top of page

KVKK Uyarısı: Şirketlerde Parmak İzi ve Yüz Tanıma ile Mesai Takibi Neden Yasaklandı?

  • Yazarın fotoğrafı: HRinONE
    HRinONE
  • 12 dakika önce
  • 6 dakikada okunur
Şirketlerde parmak izi okuyucu ve KVKK veri koruma kilit ikonu içeren biyometrik mesai takibi yasal riskleri görseli

Günümüz iş dünyasında şirketler, iş gücü verimliliğini artırmak ve mesai takibini otomatikleştirmek için uzun yıllar Biyometrik Personel Devam Kontrol Sistemleri’ne (PDKS) başvurdu. Parmak izi okuyucular, yüz tanıma kameraları ve avuç içi tarayıcılar; kart kaybetme veya başkası yerine kart basma gibi durumların önüne geçtiği için oldukça pratik bir çözüm gibi görünüyordu.

Ancak 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve emsal yargı kararları ile birlikte durum tamamen değişti. Günümüzde şirketlerde parmak izi ve yüz tanıma gibi biyometrik verilerle PDKS takibi yapmak, şirketleri devasa idari para cezaları ve yasal yaptırımlarla karşı karşıya bırakıyor.


Peki, biyometrik PDKS sistemleri neden hukuka aykırı bulundu? Çalışanın açık rızası alınsa bile bu sistemler neden kullanılamaz? Şirketler yasal risk almadan mesai takibini nasıl yapmalı? Tüm detaylarıyla inceliyoruz.


1. Biyometrik Veri Nedir ve Neden Bu Kadar Hassastır?


KVKK’nın 6. maddesine göre; kişilerin parmak izi, yüz tanıma bilgisi, avuç içi veya retina verileri "Özel Nitelikli Kişisel Veri" statüsündedir.

Biyometrik veriyi diğer kişisel verilerden ayıran en temel özellik, değiştirilemez ve taklit edilemez oluşudur. Bir çalışanın şifresi veya giriş kartı çalındığında yenisiyle değiştirilebilir; ancak sızdırılan bir parmak izi veya yüz tanıma haritasının yaşam boyu değiştirilmesi imkansızdır. Bu durum, veri güvenliği ihlallerinde çalışan açısından telafisi imkansız zararlar doğurur.


2. Biyometrik PDKS Kullanımı Neden Hukuka Aykırı Bulundu?


Kişisel Verileri Koruma Kurulu ve Danıştay, şirketlerin mesai takibinde biyometrik veri kullanmasını şu temel ilkelere aykırı bularak yasaklamıştır:


A. Ölçülülük ve Orantılılık İlkesi


KVKK’nın 4. maddesi, işlenen verinin "işlendikleri amaçla bağlantılı, sınırlı ve ölçülü" olmasını şart koşar. Çalışanın mesaiye geliş-gidiş saatlerini takip etme amacı; RFID kartlar, mobil uygulamalar, şifreler veya imza föyleri gibi biyometrik olmayan alternatiflerle rahatlıkla sağlanabilir. Şirketin mesai takibi gibi sıradan bir amaç için çalışanın değiştirilemez biyometrik verisini işlemesi ölçüsüz kabul edilmektedir.


B. "Çalışanın Açık Rızası" Neden Geçersiz Sayılıyor?


Birçok işveren, "Çalışanlarıma açık rıza formu imzalattım, dolayısıyla parmak izi alabilirim" düşüncesine kapılmaktadır. Ancak Kişisel Verileri Koruma Kurumu, işçi ve işveren arasındaki hiyerarşik bağı ve güç dengesizliğini vurgular. Çalışanın işini kaybetme korkusu veya baskı altında rıza verebileceği değerlendirildiğinden, iş ilişkisinde alınan açık rıza çoğu zaman "özgür iradeyle verilmemiş" sayılır ve hukuken geçersiz kabul edilir.


3. KVKK ve Yargı Kararlarından Emsal Örnekler


  • KVKK Kurul Kararları: Kurum, spor salonları, fabrikalar ve şirketlerde mesai/giriş takibi amacıyla kullanılan yüz tanıma ve parmak izi sistemlerini incelediği birçok olayda şirketlere yüz binlerce ila milyonlarca lira arasında idari para cezası kesmiş ve sistemlerdeki biyometrik verilerin derhal imha edilmesini emretmiştir.

  • Danıştay Kararları: Danıştay, kamu kurumlarında dahi personelin mesai takibi için parmak izi ve mesai takip cihazlarının kullanılmasını temel hak ve özgürlüklerin ihlali saymış ve bu uygulamaları iptal etmiştir.


4. Biyometrik PDKS Kullanmanın Şirketinize Maliyeti


Eksik veya mevzuata aykırı veri işleme süreçleri şirketlere ağır faturalar çıkarır:


  1. Yüksek İdari Para Cezaları: KVKK uyarınca özel nitelikli kişisel verileri hukuka aykırı işleyen kurumlara her yıl güncellenen tutarlarda çok yüksek idari para cezaları uygulanır.

  2. Türk Ceza Kanunu (TCK) Kapsamında Suç Duyurusu: TCK 135 ve devamı maddeleri uyarınca kişisel verileri hukuka aykırı kaydetmek ve işlemek hapis cezası gerektiren bir suçtur.

  3. Maddi ve Manevi Tazminat Davaları: İş akdini parmak izi vermediği için feshedilen çalışanlar, işe iade davası ve tazminat hakkı kazanmakta; veri ihlali iddiasıyla dava açabilmektedir.


5. Şirketler Mesai Takibini Hukuka Uygun Şekilde Nasıl Yapmalı?


Yasal riskleri sıfırlamak ve denetimlere her an hazır olmak için şirketlerin biyometrik olmayan alternatif PDKS çözümlerine yönelmesi şarttır:


  • Mobil PDKS & GPS Takibi: Çalışanların kendi akıllı telefonları üzerinden konum veya QR kod ile giriş-çıkış yapmasını sağlayan modern dijital yazılımlar.

  • NFC / RFID Kartlı Geçiş Sistemleri: Kişiselleştirilmiş giriş kartları ile yapılan güvenli takipler.

  • Kişiye Özel Şifre / Pin Kodu: Kapı ve turnike geçişlerinde kullanılan biyometrik olmayan şifreli sistemler.

  • Bulut Tabanlı Dijital İK Yazılımları: Vardiya, izin ve mesai süreçlerinin çalışan ve yönetici panelleri üzerinden şeffaf şekilde yönetildiği otomasyon araçları.


Sonuç: Hukuki Uyum Bir Masraf Değil, Şirket Güvencesidir


Şirketinizde halihazırda parmak izi, yüz tanıma veya avuç içi okuma sistemleri kullanılıyorsa, bu verilerin VERBİS kayıtlarından ve fiziki/dijital sunuculardan KVKK İmha Yönetmeliği'ne uygun şekilde silinmesi ve alternatif legal sistemlere geçiş yapılması gerekmektedir.

Aksi takdirde, olası bir çalışan şikayeti veya KVKK denetiminde şirketinizin ciddi yaptırımlarla karşılaşması kaçınılmaz olacaktır.


Şirketlerde parmak izi okuyucu ve KVKK veri koruma kilit ikonu içeren biyometrik mesai takibi yasal riskleri görseli

Biyometrik PDKS ve KVKK Uyumsuzluğu: Bilimsel Veriler, Kararlar ve İstatistiklerle Risk Analizi


Şirketlerde mesai takibini otomatikleştirmek amacıyla kullanılan biyometrik PDKS (parmak izi, yüz tanıma, avuç içi tarama vb.) sistemleri, ilk bakışta pratik ve suistimale kapalı bir çözüm gibi görünse de; mevzuat, KVKK yaptırımları ve siber güvenlik araştırmaları açısından şirketler için büyük bir yasal ve finansal kara delik oluşturuyor.

Peki; akademik araştırmalar, KVKK kararları ve siber güvenlik verileri biyometrik veri kullanımı ve PDKS sistemleri hakkında ne söylüyor? Karar vericiler ve İK liderleri için bilime ve istatistiklere dayanan çarpıcı bulguları derledik.


1. Siber Güvenlik ve Veri İhlali İstatistikleri: Biyometrik Veri Sızarsa Ne Olur?


Biyometrik verileri diğer kişisel verilerden ayıran en temel unsur değiştirilemez olmasıdır. Siber güvenlik alanındaki akademik ve sektörel istatistikler bu riskin büyüklüğünü kanıtlıyor:


  • İhlal Maliyeti: IBM Security & Ponemon Institute tarafından yapılan küresel araştırmaya göre, özel nitelikli kişisel veri ve biyometrik bilgi içeren ihlallerin şirketlere ortalama finansal zararı 4.45 milyon doları bulmaktadır.

  • Değiştirilemeyen Kimlik Riski: Siber güvenlik araştırmaları, çalınan bir şifrenin ortalama 40 saniyede değiştirilebildiğini; ancak biyometrik veri (parmak izi haritası veya yüz vektörü) sızdırıldığında çalışanın bu veriyi ömür boyu değiştiremeyeceğini gösteriyor. Bu durum, veri sızıntısında çalışana yönelik kimlik hırsızlığı riskini %100 seviyesine çıkarır.

  • İç Tehdit ve Veri Sızıntısı: Veri sızıntılarının %34'ü doğrudan kurum içi çalışanlar veya yetkili üçüncü taraf yükleniciler aracılığıyla gerçekleşmektedir. PDKS cihazlarının veri tabanında tutulan biyometrik şablonlar, iç tehditlere karşı en açık hedeflerden biridir.


2. KVKK ve Yargı İstatistikleri: Cezalar Nereye Yoğunlaşıyor?


Kişisel Verileri Koruma Kurumu (KVKK) ve yargı mercilerinin biyometrik PDKS kullanımına ilişkin kararları incelendiğinde net istatistiki eğilimler göze çarpmaktadır:


  • %100 Reddedilme Oranı (Ölçülülük İlkesi): KVKK Kurul Kararları incelendiğinde; mesai takibi, spor salonu girişi veya fabrika kapı kontrolü amacıyla kullanılan biyometrik PDKS şikayetlerinin %100'ünde uygulamanın "Ölçülülük ve Amacın Sınırlarını Aşma" ilkesine aykırı olduğu kararına varılmıştır.

  • Açık Rızanın Geçersizliği: İş hukuku ve KVKK kararlarına göre, işçi-işveren arasındaki hiyerarşik bağ sebebiyle alınan açık rıza formlarının %90'ından fazlası mahkemelerce "özgür iradeyle verilmemiş" sayılarak sakat kabul edilmektedir.

  • Cezasız Kalmıyor: Biyometrik PDKS şikayetiyle inceleme başlatılan kurumlarda, veri ihlali gerçekleşmemiş olsa dahi sadece hukuka aykırı veri işleme ve yetersiz idari tedbir gerekçesiyle uygulanan idari para cezası oranı son derece yüksektir.


3. Çalışan Algısı ve Kurumsal Güven Araştırmaları


Biyometrik takibin çalışan psikolojisi ve kurumsal aidiyet üzerindeki etkilerine dair yapılan akademik davranış bilim araştırmaları ilginç veriler sunuyor:


  • Gözetlenme Hissi ve Stres: İnsan kaynakları yönetimi ve iş psikolojisi araştırmalarına göre, yüz tanıma veya parmak izi ile takip edilen çalışanlarda "aşırı denetlenme ve güvensizlik" hissi %65 oranında artış göstermektedir.

  • Veri Mahremiyeti Kaygısı: Çalışanların %78'i, biyometrik verilerinin şirket dışındaki üçüncü taraf sunucularda veya yurt dışı menşeili PDKS cihazı üreticilerinin veri tabanında saklanmasından endişe duyduğunu belirtmektedir.


4. Alternatif PDKS Sistemlerinin İstatistiki Karşılaştırması


Şirketlerin yasal risk almadan tercih edebileceği alternatif sistemler ile biyometrik sistemlerin kıyaslaması:

Parametre

Biyometrik PDKS (Parmak İzi / Yüz)

Dijital / Mobil PDKS (GPS / QR / RFID)

KVKK Uyum Riski

🚨 Aşırı Yüksek Risk (İdari Ceza Garantili)

Tam Uyumlu (Ölçülü ve Yasal)

Veri Sızıntısı Hasarı

Telafisi İmkansız (Biyometrik Veri)

🔄 Kolayca Sıfırlanabilir (Token/QR)

Kurulum & Donanım Maliyeti

💵 Yüksek (Fiziki Okuyucu ve Bakım)

💚 Düşük (Yazılım tabanlı / Mobil)

Denetim Uyum Hızı

⚠️ Sürekli İnceleme Altında

Tek Tıkla Uyum Raporu


Sonuç: Bilimsel Veriler Biyometrik PDKS'den Ulaşımı İşaret Ediyor


Gerek siber güvenlik verileri gerekse KVKK yaptırım istatistikleri göstermektedir ki; biyometrik verilerle mesai takibi yapmak, şirketinize sağlayacağı küçük bir operasyonel kolaylığın çok ötesinde devasa bir yasal ve finansal risk getirmektedir.

Şirketinizin veri güvenliği itibarını ve finansal yapısını korumak için, biyometrik sistemleri derhal tasfiye edip KVKK uyumlu mobil, QR veya kartlı PDKS çözümlerine geçmeniz hayati önem taşımaktadır.


Sıkça Sorulan Sorular: Biyometrik PDKS ve KVKK Mevzuatı


1. Şirketlerde parmak izi ve yüz tanıma ile mesai takibi yapmak yasal mıdır?


Hayır. Kişisel Verileri Koruma Kurulu (KVKK) ve Danıştay kararlarına göre, şirketlerin çalışan mesai takibi amacıyla parmak izi, yüz tanıma veya avuç içi gibi biyometrik verileri işlemesi hukuka aykırı ve yasaktır.


2. Çalışan açık rıza verirse biyometrik PDKS kullanılabilir mi?


Hayır. KVKK, işçi ve işveren arasındaki hiyerarşik bağı dikkate alarak çalışanın rızasının işini kaybetme korkusuyla verilmiş olabileceğini kabul eder. Ayrıca mesai takibi biyometrik veri olmadan da yapılabildiği için "ölçülülük ilkesine" aykırıdır ve açık rıza bulunsa dahi yasal sayılmaz.


3. Biyometrik veri neden diğer kişisel verilerden daha risklidir?


Parmak izi veya yüz tanıma verisi "Özel Nitelikli Kişisel Veri" statüsündedir. Şifre veya kimlik kartı sızdırıldığında kolayca değiştirilebilir; ancak sızdırılan bir biyometrik verinin yaşam boyu değiştirilmesi imkansızdır. Bu durum telafisi imkansız kimlik hırsızlığı riskleri doğurur.


4. Biyometrik PDKS kullanmanın idari para cezası ne kadardır?


Özel nitelikli kişisel verileri hukuka aykırı işleyen ve gerekli teknik/idari tedbirleri almayan kurumlara KVKK tarafından her yıl güncellenen katsayılara göre yüz binlerce liradan milyonlarca liraya ulaşan idari para cezaları uygulanmaktadır.


5. Mevcut biyometrik PDKS cihazlarındaki kayıtlı veriler ne yapılmalıdır?


Şirketlerin halihazırda kullandığı biyometrik PDKS sistemlerini derhal kapatması ve cihazlarda veya sunucularda biriken biyometrik verileri KVKK Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Yönetmeliği'ne uygun olarak imha edip tutanak altına alması gerekmektedir.


6. Parmak izi vermeyi reddeden çalışan işten çıkarılabilir mi?


Hayır. Biyometrik veri vermeyi reddetmek çalışana haklı bir fesih gerekçesi oluşturmaz. İşverenin bu gerekçeyle sözleşmeyi feshetmesi durumunda çalışan işe iade davası ve yüksek tazminat hakları kazanır.


7. Biyometrik PDKS yerine hangi alternatif mesai takip sistemleri kullanılabilir?


Şirketler yasal risk almamak için mobil PDKS (QR kod / GPS konum doğrulaması), RFID/NFC kartlı geçiş sistemleri, kişiye özel şifreli turnikeler veya bulut tabanlı dijital İK otomasyon yazılımlarını tercih edebilir.


8. Biyometrik PDKS sistemleri hiçbir alanda kullanılamaz mı?


Biyometrik veriler yalnızca yüksek güvenlik gerektiren alanlarda (örneğin nükleer santraller, kripto veri merkezleri veya gizlilik dereceli askeri tesisler) ve yine amaca uygunluk/ölçülülük şartıyla kullanılabilir. Genel personel devam kontrolü (PDKS) amacıyla kullanılması kesinlikle yasaktır.


 
 
 

Yorumlar


bottom of page