Avukatlar İçin KVKK Uyumlu E-posta Rehberi
Hukuk bürolarında müvekkil yazışmaları KVKK kapsamında kişisel veri sayılır. Bu rehberde avukatların e-posta yönetiminde dikkat etmesi gereken yasal yükümlülükleri ve teknik önlemleri ele aldık.
Hukuk bürolarında müvekkil yazışmaları KVKK kapsamında kişisel veri sayılır. Bu rehberde avukatların e-posta yönetiminde dikkat etmesi gereken yasal yükümlülükleri ve teknik önlemleri ele aldık.
Yayın: 1 Temmuz 2026 · Okuma süresi: ~7 dakika
Bir müvekkil size dava dosyasının özetini e-postayla gönderdiği anda, o mesaj 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) güvencesi altına girer. Adı, kimlik bilgileri, sağlık durumu, suç kaydı veya mali durumu içeren satırlar birer kişisel veridir; üstelik çoğu zaman özel nitelikli kategorisindendir. Türkiye'de faaliyette bulunan her avukat ve hukuk bürosu bu verileri işlerken KVKK'nın getirdiği teknik ve idari tedbirleri uygulamakla yükümlüdür. Kişisel Verileri Koruma Kurulu'nun (KVKK Kurulu) yayımladığı Kişisel Veri Güvenliği Rehberi (2018) ve Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler kararı (2018/10 sayılı), hangi teknik tedbirlerin zorunlu olduğunu açıkça ortaya koyar. Bu yazı, o yükümlülükleri pratik e-posta yönetimiyle ilişkilendiren bir rehber niteliğindedir.
KVKK'nın 3. maddesi, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişiyi veri sorumlusu olarak tanımlar. Bir avukat müvekkiliyle yazışırken, dava takip yazılımına kayıt girerken ya da karşı taraf bilgilerini saklarken bu tanımın tam anlamıyla karşısına geçer. Baro kaydının varlığı veya ticari faaliyetin küçüklüğü bu yükümlülüğü ortadan kaldırmaz. Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü ise yıllık çalışan sayısı ve işlenen veri miktarına göre eşiğe bağlıdır; bununla birlikte eşiğin altında kalan bürolar bile KVKK'nın temel ilkelerine, özellikle 12. maddenin öngördüğü teknik ve idari tedbirlere, uymak zorundadır.
Hukuk bürolarındaki e-postalarda sıklıkla rastlanan kişisel veri türleri şunlardır:
Özel nitelikli veriler için KVKK Kurulu'nun 2018/10 sayılı kararı, açık rıza alınmasını veya kanunda öngörülen istisnalardan birinin varlığını şart koşar. Avukatlık Kanunu'nun 36. maddesi sır saklama yükümlülüğü getirirken KVKK bu yükümlülüğü dijital kanala taşır.
Kişisel e-posta adresleri (Gmail, Yandex vb.) hukuk bürosu yazışmalarında ciddi riskler barındırır: sunucular Türkiye'de olmayabilir, veri işleme sözleşmesi yoktur ve hesap ele geçirildiğinde müvekkil verilerinin tamamı ifşa olabilir. KVKK'nın 9. maddesi, kişisel verilerin yurt dışına aktarılmasını Kurul onayına veya açık rızaya bağlar; dolayısıyla yurt dışı sunucularda barındırılan e-posta hizmetleri bu madde kapsamında ek prosedür gerektirir.
Connect365 gibi Türkiye merkezli, Microsoft 365 altyapısıyla çalışan kurumsal e-posta çözümleri bu sorunu kökten çözer: veriler Türkiye ve AB'deki veri merkezlerinde tutulur, hizmet sağlayıcıyla imzalanan Veri İşleme Sözleşmesi (DPA) KVKK'nın 12. maddesi uyarınca zorunlu güvenceleri içerir ve denetim izleri (audit log) yasal saklama sürelerini karşılayacak şekilde yapılandırılabilir.
| Tedbir | KVKK / Kurul Dayanağı | E-posta Uygulaması | Öncelik |
|---|---|---|---|
| Aktarım şifrelemesi (TLS 1.2+) | Md. 12, Güvenlik Rehberi | SMTP, IMAP, POP3 bağlantılarında zorunlu TLS | Kritik |
| Uçtan uca şifreleme (S/MIME veya PGP) | 2018/10 sayılı Karar (özel nitelikli) | Sağlık/ceza verisi içeren yazışmalarda zorunlu | Kritik |
| Çok faktörlü kimlik doğrulama (MFA) | Güvenlik Rehberi — erişim kontrolü | Tüm hesaplarda uygulama tabanlı MFA | Kritik |
| Posta kutusu erişim logları | Md. 12 — ihlal tespiti | Minimum 6 ay log saklama | Yüksek |
| Veri Kaybı Önleme (DLP) | Md. 12 — yetkisiz iletim engeli | TC kimlik no içeren e-postaların dışarı çıkışını engelleme | Yüksek |
| E-posta arşivleme ve saklama politikası | Md. 7 — silme/imha yükümlülüğü | Dava kapanışından 10 yıl (Av. K. md. 40 uyumlu) | Yüksek |
| Anti-phishing ve anti-spam koruması | Güvenlik Rehberi — kötü amaçlı yazılım | SPF, DKIM, DMARC kayıtları + sandbox filtreleme | Orta |
| Personel eğitimi | Güvenlik Rehberi — farkındalık | Yılda en az bir kez kimlik avı simülasyonu | Orta |
KVKK'nın 12. maddesinin 1. fıkrası, veri sorumlusunun işleme faaliyetlerini yürüten üçüncü taraflarla (veri işleyen) yazılı sözleşme yapmasını zorunlu kılar. Bir e-posta sağlayıcısı seçerken aşağıdaki soruların yanıtlanmış olması gerekir:
Microsoft 365, GDPR Md. 28 kapsamında standart DPA sağlar ve Türkiye için yerel veri merkezi seçeneği sunar. Connect365 aracılığıyla bu altyapıya Türkçe destek ve yerel sözleşme güvencesiyle erişmek, bağımsız küçük bürolar için en pratik yoldur.
Bir müvekkile ait e-posta yazışmasının yetkisiz kişilerce ele geçirilmesi, KVKK'nın 12. maddesinin 5. fıkrası kapsamında veri ihlali oluşturur. Bu durumda veri sorumlusu avukat veya büro:
Bildirim yükümlülüğünü yerine getirmeyen veri sorumlularına KVKK'nın 18. maddesi uyarınca 50.000 TL'ye kadar idari para cezası uygulanabilir. 2023 ve 2024 yıllarında Kurul'un hukuk büroları ve muhasebe şirketlerine yönelik incelemelerinde e-posta kaynaklı ihlallerin öne çıktığı görülmüştür.
Teori bir yana; küçük bir hukuk bürosu için öncelikli aksiyonlar şöyle sıralanabilir:
Avukatlık Kanunu'nun 36. maddesi avukata mutlak bir sır saklama yükümlülüğü getirir; KVKK ise bu yükümlülüğün dijital katmanını oluşturur. İki düzenleme birbirini dışlamaz, aksine tamamlar. Müvekkilin kişisel verilerini talep etmeden fazla toplamak (minimizasyon ilkesi), saklanması gerekmediği hâlde e-postaları silmemek (depolama sınırlılığı) veya eski çalışanlara ait posta kutularını kapatmamak (erişim kontrolü) her iki kanun kapsamında da yaptırıma konu olabilecek eylemlerdir.
Sonuç olarak, KVKK uyumlu e-posta yönetimi avukatlar için yalnızca bir teknik zorunluluk değil, müvekkile karşı etik bir sorumluluktur. Doğru altyapı, düzenli denetim ve personel farkındalığıyla bu sorumluluk rahatlıkla yerine getirilebilir.
Kurumsal e-posta altyapınızı KVKK'ya uygun hale getirmek ister misiniz?
Connect365 ekibi, hukuk büroları için özel yapılandırılmış Microsoft 365 kurulumu ve Türkçe Veri İşleme Sözleşmesi konusunda destek sağlamaktadır. Ücretsiz danışmanlık için bize ulaşın.
VERBİS kaydı, 50'den fazla çalışanı olan ya da işlenen veri bakımından Kurul'un belirlediği eşiği aşan veri sorumluları için zorunludur. Küçük bürolar bu eşiğin altında kalsa da KVKK'nın 12. maddesi kapsamındaki teknik ve idari tedbirleri uygulamak yine de zorunludur; VERBİS muafiyeti genel yükümlülükleri ortadan kaldırmaz.
WhatsApp, Meta'nın (ABD) altyapısını kullandığından KVKK'nın 9. maddesi uyarınca yurt dışı veri aktarımı sayılabilir. Kişisel e-posta hesapları ise DPA bulunmaması nedeniyle ihlal riski taşır. Her iki durumda da müvekkili yazılı olarak bilgilendirmek, riskleri açıklamak ve mümkünse kurumsal kanalları tercih etmek gerekir.
KVKK'nın 7. maddesi verilerin işleme amacı ortadan kalktığında silinmesini, yok edilmesini veya anonim hale getirilmesini zorunlu kılar. Avukatlık Kanunu'nun 40. maddesi ise dava dosyalarının beş yıl saklanmasını öngörür; ancak uygulamada 10 yıllık saklama, zamanaşımı süreleriyle örtüşmesi nedeniyle standart hale gelmiştir. Saklama politikasını yazılı olarak belirleyip müvekkile bildirmek, her iki kanuna da uyumu kolaylaştırır.
Hukuk bürolarının büyük çoğunluğu için S/MIME daha pratiktir; çünkü Microsoft 365 ve Apple Mail gibi yaygın e-posta istemcilerine doğrudan entegre olur, ek yazılım gerektirmez ve sertifika yönetimi otomasyona uygun yapıdadır. PGP daha güçlü bir açık anahtar ekosistemine sahip olmakla birlikte teknik bilgi gerektirir ve istemci uyumluluğu sorun çıkarabilir. Özel nitelikli veri içeren yazışmalar için Kurul'un 2018/10 sayılı kararı şifrelemeyi açıkça tavsiye ettiğinden, hangi yöntem seçilirse seçilsin uygulamaya başlanması önemlidir.
Çalışma ilişkisi sona erdiğinde hesabı derhal devre dışı bırakın ve parolayı değiştirin. İçerideki e-postaları yetkili bir yönetici posta kutusuna aktarıp en az altı ay, dava bağlamında gerekiyorsa daha uzun süre arşivleyin. Hesabı aktif bırakmak, eski personelin müvekkil verilerine erişmeye devam etmesi anlamına gelir ve KVKK'nın erişim kontrolü yükümlülüğünü açıkça ihlal eder.
VERBİS kaydı, 50'den fazla çalışanı olan ya da işlenen veri bakımından Kurul'un belirlediği eşiği aşan veri sorumluları için zorunludur. Küçük bürolar bu eşiğin altında kalsa da KVKK'nın 12. maddesi kapsamındaki teknik ve idari tedbirleri uygulamak yine de zorunludur; VERBİS muafiyeti genel yükümlülükleri ortadan kaldırmaz.
WhatsApp, Meta'nın (ABD) altyapısını kullandığından KVKK'nın 9. maddesi uyarınca yurt dışı veri aktarımı sayılabilir. Kişisel e-posta hesapları ise DPA bulunmaması nedeniyle ihlal riski taşır. Her iki durumda da müvekkili yazılı olarak bilgilendirmek, riskleri açıklamak ve mümkünse kurumsal kanalları tercih etmek gerekir.
KVKK'nın 7. maddesi verilerin işleme amacı ortadan kalktığında silinmesini zorunlu kılar. Avukatlık Kanunu'nun 40. maddesi ise dava dosyalarının beş yıl saklanmasını öngörür; ancak uygulamada 10 yıllık saklama, zamanaşımı süreleriyle örtüşmesi nedeniyle standart hale gelmiştir.
Hukuk bürolarının büyük çoğunluğu için S/MIME daha pratiktir; çünkü Microsoft 365 ve Apple Mail gibi yaygın e-posta istemcilerine doğrudan entegre olur, ek yazılım gerektirmez ve sertifika yönetimi otomasyona uygundur. Özel nitelikli veri içeren yazışmalar için Kurul'un 2018/10 sayılı kararı şifrelemeyi açıkça tavsiye etmektedir.
Çalışma ilişkisi sona erdiğinde hesabı derhal devre dışı bırakın ve parolayı değiştirin. İçerideki e-postaları yetkili bir yönetici posta kutusuna aktarıp en az altı ay, dava bağlamında gerekiyorsa daha uzun süre arşivleyin. Hesabı aktif bırakmak KVKK'nın erişim kontrolü yükümlülüğünü ihlal eder.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.