KVKK'nın E-Posta Kararı ve İşyerinde Gözetimin Sınırı
Posta Kutusu Kimin?

Posta Kutusu Kimin? KVKK'nın E-Posta Kararı ve İşyerinde Gözetimin Sınırı
Sunucu Patronun, Söz İşçinin
Sevgili Genç Yoldaşlar,
Bugün, 8 Ekim 2026'da Resmî Gazete'de küçük görünen ama milyonlarca çalışanın gündelik hayatına dokunan bir karar yayımlandı. Kişisel Verileri Koruma Kurulu, işverenin kurumsal e-posta hesaplarını ve iş için kullanılan öteki iletişim kanallarını nasıl ve ne ölçüde denetleyebileceğine dair bir ilke kararı aldı. Haberi ilk okuduğumuz yer bianet oldu; başlık kararın özünü iyi yakalıyor: İşveren, çalışanın e-postalarını sınırsız denetleyemez.
Her zamanki gibi önce kısaca ne olduğunu anlatacağım. Sonra ayrıntıya, hukukun arka planına, kararın sınıfsal anlamına ve bizim yapabileceklerimize geçeceğiz.
Kısaca: Ne oldu, ne anlama geliyor?
- Karar: Kişisel Verileri Koruma Kurulu'nun 16 Eylül 2026 tarihli, 2026/2035 sayılı ilke kararı. Oy çokluğuyla alındı, 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlandı. 16 maddede usul ve esasları belirliyor.
- Kapsam: Kurumsal e-posta, şirket içi mesajlaşma uygulamaları, kurumsal anlık iletişim hesapları, toplantı platformlarının sohbet ve kayıt alanları, müşteri ilişkileri ve talep yönetimi sistemleri.
- Vesile: Kurula gelen şikâyet ve ihbarlar. İşverenlerin e-posta hesaplarını izlediği, yazışma içeriklerine eriştiği, trafik ve log kayıtlarını incelediği ve elde edilen bilgileri disiplin soruşturmasında ve işten çıkarmada kullandığı, çalışanların da bundan yeterince haberdar edilmediği tespit edildi.
- Ana ilke: Hesabı sağlamak ya da sunucuya sahip olmak, Kurulun deyişiyle "tek başına işverene sınırsız ve mutlak bir denetim yetkisi tanımamaktadır."
- Yasaklananlar: Önceden bildirilmeyen gizli izleme ve "çalışanın tüm işlemlerini ayrım gözetmeksizin kaydeden araçlar" hukuka aykırı.
- Kademe: Önce en az müdahaleci yol. İçeriğe bakmak istisna; ancak somut bir şüphe ve sınırlı bir iddia varsa. Filtreleme ya da erişim engeliyle çözülebilecek bir sorun, yazışmaları okumayı haklı kılmaz.
- Rıza: İş ilişkisindeki güç dengesizliği yüzünden çalışanın "açık rızası" kural olarak geçerli bir dayanak sayılmıyor.
- Bildirim: "Kurumsal e-posta hesabınız denetlenebilir" türünden genel bir cümle yetmez. Amaç, kapsam, yöntem, hukuki sebep, içeriğe hangi hâllerde erişileceği, saklama süresi ve çalışanın hakları önceden ve açıkça yazılmalı.
- Kişisel hesaplar: Teknik olarak erişebilmek, hukuken erişme hakkı vermez. Çalışanın kişisel e-postası, özel mesajları, sosyal medyası işverenin alanı değildir.
- Ayrılan çalışan: Hesap kural olarak kapatılır; yönlendirme, otomatik yanıt ya da arşivleme ancak somut bir ihtiyaç için, sınırlı süreyle ve kayıt altında yapılabilir.
- Yaptırım: Uymayan veri sorumluları hakkında 6698 sayılı Kanun'un 18. maddesine göre işlem yapılacak. Kararda belirli bir ceza tutarı yok.
Bizim kısa yorumumuz: Bu, işçi lehine gerçek bir kazanımdır ve kullanılmalıdır. Ama bir kazanımın kâğıt üzerinde olması ile işyerinde uygulanması arasında, her zaman olduğu gibi, örgütlülük kadar bir mesafe vardır. Karar, devletin bir kurumunun işçi ile işveren arasında güç dengesizliği bulunduğunu resmî metinle kabul etmesi bakımından da önemlidir. Bu itirafı not edin; aşağıda ona döneceğiz.
Şimdi ayrıntıya geçelim.
Karar ne diyor? Maddelerin dili
Kararın tam metni Resmî Gazete'de. Haberlere ve hukuk sitelerindeki özetlere yansıyan hükümleri gruplayarak anlatayım; çünkü kararın gücü tek tek maddelerden çok, bu maddelerin birlikte çizdiği mantıkta.
Mülkiyet, yetki demek değildir. Kararın omurgası bu cümle. İşveren "hesap benim, sunucu benim, bilgisayar benim, o hâlde içindeki her şey benim" diyemez. Hesabın kime ait olduğu bir şeydir, o hesaptan geçen yazışmanın içinde kimin verisinin bulunduğu başka bir şeydir. Yazışma, sizin sözünüzdür; sizin muhatabınızın sözüdür.
Log kaydı da kişisel veridir. Yalnızca içerik değil, kimin kime ne zaman yazdığı, ne kadar süre çevrimiçi kaldığı, hangi saatte hangi dosyayı açtığı da kişisel veri sayılıyor. Bu ayrıntı önemli; çünkü işyeri gözetiminin büyük bölümü içeriği okumaktan değil, bu "üst veri"yi toplayıp profil çıkarmaktan oluşur.
Kademelilik. Daha az müdahaleci bir yol varsa, daha ağırı kullanılamaz. Sıra şöyle: önce teknik önlemler (filtreleme, erişim engeli), sonra içeriğe dokunmadan trafik ve log incelemesi, en son ve yalnızca somut bir şüphe varsa sınırlı içerik incelemesi. "Genel ve sürekli" inceleme ölçüsüz sayılıyor.
Özel kullanım yasağı bir anahtar değildir. İşveren iş araçlarının kişisel kullanımına kural koyabilir; ama çalışan bunu önceden bilmelidir. Ve en önemlisi, bu yasağı çiğnemek tek başına özel yazışmaları okumayı meşru kılmaz. Yani "kişisel kullanım yasaktı, o yüzden her şeyi okudum" savunması artık geçmiyor.
Karışık kullanımda daha dar yorum. İş ile özel iletişimin birbirinden ayrılamadığı durumlarda işverenin yetkisi daha dar yorumlanacak. Bu, telefonundan hem iş için hem eşine yazan, aynı uygulamada hem müşteriyle hem arkadaşıyla konuşan çalışanın gerçeğine uygun bir yaklaşım.
Teknik erişim ile hukuki erişim ayrıdır. Kurul bunu açıkça yazıyor: "teknik erişim imkanı ile hukuki erişim yetkisinin birbirinden ayrılması" gerekir. Şirketin cihaz yönetim yazılımı telefonunuzdaki her şeyi görebiliyor olabilir. Bu, görmeye hakkı olduğu anlamına gelmiyor.
Bildirim somut olmalı. Genel bir "denetlenebilirsiniz" cümlesi yetmiyor. Hukuki sebep, amaç, kapsam, yöntem, içeriğe hangi hâllerde erişileceği, verinin ne kadar saklanacağı ve çalışanın Kanun'un 11. maddesindeki hakları yazılmalı.
Rıza, güç ilişkisinin içinde verilir. Kurul, açık rızanın her türlü denetime otomatik izin vermediğini, işçi-işveren ilişkisindeki güç dengesizliği nedeniyle kural olarak öncelikli bir dayanak olamayacağını, rızanın özgürce verilip verilmediğinin ayrıca değerlendirilmesi gerektiğini söylüyor.
Veri güvenliği ve üçüncü kişiler. Yazışmalara erişim yetkisi görevle sınırlı olmalı, erişimler kayıt altına alınmalı, erişenler gizlilik yükümlülüğü altında olmalı. Yazışmalarda sağlık verisi gibi özel nitelikli veriler ve muhataplara ait bilgiler bulunabileceği de denetimde dikkate alınacak.
Ayrılan çalışanın hesabı. Hesap aktif kullanıma ve yeni erişime kapatılır, gelen iletilerin ilgisiz kişilerce görülmesine izin verilmez, hukuki dayanağı kalmayan veriler imha edilir. İş sürekliliği, savunma hakkı ya da mevzuat gereği yönlendirme veya arşivleme yapılabilir; ama sınırlı, süreli ve kayıtlı biçimde.
Neden şimdi? Kâğıttan önce şikâyet vardı
Karar gökten inmedi. Kurulun kendi anlatımına göre şikâyet ve ihbarlarla geldi. Bu şikâyetlerin arkasında ne olduğunu tahmin etmek zor değil: işten çıkarılan, savunması istenen, disiplin kuruluna sevk edilen ve karşısına kendi yazışmaları "delil" olarak konan çalışanlar.
Bu ilke kararı aynı yılın ikinci büyük işyeri gözetimi kararı. Kurul, 29 Nisan 2026'da aldığı ve 2 Haziran 2026'da Resmî Gazete'de yayımlanan 2026/921 sayılı ilke kararında parmak izi, yüz tanıma, iris ve retina taramasıyla mesai takibini hukuka aykırı saymıştı. Gerekçe bugünkü kararınkiyle aynı aileden: açık bir kanuni dayanak yok, işçinin rızası güç dengesizliği nedeniyle özgür değil, biyometrik veri geri döndürülemez ve basit bir idari amaç için ölçüsüz (bianet English).
Yani altı ay içinde Kurul iki kez aynı yere vurdu: işyerinde gözetim, işverenin mülkiyet hakkının doğal uzantısı değildir. Önce bedenin kendisi (parmak izi, yüz), şimdi söz (yazışma). Bu bir eğilimdir ve eğilimin kaynağı Kurulun kendiliğinden aydınlanması değil, gözetimin işyerinde dayanılmaz boyuta gelmesi ve buna karşı yükselen şikâyetlerdir.
Hukukun arka planı: Strazburg, Ankara ve iş mahkemeleri
Bu kararı tam anlamak için önceki iki halkayı bilmek gerekiyor.
Bărbulescu / Romanya (AİHM Büyük Daire, 5 Eylül 2017). Romanyalı bir mühendis, işverenin istediği bir Yahoo Messenger hesabından nişanlısıyla ve kardeşiyle yazıştığı için işten çıkarılmıştı; işveren yazışmaların dökümünü çıkarıp dosyaya koymuştu. AİHM'in dairesi önce ihlal yok dedi; Büyük Daire bu kararı bozdu ve özel hayata saygı hakkının (AİHS m.8) ihlal edildiğine hükmetti. Büyük Daire işyerinde iletişim denetimi için ölçütler koydu: önceden ve açık bildirim, denetimin kapsamı ve iletişimin akışı ile içeriğinin ayrı değerlendirilmesi, özellikle içeriğe erişim için meşru gerekçe, daha az müdahaleci yöntemlerin bulunup bulunmadığı, denetim sonuçlarının nasıl kullanıldığı ve çalışana sağlanan güvenceler (Hukuki Haber). Bugünkü KVKK kararını okuyan biri bu ölçütlerin neredeyse birebir Türkçeye aktarıldığını görür.
Anayasa Mahkemesi: E.Ü. (2020) ve C.O.A. (2021). AYM bu ölçütleri kendi içtihadına aldı ama sonuçta işverene geniş alan bıraktı. 12 Ocak 2021 tarihli C.O.A. kararında, bir bankada çalışan ve kurumsal e-postayla eşinin şirketine iş yaptığı ileri sürülen bir çalışanın feshinde ihlal bulmadı. Gerekçe: iş sözleşmesinde e-postanın yalnızca iş için kullanılacağı ve habersiz denetlenebileceği yazıyordu, inceleme sınırlıydı, mahkemeler başka delilleri de değerlendirmişti (Hukuki Haber). Mahkeme, sözleşmedeki bu kayıt nedeniyle çalışanın rızasının bulunduğunu kabul etmişti.
İşte bugünkü kararın asıl yeniliği burada. AYM'nin 2021'de kabul ettiği "sözleşmeye yazdık, imzaladı, rıza verdi" mantığını KVKK 2026'da açıkça zayıflatıyor: genel bir denetim cümlesi yetmez, iş ilişkisindeki rıza kural olarak dayanak olamaz. İşe girerken önünüze konan on beş sayfalık sözleşmenin dokuzuncu sayfasındaki bir cümleyle mahremiyetinizden vazgeçmiş sayılmıyorsunuz.
Bir not daha: Hukuk Muhakemeleri Kanunu'nun 189. maddesi, hukuka aykırı olarak elde edilmiş delillerin mahkemece dikkate alınamayacağını söyler. Bu ilke kararından sonra işe iade davalarında, gizli izleme ya da ölçüsüz içerik incelemesiyle elde edilmiş yazışmaların delil değeri yeniden tartışılacaktır. Bunun nasıl sonuçlanacağını iş mahkemelerinin ve Yargıtay'ın uygulaması gösterecek; ama işçi avukatlarının elinde artık resmî bir ölçüt metni var.
İşverenin dili, Kurulun dili
Kararın ne değiştirdiğini en açık biçimde, işyerlerinde yıllardır duyduğumuz cümlelerle yan yana koyunca görürüz.
| İşyerinde yıllardır söylenen | Kurulun 8 Ekim kararı |
|---|---|
| "Hesap şirketin, içindeki her şey şirketin." | Hesabın sağlanması tek başına sınırsız ve mutlak denetim yetkisi vermez. |
| "Sözleşmede yazıyor, imzaladın." | Genel bir "denetlenebilir" cümlesi yetmez; amaç, kapsam, yöntem, saklama süresi yazılmalı. |
| "Rıza verdin." | İş ilişkisindeki güç dengesizliği yüzünden rıza kural olarak öncelikli dayanak değildir. |
| "Kişisel kullanım yasaktı, okuduk." | Yasağın çiğnenmesi tek başına özel yazışmaları okumayı haklı kılmaz. |
| "Bizim sistemimiz her şeyi kaydediyor." | Tüm işlemleri ayrım gözetmeksizin kaydeden araçlar ve gizli izleme hukuka aykırıdır. |
| "Bilgisayardan erişebiliyoruz, bakarız." | Teknik erişim imkânı hukuki erişim yetkisi değildir. |
| "Bir sorun var, bütün yazışmalarını inceleyelim." | Önce filtre ve log; içerik ancak somut şüphe ve sınırlı iddiayla. |
| "Ayrıldı ama hesabı açık kalsın, gelenlere bakarız." | Hesap kural olarak kapatılır; istisnalar sınırlı, süreli ve kayıtlı. |
Bu tabloyu çoğaltıp işyerinizin panosuna asmanızı, sendika temsilcinizle paylaşmanızı öneririm. Hukuk metinleri, ancak işçinin diline çevrildiğinde işçinin aracı olur.
Sınıfsal okuma: Posta kutusu neden bir mülkiyet sorunu?
Şimdi kararın teknik ayrıntısından çıkıp neyi tartıştığımıza bakalım. Her zaman sorduğumuz üç soruyla: Kimin elinde? Kimin denetiminde? Kimin yararına?
Sunucu patronun, söz işçinin
Kapitalist işyerinde üretim araçları sermayenindir. Fabrikada bu tezgâhtır, plazada bilgisayar, sunucu, yazılım lisansı, e-posta hesabıdır. Sermaye, üretim aracına sahip olmanın, o araç üzerinde çalışan emeğin bütün izlerine de sahip olmak anlamına geldiğini düşünür. Taylor'ın kronometresi işçinin her hareketini ölçmeyi, saniyeyi işverenin malı saymayı hedefliyordu. Dijital işyerinde kronometre artık ekrandadır: tuş vuruşu sayacı, ekran görüntüsü alan "verimlilik" yazılımları, çevrimiçi süre ölçümü, yazışma analizi. Biz buna zihinsel Taylorizm diyoruz. Kafa emeği de artık el emeği gibi parçalara ayrılıp ölçülüyor; ölçüm de denetimin, denetim de disiplinin aracı oluyor.
Kurulun "mülkiyet sınırsız yetki vermez" cümlesi, tam bu mantığa bir sınır çiziyor. İşçinin yazışması, işverenin tezgâhında üretilmiş bir mal değil; bir insanın başka insanlarla kurduğu ilişkidir. Bunun içinde sağlık bilgisi de olabilir, sendikal bir sohbet de, bir müşterinin özel sorunu da. Sermayenin üretim aracına sahip olması, bu ilişkinin sahibi olması demek değildir. Bu cümle, küçük ölçekte de olsa, mülkiyet hakkı ile insan hakkı arasındaki çatışmada insan hakkı lehine bir hüküm vermektedir.
Gözetim aşağıya şeffaf, yukarıya opak
KVKK'nın "80'ler akımı" uyarısını tartışırken şunu söylemiştik: dijital panoptikonda gözetim aşağıya doğru şeffaf, yukarıya doğru opaktır. Çalışanın yazışması "denetlenebilir"; yönetim kurulunun yazışması "ticari sır"dır. İşçinin log kaydı disiplin dosyasına girer; şirketin vergi yapılandırma yazışmaları hiçbir yere girmez.
Bu karar bu asimetriyi ortadan kaldırmıyor; ama aşağıya doğru şeffaflığı sınırlıyor. Bu sınırın içinde, işçinin yazışmasının bir iletişim özgürlüğü alanı olduğu, işverenin de bu alana ancak hesap verebilir, gerekçeli, kayıtlı biçimde girebileceği kabul ediliyor. Yani gözetimin kendisi de gözetim altına alınıyor: kim erişti, ne zaman, hangi gerekçeyle, hepsi kayıtlı olmalı. Bu, işçi için tersine çevrilmiş bir panoptikonun küçük bir parçası.
Rızanın sınıf içeriği
Kararın bize göre en önemli cümlesi, bir hukuk kurumunun iş ilişkisinde eşitlik olmadığını yazmasıdır. Liberal hukuk, iş sözleşmesini iki eşit tarafın özgür iradesiyle yapılmış bir anlaşma olarak görür. Marx bu eşitliği "Özgürlük, Eşitlik, Mülkiyet ve Bentham'ın krallığı" diye alaya alır; çünkü dolaşım alanındaki bu eşitlik, üretim alanına girildiği anda ortadan kalkar. İşini kaybetmemek için imzalayan, kirasını ödemek için "kabul ediyorum" kutusunu işaretleyen bir insanın rızası, sermayenin rızasıyla aynı ağırlıkta değildir.
Kurul bunu iki kez söyledi: Haziranda parmak izi için, bugün e-posta için. "İşçinin rızası güç dengesizliği nedeniyle özgür değildir." Bu, sendikal hareketin yüz elli yıldır söylediği şeyin resmî metne geçmesidir. Bu itirafı ciddiye almak gerekir. Çünkü rızanın özgür olmadığı yerde, haklar bireysel sözleşmeyle değil, ancak toplu güvenceyle korunabilir. Toplu iş sözleşmesi, sendika, işyeri temsilcisi; hepsi bu gerçeğin örgütsel karşılığıdır.
Oy çokluğu: Kurulun içi de bir mücadele alanı
Kararın oy çokluğuyla alındığını gözden kaçırmayalım. Yani Kurulun içinde bu sınırların fazla geniş, işverene fazla yük getirdiğini düşünen görüş de var. Bu bize iki şey söylüyor. Birincisi, bu kazanım kalıcı değil; bir sonraki Kurul kompozisyonunda daraltılabilir. İkincisi, sermaye örgütlerinin bu karara itiraz edeceğini, "iş güvenliği", "bilgi güvenliği", "ticari sır" gerekçeleriyle yorumunu daraltmaya çalışacağını şimdiden bekleyebiliriz. Hukukun her maddesi, yazıldıktan sonra da sınıflar arasında yeniden yorumlanır.
Kararın sınırları: Neyi çözmüyor?
Kazanımı küçümsemeden, sınırlarını da açıkça görelim.
Ceza belirsiz, yük işçide. Kararda belirli bir ceza tutarı yok; ihlaller "somut olaya göre" değerlendirilecek. Pratikte bu, işçinin önce işverene başvurması, sonra Kurula şikâyet etmesi, sonra da sürecin sonuçlanmasını beklemesi demek. İşini kaybetmiş ya da kaybetmekten korkan bir çalışan için bu, ağır bir yük. 80'ler akımı yazısında aktardığımız gibi, 2025'te Kurula gelen şikâyetlerin önemli bir bölümü usulden reddedilmişti. Usul, örgütsüz işçinin önünde her zaman bir duvardır.
"Somut şüphe"yi kim tanımlıyor? İçeriğe erişim için somut şüphe gerekiyor; ama şüpheyi ilk elden tanımlayan yine işveren. Sendika üyeliği dönemlerinde, örgütlenme kampanyalarında "şüpheli" ilan edilen çalışanların yazışmalarına "somut iddia" gerekçesiyle girilmesi riski devam ediyor. Bu boşluk ancak işyerinde denetimin denetlenmesiyle, yani sendika temsilcisinin erişim kararlarına katılımıyla kapatılabilir.
Kamu da bir işverendir. Karar veri sorumlusu ayırt etmiyor; ilke olarak kamu kurumlarında çalışanlar da kapsamda. Ama kamuda gözetimin önemli bir kısmı "güvenlik" ve "soruşturma" başlıkları altında başka mevzuata dayanıyor. Kurulun bağımsızlığı konusundaki kuşkularımızı da hatırlarsak, kararın kamu işyerlerinde ne ölçüde uygulanacağı ayrıca izlenmesi gereken bir soru.
Yazılımlar zaten her şeyi kaydediyor. Bugünün işyeri yazılımları, "verimlilik analitiği", "çalışan deneyimi platformu", yapay zekâ destekli toplantı özetleyicileri, otomatik yazışma analizi gibi adlarla zaten her etkileşimi kaydediyor ve işliyor. Kurulun "tüm işlemleri ayrım gözetmeksizin kaydeden araçlar" yasağının bu yazılımlara nasıl uygulanacağı, kararın asıl sınavı olacak. Bize göre karar, bu ürünlerin varsayılan ayarlarla kullanılmasını hukuken savunulamaz hâle getiriyor; ama bunu işverene söyletecek olan, yine işçinin itirazıdır. Çağrı merkezlerindeki algoritmik tahakküm üzerine yazdıklarımızı hatırlayın: kulaklığın ardındaki fabrikada ses tonu bile ölçülüyor.
Evden çalışma, gözetimi eve taşıdı. Eylül sonunda yayımlanan uzaktan ve hibrit çalışma düzenlemesini "Mutfak Masasındaki Fabrika" yazısında tartışmıştık. Evden çalışan için iş bilgisayarının kamerası, mikrofonu, ekranı, aynı zamanda evin içidir. Kurulun "karışık kullanımda daha dar yorum" ilkesi, tam da bu durumda değer kazanıyor. Uzaktan çalışma sözleşmesi imzalarken bu kararı masaya koymak gerekir.
Gözetimin kendisi sorgulanmıyor. En temel sınır şu: karar gözetimi düzenliyor, ortadan kaldırmıyor. Gözlük Kimin Gözü? yazısında söylediğimiz gibi, devletler ve şirketler gözetimin varlığını değil, gözetimin denetiminin kimde olacağını pazarlık ediyor. Bu kararda da işverenin gözetim yetkisi kabul ediliyor, yalnızca kuralları konuyor. Bizim ufkumuz daha ileride: iş süreçlerinin denetiminin, işyerinde çalışanların ortak denetimine açılması. Anthropic'in aktivist izleme sistemi bize, kuralların en büyük şirketlerde bile nasıl esnetildiğini göstermişti.
Bilişim emekçisine özel not: "Erişebiliyorum" ile "erişebilirim" arasında
Bu kararın sessiz muhataplarından biri de bilişim emekçileridir. Sistem yöneticisi, BT destek personeli, güvenlik uzmanı, yazılımcı: işverenin "şu çalışanın yazışmalarını çıkar" talimatını uygulayan, çoğu zaman yine bir işçidir.
Kurulun "teknik erişim imkânı hukuki erişim yetkisi değildir" ilkesi, bu emekçiler için de bir kalkan. Artık "yöneticim istedi, yaptım" cümlesi hukuken yetmeyebilir; çünkü erişimin gerekçeli, sınırlı ve kayıtlı olması gerekiyor. Bilişim emekçisi şunu isteme hakkına sahip ve bunu istemeli: yazılı, gerekçeli, kapsamı belli bir erişim talimatı. Bu hem iş arkadaşını korur, hem kendini. Bilişim Emekçisinin El Kılavuzu'nda söylediğimiz gibi, bilişim işçisi gözetim aygıtının hem parçası hem nesnesidir; bu ikili konumun bilincinde olmak, aygıtın içinde direnç noktası yaratmanın ilk adımıdır.
Somut görevler
Karar bir araçtır; araç kullanılmazsa paslanır. Ne yapabiliriz?
Çalışan olarak
- Aydınlatma metnini isteyin. İşvereninizden kurumsal e-posta ve iletişim kanallarının denetimine dair yazılı aydınlatma metnini isteyin. Kararın aradığı unsurları (amaç, kapsam, yöntem, hukuki sebep, içeriğe erişim hâlleri, saklama süresi, haklarınız) tek tek kontrol edin.
- 11. madde başvurusu yapın. 6698 sayılı Kanun'un 11. maddesi, hakkınızda hangi verinin işlendiğini, kimlere aktarıldığını öğrenme hakkı verir. Veri sorumlusu, yani işveren, 30 gün içinde yanıt vermek zorundadır. Yanıt verilmez ya da yetersiz kalırsa Kurula şikâyet yolu açılır.
- Kişisel ile kurumsalı ayırın. Sendikal yazışmalarınızı, sağlık bilgilerinizi, özel hayatınızı iş hesaplarına ve iş cihazlarına taşımayın. Bu bir dikkat önlemi; hak kaybı değil. Hak, ihlal olduğunda kullanılacak.
- Fesihte yazışma delil yapılmışsa avukatınıza bu ilke kararını ve Bărbulescu ölçütlerini hatırlatın; delilin nasıl elde edildiğini sorgulatın.
Sendika ve işyeri temsilcisi olarak
- Toplu iş sözleşmesine madde. Kararın ilkelerini TİS'e taşıyın. Örnek bir madde şöyle olabilir: "İşveren, kurumsal iletişim kanallarının denetimini ancak yazılı, gerekçeli ve kapsamı belirli bir kararla yapar. İçeriğe erişim kararı, işyeri sendika temsilcisine eşzamanlı bildirilir. Erişim kayıtları sendikanın talebi hâlinde paylaşılır. Gizli izleme ve tüm işlemleri kaydeden yazılımlar kullanılmaz. Bu kurallara aykırı olarak elde edilen bilgiler disiplin ve fesih gerekçesi yapılamaz."
- Yazılım envanteri isteyin. İşyerinde hangi izleme, analitik ve kayıt yazılımlarının kullanıldığının listesini isteyin. Kararın "ayrım gözetmeksizin kayıt" yasağına aykırı olanları tespit edin.
- Toplu başvuru. Tek tek başvurular usulden dönebilir; sendika eliyle hazırlanmış standart başvuru şablonları, ortak dosyalar, toplu takip, bu duvarı aşmanın yoludur.
- Eğitim. Bu kararı ve Hazirandaki biyometrik kararı birlikte anlatan kısa bir işyeri eğitimi düzenleyin. Bilmediğiniz hakkı savunamazsınız.
Siyasal düzeyde
- Bu ilkelerin ilke kararı olarak kalmayıp İş Kanunu'na işyeri gözetimine dair açık bir madde olarak girmesi.
- Kurula yapılan şikâyetlerde işçi lehine usul kolaylığı ve sendikalara toplu başvuru ve toplu dava hakkı.
- Veri koruma otoritesinin gerçekten bağımsız olması ve kamu işverenlerinin de aynı ölçütlerle denetlenmesi.
- İşyerinde kullanılan gözetim ve yapay zekâ araçlarının, kullanılmaya başlanmadan önce çalışan temsilcileriyle müzakere edilmesi zorunluluğu.
Posta kutusu kimin?
Sevgili Genç Yoldaşlar, işe başladığınız ilk gün size bir bilgisayar, bir e-posta adresi ve bir şifre verilir. O günden sonra o adresten yazdığınız her şeyin size ait olmadığı, patronun ne zaman isterse açıp okuyabileceği bir dosyaya dönüştüğü öğretilir. Bu öğreti o kadar yerleşiktir ki çoğumuz sorgulamayız bile.
Bugün yayımlanan karar, bu öğretiye resmî bir itiraz. Sunucu patronun olabilir; ama söz işçinindir. Hesabı şirket açmış olabilir; ama hesaptan geçen ilişki insanlarındır. Rıza imzayla değil, güç ilişkisiyle ölçülür. Ve teknik olarak her şeyi görebilmek, her şeye bakma hakkı vermez.
Bu cümleleri hukuk metninden çıkarıp işyerinin gündelik diline, sendikanın sözleşmesine, işçinin kendi bilincine taşımak bizim işimiz. Çünkü Haziranda parmak izinde, Ekimde e-postada çizilen bu sınırlar, işyerinde örgütlü bir güç tarafından korunmazsa, bir sonraki "verimlilik" yazılımının varsayılan ayarlarında sessizce silinip gider.
Makine yeni, zincir eski. Ama zincirin halkalarını saymayı öğreniyoruz; sökmeyi de birlikte öğreneceğiz.
Kaynaklar
- bianet, "KVKK: İşveren çalışanın e-postalarını sınırsız denetleyemez", 8 Ekim 2026: bianet.org
- Memurlar.net, "KVKK: İşveren kurumsal e-postayı sınırsız denetleyemez", 8 Ekim 2026: memurlar.net
- Müşavirler Kulübü, "KVKK Kurul Kararı: İşveren Kurumsal E-Postayı Sınırsız Denetleyemez", 8 Ekim 2026: musavirlerkulubu.com.tr
- Kişisel Verileri Koruma Kurulu, 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı, Resmî Gazete, 8 Ekim 2026, sayı 33394: resmigazete.gov.tr
- İmer Hukuk, "Biyometrik mesai takibi: KVKK ilke kararı" (2026/921 sayılı karar, RG 2 Haziran 2026, sayı 33268): imer.av.tr
- bianet English, "Tracking employee hours with biometric data deemed unlawful", Haziran 2026: bianet.org
- Hukuki Haber, "İşyerinde çalışanın iletişiminin takibi" (Bărbulescu / Romanya, AİHM Büyük Daire, 5 Eylül 2017): hukukihaber.net
- Hukuki Haber, Anayasa Mahkemesi, C.O.A. başvurusu, B. No: 2018/31036, 12 Ocak 2021: hukukihaber.net
- 6698 sayılı Kişisel Verilerin Korunması Kanunu: mevzuat.gov.tr
- Bilgi Müşterekleri, "KVKK'nın '80'ler Akımı' Uyarısı ve Dijital Çağda Mahremiyet", 11 Eylül 2026: bilgimusterekleri.org/blog/kvkk80ler
- Bilgi Müşterekleri, "Gözlük Kimin Gözü?", 7 Ekim 2026: bilgimusterekleri.org/blog/gozlukkimingozu
- Bilgi Müşterekleri, "Anthropic'in Aktivist İzleme Sistemi: Panoptikonun Kapıcısı", 11 Eylül 2026: bilgimusterekleri.org/blog/anthropicgozetim
- Bilgi Müşterekleri, "Kulaklığın Ardındaki Fabrika: Çağrı Merkezlerinde Algoritmik Tahakküm ve Küresel Direniş", 15 Mayıs 2026: bilgimusterekleri.org
- Bilgi Müşterekleri, "Bilişim Emekçisinin El Kılavuzu", Eylül 2026: bilgimusterekleri.org/blog/bilisimemekcisininelkilavuzu







