Rehber · İzmir & Ege Bölgesi

Parmak izi veya yüz tanımayla geçiş/mesai takibi KVKK'ya göre yasal mı?

Parmak izi okuyucu ya da yüz tanıma kamerası kurmak teknik olarak kolay; ama KVKK açısından kartlı geçişten çok daha riskli bir kategoriye giriyor. 2026'daki yeni Kurul kararı bu riski somutlaştırdı.

Zayıf Akımİnşaat
Parmak izi veya yüz tanımayla geçiş/mesai takibi KVKK'ya göre yasal mı?

Kısa cevap

Parmak izi, yüz tanıma ve iris gibi biyometrik veriler, 6698 sayılı KVKK'nın 6. maddesi gereği özel nitelikli kişisel veri sayılır — kartlı geçişteki kart numarasından çok daha ağır bir hukuki koruma altındadır. Kişisel Verileri Koruma Kurulu'nun 29.04.2026 tarihli ve 2026/921 sayılı ilke kararı, biyometrik veriyle mesai takibi (PDKS) yapılmasını — açık rıza alınsa bile — ölçülülük ve gereklilik ilkelerine aykırı bularak hukuka uygun bulmadı. Karar yalnızca mesai/personel takibi amacını kapsıyor; güvenlik amaçlı geçiş kontrolü ayrı bir değerlendirme konusu olmakla birlikte aynı özel-nitelikli-veri rejimine tabi ve risksiz değil. Sonuç: yeni bir proje için erişim kontrolü planlıyorsanız, kartlı/PIN tabanlı sistemler bugün için daha sağlam bir hukuki zemin sunuyor; biyometrik okuyucu düşünüyorsanız amaç, gereklilik ve alternatif değerlendirmesini yazılı olarak belgelemeniz gerekiyor.


Biyometrik veri neden "özel nitelikli" sayılır?

KVKK'nın 6. maddesi, kişisel verileri iki kategoriye ayırır: genel nitelikli veriler (ad, adres, kart numarası gibi) ve özel nitelikli veriler (ırk, sağlık, din, biyometrik ve genetik veri gibi). Özel nitelikli veri kategorisine giren biyometrik veriler — parmak izi, avuç içi, yüz geometrisi, iris/retina taraması — işlenirken kanun çok daha dar bir yasal dayanak listesi öngörür. Bir kartlı geçiş sisteminde kart numarası çalınsa dahi iptal edilip yeni kart çıkarılabilir; parmak iziniz veya yüzünüz ise değiştirilemez — bu geri döndürülemezlik, kanunun özel nitelikli veriye neden daha sıkı koruma getirdiğinin temel gerekçesidir.

Bu fark, kartlı geçiş sisteminin temel bileşenlerini anlattığımız rehberde kısaca değindiğimiz "biyometrik entegrasyon" notunun neden ayrı ve daha derin bir hukuki değerlendirme gerektirdiğinin cevabıdır: kablolama ve donanım tarafında parmak izi okuyucu ile kart okuyucu neredeyse aynı şekilde bağlanır, ama veri koruma yükümlülüğü aynı değildir.


2026/921 sayılı Kurul kararı ne diyor?

29.04.2026 tarihli ilke kararında Kişisel Verileri Koruma Kurulu, mesai takibi (personel devam kontrolü / PDKS) amacıyla parmak izi, yüz tanıma, iris veya benzeri biyometrik verinin işlenmesini değerlendirdi ve şu sonuca vardı:

Önemli sınır: Bu karar özellikle mesai/personel takibi bağlamına odaklanır; parmak izi veya yüz tanımayı kategorik olarak yasaklamaz, ve güvenlik amaçlı geçiş kontrolü (örneğin sunucu odası veya kasa odası gibi kritik bir alana erişimi sınırlamak) senaryosunu açıkça ele almaz. Bu, "biyometrik geçiş güvenlik amaçlı olduğu için otomatik olarak sorunsuz" anlamına gelmez — aynı özel nitelikli veri rejimi ve aynı ölçülülük testi güvenlik senaryosunda da geçerlidir; sadece Kurul bu spesifik kararda o senaryoyu ayrıca değerlendirmemiştir.


Mesai takibi ile güvenlik amaçlı geçiş kontrolü aynı şey değil

Mesai takibi (PDKS) Güvenlik amaçlı geçiş kontrolü
Amaç Personel devam/çıkış saatini kaydetmek Yetkisiz kişinin kritik bir alana girmesini engellemek
2026/921 kararının kapsamı Doğrudan kapsıyor — hukuka uygun bulunmadı Kararda ayrıca ele alınmadı
Daha az müdahaleci alternatif var mı? Evet — kart, PIN, imza çizelgesi aynı amacı karşılar Bazı senaryolarda evet (kartlı geçiş + CCTV + loglama), bazılarında (çok yüksek güvenlikli tek bir kapı) tartışılabilir
Ölçülülük testi geçilebilir mi? Kurul kararına göre geçmiyor Somut gerekçe ve alternatif-yokluğu belgesiyle savunulabilir, ama garanti değil
Pratik öneri Biyometrik PDKS'den vazgeçin Biyometrik geçiş yalnızca gerçekten kritik, az sayıda kapıda ve yazılı gerekçeyle düşünülmeli

Kısacası: aynı parmak izi okuyucusunu "mesai takibi" için kurarsanız hukuki zemininiz zayıf, "yalnızca kasa odası kapısında güvenlik amaçlı" kurarsanız zemin nispeten daha savunulabilir — ama hiçbir durumda otomatik olarak güvenli değildir. Sistem odası fiziksel güvenliği rehberimizde katmanlı erişim kontrolünün bir parçası olarak biyometrik doğrulamadan bahsederken bu ayrımı akılda tutmak gerekir.


Biyometrik geçiş düşünüyorsanız hangi belgeler hazırlanmalı?

Karar sonrası, güvenlik amaçlı bir biyometrik sistemi savunulabilir kılmak isteyen bir işletme şunları yazılı olarak belgelemelidir:

Bu liste genel bir teknik/idari çerçevedir; nihai hukuki metin ve rıza formu için bir KVKK danışmanından teyit alınması önerilir.


Yeni bir proje için pratik öneri

Yeni inşaat veya tadilat aşamasındaki bir binada erişim kontrol sistemi planlıyorsanız:

  1. Mesai/personel takibi amacıyla biyometri planlamayın — 2026/921 kararı sonrası hukuki risk yüksek; kartlı veya PIN tabanlı bir PDKS aynı işlevi görür.
  2. Güvenlik amaçlı, az sayıda kritik kapıda (sunucu odası, kasa odası, arşiv) biyometri düşünüyorsanız, yukarıdaki belgeleri projelendirme aşamasında hazırlayın — sonradan eklemek daha maliyetli ve daha az savunulabilir.
  3. Kablolama tarafında fark yok: kartlı geçiş rehberimizde anlattığımız Wiegand/OSDP altyapısı biyometrik okuyucu için de aynen kullanılır — yani kablolama kararınızı hukuki karardan bağımsız, teknik olarak erken verebilirsiniz; asıl karar hangi kimlik doğrulama yöntemini kullanacağınızdır.
  4. Karma (hibrit) yaklaşım yaygın bir orta yol: genel geçiş kartla, yalnızca en kritik tek bir kapıda ek biyometrik doğrulama (çift faktör) — bu, hem güvenliği artırır hem de biyometrik veri işleme kapsamını en aza indirir.

Sık sorulan sorular

Mevcut biyometrik PDKS sistemimiz varsa hemen kapatmamız mı gerekiyor? Kurul kararı yeni bir "amaca uygun olmayan işleme" tespiti niteliğindedir; mevcut sistemlerin gözden geçirilip ya kaldırılması ya da kart/PIN tabanlı bir alternatife geçilmesi önerilir. Kesin adım için KVKK danışmanınızla değerlendirme yapmanız gerekir — bu rehber hukuki danışmanlık yerine geçmez.

Yüz tanıma ile parmak izi arasında hukuki fark var mı? Kurul kararı ikisini de aynı kapsamda (biyometrik veri) değerlendiriyor, bir ayrım yapmıyor. Teknik olarak yüz tanıma temassız olması nedeniyle hijyen açısından tercih edilebilir, ama KVKK riski açısından fark yaratmaz.

Ziyaretçi/misafir girişinde biyometrik doğrulama kullanılabilir mi? Ziyaretçiler için de aynı özel nitelikli veri rejimi geçerlidir; üstelik ziyaretçi çalışan olmadığı için "iş ilişkisi" bağlamındaki bazı istisnalar da uygulanmaz. Ziyaretçi girişinde kart/QR kod tabanlı geçici erişim, biyometriye göre çok daha düşük risklidir.

Parmak izi verisi çalınırsa ne olur, kart gibi iptal edilebilir mi? Hayır — bu, biyometrik verinin en büyük riskidir. Kart numarası sızarsa yeni kart basılır; parmak izi veya yüz verisi sızarsa kişi bu kimlik doğrulama yöntemini o sistemde (ve benzer sistemlerde) güvenle kullanamaz hale gelir. Bu geri döndürülemezlik, şablonun şifrelenmiş ve izole saklanmasının neden kritik olduğunu açıklar.

KVKK uyumlu bir geçiş kontrol sistemi kurdurmak için nereden başlamalıyız? Projelendirme aşamasında hangi kapılarda hangi kimlik doğrulama yönteminin gerekli olduğunu, kartlı geçiş sisteminin temel bileşenleriyle birlikte netleştirmek ilk adımdır; hukuki belgelendirme ise ayrıca bir KVKK danışmanıyla paralel yürütülmelidir.


Erişim kontrol sisteminizi kartlı, PIN veya hibrit bir kimlik doğrulama yöntemiyle KVKK riskini gözeterek planlamak istiyorsanız İzmir zayıf akım hizmetlerimize göz atın; keşif aşamasında hangi kapıda hangi yöntemin uygun olduğunu birlikte değerlendiriyoruz.