İşletmelerde personelin işe giriş ve çıkış saatlerini takip etmek için kartlı geçiş sistemleri uzun süredir kullanılıyor. Son yıllarda ise parmak izi, avuç içi taraması ve yüz tanıma gibi biyometrik sistemler de yaygınlaşmaya başladı. Bu yöntemler pratik, hızlı ve başkasının yerine kart okutulması gibi sorunları azaltabildiği için işverenler açısından cazip görünebiliyor.
Ancak biyometrik veri, sıradan bir personel bilgisi değildir. Kişisel Verilerin Korunması Kanunu kapsamında özel nitelikli kişisel veri sayılır ve işlenmesi daha sıkı koşullara tabidir. Kişisel Verileri Koruma Kurulu’nun 29 Nisan 2026 tarihli ve 2026/921 sayılı İlke Kararı da özellikle mesai takibi amacıyla biyometrik veri kullanımına ilişkin önemli bir sınır çizdi. Kurum, kararın ardından gelen görüş taleplerine yönelik 10 Eylül 2026 tarihli açıklamasında bu yaklaşımı yeniden netleştirdi.
Parmak izi neden sıradan bir veri değildir?
KVKK açısından biyometrik veriler, kişiyi benzersiz biçimde tanımlamaya veya doğrulamaya elverişli fiziksel ya da biyolojik özelliklerden elde edilen verilerdir. Parmak izi, damar izi veya avuç içi gibi bilgiler bu kapsamda değerlendirilir. Verinin daha sonra matematiksel bir koda dönüştürülerek sistemde saklanması da onun biyometrik veri olma niteliğini ortadan kaldırmaz.
Bu ayrım önemlidir çünkü çalışan adı, sicil numarası veya kart numarası ile biyometrik verinin hukuki niteliği aynı değildir. Kart kaybolursa yenisi verilebilir. Parola değiştirilebilir. Ancak parmak izi veya yüz verisi kişinin değiştirilebilir bir bilgisi değildir.
Bu nedenle biyometrik verilerin işlenmesinde “kolaylık” tek başına yeterli gerekçe sayılmaz.
Mesai takibi için biyometrik veri kullanmak hukuka uygun mu?
2026/921 sayılı İlke Kararı açısından kritik nokta tam olarak burasıdır.
KVKK’nın güncel açıklamasına göre işverenlerin çalışanların çalışma sürelerini takip etme ve belgelendirme yükümlülüğü bulunmakla birlikte, bu yükümlülüğün mutlaka biyometrik sistemler kullanılarak yerine getirilmesini zorunlu kılan açık bir kanuni düzenleme bulunmuyor. Bu nedenle yalnızca çalışanların giriş-çıkış saatlerini kontrol etmek amacıyla biyometrik veri işlenmesi hukuka aykırılık oluşturabilecek bir uygulama olarak değerlendiriliyor.
Daha da önemlisi Kurum, yalnızca mesai takibi amacıyla yapılan biyometrik veri işlemesinde, çalışan geçerli bir açık rıza vermiş olsa dahi ölçülülük kriterinin sağlanmayabileceğini belirtiyor. Başka bir ifadeyle “çalışandan izin aldık” yaklaşımı tek başına yeterli görülmüyor.
Açık rıza neden her sorunu çözmüyor?
İşletmelerde KVKK konusunda sık rastlanan varsayımlardan biri şudur:
“Çalışana açık rıza formu imzalatırsak kullanabiliriz.”
Ancak kişisel veri işleme hukukunda açık rıza sınırsız bir yetki sağlamaz. Veri işleme faaliyetinin amaçla bağlantılı, gerekli ve ölçülü olması da gerekir.
Mesai kontrolünün kart, şifre, personel kartı veya başka yöntemlerle yapılması mümkünken çalışanın değiştirilemez nitelikteki biyometrik verisinin kullanılmasının gerekli olup olmadığı ayrıca değerlendirilmelidir.
Bu nedenle işletmelerin yalnızca “rıza aldık mı?” sorusuna değil, şu soruya da bakması gerekir:
Aynı amacı daha az kişisel veri kullanarak gerçekleştirmek mümkün mü?
Eğer mümkünse biyometrik yöntemin ölçülülüğü tartışmalı hale gelebilir.
Her biyometrik kullanım yasak mı?
Hayır.
KVKK’nın açıklaması, biyometrik veri kullanımını bütünüyle yasaklayan bir yaklaşım ortaya koymuyor. Mesai takibi dışındaki kullanım amaçlarının somut olayın özelliklerine göre ayrıca değerlendirilmesi gerektiği belirtiliyor.
Özellikle yüksek güvenlik gerektiren bazı tesisler ve kritik alanlarda biyometrik doğrulamanın sadece mesai kaydı değil, fiziksel güvenlik ve yetkilendirme amacı taşıması mümkün olabilir.
Örneğin kritik altyapı, yüksek güvenlikli üretim alanı veya sınırlı erişim gerektiren bir bölüm açısından biyometrik doğrulamanın gerekliliği farklı değerlendirilebilir.
Ancak bu durumda dahi kullanımın;
- Gerçek ve somut bir güvenlik ihtiyacına dayanması,
- Yalnızca gerekli alanlarla ve kişilerle sınırlı tutulması,
- Daha az müdahaleci alternatiflerin yetersiz olması,
- Amaçla ölçülü olması
gerekir.
Dolayısıyla “güvenlik amacıyla kullanıyoruz” demek de tek başına yeterli değildir. Güvenlik ihtiyacının somut olarak ortaya konulabilmesi gerekir.
Yüz tanıma da aynı kapsamda değerlendirilebilir
Biyometrik veri tartışması yalnızca parmak izi cihazlarıyla sınırlı değildir. Gerçek kişiyi benzersiz şekilde tanımaya veya doğrulamaya yönelik teknik işlem sonucunda oluşturulan yüz verileri de biyometrik veri niteliği taşıyabilir.
Bu nedenle işletmeler personel devam takibi için yüz tanıma sistemine geçerken “parmak izi almıyoruz” düşüncesiyle hareket etmemelidir.
Asıl soru kullanılan cihazın adı değil, hangi kişisel veriyi hangi amaçla işlediğidir.
Mevcut sistem kullanan işletmeler ne yapmalı?
Halihazırda biyometrik personel takip sistemi kullanan şirketlerin uygulamalarını yeniden değerlendirmesi yararlı olacaktır. Burada yalnızca cihazı sağlayan firmaya güvenmek yeterli değildir. KVKK açısından veri sorumlusu çoğu durumda sistemi kullanan işletmedir ve kendi veri işleme faaliyetinin hukuka uygunluğunu değerlendirmesi gerekir.
İşletmeler özellikle şu kontrolleri yapabilir:
- Biyometrik sistemin hangi amaçla kullanıldığını yazılı olarak belirleyin.
- Kullanım yalnızca mesai takibi içinse 2026/921 sayılı İlke Kararı açısından sistemi yeniden değerlendirin.
- Aynı amacın kartlı geçiş, kişisel kod veya başka daha az müdahaleci yöntemlerle sağlanıp sağlanamayacağını inceleyin.
- Biyometrik verinin nerede ve ne kadar süre saklandığını kontrol edin.
- Sistemi sağlayan üçüncü tarafların verilere erişip erişmediğini belirleyin.
- Çalışanlara verilen aydınlatma metinlerini gözden geçirin.
- Erişim yetkilerini sınırlandırın.
- Saklama süresi sona eren verilerin nasıl silindiğini veya imha edildiğini kontrol edin.
- Sistemin kullanım gerekçesini ve ölçülülük değerlendirmesini belgeleyin.
KVKK uyumu sadece belge imzalatmak değildir
Şirketlerin kişisel veri koruma uygulamalarında en sık yaptığı hatalardan biri uyumu belge üretmek olarak görmektir.
Aydınlatma metni hazırlanır.
Açık rıza formu imzalatılır.
Dosya kaldırılır.
Ancak gerçek uyum, şirketin günlük işleyişinde hangi verinin neden toplandığının ve gerçekten gerekli olup olmadığının sorgulanmasıyla başlar.
Biyometrik mesai sistemleri bunun çok iyi bir örneğidir.
Bir sistem teknolojik olarak kullanışlı olabilir.
Ancak teknolojik olarak mümkün olması, hukuken otomatik olarak uygun olduğu anlamına gelmez.
İşverenin mesaiyi takip etme hakkı devam ediyor
Burada önemli bir yanlış anlaşılmayı da önlemek gerekir. İlke Kararı işverenlerin personel devam kontrolü yapamayacağı anlamına gelmiyor.
İşveren çalışma sürelerini takip edebilir ve kayıt altına alabilir.
Tartışma takip yapılıp yapılmayacağı değil, bu amaç için biyometrik veri kullanmanın gerekli ve ölçülü olup olmadığıdır.
Kartlı geçiş sistemleri, kişisel tanımlama kartları veya biyometrik veri gerektirmeyen farklı yöntemler bu nedenle şirketler açısından yeniden değerlendirilebilir.
İşletmeler için temel soru: Gerçekten gerekli mi?
Teknoloji geliştikçe şirketler daha fazla veri toplayabiliyor. Ancak veri koruma açısından doğru yaklaşım “toplayabiliyorsak toplayalım” değildir.
Özellikle biyometrik verilerde işletmenin kendisine üç soru sorması gerekir:
Bu veriyi neden topluyoruz?
Bu amaç için gerçekten gerekli mi?
Aynı sonucu daha az müdahaleci bir yöntemle sağlayabilir miyiz?
Bu sorulara verilen cevaplar biyometrik sistem kullanımının temelini oluşturmalıdır.
KVKK’nın 2026 yaklaşımı işletmelere önemli bir mesaj veriyor: Çalışanın giriş ve çıkış saatini takip etmek meşru bir işletme ihtiyacı olabilir, ancak bunu gerçekleştirmek için kullanılan yöntem de hukuka uygun ve ölçülü olmalıdır.
Teknoloji işletmenin işini kolaylaştırabilir. Fakat şirketlerin teknolojiyi kullanırken çalışanların kişisel verileri üzerindeki sorumluluğu ortadan kalkmaz.
Bu nedenle personel takip sistemlerinde artık yalnızca “hangi cihaz daha iyi?” sorusunu değil, “hangi yöntem gerçekten gerekli ve hukuka uygun?” sorusunu da sormak gerekiyor.
Kaynaklar
Kişisel Verileri Koruma Kurumu – 29.04.2026 tarihli ve 2026/921 sayılı “Mesai Takibi Amacıyla Biyometrik Veri İşlenmesi Hakkında İlke Kararı”.
Kişisel Verileri Koruma Kurumu – 10.09.2026 tarihli 2026/921 sayılı İlke Kararı’na ilişkin görüş talepleri hakkında kamuoyu duyurusu.


