Çalışanların özel hayatının gizliliği ile işverenlerin yönetim ve denetim yetkisi arasında denge kurulmasını amaçlayan yeni bir düzenleme hayata geçirildi. Kişisel Verileri Koruma Kurumu (KVKK) Kurulunun 16 Eylül 2026 tarihli ve 2026/2035 sayılı İlke Kararı, Resmi Gazete’de yayımlanarak yürürlüğe girdi. Kararla birlikte işverenlerin kurumsal e-posta ve iletişim kanallarını denetlemesinde uyulması gereken usul ve esaslar netleştirildi.
Kurumsal hesap işverene ait olsa da denetim sınırsız değil
Kararın en dikkat çekici yönü, işverenin iletişim aracının sahibi olmasının çalışanların kişisel verilerine sınırsız erişim hakkı vermediğinin açıkça ortaya konulması oldu. İşverenin denetim yapabilmesi için meşru bir amacının bulunması, uygulanacak yöntemin bu amaçla bağlantılı ve ölçülü olması gerekiyor. Özellikle yazışmaların içeriğine erişim, iletişim trafiği veya log kayıtlarının incelenmesine kıyasla daha ağır bir müdahale olarak değerlendiriliyor.
İşverenler, denetim başlamadan önce çalışanları açık ve anlaşılır biçimde bilgilendirmek zorunda olacak. Bu kapsamda denetimin amacı, hukuki dayanağı, kapsamı, yöntemi, saklanma süresi ve çalışanların haklarının somut biçimde belirtilmesi gerekiyor. Sadece "kurumsal e-posta hesapları denetlenebilir" şeklindeki genel ve soyut bildirimlerin yeterli olmayacağı vurgulanıyor.
E-posta dışında birçok iletişim kanalı da kapsamda
Yeni karar yalnızca kurumsal e-posta hesaplarını değil;
-
Kurum içi mesajlaşma uygulamalarını,
-
Kurumsal anlık iletişim hesaplarını,
-
Müşteri ilişkileri ve talep yönetim sistemlerini,
-
Toplantı platformlarındaki sohbet ve kayıt alanlarını da somut olayın özelliklerine göre denetime konu olabilecek kanallar arasında sayıyor.
KVKK, işverenlerin denetim yetkisi ile çalışanların özel hayatın gizliliği, kişisel verilerin korunması ve haberleşme özgürlüğü arasında adil bir denge kurulmasını şart koşuyor.