Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Çalışan E-Postalarının İzlenmesi

Çalışan E-Postalarının İzlenmesi

Hassas bir konu: kurumsal kutulara erişimin sınırları.

Önemli not: Bu konu, iş hukuku ve kişisel verilerin korunması mevzuatının kesiştiği hassas bir alandır. Bu içerik genel bir çerçeve sunar, hukuki görüş değildir. Uygulama öncesinde mutlaka hukuk danışmanınıza başvurun.

Temel gerilim

İki meşru menfaat karşı karşıya gelir:

  • İşverenin menfaati: İş sürekliliği, güvenlik, denetim, hukuki yükümlülükler
  • Çalışanın menfaati: Özel hayatın gizliliği, haberleşme özgürlüğü

Uygulamada dengeyi kuran şey, önceden bilgilendirme, meşru amaç ve ölçülülüktür.

1. Adım — Politikayı önceden oluşturun

Erişim ihtiyacı doğduğunda politika yazmak geç kalmaktır.

  • ☐ Kurumsal e-postanın şirkete ait olduğu belirtilmiş
  • ☐ İş amaçlı kullanım için tahsis edildiği yazılı
  • ☐ Hangi durumlarda erişilebileceği tanımlı
  • ☐ Kimin yetkili olduğu belli
  • ☐ Onay süreci tanımlı
  • ☐ Kayıt tutulacağı belirtilmiş
  • ☐ Çalışana önceden bildirilmiş
  • ☐ İşe girişte imzalatılmış

Yedinci madde belirleyicidir: Habersiz erişim, hem hukuki hem etik açıdan sorunludur.

2. Adım — Kişisel kullanım sınırını netleştirin

  • ☐ Kişisel kullanıma izin veriliyor mu?
  • ☐ Veriliyorsa sınırı ne?
  • ☐ Kişisel mesajların işaretlenmesi isteniyor mu?
  • ☐ Kişisel işler için kişisel adres kullanılması öneriliyor mu?

Neden önemli: Kişisel kullanıma tamamen izin verilen bir kutuda, erişim daha hassas hâle gelir. Sınırın baştan çizilmesi, ileride belirsizliği azaltır.

3. Adım — Meşru erişim gerekçelerini tanımlayın

Tipik olarak kabul edilebilir sayılan gerekçeler:

  • Çalışan ulaşılamıyor ve iş sürekliliği risk altında
  • Çalışan ayrıldı, işlerin devri gerekiyor
  • Güvenlik olayı inceleniyor
  • Hukuki bir talep var
  • Denetim yükümlülüğü söz konusu
  • Somut bir ihlal şüphesi var

Kabul edilmesi zor gerekçeler:

  • Genel merak
  • Sistematik ve sürekli izleme
  • Belirli bir çalışanı hedef alan takip
  • Somut dayanağı olmayan şüphe

4. Adım — Ölçülülüğü sağlayın

  • ☐ Amaç için gerekli en dar kapsam belirlendi
  • ☐ Tüm kutu yerine ilgili yazışmalar hedeflendi
  • ☐ Tarih aralığı sınırlandı
  • ☐ Anahtar kelime bazlı arama tercih edildi
  • ☐ Açıkça kişisel olanlar kapsam dışı bırakıldı
  • ☐ Daha az müdahaleci bir yol var mı, değerlendirildi

Son madde önemlidir: Aradığınız bilgiye başka bir yoldan (örneğin çalışana sormak) ulaşabiliyorsanız, kutuya erişim ölçülü sayılmayabilir.

5. Adım — Süreci işletin

  • ☐ Talep yazılı yapıldı
  • ☐ Gerekçe belirtildi
  • ☐ Yetkili kişi onayladı
  • ☐ Mümkünse birden fazla kişi dahil oldu
  • ☐ Hukuk görüşü alındı
  • ☐ Kapsam sınırlandı
  • ☐ Erişim kayıt altına alındı
  • ☐ Bulgular gerekli kişilerle sınırlı paylaşıldı

Dördüncü madde: Tek bir kişinin tek başına erişmesi yerine, iki kişinin birlikte hareket etmesi hem şeffaflık hem koruma sağlar.

6. Adım — Çalışanı bilgilendirin

  • ☐ Erişim yapıldığı bildiriliyor mu?
  • ☐ Ne zaman bildirilecek?
  • ☐ İstisna durumlar tanımlı mı?
  • ☐ Bildirim kaydı tutuluyor mu?

Genel yaklaşım: Soruşturmayı zedelemeyecek durumlarda, erişimin çalışana bildirilmesi tercih edilir. Politikanızda bunun nasıl işleyeceğini tanımlayın.

Ayrılan çalışan durumu

En sık karşılaşılan senaryodur ve genelde en az tartışmalıdır:

  • ☐ Ayrılış öncesi devir yapıldı
  • ☐ Kişisel içeriğini ayırma imkânı verildi
  • ☐ Erişim iş amaçlı ve sınırlı
  • ☐ Arşivleme süresi tanımlı
  • ☐ Süre sonunda siliniyor
  • ☐ Politika baştan bildirilmişti

İkinci madde iyi bir uygulamadır: Ayrılmadan önce çalışana kişisel yazışmalarını ayırma imkânı vermek, hem etik hem pratik açıdan doğrudur.

Ne yapılmamalı?

  • Habersiz sistematik izleme
  • Politikasız erişim
  • Kayıt tutmadan inceleme
  • Amacı aşan kapsam
  • Bulguların gereksiz paylaşımı
  • Kişisel yazışmaların incelenmesi
  • Tek kişinin denetimsiz erişimi
  • Hukuk görüşü almadan hareket

Alternatif yaklaşımlar

Erişim ihtiyacını en baştan azaltan yapılar:

  • ☐ Müşteri yazışmaları paylaşımlı kutulardan yürütülüyor
  • ☐ Kritik süreçler kişisel kutulara bağlı değil
  • ☐ Rol adresleri kullanılıyor
  • ☐ Bilgi sistemlerde tutuluyor, e-postada değil
  • ☐ Devir süreçleri düzenli işliyor

Bu yapılar en iyi çözümdür: Kritik bilgi ortak kutularda olduğunda, kişisel kutulara erişme ihtiyacı büyük ölçüde ortadan kalkar.

Güvenlik izlemesi ayrımı

İçerik okumak ile güvenlik izlemesi farklıdır:

FaaliyetNiteliği
Zararlı yazılım taramasıOtomatik güvenlik önlemi
Spam filtrelemeOtomatik güvenlik önlemi
Anormal gönderim uyarısıGüvenlik izlemesi
Yönlendirme kuralı denetimiGüvenlik izlemesi
Yazışma içeriğinin okunmasıErişim — süreç gerektirir

İlk dördü otomatik ve içerik odaklı olmayan önlemlerdir; yine de politikada belirtilmelidir. Son satır, tanımlı bir süreç gerektirir.

Politika metni için başlıklar

  1. Kurumsal e-postanın mülkiyeti
  2. İş amaçlı kullanım esası
  3. Kişisel kullanım sınırları
  4. Otomatik güvenlik önlemleri
  5. Erişim gerekçeleri
  6. Yetki ve onay süreci
  7. Kapsam sınırlandırma ilkesi
  8. Kayıt tutma
  9. Çalışana bildirim
  10. Ayrılış durumu
  11. Saklama ve silme
  12. İtiraz yolu

Bu başlıkları hukuk danışmanınızla birlikte doldurun. Hazır bir metni uyarlamak yerine, kendi süreçlerinize göre yazılması gerekir.

Paylaş:
T
Thro
Thro · 10 Haziran 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz