"name": "ISO 27001 Readiness & Documentation", "url": "https://kooch.co/en/iso-27001-readiness-documentation" }, { "@type": "Service", "name": "Ongoing Compliance Management", "url": "https://kooch.co/en/ongoing-compliance-management" }, { "@type": "Service", "name": "Data Controller Representative in Türkiye", "url": "https://kooch.co/en/data-controller-representative-turkiye" } ] }

Türkiye KVKK Çalışan Biyometrik Verilerini Netleştirdi: İşverenlerin Yapması Gereken Değişiklikler

Türkiye’de KVKK Çalışan Biyometrik Verilerini Netleştirdi: İşverenlerin Yapması Gereken Değişiklikler

Kişisel Verileri Koruma Kurumu, çalışan biyometrik verilerinin iki kullanım alanı arasındaki sınırı netleştirdi: çalışma sürelerini kaydetmek için parmak izi, avuç içi taraması veya benzeri tanımlayıcıların kullanılması ile biyometrik verilerin gerçekten kritik alanlara erişimi kontrol etmek amacıyla kullanılması.

Pratik sonuç oldukça nettir. İşverenler, sıradan devam takibi veya mesai kaydı için biyometrik tanımlama sistemlerini kullanmamalıdır. Kişisel Verileri Koruma Kurulu, bu kullanımın 6698 sayılı Kanun'un 6. maddesi kapsamında uygulanabilir bir işleme şartından yoksun olduğunu ve işverenin geçerli bir açık rıza aldığını düşünse dahi orantısız olduğunu değerlendirmektedir.

Güvenlik amaçlı erişim kontrolü farklıdır ancak bu durum otomatik olarak hukuka uygun olduğu anlamına gelmez. Veri sorumlusu yine de 6. madde kapsamında uygulanabilir bir şart belirlemeli, daha az müdahaleci önlemlerin yetersiz olduğunu kanıtlamalı, sistemi gerekli kişiler ve konumlarla sınırlandırmalı ve özel nitelikli kişisel veriler için gerekli ek güvenlik önlemlerini uygulamalıdır.

Karar haritası

2026 yaklaşımı nasıl uygulanır?

Sınıflandırma, ürün adına veya şablonun saklandığı biçime değil, sistemin gerçekte ne yaptığına ve hangi amaçla kullanıldığına bağlıdır.

Kullanım amacı Mevcut durum Pratik yaklaşım
Devam takibi için parmak izi veya avuç içi taraması Değiştirin
2026/921 sayılı İlke Kararı, 6’ncı madde kapsamında uygulanabilir bir işleme şartı bulunmadığını ve açık rızanın ölçüsüzlüğü gidermediğini belirtir.
Biyometrik mesai takibini durdurun; kart, PIN veya başka bir biyometrik olmayan yöntem kullanın ve şablonların silinmesini değerlendirin.
Sıradan bir ofise biyometrik erişim Sıkı inceleme
Daha az müdahaleci erişim kontrollerinin işe yaradığı durumlarda genel bir güvenlik tercihi, gerekliliği göstermeye yetmez.
Somut olayda yetersiz oldukları kanıtlanmadıkça kart, mobil kimlik bilgisi, PIN veya çok katmanlı biyometrik olmayan kontroller kullanın.
Gerçekten kritik bir alana biyometrik erişim Somut olaya özgü
Mesai takibine ilişkin kararın kapsamı dışındadır; ancak otomatik olarak hukuka uygun sayılmaz.
6’ncı madde kapsamındaki işleme şartını, tehdidi, alternatifleri, kısıtlı alanı ve kişi grubunu, saklama süresini, güvenlik tedbirlerini ve gözden geçirme döngüsünü belgeleyin.
Güvenlik sistemi İK devam kayıtlarını da besliyor Amaçları ayırın
Rutin İK çıktısı, biyometrik sisteme mesai takibi amacı kazandırır.
Rutin İK veya bordro aktarımlarını engelleyin ve çalışma süresi kayıtlarını ayrı, biyometrik olmayan bir süreçle oluşturun.
Devam takibi için yüz tanıma Değiştirin
Benzersiz kimlik tespiti için yapılan teknik işleme, biyometrik veri işlemedir. Sıradan CCTV görüntüleri otomatik olarak biyometrik veri sayılmaz.
Mesai takibi için yüz eşleştirmeyi devre dışı bırakın; devam eden CCTV veya güvenlik kullanımlarını ayrı ayrı değerlendirin.

Önemli: “2026/921 sayılı İlke Kararı’nın kapsamı dışında” ifadesi, ayrı bir değerlendirme gerektiği anlamına gelir; işlemenin onaylandığı anlamına gelmez.

2026/921 sayılı İlke Kararı ne getirdi

Kurul, 29 Nisan 2026 tarihinde 2026/921 sayılı İlke Kararını kabul etti. Karar, 2 Haziran 2026 tarihinde Resmi Gazete'de yayımlandı.

Karar, çalışanların devam takibi ve çalışma süresi izlenmesi için kullanılan biyometrik verileri ele almaktadır. Kararda birkaç temel sorun tanımlanmıştır:

  • Türk iş hukuku, işverenlerin çalışma sürelerini takip etmesini ve belgelemesini zorunlu kılsa da, bunun biyometrik yöntemlerle yapılmasını açıkça şart koşmamaktadır.
  • Açık rıza dışındaki 6. madde işleme şartları, kararda ele alınan durumlarda biyometrik zaman takibi için bir dayanak oluşturmamaktadır.
  • İş ilişkisindeki yapısal dengesizlik nedeniyle, iş ilişkisi kapsamında verilen rıza özgür iradeye dayanmayabilir.
  • Gerçekten geçerli bir rıza olsa dahi, 4. maddedeki orantılılık şartını karşılamayan bir işleme faaliyetini hukuka uygun hale getiremez.
  • PIN tabanlı sistemler, şifreli kartlar, RFID veya NFC kartlar, imzalı devam çizelgeleri ve denetimli manuel girişler gibi daha az müdahaleci seçenekler mevcuttur.

Kurul bu nedenle, biyometrik devam takibi işlemenin 6. madde kapsamında uygulanabilir bir şart olmaksızın gerçekleştirildiği ve geçerli bir açık rıza olsa dahi orantılılık ilkesine aykırı olduğu sonucuna varmıştır. Ayrıca, bu sonuçlara uyumu, veri sorumlusunun 12. madde kapsamındaki hukuka aykırı işlemeyi önleme yükümlülüğünün bir parçası olarak değerlendirmiş ve uyumsuzluğun 18. madde uyarınca yaptırımlara yol açabileceği konusunda uyarıda bulunmuştur.

Bu sadece tercih edilen bir uygulamayı öneren bir rehber değildir. Kurulun yaygın olduğunu değerlendirdiği bir ihlale yanıt olarak kabul edilmiş bir ilke kararıdır.

Özel sektör veri sorumluları için olası sonuçlar arasında, 12. madde yükümlülüklerinin yerine getirilmemesi nedeniyle 18. madde uyarınca idari para cezası ve hukuka aykırı işlemenin durdurulması veya düzeltilmesine yönelik vaka bazlı bir emir yer almaktadır. Kurul kararına uyulmaması, 18. madde kapsamında ek bir sorun yaratabilir. Kamu kurumları ve kamu kurumu niteliğindeki meslek kuruluşları için ise 18. madde, Kurul bildiriminin ardından sorumlu yetkililer hakkında disiplin işlemi uygulanmasını öngörür. Ayrıca 17. madde, 7. maddeye aykırı olarak verilerin silinmemesi veya anonim hale getirilmemesini Türk Ceza Kanunu'nun 138. maddesi ile ilişkilendirir. İdari para cezası miktarları her yıl yeniden değerleme oranına göre güncellendiğinden, kuruluşlar eski yayımlanmış rakamlara güvenmek yerine yaptırım kararı verildiği tarihte geçerli olan miktarları kontrol etmelidir.

KVKK Kurumu 27 Ağustos 2026 tarihinde neleri netleştirdi

Kararın yayımlanmasının ardından farklı sektörlerden kuruluşlar, belirli teknolojilerin ve güvenlik ortamlarının farklı şekilde değerlendirilip değerlendirilmeyeceğini sordu. Kurumun 27 Ağustos tarihli duyurusu dört noktayı netleştirdi.

Birincisi, parmak izi ve avuç içi kaynaklı tanımlayıcılar, teknik işleme süreçleri sonucunda bir kişiyi benzersiz şekilde tanımlamaya veya doğrulamaya uygun hale geldiklerinde biyometrik veri niteliği taşırlar.

İkincisi, biyometrik örneğin matematiksel bir koda veya şablona dönüştürülmesi, onun biyometrik karakterini ortadan kaldırmaz. Bir sistem, ham bir parmak izi görüntüsü yerine "sadece bir hash", "sadece koordinatlar" veya "sadece geri döndürülemez bir şablon" sakladığını iddia ettiği için 6. Madde kapsamı dışında kalmaz.

Üçüncüsü, 2026/921 sayılı Karar, devam takibi veya mesai kaydı için yapılan biyometrik işlemleri hedef almaktadır. Farklı bir amaçla yapılan biyometrik işlemler otomatik olarak aynı sonuca tabi değildir; bu işlemlerin yasallığı, gerçek amaçlarına, işin niteliğine ve olayın somut gerçeklerine göre değerlendirilmelidir.

Dördüncüsü, Kurum, bazı tesislerin veya faaliyetlerin, biyometrik doğrulamayı çok katmanlı bir erişim kontrol sisteminin parçası haline getirecek kadar ciddi güvenlik riskleri oluşturduğunu kabul etmiştir. Bu durumlarda dahi, işleme süreci gerekli kritik alanlar ve kişilerle sınırlandırılmalı, daha az müdahaleci alternatiflerin yetersiz olduğu kanıtlanmalı ve biyometrik önlem somut güvenlik ihtiyacıyla orantılı olmalıdır.

Bu, duruma özel gerekçelendirme için dar bir yoldur; sıradan bir devam takip sistemini kurtaran genel bir "güvenlik" etiketi değildir.

Parmak izi, avuç içi taramaları ve yüz tanıma

Hukuki sınıflandırma, tedarikçinin terminolojisine değil, işleve göre belirlenir.

Bir çalışanı doğrulamak veya benzersiz şekilde tanımlamak için teknik olarak işlenen parmak izi, avuç içi veya damar izi, biyometrik veridir ve bu nedenle 6. Madde uyarınca özel nitelikli kişisel veridir. Orijinal görüntü yerine türetilmiş bir şablonun saklanması bazı güvenlik risklerini azaltabilir ancak sınıflandırmayı değiştirmez.

Bir sistem, bir kişiyi benzersiz şekilde tanımlamak veya doğrulamak için yüz özelliklerini teknik olarak işlediğinde, yüz tanıma sistemlerine de aynı şekilde yaklaşılmalıdır. Nisan ayındaki karar, yüz tanıma, iris tarama ve retina tarama sistemlerini biyometrik tanımlama sistemleri arasında açıkça listelemekte olup, Ağustos ayındaki açıklama da aynı işlevsel mantığı uygulamaktadır.

Sıradan bir fotoğraf veya CCTV görüntüsü, sadece bir yüzü gösterdiği için otomatik olarak biyometrik veri sayılmaz. Bu veriler, benzersiz tanımlama veya doğrulama amacıyla özel bir teknik işleme tabi tutulduğunda biyometrik kategoriye girer. CCTV kullanımı yine de kişisel veri işleme faaliyetidir ve kendi yasal amaç, şeffaflık, orantılılık, saklama ve güvenlik değerlendirmesine ihtiyaç duyar.

Çalışma süresi kayıtlarının tutulması neden yeterli değildir

İş Kanunu kapsamındaki Çalışma Süresi Yönetmeliği'nin 9. Maddesi, işverenin çalışanların çalışma sürelerini uygun araçlarla belgelemesini zorunlu kılar. Bu kural, biyometrik tanımlamayı şart koşmaz.

Bu ayrım önemlidir. Kayıt tutma konusundaki yasal bir yükümlülük, uygun bir çalışma süresi kaydı oluşturmak ve saklamak için gerekli olan işlemleri destekleyebilir. Ancak bu durum, söz konusu kaydı oluşturmak için mevcut olan en müdahaleci teknolojinin kullanımına otomatik olarak izin vermez.

6. Maddeye 2024 yılında yapılan eklemeler, istihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki yasal yükümlülüklerin yerine getirilmesi için gerekli olan özel nitelikli veri işleme süreçlerine bir koşul getirmiştir. Bununla birlikte 2026/921 sayılı Karar, 6. Maddede listelenen rıza dışı koşulların (bu istihdamla ilgili koşul dahil) biyometrik mesai takibi için geçerli olmadığı sonucuna varmıştır. Uygulanabilir biyometrik olmayan yöntemlerin varlığı, biyometrik verilerin gerekli olduğu iddiasını da çürütmektedir.

Bu nedenle işverenler, yükümlülük ile yöntemi birbirinden ayırmalıdır:

  • Yükümlülük: uygun çalışma süresi ve ilgili durumlarda fazla mesai kayıtlarını tutmak.
  • Yöntem: güvenilir kayıtlar oluşturabilen, orantılı ve biyometrik olmayan bir araç kullanmak.

Bir kart veya PIN sistemi hala kötüye kullanımı önleyici kontrollere ihtiyaç duyabilir, ancak çalışanların kart veya kod paylaşma ihtimali, tek başına biyometrik veri toplamayı gerekli kılmaz. Veri sorumlusu öncelikle kişiselleştirilmiş kimlik bilgileri, yönetici doğrulaması, anomali incelemesi ve disiplin kontrolleri gibi daha az müdahaleci kombinasyonları test etmelidir.

Açık rızanın neden orantılılık sorununu çözmediği

Açık rıza, KVKK ilkelerinden feragat edilmesi anlamına gelmez.

İş ilişkisinde çalışan, rıza göstermeyi reddetmenin işe erişimini, çalışma saatlerini, ücretini, performans değerlendirmesini veya iş güvencesini etkileyeceğinden haklı olarak endişe duyabilir. Eğer ret veya rızanın geri çekilmesi bir dezavantaj yaratıyorsa, bu rızanın gerçek bir seçim özgürlüğünü yansıttığı söylenemez. Teorik olarak mevcut olan bir kağıt form, günlük kullanımda daha yavaş, damgalayıcı veya pratik değilse yeterli değildir.

İkinci ve bağımsız bir sorun daha bulunmaktadır. 4. Madde, veri işleme şartından bağımsız olarak uygulanır. Eğer biyometrik bir tanımlayıcı, giriş ve çıkışları kaydetme gibi basit bir amaçla kıyaslandığında aşırı kalıyorsa, rıza bu kullanımı orantılı hale getiremez.

Bu, bir işverenin devam takip sistemindeki bir sorunu yalnızca şu yollarla gideremeyeceği anlamına gelir:

  • yeni bir rıza formu yayınlayarak;
  • işe alım sürecine bir rıza onay kutusu ekleyerek;
  • sistemi gönüllü olarak tanımlayıp biyometrik verileri varsayılan seçenek olarak tutarak; veya
  • mevcut personelden yenilenmiş rıza alarak.

Zaman takibi için operasyonel çözüm, yöntemi değiştirmektir.

Kritik alan erişim kontrolü: genel bir muafiyet değil, dar bir yol

Ağustos ayındaki açıklama, biyometrik zaman takibini, gerçekten kritik ortamlardaki güvenlik odaklı kimlik doğrulama, yetkilendirme ve erişim kontrolünden ayırmaktadır. Buna örnek olarak, yetkisiz erişimin ciddi ve kanıtlanabilir sonuçlar doğuracağı, dar kapsamlı bir oda, sistem, laboratuvar veya altyapı alanı gösterilebilir.

Duyuru, otomatik olarak uygun görülen sektörlerin veya tesislerin bir listesini sunmamaktadır. Ayrıca her fabrikanın, veri merkezinin, hastanenin, finans kuruluşunun veya düzenlemeye tabi işletmenin tesislerinin tamamında biyometrik veri kullanabileceğini de belirtmemektedir.

Savunulabilir bir değerlendirme, aşağıdakilerin tümüne yanıt vermelidir:

  1. Somut tehdit nedir? Kontrolün önlemeyi amaçladığı zararı tanımlayın, sadece güvenliğin genel öneminden bahsetmeyin.
  2. Neden güçlü kimlik eşleştirmesi gereklidir? Bir kartın, PIN kodunun, mobil kimlik bilgisinin, güvenlik görevlisinin veya iki faktörlü doğrulama kombinasyonunun riski neden yeterince yönetemediğini açıklayın.
  3. Biyometrik erişim nerede gereklidir? Bunu tüm bina, kampüs veya iş gücü yerine belirli kritik bölge ile sınırlandırın.
  4. Kimlerin kaydedilmesi gerekiyor? Yalnızca erişim gerektiren rolleri dahil edin.
  5. Hangi 6. Madde koşulu geçerli? Bir güvenlik amacı ve orantılılık durumu, tek başına yasal bir dayanak oluşturmaz.
  6. Sistem nasıl korunacak ve silinecek? Dağıtımdan önce şablon depolama, erişim, günlükler, saklama, olay yönetimi ve doğrulanmış silme işlemlerini tanımlayın.

Özel kuruluşlar, 28(1)(ç) maddesi konusunda özellikle dikkatli olmalıdır. Bu tam muafiyet, belirli ulusal, kamu düzeni ve ekonomik güvenlik amaçları için kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetleri ilgilendirir. Özel bir tesis, sadece ticari açıdan önemli veya güvenlik açısından hassas olduğu için bu muafiyet kapsamına girmez.

Özel bir kritik tesis için daha güvenli yaklaşım, veri sorumlusunun 6. Madde kapsamında bir işleme şartı belirlemesi ve diğer KVKK yükümlülüklerini yerine getirmesidir. Sektörel bir kanuna dayanılıyorsa, bu kanunda biyometrik veri işlemeye ilişkin açık bir kural veya yeterince net bir yasal dayanak olup olmadığı kontrol edilmelidir; genel bir güvenlik sağlama yükümlülüğü yeterli olmayabilir.

Erişim kontrolü ve İK zaman takibi birbirinden ayrılmalıdır

Bir güvenlik sistemi ve bir devam takip sistemi aynı fiziksel olayı gözlemleyebilir, ancak amaçları farklıdır.

Güvenlik erişim kontrolü şunu sorar: Bu kişi şu anda bu korumalı alana girmeye yetkili mi?

İK zaman takibi şunu sorar: Bu çalışan işe ne zaman başladı veya bitirdi ve devamlılık, bordro veya fazla mesai kayıtlarına ne yansıtılmalı?

Biyometrik erişim olayları rutin olarak İK'ya aktarılıyor, vardiya veya devamsızlığa dönüştürülüyor ya da maaş hesaplamasında kullanılıyorsa, tedarikçi buna erişim kontrolü ürünü dese bile sistemin bir zaman takibi amacı vardır. "Çift amaçlı" etiketi, İK kullanımı için güvenlik gerekçesini korumaz.

27 Ağustos duyurusu, her bir yan erişim günlüğünün nasıl ele alınacağına dair kesin bir karar içermemektedir. İhtiyatlı bir operasyonel yorum, güvenlik olay günlüklerini güvenlik, soruşturmalar ve erişim yönetimi ile sınırlı tutmak, alıcıları kısıtlamak ve amaca özel bir saklama süresi belirlemektir. Bunları bordro veya devam takip iş akışlarına dahil etmeyin. Çalışma süresini belgelemek için biyometrik olmayan ayrı bir süreç kullanın.

İstisnai bir güvenlik olayının belirli bir erişim olayını yasal bir talep veya soruşturma için önemli kıldığı durumlarda, bu sonraki kullanım dar kapsamda değerlendirilmeli ve belgelenmelidir. Bu durum, günlük devam takibi için rutin bir arka kapı haline gelmemelidir.

__wf_reserved_inherit

Mevcut sistem operatörleri şimdi ne yapmalı

29 Nisan tarihli karar veya 27 Ağustos tarihli açıklama, genel bir ek süre veya gelecekteki bir uyum tarihi oluşturmamaktadır. Kurum, mevcut biyometrik devam takip sistemleri için bir geçiş takvimi yayımlamamıştır.

Bu, her işverene 30 günlük özel bir tebligat yapıldığı anlamına gelmez. 15(5). maddedeki azami 30 günlük süre, Kurulun belirli bir incelemede ihlal tespit etmesi, veri sorumlusuna bunu gidermesi talimatını vermesi ve bu kararı tebliğ etmesi durumunda geçerlidir. Pazarın geneli için özel bir geçiş döneminin bulunmaması, biyometrik zaman takibinin ileri bir tarihe kadar sürdürülmesi için tanımlanmış bir güvenli liman olmadığı anlamına gelir.

Kuruluşlar ivedilikle harekete geçmelidir:

  1. Devam takibi için yeni biyometrik kayıt alımını durdurun.
  2. Sistemin devam, bordro, geç kalma veya fazla mesai çıktıları oluşturmak için biyometrik eşleşmeleri kullanmasını engelleyin.
  3. Biyometrik olmayan, işlevsel bir zaman takip yöntemi devreye alın.
  4. Terminaller, yerel sunucular, bulut panelleri, mobil uygulamalar, test ortamları, yedekler, tedarikçiler ve alt işleyenler genelindeki tüm biyometrik şablon kopyalarını ve ilgili kayıt verilerini haritalandırın.
  5. Kalan biyometrik kullanımın belirgin ve savunulabilir bir güvenlik amacı ile 6. madde kapsamında bir şartı olup olmadığını belirleyin.
  6. Tüm işleme şartları ortadan kalkmış olan şablonları ve ilgili biyometrik kayıt verilerini silin veya imha edin ve bu işlemin kanıtlarını saklayın.

Silme yönetmeliği uyarınca, saklama ve imha politikası olan bir veri sorumlusu, yükümlülük doğduktan sonraki ilk periyodik imha döngüsünde resen silme, yok etme veya anonim hale getirme işlemini gerçekleştirir; bu döngü altı ayı geçemez. Böyle bir politika tutma zorunluluğu olmayan bir veri sorumlusu ise üç ay içinde hareket etmelidir. Bunlar usule ilişkin azami sürelerdir, veriyi kullanmaya devam etme izni değildir. Kurul, daha önceki bir çalışan parmak izi kararında, veri sorumlusuna sistemi sonlandırmasını ve daha önce işlenmiş parmak izi verilerini belgeyle kanıtlanabilir şekilde ivedilikle imha etmesini emretmiştir.

Geçmişe dönük devam kayıtları, biyometrik şablonlardan ayrı bir değerlendirme gerektirir. İş hukuku kuralları, işverenin çalışma süresi, fazla mesai, ücret veya özlük dosyası kayıtlarını saklamasını gerektirebilir. Bu durum, normal şartlarda bunları oluşturmak için kullanılan biyometrik şablonun saklanmasını gerektirmez. Kuruluş, silme işleminden önce hangi olağan özlük kayıtlarının yasal olarak kalması gerektiğini belirlemeli, gerekli kayıtları gerekçelendirildiği takdirde biyometrik olmayan uygun bir formata taşımalı ve özlük kaydı tutmayı biyometrik tanımlayıcının kendisini korumak için bir gerekçe olarak kullanmaktan kaçınmalıdır.

Geçmişe dönük bir kaydın yasallığı veya dava sürecinde kullanımı önem arz ediyorsa, kanıt niteliğindeki kayıtları değiştirmeden önce Türk iş hukuku ve veri koruma mevzuatı konusunda vaka bazlı hukuki destek alın. Bir talebi savunma ihtiyacının sonradan doğması, hukuka aykırı bir veri toplama yöntemini kendiliğinden meşru kılmaz.

Tedarikçi ve veri işleyen sorumlulukları

Çalışan devam takibi veya erişim işlemenin amacını ve temel araçlarını belirleyen işveren, normal şartlarda veri sorumlusudur. Biyometrik sistem sağlayıcısı, bulut barındırma hizmeti, destek şirketi veya tesis yüklenicisi, veriyi yalnızca belgelendirilmiş talimatlar doğrultusunda işlediğinde veri işleyen olarak hareket edebilir. Bir sağlayıcı kendi amaçlarını veya temel araçlarını belirlerse roller değişebilir.

Dış kaynak kullanımı sorumluluğu devretmez. 12. madde uyarınca veri sorumlusu, veriyi korumak için gereken önlemler konusunda kendi adına veri işleyen kişiyle müştereken sorumludur.

Bu nedenle iyileştirme planı şunları kapsamalıdır:

  • sistemin yalnızca güvenlik amacıyla tutulduğu durumlarda devam takibi için kullanımını yasaklayan sözleşme talimatları;
  • depolama konumlarının, idari portalların ve alt işleyenlerin tam envanteri;
  • rol tabanlı destek erişimi ve denetlenebilir erişim kayıtları;
  • terminallerden, sunuculardan, bulut kiracılarından, önbelleklerden silme ve planlanmış yedekleme süresi dolumu;
  • yazılı silme onayı ve veri sorumlusunun işlemin tamamlandığını doğrulaması için yeterli kanıt;
  • ihlal bildirimi ve iş birliği yükümlülükleri;
  • sözleşme sonunda iade veya silme; ve
  • Tedarikçi veya destek ekibinin yurt dışına aktarıma neden olması durumunda 9. Madde uyumluluğu.

Bir tedarikçinin şablonun "geri döndürülemez" veya "kişisel veri değil" şeklindeki beyanı, hukuki ve teknik inceleme yapılmadan kabul edilmemelidir.

12. Madde ve özel nitelikli veri güvenlik önlemleri

Güvenlik önlemleri, gereksiz bir işleme faaliyetini hukuka uygun hale getiremez. Bu önlemler ancak veri sorumlusu geçerli bir amaç, işleme şartı, gereklilik ve ölçülülük belirledikten sonra önem kazanır.

Biyometrik güvenlik kullanımının gerekçelendirildiği durumlarda, 12. Madde ve 2018/10 sayılı Kurul Kararı daha sıkı bir kontrol ortamı gerektirir. Bu önlemler şunları içerir:

  • özel nitelikli veriler için ayrı ve sürdürülebilir bir politika ve prosedür;
  • işleme sürecinde yer alan personel için düzenli eğitim ve gizlilik yükümlülükleri;
  • açıkça tanımlanmış erişim izinleri, periyodik yetki gözden geçirmeleri ve rol değişikliği veya işten ayrılma durumunda erişimin derhal kaldırılması;
  • elektronik verilerin kriptografik yöntemlerle korunması ve anahtarların güvenli ve ayrı bir şekilde saklanması;
  • verileri içeren tüm faaliyetlerin güvenli bir şekilde günlüğe kaydedilmesi;
  • sürekli güvenlik güncellemeleri, düzenli testler ve kayıt altına alınmış test sonuçları;
  • uygulama düzeyinde yetkilendirme ve düzenli güvenlik testleri;
  • uzaktan erişim için en az iki faktörlü kimlik doğrulama;
  • ilgili ortamların fiziksel olarak korunması; ve
  • ortama uygun korumalı aktarım yöntemleri.

Biyometrik uygulamalarda; şablon izolasyonu, uç nokta kurcalamaya karşı direnç, kayıt sahteciliği, yanlış kabul ve reddetme yönetimi, ihlal müdahalesi, silme doğrulama, tedarikçi erişimi ve biyometrik bir özelliğin parola gibi yeniden oluşturulamayacağı gerçeği dikkate alınmalıdır.

İyileştirme kontrol listesi

Karardan doğrulanmış değişikliğe

Her işlemi adı belirlenmiş bir sorumluya atayın ve kanıtları saklayın. Yalnızca politikayı güncellemek, biyometrik veri işlemenin durdurulduğunu göstermez.

Sınırlandırın

Yeni devam takibi kayıtlarını durdurun

Yeni parmak izi, avuç içi veya yüz kaydını durdurun; biyometrik olayların bordro ya da devam takibi çıktısı oluşturmasını engelleyin.

Kanıt: Değişiklik kaydı, yapılandırma dışa aktarımı ve tarihli ekran görüntüleri.

Envanter

Sistemleri ve kopyaları haritalayın

Biyometrik veri barındıran cihazları, sunucuları, bulut portallarını, mobil araçları, test ortamlarını, yedekleri, tedarikçileri ve alt veri işleyenleri belirleyin.

Kanıt: Veri akış haritası, varlık listesi ve veri işleyen sicili.

Ayırın

Güvenlik ile mesai takibini ayırın

Biyometrik erişim olaylarının İK’ya rutin aktarımını engelleyin ve çalışma süresi kayıtları için ayrı, biyometrik olmayan bir yöntem uygulayın.

Kanıt: Arayüz haritası, devre dışı bırakılan entegrasyon ve yeni çalışma prosedürü.

Gerekçelendirin

Devam eden güvenlik kullanımlarını inceleyin

6’ncı madde kapsamındaki işleme şartını, somut tehdidi, reddedilen alternatifleri, kritik bölgeleri, sisteme kaydedilen rolleri, saklama süresini ve gözden geçirme tarihini kayda alın.

Kanıt: Sorumlu yöneticilerce onaylanmış gereklilik ve ölçülülük değerlendirmesi.

Değiştirin

Daha az müdahaleci bir yöntem uygulayın

Kart, PIN, mobil kimlik bilgisi, imzalı kayıt veya gözetimli giriş yöntemlerini ölçülü kötüye kullanım önleme kontrolleriyle birlikte kullanın.

Kanıt: Test sonuçları, çalışan talimatları ve devreye alma kaydı.

Silin

Gereksiz şablonları imha edin

Şablonları ve kayıt verilerini aktif sistemlerden silin; yedeklerin saklama süresi sonunda silinmesini yönetin. Gerekli olağan iş kayıtlarını ayrı tutun.

Kanıt: İmha kaydı, cihaz raporu ve tedarikçi teyidi.

Güvenceye alın

Özel nitelikli veri tedbirlerini uygulayın

Şifreleme, ayrı anahtar yönetimi, en az yetki, erişim kayıtları, testler, iki faktörlü uzaktan erişim ve personel gizlilik kontrolleri uygulayın.

Kanıt: Erişim incelemesi, test raporu, eğitim kaydı ve kontrol yapılandırması.

Güncelleyin

Yönetişim kayıtlarını uyumlu hâle getirin

Uygun olduğu ölçüde envanteri, aydınlatma metinlerini, saklama planını, tedarikçi talimatlarını, politikaları, olay müdahale planını ve VERBİS bilgilerini güncelleyin.

Kanıt: Onaylanmış revizyonlar, iletişim kaydı ve nihai doğrulama onayı.

Pratik iyileştirme kontrol listesi

Kararı denetlenebilir bir değişim programına dönüştürmek için aşağıdaki sıralamayı kullanın.

Sunulan kontrol listesi bileşeni; sahiplik, acil durum önlemleri, amaç eşleme, alternatifler, silme, tedarikçi işlemleri, belgelendirme ve doğrulama konularını kapsamaktadır. İK, gizlilik, hukuk, bilgi güvenliği ve tesis yönetimi ekiplerinin birlikte kullanması için tasarlanmıştır.

Sıkça sorulan sorular

Orijinal görüntü geri oluşturulamıyorsa, parmak izi şablonları hala biyometrik veri sayılır mı?

Evet. Otorite, parmak izi veya avuç içinden elde edilen bilgilerin matematiksel bir koda dönüştürülüp saklanmasının, benzersiz kimlik tespiti veya doğrulama amacıyla kullanıldığında biyometrik niteliğini ortadan kaldırmadığını açıkça belirtmektedir.

Karar, yüz tanıma tabanlı devam takip sistemleri için de geçerli mi?

Evet, çalışanların devam takibi için yüz hatlarının teknik olarak işlenerek benzersiz bir şekilde tanımlandığı veya doğrulandığı durumlarda geçerlidir. Nisan ayındaki karar, tartıştığı biyometrik tanımlama yöntemleri arasında yüz tanımayı açıkça dahil etmektedir. Sıradan CCTV görüntüleri otomatik olarak biyometrik veri sayılmaz, ancak kişisel veri olma niteliğini korur.

Kartlı geçiş seçeneği de mevcutsa çalışanlar biyometrik devam takibine onay verebilir mi?

Kararın genel sonucu, geçerli bir açık rıza olsa dahi biyometrik zaman takibinin orantılılık ilkesine aykırı olduğudur. Kartlı bir alternatif sunmak, seçim özgürlüğü analizini iyileştirebilir ancak biyometrik devam takibi amacı için orantılılık sorununu gidermez.

Kritik bir tesis, erişim kontrolü için biyometri kullanabilir mi?

Potansiyel olarak evet, ancak "kritik tesis" kendi başına bir muafiyet sebebi değildir. Veri sorumlusu, geçerli bir 6. Madde koşulu oluşturmalı, somut bir güvenlik ihtiyacı ortaya koymalı, alternatiflerin yetersiz olduğunu göstermeli, işlemeyi gerekli alanlar ve kişilerle sınırlandırmalı ve artırılmış güvenlik önlemleri uygulamalıdır. Yasallık durumu, her vakaya özel olarak değerlendirilmelidir.

Güvenlik erişim kayıtları çalışma süresini hesaplamak için kullanılabilir mi?

Açıklama, her türlü yan günlük senaryosunu açıkça karara bağlamamaktadır. Biyometrik erişim olaylarının İK, bordro veya devam takip sistemlerine rutin olarak aktarılması yüksek risklidir çünkü bu durum biyometrik sisteme bir zaman tutma amacı yükler. Sistemleri birbirinden ayırın ve biyometrik olmayan bir zaman tutma yöntemi kullanın.

Otorite, mevcut sistemler için bir geçiş süreci tanıdı mı?

Kararda veya 27 Ağustos tarihli açıklamada genel bir muafiyet süresi veya geçiş için son tarih bulunmamaktadır. Mevcut işletmeciler, uyumlu olmayan devam takip işlemlerini gözden geçirip durdurmak için gelecekteki bir tarihi beklememelidir.

Sonuç

2026 yılındaki duruş artık kaçınılmazdır: Biyometrik zaman takibi, sadece doğru olduğu, manipüle edilmesinin zor olduğu veya bir çalışan onay formuyla desteklendiği gerekçesiyle haklı gösterilemez.

Kuruluşlar, çalışma süresi belgelerini yüksek güvenlikli erişim kontrollerinden ayırmalıdır. Sıradan devam takibi, daha az müdahaleci yöntemlere geçirilmelidir. Geriye kalan tüm biyometrik erişim sistemleri somut bir güvenlik ihtiyacıyla sınırlandırılmalı, 6. Madde koşuluyla desteklenmeli, rutin İK zaman takibinin dışında tutulmalı ve özel nitelikli kişisel veri olarak korunmalıdır.

En etkili iyileştirme yöntemi kozmetik değil operasyonel olandır: iş akışını değiştirin, gereksiz şablonları kaldırın, amaçları birbirinden ayırın, tedarikçileri denetleyin ve her kararın kanıtını saklayın.

Kooch Cybersecurity & Compliance, çalışan veri akışları, biyometrik sistemler ve erişim kontrol sistemleri, tedarikçi düzenlemeleri, saklama kuralları ve teknik güvenlik önlemlerine yönelik hedeflenmiş bir incelemeyi KVKK/GDPR Uyum Analiziile destekleyebilir. Sonucun sektöre özel mevzuata, kamu güvenliği yetkilerine veya iş hukuku davalarına bağlı olduğu durumlarda, inceleme yetkin bir Türk hukuk danışmanı ile koordine edilmelidir.

Kaynaklar / Referanslar

Masoud Salmani