Kurul ne karar verdi, bu karar neden şimdi önemli?
Kişisel Verileri Koruma Kurumu, 8 Ekim 2026'da Kurul'un işyerinde iletişim denetimine ilişkin bir ilke kararını yayımladı. Karar, işverenlerin çalışanlara tahsis ettiği kurumsal e-posta hesaplarını ve işin yürütülmesinde kullanılan diğer iletişim kanallarını hangi usul ve esaslarla denetleyebileceğini düzenliyor. Bu, Kurul'un 16/09/2026 tarihli ve 2026/2035 sayılı ilke kararı. Karar aynı gün 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de de yayımlandı.
Metin kısa: Türkçe aslı yaklaşık 1.100 kelime ve on dört başlıklı maddeden oluşuyor. Kararın çıkış noktası şikâyetler. Kurum'a ulaşan “çeşitli ihbar ve şikayetlerde” bu denetimlerin 6698 sayılı Kişisel Verilerin Korunması Kanunu'na aykırı olabileceği ileri sürülmüş. Kurul incelemelerinde belirli bir örüntü saptamış. İşverenler iletişim kanallarını izliyor, yazışma içeriklerine erişiyor, trafik ve log kayıtlarını inceliyor, “filtreleme veya rutin denetim uygulamaları” yürütüyor. Elde edilen verileri de disiplin ve fesih süreçlerinde kullanıyor. Çalışanlar ise bu faaliyetler hakkında “yeterli, açık ve somut bir şekilde” bilgilendirilmiyor.
Kararda yapay zekâdan hiç söz edilmiyor. Algoritma, otomatik analiz ya da belirli bir yazılım da anılmıyor. Bu yazıdaki yapay zekâ değerlendirmesi Kurul'a değil, bize ait. Konuyu bu açıdan ele almamızın nedeni şu: Kararın sınırladığı uygulamaları bugün büyük ölçüde yazılımlar yürütüyor ve bu yazılımların giderek artan bir kısmı makine öğrenmesine dayanıyor. İstenmeyen e-posta ve oltalama filtreleri, veri kaybı önleme (DLP) tarayıcıları, “verimlilik analitiği” panoları, yazışmaları risk puanına göre işaretleyen içeriden tehdit araçları, duygu analizi yazılımları ve posta kutusunun tamamını dizinleyen yapay zekâ asistanları işyeri yazışmalarını işliyor. Bunların bir kısmı her iletinin içeriğini okuyor. Rutin ve sürekli içerik incelemesini sınırlayan bir karar, adını anmasa da uygulamada bu araçları da doğrudan ilgilendiriyor.
Karar tam olarak ne diyor?
Kurul'un çıkış noktası kararın geri kalanının da tonunu belirliyor. Kurul'a göre kurumsal e-posta hesabı yalnızca bir iletişim aracı değildir. Çalışanın mesleki ve kimi zaman kişisel ilişki ağına, çalışma düzenine ve yazışmalarına ilişkin kişisel verileri barındıran bir veri kaynağıdır. Bu hesabın denetlenmesi, işverenin iş sözleşmesinden ve yönetim hakkından doğan yetkileri ile çalışanın Anayasa'nın 20 ve 22. maddelerindeki hakları arasında adil bir denge kurmayı gerektirir. Bu haklar özel hayatın gizliliği, kişisel verilerin korunmasını isteme hakkı ve haberleşme hürriyetidir. On dört madde, kendi özetimizle ve gerektiğinde doğrudan alıntıyla şöyle:
- Kanun'daki yükümlülükler: Denetim, işleme şartlarına, genel ilkelere, aydınlatma ve veri güvenliği yükümlülüklerine tabidir. Kurul'un ifadesiyle: “İletişim aracının işverene ait olması veya işyerinde kullanılması, işverene çalışanların iletişim faaliyetleri üzerinde sınırsız bir denetim yetkisi sağlamamaktadır.”
- İş amaçlı ve özel amaçlı kullanım ayrımı: Denetimin kapsamı, aracın hangi amaçla tahsis edildiğine ve kullanım kurallarına göre belirlenir.
- Özel kullanım kuralları: İşveren bu kuralları koyabilir, ancak kuralların açık, anlaşılır ve çalışanca bilinebilir olması gerekir. Özel kullanım yasaklansa bile denetim yetkisi ölçülülükle sınırlıdır. İki kullanımın kesin olarak ayrılamadığı hâllerde yetki daha dar yorumlanır.
- Teknik erişim ile hukuki erişim ayrıdır: İşverenin bir cihaza, oturuma ya da ağa teknik olarak erişebilmesi, çalışanın kişisel e-postasına, anlık mesajlaşma uygulamasına veya sosyal medya hesabına serbestçe erişebileceği anlamına gelmez.
- Önceden bilgilendirme: Bilgilendirme, denetimin hukuka uygunluğunda önemli bir unsurdur. Ancak Kurul'a göre “Anayasa Mahkemesi içtihadında aranan bilgilendirme ile Kanun'un 10'uncu maddesinde düzenlenen aydınlatma yükümlülüğü aynı kavramlar değildir.” Usulüne uygun bir aydınlatma önceden bilgilendirme şartını karşılayabilir; her bilgilendirme ise aydınlatma sayılmaz.
- Aydınlatmanın kapsamı: Hukuki sebep, amaç, kapsam ve yöntem, iletişim içeriklerine hangi hâllerde erişilebileceği, saklama süresi ve 11. maddedeki haklar açık ve somut biçimde gösterilmelidir.
- Genel bildirimler yetmez: Yalnızca hesabın işverence denetlenebileceğine dair genel bir bildirim, önceden bilgilendirme bakımından yeterli olmayabilir. Bu bildirim tek başına aydınlatma yükümlülüğünün yerine getirildiği sonucunu da doğurmaz.
- Açık rıza: İş ilişkisindeki bağımlılık ve güç dengesizliği nedeniyle açık rıza, kural olarak e-posta denetiminde her durumda öncelikli hukuki dayanak kabul edilemez. Rızaya dayanılıyorsa özgür iradeyle verilip verilmediği somut olayda ayrıca değerlendirilir. Geçerli bir rıza ya da başka bir işleme şartı da sınırsız denetim yetkisi tanımaz.
- Genel ilkeler ve ölçülülük: Denetim, Kanun'un 4. maddesine uygun olmalıdır. Hukuka ve dürüstlük kurallarına uygun, belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü yürütülmeli, veriler gereğinden uzun saklanmamalıdır.
- Kademeli denetim: “Denetim faaliyetlerinde kademelilik esas alınmalıdır.” Daha hafif bir yöntem yeterliyse daha ağır bir yönteme başvurulmaz.
- İçerik denetimi: İçerik incelemesine kural olarak yalnızca somut şüphe veya belirli bir olayla bağlantılı meşru bir amaç varsa ve bu amaçla sınırlı olarak başvurulur. “Kapsamı belirsiz, genel ve sürekli nitelikte içerik incelemelerinden kaçınılması gerekmektedir.”
- Özel nitelikli veriler ve üçüncü kişiler: İçerik ve eklerde 6. madde kapsamında özel nitelikli veri bulunabilir. Yazışmalar karşı tarafların ve başka üçüncü kişilerin verilerini de içerebilir; denetimin onlar üzerindeki etkisi de dikkate alınmalıdır.
- Erişim yetkilendirmesi ve veri güvenliği: Erişim, bu konuda görev ve yetki verilmiş belli sayıda personelle sınırlandırılmalıdır. Yetkiler görev tanımlarına göre belirlenmeli, erişim kayıt altına alınmalı ve erişenlerin gizlilik yükümlülüğü güvenceye bağlanmalıdır.
- İş ilişkisinin sona ermesi: Ayrılan çalışanın hesabına ilişkin işlemenin hukuki dayanağı ayrıca değerlendirilmelidir. İş ilişkisinin bitmesi, “söz konusu verilerin süresiz olarak erişilebilir veya işlenebilir olduğu anlamına gelmemektedir.”
Karar, bu yükümlülüklere uyulmadığının tespiti hâlinde Kurul'un Kanun'un 18. maddesi uyarınca veri sorumluları hakkında işlem tesis edeceğini duyurarak bitiyor. 18. madde idari para cezalarını düzenleyen hükümdür.
Anayasal arka plan ve Kurul'un bir adım öteye geçtiği yer
Kurul'un “Anayasa Mahkemesi içtihadı”na yaptığı atıf, iş hayatındaki e-posta denetimi uygulamasını şekillendiren iki bireysel başvuru kararını işaret ediyor. İlki Genel Kurul'un 17/9/2020 tarihli ve 2016/13010 başvuru numaralı kararı. Karar, 14 Ekim 2020 tarihli ve 31274 sayılı Resmî Gazete'de yayımlandı. Olayda bir avukatlık ortaklığında çalışan avukatın iş sözleşmesi feshedilmişti. İşveren bir disiplin soruşturması sırasında, ekip liderininki de dâhil olmak üzere kurumsal e-posta hesaplarını incelemiş ve feshi bu yazışmalara dayandırmıştı. Mahkeme oybirliğiyle Anayasa'nın 20. maddesindeki kişisel verilerin korunmasını isteme hakkı ile 22. maddesindeki haberleşme hürriyetinin ihlal edildiğine hükmetti. Yeniden yargılamaya ve manevi tazminata karar verdi.
Kurul'un bugün kullandığı kavramların çoğu bu karardan geliyor. Mahkeme, işverenin iletişim araçlarını işlerin etkin yürütülmesi, bilgi akışının kontrolü, cezai ve hukuki sorumluluğa karşı korunma, verimliliğin ölçülmesi ya da güvenlik gibi meşru nedenlerle kural olarak denetleyebileceğini kabul etti. Bununla birlikte araçların işverene ait olması nedeniyle bile işverenin “sınırsız ve mutlak bir gözetleme ve denetleme yetkisinin” bulunduğunu kabul etmenin, çalışanın işyerinde de temel haklarına saygı gösterilmesi yönündeki haklı beklentisiyle bağdaşmayacağını vurguladı (§ 69). Ardından derece mahkemelerinin denetlemesi gereken güvenceleri sıraladı (§ 70). Bunlar şöyle: meşru gerekçe (iletişim akışı ile içerik ayrılmalı, içerik için “daha ciddi gerekçeler” aranmalı); hukuki dayanağı, amacı, kapsamı, saklama süresini, hakları, sonuçları ve olası alıcıları gösteren şeffaf ve önceden bilgilendirme; elverişlilik; gereklilik, yani amaca içeriğe girmeden ulaşılıp ulaşılamayacağı; orantılılık ve adil denge. Somut olayda açık bir bilgilendirme ispatlanamamıştı. Şikâyet ve savunmaların analizi, tanık dinlenmesi, işyeri kayıtlarının incelenmesi gibi daha hafif yollar tartışılmamıştı. İnceleme de iddialarla sınırlı tutulmamış, üçüncü kişilerle yapılan yazışmalara ve konuyla ilgisi belirsiz içeriklere uzanmıştı (§§ 76-78).
İşverenler açısından daha elverişli olan ikinci karar ise ters yönde sonuçlandı. Birinci Bölüm'ün B. No: 2018/31036 sayılı kararı (12/1/2021) 5 Şubat 2021 tarihli ve 31386 sayılı Resmî Gazete'de yayımlandı. Olayda bir banka çalışanının iş sözleşmesinde kurumsal e-postanın yalnızca iş amaçlı kullanılacağı ve banka yönetimince “haber verilmeksizin” denetlenebileceği yazıyordu. Mahkeme ihlal bulmadı. Ona göre açık bir bilgilendirme yapılmışsa işverenden ayrıca rıza alması beklenemez. İtiraz şerh edilmedikçe çalışanın rızasının mevcut ve aksi kanıtlanana kadar geçerli olduğu kabul edilmelidir (§ 40). İşveren ayrıca yalnızca somut iddiayla ilgili yazışmaları incelemiş ve bunları sadece yargılamada kullanmıştı (§ 43).
Her iki karar da Avrupa İnsan Hakları Mahkemesi Büyük Dairesi'nin Bărbulescu/Romanya kararına (B. No: 61496/08, 5/9/2017) dayanıyor. Bu kararda Sözleşme'nin 8. maddesinin ihlal edildiğine altıya karşı on bir oyla hükmedilmişti. Kararın 121. paragrafı, sonradan yerleşik hâle gelen ölçütleri sayar. Bunlar şunlardır: Çalışan, denetim ihtimali ve niteliği hakkında açıkça ve önceden bilgilendirilmiş mi? Denetimin kapsamı ve müdahalenin yoğunluğu nedir (akış ile içerik ayrılmalı, sonuçlara kaç kişinin eriştiğine bakılmalı)? Meşru gerekçe var mı (içerik için daha ağır gerekçe aranır)? Daha az müdahaleci bir yöntem mümkün müydü? Denetimin çalışan üzerindeki sonuçları nelerdir, sonuçlar ilan edilen amaç için mi kullanılmıştır? Özellikle önceden bildirim olmaksızın içeriğe erişime karşı yeterli güvenceler sağlanmış mı?
Bu arka plan karşısında kararın en önemli hamlesi beşinci, yedinci ve sekizinci maddeleridir. 2021 kararı, “haber verilmeksizin denetlenebilir” şeklindeki bir sözleşme hükmünü bilgilendirme, hatta rıza olarak kabul etmişti. Kurul ise şimdi üç şey söylüyor. Anayasal anlamda bilgilendirme ile 10. maddedeki aydınlatma farklıdır. Genel bir bildirim aydınlatma yükümlülüğünü kendiliğinden karşılamaz. İş ilişkisinde rıza da kural olarak öncelikli dayanak olamaz. İki yaklaşım arasında şekli bir çelişki yok. Anayasa Mahkemesi bir fesih davasında temel hakların yargı yerlerince yeterince korunup korunmadığına bakar; Kurul ise veri sorumlusunun Kanun'a uyup uymadığını denetler. Dolayısıyla bir işveren işe iade davasını kazanıp aynı denetim nedeniyle idari para cezasıyla karşılaşabilir. Kanaatimizce 2021'deki türden bir hüküm hukuki sebebi, yöntemi, kapsamı, saklama süresini ve 11. maddedeki hakları göstermiyor. Bu nedenle Kurul'un yeterli olmayabileceğini söylediği “genel nitelikli bildirim”in tipik örneği. Yıllardır iş sözleşmesindeki ya da bilgi işlem politikasındaki tek bir paragrafa güvenen işverenler için o paragraf artık uyumun varılacağı yer değil, başlanacağı yer.
Yapay zekâdan hiç söz etmeyen bir karar neden yapay zekâ açısından önemli?
Karar teknolojiden bağımsız kaleme alınmış. Yazışmayı bir yöneticinin okuması ile bir yazılımın işlemesi arasında ayrım yapmıyor. Kurul'un yapay zekâ araçları hakkında karar verdiğini söylemek yanlış olur. Yine de metnin üç özelliği bu araçların işleyişiyle birebir örtüşüyor.
İşleme, bir insanın okumasını gerektirmez. Kanun'un 3(1)(e) maddesi işlemeyi, kişisel verilerin “tamamen veya kısmen otomatik olan” yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem olarak tanımlıyor. Her e-postayı sınıflandırmak, özetlemek, puanlamak ya da işaretlemek için okuyan bir model, kimse iletiyi açmasa bile içeriği işliyor demektir. Trafik verisi ile içerik arasındaki ayrım yazılım için de geçerlidir. İleti gövdesini okuyan araç, çizginin içerik tarafında durur.
Kararın temel sınırlaması, pek çok izleme ürününün tam da yapmak üzere tasarlandığı şeyi hedefliyor. Karar içerik incelemesini “somut şüphe veya belirli bir olay” şartına bağlıyor ve “genel ve sürekli” incelemelere karşı uyarıyor. Tüm iletilerin duygu durumu, bağlılık kaybı, ayrılma riski ya da “içeriden tehdit” açısından sürekli taranması, tasarımı gereği genel ve süreklidir. Bu araçlarda somut şüphenin bulunmaması bir eksiklik değil, varlık nedenidir: Araç şüpheyi üretmek için vardır. Bunu kararın onuncu ve on birinci maddeleriyle bağdaştırmak çok zor.
Yapay zekâ yeni kişisel veri üretir. Bir özet, bir risk puanı ya da çıkarsanmış bir duygu durumu iletinin kopyası değildir. Bunlar çalışan hakkında üretilmiş yeni verilerdir; çoğu zaman yazışmanın kendisinden daha hassastır ve çalışan hakkında karar alınırken kullanılmaya daha yatkındır. Kurul'un, denetim sonuçlarının disiplin ve fesih süreçlerinde gereği gibi bilgilendirme yapılmadan kullanılmasına ilişkin kaygısı, ortadaki şey alıntılanmış bir e-posta değil de bir modelin çıkarımı olduğunda daha da keskinleşiyor.
Araçları ayırt etmek: her işyeri yapay zekâsı aynı anlamda denetim değildir
Posta kutusuna dokunan her yapay zekâ aracını yasak saymak da doğru olmaz. Kararın kademeli yaklaşımını uyguladığımızda araçları kabaca şöyle ayırabiliriz. Bu sınıflandırma Kurul'un değil, bizim değerlendirmemizdir.
- Güvenlik filtrelemesi (istenmeyen e-posta, zararlı yazılım, oltalama): Çoğunlukla üst veri, ek ve örüntü üzerinde çalışır. Amacı çalışanı değerlendirmek değil, sistemi korumaktır. Yine de Kurul'un tespit ettiği “filtreleme” faaliyetinin bir parçasıdır. Bu yüzden aydınlatma, belirli bir amaç ve sonuçları görebilecek kişilerin sınırlandırılması gerekir. Bunlar sağlandığında işverenin meşru menfaati ve 12. maddedeki veri güvenliği yükümlülüğü çerçevesinde savunulması en kolay durumdur.
- Veri kaybı önleme (DLP): İçeriği kimlik numarası, IBAN ya da müşteri dosyası gibi tanımlı örüntüler açısından tarar. Bu bir içerik işlemesidir, ancak dar ve belirli bir amaca yöneliktir. Kararın mantığı şu tasarımı işaret ediyor: Eşleşmeyi makine işaretler, insan yalnızca işaretlenen öğeye, sınırlı ve kayıt altına alınan bir erişimle bakar.
- Çalışanın kendi kullandığı asistanlar: Kullanıcının kendi postasını yazmasına, özetlemesine ya da aramasına yardım eden bu araçlar amaç bakımından denetim aracı değildir. Ancak genellikle posta kutusunun bir dizinini oluştururlar ve bu dizini bir yönetici sorgulayabilir. Erişim, saklama süresi ve barındırma yeri bu yüzden önem kazanır.
- Yöneticiye dönük “verimlilik analitiği”: Yanıt süresi, mesai dışı etkinlik, iş birliği ağları gibi göstergeler çoğunlukla trafik verisine dayanır. Anayasa Mahkemesi trafik verisini daha az müdahaleci kabul ediyor. Ancak bu araçlar kişileri profilleyip karşılaştırır. 11(1)(g) maddesindeki otomatik analize itiraz hakkını devreye sokar. “Verimliliği ölçmek” gibi genel bir istekten daha belirli bir amaca ihtiyaç duyarlar.
- Duygu, ayrılma riski ve içeriden tehdit puanlaması: İçeriği sürekli analiz eder ve kişiler hakkında risk puanı üretir. Somut bir olay olmaksızın yapılan genel ve sürekli içerik incelemesidir. Sağlık, inanç ya da sendikal faaliyete ilişkin çıkarımlar üretebilir ve çalışan hakkındaki kararları beslemek üzere tasarlanmıştır. Karara en uzak duran araçlar bunlardır.
Aynı ürün, yapılandırmasına göre birden fazla gruba girebilir. “İçeriden risk” modülü açık bir e-posta güvenliği paketi, yalnızca zararlı yazılım taraması yapan aynı paketle aynı hukuki konumda değildir. Değerlendirme ürünün adına değil, yapılandırmasına göre yapılır.
Hukuki sebep: yapay zekâ destekli denetim hangi işleme şartına dayanabilir?
Açık rıza (m. 5/1), Kurul'un yaklaşımında öncelikli dayanak olarak zayıf. Bu durum yapay zekâ araçları için ayrıca önemli, çünkü bu araçlar devreye alınırken zaman zaman bir rıza adımı öneriliyor. Karar böyle bir rızanın ayrıca sorgulanacağını ve her hâlükârda sınırsız denetimin kapısını açmayacağını açıkça ortaya koyuyor.
Sözleşmenin ifası (m. 5/2-c), işlemenin iş sözleşmesinin kurulması veya ifasıyla doğrudan ilgili olmasını gerektirir. Çalışanın kendi yazışmalarında kullandığı bir yazım asistanı bu kapsama girebilir. Sürekli davranış puanlamasını ise sözleşmenin ifası için gerekli saymak zor. Hukuki yükümlülük (m. 5/2-ç), sektörel düzenlemelerin zorunlu kıldığı kayıt ve saklamayı kapsar; bunun üzerine kurulan analitiği kapsamaz.
Bir hakkın tesisi, kullanılması veya korunması (m. 5/2-e), belirli bir olayın ya da uyuşmazlığın araştırılmasıyla örtüşür ve kararın “somut şüphe veya belirli bir olay” ölçütüne denk düşer. Bir disiplin soruşturmasında belirli bir yazışma kümesinin sınırlı süreyle ve yapay zekâ desteğiyle incelenmesini taşıyabilir. Herkesin sürekli analizini taşımaz.
Meşru menfaat (m. 5/2-f), işverenlerin en çok başvuracağı şart olacak. Bu şart, işlemenin ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için zorunlu olmasını arar. Kademeli denetim ve içerik incelemesine ilişkin maddeler tam da bu dengede devreye girer. Güvenlik filtrelemesi ve dar kapsamlı DLP bu dengeyi geçebilir. Genel ve sürekli içerik puanlamasının geçmesi pek olası değil.
Çıktılar özel nitelikli kişisel verilere dokunduğunda tablo değişir. 7499 sayılı Kanun'la 2024'te yapılan değişiklikten sonra Kanun'un 6/3. maddesi özel nitelikli verilerin işlenmesini kapalı bir şartlar listesine bağlıyor. Liste açık rıza, kanunlarda açıkça öngörülme, bir hakkın tesisi, kullanılması veya korunması ile istihdam, iş sağlığı ve güvenliği ve sosyal güvenlik alanlarındaki hukuki yükümlülükleri içeriyor. Meşru menfaat ise listede yok. Yazışma içeriğinden stres, hastalık, dinî pratik ya da sendikal faaliyet çıkarsayan bir sistemin açık rıza dışında belirgin bir dayanağı bulunmuyor. Kurul da iş ilişkisinde açık rızanın zayıf bir dayanak olduğunu az önce söyledi. Kanaatimizce kararın on ikinci maddesi, 6/3. maddeyle birlikte okunduğunda, çalışan yazışmalarına yönelik duygu ve duygu durumu analizine karşı Türk hukukundaki en güçlü argümanı oluşturuyor.
İş hukuku da aynı yönü gösteriyor. Türk Borçlar Kanunu'nun 419. maddesi uyarınca işveren, işçiye ait kişisel verileri ancak işçinin işe yatkınlığıyla ilgili veya hizmet sözleşmesinin ifası için zorunlu olduğu ölçüde kullanabilir. 417. madde işverene işçinin kişiliğini koruma ve ona saygı gösterme borcu yüklüyor. 4857 sayılı İş Kanunu'nun 75. maddesi de işverenin işçi hakkında edindiği bilgileri dürüstlük kurallarına ve hukuka uygun kullanmasını istiyor. Bu hükümlerin hiçbiri yapay zekâ düşünülerek yazılmadı. Hepsi, işin gerektirdiğinin ötesine geçen analitiğin alanını daraltıyor.
Aydınlatma: bir yapay zekâ aracı için aydınlatma metni neleri içermeli?
Kararın altıncı maddesi bir yapay zekâ uygulamasına uyarlandığında, aydınlatma metninin en az şunları göstermesi gerekir:
- hangi kanalların işlendiği (e-posta, anlık yazışma, görüşme dökümleri) ve yalnızca üst verinin mi, yoksa içerik ve eklerin de mi işlendiği;
- aracın ne yaptığı (filtreleme, sınıflandırma, özetleme, puanlama, işaretleme, dizinleme), her işlevin amacı ve dayanılan işleme şartı;
- kişiler hakkında çıktı (puan, işaret, özet) üretilip üretilmediği, bunları kimin gördüğü ve performans, disiplin ya da fesih kararlarında kullanılıp kullanılamayacağı;
- içeriğe hangi durumda, kim tarafından ve hangi tetikleyiciyle bakılacağı;
- girdilerin, çıktıların, kayıtların ve varsa dizin ya da vektör verilerinin ne kadar süre saklanacağı;
- tedarikçinin kim olduğu ve yurt dışına aktarım olup olmadığı (2024'te değişen 9. madde);
- 11. maddedeki haklar, özellikle münhasıran otomatik analiz sonucu aleyhe bir sonuca itiraz hakkı.
Bugünkü bilgi işlem politikalarının çok azı bu türden bilgi içeriyor. Bu karardan sonra “Kurumsal sistemler, otomatik araçlar dâhil olmak üzere güvenlik ve uyum amacıyla denetlenebilir” gibi bir cümlenin tek başına 10. maddeyi karşılaması beklenemez.
Kanun'un 11(1)(g) maddesi ayrıca dikkat istiyor. Hüküm, herkese “işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme” hakkı tanıyor. Soruşturma başlatılmasına yol açan bir içeriden risk puanı ya da performans notunu besleyen bir verimlilik puanı, hükmün öngördüğü türden bir sonuçtur. En güvenli tasarımda hiçbir aleyhe işlem yalnızca otomatik bir çıktıya dayanmaz. Eğitimli bir kişi olguları inceler ve kendi değerlendirmesini kayda geçirir. Çalışan da bu değerlendirmeye itiraz edebilir.
Kademelilik, veri en aza indirme ve saklama: tasarım kuralı olarak
Onuncu madde doğrudan sistem tasarımına çevrilebilir. Kademeli bir mimari şöyle işler. İlk basamakta içerikten bağımsız otomatik kontroller yer alır: kimlik doğrulama, erişim kayıtları, ek kuralları, zararlı yazılım taraması. İkinci basamakta tanımlı riskler için dar örüntü tespiti yapılır; bu tespit profil değil, uyarı üretir. Üçüncü basamakta yalnızca işaretlenen öğe, sınırlı ve kayıt altına alınan bir ekip tarafından ve gerekçesi yazılarak incelenir. Bir kişinin yazışmalarının daha geniş incelenmesine ise ancak somut şüphe belgelendiğinde, zaman ve konu bakımından sınırlandırılarak ve soruşturmayı yürütenden başka birinin onayıyla gidilir. Tüm çalışanların sürekli davranış ya da duygu puanlaması bu merdivende kendine doğal bir yer bulamaz, çünkü herkesi en üst basamaktan başlatır. Bize göre bu araçların kararla zor bağdaşmasının nedeni teknolojinin yeniliği değil, Kurul'un aradığı sıralamayı tersine çevirmeleridir.
Yapay zekâ, 4. maddedeki üç ilkeyi ayrıca zorluyor. Amaçla sınırlılık: Çalışanların kendi aramaları için oluşturulan bir posta kutusu dizini, yönetici sorgusuyla herkesin postasını arama aracına dönüşebiliyor. Kolaylık için üretilen özetler insan kaynakları dosyasına sızabiliyor. Amaç değişikliği, kendi değerlendirmesi ve aydınlatması olan yeni bir işleme faaliyeti olarak ele alınmalı. Veri en aza indirme: Araçlar varsayılan olarak her şeyi işliyor. Karar ise tersini işaret ediyor. Üst verinin yettiği yerde içerik analizi kapatılmalı, iş ve özel kullanımın ayrışmadığı kanallar kapsam dışında bırakılmalı. Saklama: Yapay zekâ kopyaları çoğaltıyor: kayıtlar, istemler, çıktılar, önbellekler, vektör dizinleri. On dördüncü madde, giderek yaygınlaşan bir uygulamayı doğrudan ilgilendiriyor. Bu uygulama, ayrılan çalışanların posta kutularının kurumsal bir asistanın “bilgi tabanına” aktarılmasıdır. Kanaatimizce bu yeni bir amaçtır, kendi hukuki sebebini gerektirir ve 7. maddedeki silme yükümlülüğüyle uzlaştırılmalıdır.
Erişim, tedarikçiler ve üçüncü kişiler
On üçüncü madde erişimin sınırlı, görev temelli ve kayıt altında olmasını istiyor. Yapay zekâ destekli arama ve e-keşif konsolları, tüm posta kutularını doğal dille sorgulamayı son derece kolaylaştırıyor. Bu konsolu elinde tutan kişi, fiilen herkesin yazışmasını okuyabilir. Bu nedenle konsola erişim, kendi onay ve denetim süreci olan ayrıcalıklı bir işlev olarak ele alınmalı.
Bu araçların neredeyse tamamında bir tedarikçi, çoğu zaman da yurt dışındaki bir bulut sağlayıcısı bulunuyor. 12/2. madde uyarınca işveren, veri güvenliği tedbirlerinden veri işleyenle birlikte müştereken sorumlu. 2024'te değişen 9. maddeye göre yurt dışına aktarım için kural olarak yeterlilik kararı ya da sayılan uygun güvencelerden biri gerekiyor. Kurul'un standart sözleşmesi bu güvencelerden biri ve imzadan itibaren beş iş günü içinde Kurum'a bildirilmesi gerekiyor. İşveren modelin nerede çalıştığını, istem ve çıktıların saklanıp saklanmadığını ve tedarikçinin modellerini eğitmek için kullanılıp kullanılamayacağını bilmeli.
On ikinci madde, makinenin çalışana yazan müşteri, tedarikçi ve adayların verilerini de okuduğunu hatırlatıyor. Bu kişiler işverenin iç aydınlatma metnini görmedi. Bir kısmı özel nitelikli veri paylaşmış olabilir. Dışarıya yönelik aydınlatma metinleri, gelen yazışmaların belirli amaçlarla otomatik araçlarla işlenebileceğini açıklamalı. Gelen yazışmalardaki hassas verilerin analizi de meşru menfaat kapsamında olduğu varsayılarak değil, 6/3. maddedeki dar şartlar esas alınarak tasarlanmalı.
Karşılaştırmalı tablo: Avrupa Birliği ve Güney Kore
Avrupa Birliği. Genel Veri Koruma Tüzüğü'nün (GDPR) 88. maddesi, üye devletlere istihdam bağlamındaki veri işleme için kanun veya toplu sözleşmeyle daha özel kurallar koyma imkânı tanıyor. Bu kurallar özellikle işlemenin şeffaflığı ve “işyerindeki izleme sistemleri” bakımından uygun güvenceler içermek zorunda. Yapay Zekâ Tüzüğü buna ürün düzenlemesi katmanını ekliyor. Ek III'ün 4(b) bendi, iş ilişkisinin koşullarını, terfiyi ya da sözleşmenin sona erdirilmesini etkileyen kararlarda, bireysel davranış veya kişisel özelliklere göre görev dağıtımında ya da iş ilişkisindeki kişilerin performans ve davranışlarının izlenmesi ve değerlendirilmesinde kullanılması amaçlanan sistemleri yüksek riskli sayıyor. 26(7). madde, işveren konumundaki uygulayıcıların böyle bir sistemi işyerinde kullanmadan önce çalışan temsilcilerini ve etkilenecek çalışanları bilgilendirmesini öngörüyor. yapay zekâya ilişkin Dijital Omnibus Tüzüğü (8 Temmuz 2026 tarihli ve (AB) 2026/1744 sayılı Tüzük) ile Ek III sistemlerine ilişkin bu yükümlülüklerin uygulanma tarihi 2 Ağustos 2026'dan 2 Aralık 2027'ye ertelendi.
Tüzüğün 5(1)(f) maddesindeki işyerinde duygu çıkarımı yasağı, sanıldığından daha dar. Tüzük duygu tanıma sistemini kişilerin “biyometrik verilerine dayanarak” duygu veya niyet çıkarımı yapan sistem olarak tanımlıyor (m. 3(39)). Dolayısıyla işyerinde ses ya da yüz görüntüsünden duygu çıkarımı, tıbbi veya güvenlik nedenleri dışında kural olarak yasak. Tanım biyometrik veriye bağlı olduğundan, yazılı e-postalar üzerinde yapılan duygu analizi ise yasak kapsamına girmiyor gibi görünüyor. Ancak davranışları izlemek ve değerlendirmek için kullanıldığında Ek III(4)(b) kapsamında yüksek riskli sayılabilir. Tüzük, çıktısı Birlik içinde kullanılan sistemler bakımından Birlik dışındaki uygulayıcılara da uzanabiliyor. Bu da AB'de çalışanı olan Türk grupları için önemli.
Güney Kore aynı soruna kişisel veri hukuku, işçi katılımı mevzuatı ve yeni yapay zekâ çerçevesi üzerinden yaklaşıyor. Kişisel Bilgilerin Korunması Kanunu'nun (PIPA) 15. maddesinin birinci fıkrasının 6. bendine göre meşru menfaat, ancak veri sorumlusunun menfaati ilgili kişinin haklarına “açıkça” üstün geldiğinde ve makul bir kapsamla sınırlı kalmak kaydıyla uygulanabiliyor. Bu, Türk hukukundaki genel dengeleme testinden daha yüksek bir eşik. 37-2. madde, hak ve yükümlülükleri önemli ölçüde etkileyen tamamen otomatik kararları (yapay zekâ teknolojisi uygulanan sistemler açıkça dâhil) reddetme ve açıklama isteme hakkı tanıyor. Karar rızaya, kanuna veya sözleşmeye dayanıyorsa reddetme hakkı uygulanmıyor, açıklama isteme hakkı ise devam ediyor. İşçi Katılımı ve İş Birliğinin Geliştirilmesi Kanunu, “işyerinde işçi izleme donanımının kurulmasını” işçi-işveren konseyinde danışılması gereken konular arasında sayıyor (m. 20(1)(14)). Yapay Zekâ Temel Kanunu ise “işe alım, kredi değerlendirmesi gibi kişilerin hak ve yükümlülüklerini önemli ölçüde etkileyen yargı veya değerlendirmelerde” kullanılan sistemleri “yüksek etkili yapay zekâ” sayıyor (m. 2(4)(사)). İşyeri izleme puanlarının bu ifadeye girip girmediği, bildiğimiz kadarıyla henüz netlik kazanmadı.
Türkiye'de yürürlükte yapay zekâya özgü bir kanun bulunmuyor. Kore'dekine benzer, izleme araçları için kolektif danışma şartı da yok. Bu nedenle KVKK'nın ilke kararı, Kurum'un bu konudaki tutumunu bugün en somut biçimde ortaya koyan metin. Karar, Türk uygulamasını bildirim, gereklilik ve kademeli müdahale ekseninde Avrupa modeline 2021 kararından daha fazla yaklaştırıyor.
Uygulamada işverenler için ne anlama geliyor?
- Araç envanteri: Çalışan yazışmalarını işleyen araçlar (e-posta güvenliği, DLP, arşivleme, e-keşif, analitik, asistan ve döküm araçları) listelenmeli. Her biri için üst veri mi içerik mi okuduğu, hangi modüllerin açık olduğu ve çıktıları kimin gördüğü kayda geçirilmeli.
- Amaç ve hukuki sebep: Her işlev için amaç ve 5. maddedeki işleme şartı ayrı ayrı belirlenmeli. Özel nitelikli verinin çıkarsanabileceği durumlarda 6/3. maddedeki şartlardan biri gösterilmeli ya da işlev kapatılmalı.
- Aydınlatma metni: Metin, kararın altıncı maddesindeki unsurları karşılayacak şekilde yeniden yazılmalı: içeriğe hangi durumda erişileceği, saklama süreleri ve 11. maddedeki haklar. Yapay zekâ işlevleri de ayrıca anlatılmalı.
- Rızaya dayalı denetim: Rıza formuna dayanan denetim, başka bir işleme şartı altında yeniden değerlendirilmeli.
- Kademeli yapı: İçeriğin bir insan tarafından incelenmesi yalnızca tanımlı bir işaret ya da belgelenmiş bir şüpheyle tetiklenmeli. Gerekçe yazılı olmalı, daha geniş incelemeler ayrı onaya bağlanmalı.
- Puan ile karar arasında insan: Hiçbir disiplin, performans ya da fesih işlemi yalnızca otomatik bir çıktıya dayanmamalı.
- Konsollara erişim: Yapay zekâ destekli arama ve e-keşif yetkisi dar ve belirli bir ekiple sınırlandırılmalı; her sorgu kaydedilmeli, kayıtlar düzenli olarak incelenmeli.
- Saklama süreleri: Kayıtlar, çıktılar ve dizinler için süre belirlenmeli. Ayrılan çalışanın posta kutusunun ve ondan üretilen dizinlerin akıbeti önceden kararlaştırılmalı.
- Tedarikçi koşulları: Barındırma yeri, saklama ve model eğitimi koşulları ile 9. madde kapsamındaki aktarım mekanizmaları kontrol edilmeli.
- Özel kanallar: Kurumsal cihazdan teknik olarak erişilebilse bile kişisel hesapların kapsam dışı olduğu politikada ve yapılandırmada açıkça belirlenmeli.
İtirazlar ve sınırlar
“Karar e-postayla ilgili, yapay zekâyla değil.” Doğru, biz de bunu açıkça belirttik. Ancak karar, faaliyetleri kimin yürüttüğüne göre değil, faaliyetin kendisine göre kurulmuş: filtreleme, rutin denetim, içerik incelemesi, kayıtlar. Genel ve sürekli içerik incelemesine getirilen sınır, inceleyen bir yazılım olduğu için ortadan kalkmaz. Aksine yazılım, bu incelemeyi varsayılan uygulamaya dönüşecek kadar ucuzlatıyor.
“Makine okumaz; mahremiyete ancak bir insan baktığında dokunulur.” Argümanın sezgisel bir gücü var ve Kurul bu konuda açık bir şey söylemedi. Ne var ki otomatik işlemleri açıkça kapsayan kanuni işleme tanımıyla bağdaşması zor. Otomatik analizin, insanların gördüğü ve üzerine işlem yaptığı puan ve çıkarımlar ürettiğini de göz ardı ediyor. 11(1)(g) maddesi de tam olarak, kimse bir şey okumadan otomatik analizin kişileri etkileyebileceği düşüncesiyle konmuştur.
“Güvenlik sürekli tarama gerektirir.” Bir kısmı gerektirir ve karar bunu yasaklamıyor. Sorun, çalışanların sürekli davranış ya da duygu profillemesinin “güvenlik” etiketiyle sunulmasında ortaya çıkıyor. Bu farklı bir amaca hizmet eder ve kendi gerekçesiyle savunulmak zorundadır.
“Çalışanlarımız denetime onay veren bir sözleşme imzaladı.” Bu karardan sonra o hüküm değerlendirmenin sonu değil, başlangıcı.
“Bu yalnızca bir ilke kararı.” Karar Resmî Gazete'de yayımlandı ve Kurul'un Kanun'u nasıl uygulayacağını ortaya koyuyor. Maddelere uyulmadığında 18. madde uyarınca işlem yapılacağını da açıkça söylüyor. Şikâyetler bu ölçüte göre değerlendirilecek.
Bundan sonra ne izlenmeli?
- İlkeleri uygulayan bireysel Kurul kararları: “Genel ve sürekli” ifadesinin ne kadar sıkı yorumlanacağını ve otomatik analizin içerik incelemesi sayılıp sayılmayacağını bunlar gösterecek.
- KVKK sempozyumu: Kurum, İbn Haldun Üniversitesi ile birlikte 3-4 Aralık 2026'da “İstihdamda Yapay Zekâ ve Kişisel Verilerin Korunması Sempozyumu” düzenleyeceğini duyurdu. Sempozyumda mahremiyet, ayrımcılık, şeffaflık ve hesap verebilirlik ele alınacak.
- Yargı: Mahkemeler, 2021 kararındaki sözleşmesel bildirim yaklaşımını Kurul'un daha katı görüşüyle uzlaştırmak durumunda kalacak.
- AB takvimi: İstihdam alanındaki yüksek riskli sistemlere ilişkin Ek III yükümlülükleri 2 Aralık 2027'den itibaren uygulanacak.
- Kore: Yapay Zekâ Temel Kanunu'ndaki yüksek etkili sistem kategorisinin ve PIPA 37-2. maddenin işyeri değerlendirme araçlarına nasıl uygulanacağı.
Sık Sorulan Sorular
KVKK kararında yapay zekâdan söz ediliyor mu?
Hayır. Karar denetimden, içerik incelemesinden, trafik ve log kayıtlarından ve “filtreleme veya rutin denetim uygulamaları”ndan söz ediyor. Kararın yapay zekâ araçlarına uygulanması, metne ve Kanun'daki işleme tanımına dayanan bizim değerlendirmemizdir.
İşveren kurumsal e-postayı denetlemeye devam edebilir mi?
Evet. Karar denetimi yasaklamıyor. Hukuki sebep, belirli bir amaç, ayrıntılı bir aydınlatma, kademeli yöntemler, sınırlı ve kayıt altına alınmış erişim ile saklama sınırları arıyor. İçerik incelemesi için de kural olarak somut şüphe veya belirli bir olay gerekiyor.
Çalışanın kullandığı yapay zekâ e-posta asistanı “denetim” sayılır mı?
Amacı bakımından hayır; ancak bir işleme faaliyetidir ve çoğu zaman başkalarının erişebileceği bir dizin ya da özetler üretir. Çıktıları yöneticilere ulaşır veya çalışanı değerlendirmek için kullanılırsa denetime dönüşür.
Ayrılan çalışanın posta kutusu ne olacak?
İş ilişkisi bittikten sonra hukuki sebebin yeniden değerlendirilmesi gerekiyor ve veriler süresiz erişilebilir değil. Posta kutusunu kurumsal bir yapay zekâ asistanına aktarmak, kanaatimizce kendi gerekçesini gerektiren yeni bir amaçtır.
AB'de çalışan e-postalarının duygu analizi yasak mı?
Biyometrik veriye dayalı duygu çıkarımını yasaklayan 5(1)(f) maddesi kapsamında değil. Ancak çalışanları izlemek veya değerlendirmek için kullanılan metin tabanlı puanlama Ek III(4)(b) uyarınca yüksek riskli sayılabilir. Bu yükümlülükler 2 Aralık 2027'den itibaren uygulanacak ve GDPR de geçerliliğini koruyor.
Burhan Doğuş Ayparlar'ın Görüşü
Bu bölüm, sitenin kurucusu Av. Burhan Doğuş Ayparlar'ın kişisel değerlendirmesidir.
Bu karardaki en önemli cümle bildirim ya da rızayla ilgili değil. Aracın sahibi olmanın, işverene o araçtan geçen her şey üzerinde sınırsız yetki vermediğini söyleyen cümle. Türk iş hayatı uzun süre bunun tersi bir sezgiyle işledi: Sunucu bizim, hesap bizim, öyleyse yazışmaları da okuyabiliriz. Anayasa Mahkemesi bu sezgiyi 2020'de reddetti. Kurul şimdi bu reddi uygulanabilir bir ölçüte dönüştürdü ve arkasına 18. maddeyi koydu.
Kararın yapay zekâ açısından önemi, bu konudaki sessizliğinin düşündürdüğünden büyük. Yapay zekâ destekli izlemenin ticari mantığı, hedefli incelemenin yerine sürekli kapsama koymaktır. Olayı soruşturmak yerine herkesi puanlayıp olayları gerçekleşmeden bulmaya çalışırsınız. Kurul'un kademeli denetim ve içerik incelemesinden önce somut şüphe arayan yaklaşımı, belki istemeden de olsa bu mantığa doğrudan cevap veriyor. Teknolojiyi yasaklamıyor; teknolojinin genellikle satıldığı varsayılan ayarı yasaklıyor.
Sistemi koruyan araçlarla kişiyi değerlendiren araçlar arasına net bir çizgi çekerdim. Güvenlik filtrelemesi ve dar yapılandırılmış veri kaybı önleme, kararla rahatlıkla uyumlu hâle getirilebilir. Çalışan yazışmalarının sürekli duygu, bağlılık ya da “içeriden risk” puanlamasına tabi tutulması ise bence çok özel bir gerekçe olmadan mümkün değil ve bu gerekçeyi gösterebilecek işveren sayısı az. Böyle bir puanlamanın sağlık, inanç ya da sendikal faaliyeti açığa çıkarabileceği durumlarda, değişen 6. madde altında işler bir dayanak göremiyorum. Bu modüllere sahip işverenlerin, ki bunlar çoğu zaman bir güvenlik paketinin içinde gelir, gerçekte neyin açık olduğuna bakması gerekiyor.
İki şey durumu iyileştirir. Birincisi, Kurum'un içeriğin otomatik analizini nasıl değerlendirdiğini bir rehberde ya da ilk bireysel kararlarında açıkça söylemesi. İşverenler ve tedarikçiler bunu 3. maddedeki bir tanımdan çıkarsamak zorunda kalmamalı. İkincisi, daha uzun vadede, Türk hukukunda eksik olan kolektif boyut. Kore, izleme donanımı kurulmadan önce işçi-işveren konseyine danışılmasını şart koşuyor. AB Yapay Zekâ Tüzüğü de işverenlerin yüksek riskli yapay zekâyı işyerinde kullanmadan önce çalışan temsilcilerini bilgilendirmesini istiyor. İzlenenlerle birlikte tasarlanan bir denetimin ölçülü olma ihtimali de, güven görme ihtimali de daha yüksek. Bu, Kurul'un değil yasa koyucunun işi. Türkiye'nin yapay zekâ çerçevesi hazırlanırken üzerinde durulmaya değer.
Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık teşkil etmez. Yazı; Kişisel Verileri Koruma Kurulu'nun KVKK internet sitesinde ve 8 Ekim 2026 tarihli ve 33394 sayılı Resmî Gazete'de yayımlanan 16/09/2026 tarihli ve 2026/2035 sayılı ilke kararına dayanmaktadır. Ayrıca Anayasa Mahkemesi'nin karar bilgi bankasında yayımlanan 2016/13010 ve 2018/31036 başvuru numaralı kararları, Avrupa İnsan Hakları Mahkemesi'nin Bărbulescu/Romanya kararı ve atıf yapılan mevzuat metinleri esas alınmıştır; kaynaklara 8 Ekim 2026 itibarıyla erişilmiştir. Kararda yapay zekâdan söz edilmemektedir. Kararın yapay zekâ araçlarına uygulanması ve bu araçların sınıflandırılması yazarın değerlendirmesi olup Kurul tarafından teyit edilmiş değildir. Türk, AB ve Kore hukukuna ilişkin açıklamalar genel nitelikte olup somut olaylar ayrıca değerlendirilmelidir. Yorum ve değerlendirmeler yazara aittir.