İçeriğe atla

Rehber

Parmak izi ile mesai takibi yasağı: ne değişti, ne yapmalısınız?

Güncelleme:

2 Haziran 2026’dan itibaren parmak izi ve yüz tanımayla mesai takibi hukuka aykırı. Çalışanın açık rızası bu sonucu değiştirmiyor. Elinizdeki cihazı çöpe atmanız ise gerekmeyebilir.

Kişisel Verileri Koruma Kurulu, 29.04.2026 tarihli ve 2026/921 sayılı ilke kararıyla mesai takibi amacıyla biyometrik veri işlenmesini hukuka aykırı buldu. Karar 2 Haziran 2026’da Resmî Gazete’de yayımlandı ve yürürlüğe girdi. Kapsamı geniş: parmak izi, avuç içi damar izi, yüz tanıma, iris ve retina. Hem özel sektör işverenlerini hem kamu kurumlarını bağlıyor.

Bu sayfa, kararın işletmeler açısından pratik sonuçlarını ve teknik geçiş planını anlatıyor. Hukuki görüş değildir — aydınlatma metni, imha tutanağı ve çalışan bilgilendirmesi için avukatınızla çalışmanız gerekir. Biz sistemi taşıyan tarafız.

Biyometrik veri ve KVKK: “rıza yeterli değil”

Bugüne kadar yaygın uygulama şuydu: çalışandan açık rıza alınır, biyometrik sistem kurulurdu. Kurul bu yolu kapattı. Gerekçe ölçülülük ilkesi: mevzuat işverene çalışma sürelerini kayıt altına alma yükümlülüğü veriyor, ama biyometrik kimliklendirme zorunluluğu getirmiyor. Kart, şifre veya konum doğrulamalı mobil giriş gibi daha az müdahaleci yöntemler varken en müdahaleci olanı seçmek, ölçülü sayılmıyor.

İş ilişkisinde rızanın “özgür iradeyle” verilip verilmediği de zaten tartışmalıydı: işini kaybetme endişesi taşıyan bir çalışanın reddetme özgürlüğü gerçek midir? Kurul bu tartışmayı sonlandırdı — rıza alınmış olması sonucu değiştirmiyor.

Pratik anlamı: “Biz rıza aldık, bizde sorun yok” cümlesi artık geçerli bir savunma değil. Sisteminiz parmak izi okuyorsa, rıza dosyanızın kalınlığı fark etmiyor.

Cihazınızı çöpe atmanız gerekiyor mu?

Büyük ihtimalle hayır. Piyasadaki PDKS terminallerinin çoğu çok kipli çalışır: aynı cihaz parmak izi, kart ve şifre okuyabilir. Yapılması gereken, biyometrik doğrulamayı kapatıp cihazı kart veya PIN kipine almaktır. Bu genellikle bir yazılım ayarıdır; donanım değişikliği gerektirmez.

Yalnızca biyometrik çalışan, kart okuyucusu olmayan modellerde donanım değişimi gerekir. Bu durumda iki seçenek var: kart okuyuculu bir terminalle değiştirmek ya da terminali tamamen kaldırıp konum doğrulamalı mobil girişe geçmek. İkincisi çoğu şirkette daha ucuzdur, çünkü cihaz başına maliyet ve cihaz arızası riski ortadan kalkar.

Dikkat: cihazı kart kipine almak tek başına yetmez. Cihazın ve varsa sunucunun belleğinde duran eski biyometrik şablonlar da silinmelidir. Bir denetimde sorulacak ilk şeylerden biri budur.

Geçiş planı: sırasıyla ne yapılmalı

Sıra önemli. Şablonları silmeden doğrulamayı kapatırsanız veri hâlâ ortada durur; doğrulamayı kapatmadan silerseniz sistem çalışan kaydı alamaz hâle gelebilir.

Hangi yöntemler yasal?

Yasak yalnızca biyometrik veriye. Aşağıdakiler kullanılmaya devam edebilir — ama her birinin kendi KVKK yükümlülükleri var (aydınlatma, veri minimizasyonu, saklama süresi).

Hangi yöntemler yasal?
YöntemDurumUygun olduğu yerDikkat edilecek
Kart / etiketYasalTek girişli fabrika, ofisKart ödünç verilebilir; kayıp kart yönetimi gerekir
PIN / şifreYasalKüçük ekip, düşük maliyetPaylaşılabilir; tek başına zayıf doğrulama
Mobil + konum doğrulamaYasal (ölçülü olmak şartıyla)Saha, şantiye, çok lokasyonKonum verisi kişisel veridir; yalnız giriş-çıkış anında alınmalı, gün boyu izleme yapılmamalı
Web arayüzüYasalMasabaşı çalışanlarKonum doğrulaması yoksa başkası adına giriş yapılabilir
Parmak izi / yüz / irisYasakKVKK 2026/921 · açık rıza sonucu değiştirmez

Mobil + konum konusunda bir uyarı: bu yöntem yasal ama sınırsız değil. Konum verisi de kişisel veridir ve ölçülülük ilkesi burada da geçerlidir. Doğru kurgu, konumun yalnızca giriş ve çıkış anında alınıp mesafe kontrolü için kullanılması ve ham konumun uzun süre saklanmamasıdır. Gün boyu personel takip eden bir kurgu, biyometriden kaçarken başka bir ihlale girer.

Cezası ne?

KVKK’nın idari para cezaları veri güvenliği yükümlülüklerinin ihlalinde uygulanır ve tutarlar her yıl yeniden değerleme oranıyla güncellenir. Güncel tutar için Kurum’un yayımladığı listeye bakılmalıdır — bu sayfada rakam yazmıyoruz, çünkü yıl içinde değişen bir rakamı sabitlemek yanıltıcı olur.

Ama asıl maliyet çoğu zaman ceza değildir: çalışan şikâyeti üzerine başlayan bir inceleme, kurumun tüm veri işleme süreçlerini masaya yatırır. Tek bir parmak izi okuyucusu yüzünden başlayan denetim, sonu gelmeyen bir uyum projesine dönüşebilir.

Yurt dışı operasyonu olan şirketler

Bu karar Türkiye’ye özgüdür. GDPR kapsamında biyometrik veri işlemek, geçerli bir hukuki sebep ve etki değerlendirmesiyle mümkün olmaya devam ediyor. Yani Almanya’daki fabrikanızda çalışan bir kurgu, Türkiye’deki fabrikanızda hukuka aykırı olabilir.

Çok ülkeli kurulumlarda tek tip sistem dayatmak yerine, kayıt yöntemini ülke bazında yapılandırılabilir tutmak doğru mimaridir. Bizim personel takip sistemimiz bu ayrımı destekler: aynı panel, farklı lokasyonlarda farklı giriş yöntemi.

Sık sorulanlar

Karar tam olarak ne diyor?

Kişisel Verileri Koruma Kurulu’nun 29.04.2026 tarihli ve 2026/921 sayılı ilke kararı, mesai takibi amacıyla parmak izi, yüz tanıma, iris ve retina gibi biyometrik verilerin işlenmesini hukuka aykırı buluyor. Karar 2 Haziran 2026’da Resmî Gazete’de yayımlandı. Gerekçe ölçülülük ilkesi: kanun biyometrik kimliklendirme zorunluluğu getirmiyor ve daha az müdahaleci alternatifler mevcut. Hem özel sektör hem kamu kurumları kapsamda.

Çalışanlarımız rıza verdi, yine de mi yasak?

Evet, yine de yasak. Kararın en belirleyici yanı bu: açık rıza, bu işlemeyi hukuka uygun hâle getirmiyor. Sebep, iş ilişkisinde rızanın özgür iradeyle verilip verilmediğinin tartışmalı olması ve daha az müdahaleci alternatiflerin bulunması. Elinizdeki rıza formları bu durumda koruma sağlamaz.

Parmak izi okuyucumuzu atmamız mı gerekiyor?

Genelde hayır. PDKS terminallerinin çoğu kart ve PIN kipini de destekler; biyometrik doğrulamayı kapatıp cihazı kart kipine almak çoğu modelde bir yazılım ayarıdır. Yalnızca biyometrik çalışan modellerde donanım değişimi ya da mobil girişe geçiş gerekir. Ancak cihazı kart kipine almak tek başına yetmez — cihaz ve sunucu belleğindeki eski biyometrik şablonlar da imha edilmeli ve imha kayıt altına alınmalıdır.

Eski kayıtlarımızı silmek zorunda mıyız?

Biyometrik şablonları evet. Giriş-çıkış saat kayıtları biyometrik veri değildir; bordro ve iş hukuku yükümlülükleri gereği saklanmaya devam edebilir. Ayrım şu: “bu kişinin parmak izi şablonu” silinmeli, “bu kişi 08:03’te giriş yaptı” kaydı kalabilir. Yedeklerinizi de kontrol edin — eski bir yedekte duran şablon hâlâ elinizde sayılır.

Konum doğrulamalı mobil giriş yasal mı?

Evet, ama ölçülü olmak şartıyla. Konum verisi de kişisel veridir. Doğru kurgu, konumun yalnızca giriş ve çıkış anında alınması, mesafe kontrolü için kullanılması ve ham konumun uzun süre saklanmamasıdır. Gün boyu konum toplayan bir kurgu, biyometriden kaçarken farklı bir ihlal üretir. Çalışanların neyin ne zaman kaydedildiğini bilmesi de gerekir.

Geçişi siz yapıyor musunuz?

Teknik tarafını yapıyoruz: mevcut cihaz envanterinin çıkarılması, cihazların kart/PIN kipine alınması, yeni kayıt yönteminin kurulması, verinin taşınması ve biyometrik şablonların imhası. Hukuki metinler — aydınlatma, çalışan bilgilendirmesi, imha tutanağının hukuki formu — avukatınızın işidir ve bu ayrımı yapmayan tekliflere dikkat edin. Kendi personel takip sistemimiz biyometrik veri işlemez; zorunlu değilsiniz ama uygun bir seçenektir.

Geçişi birlikte planlayalım

Mevcut cihazlarınızı ve lokasyon yapınızı anlatın. Cihazın kart kipine alınıp alınamayacağını ve hangi yöntemin size uygun olduğunu net söyleriz.