Eski iş e-posta adresiniz hâlâ aktif durumda ve Google bunu öneriyor

Son gününüzde dizüstü bilgisayarı, anahtarı ve kimlik kartını iade edersiniz. Kimse e-posta adresini düşünmez, çünkü iade edilecek bir şey yoktur. Her zamanki yerinde kalır; artık başka birinin yönettiği bir sunucuda.
Adres sadece iş için kullanılmış olsaydı bunların hiçbiri önemli olmazdı. Çoğu kişi için bu adresin ikinci bir işlevi de vardır. Özel bir hesabın kurtarma adresidir. Bir mağaza, bir yayın hizmeti, iş adresinin en sık kullanıldığı dönemde açılmış bir hesap. Ve bu adresi gören herhangi biri, söz konusu hesaplarda “şifremi unuttum” seçeneğine basabilir.
Google, yöneticilere bunu öneriyor
Yöneticiler için Workspace belgeleri bu durumu ele almaktadır. Belgelerde, işten ayrılan bir çalışanın hesabının silinmesi ve ardından eski e-posta adresinin mevcut bir kullanıcıya takma ad olarak atanması anlatılmaktadır. Önemli olan nokta, eski adrese gönderilen mesajların kaybolmamasıdır. Bu mesajlar, bunun yerine birincil hesabın gelen kutusuna düşer.
Bu, belirsiz bir durum değildir. Bu, en son bu yılın 10 Eylül'ünde güncellenen, belgelenmiş bir tedarikçi önerisidir. Şirket açısından bu mantıklıdır, çünkü aksi takdirde müşteri talepleri kaybolur. Google ayrıca devir süreci için bir süre tanır. Adres, hesap silindikten 20 gün sonra Workspace'ten çıkar ve o zamana kadar başka bir yönetilen kullanıcıya atanabilir.
Aynı kılavuzda başka bir husus daha belirtilmiştir. Google, yöneticilere ayrılan çalışanın kurtarma e-posta adresini ve telefon numarasını kaldırmalarını söyler; böylece o kişi, şifre kurtarma yoluyla şirket hesabına tekrar giremez. Şirket, eski çalışana karşı korunmuş olur. Kılavuzda bunun tersi durum ele alınmamıştır.
Microsoft da adresi aktif tutuyor
Microsoft 365 kılavuzu da hemen hemen aynı şekilde yazılmıştır. Müşteriler veya iş ortaklarının hâlâ bu adrese yazma ihtimaline karşı, eski bir çalışanın e-posta adresini aktif tutabileceğinizi belirtir. İletme özelliği sayesinde mesajların, işi devralan kişiye ulaşması sağlanır.
Microsoft’un açıkladığı ikinci yol, paylaşımlı posta kutusuna dönüştürmedir. Mevcut tüm e-postalar ve takvim girişleri kalır ve birkaç kişi bunları açabilir. Buna karşılık gelen izin “Tam Erişim” olarak adlandırılır. Bu izin, atanan hesabın başka birinin posta kutusundaki e-postaları okumasına ve yönetmesine olanak tanır.
Aynı kılavuzdaki bir dipnot her şeyi belirler. İletme veya paylaşılan posta kutusu kullanıldığında, ayrılan çalışanın hesabı silinmemelidir, çünkü bu hesap kurulumun temelini oluşturur. Dolayısıyla, 30 gün sonra her şeyin kaybolacağına dair yaygın inanış, yalnızca silme işleminin gerçekleştiği durumlarda geçerlidir. İletme kullanıldığında, adres süresiz olarak aktif kalır.
Sadece bir e-posta adresiyle neler yapılabilir
Adrese erişimin bir hesabı ele geçirmek için yeterli olup olmadığı, hizmete bağlıdır. Bu konuda genel bir cevap yoktur ve işin ilginç yanı da budur.
Netflix, yardım bölümünde e-posta veya kısa mesaj yoluyla iki sıfırlama yöntemi açıklamaktadır; kısa mesaj yoluyla sıfırlama için kayıtlı bir telefon numarası gereklidir. Numara yoksa, geriye sadece e-posta yöntemi kalır. Bağlantının geçerliliği 24 saat sonra sona erer ve bu süre içinde bağlantı tek başına yeterlidir. Microsoft hesabı, kayıtlı seçeneklerden birine bir doğrulama kodu gönderir. Kayıtlı tek adres iş adresiyse, bu yeterlidir.
Diğer sağlayıcılar, halka açık yardım sayfalarından değerlendirilemez. PayPal, yöntemlerin adını belirtmeden sadece bir güvenlik kontrolünden bahsederken, Amazon’un yardım sayfası otomatik istekleri engeller. Dolayısıyla, her yerde e-posta erişiminin yeterli olduğu iddiası desteklenemez. Uygulama içinde veya donanım anahtarıyla ikinci bir onay isteyen bir hizmet ise farklı bir konudur. Bu durumda e-posta erişimi yeterli değildir.
Alman düzenleyiciler farklı bir görüşe sahip
İşte bu noktada, sağlayıcıların tavsiyeleri ile Alman yasaları çakışmaktadır. Saksonya-Anhalt Eyaleti Veri Koruma Komiseri, Ağustos 2025'te işten ayrılan çalışanlara ilişkin bir kılavuz yayınladı. Bu kılavuz, Google ve Microsoft'un tavsiyelerinin tam tersini belirtmektedir.
Kılavuzda, bir kişinin adını taşıyan posta kutusunun, o kişi ayrıldığında sözleşmeye dayalı temelini yitirdiği ve bunun da Genel Veri Koruma Yönetmeliği’nin 17. maddesi uyarınca silme yükümlülüğünü tetiklediği savunulmaktadır. Bu nedenle, postaların bir vekile veya halefe iletilmesi veya bu kişilere posta kutusuna erişim izni verilmesi yasaktır. Komiserin belirttiği üzere, kural olarak posta kutusunun derhal devre dışı bırakılması gerekmektedir.
Kılavuz, burada anlatılan durumu da öngörmektedir. İş posta kutusunun özel amaçlarla kullanımı yasaklanmış olsa bile özel mesajlar gelmeye devam edecektir ve bu mesajlar korunmaya layıktır. İşverenin bu mesajlara erişiminin yasal bir dayanağı yoktur. Bunun üzerine telekomünikasyon gizliliğinin de geçerli olup olmadığı belirsizdir; zira mahkemeler farklı kararlar vermiş olup, bu konuda bir Yargıtay kararı bulunmamaktadır.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları
Neler kanıtlanmış, neler kanıtlanmamış
İş adresi üzerinden özel bir hesabın ele geçirildiğini ve bu hesabın çalışmaya devam ettiğini belgeleyen hiçbir kamuya açık vaka yoktur. Bu, kayıtlara geçmelidir. Kanıtlanmış olan şey, mekanizmadır; ayrıca bu senaryonun ne kadar yakın olduğunu gösteren iki vaka daha vardır.
Truffle Security’den güvenlik araştırmacısı Dylan Ayrey, Ocak 2025’te feshedilmiş bir girişimin alan adını satın aldı. Ardından bu alan adı üzerinde eski çalışanların e-posta hesaplarını yeniden oluşturdu. Kendi ifadesine göre bu sayede onların ChatGPT, Slack, Notion ve Zoom hesaplarına ve Sosyal Güvenlik numaralarının bulunduğu İK sistemlerine erişim sağladı. Bir Crunchbase veri seti, ona satın alınabilecek 100.000'den fazla iflas etmiş startup alan adı sağladı. Onun argümanı geçerli, çünkü bir kişinin işten ayrıldıktan sonra bu verileri korumasının bir yolu yoktur. Google, bunun bir güvenlik açığı olduğu yönündeki iddiayı reddediyor ve geliştiricilere e-posta adresi yerine kullanmaları gereken değiştirilemez bir tanımlayıcıya dikkat çekiyor.
İkinci vaka, Microsoft’un kendi destek forumundan geliyor. Nisan 2025’te bir kullanıcı, eski işinden ayrılırken kurtarma adresinin devre dışı bırakılması nedeniyle 15 yıldır kullandığı bir Outlook hesabına erişemediğini anlattı. O posta kutusunda eğitim kayıtları, göçmenlik belgeleri ve devam eden bir iş başvurusu bulunuyordu. Moderatörün cevabı kısaydı, çünkü alternatif çözüm yolları yalnızca kayıtlarda ikinci bir adres veya telefon numarası bulunduğunda işe yarıyor.
Kaç kişinin özel hesapları için iş adresini kullandığı bilinmiyor. Bu konuda çeşitli rakamlar dolaşıyor, ancak orijinal kaynaklar ortadan kalktığı için bu rakamlar doğrulanamıyor.
Son günden 10 dakika önce
Önemli hesapları gözden geçirip, kurtarma için hangi adresin kaydedildiğini kontrol edin. Google bunu güvenlik ayarlarında, Microsoft ise güvenlik bilgileri altında tutar; mağazalar ve akış hizmetleri ise genellikle bunu hesabın içinde saklar.
Google’ın kurtarma adresleriyle ilgili kendi yardım sayfasında, yalnızca düzenli olarak kullandığınız bir adresi seçmeniz gerektiği, oturum açtığınız adresi seçmemeniz gerektiği belirtilir. İşveren adresleri konusunda herhangi bir uyarıda bulunmaz. Bu adımı düşünmek size kalmıştır.
Bir ayrıntı işinizi kolaylaştırır. Kurtarma bilgilerini değiştirdikten sonra Google, yedi gün boyunca eski girişe kod göndermeye devam eder. Bu nedenle, taşınmadan kısa bir süre sonra geçiş yaparsanız her iki yol da bir hafta boyunca açık kalır. Taşınmadan önce geçiş yaparsanız bu sorun hiç ortaya çıkmaz.
Kaynak(lar)
knowledge.workspace.google.com/admin/users/add-or-delete-an-alternate-email-address-email-alias
support.google.com/a/answer/6329207
support.google.com/a/answer/33314
learn.microsoft.com/en-us/microsoft-365/admin/add-users/remove-former-employee
learn.microsoft.com/en-us/microsoft-365/admin/add-users/give-mailbox-permissions-to-another-user
trufflesecurity.com/blog/millions-at-risk-due-to-google-s-oauth-flaw









