İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
KVKK biyometrik veri ilke kararı, Kişisel Verileri Koruma Kurulu tarafından yayımlanan ve biyometrik verilerin işlenmesine ilişkin temel ilkeleri, hukuki dayanakları ve güvenlik önlemlerini belirleyen düzenleyici kararlardır. Biyometrik veri, bir bireyin fiziksel veya davranışsal özellikleri (parmak izi, yüz tanıma, iris, ses) üzerinden benzersiz kimlik tespitine olanak tanıyan özel nitelikli kişisel veridir ve işlenmesi açık rıza ya da yasal bir yükümlülük gerektirir.
Kurul, özellikle çalışan devam kontrol sistemleri, güvenlik erişim yönetimi ve bankacılık süreçlerinde biyometrik verilerin işlendiği durumlarda veri sorumlusunun yükümlülüklerini detaylandırmış, alternatif yöntem sunma zorunluluğu getirmiş ve veri minimizasyonu ilkesine özel vurgu yapmıştır.
KVKK'nın 6. maddesine göre, biyometrik veriler "özel nitelikli kişisel veri" kategorisinde yer alır ve genel kişisel verilere kıyasla çok daha sıkı koruma rejimi gerektirir. Bu verilerin işlenebilmesi için ya ilgili kişinin açık rızası ya da kanunlarda öngörülen istisnai haller (örneğin sağlık, sosyal güvenlik alanlarında yasal yükümlülük) bulunmalıdır. Kurul, biyometrik verilerin yalnızca KVKK uyum süreçleri kapsamında değil, teknik güvenlik, erişim yönetimi ve silme politikaları açısından da özel politika geliştirmeyi zorunlu tutar.
Sahada karşılaştığımız yaygın yanlış anlamalardan biri, her türlü fotoğraf veya görüntü kaydının biyometrik veri sayılacağı düşüncesidir. Ancak bir görüntü ancak yüz tanıma algoritması ile işlenip benzersiz şablona dönüştürülüyorsa biyometrik veri kapsamına girer. Basit güvenlik kamerası kayıtları, kişinin yüzünü algoritmik olarak işlemeden ve kimlik doğrulamaya kullanmadan sadece görüntüyü depoladığında biyometrik veri işleme sayılmaz.
Kişisel Verileri Koruma Kurulu, farklı sektörlerde biyometrik veri işleyen kurumlar hakkında aldığı ilke kararları ile bu alanda somut içtihat oluşturmuştur. Kurulun özellikle çalışan devam-kontrol sistemleri, banka şubelerinde müşteri kimlik doğrulama ve erişim kontrol sistemleri üzerine yayımladığı kararlar, uygulamada hangi koşulların sağlanması gerektiğini netleştirir.
Biyometrik veri işlemek için veri sorumlusunun KVKK'nın 5. ve 6. maddelerindeki hukuka uygunluk koşullarından birini gösterebilmesi şarttır. Çalışanlar için iş sözleşmesinden kaynaklanan bir yükümlülük (örneğin devam takibi) varsa "kanunda açıkça öngörülmesi" veya "sözleşmenin ifası" koşulları değerlendirilebilir; ancak Kurul, çoğu durumda biyometrik verinin hassasiyeti sebebiyle açık rıza almayı en güvenli yol olarak önerir.
Kurul kararlarında vurgulanan bir diğer nokta, işlenen biyometrik verinin yalnızca ilgili amaçla sınırlı olması ve gereksiz veri toplamamak (veri minimizasyonu) ilkesine tam uyumdur. Örneğin, bir şirketin çalışan giriş-çıkışını takip etmek için parmak izi yetersizse ve kart ya da PIN alternatifi sağlanabiliyorsa, parmak izi yöntemi orantısız kabul edilir ve Kurul tarafından eleştirilebilir.
Biyometrik veri işlemede açık rıza alınması durumunda, bu rızanın özgül, bilgilendirilmiş ve özgür irade ile verilmesi gerekir. Kurul kararlarında özellikle çalışan-işveren ilişkisinde, çalışanın bağımlı konumu nedeniyle rızanın "özgür" olmayabileceği dikkate alınır; bu sebeple işveren alternatif bir yöntem (kart, şifre, PIN) sunmak zorundadır. Çalışan, biyometrik yöntemi tercih etmese bile aynı hizmete erişebilmelidir.
| Durum | Açık Rıza Gerekli mi? | Alternatif Yöntem Zorunluluğu | Notlar |
|---|---|---|---|
| Çalışan devam kontrol | Evet (önerilir) | Evet | Kurul, kart veya PIN gibi alternatif sunulmasını şart koşar. |
| Banka şubesi müşteri kimlik doğrulama | Evet | Evet | Şifre, token veya kart seçeneği sunulmalı. |
| Yasal zorunluluk (kolluk kuvvetleri vb.) | Hayır | Hayır | Kanunda açıkça öngörülmüşse rıza aranmaz. |
| Yüksek güvenlik gerektiren tesis erişimi | Evet (genellikle) | Evet | Orantılılık ilkesi değerlendirilir, alternatif yöntem mümkünse sunulur. |
Deneyimlerimizde, işverenlerin çoğu zaman alternatif yöntem sunmayı "süreç karmaşıklığı" gerekçesiyle ihmal ettiğini görüyoruz. Ancak Kurul denetimleri bu noktayı titizlikle inceler ve alternatif sunulmadığında idari para cezası uygulanabilir. Dijital Güvenlik & Uyum Danışmanlığı kapsamında, kurumların hem açık rıza metinlerini hem de alternatif yöntem altyapısını düzgün tasarlamasına yardımcı oluyoruz.
KVKK'nın 12. maddesi, veri sorumlusuna "uygun güvenlik düzeyini sağlamak" yükümlülüğü getirir; biyometrik verilerin özel nitelikli olması nedeniyle bu güvenlik düzeyi çok daha yüksek olmalıdır. Kurul kararlarında, biyometrik şablonların şifreli (encrypted) olarak saklanması, merkezi veritabanına iletiminin güvenli kanal (TLS/SSL) üzerinden yapılması ve erişim loglarının detaylı tutulması gibi teknik önlemler açıkça vurgulanır.
Kurulun net tutumu, biyometrik verinin mümkün olduğunca yerel cihazda (on-device) işlenmesi ve merkezi sunucularda saklanmamasıdır. Eğer merkezi saklama zorunluysa, veri hash veya benzersiz şablon formatında tutulmalı, geri döndürülemez (irreversible) yöntemler tercih edilmelidir. Ham görüntü (örneğin orijinal parmak izi tarama görüntüsü) saklamak, gereksiz veri toplama olarak değerlendirilir ve Kurul tarafından eleştirilir.
İdari tedbirler açısından, biyometrik veri işleyen personelin yetkilendirilmesi, periyodik erişim denetimleri ve veri işleme envanterinin güncel tutulması gerekir. SAS Akreditasyon ve Bilgi Güvenliği Danışmanlığı hizmetlerimiz kapsamında, biyometrik sistemlerin ISO 27001 kontrolleri ve KVKK güvenlik gereksinimlerini birlikte karşılayacak şekilde yapılandırılmasını sağlıyoruz.
KVKK'nın 4. maddesinde yer alan "veri minimizasyonu" ilkesi, biyometrik veri işlemede kritik önem taşır. Kurul kararlarında, yalnızca kimlik doğrulama için gerekli olan biyometrik özelliğin işlenmesi ve işlem sonrasında gereksiz logların veya ham verilerin uzun süre saklanmaması vurgulanır. Örneğin, yüz tanıma sistemi kullanılıyorsa sadece tanımlama şablonu tutulmalı, her giriş için çekilen yüksek çözünürlüklü fotoğrafların tamamı arşivlenmemelidir.
Saklama süresi açısından, ilgili kişinin kuruluşla olan ilişkisinin sona ermesi (çalışanın işten ayrılması, müşterinin hesabını kapatması) sonrasında biyometrik veri makul süre içinde silinmelidir. Kurul, yasal zorunluluk (iş hukuku, vergi mevzuatı) olmadıkça biyometrik şablonların süresiz saklanmasını kabul etmez. Deneyimlerimizde, birçok şirket "belki sonra lazım olur" düşüncesiyle verileri silmekten kaçınıyor; bu yaklaşım Kurul denetimlerinde yüksek risk taşır.
Biyometrik sistemlerin otomatik veri imha mekanizmasına sahip olması önerilir. İlgili kişinin sistemden pasif hale gelmesinden itibaren belirli süre (örneğin 30 gün) sonra biyometrik şablonunun otomatik olarak silinmesi, hem KVKK uyumunu kolaylaştırır hem de veri sızıntısı riskini azaltır.
Biyometrik veri işlemeye başlamadan önce, ilgili kişilerin KVKK'nın 10. maddesi uyarınca aydınlatılması zorunludur. Aydınlatma metni, hangi biyometrik verinin (parmak izi, yüz, iris vb.) hangi amaçla, ne kadar süreyle işleneceğini, verilerin kimlere aktarılabileceğini, hangi teknik güvenlik önlemlerinin alındığını ve veri sahibinin haklarını net biçimde açıklamalıdır.
Kurul kararlarında, özellikle çalışan biyometrik sistemlerinde aydınlatma metninin sistem devreye alınmadan önce tüm çalışanlara iletilmesi ve onaylanması vurgulanır. Ayrıca, ilgili kişilerin KVKK'nın 11. maddesindeki hakları (bilgi talep etme, düzeltme, silme, itiraz) biyometrik veriler için de geçerlidir. Sahada sıkça karşılaştığımız sorun, çalışanların sistemin nasıl çalıştığını, verilerinin nereye gittiğini bilmemesi; bu durum hem hukuki risk hem de çalışan güvenini zedeleyen bir faktördür.
Yönetim Sistemleri Danışmanlığı (ISO) kapsamında, kurumların KVKK aydınlatma süreçlerini ISO 27001 bilgi varlığı yönetimi ile entegre ederek hem yasal uyumu hem de iç kontrol etkinliğini artırmalarına destek oluyoruz.
Kurul kararlarından çıkarılacak en temel uyum adımları şunlardır:
Deneyimlerimizde, biyometrik sistem tedarikçilerinin KVKK uyumunu göz ardı ettiği veya "satıcı sorumluluğu" olarak sunduğu durumlar sıklıkla görülür. Ancak KVKK'da veri sorumlusu kuruluştur; tedarikçi yalnızca veri işleyen sıfatıyla görev alır ve nihai sorumluluk veri sorumlusunda kalır. Bu sebeple, tedarikçi sözleşmelerine KVKK uyum hükümlerini eklemek ve periyodik denetim hakkı tanımlamak kritiktir.
Çoğu durumda evet. KVKK'nın 6. maddesine göre, özel nitelikli kişisel verilerden olan biyometrik veri ancak ilgili kişinin açık rızası veya kanunda açıkça öngörülen haller varlığında işlenebilir. Kurul, özellikle çalışan-işveren ilişkisinde açık rıza almanızı ve alternatif yöntem sunmanızı en güvenli yol olarak önerir.
Evet. Kişisel Verileri Koruma Kurulu kararlarında, çalışanın biyometrik yöntemi kabul etmemesi durumunda kart, şifre veya PIN gibi alternatif bir devam-kontrol yönteminin mutlaka sunulması gerektiği vurgulanır. Aksi takdirde çalışanın rızası "özgür irade" ile verilmiş sayılmaz.
KVKK'nın 4. maddesindeki veri minimizasyonu ilkesi gereği, biyometrik veri yalnızca işleme amacı gerektirdiği süre boyunca saklanabilir. İlgili kişinin kuruluşla ilişkisi sona erdiğinde (çalışan işten ayrıldığında, müşteri hesabını kapattığında) biyometrik şablon makul süre içinde silinmelidir.
Hayır. Eğer kamera sadece görüntüyü kaydedip saklıyorsa ve algoritmik olarak yüz tanıma/kimlik doğrulama yapmıyorsa biyometrik veri işleme kapsamına girmez. Ancak görüntü bir algoritma ile işlenip benzersiz yüz şablonuna dönüştürülüyorsa biyometrik veri işlenir ve KVKK'nın özel nitelikli veri koruması devreye girer.
Derhal Kişisel Verileri Koruma Kurumu'na ve ilgili kişilere veri ihlali bildirimi yapılmalıdır (KVKK m.12/5). Biyometrik veriler özel nitelikli olduğundan, ihlal daha yüksek risk taşır; etkilenen kişiler bilgilendirilmeli, şablonlar geçersiz kılınmalı ve alternatif kimlik doğrulama yöntemleri sunulmalıdır.
KVKK biyometrik veri ilke kararı gereklilikleri, kurumların teknolojik kolaylığı yasal sorumlulukla dengeli biçimde yönetmesini zorunlu kılar. Kişisel Verileri Koruma Kurulu'nun sektörel kararları, biyometrik veri işleme süreçlerinde açık rıza, alternatif yöntem sunumu, veri minimizasyonu ve güçlü teknik güvenlik önlemlerinin vazgeçilmez olduğunu net biçimde ortaya koyar. Sahada edindiğimiz deneyimlere göre, bu gereklilikleri sistem tasarımının başında dikkate alan kurumlar hem denetim süreçlerini sorunsuz atlatır hem de çalışan ve müşteri güvenini pekiştirir.
Biyometrik sistem kurulumundan önce hukuki dayanak analizini tamamlamak, kapsamlı aydınlatma metni hazırlamak ve teknik mimaride şifreleme ile yerel işleme gibi güvenlik katmanlarını uygulamak, uzun vadede hem maliyet hem de itibar açısından kazandırır. KVKK uyum danışmanlığı süreçlerimizde, biyometrik veri işleyen kurumların tüm Kurul kararlarına uygun politika ve prosedürlerini oluşturmalarına, tedarikçi sözleşmelerini gözden geçirmelerine ve sürekli izleme mekanizması kurmalarına destek sağlıyoruz. Sorularınız veya projeleriniz için bizimle iletişime geçebilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 15 Temmuz 2026 tarihinde güncellenmiştir.