İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Biyometrik veri ile mesai takibi, çalışanların parmak izi, yüz görüntüsü veya iris gibi benzersiz fiziksel özelliklerini kullanarak kimlik doğrulama ve çalışma sürelerinin dijital kayıt altına alınmasını sağlayan bir sistemdir. KVKK kapsamında özel nitelikli kişisel veri sayıldığından açık rıza ve belirli teknik güvenlik önlemleri zorunludur.
2026 yılında birçok kurum, kart kopyalama ve yetkisiz giriş risklerini ortadan kaldırmak amacıyla biyometrik sistemlere geçiş yapıyor. Ancak veri minimizasyonu, şifreleme, erişim denetimi ve verilerin yalnızca gerekli süre saklanması gibi kurallar mevzuat gereği kesintisiz uygulanmalıdır.
Geleneksel kartlı sistemlerde kart kaybı, paylaşım veya kopyalama riski bulunurken, biyometrik yöntemler kişiye özgüdür ve devredilemez. Çalışan terminal önüne geldiğinde sensör okuma yapar, arka plandaki yazılım önceden kayıtlı şablonla eşleştirme gerçekleştirir ve başarılı olduğunda zaman damgası ile birlikte veritabanına işler. Bu süreç saniyeler içinde tamamlandığından kapı veya turnike entegrasyonları çok yaygındır.
Günümüzde en popüler yöntemler parmak izi ve yüz tanıma sistemleridir. Parmak izi, donanım maliyetleri düşük ve kullanıcı kabulü yüksek olduğundan KOBİ ve orta ölçekli işletmelerde tercih edilir. Yüz tanıma ise temassız olması nedeniyle hijyen hassasiyeti olan sektörlerde öne çıkar. İris tanıma ve avuç içi damar sistemleri ise yüksek güvenlik gerektiren bankacılık, veri merkezi veya savunma tesislerinde devreye giriyor.
KVKK'nın 6. maddesi biyometrik verileri özel nitelikli kişisel veri saydığından işlenmesi ancak açık rıza veya kanunda belirtilen istisna hallerle mümkün. İş hukuku açısından mesai takibi meşru bir amaç olmakla birlikte, bu amacın tek başına açık rıza şartını ortadan kaldırmadığını Kişisel Verileri Koruma Kurulu'nun (KVKK) kararlarında görüyoruz. Çalışandan biyometrik veri toplanacaksa, hangi veri tipinin (parmak izi, yüz vb.), hangi süreyle saklanacağının ve hangi güvenlik önlemlerinin alındığının yazılı olarak bildirilmesi ve açık, istekli bir onay alınması gerekir.
Aydınlatma metni şablon cümlelerle geçiştirilmemeli; veri saklama süresi, üçüncü kişilere aktarım durumu, şifreleme yöntemi ve erişim kontrol politikası net bir dille açıklanmalı. Ayrıca çalışan rızasını geri çekme hakkına sahip olduğunu bilmeli ve bu durumda alternatif mesai kayıt yöntemi (kartlı veya manuel) sunulmalıdır. Sahada gördüğümüz kadarıyla, alternatif yöntemi sunmayan kurumların açık rıza geçerliliği itirazlara karşı daha kırılgan oluyor.
Biyometrik sistem kullanmak istemeyen çalışan için kart veya PIN tabanlı alternatif mutlaka sağlanmalı; aksi halde «zorunlu rıza» geçersiz sayılabilir.
Her biyometrik yöntemin güvenlik seviyesi, maliyet profili ve kullanıcı deneyimi farklıdır. Doğru teknoloji seçimi işletmenin risk iştahı, çalışan sayısı ve bütçe kısıtlarına bağlı. Aşağıdaki tabloda en yaygın dört yöntemi karşılaştırıyoruz:
| Teknoloji | Güvenlik | Maliyet | Hijyen | Kullanım Kolaylığı |
|---|---|---|---|---|
| Parmak İzi | Orta–Yüksek | Düşük | Temaslı | Çok kolay |
| Yüz Tanıma | Orta–Yüksek | Orta | Temassız | Kolay (maske sorunu) |
| İris Tanıma | Çok Yüksek | Yüksek | Temassız | Orta (lens–mesafe) |
| Avuç İçi Damar | Çok Yüksek | Yüksek | Temassız/hafif temas | Orta |
Parmak izi sistemleri sensör kalitesine bağlı olarak çizik, nem veya kir nedeniyle okuma hatası verebilir; bu durumda yedek parmak kaydı veya ikincil doğrulama devreye alınır. Yüz tanıma algoritmaları 2026'da maske tespiti ve kısmi yüz tanıma konusunda ilerledi; ancak yüksek çözünürlüklü kamera ve iyi aydınlatma şart. İris ve damar sistemleri saha koşullarında daha az hata payı sunarken ilk yatırım ve bakım maliyetleri yüksektir.
Biyometrik verinin ham haliyle saklanması hem KVKK'ya aykırı hem de siber saldırılar karşısında büyük risk taşır. Güncel sistemler genellikle çalışanın parmak izi veya yüz görüntüsünü hash veya şablon formatına dönüştürür; bu şablon orijinal veriye geri döndürülemez (one-way). Örneğin bir parmak izi tarayıcı minutiae noktalarını (bifurkasyon, uç noktası) matematiksel vektöre dönüştürür ve yalnızca bu vektörü depolar. Saldırgan veritabanına erişse dahi elimizdeki vektörden gerçek parmak izini oluşturamaz.
Veri minimizasyonu ilkesi uyarınca, mesai takibi için ihtiyaç duyulan bilgiden fazlası toplanmamalı ve saklanmamalı. Örneğin yüz tanıma sisteminde yalnızca kimlik doğrulama için gerekli öznitelik seti (feature set) korunur; ham fotoğraf sürekli depolanmaz. Ayrıca saklama süresi İş Kanunu ve SGK mevzuatı çerçevesinde belirlenmelidir; genellikle işten ayrılmadan sonraki 5–10 yıl dönem öngörülür ancak biyometrik şablonun kendisi işçinin ayrılışından sonra artık işlevsel değilse silinmelidir.
Biyometrik şablonlar veritabanında AES-256 gibi güçlü algoritmalarla şifreli saklanmalı, anahtar yönetimi ayrı güvenli ortamda (HSM, Key Vault) tutulmalıdır.
Biyometrik terminal tek başına çalışmaz; çoğunlukla merkezi bir insan kaynakları (İK) veya ERP yazılımıyla entegre edilir. Terminal okuma gerçekleştirdiğinde zaman damgası ve çalışan kimliği API veya veritabanı bağlantısıyla İK modülüne iletilir, burada vardiya planıyla karşılaştırılır ve fazla mesai veya gecikme hesaplamaları otomatik yapılır. Modern sistemler bulut tabanlı da olabiliyor; bu durumda terminal üzerinden HTTPS üzerinden şifreli paket gönderilir ve merkezi sunucuda tutulur.
Erişim denetimi katmanında, yalnızca İK yetkilileri ve sistem yöneticileri biyometrik veritabanına ulaşabilmeli. Rol tabanlı erişim kontrolü (RBAC) ile hatta İK personelinin de ham şablona erişimi engellenip sadece raporlama ekranıyla sınırlı tutulması tercih edilir. Günlük erişim logları tutulmalı ve iç ağ güvenlik analizi sırasında denetlenmelidir. Ayrıca sistemde çok faktörlü kimlik doğrulama (MFA) aktif edilmeli; İK yöneticisi panele giriş yaparken hem şifre hem SMS veya donanım token gerektirmeli.
KVKK madde 11 uyarınca çalışan, kurumdan kendi biyometrik verisinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, düzeltme veya silme isteme hakkına sahip. Örnek senaryoda bir çalışan alternatif yöntem talebinde bulunur ve kurumun biyometrik verisini silmesini ister; kurum bu talebi en geç 30 gün içinde değerlendirmeli ve yazılı cevap vermelidir. Talep haklı görülürse şablon veritabanından kalıcı silme (hard delete) yapılır ve bu işlem log kaydına alınır.
İşveren talebi reddederse gerekçeyi belirtmeli. Çalışan karara itiraz ediyorsa Kişisel Verileri Koruma Kurulu'na şikayet başvurusu yapabilir. Kurul inceleme sonucunda idari para cezası veya düzeltici işlem kararı verebilir. Sahada gördüğümüz kadarıyla, açık rıza formunu arşivlemeyen veya silme talebi sürecini dokümante etmeyen kurumlar ihtilaf yönetiminde zorlanıyor.
Veri sahibinin talebi yazılı veya e-posta ile kayıt altına alınmalı; yanıt süresi KVKK'da maksimum 30 gün olarak belirtilmiştir. Gecikme idari yaptırıma yol açabilir.
Biyometrik sistemler kritik veri barındırdığından düzenli güvenlik testi ve denetimi şarttır. İç ağ güvenlik analizi ile terminal-sunucu arası trafik şifreleme kontrolü, veritabanı erişim logları ve yetkilendirme matrisi gözden geçirilir. Web uygulama güvenlik testi kapsamında İK portalının SQL enjeksiyon, oturum ele geçirme ve yetkisiz dosya yükleme zafiyetlerine karşı korunduğu doğrulanır.
Ayrıca KVKK uyum danışmanlığı sürecinde açık rıza form içeriği, aydınlatma metni güncelliği ve veri saklama süreleri hukuki açıdan incelenir. Özellikle dijital güvenlik ve uyum danışmanlığı hizmeti alan kurumlar, biyometrik altyapılarını yıllık periyotlarla hem teknik hem de hukuki perspektiften değerlendirip rapor hazırlatıyor. Bu raporlar denetim esnasında ispat aracı olarak sunuluyor ve itibarı güçlendiriyor.
Evet, ancak açık rıza alınması, alternatif yöntem sunulması, verilerin şifreli saklanması ve belirli süre sonra silinmesi zorunludur.
İş mevzuatı genellikle işten ayrılma sonrası 5–10 yıl öngörür; ancak biyometrik şablon artık işlevsel değilse daha erken silinebilir ve bu KVKK'ya daha uygun olur.
2026 yılında gelişmiş algoritmalar kısmi yüz tanıma yapabilse de maske kullanımı okuma oranını düşürebilir; bu nedenle hibrid sistemler (yüz + kart) tercih edilir.
Şablonlar one-way hash ile saklandığından ham veri geri oluşturulamaz. Yine de saldırı tespit edilirse KVKK'ya 72 saat içinde bildirim yapılmalı ve veri sahipleri bilgilendirilmelidir.
Evet, rızasını geri çekebilir. Bu durumda işveren kartlı veya manuel kayıt gibi alternatif yöntem sunmalı ve çalışanın verisi silinmelidir.
Biyometrik veri ile mesai takibi, doğru uygulandığında hem operasyonel verimlilik hem de güvenlik açısından güçlü bir çözümdür. Ancak sistemin başarısı, KVKK gerekliliklerine uyum, şeffaf iletişim ve sürekli teknik denetim üçgeninde yatar. Açık rıza formlarını şablon olarak değil, kurumunuza özel hazırlayın; alternatif yöntem sunmayı ihmal etmeyin ve veritabanı güvenliğini düzenli olarak test edin. Eğer biyometrik altyapınızı kurarken hukuki ve teknik desteğe ihtiyaç duyuyorsanız bizimle iletişime geçebilir, deneyimli ekibimizden KVKK uyumlu çözüm önerileri alabilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 14 Temmuz 2026 tarihinde güncellenmiştir.