E-posta, şirketlerde iletişim ve iş birliği için kullanılan en önemli araçlardan biridir ve çoğu zaman önemli miktarda gizli şirket verisi içerir. Elektronik postanın günlük iş süreçlerindeki merkezi rolü devam ettikçe hassas bilgilerin korunması da daha önemli hâle gelmektedir. Bu nedenle kuruluşlar Outlook ve Gmail'in yerleşik yönetim ve güvenlik özelliklerinden yararlanabilir ve gerektiğinde ek izleme çözümleri kullanabilir. Bu rehberde çalışanların iş e-postalarının nasıl izlenebileceğini, hangi araçların kullanılabileceğini ve hangi hukuki, güvenlik, gizlilik ve etik konuların dikkate alınması gerektiğini ele alıyoruz.

Çalışan E-postaları Şeffaf Bir Şekilde Nasıl İzlenir?

İş e-postalarının izlenmesinde şeffaflık temel ilkelerden biridir. Çalışanlar izlemenin neden yapıldığını, hangi verilerin işlendiğini ve bu bilgilerin hangi amaçlarla kullanılacağını anlayabilmelidir. Açık kurallar, şirketin güvenlik ve bilgi koruma ihtiyaçlarını karşılamasına yardımcı olurken çalışanların kişisel verilerinin ve özel hayatının korunmasını da destekler.

Türkiye'de Kişisel Verileri Koruma Kurulunun çalışanlara tahsis edilen kurumsal e-posta hesaplarının izlenmesine ilişkin kararında, işverenin denetim hakkı ile çalışanın kişisel verilerinin korunması hakkı arasında bir denge kurulması gerektiği belirtilmektedir. Çalışanın izleme öncesinde açık ve net biçimde bilgilendirilmesi, denetimin kapsamı, süresi ve müdahale derecesi ile daha az müdahaleci yöntemlerin kullanılıp kullanılamayacağı değerlendirilmelidir.

Daha şeffaf bir izleme politikası oluşturmak için aşağıdaki temel ilkeleri uygulayabilirsiniz:

  • açık ve yazılı politikalar oluşturun
  • uygun kişisel veri işleme şartını belirleyin ve çalışanları önceden aydınlatın
  • izlemenin amacını açıkça açıklayın
  • izlemeyi işle ilgili iletişim ve faaliyetlerle sınırlandırın
  • izleme araçlarını sorumlu ve ölçülü şekilde kullanın
  • politika veya yöntemler değiştiğinde çalışanları bilgilendirin
  • KVKK ve uygulanabilir diğer hukuki gerekliliklere uyun
  • izlemenin gerekliliğini ve etkinliğini düzenli olarak gözden geçirin

Outlook'ta Çalışan E-postaları Nasıl İzlenir?

Outlook ve Microsoft 365, kurumsal e-postaların yönetimi ve denetlenmesi için çeşitli yerleşik özellikler sunar. Kullanılan ortama, lisansa ve yetkilere bağlı olarak yöneticiler ileti izleme, teslimat bilgileri ve çeşitli denetim günlüklarından yararlanabilir.

Microsoft Exchange ve Microsoft 365 ortamlarında posta kutuları ve şirket hesaplarıyla ilgili belirli işlemler kaydedilebilir. Kullanılabilir olayların ve verilerin kapsamı lisansa, sistem yapılandırmasına ve yönetici yetkilerine bağlıdır.

Hassas bilgilerin daha gelişmiş şekilde korunması için Microsoft Purview ve Veri Kaybı Önleme, yani Data Loss Prevention (DLP) ilkeleri kullanılabilir.

Bazı durumlarda yerleşik araçlar kuruluşun tüm ihtiyaçlarını karşılamayabilir. Böyle durumlarda şirketler işle ilgili dijital faaliyetlere ilişkin ek görünürlük elde etmek için çalışan izleme yazılımı kullanabilir.

Kullanılan ürün ve yapılandırmaya bağlı olarak bu çözümler iş e-postası etkinliği, uygulama ve web sitesi kullanımı, ekran görüntüleri ve şirket cihazlarında gerçekleştirilen diğer işle ilgili faaliyetlere ilişkin özellikler sunabilir.

Microsoft, hassas bilgilerin korunması için özel DLP işlevleri de sunar. Microsoft Learn'ün resmi Türkçe dokümantasyonuna göre Microsoft Purview DLP ilkeleri, hassas verileri içeren riskli etkinlikleri algılamak, kısıtlamak ve bunlara yanıt vermek için kullanılabilir.

Outlook'ta çalışan e-postaları nasıl izlenir?

Google Workspace'te (Gmail) Çalışan E-postaları Nasıl İzlenir?

Daha önce G Suite adıyla bilinen hizmet günümüzde Google Workspace olarak adlandırılmaktadır ve Gmail platformun temel e-posta hizmetlerinden biridir. Kurumsal Gmail hesaplarını yönetirken resmi olmayan genel kullanım istatistikleri yerine Google Workspace'in sunduğu resmi yönetim, günlük, denetim ve güvenlik özelliklerine odaklanmak daha doğru bir yaklaşımdır.

Bir kuruluşta Gmail yönetilirken iki temel soruya yanıt verilmelidir:

  • iş e-postası etkinliğinin incelenmesi için hangi yerleşik araçların kullanılabileceği
  • hangi durumlarda ek güvenlik veya izleme araçlarına ihtiyaç duyulabileceği

Google Workspace bir yönetici konsolunun yanı sıra çeşitli raporlama, günlük ve güvenlik özellikleri sunar. Kullanılabilen işlevler Google Workspace sürümüne, kuruluşun yapılandırmasına ve yöneticiye verilen yetkilere göre değişebilir.

Bunlardan biri E-posta Günlüğünde Arama aracıdır. Bu araç, yöneticilerin ileti teslimiyle ilgili sorunları araştırmasına, bir iletinin başarıyla gönderilip gönderilmediğini kontrol etmesine ve teslim sonrası durumunu incelemesine yardımcı olur.

ÖzellikAçıklama
Yönetici ErişimiYetkili yöneticiler Google Workspace Yönetici Konsolu üzerinden şirket hesaplarını ve kullanılabilir raporlama ve güvenlik araçlarını yönetebilir.
E-posta Günlüğünde Aramaİleti teslim durumunu kontrol etmek, e-posta akışındaki belirli sorunları araştırmak ve iletilerin teslim sürecini incelemek için kullanılabilir.
Denetim ve AraştırmaLisansa ve yönetici yetkilerine bağlı olarak denetim günlükları ve araştırma araçları Google Workspace'teki belirli etkinlikleri ve güvenlik olaylarını incelemek için kullanılabilir.

Google Workspace ayrıca bilgi yönetimi ve e-delil tespiti için Google Apps Kasası'nı da sunar. Google Apps Kasası'nın resmi Türkçe dokümantasyonuna göre kuruluşlar Gmail iletileri de dahil olmak üzere Google Workspace verilerini saklayabilir, muhafazaya alabilir, arayabilir ve dışa aktarabilir.

Kuruluşlar Gmail saklama kuralları oluşturarak iletilerin ne kadar süre korunacağını belirleyebilir. Belirli iletiler hukuki veya kurumsal gereksinimler doğrultusunda muhafazaya da alınabilir.

Yetkili yöneticiler ve hukuk personeli ayrıca Apps Kasası'nı kullanarak Gmail iletilerinde arama yapabilir, mesaj içeriklerini ve ekleri inceleyebilir ve ihtiyaç duyulan sonuçları dışa aktarabilir.

Bu özellikler iç soruşturmalar, denetimler, hukuki süreçler veya belirli iş iletişimlerinin saklanmasını gerektiren uyumluluk yükümlülüklerinde yararlı olabilir.

Google Workspace'in yerleşik özellikleri birçok yönetim ve güvenlik ihtiyacını karşılar ancak her tür çalışan izleme ihtiyacı için eksiksiz bir çözüm oluşturmayabilir. Bazı kuruluşlar verimlilik analizi veya birden fazla iş sisteminden gelen bilgilerin merkezi olarak değerlendirilmesi için ek araçlara ihtiyaç duyabilir.

Tüm kuruluşlara uygun tek bir çözüm yoktur. Kullanılan araçlar açık bir amaç, güvenlik riskleri, hukuki gereklilikler ve çalışanların kişisel veri ve özel hayat haklarının korunması dikkate alınarak seçilmelidir.

İş E-postası Etkinliğini İzlemek İçin 5 Neden

İş e-postalarının izlenmesi yalnızca çalışanları kontrol etmenin bir yöntemi olarak görülmemelidir. Hukuka uygun, şeffaf ve ölçülü biçimde uygulandığında şirket bilgilerinin korunmasına, güvenlik risklerinin azaltılmasına ve belirli iş süreçlerinin geliştirilmesine yardımcı olabilir.

1. Veri Sızıntılarını ve Fikri Mülkiyet Kaybını Önlemek

E-posta, hassas bilgilerin aktarılması için kullanılan temel kanallardan biridir. Finansal raporlar, müşteri listeleri, ürün bilgileri ve diğer gizli veriler yanlışlıkla veya kasıtlı olarak yetkisiz kişisel ya da harici hesaplara gönderilebilir. DLP ilkeleri ve diğer güvenlik önlemleri bu tür risklerin tespit edilmesine ve sınırlandırılmasına yardımcı olabilir.

2. Oltalama ve Güvenlik Tehditlerini Azaltmak

Tek bir zararlı bağlantı veya ek bile bir şirket hesabını ya da kurumsal sistemi ciddi risk altına sokabilir. T.C. Siber Güvenlik Başkanlığı, zararlı bağlantılar kapsamında güncel oltalama alan adlarını ve bağlantılarını takip etmektedir. Kurumun kayıtlarında oltalama, kullanıcıları kandırmayı amaçlayan sosyal mühendislik saldırıları kapsamında değerlendirilmektedir.

Şüpheli bir e-posta, bağlantı veya ek ile karşılaşıldığında gönderenin doğruluğunu kontrol etmek, bilinmeyen bağlantıları açmamak ve hesap bilgilerini güvenilmeyen sayfalara girmemek önemlidir. T.C. Siber Güvenlik Başkanlığı ayrıca sahte banka, kurum ve şirket siteleri gibi oltalama girişimlerinin bildirilmesine imkân tanımaktadır.

3. Profesyonel İletişimi ve Uyumluluğu Desteklemek

Şirketler profesyonel iletişim için açık kurallar belirleyebilir ve dışarı gönderilen mesajların iç politikalar ile uygulanabilir düzenleyici gerekliliklere uygun olmasını destekleyebilir. Bazı sektörlerde denetim günlüklarının ve belirli iletişim kayıtlarının saklanması uyumluluk veya inceleme süreçleri açısından gerekli olabilir.

4. İletişim Sorunlarını ve İş Akışı Darboğazlarını Belirlemek

İş e-postası akışlarının analizi iletişim gecikmelerinin ve süreç sorunlarının fark edilmesine yardımcı olabilir. Müşteri talepleri uzun süre yanıtsız mı kalıyor? Bazı ekipler önemli mesajlara geç mi yanıt veriyor? Hukuka uygun ve gerekli kapsamda toplanan veriler, bu tür sorunların belirlenmesine ve iş süreçlerinin geliştirilmesine katkı sağlayabilir.

5. İç Soruşturmaları ve Uyuşmazlıkların Çözümünü Desteklemek

Şirket içi anlaşmazlıklar, politika ihlali şüpheleri veya diğer insan kaynakları konuları ortaya çıktığında kurumsal e-posta ilgili olayın açıklığa kavuşturulmasına yardımcı olacak bilgiler içerebilir. Ancak bu tür verilere erişim uygun bir kişisel veri işleme şartına dayanmalı ve yalnızca ilgili amaç için gerekli ve ölçülü kapsamda gerçekleştirilmelidir.

Çalışan E-postalarını İzlemeye Başlamadan Önce Neleri Bilmelisiniz?

Bir izleme sistemi uygulanmadan önce işveren izlemenin açık ve meşru amacını belirlemeli, uygun kişisel veri işleme şartını değerlendirmeli ve kullanılacak yöntemin gerçekten gerekli ve ölçülü olup olmadığını incelemelidir.

Kişisel Verileri Koruma Kurulunun 19/01/2023 tarihli ve 2023/86 sayılı kararında, kurumsal e-posta hesaplarının denetimi açısından çalışanın kişisel verilerinin korunması hakkı ile işverenin kaynakların verimli kullanılmasını, ticari sırların korunmasını, bilgi güvenliğini ve iş yeri kurallarına uyumu sağlama gibi menfaatleri arasında denge kurulması gerektiği belirtilmiştir.

Kurulun değerlendirmesine göre çalışan, iletişimin izlenebileceği ve uygulanabilecek tedbirler hakkında izleme başlamadan önce açık ve net bir şekilde bilgilendirilmelidir. İzlemenin kapsamı, çalışanın mahremiyetine yapılan müdahalenin derecesi, izlemenin ne kadar sürdüğü ve sonuçlara kimlerin erişebildiği gibi unsurlar da dikkate alınmalıdır.

Ayrıca iletişim akışının incelenmesi ile mesaj içeriğine erişilmesi arasında ayrım yapılması önemlidir. Mesaj içeriğinin incelenmesi daha müdahaleci olduğundan daha güçlü bir gerekçeye ihtiyaç duyar. Mümkün olduğunda önce güvenlik, sadakat veya kullanım ihlaline işaret eden teknik göstergelerin değerlendirilmesi, yalnızca gerekli hâllerde içerik incelemesine geçilmesi daha ölçülü bir yaklaşım olabilir.

Açık rıza da her durumda tek hukuki dayanak değildir. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 5'inci maddesi, belirli şartlar altında bir hakkın tesisi, kullanılması veya korunması için işlemenin zorunlu olması ya da ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri gibi başka veri işleme şartları da öngörmektedir.

Bu nedenle yalnızca çalışanın onayını almak, her türlü izlemeyi otomatik olarak hukuka uygun hâle getirmez. Veri işlemenin belirli, açık ve meşru amaçlarla yapılması; amaçla bağlantılı, sınırlı ve ölçülü olması ve yalnızca gerekli süre boyunca saklanması gerekir.

İzleme yönteminin çalışanların özel hayatına etkisi arttıkça gereklilik ve ölçülülük değerlendirmesinin de daha dikkatli yapılması gerekir. Daha az müdahaleci bir yöntemle aynı amaca ulaşmak mümkünse öncelikle bu yöntem değerlendirilmelidir.

İzleme uygulanırken kurum kültürü üzerindeki etkiler de dikkate alınmalıdır. Yalnızca gerçekten gerekli bilgileri toplayın, bu verilere erişimi sınırlayın, uygun saklama süreleri belirleyin ve izlemenin hâlâ gerekli olup olmadığını düzenli olarak değerlendirin. Çalışanlara açık bilgi verilmesi ve yöneticilerin hukuki ve etik konularda eğitilmesi daha şeffaf ve sorumlu bir çalışma ortamının oluşturulmasına yardımcı olabilir.

Sonuç

Şirket e-postalarının korunması modern bilgi güvenliğinin önemli bir parçasıdır. Outlook ve Gmail çeşitli yerleşik yönetim, denetim ve güvenlik özellikleri sunarken CleverControl gibi özel çözümler işle ilgili belirli dijital faaliyetler hakkında ek görünürlük sağlayabilir.

Ancak etkili izleme açık sınırlar ve şeffaflık gerektirir. Meşru bir amaç belirleyin, uygun kişisel veri işleme şartını değerlendirin, açık iç politikalar oluşturun ve çalışanları izleme yöntemleri hakkında önceden bilgilendirin. Toplanan veriler gereksiz veya aşırı gözetim için değil, kuruluşun korunması ve iş süreçlerinin geliştirilmesi amacıyla kullanılmalıdır.

Şirket iletişiminizi daha iyi koruyun. CleverControl'ü ücretsiz deneyin ve sunduğu olanakları keşfedin.