İşten Ayrılan Çalışanın Kurumsal E-posta Hesabının Yönetimi

İşten Ayrılan Çalışanın Kurumsal E-posta Hesabının Yönetimi

İşten ayrılan çalışanın kurumsal e-posta hesabı, iş ilişkisinin sona erdiği an itibarıyla derhal kapatılmalı veya yeni e-posta alımına kapatılarak pasif hale getirilmelidir. İşverenin iş sürekliliğini sağlama veya olası uyuşmazlıklarda savunma hakkını kullanma gibi meşru menfaatleri bulunsa dahi, bu durum çalışanın özel hayatının gizliliği ve haberleşme hürriyetini ortadan kaldırmaz. Kurumsal e-posta hesaplarının yönetimi, Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca ölçülülük ve amaçla sınırlılık ilkeleri çerçevesinde yürütülmelidir.

Kurumsal E-posta Yönetiminde Hukuki Sınırlar ve İlkeler

İşverenlerin çalışanlarına tahsis ettiği e-posta hesapları üzerindeki yönetim yetkisi, çalışanın işten ayrılmasıyla birlikte daralır. Süresiz olarak hesabı açık tutmak veya gelen tüm iletileri izlemeye devam etmek, kişisel verilerin hukuka aykırı işlenmesi riskini doğurur. İşveren, sadece işin yürütülmesi için zorunlu olan verileri ayıklamalı ve kişisel nitelikteki yazışmaları korumalıdır.

Aydınlatma yükümlülüğü, bu sürecin temel taşıdır. İşveren, işe giriş aşamasında çalışana e-posta hesaplarının hangi amaçlarla, ne şekilde ve hangi süreyle denetlenebileceğini açıkça bildirmelidir. Genel ve muğlak ifadeler içeren rıza metinleri, KVKK nezdinde yeterli bir hukuki dayanak oluşturmaz.

İş Sürekliliği ve Hukuki Uyuşmazlık İstisnaları

İşin aksamaması veya bir hakkın tesisi için veri işleme zorunluluğu, işverene sınırlı bir yetki tanır. Bu istisnaların uygulanmasında izlenmesi gereken temel adımlar şunlardır:

İşten Ayrılan Çalışanın Kurumsal E-posta Hesabının Yönetimi
  • İşten ayrılış öncesinde, işin devri için gerekli olan e-postaların belirlenmesi ve çalışanın bilgisi dahilinde aktarılması.
  • Hukuki uyuşmazlık durumunda, sadece ilgili uyuşmazlıkla sınırlı verilerin, üçüncü kişilerin erişimine kapalı bir alanda saklanması.
  • Özel nitelikli kişisel verilerin (sağlık, sendika, inanç vb.) veya özel hayatı ilgilendiren yazışmaların ayıklanarak imha edilmesi.

“Av. Vedat Can SÜNERİN
İşten ayrılan çalışanın e-posta hesabına erişim sürecinde en kritik nokta, iş sürekliliği ile özel hayatın gizliliği arasındaki dengedir. İşverenlerin, sadece işin devamı için zorunlu olan verileri ayıklaması ve kişisel yazışmaları koruması, KVKK uyum sürecinin temelidir. Genel rıza metinlerine güvenmek yerine, her denetim faaliyetinin amacını ve kapsamını somutlaştırmak, olası hukuki riskleri minimize etmek için en güvenli yoldur. Süreçlerin şeffaf ve denetlenebilir kayıtlarla yürütülmesi, ispat yükümlülüğünün yerine getirilmesinde belirleyicidir.”

Delil Yönetimi ve İspat Yükümlülüğü

İşveren, e-posta denetiminin hukuka uygun olduğunu her aşamada ispatlamakla yükümlüdür. Bu süreçte kullanılan yöntemlerin şeffaflığı, denetlenebilir kayıtlarla desteklenmelidir. İş sözleşmeleri, bilişim politikaları ve erişim logları, olası bir incelemede işverenin elindeki en güçlü delil kaynaklarıdır.

Erişim logları, hesabın kim tarafından, ne zaman ve hangi amaçla açıldığını net bir şekilde ortaya koymalıdır. Seçilmiş ekran görüntüleri yerine, bütünlüğü bozulmamış dijital kayıtların tutulması, hukuka aykırı veri elde etme suçlamalarından kaçınmak için kritik bir öneme sahiptir.

Uygulamada Sık Karşılaşılan Hatalar

En yaygın hata, çalışanın ayrılmasından sonra e-posta hesabını aktif tutarak gelen iletileri izlemeye devam etmektir. Bu durum, doğrudan idari para cezası ve özel hayatın gizliliğini ihlal suçunu gündeme getirebilir. Ayrıca, iş ve özel yazışmaların ayrıştırılmadan toplu halde incelenmesi, ölçülülük ilkesinin ihlali olarak kabul edilir.

Bir diğer risk ise, iş sözleşmelerine eklenen “battaniye rıza” metinleridir. Çalışanın tüm e-posta geçmişinin izlenebileceğine dair genel ifadeler, KVKK’nın aradığı “belirli ve meşru amaç” şartını karşılamaz. İşveren, her bir denetim faaliyetini, o faaliyetin gerektirdiği somut amaçla sınırlandırmalıdır.

E-posta Hesabının Devri ve Yetkilendirme Protokolleri

İşten ayrılan çalışanın e-posta hesabının yönetimi, sadece teknik bir kapatma işlemi değil, aynı zamanda veri sorumlusunun sorumluluğunda olan bir yetki devri sürecidir. İşveren, çalışanın ayrılışından önce iş süreçlerinin aksamaması adına bir ‘devir protokolü’ oluşturmalıdır. Bu protokol, hangi iş yazışmalarının kurumsal hafızaya aktarılacağını, hangi verilerin ise kişisel nitelikte olduğu için silineceğini önceden belirleyen bir kontrol listesi içermelidir. Yetkilendirme yapılırken, e-posta içeriğine erişim yetkisi verilen personelin, bu verileri yalnızca işin gerektirdiği amaçla kullanacağına dair gizlilik taahhüdü alması, veri güvenliği ihlallerini önlemek adına kritik bir önlemdir.

Erişim yetkisi verilen personelin, eski çalışanın özel yazışmalarını görmesi, veri işleme faaliyetinin sınırlarını aşan bir ihlaldir. Bu nedenle, e-posta içeriğinin ayıklanması işlemi, mümkünse bilişim departmanı veya hukuk birimi tarafından, çalışanın özel hayatına müdahale etmeyecek şekilde ‘anahtar kelime filtrelemesi’ veya ‘tarih aralığı sınırlaması’ gibi teknik yöntemlerle yapılmalıdır. İşveren, bu ayıklama sürecini tutanak altına alarak, hangi verilerin iş amaçlı, hangilerinin özel nitelikli olduğunu belgelemelidir. Bu tutanak, ileride yaşanabilecek bir veri ihlali şikayetinde, işverenin iyi niyetini ve ölçülülük ilkesine uyumunu gösteren en önemli ispat aracıdır.

Dijital Delil Bütünlüğü ve Log Kayıtlarının Denetimi

Kurumsal e-posta hesaplarına yönelik yapılan her türlü müdahale, sistem üzerinde izlenebilir ve değiştirilemez log kayıtları oluşturmalıdır. İşveren, çalışanın ayrılışından sonra hesaba yapılan girişleri, erişilen klasörleri ve indirilen ekleri kayıt altına alarak, bu verilerin üçüncü kişilerle paylaşılmadığını kanıtlamakla yükümlüdür. Log kayıtlarının silinmesi veya değiştirilmesi, işverenin hukuka aykırı bir işlem yaptığına dair karine oluşturabilir. Bu nedenle, sistem yöneticileri, e-posta sunucularındaki erişim kayıtlarını, olası bir hukuki uyuşmazlık süresi boyunca, veri güvenliği standartlarına uygun şekilde yedeklemelidir.

Dijital delillerin bütünlüğü, verinin kaynağının doğrulanabilir olmasıyla doğrudan ilişkilidir. E-posta içeriği üzerinde yapılan bir incelemede, verinin değiştirilmediğini ispatlamak için ‘hash’ değerlerinin kullanılması veya zaman damgalı kayıtların tutulması, delilin mahkeme veya kurum nezdindeki gücünü artırır. İşveren, sadece ekran görüntüsü almakla yetinmemeli, e-postanın üst verilerini (metadata) ve gönderim bilgilerini içeren ham veriyi de korumalıdır. Bu teknik önlemler, çalışanın ‘özel yazışmalarımın izinsiz kopyalandığı’ iddiasına karşı, işverenin sadece işe ilişkin verileri ayıklama faaliyetini yürüttüğünü ispatlamasına olanak tanır.

Otomatik Yanıt ve Yönlendirme Uygulamalarında Risk Yönetimi

İşten ayrılan çalışanın e-posta adresine gelen iletiler için ‘otomatik yanıt’ (auto-responder) oluşturulması, iş sürekliliği için sıkça başvurulan bir yöntemdir. Ancak bu yanıtın içeriği, çalışanın kişisel verilerini veya özel hayatına dair bilgileri ifşa etmemelidir. Otomatik yanıtta, çalışanın işten ayrıldığına dair bilgi verilirken, çalışanın kişisel telefon numarası veya özel e-posta adresi gibi iletişim bilgileri kesinlikle paylaşılmamalıdır. Sadece işin devamı için ilgili departmanın genel iletişim bilgileri veya yeni sorumlu kişinin kurumsal e-posta adresi belirtilmelidir.

E-postaların doğrudan başka bir çalışana yönlendirilmesi (forwarding), KVKK açısından en yüksek risk taşıyan uygulamalardan biridir. Bu yöntem, çalışanın özel yazışmalarının, yönlendirilen kişi tarafından doğrudan okunmasına neden olabilir. Eğer yönlendirme zorunluysa, bu işlem sadece belirli bir süreyle (örneğin 15-30 gün) sınırlandırılmalı ve yönlendirilen kişi, gelen iletilerdeki kişisel verileri işleme konusunda özel olarak bilgilendirilmelidir. İşveren, yönlendirme süresi dolduğunda, bu kuralı otomatik olarak sonlandıracak bir takvim planlamalıdır. Süresiz yönlendirme, çalışanın haberleşme gizliliğinin sürekli ihlali anlamına gelebilir ve bu durum, işverenin veri sorumlusu sıfatıyla ağır yaptırımlarla karşılaşmasına yol açabilir.

Sık Sorulan Sorular

Eski çalışanın e-posta hesabını ne zaman kapatmalıyım?

İş akdinin sona erdiği gün veya en geç işten ayrılışın gerçekleştiği an hesap kapatılmalı veya e-posta alımı durdurulmalıdır.

İş sürekliliği için e-postaları başka bir çalışana yönlendirebilir miyim?

Süresiz yönlendirme hukuka aykırıdır. Sadece işin devamı için zorunlu olan ve kişisel veri içermeyen kısımlar, ölçülülük ilkesi çerçevesinde ilgili birime aktarılabilir.

Hukuki uyuşmazlık durumunda e-postaları saklayabilir miyim?

Evet, bir hakkın korunması için zorunlu olması şartıyla, içerikler herkesin erişimine kapalı şekilde ve sadece uyuşmazlık konusuyla sınırlı olarak saklanabilir.

E-posta adresinin içinde isim-soyisim geçmesi kişisel veri midir?

Evet, ad ve soyadı içeren e-posta adresleri kişisel veri niteliğindedir ve bu verilerin işlenmesi KVKK hükümlerine tabidir.

Scroll to Top
WhatsApp