Çalışan İzleme ve Verimlilik: 2026 Yasal Sınırları Nelerdir?

Çalışan izleme faaliyetleri, KVKK ve İş Kanunu çerçevesinde işverenin yönetim hakkı ile işçinin özel hayatının gizliliği arasında sıkı bir denge gerektirir; şeffaf ve orantılı cihaz yönetimi bu dengeyi teknik olarak kurar.
Çalışan İzleme Nedir ve Kapsamı Nelerdir?
Çalışan izleme, işverenlerin iş yerinde veya uzaktan çalışma ortamlarında personelin faaliyetlerini, üretkenlik düzeylerini ve şirket kaynaklarının kullanımını takip etmek için uyguladığı sistematik süreçlerin tamamını ifade eder. Uygulamada bu kapsam geniş bir veri yelpazesine yayılır:
- İnternet erişim ve tarama kayıtları
- Kurumsal e-posta ve anlık mesajlaşma trafik bilgisi
- Uzak ekran bağlantıları ve ekran kaydı
- Tuş vuruşu analizi ve konum verisi
- Güvenlik kamerası görüntüleri
- Dosya erişim kayıtları ile USB ve yazıcı hareketleri
Bunların her biri kişisel veri işlemedir; ancak hepsi aynı ölçüde meşru değildir. İzleme süreci; işverenin yönetim hakkı ile işçinin özel hayatının gizliliği arasındaki dengeyi kurmak amacıyla KVKK ve İş Kanunu'nun ortak zemininde şekillenir. Kapsam belirlenirken hangi verilerin, hangi amaçla, ne süre saklanacağı ve kimlerin erişebileceği yazılı politikalarla netleştirilmelidir. Kurumlar, izleme faaliyetlerini "güvenlik" veya "verimlilik" gibi genel ifadelerle özetleyemez; her veri işleme faaliyetini ayrı ayrı meşruiyet temeline oturtmak zorundadır.
Verimlilik ölçümü de bu çerçevenin dışında değildir. Cihaz kullanım süreleri, uygulama ve web erişim politikalarına uyum gibi ölçütler; çalışan önceden aydınlatıldığında ve veri yalnızca tanımlanan amaçla kullanıldığında meşru kabul edilebilir. Sürekli ekran kaydı veya tuş vuruşu analizi ise verimlilik gerekçesiyle dahi orantılılık testini geçmez. Şeffaf olmayan veya kapsamı belli olmayan izleme uygulamaları, KVKK'nın 10. maddesinde öngörülen aydınlatma yükümlülüğünün ihlalini teşkil ederek idari para cezasına ve maddi-manevi tazminat davalarına yol açabilmektedir.
İzleme, çalışanın gördüğü bir ajan, açık bildirim ve politika ile ayrı ayrı yönetilen işlevlerle yürütüldüğünde bu sınır teknik olarak korunur. Arin Agent bu ilkeyle tasarlanmıştır: gizli mod yoktur; uzak ekran yalnızca çalışan onayı ve kalıcı bildirimle kurulur, USB ve yazıcı kontrolü gibi işlevler politika ile ayrı ayrı yönetilir.
KVKK ve 5651 Sayılı Kanun Çerçevesinde Yasal Dayanaklar Nelerdir?
Türkiye'de çalışan izleme faaliyetlerinin yasal dayanağı; 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, 4857 sayılı İş Kanunu ve 6098 sayılı Türk Borçlar Kanunu'nun (TBK) ilgili maddeleri tarafından oluşturulur.
- KVKK m.5/2-f (meşru menfaat): İşverenin işyeri güvenliğini sağlaması, varlıklarını koruması ve iş süreçlerini denetlemesi amacıyla veri işlenebilir; ancak işleme, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek ve amaç için zorunlu olmak şartına bağlıdır.
- 5651 m.7 (toplu kullanım sağlayıcı): Çalışanlarına internet erişimi sunan işyerleri bu Kanun kapsamında toplu kullanım sağlayıcı statüsündedir; erişim kayıtlarını mevzuatta öngörülen süre boyunca (uygulamada bir ila iki yıl) bütünlüğünü koruyarak saklamak ve yetkili mercilere ibraz etmekle yükümlüdür.
- İş Kanunu m.75: İşçi hakkında edinilen bilgilerin dürüstlük kuralına ve hukuka uygun kullanılmasını, gizli kalmasında işçinin haklı çıkarı bulunan bilgilerin açıklanmamasını emreder.
- TBK m.399 ve m.417: İşverenin talimat verme ve denetim hakkı m.399'a dayanır; m.417 ise işvereni işçinin kişiliğini korumakla yükümlü kılar.
Anayasa Mahkemesi, bireysel başvuru kararlarında işverenin izleme müdahalesini meşru amaç, önceden bilgilendirme ve ölçülülük ölçütleriyle denetlemekte; amaca uygun olmayan geniş kapsamlı izlemeleri Anayasa'ya aykırı bulmaktadır. Bu çerçevede her izleme modülü için ayrı bir meşru menfaat değerlendirmesi yapılmalı; işleme faaliyeti VERBİS kaydı ve kişisel veri işleme envanteriyle uyumlu tutulmalıdır.
İşverenlerin Şeffaflık ve Aydınlatma Yükümlülükleri Nelerdir?
KVKK'nın 10. maddesi uyarınca işveren, veri sorumlusu sıfatıyla; işçilere veri işleme amacını, işlenen veri kategorilerini, verilerin kimlere ve hangi amaçla aktarılabileceğini, hukuki sebebini ve ilgili kişinin haklarını içeren aydınlatma metnini, verilerin toplanmasından önce veya en geç toplama anında sunmak zorundadır. Aydınlatma metni "şirket bilgisayarları izlenebilir" gibi genel ifadelerle yetinemez; somut teknik detay içermelidir:
- Uzak ekran bağlantısının yalnızca çalışan onayıyla kurulacağı ve oturum boyunca bildirim gösterileceği
- USB takma denemelerinin ve yazıcı kullanımının kayıt altına alınacağı
- Erişim kayıtlarının hangi süreyle saklanacağı ve hangi rollerin erişebileceği
İş sözleşmelerine eklenen genel "uygunluk" maddeleri, KVKK'nın "açık rıza" tanımındaki serbest irade şartını karşılamaz; çünkü işçi, işi kaybetme riski altındadır. Bu nedenle işlemenin dayanağı rıza değil meşru menfaat olmalıdır. Aydınlatma rıza değildir; ancak yapıldığı belgelenmelidir. Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca aydınlatmanın yapıldığını ispat yükü veri sorumlusundadır; metnin yalnızca web sitesinde yayımlanması yeterli değildir. İmzalı elden teslim, kurumsal e-posta okundu kaydı veya metnin cihazda gösterilip onay kaydının alınması uygun yöntemlerdir.
Arin Agent, KVKK aydınlatma metnini ve metnin çalışana bildirildiğine dair kaydı KVKK & 5651 Uyumu modülünde tutar.
Veri Minimizasyonu ve Amaç Sınırlılığı İlkeleri Nasıl Uygulanır?
KVKK'nın 4. maddesinde yer alan veri minimizasyonu ilkesi; işlenen verilerin, işlenme amacıyla "bağlantılı, sınırlı ve ölçülü" olmasını emreder. Çalışan izlemede orantılılık, gizli tuş kaydı veya sürekli ekran kaydıyla değil; yalnızca ihtiyaç duyulan modülün açılması, uzak ekranın onay ve bildirimle çalışması, veri çıkışının içerik okunmadan kanal bazında (USB, yazıcı) kontrol edilmesi gibi teknik kontrollerle sağlanır.
Amaç sınırlılığı ilkesi ise; güvenlik amacıyla toplanan verilerin, disiplin cezası vermek, performans primi hesaplamak veya işten çıkarma delili olarak kullanılamayacağını; bu amaçlar için ayrı meşruiyet temeli ve aydınlatma gerektiğini ortaya koyar. Kişisel Verileri Koruma Kurulu (Kurul) kararlarında amaç dışı kullanım başlı başına ihlal olarak değerlendirilmektedir.
Teknik uygulamada şu kontroller gerekir:
- Veri erişiminin "bilmesi gereken" prensibine göre rol tabanlı erişim kontrolü (RBAC) ile sınırlanması
- Log yönetiminde mümkün olan her yerde anonimleştirme veya takma ad kullanılması
- Saklama süresinin 5651 kayıtları için mevzuattaki süreye, diğer veriler için "amaç ortadan kalktığında" kuralına göre belirlenmesi ve otomatik silmenin yapılandırılması
- Yedek sistemlerdeki verilerin de aynı silme politikasına tabi tutulması
Bu kontroller, KVKK m.12 (veri güvenliği) ve m.7 (silme, yok etme, anonim hale getirme) yükümlülüklerinin parçasıdır. Arin Agent'ta USB ve yazıcı kontrolü ile uygulama ve web erişimi grup bazlı politikalarla ayrı ayrı yönetilir; uzak ekran yalnızca çalışan onayıyla açılır, saklama süresi merkezi politikayla tanımlanır ve süresi dolan kayıtlar otomatik yönetilir.
İhlal Durumunda Uygulanacak İdari Para Cezaları ve Yargıtay Kararları Nelerdir?
KVKK'nın 18. maddesi; aydınlatma yükümlülüğü, veri güvenliği yükümlülüğü ve Kurul kararlarına aykırılık için ayrı ayrı idari para cezası bantları öngörür. Tutarlar her yıl yeniden değerleme oranıyla güncellenir; veri güvenliği ve Kurul kararı ihlallerinde üst sınır on milyon TL'yi aşmaktadır. Güncel tutarlar Kişisel Verileri Koruma Kurumu'nun yıllık duyurusundan takip edilmelidir.
5651 sayılı Kanun tarafında ise erişim sağlayıcı (m.6) ve toplu kullanım sağlayıcı (m.7) yükümlülüklerinin ihlali idari para cezasıyla yaptırıma bağlanmıştır; kayıt saklama yükümlülüğünün ihlali için hapis cezası öngörülmemiştir.
Yargı kararları ikinci bir risk alanı oluşturur:
- Yargıtay ve Anayasa Mahkemesi içtihadında, aydınlatma yapılmadan veya ölçüsüz biçimde elde edilen izleme verisi hukuka aykırı delil sayılmakta ve fesihte kullanılamamaktadır.
- İşçinin kişisel e-posta hesabına erişilmesi veya kurumsal yazışmaların önceden bilgilendirme olmaksızın incelenmesi, Anayasa m.20 (özel hayatın gizliliği) ve m.22 (haberleşme hürriyeti) kapsamında ihlal sayılmaktadır.
- İş mahkemeleri, izleme verisinin hukuka aykırı elde edilmesi hâlinde işverenin iş akdini haklı nedenle feshedemeyeceğini; işçinin işe iade, boşta geçen süre ücreti ve kişilik hakkı ihlali nedeniyle manevi tazminat talep edebileceğini kabul etmektedir.
Kurumsal Uyum Sağlamak İçin Alınması Gereken Teknik ve İdari Önlemler Nelerdir?
Kurumsal uyum sürecinin ilk adımı; tüm cihazların ve üzerlerindeki izleme modüllerinin envanterinin çıkarılmasıdır. Her modül için belgelenmiş bir etki ve orantılılık değerlendirmesi hazırlamak iyi bir uygulamadır; KVKK bunun için Kurul onayı öngörmez.
Teknik ve idari önlemler şu başlıklarda toplanabilir:
- Cihaz ve izleme envanteri: Hangi cihazın kimde ve hangi modülün açık olduğu kayıt altında tutulmalı, VERBİS kaydıyla uyumlu olmalıdır.
- Politika belgesi: "Çalışan İzleme ve Gizlilik Politikası"; veri kategorileri, meşruiyet temelleri, saklama süreleri, erişim yetkili roller, ihlal bildirim prosedürü ve işçi hakları başlıklarını içermeli, her yıl gözden geçirilmelidir.
- Aydınlatma ve onay kaydı: Aydınlatma metni işe başlangıçta ve her politika güncellemesinde sunulmalı; teslim ve onay kayıtları saklanmalıdır.
- Eğitim: Personel için işe başlangıçta ve politika güncellemelerinde KVKK farkındalık eğitimi planlanmalı, katılım kayıtları tutulmalıdır.
- Veri işleyici sözleşmesi: İzleme yazılımı sağlayıcısıyla veri işleyici sözleşmesi imzalanmalı; yurt dışına aktarım varsa KVKK m.9'daki güvencelerden biri (yeterlilik kararı, standart sözleşme, bağlayıcı şirket kuralları) sağlanmalıdır.
- İhlal müdahale planı: Veri ihlali tespitinden itibaren Kurul'a 72 saat içinde (Kurul kararı 2019/10) bildirim yapacak, ilgili kişileri makul en kısa sürede bilgilendirecek ekip ve prosedür tanımlanmalıdır.
Bu çerçeve, hukuki riski asgariye indirirken işçilerin güvenini kazanarak sürdürülebilir bir verimlilik kültürünün temelini oluşturur. Listenin teknik tarafı — cihaz envanteri ve zimmet, aydınlatma metni ve bildirim kaydı, politika bazlı USB/yazıcı kontrolü ve onaylı uzak ekran, saklama süresi otomasyonu ve ihlal müdahale akışı — Arin Agent'ta tek panelde yönetilir. Ayrıntı için KVKK & 5651 Uyumu sayfasına bakabilirsiniz.
Sık sorulan sorular
İşverene ait cihazlardaki internet erişim kayıtları, kurumsal e-posta trafik bilgisi (içerik değil) ve dosya erişim logları gibi veriler; aydınlatma yapılmış, amaçla sınırlı ve orantılı olmak kaydıyla KVKK ve İş Kanunu çerçevesinde izlenebilir. Kişisel hesaplara erişim ve gizli izleme bu kapsamın dışındadır.
İzlenen verilerin amacı, saklama süresi ve erişim yetkisi olan roller; yazılı politikalar ve aydınlatma metniyle personele net bir şekilde bildirilmeli, bildirimin yapıldığı belgelenmelidir.
Evet, KVKK'nın 10. maddesindeki aydınlatma yükümlülüğünün ihlali idari para cezaları ve maddi-manevi tazminat davalarına yol açabilir.
Gizli uzaktan erişim aydınlatma ve orantılılık ilkesiyle çelişir. Bağlantının çalışan onayıyla kurulduğu ve oturum boyunca görünür bildirim gösterildiği model, KVKK gerekliliklerini teknik olarak karşılar.
İlgili yazılar
Arin Agent'ı canlı görmek ister misiniz?
KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.
Demo Talep Et