Biyometrik veri 'özel nitelikli'
KVKK Madde 6: 'kişilerin sağlığı, cinsel hayatı, biyometrik ve genetik verileri özel nitelikli kişisel veridir'. GDPR Art. 9 paralel kuralı koyar. 'Özel nitelikli' veri için Madde 6/2-3: açık rıza veya kanunda öngörülen amaç. İşçi-işveren ilişkisinde açık rıza 'baskı altında' sayılabilir — bu nedenle Avrupa Veri Koruma Otoritesi (EDPB) Guidelines 03/2019 işyerinde biyometrik kullanım için 'işveren açık rıza meşru değil' yorumu yapıyor.
KVKK Kurul kararları
Kişisel Verileri Koruma Kurulu birkaç önemli karar: 2019/52, 2020/138, 2021/55 — parmak izi PDKS sistemi 'orantısız işleme' olarak değerlendirilmiş, idari para cezası uygulanmıştır. Kurul yaklaşımı: 'amaç (giriş-çıkış kayıt) parmak izi olmadan da gerçekleştirilebiliyorsa biyometrik veri işlemek meşru değildir'. Manyetik kart veya QR kod yeterli kabul edilir.
Türkiye AYM içtihatı
Türkiye Anayasa Mahkemesi 2019/24199 sayılı Bireysel Başvuru kararı: işveren tarafından parmak izi alınması işçinin Anayasa Madde 20 (özel hayatın gizliliği) ihlali olabilir; ölçüt 'orantılılık testi'. AYM bu yaklaşımı 2021/4856 kararıyla netleştirdi — alternatif yöntemler varken biyometrik tercih edilirse ihlal sayılır.
Yüz tanıma daha hassas
Yüz tanıma teknolojisi (Face Recognition Technology, FRT) parmak izinden daha güçlü tanımlayıcı — kamera ile uzaktan çekilebilir, çalışan onayı olmadan toplanabilir. AB AI Act (Regulation 2024/1689) yüksek riskli AI sistemleri listesinde 'işyerinde duygu/davranış analizi' yasaklı (Art. 5), 'biyometrik tanımlama' kapsamlı sınırlandırılmış. NIST Face Recognition Vendor Test (FRVT) farklı etnik gruplar arasında doğruluk eşitsizliği ölçtü — yüz tanıma 'objektif değil' iddiası bilimsel destekli.
Açık rıza geri çekilebilir
KVKK Madde 5/2 ve GDPR Art. 7(3): açık rıza her zaman geri çekilebilir. Çalışan biyometrik PDKS'ye onay verdi, sonra geri çekti — işveren alternatif (kart, mobil PDKS) sunmak zorunda. Aksi takdirde Madde 11 'iddia hakkı' KVKK Kurul'a şikâyet yolu açar. Bu nedenle pratikte biyometrik PDKS = işveren için sürekli risk.
Pratik alternatifler
Mobil PDKS + geofence (lokasyon onayı), QR kod (her vardiya günlük üretilen), NFC kart (manyetik veri biyometrik değil), Apple Watch / akıllı saat 'tap to clock' — hepsi biyometrik-dışı, KVKK uyumlu. NIST 'Authentication Assurance Levels' (NIST SP 800-63) bu yöntemleri AAL1-AAL2 seviyesinde standart kabul eder.
Eğer biyometrik şartsa: minimum koşul
Yüksek güvenlik endüstrisinde biyometrik zorunluysa: (a) DPIA (Veri Koruma Etki Değerlendirmesi) yazılı yapılmalı. (b) Açık rıza + alternatif yöntem (kart) ile birlikte sunulmalı. (c) Veri yerel cihazda hash'lenip saklanmalı, merkezi DB'de raw bulundurulmamalı (ISO/IEC 24745 'Biometric Information Protection' standardı). (d) Saklama süresi sözleşme + 3 yıl gibi minimum. (e) 3. tarafa aktarım yasak. KontrolJet PDKSjet bu mimariyi destekler — ancak Türkiye standart kullanıcı için biyometrik-dışı modelleri tavsiye eder.
Özet çıkarımlar
- Biyometrik veri KVKK Md.6 özel nitelikli — açık rıza yeterli olmayabilir.
- KVKK Kurul + AYM içtihatı: alternatif yöntem varsa biyometrik orantısız.
- Açık rıza her zaman geri çekilebilir — işveren risk taşır.
- Mobil + GPS + QR + NFC kart biyometrik-dışı, KVKK uyumlu alternatifler.
Kaynakça
Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.
- Guidelines 03/2019 on processing of personal data through video devices. European Data Protection Board (EDPB). https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-32019-processing-personal-data-through-video_en (erişim: 2026-05-13)
- KVKK Kurul Kararları — Biyometrik Veri. Kişisel Verileri Koruma Kurumu. https://www.kvkk.gov.tr/Icerik/4203/KISILIK-HAKLARI-ICTIHATLARI (erişim: 2026-05-13)
- Anayasa Mahkemesi Bireysel Başvuru — Parmak İzi Kararları. T.C. Anayasa Mahkemesi. https://kararlarbilgibankasi.anayasa.gov.tr/ (erişim: 2026-05-13)
- Regulation (EU) 2024/1689 Artificial Intelligence Act. European Commission (Eur-Lex). https://eur-lex.europa.eu/eli/reg/2024/1689/oj (erişim: 2026-05-13)
- NIST Face Recognition Vendor Test (FRVT). National Institute of Standards and Technology. https://www.nist.gov/programs-projects/face-recognition-vendor-test-frvt (erişim: 2026-05-13)