Biyometrik Mesai Takibi Artık KVKK İhlali: BT Altyapınızı Güncellemek İçin Son Çağrı

Biyometrik Mesai Takibi Artık KVKK İhlali: BT Altyapınızı Güncellemek İçin Son Çağrı Blog

Haziran 2026'da Resmi Gazete'de yayımlanan bir ilke kararı, Türkiye'de on binlerce işletmenin personel takip sistemlerini kökten değiştirmeye zorluyor. Kişisel Verileri Koruma Kurulu, parmak izi veya yüz tanıma gibi biyometrik yöntemlerle yapılan mesai takibinin, çalışanların açık rızası olsa bile ölçülülük ilkesine aykırı olduğunu ve dolayısıyla hukuka uygun olmadığını açıkladı. Bu karar, yalnızca hukuk departmanlarını değil, BT sistemlerini yöneten ekipleri de doğrudan ilgilendiriyor; çünkü değişiklik yazılımsal ve donanımsal bir dönüşüm gerektiriyor.

Neden Biyometrik Mesai Takibi Yasaklandı?

KVKK'nın temel ilkelerinden biri, kişisel veri işlemenin amacı için gerekli olan en az düzeyde tutulmasıdır. Biyometrik veriler ise özel nitelikli kişisel veri kategorisine girer ve geri döndürülemez özelliktedir. Kurul, mesai takibi gibi rutin bir amaç için bu kadar hassas bir veriyi işlemenin ölçülü olmadığına hükmetti. Daha az müdahaleci alternatiflerin mevcut olduğu bir durumda, en hassas teknolojiyi kullanmak KVKK'nın 4. ve 6. maddelerine aykırılık teşkil ediyor.

İşletmelerin çalışan mesai sürelerini takip etme yükümlülüğü vardır; ancak bu yükümlülük, biyometrik veri toplamanın otomatik olarak meşrulaştırılması anlamına gelmiyor. Özellikle işveren-çalışan ilişkisindeki güç dengesizliği göz önüne alındığında, açık rıza dahi özgür irade koşulunu sağlamıyor. Kurum, şifreli kartlar, PIN tabanlı sistemler, RFID kartlar veya geleneksel imza bazlı çizelgelerin alternatif olarak kullanılabileceğini vurguladı.

BT Altyapınızda Hangi Sistemler Etkileniyor?

Karar, özellikle aşağıdaki sistemleri kullanan işletmeleri doğrudan etkiliyor:

  • Biyometrik turnikeler ve kapı erişim sistemleri: Parmak izi veya yüz tanıma ile hem güvenlik hem mesai kontrolü yapan sistemler, iki farklı amacı birbirine karıştırıyor ve değerlendirme yapılmasını gerektiriyor.
  • Bordro yazılımlarına entegre biyometrik okuyucular: İK yazılımınız biyometrik veri üzerinden çalışma saatlerini hesaplıyorsa, bu entegrasyonun yeniden tasarlanması gerekiyor.
  • Bulut tabanlı personel takip platformları: SaaS çözümleri kullanan işletmelerin, servis sağlayıcılarıyla birlikte hukuka uygun yöntemlere geçiş yapması zorunlu.
  • Fiziksel sunucularda tutulan biyometrik veri tabanları: Mevcut sistemlerde depolanan biyometrik verilerin imha politikalarının gözden geçirilmesi ve alternatif veri kaynaklarına geçiş sürecinin planlanması gerekiyor.

Özellikle dikkat edilmesi gereken nokta, eğer işletmeniz biyometrik veriyi yalnızca mesai takibi için değil, aynı zamanda kritik alanlara erişim kontrolü gibi gerçek bir güvenlik ihtiyacı için kullanıyorsa, bu iki amacı teknik olarak ayırmanız gerektiğidir. Tek bir sistem iki farklı amaç için kullanıldığında, veri minimizasyonu ve amaç sınırlaması ilkeleri ihlal edilmiş olur.

Uyum Süreci İçin BT Ekiplerinin Atacağı Adımlar

Mevcut biyometrik sistemlerinizi KVKK uyumlu hale getirmek için izlemeniz gereken yol haritası şu adımlardan oluşuyor:

  • Sistem envanteri ve etki analizi: Hangi yazılım ve donanımların biyometrik veri işlediğini tespit edin, her sistemin amacını netleştirin ve alternatif teknolojilerin maliyetini değerlendirin.
  • Alternatif kimlik doğrulama sistemlerine geçiş: RFID kartlar, PIN tabanlı okuyucular veya hibrit çözümler için tedarikçi araştırması yapın ve mevcut bordro/İK yazılımlarınızla entegrasyon testleri gerçekleştirin.
  • Veri imha ve kayıt güncelleme: Eski biyometrik veri kayıtlarını güvenli şekilde imha edin, VERBİS kayıtlarınızı ve aydınlatma metinlerinizi yeni sistemlere göre güncelleyin.
  • Teknik güvenlik tedbirlerinin yeniden konfigürasyonu: Yeni sistemlerin şifreleme, erişim kontrolü ve log kayıtlarını KVKK teknik tedbirler rehberine uygun olarak yapılandırın.

Geçiş süreci sadece bir donanım değişikliği değil, aynı zamanda ağ altyapınız, yedekleme politikalarınız ve uç nokta güvenlik önlemlerinizle de ilgilidir. Yeni kimlik doğrulama yöntemlerinin güvenlik açıklarını minimize etmek için antivirüs ve ağ izleme sistemlerinizin de gözden geçirilmesi önerilir.

KVKK Uyumluluğu Artık Sürekli Bir BT Hizmetidir

Bu gelişme, KVKK uyumluluğunun tek seferlik bir proje olmadığını bir kez daha gösterdi. Kurul kararları, teknolojik gelişmeler ve uygulama standartları sürekli evrim geçiriyor. İşletmelerin BT altyapılarını bu dinamik çerçeveye göre düzenli olarak gözden geçirmeleri, yeni rehberleri takip etmeleri ve sistemlerini proaktif olarak güncellemeleri gerekiyor.

Özellikle yönetilen BT hizmetleri ve kurumsal bilgisayar bakım anlaşmaları kapsamında, KVKK uyumluluğunun teknik boyutunun periyodik olarak denetlenmesi kritik önem taşıyor. Biyometrik mesai takibi kararı gibi değişiklikler, sadece yazılım güncellemesi değil, donanım değişimi, veri tabanı migrasyonu, ağ güvenliği revizyonu ve kullanıcı eğitimi gerektiren kapsamlı BT projeleridir.

Sprint Teknoloji olarak, İstanbul ve çevresindeki işletmelere KVKK uyumlu BT altyapısı kurulumu, mevcut sistemlerin denetimi ve alternatif kimlik doğrulama çözümlerinin entegrasyonu konusunda destek sağlıyoruz. Personel takip sistemlerinizin hukuka uygunluğunu değerlendirmek, geçiş planı oluşturmak ve teknik tedbirlerin eksiksiz uygulanmasını sağlamak için uzman ekibimizle iletişime geçebilirsiniz.