100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / KVKK & Veri Güvenliği

İşyerinde Biyometrik Veri İşleme Şartları | KVKK Rehberi 2026

⚡ HIZLI ÖZET

Biyometrik veri, parmak izi, yüz, iris veya ses gibi fiziksel özelliklere dayalı kişisel tanımlayıcıları ifade eder. KVKK bu tür verileri özel nitelikli kişisel veri kategorisinde değerlendirir ve işlenmesi açık rıza dahil sıkı şartlara bağlıdır.

İşyerlerinde parmak izi okuyuculu pdks veya yüz tanıma sistemleri kuran işverenler, yasal yükümlülük veya açık rıza dayanaklarından birini göstermek, aydınlatma yapmak ve veri güvenliği tedbirlerini almak zorundadır. Eksik veya hatalı uygulama idari para cezasına yol açabilir.

Fiziksel mekan güvenliği, çalışma süreleri takibi ve erişim kontrolü gibi ihtiyaçlar, biyometrik veri işlemeyi birçok kurumda gündelik uygulama haline getirdi. Parmak izi okuyucu, yüz tanıma kamerası veya iris tarayıcı teknolojileri sundukları kolaylığa karşın, KVKK tarafından özel nitelikli veri kapsamında katı kurallara tabi tutulur. İşyerinde bir parmak izi pdks sistemi kurmak, çalışanın biyolojik özelliklerini işlemek anlamına gelir — bu da açık rıza veya belirli bir yasal dayanak olmaksızın mümkün değildir. Sahada gördüğümüz kadarıyla birçok işveren, mevzuatı tam anlamıyla bilmeden biyometrik cihaz devreye alıyor ve sonradan Kişisel Verileri Koruma Kurulu denetimlerinde zorlanıyor. Bu yazıda işyerinde biyometrik veri işleme şartlarını, kullanabileceğiniz hukuki dayanakları ve uyum adımlarını adım adım ele alacağız.

Biyometrik Veri Nedir ve Neden Özel Nitelikli Sayılır?

Biyometrik veri, bir kişinin fiziksel, fizyolojik veya davranışsal özelliklerinden elde edilen ve onu benzersiz şekilde tanımlayan dijital bilgidir. Parmak izi, iris deseni, yüz geometrisi, ses tonu, el damarı ve retina taraması bu kategoriye girer.

KVKK madde 6, sağlık ve cinsel hayat dışındaki biyometrik verileri özel nitelikli kişisel veri kapsamına alır. Bu sınıflandırmanın nedeni, biyometrik verinin bir kez sızdığında değiştirilemez olması ve sahibinin kimliğini kesin olarak ortaya koymasıdır. Parola sıfırlanabilir ama parmak izi hayat boyu sabit kalır.

Özel nitelikli veri, ancak kanunda sayılı belirli şartlarda işlenebilir; bu da işverene ilgili biyometrik sistemi kurmadan önce sağlam bir hukuki dayanak bulma yükümlülüğü getirir. KVKK uyum kapsamında detaylı analiz için KVKK Uyum Danışmanlığı hizmetimizi inceleyebilirsiniz.

İşyerinde Biyometrik Veri İşlemek İçin Yasal Dayanak Nedir?

KVKK madde 6/3, özel nitelikli verilerin kanunlarda öngörülen hallerde işlenebileceğini ya da veri sahibinin açık rızası ile hareket edilebileceğini belirtir. İşyeri bağlamında iki ana seçenek öne çıkar:

  • Yasal yükümlülük: İş Kanunu ve ilgili ikincil düzenlemeler, işverenin çalışma sürelerini kaydetme, iş sağlığı ve güvenliği önlemleri alma gibi yükümlülükleri tanır. Bu yükümlülükleri yerine getirmek amacıyla biyometrik pdks sistemi kullanabilirsiniz ancak kullanımın ölçülü ve gerekli olduğunu göstermeniz şarttır.
  • Açık rıza: Çalışanın özgür iradesiyle, bilgilendirildikten sonra onay vermesi halinde işleme yapabilirsiniz. Ancak iş ilişkisinde gerçek anlamda özgür irade tartışmalıdır; bu nedenle Kurul, mümkünse açık rızaya dayanmadan yasal dayanak aramayı önerir.

Yasal dayanak yoksa ve açık rıza geçersizse biyometrik veri işleyemezsiniz. Eksik veya genel geçer bir rıza metni idari para cezası sebebi sayılır. Veri işleme envanteri hazırlamak ve hukuki dayanaklarınızı belgelemek için Dijital Güvenlik & Uyum Danışmanlığı hizmetimizden destek alabilirsiniz.

Aydınlatma Yükümlülüğü: Çalışana Ne Söylemek Gerekir?

KVKK madde 10, veri sorumlusunun veri işlemeye başlamadan önce ilgili kişiyi bilgilendirmesini şart koşar. İşyerinde parmak izi veya yüz tanıma sistemi kuracaksanız, çalışanlara aşağıdaki hususları içeren bir aydınlatma metni sunmalısınız:

  • Hangi biyometrik veriler toplandığı (parmak izi şablonu, yüz geometrisi vb.)
  • Verilerin işlenme amacı (giriş/çıkış takibi, güvenlik vb.)
  • Hukuki dayanak (yasal yükümlülük veya açık rıza)
  • Verilerin ne kadar süre saklanacağı ve kiminle paylaşılabileceği
  • İlgili kişinin hakları (erişim, silme, itiraz vb.)

Aydınlatma metni Türkçe, net ve anlaşılır olmalı; başvuru yolları (e-posta, adres) somut olarak belirtilmelidir. Çalışanın bu metni okuduğunu ve anladığını ispat etmek için genellikle imzalı teslim formu veya dijital onay sistemi kullanırız. Yeterli bilgilendirme yapmadan veri işlemek, KVKK uyumunu tek başına bozar.

Biyometrik Verinin Güvenliği: Teknik ve İdari Tedbirler

Özel nitelikli veri için KVKK, uygun güvenlik düzeyini sağlamayı zorunlu tutar. Biyometrik sistemlerde dikkate alınması gereken başlıca teknik ve idari tedbirler:

💡 Şifreleme ve Yerel Saklama

Parmak izi şablonlarını şifreli olarak saklayın ve mümkünse cihaz üzerinde (yerel) tutun. Merkezi sunucuya gönderilmesi gerekiyorsa veri aktarım katmanında TLS/SSL kullanın.

  • Erişim kısıtı: Biyometrik veri tabanına yalnızca yetkili İK personeli ve sistem yöneticilerinin sınırlı erişimi olsun. Rol tabanlı yetkilendirme uygulayın.
  • Log ve izleme: Her erişim ve veri sorgusu loglanmalı, düzenli denetlenmelidir.
  • Güncelleme ve yama: Kullandığınız pdks cihazı veya yüz tanıma yazılımının üretici güncellemelerini takip edin; güvenlik açıkları hızla kapatılmalıdır.
  • Veri minimizasyonu: Amaca yetecek kadar veri toplayın. Örneğin yalnızca giriş-çıkış takibi yapıyorsanız yüz fotoğrafını saklamak yerine hash veya şablon saklayın.

Teknik altyapınızın sıkı kontrolü için İç Ağ Güvenlik Analizi ve düzenli sızma testleri öneririz. Ayrıca çalışanlara veri güvenliği farkındalık eğitimi vermek de idari tedbir kapsamındadır.

Biyometrik Yöntemler ve KVKK Uyum Karşılaştırması

İşyerlerinde en yaygın kullanılan üç biyometrik teknolojiyi hukuki ve teknik açıdan karşılaştırdığımızda şu tablo ortaya çıkar:

YöntemVeri TürüYasal DayanakRisklerÖneri
Parmak İzi (PDKS)Özel nitelikliİş Kanunu (süre takibi) veya açık rızaMerkezi sunucuda şablon saklanırsa sızıntı riski yüksekŞifreleme, yerel saklama, düzenli yedekleme
Yüz TanımaÖzel nitelikliGüvenlik amacıyla sınırlı kullanım; genellikle açık rıza gerekirToplu izleme, mahremiyet ihlali algısı; bulut tabanlı servislerde yabancı yetki alanı sorunuYerinde işleme (edge AI), kayıt tutma ve aydınlatma öncelikli
Iris / RetinaÖzel nitelikliYüksek güvenlikli alanlar için makul; genellikle açık rızaDonanım maliyeti yüksek, yaygınlık düşükKritik noktalarda kullanılmalı, alternatif kimlik doğrulama seçeneği sunulmalı

Bu tabloda gördüğünüz gibi her yöntem farklı yasal ve operasyonel gereksinimlere sahiptir. Hangi teknolojiyi seçeceğinizi ölçülülük ilkesine göre belirlemek önemlidir: İşin niteliği gerçekten biyometrik kimlik doğrulamayı gerektiriyorsa ve alternatif yöntemlerle aynı sonuca ulaşılamıyorsa devreye alınmalıdır.

Çalışanların Biyometrik Veri Üzerindeki Hakları

KVKK madde 11, veri sahibine bir dizi hak tanır. Biyometrik veri işlediğiniz çalışanlar da bu haklardan yararlanabilir:

  • Bilgi talep etme: Kendisi hakkında hangi biyometrik verilerin işlendiğini, ne amaçla saklandığını öğrenme.
  • Düzeltme: Hatalı veya eksik kayıt varsa düzeltilmesini isteme.
  • Silme / imha: Hukuki dayanak ortadan kalkmışsa verilerin silinmesini talep etme (örneğin işten ayrıldıktan sonra).
  • İtiraz: Biyometrik verinin işlenmesine itiraz edebilir; işveren bu itirazı değerlendirmeli ve cevap vermek zorundadır.

Sahada gözlemlediğimiz bir zorluk, çalışanın bu haklarını kullanmak istediğinde işverenin yanıt sürecini yeterince yapılandıramamasıdır. Başvurular genellikle e-posta veya fiziksel dilekçe yoluyla gelir; 30 gün içinde yanıt verilmezse Kurula şikâyet hakkı doğar. Çalışan haklarını yönetmek için basit bir KVKK talep formu ve sorumluluk matrisi oluşturmanız, uyum sürecini hızlandırır.

İşyeri Biyometrik Sistem Uyum Süreci: Adım Adım

Yeni bir biyometrik cihaz kuracak veya mevcut sisteminizi KVKK'ya uyduracaksanız aşağıdaki adımları sırayla izlemenizi öneririz:

  1. İhtiyaç Analizi ve Dayanak Belirleme Hangi amaçla biyometrik veri toplayacağınızı ve hangi yasal dayanağa (İş Kanunu, açık rıza) sahip olduğunuzu belirleyin.
  2. Aydınlatma Metni Hazırlama Çalışanlara sunulacak detaylı bilgilendirme metnini hukuk birimiyle birlikte taslak haline getirin.
  3. Teknik ve İdari Tedbirlerin Tasarımı Şifreleme, erişim kontrolü, log tutma gibi önlemleri sistem mimarisine entegre edin.
  4. Sistem Kurulumu ve Test Cihazları monte edin, yazılımı yapılandırın ve pilot grup üzerinde test edin.
  5. Aydınlatma ve Onay Toplama Tüm ilgili çalışanlara metni iletip imzalı onay veya dijital rıza alın.
  6. Kayıt ve Dokümantasyon KVKK veri işleme envanterine yeni faaliyeti ekleyin; prosedür dokümanı ve sorumluluk matrisi oluşturun.
  7. Düzenli İzleme ve Denetim Yılda en az bir kez sistemin güvenlik seviyesini, erişim loglarını ve güncelleme durumunu gözden geçirin.

Bu süreçte danışmanlık desteği almak, özellikle ilk kez biyometrik sistem kuran kurumlar için ciddi zaman kazandırır. Detaylı yol haritası için KVKK Uyum Danışmanlığı sayfamızı ziyaret edebilirsiniz.

Sıkça Sorulan Sorular (SSS)

İşyerinde parmak izi pdks sistemi kurmak için açık rıza şart mı?

Açık rıza her zaman zorunlu değildir. İş Kanunu uyarınca çalışma sürelerini kaydetme yasal yükümlülük kapsamındaysa ve biyometrik yöntem bu yükümlülüğü karşılamanın ölçülü yoluysa açık rıza gerekmez. Ancak böyle bir dayanak yoksa açık rıza almanız şarttır.

Biyometrik veriyi ne kadar süre saklayabilirim?

Saklama süresi işleme amacının gerektirdiği kadar olmalıdır. Örneğin çalışan işten ayrıldıktan sonra, yasal saklama zorunluluğu (iş hukuku, vergi mevzuatı) yoksa biyometrik şablonları silmeniz gerekir. Genellikle işten ayrılışı takip eden makul bir ek süre (örneğin 30-60 gün) tanınır, sonra imha edilir.

Yüz tanıma kamerası işyerinde KVKK'ya uygun mu?

Yüz görüntüsü özel nitelikli veridir. Kullanabilmeniz için belirli bir yasal dayanak (güvenlik tehdidi gibi makul bir neden) veya açık rıza gerekir. Ayrıca kamera yerleşim planını ve aydınlatmayı dikkatli yapmalı, sürekli kayıt yapmak yerine olaya dayalı (event-based) çalıştırmayı tercih etmelisiniz.

KVKK'ya göre çalışan biyometrik verisini üçüncü taraf firmaya aktarabilir miyim?

Aktarabilirsiniz ancak aydınlatma metninde bu aktarımı belirtmeli ve alıcı tarafın da uygun güvenlik tedbirlerini aldığından emin olmalısınız. Üçüncü tarafla veri işleme sözleşmesi imzalamak ve sorumlulukları açıkça tanımlamak şarttır.

Biyometrik veri sızarsa ne olur, işverene ceza var mı?

Evet, KVKK uyarınca teknik ve idari tedbirleri almamak idari para cezası sebebidir. Ayrıca Kurul, veri ihlali durumunda 72 saat içinde bildirim yapılmasını ister. Sızan verinin özel nitelikli olması cezayı ağırlaştırıcı unsur sayılabilir. İhlal ayrıca çalışanların tazminat davası açma hakkını doğurur.

Sonuç: Biyometrik Veri İşleme Uyum ve Güvenlik Dengesi Gerektirir

İşyerinde biyometrik veri işleme şartları, hem hukuki hem de teknik katmanlarda dikkatli planlamayı gerektirir. KVKK, özel nitelikli veri kategorisindeki biyometrik bilgileri sıkı kurallara bağlamış; ancak doğru dayanakla, şeffaf aydınlatmayla ve sağlam güvenlik tedbirleriyle bu sistemleri uyumlu şekilde kullanmak mümkündür. Sahada gözlemlediğimiz kadarıyla işverenler genellikle teknolojik kolaylığa odaklanıp hukuki boyutu göz ardı ediyor; bu da sonradan hem idari para cezasına hem de çalışan güveninin sarsılmasına yol açabiliyor.

Biyometrik pdks veya yüz tanıma gibi sistemleri kurarken ölçülülük ilkesini ön planda tutun, alternatif yöntemleri değerlendirin ve mutlaka uzman görüşü alın. Uyum süreci tek seferlik bir çalışma değil; periyodik güncellemeler, denetimler ve çalışan farkındalık eğitimleriyle devam eden bir döngüdür. Kurumunuzun KVKK yol haritasını güçlendirmek ve biyometrik veri işleme süreçlerinizi profesyonel danışmanlık desteğiyle kurmak için bizimle iletişime geçin.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 21 Temmuz 2026 tarihinde güncellenmiştir.