İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Mesai takibinde KVKK uyumlu yöntemler, çalışanların çalışma saatlerinin kaydedilmesi sırasında kişisel verilerinin 6698 sayılı Kanun çerçevesinde korunmasını sağlayan süreçler ve teknik önlemlerdir. Aydınlatma yükümlülüğü, açık rıza temini, veri minimizasyonu ve güvenli saklama gibi ilkeler temel yapı taşlarıdır.
Güncel uygulamalarda kurumlar, yalnızca hukuki zorunluluk ve meşru menfaat gibi hukuki sebeplere dayanarak mesai verilerini toplar; raporlama, bordro ve iş sağlığı gibi belirli amaçlarla sınırlı işler. 2026 itibarıyla veri koruma kurulunun artan denetimleri, kuruluşları kart okuyucu, biyometrik ve yazılım tabanlı sistemlerde tasarımdan itibaren gizlilik (privacy by design) yaklaşımını benimsemeye yönlendirmiştir.
İş hukuku, işverenin çalışma sürelerini kaydetme yükümlülüğü getirir; ancak bu kayıt sırasında kişisel verilerin güvenliği ve gizliliği de korunmalıdır. Örneğin, biyometrik parmak izi verisi toplamak yerine kart tabanlı sistemle yetinmek veri minimizasyonunu sağlar. Mesai takibinde işlenen veriler, maaş hesaplama, vardiya planlama ve denetim gibi belirli amaçlarla sınırlı kalmalı; amaç dışı kullanım (örneğin lokasyon verisini pazarlama amacıyla paylaşmak) KVKK ihlalidir.
Sahada gördüğümüz kadarıyla, sistemlerin çoğu teknik olarak doğru kurulmuş olsa bile hukuki dayanağı ve aydınlatma belgelerini eksik bırakmaktadır. KVKK uyumlu bir mesai takip süreci, hem işverenin yükümlülüklerini yerine getirmesini hem de çalışanın kişisel veri haklarını garanti altına alır. Bu nedenle hukuki alt yapıyı kurmak, teknik çözümlerden önce gelmelidir.
KVKK'nın 5. maddesi, kişisel veri işlemenin altı hukuki sebebini tanımlar. Mesai takibinde en sık kullanılan iki dayanak hukuki yükümlülüğün yerine getirilmesi (İş Kanunu gereği çalışma sürelerinin kayıtlanması) ve veri sorumlusunun meşru menfaati (iş sağlığı, vardiya dengesi, bordro doğruluğu) olur. Açık rıza, işveren-çalışan arasındaki hiyerarşik ilişki nedeniyle genellikle geçerli bir hukuki sebep sayılmaz; bunun yerine meşru menfaat ve hukuki yükümlülük tercih edilir.
Biyometrik veri (parmak izi, yüz tanıma) işlenecekse KVKK'nın 6. maddesi devreye girer ve açık rıza veya kanunda öngörülmüş olma şartı aranır. Güncel düzenlemelerde biyometrik mesai takibi ancak iş sağlığı-güvenliği zorunluluğu veya serbest giriş kontrolü gibi özel durumlar için mümkündür. Tipik bir ofis ortamında, kart veya şifre tabanlı sistem yeterlidir ve daha az kişisel veri işler. Hukuki sebep seçimi, hem aydınlatma metnine hem de veri saklama süresine doğrudan etki eder; dolayısıyla süreci KVKK Uyum Danışmanlığı çerçevesinde yapılandırmak kritik önem taşır.
KVKK'nın 10. maddesi, veri sahibinin işleme öncesinde bilgilendirilmesini zorunlu kılar. Mesai takibine başlamadan önce çalışanlara veri sorumlusunun kimliği, işleme amacı, aktarılacak taraflar, saklama süresi ve hakların kullanım yöntemi açıklanmalıdır. Aydınlatma metni, çalışana imzalatılabilir veya şirket intranetinde yayımlanıp okundu beyanı alınabilir; önemli olan, erişilebilir ve anlaşılır dildir.
"[Şirket Adı], 6698 sayılı Kanun gereği giriş-çıkış saatlerinizi bordro hesaplama, vardiya planlama ve iş sağlığı amaçlarıyla kaydeder. Verileriniz kart okuyucu sistemi üzerinden toplanır, yerel sunucuda şifreli saklanır ve muhasebe yazılımı ile paylaşılır. Saklama süresi, iş ilişkisi sona erdikten sonra X yıldır. Verilerinize erişim, düzeltme ve silme talepleri için ik@sirket.com adresine başvurabilirsiniz."
Aydınlatma metninin güncel tutulması da uyumun bir parçasıdır. Sistem değişikliği, yeni bir entegrasyon veya saklama süresinin uzaması durumunda çalışanlar yeniden bilgilendirilmelidir. Deneyimlerimizde, aydınlatma metnini bir kez hazırlayıp unutmak yaygın bir hata; oysa her teknolojik değişiklik, metni gözden geçirme fırsatıdır.
Piyasada yaygın kullanılan mesai takip teknolojileri, kişisel veri işleme düzeyi açısından farklılık gösterir. Aşağıdaki tablo, yaygın yöntemlerin KVKK uyumluluk kriterlerini özetler:
| Yöntem | Veri Türü | KVKK Riski | Hukuki Sebep | Önerilen Durum |
|---|---|---|---|---|
| Kart Okuyucu | Kart ID, zaman damgası | Düşük | Hukuki yükümlülük / Meşru menfaat | Genel ofis ortamları |
| Biyometrik (Parmak İzi) | Özel nitelikli kişisel veri | Yüksek | Açık rıza / Kanuni zorunluluk | Sağlık, yüksek güvenlik alanları |
| Mobil Konum (GPS) | Konum, zaman damgası | Orta-Yüksek | Meşru menfaat (saha çalışanları) | Saha ekipleri, lojistik |
| Şifre/PIN Giriş | Kullanıcı ID, zaman damgası | Düşük | Hukuki yükümlülük / Meşru menfaat | Uzaktan çalışma, yazılım tabanlı |
Tablo, veri minimizasyonu ilkesini göz önünde bulundurur: en az kişisel veri işleyen yöntem, uyum maliyetini ve riski düşürür. Biyometrik sistemler özel nitelikli veri işlediği için ek güvenlik önlemi (şifreleme, izole veri tabanı, sınırlı erişim) gerektirir. Konum tabanlı takipte, çalışanın gizlilik beklentisi ile işverenin meşru menfaati arasında denge kurulmalıdır; örneğin, sadece görev başlangıcı ve bitişinde konum kaydedilmeli, sürekli izleme yapılmamalıdır.
KVKK'nın 12. maddesi, veri sorumlusunu uygun güvenlik tedbirlerini almaya zorlar. Mesai kayıtları, yetkisiz erişim, değiştirme veya silinmeye karşı şifreleme, erişim kontrol listeleri ve düzenli denetim logları ile korunmalıdır. Bulut tabanlı bir mesai yazılımı kullanılıyorsa, hizmet sağlayıcının veri işleyici sözleşmesi ve ISO 27001 gibi sertifikalarının olması önerilir.
Saklama süresi, iş hukuku ve vergi mevzuatı gereği genellikle iş sözleşmesi sona erdikten sonra beş ila on yıldır; ancak belirli bir hukuki gereklilik yoksa süre minimumda tutulmalıdır. Saklama süresi dolduğunda, kayıtlar geri döndürülemez şekilde silinmeli veya anonim hale getirilmelidir. Örnek bir senaryoda, bordro için gerekli özet rapor saklanırken günlük kart okuyucu logları iki yıl sonra imha edilebilir.
Yedekleme politikalarında eski mesai loglarının uzun süre tutulması, saklama süresi ihlali yaratabilir. Yedekleme yazılımınızda otomatik silme (retention policy) kuralı tanımlayın veya ilgili kayıtları yedeklerden düzenli olarak temizleyin.
Güvenlik açısından, mesai sistemi ile diğer kurumsal ağlar arasında segmentasyon yapılması; özellikle biyometrik veri varsa ayrı, şifreli bir veri tabanı kullanılması önerilir. Dijital Güvenlik & Uyum Danışmanlığı kapsamında sunduğumuz altyapı incelemeleri, bu tür zafiyetleri tespit edip kapatmanıza yardımcı olur.
KVKK'nın 11. maddesi, veri sahibine erişim, düzeltme, silme, itiraz ve veri taşınabilirliği gibi haklar tanır. Çalışan, kendi mesai kayıtlarına erişim talep edebilir; işveren bu talebi en geç otuz gün içinde ücretsiz veya makul maliyet karşılığında yanıtlamalıdır. Örneğin, bir çalışan yanlış fazla mesai kaydı fark ederse düzeltme talebinde bulunabilir; sistem doğru kaydı içeriyorsa ancak raporda hata varsa düzeltme gerçekleştirilmelidir.
İşten ayrılan çalışanın, verilerinin silinmesini talep etme hakkı vardır; ancak işverenin hukuki yükümlülük (vergi, SGK beyanı) nedeniyle saklama zorunluluğu varsa bu talep reddedilebilir. Reddetme durumunda gerekçe yazılı olarak bildirilmelidir. Veri taşınabilirliği hakkı, çalışanın kendi mesai geçmişini standart bir formatta (CSV, PDF) talep etmesine olanak tanır; bu özellikle serbest çalışmaya geçen kişiler için faydalıdır.
Deneyimlerimizde, hakların kullanım sürecinin baştan tasarlanmamış olması en yaygın sorundur. Basit bir e-posta adresi (ör. kvkk@sirket.com) veya web formu tahsis edin, talepleri kayıt altına alın ve düzenli raporlama yapın. Çalışanlara bu süreçleri işe giriş oryantasyonunda anlatmak, hem farkındalık yaratır hem de ileriki talepleri kolaylaştırır.
Sahada en sık karşılaştığımız hatalar şunlardır: Aydınlatma metni olmadan sistem kurulumu, biyometrik veri için açık rıza alınmaması, üçüncü parti yazılım sağlayıcısı ile veri işleme sözleşmesi yapılmaması ve saklama süresinin belirsiz bırakılması. Bu eksiklikler, hem KVKK denetimlerinde hem de çalışan şikayetlerinde doğrudan ihlal gerekçesi oluşturur.
Mesai sistemini yeniliyorsanız, önce bir pilot grubla çalışın; aydınlatma metni ve rıza süreçlerini test edin, geri bildirim alın ve ardından tüm organizasyona yayın. Bu yaklaşım, hem hukuki uyumu hem de çalışan kabulünü artırır.
Kurumunuz Yönetim Sistemleri Danışmanlığı (ISO) kapsamında ISO 27001 veya ISO 27701 gibi standartlara uyum çalışması yürütüyorsa, mesai takibi politikalarını bu çerçeveye entegre etmek hem denetim kolaylığı sağlar hem de olgunluk seviyesini yükseltir.
Hayır, işveren genellikle hukuki yükümlülük (İş Kanunu) veya meşru menfaat hukuki sebeplerine dayanarak mesai takibi yapar; açık rıza gerekmez. Ancak biyometrik veri işlenecekse açık rıza veya kanuni zorunluluk aranır.
Biyometrik veri özel nitelikli kişisel veridir; ancak iş sağlığı-güvenliği zorunluluğu veya açık rıza ile işlenebilir. Genel ofis ortamlarında kart tabanlı sistemler daha az riskli ve uyumludur. Biyometrik kullanıyorsanız, verileri şifreli ve izole bir ortamda saklayın.
İş hukuku ve vergi mevzuatı gereği genellikle beş ila on yıl saklama önerilir; ancak belirli bir zorunluluk yoksa süreyi minimumda tutun. Saklama süresi dolduğunda kayıtları geri döndürülemez şekilde silin veya anonim hale getirin.
Çalışan, KVKK'nın 11. maddesi uyarınca şirkete yazılı başvurarak kendi verilerine erişim talep edebilir. İşveren talebi en geç otuz gün içinde yanıtlamalı ve kayıtları ücretsiz veya makul maliyet karşılığında sunmalıdır.
Bulut çözümleri, veri işleyici sözleşmesi imzalandığı ve sağlayıcının ISO 27001 gibi güvenlik standartlarına sahip olduğu sürece güvenlidir. Sözleşmede veri aktarımı, saklama yeri ve alt işleyiciler açıkça belirtilmelidir.
Mesai takibinde KVKK uyumlu yöntemler, sadece ceza riskini azaltmakla kalmaz; aynı zamanda çalışan güvenini pekiştirir ve kurumsal itibarı güçlendirir. Aydınlatma metni, doğru hukuki sebep seçimi, veri minimizasyonu, güvenli saklama ve çalışan haklarının tanınması, bu sürecin vazgeçilmez bileşenleridir. Unutmayın ki her teknolojik yenilik (biyometrik sistem, mobil uygulama, bulut entegrasyon), aynı zamanda uyumluluk çerçevesinin gözden geçirilmesi fırsatıdır.
Kurumunuzda mesai takip sürecinizi KVKK'ya uygun hale getirmek, altyapınızı güvenli yapılandırmak veya ISO 27001 gibi standartlara entegre etmek için profesyonel destek arıyorsanız, bizimle iletişime geçebilirsiniz. Deneyimli danışmanlarımız, aydınlatma metni hazırlama, veri envanteri çıkarma ve teknik güvenlik önlemleri kurma süreçlerinde yanınızda olacaktır.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 19 Temmuz 2026 tarihinde güncellenmiştir.