Mesai takibinde biyometrik veri: Kurum tereddütleri giderdi
Kurumun 27 Ağustos 2026 tarihli duyurusu, 2026/921 sayılı İlke Kararı sonrası gelen görüş taleplerini yanıtlıyor: matematiksel şablon savunması, güvenlik alanları istisnası ve kapsam dışı kalan işlemeler.
Parmak izi okuyucuyla mesai takibi, Kişisel Verileri Koruma Kurumuna ulaşan ihbar ve şikâyetlerde en çok dile getirilen hukuka aykırılıklardan biridir. Kurul bu nedenle 29.04.2026 tarihli ve 2026/921 sayılı "Mesai Takibi Amacıyla Biyometrik Veri İşlenmesi Hakkında İlke Kararı"nı almış, karar 02.06.2026 tarihli Resmî Gazete'de yayımlanmıştı. Kararın ardından farklı sektörlerden gelen görüş talepleri üzerine Kurum, 27 Ağustos 2026 tarihli bir kamuoyu duyurusuyla tereddütlü noktaları tek tek yanıtladı. Duyuru, uygulamada en sık başvurulan savunmaları da kapatıyor.
"Matematiksel koda çeviriyoruz, artık biyometrik değil"
Kuruma iletilen görüşlerde, avuç içi taraması veya parmak izi alınması gibi yöntemlerle elde edilen verilerin biyometrik veri sayılmaması gerektiği ileri sürülmüş. Bu, sahada en sık duyulan cümledir: "Biz görüntüyü saklamıyoruz, yalnızca şablonu tutuyoruz."
Kurum bu savunmayı kabul etmiyor. Duyuruda, Avrupa Birliği Genel Veri Koruma Tüzüğü'nün 51 numaralı gerekçesine atıfla, belirli bir teknik yöntem kullanılarak gerçek kişiyi benzersiz şekilde tanımlamaya veya doğrulamaya elverişli hâle getirilen verilerin biyometrik veri niteliği taşıdığı belirtiliyor. Verinin matematiksel bir koda çevrilerek veri tabanında saklanması, bu niteliği ortadan kaldırmıyor.
Duyuru iki dayanağı da hatırlatıyor: Kanun'un 6'ncı maddesinde özel nitelikli kişisel veriler sınırlı sayıda düzenlenmiştir ve bu kategoriler kıyas yoluyla genişletilemez; 5490 sayılı Nüfus Hizmetleri Kanunu'nun 3'üncü maddesi ise biyometrik veriyi, kimlik tespiti ve doğrulaması amacıyla alınan parmak izi, damar izi ve el ayasından elde edilen kişiye özgü veriler olarak tanımlar. Kısacası şablonlaştırma bir güvenlik tedbiridir — özel nitelikli veri rejiminden çıkış kapısı değildir.
Mesai takibi için kanuni dayanak yok
Duyurunun çekirdek tespiti şudur: işverenlerin çalışma sürelerini takip ve belgelendirme yükümlülüğü vardır, ancak bu yükümlülüğün biyometrik sistemlerle yerine getirilmesini öngören açık bir kanuni düzenleme yoktur.
Buradan çıkan sonuç iki adımlıdır ve ikisi de kategoriktir:
- Yalnızca mesai takibi amacıyla yapılan biyometrik veri işleme, Kanun'un 6'ncı maddesindeki işleme şartlarından hiçbirine dayanmaz.
- Geçerli bir açık rıza bulunsa dahi bu işleme, Kanun'un 4'üncü maddesindeki ölçülülük kriterini sağlamaz.
İkinci madde özellikle önemlidir. Uygulamadaki yaygın çözüm, çalışandan imzalı rıza almaktır. Rızanın işveren–çalışan ilişkisinde özgür iradeye dayanıp dayanmadığı zaten tartışmalıdır (açık rızanın sınırları); İlke Kararı ise bu tartışmayı aşarak, rıza geçerli olsa bile ölçülülük engelinin kalkmadığını söylüyor. Yani belge toplayarak giderilebilecek bir eksiklik değil.
Güvenlik alanları neden ayrı değerlendiriliyor?
Duyuru mutlak bir yasak koymuyor. Bazı tesis ve faaliyet alanları, taşıdıkları güvenlik riski ve olası ihlallerin doğurabileceği sonuçlar nedeniyle genel değerlendirmeden ayrılıyor. Bu alanlarda biyometrik sistem, mesai takibine hizmet eden bir araç olmaktan çıkıp kimlik doğrulama, yetkilendirme ve kritik alanlara erişimin kontrolü gibi çok katmanlı güvenlik süreçlerinin ayrılmaz bir parçası hâline geliyor.
Ayrım noktası nettir: işlemenin amacı personelin çalışma saatlerini izlemek mi, yoksa doğrudan güvenliğin ve kritik altyapıların korunması mı? İkincisi söz konusu olsa bile üç koşul birlikte aranır — işleme yalnızca gerekli kritik alanlarla ve kişilerle sınırlı olmalı, alternatif yöntemler yetersiz kalmalı ve işleme somut güvenlik ihtiyacıyla ölçülü olmalıdır.
Buradan çıkan pratik uyarı şudur: tüm çalışanların turnikeden biyometrik geçmesi, tesiste kritik bir bölüm bulunduğu gerekçesiyle meşrulaştırılamaz. Kapsam, korunan alanın kendisiyle sınırlıdır.
Kamu güvenliği istisnası sınırsız değil
Kanun'un 28'inci maddesinin birinci fıkrasının (ç) bendi uyarınca millî savunma, millî güvenlik, kamu güvenliği, kamu düzeni veya ekonomik güvenliğin korunmasına yönelik işlemeler belirli şartlarda Kanun kapsamı dışında kalabilir. Duyuru bunun büyük ölçekli kamu güvenliği kurumlarına önemli bir esneklik sağladığını kabul ediyor, ancak biyometrik veri kullanımını sınırsız hâle getirmediğini vurguluyor: her somut olayda güvenlik riskinin ağırlığı, alternatif yöntemlerin yetersizliği ve işleme faaliyetinin amacı değerlendirilmelidir. Belirleyici ölçüt, işlemenin "mesai takibi" amacını aşarak gerçekten kamu güvenliğine hizmet edip etmediğidir.
Kapsam dışında kalan işlemeler
Duyurunun son bölümü, İlke Kararı'nın sınırını çiziyor. Mesai takibi dışında kalan biyometrik veri işleme faaliyetleri bu karar kapsamında değerlendirilmeyecek; hukuka uygunluğu, işleme amacı, işin niteliği ve somut olayın özellikleri dikkate alınarak bizzat veri sorumlusu tarafından değerlendirilecek. Kuruma bu konuda gelen ihbar ve şikâyetlerde ise Kurul her somut olay özelinde ayrıca inceleme yapacak.
Bu, "kapsam dışı = serbest" demek değildir; aksine değerlendirme yükünü ve gerekçeyi ortaya koyma sorumluluğunu veri sorumlusunun üzerinde bırakır.
Karara uyarken düşülen yanılgılar
- Şablonu şifreleyip sorunun çözüldüğünü sanmak. Şifreleme aranan tedbirdir, hukuki sebep değildir.
- Rıza formu toplamak. Duyuru, geçerli rızanın da ölçülülük engelini kaldırmadığını açıkça söylüyor.
- Tesisin tamamını "kritik alan" saymak. İstisna alanla ve kişiyle sınırlıdır.
- Sistemi kaldırırken mevcut şablonları silmemek. Hukuki sebep ortadan kalktığında veri gecikmeksizin imha edilir (saklama ve imha).
- Cihaz tedarikçisini denklemin dışında bırakmak. Sisteme uzaktan erişimi olan firma veri işleyendir; geçişte onun kayıtlarının da imhası yazılı olarak istenir.
- Çalışanı bilgilendirmemek. Yöntem değişikliği, aydınlatmanın da değişmesi demektir.
Bütüncül gözden geçirme
Biyometrik sistemden karta veya mobil uygulamaya geçmek bir satın alma kararı değil, bir veri işleme faaliyetinin sonlandırılması ve yenisinin kurulmasıdır. Kişisel veri envanterinizden özel nitelikli veri kategorisi çıkarılmalı, yerine yeni yöntemin kaydı girilmeli; çalışan aydınlatma metniniz artık hangi verinin hangi hukuki sebeple işlendiğini göstermeli; VERBİS kaydınız buna göre güncellenmeli; saklama ve imha politikanız mevcut şablonların imha tarihini ve yöntemini tanımlamalı; tedarikçiyle kurulan veri işleyen sözleşmesi sona erdirilmelidir. Geçiş tarihinden önceki döneme ait kayıtların ne olacağına da ayrıca karar verilmelidir.
Bu zincirin hangi halkasının sizin için nasıl işleyeceği, sektörünüze ve tesisinizin niteliğine göre değişir; özellikle "güvenlik alanı" ayrımından yararlanıp yararlanamayacağınızın değerlendirilmesi somut inceleme ister. Bu nedenle geçiş kararının hukuki destek alınarak verilmesini ve gerekçenin yazılı hâle getirilmesini öneririz; Genç Partners bu değerlendirmede yol gösterir. Değişikliğin çalışanlara kişi bazında ve ispatlanabilir biçimde duyurulması tarafını ise aydınlatma gönderimi hizmetimiz üstlenir.
Özet
- Matematiksel şablona çevirmek, veriyi biyometrik olmaktan çıkarmaz.
- Yalnızca mesai takibi amacıyla biyometrik veri işlemenin kanuni dayanağı yoktur; açık rıza da bu eksikliği kapatmaz.
- Güvenlik alanları ayrı değerlendirilir; ancak bu ayrım gerekli alan ve kişilerle sınırlı, alternatifsiz ve ölçülü olmak zorundadır.
- Kanun'un 28'inci maddesindeki istisna sınırsız yetki vermez.
- Mesai takibi dışındaki işlemelerin değerlendirmesi veri sorumlusuna aittir.
- Konunun genel çerçevesi ve alternatif yöntemler için biyometrik mesai takibi yazımıza bakabilirsiniz.
Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Mevcut biyometrik sisteminizin durumu ve geçiş planı için hukuki destek alınız.
KVKK uyumu parça parça yürümez
Bir süreçte yapılan değişiklik tek başına kalmaz: aydınlatma metinleriniz, açık rıza yapınız, veri işleme politikalarınız, kişisel veri envanteriniz ve VERBİS kaydınız birbirine bağlıdır. Birini güncelleyip diğerlerini olduğu yerde bırakmak, denetimde çelişki olarak karşınıza çıkar.
Bu nedenle değişiklikleri bütüncül bir gözden geçirmeyle yürütmenizi ve hukuki destek almanızı öneririz. Genç Partners, 2016'dan bu yana yürüttüğü KVKK uyum projelerindeki deneyimiyle bu süreci kolaylaştırır; kisiselverilerim.com ise eğitim, belge yayını, aydınlatma gönderimi ve açık rıza yönetimini ispatlanabilir kayıtlarla tek panelde toplar.