Tüm sistemler operasyonel
Connect365
kvkk· 1 Temmuz 2026

Avukatlar İçin KVKK Uyumlu E-posta Rehberi

Hukuk bürolarında müvekkil yazışmaları KVKK kapsamında kişisel veri sayılır. Bu rehberde avukatların e-posta yönetiminde dikkat etmesi gereken yasal yükümlülükleri ve teknik önlemleri ele aldık.

Avukatlar İçin KVKK Uyumlu E-posta Rehberi

Yayın: 1 Temmuz 2026 · Okuma süresi: ~7 dakika

Bir müvekkil size dava dosyasının özetini e-postayla gönderdiği anda, o mesaj 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) güvencesi altına girer. Adı, kimlik bilgileri, sağlık durumu, suç kaydı veya mali durumu içeren satırlar birer kişisel veridir; üstelik çoğu zaman özel nitelikli kategorisindendir. Türkiye'de faaliyette bulunan her avukat ve hukuk bürosu bu verileri işlerken KVKK'nın getirdiği teknik ve idari tedbirleri uygulamakla yükümlüdür. Kişisel Verileri Koruma Kurulu'nun (KVKK Kurulu) yayımladığı Kişisel Veri Güvenliği Rehberi (2018) ve Özel Nitelikli Kişisel Verilerin İşlenmesinde Veri Sorumlularınca Alınması Gereken Yeterli Önlemler kararı (2018/10 sayılı), hangi teknik tedbirlerin zorunlu olduğunu açıkça ortaya koyar. Bu yazı, o yükümlülükleri pratik e-posta yönetimiyle ilişkilendiren bir rehber niteliğindedir.

Avukatlar Neden KVKK Kapsamında "Veri Sorumlusu"dur?

KVKK'nın 3. maddesi, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişiyi veri sorumlusu olarak tanımlar. Bir avukat müvekkiliyle yazışırken, dava takip yazılımına kayıt girerken ya da karşı taraf bilgilerini saklarken bu tanımın tam anlamıyla karşısına geçer. Baro kaydının varlığı veya ticari faaliyetin küçüklüğü bu yükümlülüğü ortadan kaldırmaz. Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü ise yıllık çalışan sayısı ve işlenen veri miktarına göre eşiğe bağlıdır; bununla birlikte eşiğin altında kalan bürolar bile KVKK'nın temel ilkelerine, özellikle 12. maddenin öngördüğü teknik ve idari tedbirlere, uymak zorundadır.

E-posta Yazışmalarında Kişisel Veri Kategorileri

Hukuk bürolarındaki e-postalarda sıklıkla rastlanan kişisel veri türleri şunlardır:

Özel nitelikli veriler için KVKK Kurulu'nun 2018/10 sayılı kararı, açık rıza alınmasını veya kanunda öngörülen istisnalardan birinin varlığını şart koşar. Avukatlık Kanunu'nun 36. maddesi sır saklama yükümlülüğü getirirken KVKK bu yükümlülüğü dijital kanala taşır.

Kurumsal E-posta Altyapısı: Temel Gereksinimler

Kişisel e-posta adresleri (Gmail, Yandex vb.) hukuk bürosu yazışmalarında ciddi riskler barındırır: sunucular Türkiye'de olmayabilir, veri işleme sözleşmesi yoktur ve hesap ele geçirildiğinde müvekkil verilerinin tamamı ifşa olabilir. KVKK'nın 9. maddesi, kişisel verilerin yurt dışına aktarılmasını Kurul onayına veya açık rızaya bağlar; dolayısıyla yurt dışı sunucularda barındırılan e-posta hizmetleri bu madde kapsamında ek prosedür gerektirir.

Connect365 gibi Türkiye merkezli, Microsoft 365 altyapısıyla çalışan kurumsal e-posta çözümleri bu sorunu kökten çözer: veriler Türkiye ve AB'deki veri merkezlerinde tutulur, hizmet sağlayıcıyla imzalanan Veri İşleme Sözleşmesi (DPA) KVKK'nın 12. maddesi uyarınca zorunlu güvenceleri içerir ve denetim izleri (audit log) yasal saklama sürelerini karşılayacak şekilde yapılandırılabilir.

Teknik Tedbirler Kontrol Listesi

Tedbir KVKK / Kurul Dayanağı E-posta Uygulaması Öncelik
Aktarım şifrelemesi (TLS 1.2+) Md. 12, Güvenlik Rehberi SMTP, IMAP, POP3 bağlantılarında zorunlu TLS Kritik
Uçtan uca şifreleme (S/MIME veya PGP) 2018/10 sayılı Karar (özel nitelikli) Sağlık/ceza verisi içeren yazışmalarda zorunlu Kritik
Çok faktörlü kimlik doğrulama (MFA) Güvenlik Rehberi — erişim kontrolü Tüm hesaplarda uygulama tabanlı MFA Kritik
Posta kutusu erişim logları Md. 12 — ihlal tespiti Minimum 6 ay log saklama Yüksek
Veri Kaybı Önleme (DLP) Md. 12 — yetkisiz iletim engeli TC kimlik no içeren e-postaların dışarı çıkışını engelleme Yüksek
E-posta arşivleme ve saklama politikası Md. 7 — silme/imha yükümlülüğü Dava kapanışından 10 yıl (Av. K. md. 40 uyumlu) Yüksek
Anti-phishing ve anti-spam koruması Güvenlik Rehberi — kötü amaçlı yazılım SPF, DKIM, DMARC kayıtları + sandbox filtreleme Orta
Personel eğitimi Güvenlik Rehberi — farkındalık Yılda en az bir kez kimlik avı simülasyonu Orta

Veri İşleme Sözleşmesi (DPA) ve E-posta Sağlayıcısı Seçimi

KVKK'nın 12. maddesinin 1. fıkrası, veri sorumlusunun işleme faaliyetlerini yürüten üçüncü taraflarla (veri işleyen) yazılı sözleşme yapmasını zorunlu kılar. Bir e-posta sağlayıcısı seçerken aşağıdaki soruların yanıtlanmış olması gerekir:

  1. Sağlayıcı, Türkçe DPA sunuyor mu ve bu belge KVKK Md. 12 ile AB GDPR Md. 28'i karşılıyor mu?
  2. Veriler hangi ülke sunucularında barındırılıyor? Yurt dışı aktarım varsa hangi güvence mekanizması uygulanıyor?
  3. Güvenlik ihlali durumunda sağlayıcı 72 saat içinde bildirim yapabilecek kapasitede mi?
  4. Sözleşme sona erdiğinde veriler nasıl iade ediliyor veya imha ediliyor?

Microsoft 365, GDPR Md. 28 kapsamında standart DPA sağlar ve Türkiye için yerel veri merkezi seçeneği sunar. Connect365 aracılığıyla bu altyapıya Türkçe destek ve yerel sözleşme güvencesiyle erişmek, bağımsız küçük bürolar için en pratik yoldur.

E-posta İhlali Durumunda KVKK Yükümlülükleri

Bir müvekkile ait e-posta yazışmasının yetkisiz kişilerce ele geçirilmesi, KVKK'nın 12. maddesinin 5. fıkrası kapsamında veri ihlali oluşturur. Bu durumda veri sorumlusu avukat veya büro:

Bildirim yükümlülüğünü yerine getirmeyen veri sorumlularına KVKK'nın 18. maddesi uyarınca 50.000 TL'ye kadar idari para cezası uygulanabilir. 2023 ve 2024 yıllarında Kurul'un hukuk büroları ve muhasebe şirketlerine yönelik incelemelerinde e-posta kaynaklı ihlallerin öne çıktığı görülmüştür.

Pratik Adımlar: Büroda Bu Hafta Uygulanabilecekler

Teori bir yana; küçük bir hukuk bürosu için öncelikli aksiyonlar şöyle sıralanabilir:

  1. @gmail.com veya @hotmail.com adreslerini bırakın. Birkaç iş günü içinde adsoyad@buroadi.av.tr biçiminde kurumsal e-posta kurulumu yapılabilir.
  2. MFA'yı tüm hesaplarda açın. Microsoft Authenticator veya benzeri bir uygulama, hesap ele geçirilme riskini yüzde seksen azaltır.
  3. SPF, DKIM ve DMARC kayıtlarını kontrol edin. Domaininiz adına sahte e-posta gönderilmesini engelleyen bu DNS kayıtları, 15 dakikada yapılandırılabilir.
  4. Müvekkil yazışmalarını şifreli klasörde arşivleyin. Microsoft 365 Uyumluluk Merkezi üzerinden otomatik saklama politikası tanımlanabilir.
  5. E-posta sağlayıcınızla DPA imzalayın. Eğer imzalanmış bir belge yoksa bu tek başına KVKK ihlali sayılabilir.

Avukatlık Meslek Sırrı ile KVKK'nın Kesişimi

Avukatlık Kanunu'nun 36. maddesi avukata mutlak bir sır saklama yükümlülüğü getirir; KVKK ise bu yükümlülüğün dijital katmanını oluşturur. İki düzenleme birbirini dışlamaz, aksine tamamlar. Müvekkilin kişisel verilerini talep etmeden fazla toplamak (minimizasyon ilkesi), saklanması gerekmediği hâlde e-postaları silmemek (depolama sınırlılığı) veya eski çalışanlara ait posta kutularını kapatmamak (erişim kontrolü) her iki kanun kapsamında da yaptırıma konu olabilecek eylemlerdir.

Sonuç olarak, KVKK uyumlu e-posta yönetimi avukatlar için yalnızca bir teknik zorunluluk değil, müvekkile karşı etik bir sorumluluktur. Doğru altyapı, düzenli denetim ve personel farkındalığıyla bu sorumluluk rahatlıkla yerine getirilebilir.

Kurumsal e-posta altyapınızı KVKK'ya uygun hale getirmek ister misiniz?

Connect365 ekibi, hukuk büroları için özel yapılandırılmış Microsoft 365 kurulumu ve Türkçe Veri İşleme Sözleşmesi konusunda destek sağlamaktadır. Ücretsiz danışmanlık için bize ulaşın.

Sıkça Sorulan Sorular

Avukat olarak VERBİS'e kayıt olmak zorunda mıyım?

VERBİS kaydı, 50'den fazla çalışanı olan ya da işlenen veri bakımından Kurul'un belirlediği eşiği aşan veri sorumluları için zorunludur. Küçük bürolar bu eşiğin altında kalsa da KVKK'nın 12. maddesi kapsamındaki teknik ve idari tedbirleri uygulamak yine de zorunludur; VERBİS muafiyeti genel yükümlülükleri ortadan kaldırmaz.

Müvekkilimle WhatsApp veya kişisel e-posta üzerinden yazışırsam ne olur?

WhatsApp, Meta'nın (ABD) altyapısını kullandığından KVKK'nın 9. maddesi uyarınca yurt dışı veri aktarımı sayılabilir. Kişisel e-posta hesapları ise DPA bulunmaması nedeniyle ihlal riski taşır. Her iki durumda da müvekkili yazılı olarak bilgilendirmek, riskleri açıklamak ve mümkünse kurumsal kanalları tercih etmek gerekir.

Müvekkile ait e-postaları ne kadar süre saklayabilirim?

KVKK'nın 7. maddesi verilerin işleme amacı ortadan kalktığında silinmesini, yok edilmesini veya anonim hale getirilmesini zorunlu kılar. Avukatlık Kanunu'nun 40. maddesi ise dava dosyalarının beş yıl saklanmasını öngörür; ancak uygulamada 10 yıllık saklama, zamanaşımı süreleriyle örtüşmesi nedeniyle standart hale gelmiştir. Saklama politikasını yazılı olarak belirleyip müvekkile bildirmek, her iki kanuna da uyumu kolaylaştırır.

E-posta şifrelemesi için hangi yöntem daha pratik: S/MIME mi, PGP mi?

Hukuk bürolarının büyük çoğunluğu için S/MIME daha pratiktir; çünkü Microsoft 365 ve Apple Mail gibi yaygın e-posta istemcilerine doğrudan entegre olur, ek yazılım gerektirmez ve sertifika yönetimi otomasyona uygun yapıdadır. PGP daha güçlü bir açık anahtar ekosistemine sahip olmakla birlikte teknik bilgi gerektirir ve istemci uyumluluğu sorun çıkarabilir. Özel nitelikli veri içeren yazışmalar için Kurul'un 2018/10 sayılı kararı şifrelemeyi açıkça tavsiye ettiğinden, hangi yöntem seçilirse seçilsin uygulamaya başlanması önemlidir.

Ofisten ayrılan avukat veya stajyerin e-posta hesabına ne yapmalıyım?

Çalışma ilişkisi sona erdiğinde hesabı derhal devre dışı bırakın ve parolayı değiştirin. İçerideki e-postaları yetkili bir yönetici posta kutusuna aktarıp en az altı ay, dava bağlamında gerekiyorsa daha uzun süre arşivleyin. Hesabı aktif bırakmak, eski personelin müvekkil verilerine erişmeye devam etmesi anlamına gelir ve KVKK'nın erişim kontrolü yükümlülüğünü açıkça ihlal eder.

Sık sorulan sorular

Avukat olarak VERBİS'e kayıt olmak zorunda mıyım?+

VERBİS kaydı, 50'den fazla çalışanı olan ya da işlenen veri bakımından Kurul'un belirlediği eşiği aşan veri sorumluları için zorunludur. Küçük bürolar bu eşiğin altında kalsa da KVKK'nın 12. maddesi kapsamındaki teknik ve idari tedbirleri uygulamak yine de zorunludur; VERBİS muafiyeti genel yükümlülükleri ortadan kaldırmaz.

Müvekkilimle WhatsApp veya kişisel e-posta üzerinden yazışırsam ne olur?+

WhatsApp, Meta'nın (ABD) altyapısını kullandığından KVKK'nın 9. maddesi uyarınca yurt dışı veri aktarımı sayılabilir. Kişisel e-posta hesapları ise DPA bulunmaması nedeniyle ihlal riski taşır. Her iki durumda da müvekkili yazılı olarak bilgilendirmek, riskleri açıklamak ve mümkünse kurumsal kanalları tercih etmek gerekir.

Müvekkile ait e-postaları ne kadar süre saklayabilirim?+

KVKK'nın 7. maddesi verilerin işleme amacı ortadan kalktığında silinmesini zorunlu kılar. Avukatlık Kanunu'nun 40. maddesi ise dava dosyalarının beş yıl saklanmasını öngörür; ancak uygulamada 10 yıllık saklama, zamanaşımı süreleriyle örtüşmesi nedeniyle standart hale gelmiştir.

E-posta şifrelemesi için hangi yöntem daha pratik: S/MIME mi, PGP mi?+

Hukuk bürolarının büyük çoğunluğu için S/MIME daha pratiktir; çünkü Microsoft 365 ve Apple Mail gibi yaygın e-posta istemcilerine doğrudan entegre olur, ek yazılım gerektirmez ve sertifika yönetimi otomasyona uygundur. Özel nitelikli veri içeren yazışmalar için Kurul'un 2018/10 sayılı kararı şifrelemeyi açıkça tavsiye etmektedir.

Ofisten ayrılan avukat veya stajyerin e-posta hesabına ne yapmalıyım?+

Çalışma ilişkisi sona erdiğinde hesabı derhal devre dışı bırakın ve parolayı değiştirin. İçerideki e-postaları yetkili bir yönetici posta kutusuna aktarıp en az altı ay, dava bağlamında gerekiyorsa daha uzun süre arşivleyin. Hesabı aktif bırakmak KVKK'nın erişim kontrolü yükümlülüğünü ihlal eder.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34