Blog
Haziran 2026'da Resmi Gazete'de yayımlanan bir ilke kararı, Türkiye'de on binlerce işletmenin personel takip sistemlerini kökten değiştirmeye zorluyor. Kişisel Verileri Koruma Kurulu, parmak izi veya yüz tanıma gibi biyometrik yöntemlerle yapılan mesai takibinin, çalışanların açık rızası olsa bile ölçülülük ilkesine aykırı olduğunu ve dolayısıyla hukuka uygun olmadığını açıkladı. Bu karar, yalnızca hukuk departmanlarını değil, BT sistemlerini yöneten ekipleri de doğrudan ilgilendiriyor; çünkü değişiklik yazılımsal ve donanımsal bir dönüşüm gerektiriyor.
KVKK'nın temel ilkelerinden biri, kişisel veri işlemenin amacı için gerekli olan en az düzeyde tutulmasıdır. Biyometrik veriler ise özel nitelikli kişisel veri kategorisine girer ve geri döndürülemez özelliktedir. Kurul, mesai takibi gibi rutin bir amaç için bu kadar hassas bir veriyi işlemenin ölçülü olmadığına hükmetti. Daha az müdahaleci alternatiflerin mevcut olduğu bir durumda, en hassas teknolojiyi kullanmak KVKK'nın 4. ve 6. maddelerine aykırılık teşkil ediyor.
İşletmelerin çalışan mesai sürelerini takip etme yükümlülüğü vardır; ancak bu yükümlülük, biyometrik veri toplamanın otomatik olarak meşrulaştırılması anlamına gelmiyor. Özellikle işveren-çalışan ilişkisindeki güç dengesizliği göz önüne alındığında, açık rıza dahi özgür irade koşulunu sağlamıyor. Kurum, şifreli kartlar, PIN tabanlı sistemler, RFID kartlar veya geleneksel imza bazlı çizelgelerin alternatif olarak kullanılabileceğini vurguladı.
Karar, özellikle aşağıdaki sistemleri kullanan işletmeleri doğrudan etkiliyor:
Özellikle dikkat edilmesi gereken nokta, eğer işletmeniz biyometrik veriyi yalnızca mesai takibi için değil, aynı zamanda kritik alanlara erişim kontrolü gibi gerçek bir güvenlik ihtiyacı için kullanıyorsa, bu iki amacı teknik olarak ayırmanız gerektiğidir. Tek bir sistem iki farklı amaç için kullanıldığında, veri minimizasyonu ve amaç sınırlaması ilkeleri ihlal edilmiş olur.
Mevcut biyometrik sistemlerinizi KVKK uyumlu hale getirmek için izlemeniz gereken yol haritası şu adımlardan oluşuyor:
Geçiş süreci sadece bir donanım değişikliği değil, aynı zamanda ağ altyapınız, yedekleme politikalarınız ve uç nokta güvenlik önlemlerinizle de ilgilidir. Yeni kimlik doğrulama yöntemlerinin güvenlik açıklarını minimize etmek için antivirüs ve ağ izleme sistemlerinizin de gözden geçirilmesi önerilir.
Bu gelişme, KVKK uyumluluğunun tek seferlik bir proje olmadığını bir kez daha gösterdi. Kurul kararları, teknolojik gelişmeler ve uygulama standartları sürekli evrim geçiriyor. İşletmelerin BT altyapılarını bu dinamik çerçeveye göre düzenli olarak gözden geçirmeleri, yeni rehberleri takip etmeleri ve sistemlerini proaktif olarak güncellemeleri gerekiyor.
Özellikle yönetilen BT hizmetleri ve kurumsal bilgisayar bakım anlaşmaları kapsamında, KVKK uyumluluğunun teknik boyutunun periyodik olarak denetlenmesi kritik önem taşıyor. Biyometrik mesai takibi kararı gibi değişiklikler, sadece yazılım güncellemesi değil, donanım değişimi, veri tabanı migrasyonu, ağ güvenliği revizyonu ve kullanıcı eğitimi gerektiren kapsamlı BT projeleridir.
Sprint Teknoloji olarak, İstanbul ve çevresindeki işletmelere KVKK uyumlu BT altyapısı kurulumu, mevcut sistemlerin denetimi ve alternatif kimlik doğrulama çözümlerinin entegrasyonu konusunda destek sağlıyoruz. Personel takip sistemlerinizin hukuka uygunluğunu değerlendirmek, geçiş planı oluşturmak ve teknik tedbirlerin eksiksiz uygulanmasını sağlamak için uzman ekibimizle iletişime geçebilirsiniz.



