E-posta şirketin, peki içindeki yazışmalar?

Bir şirkette yöneticisiniz. Sabah genel müdürlükten bir e-posta geliyor. Ekibinizdeki bir çalışanın şirketin ticari bilgilerini üçüncü kişilerle paylaştığından şüpheleniliyor. Konunun araştırılması için çalışanın kurumsal e-posta yazışmalarının incelenmesi isteniyor.
Bilgi işlem departmanı hesaba erişebiliyor. Ancak çalışan, yazışmalarının incelenmesine izin vermediğini söylüyor.
Peki şimdi ne olacak? Çalışan izin vermediği için araştırmadan vazgeçmek mi gerekiyor? Yoksa e-posta hesabı şirkete ait olduğundan bütün yazışmalar incelenebilir mi?
8 Ekim 2026 tarihli Resmî Gazete'de yayımlanan Kişisel Verileri Koruma Kurulunun 2026/2035 sayılı İlke Kararı, iş hayatında sıkça karşılaşılabilecek bu sorulara önemli açıklamalar getiriyor.
Çalışan izin vermiyorsa denetim yapılamaz mı?
Öncelikle yaygın bir yanlış anlaşılmayı giderelim. Kurumsal e-postaların denetlenmesi için her durumda çalışanın açık rızasının alınması gerekmiyor.
Anayasa Mahkemesi, 2021 yılında verdiği bir kararda, kurumsal e-postaların denetlenmesine ilişkin önceden açık bilgilendirme yapılmasını ve incelemenin belirli bir amaçla sınırlı tutulmasını dikkate alarak hak ihlali bulunmadığına karar vermişti. Dolayısıyla çalışanının usulsüzlük yaptığından şüphelenen bir şirketin, sırf çalışan izin vermiyor diye araştırma yapmaktan vazgeçmesi gerekmiyor. Ancak denetimin kişisel verilerin korunması mevzuatına uygun bir hukuki dayanağı bulunmalı.
Yeni KVKK kararı da iş ilişkisindeki güç dengesizliğine dikkat çekerek açık rızanın her durumda öncelikli hukuki dayanak olarak kabul edilemeyeceğini belirtiyor. Başka bir ifadeyle, çalışan izin vermediğinde denetim otomatik olarak yasaklanmadığı gibi, izin verdiğinde de her türlü inceleme hukuka uygun hale gelmiyor.
Şüphe varsa bütün e-postalar okunabilir mi?
Diyelim ki bir çalışanın müşteri listesini rakip şirkete gönderdiğinden şüpheleniliyor. Böyle bir durumda şirketin ticari sırlarını korumak ve olası usulsüzlüğü araştırmak istemesi son derece anlaşılır. Ancak bu şüphe, çalışanın yıllara yayılan bütün yazışmalarının incelenmesini haklı kılar mı?
KVKK'nın yeni kararında öne çıkan ilkelerden biri, denetimin kademeli yapılması. Öncelikle daha az müdahaleci yöntemlerle sonuca ulaşılıp ulaşılamayacağı değerlendirilmeli.
Örneğin belirli tarihlerde gönderilen e-postaların alıcı bilgileri, gönderim kayıtları veya ek dosya hareketleri incelenerek araştırmaya başlanabilir. Bunlar yeterli değilse belirli yazışmaların içeriğinin incelenmesi gündeme gelebilir.
Buradaki temel ölçüt, denetimin amacını aşmaması. Somut bir şüphe, sınırsız bir araştırma yetkisine dönüşmemeli.
Peki çalışan önceden bilgilendirilmemişse?
Şirketlerin dikkat etmesi gereken önemli konulardan biri de çalışanların denetim konusunda önceden bilgilendirilmesi. Kurumsal e-postaların hangi amaçlarla kullanılabileceği, hangi durumlarda denetlenebileceği ve yazışma içeriklerine hangi koşullarda erişilebileceği açıkça belirtilmeli. Üstelik işe girişte imzalatılan ve yalnızca “Şirket e-postaları denetlenebilir” ifadesini içeren genel bir metin, her durumda yeterli olmayabilir.
Anayasa Mahkemesi, 2020 yılında verdiği başka bir kararda, kurumsal e-posta yazışmalarının incelenmesi nedeniyle çalışanların temel haklarının korunmasına ilişkin yükümlülüklerin yerine getirilmediği sonucuna ulaşmıştı. Bir yıl sonra verdiği başka bir kararda ise olayın farklı koşullarını dikkate alarak ihlal bulunmadığına hükmetti.
Bu iki karar aslında önemli bir gerçeği gösteriyor: E-posta denetiminin hukuka uygunluğu konusunda herkese ve her olaya uygulanabilecek tek bir cevap bulunmuyor.
Genel müdürlük talimat verdiyse yönetici sorumluluktan kurtulur mu?
Şimdi ilk örneğimize dönelim. Genel müdürlükten talimat geldi ve bir departman yöneticisi bilgi işlem biriminden çalışanın bütün e-postalarını istedi. Talimatın üst yönetimden gelmesi, tek başına denetimi hukuka uygun hale getirmiyor. Hangi verilere, kimlerin, hangi amaçla erişebileceğinin belirlenmiş olması gerekiyor.
KVKK kararı da erişim yetkilerinin belirli personelle sınırlandırılmasını, işlemlerin kayıt altına alınmasını ve gizliliğin korunmasını öngörüyor. Üstelik şirket bilgisayarında kişisel e-posta hesabının veya özel mesajlaşma uygulamasının açık olması, bunların içeriklerine serbestçe erişilebileceği anlamına gelmiyor.
Usulsüzlük ortaya çıkarsa ne olacak?
Denetim sonucunda çalışanın gerçekten şirket bilgilerini yetkisiz kişilerle paylaştığı tespit edilmiş olabilir. Böyle bir durumda disiplin yaptırımı veya iş sözleşmesinin feshi gündeme gelebilir. Ancak burada yalnızca çalışanın ne yaptığı değil, işverenin bunu nasıl ortaya çıkardığı da önem taşıyor.
Hukuka aykırı biçimde elde edilen yazışmaların işten çıkarma gerekçesi yapılması, işveren açısından ayrıca hukuki sorunlar doğurabilir. Bir usulsüzlüğü araştırmak, araştırma sırasında sınırsız yetki kullanma hakkı vermiyor.
Bugün aynı tartışmalar yalnızca e-postalar için değil, kurumsal mesajlaşma uygulamaları ve dijital çalışma platformları için de geçerli.
Şirketlerin bilgi güvenliğini sağlaması, ticari sırlarını koruması ve gerektiğinde çalışanlarının faaliyetlerini denetlemesi elbette mümkün. Ancak bütün bunların hukuki sınırlar içerisinde gerçekleştirilmesi gerekiyor.
Sonuçta çalışan izin vermediğinde şirketin eli kolu bağlanmış olmuyor. Diğer taraftan genel müdürlük talimat verdiğinde de bütün yazışmalar kendiliğinden erişilebilir hale gelmiyor.
Çünkü bir e-posta hesabının şirkete ait olması, içindeki her yazışmanın sınırsız biçimde incelenebileceği anlamına gelmiyor.
Categories: E-posta şirketin, peki içindeki yazışmalar?
Sende Yorum yap