Kısa cevap
Parmak izi, yüz tanıma ve iris gibi biyometrik veriler, 6698 sayılı KVKK'nın 6. maddesi gereği özel nitelikli kişisel veri sayılır — kartlı geçişteki kart numarasından çok daha ağır bir hukuki koruma altındadır. Kişisel Verileri Koruma Kurulu'nun 29.04.2026 tarihli ve 2026/921 sayılı ilke kararı, biyometrik veriyle mesai takibi (PDKS) yapılmasını — açık rıza alınsa bile — ölçülülük ve gereklilik ilkelerine aykırı bularak hukuka uygun bulmadı. Karar yalnızca mesai/personel takibi amacını kapsıyor; güvenlik amaçlı geçiş kontrolü ayrı bir değerlendirme konusu olmakla birlikte aynı özel-nitelikli-veri rejimine tabi ve risksiz değil. Sonuç: yeni bir proje için erişim kontrolü planlıyorsanız, kartlı/PIN tabanlı sistemler bugün için daha sağlam bir hukuki zemin sunuyor; biyometrik okuyucu düşünüyorsanız amaç, gereklilik ve alternatif değerlendirmesini yazılı olarak belgelemeniz gerekiyor.
Biyometrik veri neden "özel nitelikli" sayılır?
KVKK'nın 6. maddesi, kişisel verileri iki kategoriye ayırır: genel nitelikli veriler (ad, adres, kart numarası gibi) ve özel nitelikli veriler (ırk, sağlık, din, biyometrik ve genetik veri gibi). Özel nitelikli veri kategorisine giren biyometrik veriler — parmak izi, avuç içi, yüz geometrisi, iris/retina taraması — işlenirken kanun çok daha dar bir yasal dayanak listesi öngörür. Bir kartlı geçiş sisteminde kart numarası çalınsa dahi iptal edilip yeni kart çıkarılabilir; parmak iziniz veya yüzünüz ise değiştirilemez — bu geri döndürülemezlik, kanunun özel nitelikli veriye neden daha sıkı koruma getirdiğinin temel gerekçesidir.
Bu fark, kartlı geçiş sisteminin temel bileşenlerini anlattığımız rehberde kısaca değindiğimiz "biyometrik entegrasyon" notunun neden ayrı ve daha derin bir hukuki değerlendirme gerektirdiğinin cevabıdır: kablolama ve donanım tarafında parmak izi okuyucu ile kart okuyucu neredeyse aynı şekilde bağlanır, ama veri koruma yükümlülüğü aynı değildir.
2026/921 sayılı Kurul kararı ne diyor?
29.04.2026 tarihli ilke kararında Kişisel Verileri Koruma Kurulu, mesai takibi (personel devam kontrolü / PDKS) amacıyla parmak izi, yüz tanıma, iris veya benzeri biyometrik verinin işlenmesini değerlendirdi ve şu sonuca vardı:
- Açık rıza tek başına yeterli değil. İşveren-çalışan ilişkisindeki güç dengesizliği nedeniyle, çalışanın rızasının gerçekten özgür iradeyle verilip verilmediği şüphelidir — Kurul bu gerekçeyle rızaya dayalı işlemeyi de yeterli bulmadı.
- Ölçülülük ilkesi karşılanmıyor. Mesai takibi gibi bir amaç için, daha az müdahaleci alternatifler (kart, PIN, imza) mevcutken biyometrik veri kullanmak orantısız kabul edildi.
- Kanuni dayanak eksik. Mesai takibi amacıyla biyometrik veri işlemenin, KVKK m.6'daki işleme şartlarından hiçbirine dayanmadığı tespit edildi.
Önemli sınır: Bu karar özellikle mesai/personel takibi bağlamına odaklanır; parmak izi veya yüz tanımayı kategorik olarak yasaklamaz, ve güvenlik amaçlı geçiş kontrolü (örneğin sunucu odası veya kasa odası gibi kritik bir alana erişimi sınırlamak) senaryosunu açıkça ele almaz. Bu, "biyometrik geçiş güvenlik amaçlı olduğu için otomatik olarak sorunsuz" anlamına gelmez — aynı özel nitelikli veri rejimi ve aynı ölçülülük testi güvenlik senaryosunda da geçerlidir; sadece Kurul bu spesifik kararda o senaryoyu ayrıca değerlendirmemiştir.
Mesai takibi ile güvenlik amaçlı geçiş kontrolü aynı şey değil
| Mesai takibi (PDKS) | Güvenlik amaçlı geçiş kontrolü | |
|---|---|---|
| Amaç | Personel devam/çıkış saatini kaydetmek | Yetkisiz kişinin kritik bir alana girmesini engellemek |
| 2026/921 kararının kapsamı | Doğrudan kapsıyor — hukuka uygun bulunmadı | Kararda ayrıca ele alınmadı |
| Daha az müdahaleci alternatif var mı? | Evet — kart, PIN, imza çizelgesi aynı amacı karşılar | Bazı senaryolarda evet (kartlı geçiş + CCTV + loglama), bazılarında (çok yüksek güvenlikli tek bir kapı) tartışılabilir |
| Ölçülülük testi geçilebilir mi? | Kurul kararına göre geçmiyor | Somut gerekçe ve alternatif-yokluğu belgesiyle savunulabilir, ama garanti değil |
| Pratik öneri | Biyometrik PDKS'den vazgeçin | Biyometrik geçiş yalnızca gerçekten kritik, az sayıda kapıda ve yazılı gerekçeyle düşünülmeli |
Kısacası: aynı parmak izi okuyucusunu "mesai takibi" için kurarsanız hukuki zemininiz zayıf, "yalnızca kasa odası kapısında güvenlik amaçlı" kurarsanız zemin nispeten daha savunulabilir — ama hiçbir durumda otomatik olarak güvenli değildir. Sistem odası fiziksel güvenliği rehberimizde katmanlı erişim kontrolünün bir parçası olarak biyometrik doğrulamadan bahsederken bu ayrımı akılda tutmak gerekir.
Biyometrik geçiş düşünüyorsanız hangi belgeler hazırlanmalı?
Karar sonrası, güvenlik amaçlı bir biyometrik sistemi savunulabilir kılmak isteyen bir işletme şunları yazılı olarak belgelemelidir:
- [ ] Amaç tanımı: Hangi kapı(lar), neden yalnızca biyometri ile korunması gerektiği (ör. "sunucu odası — tek nokta, kritik veri").
- [ ] Alternatif değerlendirmesi: Kartlı/PIN gibi daha az müdahaleci yöntemlerin neden yetersiz kaldığının somut gerekçesi.
- [ ] Veri saklama ve şifreleme: Ham biyometrik görüntü değil, geri döndürülemez şablon (template/hash) saklanmalı; şablonun kendisi de şifrelenmeli.
- [ ] Aydınlatma metni ve açık rıza: CCTV KVKK rehberimizdeki aydınlatma metni mantığı burada da geçerli, ancak özel nitelikli veri için açık rıza ayrıca ve net bir şekilde alınmalı — güç dengesizliği nedeniyle işveren-çalışan ilişkisinde bu rızanın tartışmaya açık olabileceği unutulmamalı.
- [ ] Silme/iptal prosedürü: Personel ayrıldığında veya sistemden çıkarıldığında biyometrik şablonun ne zaman ve nasıl silineceği.
- [ ] VERBİS değerlendirmesi: Özel nitelikli veri işleyen çoğu işletme için VERBİS kaydı istisna kapsamına girmez; CCTV KVKK rehberimizdeki VERBİS bölümüne bakın, biyometrik veri için istisna eşiği daha dar yorumlanır.
Bu liste genel bir teknik/idari çerçevedir; nihai hukuki metin ve rıza formu için bir KVKK danışmanından teyit alınması önerilir.
Yeni bir proje için pratik öneri
Yeni inşaat veya tadilat aşamasındaki bir binada erişim kontrol sistemi planlıyorsanız:
- Mesai/personel takibi amacıyla biyometri planlamayın — 2026/921 kararı sonrası hukuki risk yüksek; kartlı veya PIN tabanlı bir PDKS aynı işlevi görür.
- Güvenlik amaçlı, az sayıda kritik kapıda (sunucu odası, kasa odası, arşiv) biyometri düşünüyorsanız, yukarıdaki belgeleri projelendirme aşamasında hazırlayın — sonradan eklemek daha maliyetli ve daha az savunulabilir.
- Kablolama tarafında fark yok: kartlı geçiş rehberimizde anlattığımız Wiegand/OSDP altyapısı biyometrik okuyucu için de aynen kullanılır — yani kablolama kararınızı hukuki karardan bağımsız, teknik olarak erken verebilirsiniz; asıl karar hangi kimlik doğrulama yöntemini kullanacağınızdır.
- Karma (hibrit) yaklaşım yaygın bir orta yol: genel geçiş kartla, yalnızca en kritik tek bir kapıda ek biyometrik doğrulama (çift faktör) — bu, hem güvenliği artırır hem de biyometrik veri işleme kapsamını en aza indirir.
Sık sorulan sorular
Mevcut biyometrik PDKS sistemimiz varsa hemen kapatmamız mı gerekiyor? Kurul kararı yeni bir "amaca uygun olmayan işleme" tespiti niteliğindedir; mevcut sistemlerin gözden geçirilip ya kaldırılması ya da kart/PIN tabanlı bir alternatife geçilmesi önerilir. Kesin adım için KVKK danışmanınızla değerlendirme yapmanız gerekir — bu rehber hukuki danışmanlık yerine geçmez.
Yüz tanıma ile parmak izi arasında hukuki fark var mı? Kurul kararı ikisini de aynı kapsamda (biyometrik veri) değerlendiriyor, bir ayrım yapmıyor. Teknik olarak yüz tanıma temassız olması nedeniyle hijyen açısından tercih edilebilir, ama KVKK riski açısından fark yaratmaz.
Ziyaretçi/misafir girişinde biyometrik doğrulama kullanılabilir mi? Ziyaretçiler için de aynı özel nitelikli veri rejimi geçerlidir; üstelik ziyaretçi çalışan olmadığı için "iş ilişkisi" bağlamındaki bazı istisnalar da uygulanmaz. Ziyaretçi girişinde kart/QR kod tabanlı geçici erişim, biyometriye göre çok daha düşük risklidir.
Parmak izi verisi çalınırsa ne olur, kart gibi iptal edilebilir mi? Hayır — bu, biyometrik verinin en büyük riskidir. Kart numarası sızarsa yeni kart basılır; parmak izi veya yüz verisi sızarsa kişi bu kimlik doğrulama yöntemini o sistemde (ve benzer sistemlerde) güvenle kullanamaz hale gelir. Bu geri döndürülemezlik, şablonun şifrelenmiş ve izole saklanmasının neden kritik olduğunu açıklar.
KVKK uyumlu bir geçiş kontrol sistemi kurdurmak için nereden başlamalıyız? Projelendirme aşamasında hangi kapılarda hangi kimlik doğrulama yönteminin gerekli olduğunu, kartlı geçiş sisteminin temel bileşenleriyle birlikte netleştirmek ilk adımdır; hukuki belgelendirme ise ayrıca bir KVKK danışmanıyla paralel yürütülmelidir.
Erişim kontrol sisteminizi kartlı, PIN veya hibrit bir kimlik doğrulama yöntemiyle KVKK riskini gözeterek planlamak istiyorsanız İzmir zayıf akım hizmetlerimize göz atın; keşif aşamasında hangi kapıda hangi yöntemin uygun olduğunu birlikte değerlendiriyoruz.
