"name": "ISO 27001 Readiness & Documentation", "url": "https://kooch.co/en/iso-27001-readiness-documentation" }, { "@type": "Service", "name": "Ongoing Compliance Management", "url": "https://kooch.co/en/ongoing-compliance-management" }, { "@type": "Service", "name": "Data Controller Representative in Türkiye", "url": "https://kooch.co/en/data-controller-representative-turkiye" } ] }

Kişisel Verileri Koruma Kurumu, çalışan biyometrik verilerinin iki kullanım alanı arasındaki sınırı netleştirdi: çalışma sürelerini kaydetmek için parmak izi, avuç içi taraması veya benzeri tanımlayıcıların kullanılması ile biyometrik verilerin gerçekten kritik alanlara erişimi kontrol etmek amacıyla kullanılması.
Pratik sonuç oldukça nettir. İşverenler, sıradan devam takibi veya mesai kaydı için biyometrik tanımlama sistemlerini kullanmamalıdır. Kişisel Verileri Koruma Kurulu, bu kullanımın 6698 sayılı Kanun'un 6. maddesi kapsamında uygulanabilir bir işleme şartından yoksun olduğunu ve işverenin geçerli bir açık rıza aldığını düşünse dahi orantısız olduğunu değerlendirmektedir.
Güvenlik amaçlı erişim kontrolü farklıdır ancak bu durum otomatik olarak hukuka uygun olduğu anlamına gelmez. Veri sorumlusu yine de 6. madde kapsamında uygulanabilir bir şart belirlemeli, daha az müdahaleci önlemlerin yetersiz olduğunu kanıtlamalı, sistemi gerekli kişiler ve konumlarla sınırlandırmalı ve özel nitelikli kişisel veriler için gerekli ek güvenlik önlemlerini uygulamalıdır.
Karar haritası
Sınıflandırma, ürün adına veya şablonun saklandığı biçime değil, sistemin gerçekte ne yaptığına ve hangi amaçla kullanıldığına bağlıdır.
| Kullanım amacı | Mevcut durum | Pratik yaklaşım |
|---|---|---|
| Devam takibi için parmak izi veya avuç içi taraması | Değiştirin 2026/921 sayılı İlke Kararı, 6’ncı madde kapsamında uygulanabilir bir işleme şartı bulunmadığını ve açık rızanın ölçüsüzlüğü gidermediğini belirtir. |
Biyometrik mesai takibini durdurun; kart, PIN veya başka bir biyometrik olmayan yöntem kullanın ve şablonların silinmesini değerlendirin. |
| Sıradan bir ofise biyometrik erişim | Sıkı inceleme Daha az müdahaleci erişim kontrollerinin işe yaradığı durumlarda genel bir güvenlik tercihi, gerekliliği göstermeye yetmez. |
Somut olayda yetersiz oldukları kanıtlanmadıkça kart, mobil kimlik bilgisi, PIN veya çok katmanlı biyometrik olmayan kontroller kullanın. |
| Gerçekten kritik bir alana biyometrik erişim | Somut olaya özgü Mesai takibine ilişkin kararın kapsamı dışındadır; ancak otomatik olarak hukuka uygun sayılmaz. |
6’ncı madde kapsamındaki işleme şartını, tehdidi, alternatifleri, kısıtlı alanı ve kişi grubunu, saklama süresini, güvenlik tedbirlerini ve gözden geçirme döngüsünü belgeleyin. |
| Güvenlik sistemi İK devam kayıtlarını da besliyor | Amaçları ayırın Rutin İK çıktısı, biyometrik sisteme mesai takibi amacı kazandırır. |
Rutin İK veya bordro aktarımlarını engelleyin ve çalışma süresi kayıtlarını ayrı, biyometrik olmayan bir süreçle oluşturun. |
| Devam takibi için yüz tanıma | Değiştirin Benzersiz kimlik tespiti için yapılan teknik işleme, biyometrik veri işlemedir. Sıradan CCTV görüntüleri otomatik olarak biyometrik veri sayılmaz. |
Mesai takibi için yüz eşleştirmeyi devre dışı bırakın; devam eden CCTV veya güvenlik kullanımlarını ayrı ayrı değerlendirin. |
Önemli: “2026/921 sayılı İlke Kararı’nın kapsamı dışında” ifadesi, ayrı bir değerlendirme gerektiği anlamına gelir; işlemenin onaylandığı anlamına gelmez.
Kurul, 29 Nisan 2026 tarihinde 2026/921 sayılı İlke Kararını kabul etti. Karar, 2 Haziran 2026 tarihinde Resmi Gazete'de yayımlandı.
Karar, çalışanların devam takibi ve çalışma süresi izlenmesi için kullanılan biyometrik verileri ele almaktadır. Kararda birkaç temel sorun tanımlanmıştır:
Kurul bu nedenle, biyometrik devam takibi işlemenin 6. madde kapsamında uygulanabilir bir şart olmaksızın gerçekleştirildiği ve geçerli bir açık rıza olsa dahi orantılılık ilkesine aykırı olduğu sonucuna varmıştır. Ayrıca, bu sonuçlara uyumu, veri sorumlusunun 12. madde kapsamındaki hukuka aykırı işlemeyi önleme yükümlülüğünün bir parçası olarak değerlendirmiş ve uyumsuzluğun 18. madde uyarınca yaptırımlara yol açabileceği konusunda uyarıda bulunmuştur.
Bu sadece tercih edilen bir uygulamayı öneren bir rehber değildir. Kurulun yaygın olduğunu değerlendirdiği bir ihlale yanıt olarak kabul edilmiş bir ilke kararıdır.
Özel sektör veri sorumluları için olası sonuçlar arasında, 12. madde yükümlülüklerinin yerine getirilmemesi nedeniyle 18. madde uyarınca idari para cezası ve hukuka aykırı işlemenin durdurulması veya düzeltilmesine yönelik vaka bazlı bir emir yer almaktadır. Kurul kararına uyulmaması, 18. madde kapsamında ek bir sorun yaratabilir. Kamu kurumları ve kamu kurumu niteliğindeki meslek kuruluşları için ise 18. madde, Kurul bildiriminin ardından sorumlu yetkililer hakkında disiplin işlemi uygulanmasını öngörür. Ayrıca 17. madde, 7. maddeye aykırı olarak verilerin silinmemesi veya anonim hale getirilmemesini Türk Ceza Kanunu'nun 138. maddesi ile ilişkilendirir. İdari para cezası miktarları her yıl yeniden değerleme oranına göre güncellendiğinden, kuruluşlar eski yayımlanmış rakamlara güvenmek yerine yaptırım kararı verildiği tarihte geçerli olan miktarları kontrol etmelidir.
Kararın yayımlanmasının ardından farklı sektörlerden kuruluşlar, belirli teknolojilerin ve güvenlik ortamlarının farklı şekilde değerlendirilip değerlendirilmeyeceğini sordu. Kurumun 27 Ağustos tarihli duyurusu dört noktayı netleştirdi.
Birincisi, parmak izi ve avuç içi kaynaklı tanımlayıcılar, teknik işleme süreçleri sonucunda bir kişiyi benzersiz şekilde tanımlamaya veya doğrulamaya uygun hale geldiklerinde biyometrik veri niteliği taşırlar.
İkincisi, biyometrik örneğin matematiksel bir koda veya şablona dönüştürülmesi, onun biyometrik karakterini ortadan kaldırmaz. Bir sistem, ham bir parmak izi görüntüsü yerine "sadece bir hash", "sadece koordinatlar" veya "sadece geri döndürülemez bir şablon" sakladığını iddia ettiği için 6. Madde kapsamı dışında kalmaz.
Üçüncüsü, 2026/921 sayılı Karar, devam takibi veya mesai kaydı için yapılan biyometrik işlemleri hedef almaktadır. Farklı bir amaçla yapılan biyometrik işlemler otomatik olarak aynı sonuca tabi değildir; bu işlemlerin yasallığı, gerçek amaçlarına, işin niteliğine ve olayın somut gerçeklerine göre değerlendirilmelidir.
Dördüncüsü, Kurum, bazı tesislerin veya faaliyetlerin, biyometrik doğrulamayı çok katmanlı bir erişim kontrol sisteminin parçası haline getirecek kadar ciddi güvenlik riskleri oluşturduğunu kabul etmiştir. Bu durumlarda dahi, işleme süreci gerekli kritik alanlar ve kişilerle sınırlandırılmalı, daha az müdahaleci alternatiflerin yetersiz olduğu kanıtlanmalı ve biyometrik önlem somut güvenlik ihtiyacıyla orantılı olmalıdır.
Bu, duruma özel gerekçelendirme için dar bir yoldur; sıradan bir devam takip sistemini kurtaran genel bir "güvenlik" etiketi değildir.
Hukuki sınıflandırma, tedarikçinin terminolojisine değil, işleve göre belirlenir.
Bir çalışanı doğrulamak veya benzersiz şekilde tanımlamak için teknik olarak işlenen parmak izi, avuç içi veya damar izi, biyometrik veridir ve bu nedenle 6. Madde uyarınca özel nitelikli kişisel veridir. Orijinal görüntü yerine türetilmiş bir şablonun saklanması bazı güvenlik risklerini azaltabilir ancak sınıflandırmayı değiştirmez.
Bir sistem, bir kişiyi benzersiz şekilde tanımlamak veya doğrulamak için yüz özelliklerini teknik olarak işlediğinde, yüz tanıma sistemlerine de aynı şekilde yaklaşılmalıdır. Nisan ayındaki karar, yüz tanıma, iris tarama ve retina tarama sistemlerini biyometrik tanımlama sistemleri arasında açıkça listelemekte olup, Ağustos ayındaki açıklama da aynı işlevsel mantığı uygulamaktadır.
Sıradan bir fotoğraf veya CCTV görüntüsü, sadece bir yüzü gösterdiği için otomatik olarak biyometrik veri sayılmaz. Bu veriler, benzersiz tanımlama veya doğrulama amacıyla özel bir teknik işleme tabi tutulduğunda biyometrik kategoriye girer. CCTV kullanımı yine de kişisel veri işleme faaliyetidir ve kendi yasal amaç, şeffaflık, orantılılık, saklama ve güvenlik değerlendirmesine ihtiyaç duyar.
İş Kanunu kapsamındaki Çalışma Süresi Yönetmeliği'nin 9. Maddesi, işverenin çalışanların çalışma sürelerini uygun araçlarla belgelemesini zorunlu kılar. Bu kural, biyometrik tanımlamayı şart koşmaz.
Bu ayrım önemlidir. Kayıt tutma konusundaki yasal bir yükümlülük, uygun bir çalışma süresi kaydı oluşturmak ve saklamak için gerekli olan işlemleri destekleyebilir. Ancak bu durum, söz konusu kaydı oluşturmak için mevcut olan en müdahaleci teknolojinin kullanımına otomatik olarak izin vermez.
6. Maddeye 2024 yılında yapılan eklemeler, istihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki yasal yükümlülüklerin yerine getirilmesi için gerekli olan özel nitelikli veri işleme süreçlerine bir koşul getirmiştir. Bununla birlikte 2026/921 sayılı Karar, 6. Maddede listelenen rıza dışı koşulların (bu istihdamla ilgili koşul dahil) biyometrik mesai takibi için geçerli olmadığı sonucuna varmıştır. Uygulanabilir biyometrik olmayan yöntemlerin varlığı, biyometrik verilerin gerekli olduğu iddiasını da çürütmektedir.
Bu nedenle işverenler, yükümlülük ile yöntemi birbirinden ayırmalıdır:
Bir kart veya PIN sistemi hala kötüye kullanımı önleyici kontrollere ihtiyaç duyabilir, ancak çalışanların kart veya kod paylaşma ihtimali, tek başına biyometrik veri toplamayı gerekli kılmaz. Veri sorumlusu öncelikle kişiselleştirilmiş kimlik bilgileri, yönetici doğrulaması, anomali incelemesi ve disiplin kontrolleri gibi daha az müdahaleci kombinasyonları test etmelidir.
Açık rıza, KVKK ilkelerinden feragat edilmesi anlamına gelmez.
İş ilişkisinde çalışan, rıza göstermeyi reddetmenin işe erişimini, çalışma saatlerini, ücretini, performans değerlendirmesini veya iş güvencesini etkileyeceğinden haklı olarak endişe duyabilir. Eğer ret veya rızanın geri çekilmesi bir dezavantaj yaratıyorsa, bu rızanın gerçek bir seçim özgürlüğünü yansıttığı söylenemez. Teorik olarak mevcut olan bir kağıt form, günlük kullanımda daha yavaş, damgalayıcı veya pratik değilse yeterli değildir.
İkinci ve bağımsız bir sorun daha bulunmaktadır. 4. Madde, veri işleme şartından bağımsız olarak uygulanır. Eğer biyometrik bir tanımlayıcı, giriş ve çıkışları kaydetme gibi basit bir amaçla kıyaslandığında aşırı kalıyorsa, rıza bu kullanımı orantılı hale getiremez.
Bu, bir işverenin devam takip sistemindeki bir sorunu yalnızca şu yollarla gideremeyeceği anlamına gelir:
Zaman takibi için operasyonel çözüm, yöntemi değiştirmektir.
Ağustos ayındaki açıklama, biyometrik zaman takibini, gerçekten kritik ortamlardaki güvenlik odaklı kimlik doğrulama, yetkilendirme ve erişim kontrolünden ayırmaktadır. Buna örnek olarak, yetkisiz erişimin ciddi ve kanıtlanabilir sonuçlar doğuracağı, dar kapsamlı bir oda, sistem, laboratuvar veya altyapı alanı gösterilebilir.
Duyuru, otomatik olarak uygun görülen sektörlerin veya tesislerin bir listesini sunmamaktadır. Ayrıca her fabrikanın, veri merkezinin, hastanenin, finans kuruluşunun veya düzenlemeye tabi işletmenin tesislerinin tamamında biyometrik veri kullanabileceğini de belirtmemektedir.
Savunulabilir bir değerlendirme, aşağıdakilerin tümüne yanıt vermelidir:
Özel kuruluşlar, 28(1)(ç) maddesi konusunda özellikle dikkatli olmalıdır. Bu tam muafiyet, belirli ulusal, kamu düzeni ve ekonomik güvenlik amaçları için kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetleri ilgilendirir. Özel bir tesis, sadece ticari açıdan önemli veya güvenlik açısından hassas olduğu için bu muafiyet kapsamına girmez.
Özel bir kritik tesis için daha güvenli yaklaşım, veri sorumlusunun 6. Madde kapsamında bir işleme şartı belirlemesi ve diğer KVKK yükümlülüklerini yerine getirmesidir. Sektörel bir kanuna dayanılıyorsa, bu kanunda biyometrik veri işlemeye ilişkin açık bir kural veya yeterince net bir yasal dayanak olup olmadığı kontrol edilmelidir; genel bir güvenlik sağlama yükümlülüğü yeterli olmayabilir.
Bir güvenlik sistemi ve bir devam takip sistemi aynı fiziksel olayı gözlemleyebilir, ancak amaçları farklıdır.
Güvenlik erişim kontrolü şunu sorar: Bu kişi şu anda bu korumalı alana girmeye yetkili mi?
İK zaman takibi şunu sorar: Bu çalışan işe ne zaman başladı veya bitirdi ve devamlılık, bordro veya fazla mesai kayıtlarına ne yansıtılmalı?
Biyometrik erişim olayları rutin olarak İK'ya aktarılıyor, vardiya veya devamsızlığa dönüştürülüyor ya da maaş hesaplamasında kullanılıyorsa, tedarikçi buna erişim kontrolü ürünü dese bile sistemin bir zaman takibi amacı vardır. "Çift amaçlı" etiketi, İK kullanımı için güvenlik gerekçesini korumaz.
27 Ağustos duyurusu, her bir yan erişim günlüğünün nasıl ele alınacağına dair kesin bir karar içermemektedir. İhtiyatlı bir operasyonel yorum, güvenlik olay günlüklerini güvenlik, soruşturmalar ve erişim yönetimi ile sınırlı tutmak, alıcıları kısıtlamak ve amaca özel bir saklama süresi belirlemektir. Bunları bordro veya devam takip iş akışlarına dahil etmeyin. Çalışma süresini belgelemek için biyometrik olmayan ayrı bir süreç kullanın.
İstisnai bir güvenlik olayının belirli bir erişim olayını yasal bir talep veya soruşturma için önemli kıldığı durumlarda, bu sonraki kullanım dar kapsamda değerlendirilmeli ve belgelenmelidir. Bu durum, günlük devam takibi için rutin bir arka kapı haline gelmemelidir.

29 Nisan tarihli karar veya 27 Ağustos tarihli açıklama, genel bir ek süre veya gelecekteki bir uyum tarihi oluşturmamaktadır. Kurum, mevcut biyometrik devam takip sistemleri için bir geçiş takvimi yayımlamamıştır.
Bu, her işverene 30 günlük özel bir tebligat yapıldığı anlamına gelmez. 15(5). maddedeki azami 30 günlük süre, Kurulun belirli bir incelemede ihlal tespit etmesi, veri sorumlusuna bunu gidermesi talimatını vermesi ve bu kararı tebliğ etmesi durumunda geçerlidir. Pazarın geneli için özel bir geçiş döneminin bulunmaması, biyometrik zaman takibinin ileri bir tarihe kadar sürdürülmesi için tanımlanmış bir güvenli liman olmadığı anlamına gelir.
Kuruluşlar ivedilikle harekete geçmelidir:
Silme yönetmeliği uyarınca, saklama ve imha politikası olan bir veri sorumlusu, yükümlülük doğduktan sonraki ilk periyodik imha döngüsünde resen silme, yok etme veya anonim hale getirme işlemini gerçekleştirir; bu döngü altı ayı geçemez. Böyle bir politika tutma zorunluluğu olmayan bir veri sorumlusu ise üç ay içinde hareket etmelidir. Bunlar usule ilişkin azami sürelerdir, veriyi kullanmaya devam etme izni değildir. Kurul, daha önceki bir çalışan parmak izi kararında, veri sorumlusuna sistemi sonlandırmasını ve daha önce işlenmiş parmak izi verilerini belgeyle kanıtlanabilir şekilde ivedilikle imha etmesini emretmiştir.
Geçmişe dönük devam kayıtları, biyometrik şablonlardan ayrı bir değerlendirme gerektirir. İş hukuku kuralları, işverenin çalışma süresi, fazla mesai, ücret veya özlük dosyası kayıtlarını saklamasını gerektirebilir. Bu durum, normal şartlarda bunları oluşturmak için kullanılan biyometrik şablonun saklanmasını gerektirmez. Kuruluş, silme işleminden önce hangi olağan özlük kayıtlarının yasal olarak kalması gerektiğini belirlemeli, gerekli kayıtları gerekçelendirildiği takdirde biyometrik olmayan uygun bir formata taşımalı ve özlük kaydı tutmayı biyometrik tanımlayıcının kendisini korumak için bir gerekçe olarak kullanmaktan kaçınmalıdır.
Geçmişe dönük bir kaydın yasallığı veya dava sürecinde kullanımı önem arz ediyorsa, kanıt niteliğindeki kayıtları değiştirmeden önce Türk iş hukuku ve veri koruma mevzuatı konusunda vaka bazlı hukuki destek alın. Bir talebi savunma ihtiyacının sonradan doğması, hukuka aykırı bir veri toplama yöntemini kendiliğinden meşru kılmaz.
Çalışan devam takibi veya erişim işlemenin amacını ve temel araçlarını belirleyen işveren, normal şartlarda veri sorumlusudur. Biyometrik sistem sağlayıcısı, bulut barındırma hizmeti, destek şirketi veya tesis yüklenicisi, veriyi yalnızca belgelendirilmiş talimatlar doğrultusunda işlediğinde veri işleyen olarak hareket edebilir. Bir sağlayıcı kendi amaçlarını veya temel araçlarını belirlerse roller değişebilir.
Dış kaynak kullanımı sorumluluğu devretmez. 12. madde uyarınca veri sorumlusu, veriyi korumak için gereken önlemler konusunda kendi adına veri işleyen kişiyle müştereken sorumludur.
Bu nedenle iyileştirme planı şunları kapsamalıdır:
Bir tedarikçinin şablonun "geri döndürülemez" veya "kişisel veri değil" şeklindeki beyanı, hukuki ve teknik inceleme yapılmadan kabul edilmemelidir.
Güvenlik önlemleri, gereksiz bir işleme faaliyetini hukuka uygun hale getiremez. Bu önlemler ancak veri sorumlusu geçerli bir amaç, işleme şartı, gereklilik ve ölçülülük belirledikten sonra önem kazanır.
Biyometrik güvenlik kullanımının gerekçelendirildiği durumlarda, 12. Madde ve 2018/10 sayılı Kurul Kararı daha sıkı bir kontrol ortamı gerektirir. Bu önlemler şunları içerir:
Biyometrik uygulamalarda; şablon izolasyonu, uç nokta kurcalamaya karşı direnç, kayıt sahteciliği, yanlış kabul ve reddetme yönetimi, ihlal müdahalesi, silme doğrulama, tedarikçi erişimi ve biyometrik bir özelliğin parola gibi yeniden oluşturulamayacağı gerçeği dikkate alınmalıdır.
İyileştirme kontrol listesi
Her işlemi adı belirlenmiş bir sorumluya atayın ve kanıtları saklayın. Yalnızca politikayı güncellemek, biyometrik veri işlemenin durdurulduğunu göstermez.
Sınırlandırın
Yeni parmak izi, avuç içi veya yüz kaydını durdurun; biyometrik olayların bordro ya da devam takibi çıktısı oluşturmasını engelleyin.
Kanıt: Değişiklik kaydı, yapılandırma dışa aktarımı ve tarihli ekran görüntüleri.
Envanter
Biyometrik veri barındıran cihazları, sunucuları, bulut portallarını, mobil araçları, test ortamlarını, yedekleri, tedarikçileri ve alt veri işleyenleri belirleyin.
Kanıt: Veri akış haritası, varlık listesi ve veri işleyen sicili.
Ayırın
Biyometrik erişim olaylarının İK’ya rutin aktarımını engelleyin ve çalışma süresi kayıtları için ayrı, biyometrik olmayan bir yöntem uygulayın.
Kanıt: Arayüz haritası, devre dışı bırakılan entegrasyon ve yeni çalışma prosedürü.
Gerekçelendirin
6’ncı madde kapsamındaki işleme şartını, somut tehdidi, reddedilen alternatifleri, kritik bölgeleri, sisteme kaydedilen rolleri, saklama süresini ve gözden geçirme tarihini kayda alın.
Kanıt: Sorumlu yöneticilerce onaylanmış gereklilik ve ölçülülük değerlendirmesi.
Değiştirin
Kart, PIN, mobil kimlik bilgisi, imzalı kayıt veya gözetimli giriş yöntemlerini ölçülü kötüye kullanım önleme kontrolleriyle birlikte kullanın.
Kanıt: Test sonuçları, çalışan talimatları ve devreye alma kaydı.
Silin
Şablonları ve kayıt verilerini aktif sistemlerden silin; yedeklerin saklama süresi sonunda silinmesini yönetin. Gerekli olağan iş kayıtlarını ayrı tutun.
Kanıt: İmha kaydı, cihaz raporu ve tedarikçi teyidi.
Güvenceye alın
Şifreleme, ayrı anahtar yönetimi, en az yetki, erişim kayıtları, testler, iki faktörlü uzaktan erişim ve personel gizlilik kontrolleri uygulayın.
Kanıt: Erişim incelemesi, test raporu, eğitim kaydı ve kontrol yapılandırması.
Güncelleyin
Uygun olduğu ölçüde envanteri, aydınlatma metinlerini, saklama planını, tedarikçi talimatlarını, politikaları, olay müdahale planını ve VERBİS bilgilerini güncelleyin.
Kanıt: Onaylanmış revizyonlar, iletişim kaydı ve nihai doğrulama onayı.
Kararı denetlenebilir bir değişim programına dönüştürmek için aşağıdaki sıralamayı kullanın.
Sunulan kontrol listesi bileşeni; sahiplik, acil durum önlemleri, amaç eşleme, alternatifler, silme, tedarikçi işlemleri, belgelendirme ve doğrulama konularını kapsamaktadır. İK, gizlilik, hukuk, bilgi güvenliği ve tesis yönetimi ekiplerinin birlikte kullanması için tasarlanmıştır.
Evet. Otorite, parmak izi veya avuç içinden elde edilen bilgilerin matematiksel bir koda dönüştürülüp saklanmasının, benzersiz kimlik tespiti veya doğrulama amacıyla kullanıldığında biyometrik niteliğini ortadan kaldırmadığını açıkça belirtmektedir.
Evet, çalışanların devam takibi için yüz hatlarının teknik olarak işlenerek benzersiz bir şekilde tanımlandığı veya doğrulandığı durumlarda geçerlidir. Nisan ayındaki karar, tartıştığı biyometrik tanımlama yöntemleri arasında yüz tanımayı açıkça dahil etmektedir. Sıradan CCTV görüntüleri otomatik olarak biyometrik veri sayılmaz, ancak kişisel veri olma niteliğini korur.
Kararın genel sonucu, geçerli bir açık rıza olsa dahi biyometrik zaman takibinin orantılılık ilkesine aykırı olduğudur. Kartlı bir alternatif sunmak, seçim özgürlüğü analizini iyileştirebilir ancak biyometrik devam takibi amacı için orantılılık sorununu gidermez.
Potansiyel olarak evet, ancak "kritik tesis" kendi başına bir muafiyet sebebi değildir. Veri sorumlusu, geçerli bir 6. Madde koşulu oluşturmalı, somut bir güvenlik ihtiyacı ortaya koymalı, alternatiflerin yetersiz olduğunu göstermeli, işlemeyi gerekli alanlar ve kişilerle sınırlandırmalı ve artırılmış güvenlik önlemleri uygulamalıdır. Yasallık durumu, her vakaya özel olarak değerlendirilmelidir.
Açıklama, her türlü yan günlük senaryosunu açıkça karara bağlamamaktadır. Biyometrik erişim olaylarının İK, bordro veya devam takip sistemlerine rutin olarak aktarılması yüksek risklidir çünkü bu durum biyometrik sisteme bir zaman tutma amacı yükler. Sistemleri birbirinden ayırın ve biyometrik olmayan bir zaman tutma yöntemi kullanın.
Kararda veya 27 Ağustos tarihli açıklamada genel bir muafiyet süresi veya geçiş için son tarih bulunmamaktadır. Mevcut işletmeciler, uyumlu olmayan devam takip işlemlerini gözden geçirip durdurmak için gelecekteki bir tarihi beklememelidir.
2026 yılındaki duruş artık kaçınılmazdır: Biyometrik zaman takibi, sadece doğru olduğu, manipüle edilmesinin zor olduğu veya bir çalışan onay formuyla desteklendiği gerekçesiyle haklı gösterilemez.
Kuruluşlar, çalışma süresi belgelerini yüksek güvenlikli erişim kontrollerinden ayırmalıdır. Sıradan devam takibi, daha az müdahaleci yöntemlere geçirilmelidir. Geriye kalan tüm biyometrik erişim sistemleri somut bir güvenlik ihtiyacıyla sınırlandırılmalı, 6. Madde koşuluyla desteklenmeli, rutin İK zaman takibinin dışında tutulmalı ve özel nitelikli kişisel veri olarak korunmalıdır.
En etkili iyileştirme yöntemi kozmetik değil operasyonel olandır: iş akışını değiştirin, gereksiz şablonları kaldırın, amaçları birbirinden ayırın, tedarikçileri denetleyin ve her kararın kanıtını saklayın.
Kooch Cybersecurity & Compliance, çalışan veri akışları, biyometrik sistemler ve erişim kontrol sistemleri, tedarikçi düzenlemeleri, saklama kuralları ve teknik güvenlik önlemlerine yönelik hedeflenmiş bir incelemeyi KVKK/GDPR Uyum Analiziile destekleyebilir. Sonucun sektöre özel mevzuata, kamu güvenliği yetkilerine veya iş hukuku davalarına bağlı olduğu durumlarda, inceleme yetkin bir Türk hukuk danışmanı ile koordine edilmelidir.