Rehber

KVKK ve kurumsal e-posta güvenliği: 2026 rehberi

E-posta, kişisel verinin en çok geçtiği ve en az korunan kanaldır. KVKK'nın buradan ne beklediğini ve pratikte nereden başlanacağını anlatıyoruz.

Yayın: 23 Eylül 2026 Okuma süresi ~8 dk Spambil Ekibi
Güncellendi: 23.09.2026

Kısa cevap: KVKK'nın 12. maddesi, veri sorumlusuna kişisel verinin hukuka aykırı erişimini önlemek için "gerekli her türlü teknik ve idari tedbiri alma" yükümlülüğü getirir. E-posta özelinde bu; spam/phishing filtreleme, erişim/log kayıtları, çalışan farkındalığı ve bir ihlal olduğunda 72 saat içinde Kurul'a bildirim yapabilecek bir sürecin var olması anlamına gelir. Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık yerine geçmez.

E-posta neden KVKK'nın odağında?

Türkiye'deki KVKK ihlali vakalarının önemli bir kısmı, doğrudan bir siber saldırıdan değil, sıradan bir e-posta hatasından kaynaklanır: yanlış kişiye gönderilen bir müşteri listesi, phishing sonucu ele geçirilen bir hesaptan çalınan personel verisi, şifrelenmemiş bir ekte gönderilen kimlik/sağlık bilgisi. E-posta, şirketlerin kişisel veriyi en sık ve en az kontrollü şekilde taşıdığı kanaldır — bu yüzden KVKK uyumu çalışmalarında ilk bakılması gereken yerlerden biridir.

Yasal dayanak: KVKK madde 12

6698 sayılı Kanun'un 12. maddesi, veri sorumlusuna üç ayrı yükümlülük yükler: (1) kişisel verinin hukuka aykırı işlenmesini önlemek, (2) hukuka aykırı erişimini önlemek, (3) verinin muhafazasını sağlamak. Kişisel Verileri Koruma Kurulu'nun yayınladığı "Kişisel Veri Güvenliği Rehberi", bu yükümlülüğü somutlaştırırken e-posta güvenliğini açıkça idari ve teknik tedbirler arasında sayar — güvenlik duvarı, güncel antivirüs/antispam sistemleri ve saldırı tespit sistemleri kullanılması gereken önlemler arasındadır.

E-posta üzerinden en sık yaşanan ihlaller

  • Phishing sonucu hesap ele geçirilmesi — saldırgan ele geçirdiği hesaptaki müşteri/personel verisine erişir veya bu hesabı başka çalışanlara saldırmak için kullanır.
  • Yanlış alıcıya gönderim (misdirected email). Otomatik tamamlama nedeniyle kişisel veri içeren bir dosyanın yanlış kişiye gitmesi — KVKK Kurulu'nun yayınladığı kamuya açık ihlal bildirimlerinde en sık görülen nedenlerden biridir.
  • Şifrelenmemiş/korumasız ek dosyalar. Kimlik, sağlık, mali veri içeren dosyaların düz metin halinde mail ekinde gönderilmesi.
  • Eski çalışan hesaplarının açık kalması. İşten ayrılan personelin mail hesabı kapatılmadığında, hem yetkisiz erişim hem de gereksiz veri saklama riski oluşur.

KVKK'nın öngördüğü teknik ve idari tedbirler

Kurul'un rehberinde sayılan ve e-posta güvenliğiyle doğrudan ilgili başlıca tedbirler:

Tedbir türüE-postada karşılığı
Yetkilendirme matrisiKimin hangi paylaşımlı kutuya/listeye erişebileceğinin tanımlı olması
Erişim kayıtlarının tutulmasıGiriş/oturum loglarının belli bir süre saklanması
Güncel antivirüs/antispam sistemleriGelen mailin spam, virüs ve phishing açısından otomatik taranması
Saldırı tespit ve önleme sistemleriŞüpheli/anormal mail trafiğinin fark edilip karantinaya alınması
Kişisel veri içeren sistemlerin güncel tutulmasıMail sunucusu ve ilgili yazılımların güncel, bilinen açıklardan arındırılmış olması

Bir veri ihlali olursa ne yapmalı?

Phishing kaynaklı bir hesap ele geçirme, kişisel veri içeren bir kutuya erişimle sonuçlandıysa, bu KVKK anlamında bir "veri ihlali" sayılabilir. Genel süreç:

  1. Hemen durdurun: Etkilenen hesabın şifresini değiştirin, oturumları kapatın, gerekiyorsa hesabı geçici olarak devre dışı bırakın.
  2. Kapsamı belirleyin: Hangi verinin, kaç kişinin etkilendiğini, ne zaman fark edildiğini kayıt altına alın.
  3. Kurul'a bildirim: Kişisel Verileri Koruma Kurulu, ihlalin öğrenilmesinden itibaren en geç 72 saat içinde bildirim yapılmasını bekler (ihlalin niteliğine göre süre ve yöntem değişebilir — bu konuda bir KVKK danışmanından/hukukçudan destek almanızı öneririz).
  4. Etkilenen kişileri bilgilendirin gerekli görüldüğü ölçüde.
  5. Kök nedeni kapatın: Aynı yoldan tekrar yaşanmaması için (örneğin eksik SPF/DKIM/DMARC, filtrelenmemiş phishing) teknik önlemi devreye alın.

Pratik kontrol listesi

  • Gelen mail spam/virüs/phishing açısından otomatik taranıyor mu?
  • SPF, DKIM, DMARC kayıtlarınız kurulu mu? (bkz. rehber)
  • Kişisel veri içeren dosyalar mail ekinde şifresiz mi gönderiliyor?
  • İşten ayrılan personelin hesabı aynı gün kapatılıyor mu?
  • Bir veri ihlali durumunda kimin ne yapacağı yazılı bir prosedürle tanımlı mı?
  • Mail sunucunuz/verileriniz nerede barınıyor, bu KVKK'nın yurt dışı aktarım kurallarına uygun mu?

Spambil'in KVKK uyumu açısından katkısı

Spambil, yukarıdaki kontrol listesinin ilk iki maddesine doğrudan karşılık verir: gelen her mail spam/virüs/phishing açısından taranır, karantina ve işlem kayıtları tutulur, altyapı Türkiye'de barınır. Bu, KVKK'nın öngördüğü "güncel antivirüs/antispam sistemi kullanılması" ve "saldırı tespit" tedbirlerini kurumunuza tek bir MX yönlendirmesiyle kazandırır — ama KVKK uyumu tek bir ürünle tamamlanmaz; yukarıdaki kontrol listesindeki diğer maddeler kurum içi süreç ve politika gerektirir.

MX kaydınızı yönlendirip 7 gün ücretsiz deneyebilirsiniz — verileriniz Türkiye'de kalır.

Sık sorulan sorular

Küçük bir işletme de KVKK'ya tabi mi?

Evet, KVKK çalışan sayısına veya ciroya bakmaksızın kişisel veri işleyen tüm gerçek/tüzel kişileri kapsar. VERBİS'e kayıt yükümlülüğü büyüklüğe göre değişebilir, ama madde 12'deki güvenlik yükümlülüğü herkes için geçerlidir.

Antispam sistemi kurmak tek başına KVKK uyumu sağlar mı?

Hayır, önemli bir teknik tedbirdir ama tek başına yeterli değildir. Erişim yönetimi, veri saklama süreleri, aydınlatma metinleri, ihlal prosedürü gibi idari unsurlar da gereklidir.

Bu yazı hukuki danışmanlık yerine geçer mi?

Hayır. Genel bilgilendirme amaçlıdır; somut durumunuz için bir KVKK danışmanı veya hukukçuya başvurmanızı öneririz.