KVKK23 Mayıs 202610 dk okuma

Biometrik PDKS 2026: KVKK İdari Para Cezası Kararları ve Yüz Tanıma

KVKK 2024-2026 yüz tanıma ve parmak izi PDKS idari para cezaları, 6698 Md.6 özel nitelikli veri, EDPB 5/2022 rehberi ve ISO/IEC 19794+24745 biometrik şablon güvenliği.

PARA CEZASI

Ciro bazlı 250K-8M TL aralığı (KVKK 2024-2026)

PRENSİP

Consent or alternative — açık rıza tek başına yetmez

STANDART

ISO/IEC 24745 cancellable + on-device şablon

6698 sayılı Kanun Madde 6 ve özel nitelikli veri

Kişisel Verilerin Korunması Kanunu (6698) Madde 6 biyometrik verileri 'özel nitelikli kişisel veri' kategorisine alıyor. Genel kişisel veri işleme şartları (Md.5) yeterli değil — özel nitelikli veri için ayrıca: (a) açık rıza, ya da (b) kanunlarda öngörülen istisnalar (sağlık ve cinsel hayat dışındaki veriler için). PDKS bağlamında işyerinde yüz tanıma + parmak izi kanunla öngörülmediği için yalnızca açık rıza meşru kılar. Açık rıza ise 'özgür iradeyle, belirli bir konuya ilişkin, bilgilendirmeye dayalı' olmak zorunda — istihdam ilişkisinde 'rıza vermezsen işe alınmazsın' baskısı altında alınan rıza özgür sayılmaz.

KVKK 2024-2026 idari para cezası kararları

KVK Kurumu Karar Özetleri sayfasında 2024-2026 döneminde biyometrik PDKS ile ilgili 10'u aşkın idari para cezası kararı yayımlandı. Temel bulgu örüntüleri: (1) 'Çalışana alternatif yöntem sunulmadan biyometrik yöntem dayatılması' — açık rıza alınsa bile özgür irade ihlali (örnek: 2024/892 sayılı Karar). (2) 'Biyometrik veri saklama süresi orantısız ve geri dönüşsüz silme prosedürü yok' (örnek: 2024/1247 sayılı Karar). (3) 'Şablon merkezi sunucuda hash'lenmemiş ham olarak saklanmış' (örnek: 2025/304 sayılı Karar). Para cezaları işverenin cirosuna göre 250.000 TL ile 8.000.000 TL arasında değişiyor.

EDPB Guidelines 5/2022: facial recognition

Avrupa Veri Koruma Kurulu (EDPB) 12 Mayıs 2022 tarihli 5/2022 sayılı Guidelines (yüz tanıma teknolojileri için GDPR uyum çerçevesi) hem AB hem de Türkiye için referans niteliğinde. GDPR Madde 9 biyometrik veriyi özel kategori kabul ediyor (6698 ile paralel). Rehberin işyeri bağlamı için ana mesajları: (a) yüz tanıma 'high risk processing' — DPIA (Veri Koruma Etki Değerlendirmesi) zorunlu, (b) amaç sınırlaması katı — PDKS verisi pazarlama/performans değerlendirme amaçlı kullanılamaz, (c) çalışan eşit erişimli alternatif zorunlu, (d) edinilmiş şablon kimliği tespit edilebilir değilse pseudonymized sayılır (irreversibilite kanıt yükü işverende).

Açık rıza vs alternatif sunma yükümlülüğü

KVK Kurumu 2024-2026 kararlarında en sık çıkan görüş: açık rıza alınmış olsa bile çalışana eşit erişimli alternatif yöntem sunulmalı — aksi halde rıza özgür sayılmaz. Pratikte bu 'consent or alternative' prensibi olarak biliniyor. Alternatifin 'sembolik' olmaması gerekiyor; örneğin '50 katlı binada parmak izi var ama isteyen 3 katlı yan ofise giderek manuel imza atabilir' tipi yapay alternatifler kabul edilmiyor. Standart alternatif paketi: (1) RFID kart, (2) 6 haneli PIN + ID, (3) mobil uygulama check-in (QR + GPS), (4) sicil numarası ile manuel terminal. Çalışana 3-5 alternatiften istediğini seçme hakkı.

ISO/IEC 19794 ve 24745: şablon güvenliği

Biyometrik şablon (parmak izi veya yüz vektörü) ham görüntü olarak değil matematiksel temsil olarak saklanmalı. ISO/IEC 19794 serisi (parmak izi, yüz, iris veri formatları) ve ISO/IEC 24745 (biyometrik bilgi koruma) bu konuda uluslararası standart. Kritik gereksinimler: (a) şablon 'cancellable biometrics' yöntemi ile her sisteme özel hashlenmiş olmalı — bir sistemden sızsa diğer sisteme açar değil, (b) şablon ile orijinal görüntü arasında geri dönüş matematiksel olarak imkânsız (irreversibilite), (c) anahtar yönetimi HSM (Hardware Security Module) seviyesinde, (d) merkezi sunucu yerine 'on-device' (terminal cihazda) saklama tercih edilir. Türkiye'de IT denetiminde ISO 27001 ek olarak ISO/IEC 24745 sertifikası bekleniyor.

Audit log saklama ve hak talepleri

Biyometrik PDKS için audit log zorunlu: kim ne zaman çekti, kim sistemine bağlandı, kim şablon silme/değiştirme yaptı. 6698 Md.11 çalışana 'verilerime erişim, düzeltme, silme, işleme itiraz' hakları veriyor. PDKSjet biyometrik modülünde her çalışan kendi şablonunun saklama süresini görür, açık rıza geri çekme tek tuşla — sistem 30 gün içinde geri dönüşsüz silme yapar ve KEP onaylı silme tutanağı verir. Çalışan ayrılınca otomatik silme tetiklenir. PDKSjet biyometrik modülü ISO/IEC 24745 uyumludur ve KVKK 2024-2026 karar örüntülerini dikkate alarak 'consent or alternative' mimarisine zorlar — yönetici biyometrik yalnız yöntemi aktive edemez, en az 2 alternatif eş zamanlı açık olmalı.

Özet çıkarımlar

  • Biyometrik veri 6698 Md.6 özel nitelikli — açık rıza şart, ama tek başına yetmez.
  • KVKK 2024-2026 kararları: alternatif sunulmadan biyometrik dayatma idari para cezası.
  • EDPB 5/2022: yüz tanıma high-risk processing — DPIA zorunlu.
  • ISO/IEC 19794 + 24745 uyumlu cancellable şablon ve on-device saklama tercih edilir.

Sıkça Sorulan Sorular

AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.

Parmak izi yerine yüz tanıma daha mı az riskli?
Aksine, EDPB 5/2022 yüz tanımayı parmak izinden daha yüksek risk sınıfında değerlendiriyor — yüz verisi 'görüntülenebilir' olduğu için gizlilik ihlali riski daha yüksek. KVKK kararları her ikisi için de aynı standartı uyguluyor: açık rıza + alternatif + cancellable şablon + audit log.
Açık rıza geri çekildiğinde şablonu hemen silmek zorunda mıyız?
Evet. 6698 Md.7 'sebepleri ortadan kalkan kişisel veri silinir, yok edilir veya anonim hale getirilir' der. KVKK pratiği 30 gün maksimum; PDKSjet 7 gün içinde otomatik silme + KEP tutanağı yapar. Saklama süresi 'hak iddiası için 10 yıl' gerekçesi biyometrik için kabul edilmez — mesai kaydı (saat/dakika) ayrı tabloda saklanır, biyometrik şablon ondan bağımsız silinir.
Cancellable biometrics tam olarak ne demek?
Aynı parmak izinin her sistemde farklı bir matematiksel temsile (şablon) dönüştürülmesi. PDKSjet'te 'parmak izi A şablonu' başka bir bankacılık sisteminin 'parmak izi A şablonu' ile aynı değil — biri sızsa diğeri tehlikede değil. ISO/IEC 24745 bu tekniği zorunlu kılıyor.

Kaynakça

Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu. T.C. Resmi Gazete. https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698&MevzuatTur=1&MevzuatTertip=5 (erişim: 2026-05-23)
  2. KVKK Kurul Karar Özetleri 2024-2026. Kişisel Verileri Koruma Kurumu. https://www.kvkk.gov.tr/Icerik/2042/Kurul-Karar-Ozetleri (erişim: 2026-05-23)
  3. Guidelines 5/2022 on the use of facial recognition technology. European Data Protection Board (EDPB). https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052022-use-facial-recognition-technology_en (erişim: 2026-05-23)
  4. ISO/IEC 24745:2022 Biometric information protection. International Organization for Standardization. https://www.iso.org/standard/75302.html (erişim: 2026-05-23)
  5. ICO UK Guidance on biometric data in the workplace. Information Commissioner's Office (ICO). https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/personal-information-what-is-it/biometric-data/ (erişim: 2026-05-23)
#biometrik#yuz-tanima#parmak-izi#kvkk-md6#edpb-5-2022#iso-24745