Kurul, İstanbul'daki bir özel okulun 2021'den bu yana çalışanların giriş-çıkışını yüz tanıma sistemiyle takip ettiğini tespit ederek 700.000 TL idari para cezası uyguladı.
Biyometrik Veri Neden Bu Kadar Hassas?
Yüz görüntüsü, parmak izi, iris ve damar haritası gibi veriler özel nitelikli kişisel veri kategorisindedir.
Bu verilerin en belirleyici özelliği değiştirilemez ve geri alınamaz olmalarıdır. Sızan bir parola yenilenebilir; sızan bir yüz verisi yenilenemez.
KVKK Kararının Temel Gerekçeleri
Açık rıza özgür iradeyle alınmadı: İşveren-çalışan ilişkisindeki güç dengesizliği, baskı altında verilen rızayı geçersiz kılar.
Ölçülülük ilkesi ihlal edildi: Kartlı geçiş, PIN kodu ve manyetik turnike gibi daha hafif yöntemler varken yüz tanıma gereksiz bulundu.
Amaç-araç ilişkisi kurulamadı: Giriş-çıkış kontrolü için biyometrik veri işlenmesi zorunlu değildir.
Eğitim Kurumları ve Şirketler İçin Çıkarılacak Dersler
| Ders | Uygulama |
|---|---|
| Biyometrik veri son çaredir | Daha az müdahaleci bir yöntem varsa biyometrik veri kullanılmamalıdır. |
| Rıza baskı altında alınamaz | Çalışan rızası, iş ilişkisinde tek başına güvenli bir dayanak değildir. |
| Aydınlatma eksiksiz olmalı | İşleme amacı, süresi ve hakları açıkça bildirilmelidir. |
| Saklama süreleri belirlenmeli | Biyometrik kayıtlar için süre ve imha kuralı yazılı olmalıdır. |
| Teknik ve idari tedbirler güçlendirilmeli | Şifreleme, erişim kontrolü ve log takibi zorunludur. |
Bu Karar Neden Emsal Niteliğinde?
Karar, mesai takibinde biyometrik veri kullanan tüm işverenler için doğrudan uygulanabilir bir çerçeve çiziyor: rızanın varlığı tek başına yeterli değil, ölçülülük testi belirleyici.
Aynı yaklaşım, sonraki dönemde yayımlanan ilke kararlarıyla da pekiştirildi. Hâlen biyometrik sistem kullanan kurumların risk analizini geciktirmeden yapması gerekiyor.
Biyometrik sisteminizi risk analizinden geçirelim
Alternatif yöntemleri değerlendirip geçiş planınızı ve imha sürecinizi birlikte kuralım.
KVKK Danışmanlığını İncele












