Hukuki durumun son doğrulama tarihi: 1 Eylül 2026.
İşveren meşru iş amacıyla e-posta, cihaz, kamera veya güvenlik loglarını izleyebilir; ancak izleme sınırsız değildir. Belirli amaç, hukuki sebep, gereklilik, ölçülülük, önceden aydınlatma, erişim sınırı ve saklama süresi gerekir. Çalışanın kişisel alanına, mesaj içeriğine veya sürekli konumuna müdahale, daha hafif yöntemle amaç sağlanabiliyorsa hukuka aykırı olabilir.123
İK, hukuk, DPO, CISO, iç soruşturma ve uzaktan çalışma ekipleri için politika ve olay rehberidir.
Temel sonuç: Çalışan izleme programı “şirket cihazı bizimdir” varsayımıyla değil amaç–veri–erişim–süre–delil zinciriyle tasarlanmalıdır.
Bu rehber kimler için?
İK, hukuk, DPO, CISO, iç soruşturma ve uzaktan çalışma ekipleri için politika ve olay rehberidir.
Bir dakikada karar özeti
| Araç | Meşru amaç örneği | Yüksek risk | Kontrol |
|---|---|---|---|
| E-posta/log | Güvenlik/iş sürekliliği | İçerik ve özel iletişim | Metadata-first, yetkili erişim |
| Kamera | Güvenlik | Ses, dinlenme alanı, sürekli takip | Alan ve saklama sınırı |
| Konum | Saha güvenliği/rota | Mesai dışı takip | Çalışma saatine sınırlama |
| DLP/EDR | Veri sızıntısı/zararlı yazılım | Aşırı içerik toplama | Olay bazlı inceleme |
| BYOD | Kurumsal erişim | Kişisel veri karışımı | Container/MDM ayrımı |
| Verimlilik yazılımı | Kaynak planı | Sürekli skor ve baskı | Toplu/anonim ölçüm |
1. Hukukî test: amaç, gereklilik ve ölçülülük
İşveren veri güvenliği, iş sürekliliği, performans, yasal yükümlülük veya iç soruşturma amacı ileri sürebilir; her amaç için veri seti ve yöntem ayrı seçilmelidir. “Güvenlik” bütün izlemeyi meşrulaştıran genel anahtar değildir.45
Daha az müdahaleci yöntem aynı sonucu sağlıyorsa içerik incelemesi veya sürekli takip savunulamaz. Etki değerlendirmesi; amaç, alternatif, risk, erişim, süre ve çalışan itiraz mekanizmasını kaydetmelidir.67
2. E-posta ve cihaz incelemesi
Kurumsal e-posta kullanımının izlendiği, özel kullanım sınırı ve olay halinde içerik erişimi önceden açıklanmalıdır. Rutin yönetimde metadata ve güvenlik sinyali, tam içerikten önce kullanılmalıdır.89
İç soruşturmada kapsam, anahtar kelime, tarih, kişi ve yetkili ekip sınırlandırılır; avukat iletişimi, sendika, sağlık veya özel yaşam verisi için özel filtre gerekir. Bulguların delil olarak kullanılması hukuka uygun elde edilme ve bütünlük kaydıyla desteklenmelidir.1011
3. Kamera, ses ve konum
Kamera güvenlik amacıyla giriş, depo veya üretim alanında kullanılabilir; soyunma, dinlenme veya sürekli masa gözetimi daha ağır müdahaledir. Ses kaydı çoğu durumda görüntüden daha müdahaleci olup ayrı gereklilik testi ister.12
Araç veya mobil konum mesai ve görevle sınırlandırılmalı; çalışan mesai dışında izlemeyi kapatabilmelidir. Konum verisinin performans puanına dönüştürülmesi ayrıca şeffaf ve ölçülü olmalıdır.13
4. BYOD ve uzaktan erişim
Kişisel cihazda kurumsal veri ile özel veri ayrılmalıdır. MDM, container, uzaktan silme, minimum işletim sistemi, şifreleme, yedek ve destek erişimi politika ve teknik ayarla sınırlandırılır.14
Uzaktan silme bütün kişisel içeriği silmemeli; çalışan ayrılışında kurumsal veri çıkarılırken kişisel veri kopyalanmamalıdır. Olay incelemesinde cihazın tamamı yerine kurumsal alan hedeflenmelidir.15
5. DLP, EDR ve verimlilik analitiği
DLP ve EDR olayları, zararlı yazılım ve veri sızıntısı için güçlü güvenlik aracıdır; fakat ekran, tuş, dosya ve iletişimi sürekli toplayan yapı çalışan profiline dönüşebilir. Eşik ve olay bazlı inceleme tercih edilmelidir.16
Verimlilik skorları; iş kalitesini, ekip işbirliğini ve insan faktörünü basit tıklama/süre ölçümüne indirmemelidir. Otomatik disiplin veya fesih kararı yerine insan incelemesi ve itiraz yolu gerekir.17
6. Politika, aydınlatma ve delil zinciri
Politika kullanılan araçları, amaçları, veri kategorilerini, erişen birimleri, saklama sürelerini, çalışan haklarını ve ihlal halinde süreci açıklar. Aydınlatma soyut “her türlü izleme yapılır” cümlesi olamaz.1819
Disiplin dosyasında log kaynağı, saat, kullanıcı, hash, erişen kişi ve yorum yöntemi kayıt altına alınır. Teknik bulgu tek başına niyet veya kusur sonucu doğurmaz; çalışan açıklaması ve bağlam incelenir.2021
Şirketin hazırlaması gereken belgeler ve kanıtlar
- İzleme aracı envanteri
- Amaç/hukuki sebep/ölçülülük matrisi
- Çalışan aydınlatma ve politika
- E-posta/kamera/konum prosedürü
- BYOD ve MDM ayarları
- DLP/EDR olay inceleme akışı
- İç soruşturma ve delil zinciri
- Saklama ve erişim kayıtları
Sözleşme ve yönetişim kontrolleri
- İş amaçlı kullanım ve özel kullanım sınırı
- İzleme araçları ve amaç
- BYOD güvenlik şartı
- Uzaktan erişim/silme
- İç soruşturma iş birliği
- Gizlilik ve veri güvenliği
- Çalışan hakları/itiraz
- Ayrılışta cihaz ve veri
Kırmızı bayraklar ve sık yapılan hatalar
- “Şirket cihazı” diyerek sınırsız içerik erişimi
- Sesli kamera kaydını gerekçesiz kullanmak
- Mesai dışı konum izlemek
- BYOD’da bütün cihazı uzaktan silmek
- Verimlilik skoruyla otomatik fesih
- Aydınlatmadan farklı araç kullanmak
- Log bütünlüğünü belgelememek
Üç pratik senaryo
1. Şüpheli veri sızıntısında e-posta incelemesi
DLP alarmı sonrası yalnız ilgili dönem, kullanıcı ve dosya hareketi incelenir; içerik erişimi yetkili hukuk/güvenlik ekibiyle sınırlandırılır ve zincir kaydı tutulur.
2. Saha çalışanında konum takibi
Konum yalnız vardiya ve rota güvenliği için açılır, mesai dışında kapanır, ham veri kısa süre saklanır ve performans kararı için tek kaynak olmaz.
3. BYOD cihazda işten ayrılış
Kurumsal container uzaktan kaldırılır; kişisel fotoğraf ve mesajlara erişilmez. Şirket verisinin yedeklenmediği ve tokenların iptal edildiği kanıtlanır.
30–60–90 günlük uygulama planı
İlk 30 gün — kapsam ve görünürlük
- çalışan izleme ve BYOD kapsam ve rol matrisi çıkarılır.
- Mevcut sözleşme, veri, izin ve karar kayıtları toplanır.
- Kritik boşluklar ve acil işlemler için sorumlu atanır.
31–60 gün — belge ve sözleşme
- Eksik izin, politika, sözleşme eki ve kayıtlar tamamlanır.
- Karar tablosu gerçek iş modeline göre yönetimce onaylanır.
- Tedarikçi ve grup şirketi akışlarıyla uyum kontrolü yapılır.
61–90 gün — test ve yönetişim
- Uygulama senaryosu veya masa başı tatbikat yürütülür.
- Açık riskler, sahip ve kapanış tarihiyle üst yönetime raporlanır.
- Yıllık ve olay bazlı güncelleme takvimi açılır.
Sık sorulan sorular
İşveren çalışan e-postasını okuyabilir mi?
Belirli meşru amaç, önceden aydınlatma, gereklilik ve ölçülülük koşullarıyla sınırlı inceleme mümkündür.
Şirket bilgisayarında özel kullanım tamamen yasaklanabilir mi?
Politikayla sınır konabilir; uygulama tutarlı ve çalışana açık olmalıdır.
Kamera ile ses kaydı alınabilir mi?
Ses kaydı daha ağır müdahaledir ve ayrı, güçlü gereklilik/ölçülülük gerekçesi ister.
İşveren mesai dışında konum izleyebilir mi?
Kural olarak amaçla bağdaşmaz; ciddi ve özel gerekçe olmadıkça izleme çalışma süresiyle sınırlandırılmalıdır.
BYOD cihaz tamamen silinebilir mi?
Kurumsal alanla sınırlı silme tercih edilmelidir; kişisel içeriğin silinmesi ciddi risk taşır.
Çalışan açık rıza verirse her izleme yapılabilir mi?
Hayır. İş ilişkisindeki güç dengesizliği ve ölçülülük nedeniyle rıza tek başına yeterli değildir.
Hukuka aykırı log fesih delili olabilir mi?
Hukuka uygun elde edilme, bütünlük ve iş hukuku koşulları değerlendirilir.
Politika ne sıklıkta güncellenmeli?
Yeni araç, amaç, çalışma modeli veya Kurul/yargı kararı çıktığında ve düzenli periyotlarla.
Sonuç
Çalışan izleme programı en çok veri toplayan değil, amaç için gereken en az veriyi güvenilir delile dönüştüren program olmalıdır. Politika, teknik ayar ve soruşturma süreci aynı sınırları uygularsa güvenlik ile çalışan mahremiyeti birlikte korunabilir.
Hukuki bilgilendirme notu
Bu çalışma genel bilgilendirme amacıyla hazırlanmıştır; belirli bir şirket, işlem, vergi pozisyonu, izin başvurusu veya uyuşmazlık için hukuki görüş yerine geçmez. Somut olayda uygulanacak mevzuat, sektör düzenlemesi, vergi ve sosyal güvenlik sonuçları ayrıca doğrulanmalıdır.
Kaynakça
- Kişisel Verilerin Korunması Kanunu No 6698 — https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf
- İş Kanunu No 4857 — https://www.mevzuat.gov.tr/mevzuatmetin/1.5.4857.pdf
- Big Data in the Workplace: Privacy Due Diligence — https://doi.org/10.1177/20539517211013051
- Regulation (EU) 2016/679 (GDPR) — https://eur-lex.europa.eu/eli/reg/2016/679/oj
- EDPB Guidelines 07/2020 on Controller and Processor — https://www.edpb.europa.eu/documents/guideline/guidelines-072020-on-the-concepts-of-controller-and-processor-in-the-gdpr_en
- Türk Borçlar Kanunu No 6098 — https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6098.pdf
- Uluslararası İşgücü Kanunu No 6735 — https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6735.pdf
- Why a Right to Explanation of Automated Decision-Making Does Not Exist in the GDPR — https://doi.org/10.1093/idpl/ipx005
Dipnotlar
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
İş Kanunu No 4857 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.4857.pdf accessed 1 September 2026. İşveren, iş sözleşmesi, çalışma süresi, fesih ve işyeri hükümleri.↩︎
-
Big Data in the Workplace: Privacy Due Diligence https://doi.org/10.1177/20539517211013051 accessed 1 September 2026. Çalışan izleme ve mahremiyet için süreç temelli privacy due diligence modeli.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Big Data in the Workplace: Privacy Due Diligence https://doi.org/10.1177/20539517211013051 accessed 1 September 2026. Çalışan izleme ve mahremiyet için süreç temelli privacy due diligence modeli.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Big Data in the Workplace: Privacy Due Diligence https://doi.org/10.1177/20539517211013051 accessed 1 September 2026. Çalışan izleme ve mahremiyet için süreç temelli privacy due diligence modeli.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
İş Kanunu No 4857 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.4857.pdf accessed 1 September 2026. İşveren, iş sözleşmesi, çalışma süresi, fesih ve işyeri hükümleri.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
İş Kanunu No 4857 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.4857.pdf accessed 1 September 2026. İşveren, iş sözleşmesi, çalışma süresi, fesih ve işyeri hükümleri.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
Big Data in the Workplace: Privacy Due Diligence https://doi.org/10.1177/20539517211013051 accessed 1 September 2026. Çalışan izleme ve mahremiyet için süreç temelli privacy due diligence modeli.↩︎
-
Big Data in the Workplace: Privacy Due Diligence https://doi.org/10.1177/20539517211013051 accessed 1 September 2026. Çalışan izleme ve mahremiyet için süreç temelli privacy due diligence modeli.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
İş Kanunu No 4857 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.4857.pdf accessed 1 September 2026. İşveren, iş sözleşmesi, çalışma süresi, fesih ve işyeri hükümleri.↩︎
-
Kişisel Verilerin Korunması Kanunu No 6698 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf accessed 1 September 2026. Veri sorumlusu, veri işleyen, işleme şartları, aktarım, güvenlik ve sicil yükümlülükleri.↩︎
-
İş Kanunu No 4857 https://www.mevzuat.gov.tr/mevzuatmetin/1.5.4857.pdf accessed 1 September 2026. İşveren, iş sözleşmesi, çalışma süresi, fesih ve işyeri hükümleri.↩︎
