8 Ekim 2026 tarihli Resmî Gazete’de yayımlanan Kişisel Verileri Koruma Kurulunun 2026/2035 sayılı İlke Kararı, şirketlerin çalışanlarına tahsis ettiği e-posta hesapları ve diğer kurumsal iletişim kanallarını nasıl denetleyebileceği konusunda önemli düzenlemeler içeriyor.

Aslında karar yalnızca hukuk ve insan kaynakları ekiplerini değil, doğrudan bilgi teknolojileri departmanlarını da ilgilendiriyor. Çünkü bugün kurumsal e-posta arşivleme, çalışan yazışmalarını inceleme, eDiscovery, DLP, log yönetimi ve işten ayrılan personelin posta kutularını saklama gibi birçok işlem doğrudan BT ekipleri tarafından gerçekleştiriliyor.

Kararın en önemli mesajlarından biri şu: Bir sisteme teknik olarak erişim yetkinizin bulunması, o sistemdeki bütün kişisel verilere hukuken erişebileceğiniz anlamına gelmiyor.

Bunun özellikle Microsoft 365, Exchange Online, Microsoft Purview ve benzeri kurumsal platformları yöneten ekipler tarafından doğru anlaşılması gerektiğini düşünüyorum.

Kurumsal e-posta şirketin, peki içindeki bütün veriler de şirketin mi?

Yıllardır birçok kurumda karşılaştığımız yaklaşım oldukça basit. E-posta hesabını şirket açıyor, lisansını şirket ödüyor, dolayısıyla şirket istediği zaman bu hesaptaki yazışmaları inceleyebileceğini düşünüyor.

Ancak KVKK’nın yayımladığı karar, konunun bu kadar basit olmadığını açıkça ortaya koyuyor.

Kurumsal e-posta hesapları iş amacıyla tahsis edilmiş olsa da çalışanların kişisel verilerini, iletişim kurduğu kişileri ve zaman zaman özel yazışmalarını da içerebiliyor.

Bu nedenle işverenin denetim yetkisi sınırsız değil. Denetimin meşru bir amaca dayanması, çalışanların önceden yeterli şekilde bilgilendirilmesi ve gerçekleştirilen işlemin amaçla bağlantılı, sınırlı ve ölçülü olması gerekiyor.

Üstelik şirket tarafından özel amaçlı e-posta kullanımı yasaklanmış olsa bile bu yasak işverene bütün yazışmaları sınırsız inceleme hakkı vermiyor.

Microsoft 365 eDiscovery artık kullanılamayacak mı?

Bence kararın sektörde en fazla yanlış anlaşılabilecek bölümlerinden biri burası.

Microsoft Purview eDiscovery, kurumların belirli hukuki süreçlerde, iç soruşturmalarda veya uyumluluk çalışmalarında elektronik verileri aramasına, muhafaza etmesine ve incelemesine imkan tanıyor.

Bu teknolojilerin kullanılması başlı başına yasaklanmış değil.

Burada belirleyici olan, incelemenin hangi amaçla ve hangi kapsamda gerçekleştirildiği.

Örneğin bir çalışanın şirket içerisindeki ticari sırları üçüncü kişilere aktardığına ilişkin somut bir şüphe varsa, yetkili kişiler tarafından belirli tarih aralığındaki ve konuyla bağlantılı yazışmaların incelenmesi gündeme gelebilir.

Ancak ortada somut bir gerekçe bulunmadan bütün çalışanların yazışmalarının sürekli incelenmesi çok farklı bir durum.

Bu nedenle kurumların eDiscovery yetkilerini yalnızca teknik özellikleri dikkate alarak dağıtmaması gerekiyor.

Hangi ekiplerin inceleme talep edebileceği, kimin onay vereceği, hangi personelin verilere erişebileceği ve gerçekleştirilen işlemlerin nasıl kayıt altına alınacağı önceden belirlenmeli. Zaten banka ve benzeri bu konuda ki olgun kurumlarda süreç böyle işliyor. Örnek bende uzun bir dönem bankada çalıştım, mail sistemleri de bana ve ekibime bağlıydı ve süreç aynı bu şekilde işliyordu.

Özellikle Microsoft Purview tarafındaki rol tabanlı yetkilendirme (RBAC), vaka bazlı erişim kontrolleri ve denetim kayıtları bu süreçlerin yönetilmesinde önemli imkanlar sunuyor.

Benim önerim, eDiscovery erişimini standart bir sistem yöneticisi yetkisi olarak değerlendirmek yerine, hukuk, uyumluluk ve bilgi güvenliği ekiplerinin birlikte yönettiği kontrollü bir süreç olarak tasarlamak.

Peki e-posta arşivleme sistemleri ne olacak?

Kararın bütün e-posta arşivlerinin kapatılmasını gerektirdiği yönünde bir yorum da doğru olmayacaktır.

Bugün kurumlar iş sürekliliği, mevzuat yükümlülükleri, hukuki uyuşmazlıklar ve kurumsal bilgi yönetimi gibi farklı nedenlerle e-posta arşivleme çözümleri kullanıyor.

Microsoft Exchange Online üzerindeki arşivleme özellikleri, Microsoft Purview retention politikaları veya üçüncü taraf e-posta arşivleme ürünleri bu ihtiyaçlara yönelik teknolojiler arasında bulunuyor. Zaten yine mevcut regülasyonlar bu maillerin saklanmasını gerekli tuttuğu için arşiv sistemlerini kullanmaya devam edeceğiz.

Ancak burada önemli bir ayrım var.

Bir e-postanın hukuka uygun şekilde muhafaza edilmesiyle, o e-postanın içeriğinin yetkili kişiler tarafından görüntülenmesi aynı işlem değil.

Kurumun belirli verileri saklamak için geçerli bir hukuki dayanağı bulunabilir. Bu durum yöneticilerin saklanan bütün yazışmaları istedikleri gibi okuyabilecekleri anlamına gelmez.

Bu nedenle arşivleme politikaları hazırlanırken yalnızca kaç yıl saklama yapılacağı değil, kimlerin hangi koşullarda arşive erişebileceği de belirlenmeli.

Ayrıca KVKK’nın yeni kararında bütün kurumlar için geçerli tek bir e-posta saklama süresi tanımlanmıyor.

Dolayısıyla 5 yıl veya 10 yıl gibi saklama sürelerinin her kuruma otomatik olarak uygulanabileceğini düşünmemek gerekiyor. İlgili mevzuat, işleme amacı ve veri kategorileri birlikte değerlendirilerek bir saklama ve imha politikası oluşturulmalı.

Log kayıtlarının incelenmesi de kişisel veri işleme faaliyeti

Kararda özellikle dikkatimi çeken noktalardan biri de e-posta içeriklerine erişilmeden gerçekleştirilen denetimlerin ele alınması.

BT dünyasında çoğu zaman log kayıtlarını teknik veri olarak değerlendiriyoruz.

Örneğin Exchange Online Message Trace üzerinden bir e-postanın kimden kime, ne zaman gönderildiğini ve iletim durumunu inceleyebiliyoruz.

Benzer şekilde güvenlik sistemleri ve SIEM platformları üzerinden kullanıcı hareketleri, oturum bilgileri ve iletişim kayıtları analiz edilebiliyor.

Ancak bu veriler de kişileri belirlenebilir hale getirebildikleri ölçüde kişisel veri niteliği taşıyor.

Dolayısıyla sadece e-postanın içeriğini okumuyor olmak, gerçekleştirilen denetimi otomatik olarak KVKK kapsamı dışına çıkarmıyor.

Kararın yaklaşımına göre mümkün olduğunda önce daha az müdahaleci yöntemlerin değerlendirilmesi gerekiyor.

Örneğin bir güvenlik ihlalinin yalnızca trafik kayıtları, erişim logları veya iletişim meta verileri üzerinden tespit edilebildiği durumda doğrudan e-posta içeriğinin açılmasına ihtiyaç bulunmayabilir.

Bu yaklaşımın bilgi güvenliği açısından da önemli olduğunu düşünüyorum. Çünkü doğru tasarlanmış bir izleme sistemi, her zaman kullanıcıların bütün yazışmalarını okumak zorunda değil.

DLP ve güvenlik sistemlerinin çalışma şekli değişmeli mi?

Günümüzde Microsoft Purview Data Loss Prevention, e-posta güvenlik ağ geçitleri ve diğer güvenlik ürünleri, hassas bilgilerin kurum dışına çıkmasını engellemek için içerik analizi yapabiliyor.

Örneğin kredi kartı bilgisi, kimlik numarası veya kuruma ait gizli bir belge dışarıya gönderilmeye çalışıldığında sistem otomatik olarak uyarı oluşturabiliyor ya da aktarımı engelleyebiliyor.

Burada önemli olan otomatik güvenlik kontrolleri ile çalışanların yazışmalarının insanlar tarafından incelenmesini birbirinden ayırmak.

Karar güvenlik amacıyla kullanılan bütün otomatik analiz sistemlerinin kapatılması gerektiğini söylemiyor. Ancak bu sistemler üzerinden gerçekleştirilen kişisel veri işleme faaliyetleri için de hukuki dayanak, amaç sınırlaması, ölçülülük ve veri güvenliği gereklilikleri geçerli.

Özellikle olay incelemesi sırasında e-posta gövdelerinin, eklerin veya hassas kişisel verilerin güvenlik analistleri tarafından görüntülenmesi daha dikkatli yönetilmeli.

Kurumların DLP uyarıları için kademeli inceleme, yetkilendirme, kayıt tutma ve gerektiğinde maskeleme mekanizmalarını değerlendirmesi yerinde olacaktır.

İşten ayrılan çalışanların e-postaları ne olacak?

Bence kararın kurumlarda günlük operasyonlara en fazla etki edebilecek başlıklarından biri de bu.

Bugün birçok şirkette işten ayrılan personelin hesabı kapatıldıktan sonra posta kutusu yöneticisine veya yerine başlayan çalışana devrediliyor.

Bazı şirketler eski personelin bütün e-postalarını başka bir kullanıcıya yönlendiriyor, bazıları ise posta kutusunu Shared Mailbox’a dönüştürerek uzun süre erişime açık tutuyor.

Ancak yeni İlke Kararı, iş ilişkisi sona erdikten sonra bu hesaplara ilişkin veri işleme faaliyetlerinin hukuki dayanağının ayrıca değerlendirilmesi gerektiğini belirtiyor.

Kural olarak hesabın aktif kullanıma ve yeni erişimlere kapatılması, ilgisiz kişilerin yazışmaları görüntülemesinin önlenmesi ve saklanması için hukuki dayanak bulunmayan kişisel verilerin imha edilmesi gerekiyor.

Bununla birlikte iş sürekliliğinin sağlanması, kurumsal iletişimin devam ettirilmesi, hukuki uyuşmazlıklar veya mevzuat yükümlülükleri nedeniyle sınırlı ve kontrollü uygulamalara imkan tanınıyor.

Dolayısıyla Shared Mailbox kullanımı veya e-posta yönlendirmesi tek başına yasak değil.

Ancak bu işlemlerin otomatik ve süresiz bir uygulama haline getirilmesi yerine, ihtiyaç bazlı, belirli sürelerle sınırlandırılmış ve erişim kayıtları tutulan süreçler olarak yönetilmesi gerekiyor.

Hatta burada kurumların önemli bir operasyonel alışkanlığını değiştirmesi gerektiğini düşünüyorum.

İşten ayrılan personelin posta kutusuna doğrudan erişim vermek yerine öncelikle otomatik cevap, kurumsal iletişim adresleri, görev devri ve kontrollü muhafaza gibi alternatifler değerlendirilmelidir. Buradaki en büyük sıkıntı ise bu mailleri silmek, çünkü orada kurumsal hafıza durduğu için mailleri silmekte kabul edilebilir bir aksiyon değil. Yine benzer şekilde hukuki gereksinimler gereği saklanması gerekli. Tabi ki yedeği ve arşiv olarak saklanan kopyaları bulunuyor ancak muhtemelen arşiv yazılımlarının yakın zamanda bu konuda ürünlerini göreceksiniz. Yani bu tür posta kutularından kişisel veri olabilecek her maili silip sadece kurumsal hafızaya dokunan maillerin saklanması gibi.

Teams ve diğer kurumsal iletişim uygulamaları da kapsamda

Kararın yalnızca Exchange veya e-posta sunucularıyla sınırlı olmadığını da belirtmek gerekiyor.

Microsoft Teams gibi kurumsal mesajlaşma platformları, toplantı sohbetleri, toplantı kayıtları, müşteri ilişkileri sistemleri ve talep yönetim platformlarındaki iletişimler de somut olayın özelliklerine göre kapsam içerisinde değerlendiriliyor.

Özellikle bugün şirketlerin yalnızca e-postalarını değil, Teams mesajlarını ve toplantı içeriklerini de saklayabildiğini ve çeşitli uyumluluk araçlarıyla inceleyebildiğini düşünürsek, bu kararın daha geniş bir etki alanı olduğu görülüyor.

Bu nedenle kurumların yalnızca e-posta kullanım politikasını güncellemesi yeterli olmayabilir. Kurumsal iletişimin gerçekleştiği bütün platformların değerlendirilmesi gerekiyor.

BT yöneticileri bu karardan sonra ne yapmalı?

Bence kurumların öncelikle mevcut yapılandırmalarını ve operasyonel alışkanlıklarını gözden geçirmesi gerekiyor.

Özellikle e-posta ve iletişim sistemleri için hazırlanan çalışan aydınlatma metinleri, kabul edilebilir kullanım politikaları, loglama süreçleri, saklama süreleri ve eDiscovery yetkileri birlikte değerlendirilmeli.

Hangi yöneticinin hangi verilere erişebildiği, bu erişimlerin hangi gerekçelerle kullanıldığı ve denetim izlerinin nasıl muhafaza edildiği açıkça ortaya konulmalı.

Buna ek olarak işten ayrılan çalışanlar için uygulanan hesap kapatma ve veri muhafaza prosedürleri yeniden incelenmeli.

Burada önemli bir ayrıntı da şu: Çalışanın bir belgeyi imzalaması veya kendisine e-posta hesabının denetlenebileceğinin söylenmesi, tek başına bütün denetimlerin hukuka uygun hale geldiği anlamına gelmiyor.

İlke Kararı, aydınlatmanın somut ve anlaşılır olmasını, işleme faaliyetinin hukuki dayanağının belirlenmesini ve içeriğe hangi şartlarda erişileceğinin açıkça açıklanmasını istiyor.

Ayrıca iş ilişkisindeki güç dengesizliği nedeniyle açık rızanın kural olarak öncelikli hukuki dayanak olarak kullanılmaması gerektiğini de vurguluyor.

Yıllardır kurumsal e-posta ve güvenlik altyapıları üzerinde çalışırken gördüğüm önemli eksikliklerden biri, teknik yetkilendirme ile kurumsal veri yönetişiminin birbirinden ayrı düşünülmesi.

Sistem yöneticisine verilen bir yetkinin teknik olarak çalışıyor olması, o yetkinin her durumda kullanılabileceği anlamına gelmiyor.

Bu nedenle yeni kararın yalnızca hukuk departmanlarının okuyacağı bir düzenleme olarak kalmaması, BT ve bilgi güvenliği ekiplerinin de gündemine alınması gerektiğini düşünüyorum.

Özellikle Microsoft 365 gibi gelişmiş denetim ve uyumluluk araçları sunan platformlarda artık asıl mesele teknik olarak neyi yapabildiğimiz değil, hangi işlemi, hangi gerekçeyle, hangi sınırlar içerisinde ve nasıl kayıt altına alarak gerçekleştirdiğimiz.

Çünkü bir veriye erişebiliyor olmak, o veriye erişme hakkımız olduğu anlamına gelmiyor.

Karar: Kişisel Verileri Koruma Kurulunun 16.09.2026 tarihli ve 2026/2035 sayılı İlke Kararı — 08.10.2026 tarihli, 33394 sayılı Resmî Gazete.

Published On: 08 Ekim 2026 / Categories: Güvenlik / 11,2 min read /

Bilgiyi Paylaşın!