100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / KVKK ve Uyum

Parmak İzi ile Personel Takibi Yasal mı? | KVKK ve Veri Güvenliği

⚡ HIZLI ÖZET

Parmak izi ile personel takibi, Türkiye'de KVKK kapsamında biyometrik veri işleme faaliyetidir ve yalnızca kanunda açıkça öngörülen durumlar veya çalışanın açık rızası ile mümkündür. İş Kanunu çerçevesinde mesai takibi meşru amaç sayılsa da, işverenin veri minimizasyonu, güvenlik ve şeffaflık yükümlülüklerini eksiksiz yerine getirmesi zorunludur.

Deneyimlerimizde en sık karşılaştığımız sorun, açık rıza metninin belirsiz olması ve biyometrik şablonların silinme prosedürünün bulunmamasıdır. KVKK çerçevesinde aydınlatma metni, veri saklama süresi ve imha politikası olmadan kurulan sistemler ciddi yaptırımlarla karşılaşabilir.

Son yıllarda birçok kurum, mesai takibi ve fiziksel erişim kontrolü için parmak izi okuyucu sistemlere geçiş yaptı. Hızlı, pratik ve manipülasyon riskini düşüren bu çözümler aynı zamanda biyometrik veri işleme faaliyeti olduğundan KVKK ve iş hukuku açısından özel inceleme gerektirir. Sahada gözlemlediğimiz kadarıyla, birçok işveren sistemi teknik olarak kurmuş ancak hukuki uyum adımlarını eksik bırakmış durumda. Bu yazıda, parmak izi ile personel takibinin yasal dayanağını, zorunlu şartları, risklerini ve güncel uygulamaları inceleyeceğiz.

Parmak İzi ile Personel Takibi Nedir ve Neden KVKK Kapsamındadır?

Parmak izi ile personel takibi, çalışanların mesai giriş-çıkış saatlerini veya belirli alanlara erişimini parmak izi okuyucu cihazlarla kaydetmesidir. KVKK açısından parmak izi özel nitelikli kişisel veri (biyometrik veri) olduğundan, işlenmesi için kanunda sayılan şartlar aranır.

Biyometrik veriler, kişinin fiziksel veya davranışsal özelliklerinden türetilen ve benzersiz kimlik tanımlama sağlayan bilgilerdir. Parmak izi, retina taraması, yüz tanıma gibi sistemler bu kategoriye girer. KVKK madde 6, özel nitelikli verilerin yalnızca kanunlarda açıkça öngörülen hallerde veya açık rıza ile işlenebileceğini belirtir. İşveren tarafında mesai takibi amacıyla kullanımda, genellikle iş sözleşmesi kurulumu veya işyeri güvenliği meşru amacı öne sürülür.

Ancak deneyimlerimizde sıkça gördüğümüz, işverenin "iş sözleşmesi için gerekli" savının KVKK aydınlatma ve açık rıza yükümlülüğünü ortadan kaldırmadığıdır. Çalışan, hangi biyometrik verinin, ne kadar süre saklanacağını, kimlerin erişeceğini ve iş ilişkisi sona erdiğinde ne olacağını önceden ve açıkça bilmelidir.

Parmak İzi Kullanımının Yasal Dayanakları ve Zorunlu Şartlar

KVKK madde 6/2, özel nitelikli verilerin işlenmesini sınırlı durumlara bağlar. Parmak izi sistemleri için iki temel yol vardır:

  • Açık rıza: Çalışan, biyometrik veri toplanacağını, amacını, saklama süresini ve haklarını içeren aydınlatma metnini okuyup onaylamalıdır. Rıza metni belirsiz, paket onay veya iş sözleşmesi içine gömülü olmamalıdır.
  • Kanunda açıkça öngörülen haller: İşyeri güvenliği veya çalışma ilişkisinin yürütülmesi için zorunluluk iddia edilebilir, ancak bu durum bile aydınlatma yükümlülüğünü ortadan kaldırmaz.

İş Kanunu çerçevesinde mesai takibi işverenin hakkı olmakla birlikte, bu hakkın veri minimizasyonu ve orantılılık ilkesine uygun kullanılması gerekir. Örneğin, aynı amaç kart okuyucu veya şifre ile de sağlanabiliyorsa, parmak izi toplama zorunlu değildir. Kurum KVKK Uyum Danışmanlığı sürecinde bu orantılılığı belgelemeldir.

Aydınlatma Metni ve Açık Rıza Süreci Nasıl Olmalı?

KVKK madde 10 uyarınca, biyometrik veri toplama öncesinde çalışana sunulacak aydınlatma metni şu unsurları içermelidir:

  • Veri sorumlusunun kimliği ve iletişim bilgileri
  • Hangi biyometrik verinin (parmak izi şablonu) hangi amaçla (mesai takibi, erişim kontrolü) işleneceği
  • Verinin kimlere, hangi amaçlarla aktarılabileceği (yazılım sağlayıcı, veri işleyen)
  • Saklama süresi ve imha yöntemi (iş ilişkisi bitiminden sonra ne olacağı)
  • Çalışanın KVKK madde 11 hakları (erişim, düzeltme, silme, itiraz)

Açık rıza formu, bu aydınlatmanın ardından ayrı bir belge olarak toplanmalıdır. Sahada gördüğümüz kadarıyla, iş sözleşmesinin son sayfasına "personel takip sistemine onay veriyorum" cümlesi eklemek, KVKK'nın aradığı özgür irade koşulunu sağlamaz. Çalışan, rızayı geri çekme hakkını bilmeli ve bu durumda alternatif bir takip yöntemi sunulmalıdır.

💡 Açık Rıza Formu İpucu

Formda "parmak izi şablonu, işten ayrılış tarihinden itibaren 6 ay içinde silinecektir" gibi net bir süre belirtin ve imha kayıtlarını arşivleyin. KVKK denetimlerinde bu kayıtlar kanıt niteliğindedir.

Biyometrik Veri Güvenliği ve Saklama Süreleri

KVKK madde 12, veri sorumlusunun uygun güvenlik tedbirlerini almasını zorunlu kılar. Parmak izi şablonları sızdığında geri döndürülemez olduğundan, şifre veya kartta olduğu gibi "yenileme" mümkün değildir. Bu nedenle önlemler özellikle kritiktir:

  • Şablonun şifreli saklanması: Ham parmak izi görüntüsü değil, matematiksel şablon (template) saklanmalı ve veritabanında şifrelenmelidir.
  • Erişim kontrolü: Veritabanına yalnızca yetkilendirilmiş IT yöneticileri ve KVKK sorumlusu erişebilmelidir; erişim logları tutulmalıdır.
  • Saklama süresi: İş ilişkisi sona erdiğinde parmak izi şablonu silinmelidir. İşe iade davaları için azami 5 yıl gerekçesi ileri sürülebilir ancak bu süre dokümante edilmeli ve veri minimizasyonu ilkesiyle uyumlu olmalıdır.

Deneyimlerimizde, birçok sistemin varsayılan olarak "hiçbir zaman silme" ayarında çalıştığını görüyoruz. Otomatik imha veya periyodik temizlik prosedürü kurmayan kurum, KVKK madde 7 gereğince güncel tutma ve doğruluk yükümlülüğünü de ihlal eder. Dijital Güvenlik & Uyum Danışmanlığı kapsamında bu prosedürleri birlikte oluşturuyoruz.

KVKK İhlallerinde Yaptırımlar ve Riskler

KVKK madde 18, özel nitelikli veriyi kanuna aykırı işleyen kuruma yüksek idari para cezası öngörür. Kişisel Verileri Koruma Kurulu, açık rıza alınmadan veya yetersiz güvenlik tedbiriyle işlenen biyometrik veriler için çeşitli kararlar vermiştir. Örnek bir senaryoda: işten çıkan çalışanın parmak izi şablonunun 3 yıl boyunca silinmemiş olması tespit edilirse, hem idari para cezası hem de çalışanın maddi-manevi tazminat talebi gündeme gelebilir.

İhlal TürüKVKK MaddesiOlası Yaptırım
Açık rıza almadan biyometrik veri işlemeMadde 6/2İdari para cezası, veri işleme durdurma
Aydınlatma yükümlülüğü ihlaliMadde 10Uyarı veya para cezası
Yetersiz güvenlik tedbiri (veri sızıntısı)Madde 12Ağırlaştırılmış para cezası, tazminat
Saklama süresini aşmaMadde 7Veri imha zorunluluğu, ceza

Ayrıca, çalışan haklarını kullanarak sistemden çıkarılmasını talep ederse, işveren 30 gün içinde cevap vermek ve gerekçesiz reddedemez. Reddedilme halinde çalışan Kişisel Verileri Koruma Kurulu'na şikayet edebilir.

Parmak İzi Dışında Alternatif Personel Takip Yöntemleri

KVKK'nın veri minimizasyonu ilkesi gereği, aynı amaca daha az hassas veriyle ulaşılabiliyorsa tercih edilmelidir. Parmak izi okuyucu yerine kullanılabilecek yöntemler:

  • Proximity kart/RFID: Her çalışana fiziksel kart verilir, mesai okuyucuda kart ile geçiş yapılır. Kartın kaybolması halinde yenisi çıkarılabilir; biyometrik risk yoktur.
  • PIN şifre sistemi: Her çalışan benzersiz kod girer. Şifre paylaşılabilir riski vardır ancak düzenli değişim politikasıyla azaltılabilir.
  • Hibrit sistemler: Kart + PIN kombinasyonu, manipülasyon riskini düşürür ama biyometrik veri toplamaz.

Deneyimlerimizde, orta ölçekli ofis ortamlarında kart tabanlı çözümler genellikle yeterli olurken, yüksek güvenlik gerektiren üretim tesislerinde veya hassas veri merkezlerinde biyometrik erişim daha mantıklı olabilir. Önemli olan, kurum SAS Akreditasyon ve Bilgi Güvenliği Danışmanlığı sürecinde risk değerlendirmesi yaparak doğru dengeyi kurmasıdır.

⚠️ Orantılılık İlkesi

KVKK, "gerekli olmayan veri toplanmamalı" der. Eğer aynı amaca başka yöntemle ulaşılabiliyorsa, parmak izi toplama zorunlu değildir ve idari merciler bu noktayı denetimde titizlikle inceler.

Sahada Önerdiğimiz Uygulama Adımları

Parmak izi tabanlı personel takip sistemi kurmaya karar veren kurumlara önerilerimiz:

  1. Risk ve Etki Değerlendirmesi — KVKK madde 10 ek fıkra gereğince, biyometrik veri işleme öncesi etki değerlendirmesi yapılmalı; alternatifler, riskler ve önlemler dokümante edilmelidir.
  2. Aydınlatma Metni ve Açık Rıza Formu Hazırlığı — Hukuk danışmanı ile birlikte özelleştirilmiş metinler oluşturun; işe giriş sürecine ekleyin.
  3. Teknik Güvenlik Önlemleri — Şifreleme, erişim logu, yedekleme ve felaket kurtarma planı; DLP çözümleriyle veri sızıntısı önlenmeli.
  4. Veri İşleyen Sözleşmeleri — Parmak izi okuyucu sağlayıcı veya yazılım firması ile KVKK uyumlu veri işleyen sözleşmesi imzalanmalı.
  5. Periyodik Denetim ve İmha — 6 ayda bir pasif çalışanların şablonlarını kontrol edin; işten ayrılanların verileri belirli süre sonunda otomatik silinmelidir.

Bu adımları tamamlamayan kurumlar, denetimde "iyi niyetli hata" savunması yapamaz. KVKK, hesap verebilirlik ilkesini benimser; yani kurum, uyumlu olduğunu kanıtlarla gösterebilmelidir.

Sıkça Sorulan Sorular (SSS)

Parmak izi ile personel takibi yasal mı?

Evet, ancak KVKK madde 6 uyarınca açık rıza alınması veya kanunda açıkça öngörülen bir durumun varlığı gerekir. İşveren, çalışana aydınlatma metni sunmalı, saklama süresini belirtmeli ve güvenlik tedbirlerini almalıdır.

Çalışan rızayı geri çekerse ne olur?

KVKK madde 11 gereği çalışan rızasını her zaman geri çekebilir. Bu durumda işveren, alternatif bir mesai takip yöntemi (kart, PIN) sunmalı veya rıza geri çekmenin iş ilişkisini etkilemeyeceğini garanti etmelidir.

Parmak izi verileri ne kadar süre saklanabilir?

İş ilişkisi boyunca ve sonrasında gerekli olduğu süre saklanabilir. Genellikle işten ayrılış tarihinden sonra azami 6 ay–5 yıl arası süre önerilir; ancak bu süre aydınlatma metninde açıkça belirtilmeli ve imha prosedürü dokümante edilmelidir.

Parmak izi şablonu sızdığında ne yapılmalı?

KVKK madde 12/5 uyarınca kişisel veri ihlali 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilmeli, etkilenen çalışanlar bilgilendirilmeli ve güvenlik açığı kapatılmalıdır. Biyometrik veri sızıntısı geri döndürülemez olduğundan ağır yaptırımlara yol açar.

Parmak izi okuyucu sistemi için veri işleyen sözleşmesi gerekli mi?

Evet. Yazılım sağlayıcısı veya bulut servis sunucusu parmak izi şablonuna erişiyorsa KVKK madde 8 uyarınca veri işleyen sözleşmesi yapılmalı; sağlayıcı da güvenlik tedbirlerini belgelemelidir.

Sonuç: Yasallık Sadece Sistem Kurmakla Sağlanmaz

Parmak izi ile personel takibi, teknik olarak hızlı ve pratik bir çözüm olsa da KVKK uyumu açısından detaylı hazırlık gerektirir. İşveren, açık rıza almadan, aydınlatma yapmadan veya güvenlik tedbirlerini almadan biyometrik veri işlemeye başladığında hem idari para cezası hem de çalışan tazminat talepleri ile karşılaşabilir. Deneyimlerimizde gördüğümüz en önemli nokta, kurumların teknik sistemi kurduktan sonra hukuki adımları unutmasıdır.

Eğer kurumunuzda parmak izi tabanlı personel takip sistemi planlıyorsanız veya mevcut sisteminizin KVKK uyumunu gözden geçirmek istiyorsanız, KVKK Uyum Danışmanlığı hizmetimizle risk değerlendirmesi, aydınlatma metni hazırlığı ve güvenlik denetiminizi birlikte gerçekleştirebiliriz. Detaylı bilgi ve teklif için iletişim sayfamızdan bize ulaşabilirsiniz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 16 Temmuz 2026 tarihinde güncellenmiştir.