İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Parmak izi ile personel takibi, Türkiye'de KVKK kapsamında biyometrik veri işleme faaliyetidir ve yalnızca kanunda açıkça öngörülen durumlar veya çalışanın açık rızası ile mümkündür. İş Kanunu çerçevesinde mesai takibi meşru amaç sayılsa da, işverenin veri minimizasyonu, güvenlik ve şeffaflık yükümlülüklerini eksiksiz yerine getirmesi zorunludur.
Deneyimlerimizde en sık karşılaştığımız sorun, açık rıza metninin belirsiz olması ve biyometrik şablonların silinme prosedürünün bulunmamasıdır. KVKK çerçevesinde aydınlatma metni, veri saklama süresi ve imha politikası olmadan kurulan sistemler ciddi yaptırımlarla karşılaşabilir.
Biyometrik veriler, kişinin fiziksel veya davranışsal özelliklerinden türetilen ve benzersiz kimlik tanımlama sağlayan bilgilerdir. Parmak izi, retina taraması, yüz tanıma gibi sistemler bu kategoriye girer. KVKK madde 6, özel nitelikli verilerin yalnızca kanunlarda açıkça öngörülen hallerde veya açık rıza ile işlenebileceğini belirtir. İşveren tarafında mesai takibi amacıyla kullanımda, genellikle iş sözleşmesi kurulumu veya işyeri güvenliği meşru amacı öne sürülür.
Ancak deneyimlerimizde sıkça gördüğümüz, işverenin "iş sözleşmesi için gerekli" savının KVKK aydınlatma ve açık rıza yükümlülüğünü ortadan kaldırmadığıdır. Çalışan, hangi biyometrik verinin, ne kadar süre saklanacağını, kimlerin erişeceğini ve iş ilişkisi sona erdiğinde ne olacağını önceden ve açıkça bilmelidir.
KVKK madde 6/2, özel nitelikli verilerin işlenmesini sınırlı durumlara bağlar. Parmak izi sistemleri için iki temel yol vardır:
İş Kanunu çerçevesinde mesai takibi işverenin hakkı olmakla birlikte, bu hakkın veri minimizasyonu ve orantılılık ilkesine uygun kullanılması gerekir. Örneğin, aynı amaç kart okuyucu veya şifre ile de sağlanabiliyorsa, parmak izi toplama zorunlu değildir. Kurum KVKK Uyum Danışmanlığı sürecinde bu orantılılığı belgelemeldir.
KVKK madde 10 uyarınca, biyometrik veri toplama öncesinde çalışana sunulacak aydınlatma metni şu unsurları içermelidir:
Açık rıza formu, bu aydınlatmanın ardından ayrı bir belge olarak toplanmalıdır. Sahada gördüğümüz kadarıyla, iş sözleşmesinin son sayfasına "personel takip sistemine onay veriyorum" cümlesi eklemek, KVKK'nın aradığı özgür irade koşulunu sağlamaz. Çalışan, rızayı geri çekme hakkını bilmeli ve bu durumda alternatif bir takip yöntemi sunulmalıdır.
Formda "parmak izi şablonu, işten ayrılış tarihinden itibaren 6 ay içinde silinecektir" gibi net bir süre belirtin ve imha kayıtlarını arşivleyin. KVKK denetimlerinde bu kayıtlar kanıt niteliğindedir.
KVKK madde 12, veri sorumlusunun uygun güvenlik tedbirlerini almasını zorunlu kılar. Parmak izi şablonları sızdığında geri döndürülemez olduğundan, şifre veya kartta olduğu gibi "yenileme" mümkün değildir. Bu nedenle önlemler özellikle kritiktir:
Deneyimlerimizde, birçok sistemin varsayılan olarak "hiçbir zaman silme" ayarında çalıştığını görüyoruz. Otomatik imha veya periyodik temizlik prosedürü kurmayan kurum, KVKK madde 7 gereğince güncel tutma ve doğruluk yükümlülüğünü de ihlal eder. Dijital Güvenlik & Uyum Danışmanlığı kapsamında bu prosedürleri birlikte oluşturuyoruz.
KVKK madde 18, özel nitelikli veriyi kanuna aykırı işleyen kuruma yüksek idari para cezası öngörür. Kişisel Verileri Koruma Kurulu, açık rıza alınmadan veya yetersiz güvenlik tedbiriyle işlenen biyometrik veriler için çeşitli kararlar vermiştir. Örnek bir senaryoda: işten çıkan çalışanın parmak izi şablonunun 3 yıl boyunca silinmemiş olması tespit edilirse, hem idari para cezası hem de çalışanın maddi-manevi tazminat talebi gündeme gelebilir.
| İhlal Türü | KVKK Maddesi | Olası Yaptırım |
|---|---|---|
| Açık rıza almadan biyometrik veri işleme | Madde 6/2 | İdari para cezası, veri işleme durdurma |
| Aydınlatma yükümlülüğü ihlali | Madde 10 | Uyarı veya para cezası |
| Yetersiz güvenlik tedbiri (veri sızıntısı) | Madde 12 | Ağırlaştırılmış para cezası, tazminat |
| Saklama süresini aşma | Madde 7 | Veri imha zorunluluğu, ceza |
Ayrıca, çalışan haklarını kullanarak sistemden çıkarılmasını talep ederse, işveren 30 gün içinde cevap vermek ve gerekçesiz reddedemez. Reddedilme halinde çalışan Kişisel Verileri Koruma Kurulu'na şikayet edebilir.
KVKK'nın veri minimizasyonu ilkesi gereği, aynı amaca daha az hassas veriyle ulaşılabiliyorsa tercih edilmelidir. Parmak izi okuyucu yerine kullanılabilecek yöntemler:
Deneyimlerimizde, orta ölçekli ofis ortamlarında kart tabanlı çözümler genellikle yeterli olurken, yüksek güvenlik gerektiren üretim tesislerinde veya hassas veri merkezlerinde biyometrik erişim daha mantıklı olabilir. Önemli olan, kurum SAS Akreditasyon ve Bilgi Güvenliği Danışmanlığı sürecinde risk değerlendirmesi yaparak doğru dengeyi kurmasıdır.
KVKK, "gerekli olmayan veri toplanmamalı" der. Eğer aynı amaca başka yöntemle ulaşılabiliyorsa, parmak izi toplama zorunlu değildir ve idari merciler bu noktayı denetimde titizlikle inceler.
Parmak izi tabanlı personel takip sistemi kurmaya karar veren kurumlara önerilerimiz:
Bu adımları tamamlamayan kurumlar, denetimde "iyi niyetli hata" savunması yapamaz. KVKK, hesap verebilirlik ilkesini benimser; yani kurum, uyumlu olduğunu kanıtlarla gösterebilmelidir.
Evet, ancak KVKK madde 6 uyarınca açık rıza alınması veya kanunda açıkça öngörülen bir durumun varlığı gerekir. İşveren, çalışana aydınlatma metni sunmalı, saklama süresini belirtmeli ve güvenlik tedbirlerini almalıdır.
KVKK madde 11 gereği çalışan rızasını her zaman geri çekebilir. Bu durumda işveren, alternatif bir mesai takip yöntemi (kart, PIN) sunmalı veya rıza geri çekmenin iş ilişkisini etkilemeyeceğini garanti etmelidir.
İş ilişkisi boyunca ve sonrasında gerekli olduğu süre saklanabilir. Genellikle işten ayrılış tarihinden sonra azami 6 ay–5 yıl arası süre önerilir; ancak bu süre aydınlatma metninde açıkça belirtilmeli ve imha prosedürü dokümante edilmelidir.
KVKK madde 12/5 uyarınca kişisel veri ihlali 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilmeli, etkilenen çalışanlar bilgilendirilmeli ve güvenlik açığı kapatılmalıdır. Biyometrik veri sızıntısı geri döndürülemez olduğundan ağır yaptırımlara yol açar.
Evet. Yazılım sağlayıcısı veya bulut servis sunucusu parmak izi şablonuna erişiyorsa KVKK madde 8 uyarınca veri işleyen sözleşmesi yapılmalı; sağlayıcı da güvenlik tedbirlerini belgelemelidir.
Parmak izi ile personel takibi, teknik olarak hızlı ve pratik bir çözüm olsa da KVKK uyumu açısından detaylı hazırlık gerektirir. İşveren, açık rıza almadan, aydınlatma yapmadan veya güvenlik tedbirlerini almadan biyometrik veri işlemeye başladığında hem idari para cezası hem de çalışan tazminat talepleri ile karşılaşabilir. Deneyimlerimizde gördüğümüz en önemli nokta, kurumların teknik sistemi kurduktan sonra hukuki adımları unutmasıdır.
Eğer kurumunuzda parmak izi tabanlı personel takip sistemi planlıyorsanız veya mevcut sisteminizin KVKK uyumunu gözden geçirmek istiyorsanız, KVKK Uyum Danışmanlığı hizmetimizle risk değerlendirmesi, aydınlatma metni hazırlığı ve güvenlik denetiminizi birlikte gerçekleştirebiliriz. Detaylı bilgi ve teklif için iletişim sayfamızdan bize ulaşabilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 16 Temmuz 2026 tarihinde güncellenmiştir.