Biyometrik veri ile mesai takibi, Kişisel Verileri Koruma Kurulu'nun 29.04.2026 tarihli ve 2026/921 sayılı ilke kararı sonrasında işletmeler için kritik bir uyum konusuna dönüştü. Parmak izi, yüz tanıma ve göz taramasıyla giriş-çıkış takibi artık doğrudan yaptırıma konu olabilecek bir işlemedir.
Karar İşletmelere Ne Söylüyor?
Kurul duyurusunda, mesai takibini dijitalleştirme ve güvenliği artırma amacıyla biyometrik tanımlama sistemlerine yönelimin ihbar ve şikâyetlerde sık karşılaşılan konulardan biri olduğu belirtilmiştir.
Bu, Türkiye'de birçok işletmenin hâlen kullandığı mesai takip sistemlerini yeniden değerlendirmesi gerektiğini gösterir. Konu yalnızca cihaz seçimi değildir; hukuki sebep, ölçülülük, gereklilik ve veri minimizasyonu ilkelerinin birlikte değerlendirilmesini gerektirir.
Biyometrik Veri Neden Hassas?
Biyometrik veri, kişinin fiziksel veya davranışsal özelliklerinden hareketle kimliğini belirlemeye yarayan özel nitelikli kişisel veriler arasındadır. Parmak izi, yüz geometrisi, avuç içi tarama, retina ve iris verisi bu kapsamdadır.
Bu veriler değiştirilemez niteliktedir. Bir parola sızdığında değiştirilebilir; parmak izi sızdığında değiştirilemez. Bu nedenle ele geçirilmesi veya hukuka aykırı işlenmesi, çalışan açısından telafisi zor sonuçlar doğurur.
Açık Rıza Tek Başına Yetmez
Kurul, işçi-işveren ilişkisindeki güç dengesizliğine dikkat çekerek çalışanın gerçek anlamda özgür iradeyle rıza verip vermediğinin tartışmalı olacağını belirtmektedir.
Çalışanın rıza vermemesi hâlinde olumsuz sonuçla karşılaşma ihtimali, iradesini etkileyebileceği için sağlıklı bir rıza alma süreci oluşmasını engeller.
Ölçülülük Kriteri Belirleyici
Kurul kararında öne çıkan stratejik kavram ölçülülüktür. Bir işletme çalışanlarının mesai takibini yapmak zorunda olabilir; ancak bu zorunluluk, en ağır veri işleme yönteminin seçilebileceği anlamına gelmez.
Aynı amaca daha az müdahaleci yöntemlerle ulaşmak mümkünse, biyometrik veri kullanımı ölçüsüz kabul edilebilir.
Karar; mesai takibinin şifreli kart, PIN tabanlı sistem, geleneksel imza çizelgesi, RFID/NFC kimlik kartı veya denetçi gözetiminde elle giriş gibi özel nitelikli veri işleme gerektirmeyen alternatif yöntemlerle sağlanması gerektiğine işaret etmektedir.
İK ve IT İçin Kontrol Edilmesi Gerekenler
Envanter çıkarın: Biyometrik veri işlenen tüm lokasyonları ve cihazları listeleyin.
Belgeleri güncelleyin: Veri işleme envanteri, aydınlatma metinleri ve VERBİS kaydını güncelleyin.
Alternatifleri karşılaştırın: Alternatif mesai takip yöntemlerini teknik ve operasyonel açıdan değerlendirin.
Tedarikçi sözleşmelerini kontrol edin: Veri güvenliği ve imha hükümlerinin sözleşmelerde yer aldığından emin olun.
Çalışan iletişimini planlayın: Geçişi açık, sade ve güven veren bir dille duyurun.
Operasyonel Geçiş Planı
Doğru geçiş planı, işletmenin operasyonunu durdurmadan riskin azaltılmasını sağlar. İlk aşamada biyometrik veri kullanan lokasyonlar belirlenmeli; çalışan ve cihaz sayısı çıkarılmalıdır.
İkinci aşamada alternatif takip yöntemi seçilmeli, pilot uygulama yapılmalı ve çalışan iletişimi hazırlanmalıdır.
Son aşamada eski biyometrik verilerin saklama ve imha süreçleri KVKK'ya uygun şekilde tamamlanmalıdır. Kurul, belirtilen hususlara uyulmadığının tespiti hâlinde Kanun'un 18'inci maddesi kapsamında işlem tesis edilebileceğini duyurmuştur.
Şirketiniz Ne Yapmalı?
Şirketinizde hâlâ parmak izi veya yüz tanıma ile mesai takibi yapılıyorsa ilk adım mevcut uygulamanın risk analizidir.
Bu analiz; kullanılan sistemin kapsamını, işlenen biyometrik verinin türünü, veri saklama lokasyonunu, tedarikçi ilişkilerini ve alternatif yöntemlerin uygulanabilirliğini ortaya koymalıdır.
Uyum sürecine erken başlayan işletmeler hem yaptırım riskini hem de çalışan güveni üzerindeki olası olumsuz etkileri azaltır.
Biyometrik Veri Hakkında SSS
Kurul kararı; mesai takibinde biyometrik veri kullanımının geçerli açık rıza bulunsa dahi ölçülülük kriterini karşılamayabileceğini ve bu nedenle alternatif yöntemlerin tercih edilmesi gerektiğini belirtmektedir.
Biyometrik mesai takibi riskinizi analiz edelim
Mevcut sisteminizin hukuki dayanağını, veri akışını, teknik güvenliğini ve sözleşme yapısını uçtan uca değerlendirelim.
KVKK Danışmanlığını İncele












