Acil Durumlarda
28 Ağu, 2026

Kişisel Verileri Koruma Kurumunun Mesai Takibi Amacıyla Biyometrik Veri İşlenmesi Hakkında İlke Kararına İlişkin Görüş Talepleri Hakkında Kamuoyu Duyurusuna Dair Bilgi Notu

Belge Türü: Kamuoyu Duyurusu

Duyuru Tarihi: 27/08/2026

Duyurunun Özeti

Kişisel Verileri Koruma Kurulunun (“Kurul”) 29/04/2026 tarihli ve 2026/921 sayılı “Mesai Takibi Amacıyla Biyometrik Veri İşlenmesi Hakkında İlke Kararı”nın (“İlke Kararı”) 02/06/2026 tarihli Resmî Gazete’de yayımlanmasının ardından, farklı sektörlerde faaliyet gösteren veri sorumluları tarafından Kişisel Verileri Koruma Kurumuna (“Kurum”) çeşitli görüş talepleri iletilmiş; Kurum, bu talepler doğrultusunda İlke Kararı’nın kapsam ve uygulamasına ilişkin bazı hususları açıklığa kavuşturmak amacıyla bir Kamuoyu Duyurusu (“Duyuru”) yayımlamıştır.

Duyuru, İlke Kararı’nda benimsenen temel yaklaşımı aynen korumakta; yalnızca mesai takibi amacıyla gerçekleştirilen biyometrik veri işleme faaliyetlerinin 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 6’ncı maddesindeki işleme şartlarından hiçbirine dayanmadığını ve geçerli bir açık rıza bulunsa dahi KVKK m. 4’teki ölçülülük kriterini karşılamayacağını yinelemektedir. Bununla birlikte Duyuru, uygulamada tartışma konusu olan üç noktayı netleştirmesi bakımından önem taşımaktadır:

  • Avuç içi veya parmak izi taraması ile elde edilen verilerin matematiksel bir koda (şablon veya hash) dönüştürülerek saklanmasının, bu verilerin biyometrik veri niteliğini ortadan kaldırmadığı
  • Yüksek güvenlik riski taşıyan bazı tesis ve faaliyet alanlarında biyometrik tanımlama sistemlerinin salt mesai takibi aracı olmaktan çıkıp kimlik doğrulama, yetkilendirme ve kritik alanlara erişim kontrolü süreçlerinin parçası hâline geldiği ve bu hâllerin İlke Kararı’ndaki genel değerlendirmeden ayrıldığı
  • Mesai takibi dışında kalan biyometrik veri işleme faaliyetlerinin İlke Kararı kapsamında değerlendirilmeyeceği, hukuka uygunluğun bizzat veri sorumluları tarafından amaç, işin niteliği ve somut olayın özellikleri dikkate alınarak değerlendirileceği; Kuruma intikal edecek ihbar ve şikâyetlerde ise Kurulun her somut olay özelinde ayrıca inceleme yapacağı

Dolayısıyla Duyuru ile belirleyici ölçüt, biyometrik veri işlemenin “mesai takibi” amacını aşarak güvenliğin ve kritik altyapıların korunmasına yönelik kullanılıp kullanılmadığıdır.

Duyurunun Ana Hatları

Biyometrik Veri Kavramının Kapsamı ve “Matematiksel Kod” Argümanı

Kurum, görüş taleplerinde avuç içi taraması veya parmak izi alınması gibi yöntemlerle elde edilen verilerin biyometrik veri olarak değerlendirilmemesi gerektiği yönünde görüşler ileri sürüldüğünü belirtmiştir. Bu argüman, uygulamada özellikle ham görüntü yerine yalnızca şablon veya hash değerinin saklandığı PDKS çözümleri bakımından dile getirilmektedir.

Kurum bu görüşü kabul etmemiştir. Verinin matematiksel bir koda çevrilerek veri tabanında saklanmasının bu niteliği ortadan kaldırmadığı açıkça ifade edilmiştir. Kurum ayrıca, KVKK m. 6’daki özel nitelikli kişisel veri kategorilerinin sınırlı sayıda olduğunu ve kıyas yoluyla genişletilemeyeceğini hatırlatmıştır; biyometrik veriler bu kategoriler arasında açıkça yer almaktadır.

Bu açıklama ile PDKS tedarikçileri tarafından sıklıkla kullanılan şifrelenmiş sayısal değer tutulduğu yönündeki savunma, Kurum nezdinde hukuki geçerliliğini yitirmiştir. Şablonun geri döndürülemez olması veya ham görüntünün saklanmaması, veriyi KVKK m. 6 rejiminin dışına çıkarmamaktadır.

Kanuni Dayanak Yokluğunun ve İlke Kararı’nın Teyidi

Kurum, işverenlerin çalışma sürelerini takip etme ve belgelendirme yükümlülüğü bulunmakla birlikte bu yükümlülüğün biyometrik tanımlama sistemleri kullanılarak yerine getirilmesini öngören açık bir kanuni düzenlemenin bulunmadığını yinelemiş ve mesai takibinin biyometrik veri işlenmesi yoluyla gerçekleştirilmesinin hukuka aykırılık teşkil edebileceğini teyit etmiştir.

Yüksek Güvenlik Riski Taşıyan Tesis ve Faaliyet Alanları

Duyurunun uygulama açısından en önemli kısmı, bazı tesis ve faaliyet alanlarının taşıdıkları güvenlik riski ve olası ihlallerin doğurabileceği sonuçlar nedeniyle genel değerlendirmeden ayrıldığının kabul edilmesidir. Kuruma göre bu alanlarda biyometrik tanımlama sistemleri yalnızca mesai takibine hizmet eden bir araç olmaktan çıkmakta; kimlik doğrulama, yetkilendirme ve kritik alanlara erişimin kontrolü gibi çok katmanlı güvenlik süreçlerinin ayrılmaz bir parçası hâline gelmektedir. Bu hâllerde işlemenin amacı personelin çalışma saatlerinin izlenmesi değil, doğrudan güvenliğin ve kritik altyapıların korunmasıdır.

Kurum bu alanları tahdidi olarak saymamış; ancak bu alanlarda gerçekleştirilecek biyometrik veri işleme faaliyetleri için üç kümülatif koşul öngörmüştür:

  • İşleme faaliyetinin somut güvenlik ihtiyacıyla ölçülü olması
  • İşlemenin yalnızca gerekli kritik alanlar ve kişilerle sınırlı tutulması
  • Alternatif yöntemlerin (kart veya PIN, RFID veya NFC, gözetimli giriş vb.) yetersiz kalması

KVKK m. 28/1-(ç) İstisnasının Sınırları

Kurum, KVKK m. 28/1-(ç) uyarınca millî savunma, millî güvenlik, kamu güvenliği, kamu düzeni veya ekonomik güvenliğin korunmasına yönelik veri işleme faaliyetlerinin belirli şartlar altında Kanun kapsamı dışında kalabileceğini hatırlatmıştır. Ancak bu istisnanın, büyük ölçekli kamu güvenliği kurumları açısından önemli bir esneklik alanı sağlamakla birlikte, biyometrik veri kullanımını sınırsız hâle getirmediği; her somut olay bakımından güvenlik riskinin ağırlığı, alternatif yöntemlerin yetersizliği ve işleme faaliyetinin amacı dikkate alınarak değerlendirme yapılması gerektiği vurgulanmıştır. Bu itibarla m. 28/1-(ç) istisnası dahi, kamu kurumları bakımından biyometrik mesai takibi için otomatik bir muafiyet oluşturmamaktadır.

Mesai Takibi ve Diğer Amaçların Ayrıştırılması

Duyurunun sonuç bölümünde Kurum, iki kategoriyi net biçimde ayırmıştır. Çalışanların mesai takibi amacıyla gerçekleştirilen biyometrik veri işleme faaliyetleri bakımından veri sorumlularının İlke Kararı doğrultusunda hareket etmesi gerekmektedir. Mesai takibi dışında kalan biyometrik veri işleme faaliyetleri ise İlke Kararı kapsamında değerlendirilmeyecek olup bu faaliyetlerin hukuka uygunluğu veri işleme amacı, işin niteliği ve somut olayın özellikleri dikkate alınarak bizzat veri sorumluları tarafından değerlendirilecektir. Kuruma intikal edecek ihbar ve şikâyetler ise Kurul tarafından her somut olay özelinde ayrıca incelenecektir.

Duyurunun Olası Etkileri

Uyum Değerlendirmesinin Odağı

Veri sorumlularının mevcut biyometrik sistemlerini işlevsel olarak ayrıştırması ve sistemin puantaj, bordro veya fazla mesai hesabına veri sağlayıp sağlamadığını ve bu verinin güvenlik amaçlı erişim kontrolünden bağımsız olarak elde edilip edilemeyeceğini belgelemesi gerekmektedir. Biyometrik verinin çıktısının mesai kaydı olduğu her yapı, adlandırılması ne olursa olsun İlke Kararı kapsamında kalacaktır.

Yüksek Güvenlikli Tesisler Bakımından Değerlendirme Yükümlülüğü

Liman tesisleri, tersaneler, enerji ve petrokimya tesisleri, veri merkezleri, savunma sanayii üretim alanları, havalimanı güvenlik bölgeleri ve benzeri kritik altyapılarda faaliyet gösteren veri sorumluları, Duyuru ile açılan alandan yararlanabilmek için değerlendirmelerini belgeye dayalı olarak yapmak durumundadır. Bu değerlendirmenin asgari olarak kritik alanların ve bu alanlara erişmesi gereken personelin tanımlanmasını, her bir alan için alternatif yöntemlerin neden yetersiz kaldığının somut gerekçesini, işlemenin somut güvenlik ihtiyacıyla orantılılığını ve mesai takibi fonksiyonunun biyometrik sistemden fiziksel ve mantıksal olarak ayrıştırıldığını içermesi beklenmektedir. Bu belgelendirme, Kurulun somut olay bazlı incelemesinde veri sorumlusunun temel savunma aracı olacaktır.

Şablon veya Hash Tabanlı Sistemlerin Uyum Durumu

Kurumun matematiksel kod argümanını reddetmesi, yalnızca şablon saklayan PDKS çözümlerinin İlke Kararı’ndan muaf olduğu yönündeki tedarikçi beyanlarına dayanan veri sorumluları bakımından doğrudan uyumsuzluk riski doğurmaktadır. Bu sistemlerde tutulan şablonlar da özel nitelikli kişisel veri olup mesai takibi amacıyla işlenmeleri hâlinde silme, yok etme veya anonim hâle getirme yükümlülüğü ve Kurulun 2018/10 sayılı kararındaki yeterli önlemler bakımından İlke Kararı’nda öngörülen sonuçlar aynen geçerlidir.

Sonuç ve Değerlendirme

Duyuru, İlke Kararı’nın mesai takibi amacıyla biyometrik veri işlenmesine ilişkin kategorik yaklaşımını değiştirmemektedir. Biyometrik tanımlama sistemlerinin güvenlik ve kritik altyapı koruması amacıyla, kritik alan ve kişilerle sınırlı, alternatif yöntemlerin yetersiz kaldığı ve somut güvenlik ihtiyacıyla ölçülü biçimde kullanılmasının İlke Kararı’nın kapsamı dışında kaldığı yönündedir. Bu hâllerde dahi hukuka uygunluk değerlendirmesi ve buna ilişkin ispat yükü veri sorumlusuna ait olup Kurul her somut olayı ayrıca inceleyecektir.

Konu hakkında daha detaylı bilgi talep etmeniz hâlinde tarafımızla aşağıdaki irtibat numaraları üzerinden istediğiniz zaman iletişime geçebilirsiniz.

Selçuk Esenyel

Kurucu ve Yönetici Ortak

selcuk@esenyelpartners.com

Telefon: +90 212 397 19 91

Cep: +90 506 792 76 90

Semih Sander

Ortak

semih.sander@esenyelpartners.com

Telefon: +90 212 397 19 91

Cep: +90 532 590 92 32

 Hande Ertuğrul

Kıdemli Yönetici Avukat

hande.uygun@esenyelpartners.com

Telefon: +90 212 397 19 91

Cep: +90 539 896 46 82

Esenyel Partners | Kişisel Verileri Koruma Kurumunun Mesai Takibi Amacıyla Biyometrik Veri İşlenmesi Hakkında İlke Kararına İlişkin Görüş Talepleri Hakkında Kamuoyu Duyurusuna Dair Bilgi Notu
Benzer Yazılar