde kurumsal e-postanın yalnızca iş amacıyla kullanılacağı ve haber verilmeksizin denetlenebileceği yazılıydı. Mahkeme bunu önceden yapılmış açık bildirim ve imzayı denetime rıza saydı; incelemenin çalışanın başka işte çalıştığı iddiasıyla sınırlı kaldığını ve yazışmaların yalnızca bu amaçla kullanıldığını belirterek ihlal bulmadı.

“… açık bir bilgilendirme yapılması hâlinde işverenin kurumsal e-postayı incelemeden önce çalışanın ayrıca rızasını alması beklenemez.”

Tam metin: Anayasa Mahkemesi Kararlar Bilgi Bankası

Kişisel Verileri Koruma Kurulu · 25.11.2021 · karar no 2021/1187

İdari para cezası 250.000 TL (KVKK m. 18/1-b)

İşveren, ayrılan çalışanın kurumsal e-posta hesabını geri getirip özel yazışmalar da dahil içeriği incelemiş ve taraflar arasındaki davalarda delil olarak kullanmıştı. Çalışana aydınlatma yapılmadığı için inceleme hiçbir işleme şartına dayanmıyordu; yazışmaların kurumsal hesaptan yapılmış olması da verileri alenileştirmiş saymaya yetmedi.

“… ilgili kişinin e-postalarının incelenmesinin Kanun’un 5’inci maddesinde yer verilen herhangi bir işleme şartına dayanmadığı …”

Kurulun yayımladığı karar özetidir; karara karşı yargı yoluna gidilip gidilmediği bilinmiyor.

Karar özeti: kvkk.gov.tr

Avrupa İnsan Hakları Mahkemesi Büyük Dairesi · 05.09.2017 · Bărbulescu / Romanya, başvuru no 61496/08

Sözleşmenin 8. maddesinin ihlali · kesin

Müşterilerle yazışmak için açtırılan bir mesajlaşma hesabı izlenmiş, çalışanın özel yazışmaları da kayda geçirilmiş ve çalışan işten çıkarılmıştı. Büyük Daire, ulusal mahkemelerin çalışanın izlemenin kapsamı ve niteliği hakkında önceden bilgilendirilip bilgilendirilmediğini, izlemenin meşru bir gerekçeye dayanıp dayanmadığını ve içeriğe erişmekten daha hafif bir yöntemin mümkün olup olmadığını yeterince incelemediğini belirterek ihlal kararı verdi. Kararda sayılan ölçütler, Anayasa Mahkemesinin 2020 kararının ve Kurulun ilke kararının da temelinde.

Tam metin: HUDOC (İngilizce)

Bu yazı 8 Ekim 2026 itibarıyla durumu anlatıyor.

Süreç, süreler ve sık sorulanlar: Bilişim hukuku ve KVKK sayfası