İçeriğe geç

Blog / Bilişim, Yapay Zekâ ve KVKK Hukuku

Parmak İzi ve Yüz Tanıma ile Biyometrik Verilerin İşlenmesinde Hangi Kurallar Uygulanır?

· ≈6 dk okuma · Bilişim, Yapay Zekâ ve KVKK Hukuku

İşyeri devam kontrolü ve güvenlik amaçlı parmak izi, yüz tanıma gibi biyometrik verilerin özel nitelikli veri rejimi, açık rıza şartı ve alternatif yöntem yükümlülüğü.

İşyerlerinde giriş-çıkış ve mesai takibi için parmak izi okuyucuları, bina güvenliği için yüz tanıma sistemleri ve mobil uygulamalarda kimlik doğrulama için parmak izi veya yüz taraması giderek yaygınlaşmaktadır. Bu veriler, 6698 sayılı Kanun'un en sıkı koruma öngördüğü özel nitelikli kişisel veri kategorisinde yer alan biyometrik verilerdendir.

i. Biyometrik Veri Nedir?

Biyometrik veri, bir kişinin fiziksel, fizyolojik veya davranışsal özelliklerine dayanarak kimliğinin doğrulanmasını veya belirlenmesini sağlayan verilerdir. Parmak izi, avuç içi izi, yüz görüntüsünden çıkarılan biyometrik şablon, retina taraması ve ses tanıma bu kapsamda değerlendirilir. Bu verilerin ortak özelliği, kişiye özgü ve değiştirilemez nitelikte olmalarıdır; bir şifre veya kart aksine, çalınan veya sızdırılan bir biyometrik veri, kişi tarafından "değiştirilemez".

ii. Neden Özel Nitelikli Veri Sayılır?

KVKK m. 6, ırk, etnik köken, siyasi düşünce, dini inanç, kılık kıyafet, sağlık, cinsel hayat gibi verilerin yanı sıra biyometrik ve genetik verileri de özel nitelikli kişisel veri olarak sayar. Bu verilerin hukuka aykırı işlenmesi hâlinde, kişilerin mağduriyeti telafisi güç sonuçlar doğurabileceğinden, kanun bu kategoriye ayrı ve daha sıkı bir koruma rejimi öngörmüştür.

iii. Biyometrik Veri İşlemenin Hukuki Dayanağı

KVKK m. 6/2 uyarınca özel nitelikli kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenemez. Sağlık ve cinsel hayat dışındaki özel nitelikli veriler (biyometrik veriler dahil) için kanunlarda öngörülen hâller açık rıza aranmaksızın işlemeye izin verse de, işyeri devam kontrolü veya bina güvenliği gibi amaçlarla yapılan biyometrik veri işlemenin, kanunda açıkça öngörülen bir istisnaya dayanması genellikle mümkün olmadığından, uygulamada bu tür işlemeler açık rıza şartına tabi tutulmaktadır.

Açık rızanın burada da belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle verilmiş olması gerekir. Bu şartlardan "özgür irade" unsuru, işyeri ilişkisinde özellikle tartışmalıdır; zira çalışan ile işveren arasındaki bağımlılık ilişkisi, rızanın gerçekten özgür olup olmadığının sorgulanmasını gerektirir.

iv. İşyerinde Parmak İzi ile Devam Kontrolü

İşyerlerinde mesai takibi amacıyla parmak izi okuyucusu kullanılması, uygulamada en sık karşılaşılan biyometrik veri işleme örneğidir. Bu uygulamanın KVKK'ya uygun yürütülebilmesi için:

  • çalışandan bu amaca özgü, ayrı ve açık rıza alınması,
  • rıza vermeyen çalışanlar için alternatif bir devam kontrol yönteminin (kart, şifre gibi) sunulması,
  • rıza vermemenin çalışanın aleyhine bir sonuç doğurmaması,
  • biyometrik verinin yalnız devam kontrolü amacıyla kullanılması ve başka amaçla (örneğin performans değerlendirmesi) kullanılmaması,
  • verinin güvenli biçimde saklanması ve iş ilişkisi sona erdiğinde silinmesi

gerekir. Alternatif yöntem sunulmadan yalnız parmak izi sistemine geçilmesi, rızanın özgür iradeyle verilmediği ve dolayısıyla geçersiz olduğu yönünde ciddi bir risk oluşturur.

v. Yüz Tanıma Sistemleri

Bina güvenliği, mağaza güvenliği veya kişiselleştirilmiş hizmet sunumu amacıyla kullanılan yüz tanıma sistemleri de biyometrik veri işleme kapsamındadır. Adli bir olayın soruşturulması amacıyla arşivlenmiş kamera görüntüsünün incelenmesi ile, girenlerin kimliğini otomatik olarak tanıyıp eşleştiren bir yüz tanıma sisteminin kurulması arasında önemli bir fark vardır: ikincisinde, kişinin yüzünden biyometrik şablon çıkarılarak bir veri tabanıyla eşleştirme yapılmakta, bu da özel nitelikli veri işleme rejimini devreye sokmaktadır.

Toplu alanlarda (örneğin bir alışveriş merkezi girişinde) herkesin yüzünü otomatik olarak tanıyıp profil oluşturan sistemler, orantılılık ve açık rıza şartları bakımından özellikle dikkatli değerlendirilmelidir.

vi. Mobil Uygulamalarda Biyometrik Doğrulama

Bir mobil uygulamanın, kullanıcının cihazındaki parmak izi veya yüz tanıma özelliğini kullanarak kimlik doğrulaması yapması, çoğu durumda biyometrik verinin uygulama geliştiricisine değil, yalnız cihazın kendi güvenli donanımına (cihaz üzerinde, şifrelenmiş biçimde) işlenmesi şeklinde tasarlanır. Bu durumda uygulama geliştiricisi, ham biyometrik veriye erişmediğinden, veri işleme kapsamı ve sorumluluğu farklı değerlendirilebilir. Ancak biyometrik verinin ham hâliyle uygulama sunucularına aktarıldığı sistemlerde, tam kapsamlı özel nitelikli veri işleme rejimi uygulanır.

vii. Veri Güvenliği Tedbirleri

KVKK m. 12 uyarınca özel nitelikli veriler için, Kurul tarafından belirlenen yeterli önlemlerin alınması özel bir önem taşır. Biyometrik veriler bakımından bu tedbirler arasında:

  • verinin şifrelenerek saklanması,
  • ham biyometrik veri yerine, tersine mühendislikle orijinal veriye ulaşılmasını zorlaştıran bir şablon (template) kullanılması,
  • erişim yetkisinin sınırlı sayıda kişiyle sınırlanması ve erişim kayıtlarının tutulması,
  • verinin amaç sona erdiğinde (iş ilişkisinin bitmesi gibi) derhâl silinmesi

sayılabilir. Biyometrik veri sızıntısı, KVKK m. 12 kapsamında veri ihlali bildirimi yükümlülüğünü de beraberinde getirir; bu tür ihlaller, verinin değiştirilemez niteliği nedeniyle özellikle ağır sonuçlar doğurabilir.

viii. Aydınlatma Yükümlülüğü

Biyometrik veri toplanmadan önce, KVKK m. 10 uyarınca ilgili kişiye ayrıntılı aydınlatma yapılmalıdır. Aydınlatma metninde verinin hangi amaçla, ne kadar süre saklanacağı, kimlerin erişebileceği ve rıza vermemenin sonuçları (varsa alternatif yöntem) açıkça belirtilmelidir.

ix. İhlal Hâlinde Hukuki Yollar

Rızası olmadan veya rızası geçersiz sayılacak koşullarda biyometrik verisi işlenen kişi:

  • veri sorumlusuna KVKK m. 11 kapsamında başvurabilir,
  • yanıt alamaz veya yanıtı yetersiz bulursa Kurul'a şikâyette bulunabilir,
  • hukuka aykırı işleme nedeniyle uğradığı zarar için genel hükümlere göre tazminat talep edebilir.

İşyeri ilişkisinde çalışanın, rıza vermediği için işten çıkarılması veya olumsuz bir muameleye maruz kalması durumunda, bu durum ayrıca iş hukuku bakımından da değerlendirilmelidir.

x. Biyometrik Veri Tabanlarının Merkezi Olarak Tutulması

Birden fazla şube veya lokasyonu bulunan işletmelerde biyometrik verilerin merkezi bir veri tabanında toplanması, hem yönetim kolaylığı sağlar hem de veri güvenliği riskini yoğunlaştırır; zira merkezi sistemde yaşanacak bir ihlal, tüm lokasyonlardaki kişileri aynı anda etkiler. Bu nedenle merkezi biyometrik veri tabanlarında erişim kontrolü, şifreleme ve anomali tespiti gibi ek güvenlik katmanlarının uygulanması özellikle önemlidir.

xi. Toplu İşten Çıkarmalarda Biyometrik Verinin Akıbeti

Bir işyerinde toplu işten çıkarma veya kapanma söz konusu olduğunda, çalışanlara ait biyometrik verilerin tamamının sistemden silinmesi gerekir. Uygulamada sıkça karşılaşılan bir sorun, eski çalışanlara ait parmak izi kayıtlarının sistem güncellemesi sırasında gözden kaçırılarak uzun süre silinmeden kalmasıdır; bu durum hem KVKK m. 7'ye hem de veri güvenliği ilkelerine aykırılık oluşturur.

xii. Sık Yapılan Hatalar

  • Parmak izi veya yüz tanıma sistemine geçerken alternatif yöntem sunmamak,
  • rızayı iş sözleşmesinin veya şirket içi yönetmeliğin bir parçası gibi dayatmak,
  • biyometrik veriyi şifrelemeden veya yeterli güvenlik önlemi almadan saklamak,
  • iş ilişkisi sona erdiğinde biyometrik veriyi silmemek,
  • aydınlatma metninde biyometrik veriye özgü ayrıntılı bilgi vermemek,
  • toplu alanlarda kurulan yüz tanıma sistemlerinin orantılılığını değerlendirmemek.

xiii. Hukuki Değerlendirme

Biyometrik verilerin işlenmesi, kişinin değiştiremediği bir özelliğine dayandığından, KVKK'nın en hassas uygulama alanlarından birini oluşturur. Alternatif yöntem sunulmadan dayatılan biyometrik sistemler, rızanın geçerliliğini doğrudan etkiler; yetersiz güvenlik tedbirleri ise telafisi güç sonuçlar doğurabilir. Bu nedenle biyometrik veri işleyen her kurumun, hem rıza mekanizmasını hem de veri güvenliği altyapısını özenle kurgulaması gerekir.

İşyerinizde veya uygulamanızda kullanılan biyometrik veri işleme sistemlerinin KVKK'ya uygunluğunun değerlendirilmesi için Günser + Partners ile iletişime geçebilirsiniz.

Sık Sorulan Sorular

Hayır. Rıza vermeyen çalışanlar için alternatif bir yöntem sunulmalı ve rıza vermemek çalışanın aleyhine sonuç doğurmamalıdır.

Telif ve Kullanım

Bu sitedeki tüm makale ve içeriklerin telif hakkı Günser + Partners (Law & Consultancy)'a aittir. İçeriklerin kopyalanarak veya özetlenerek izinsiz biçimde başka internet sitelerinde yayımlanması hâlinde hukuki ve cezai yollara başvurulur. Avukat meslektaşların makale içeriklerini dava dilekçelerinde kullanması serbesttir.

Hukuki Bilgilendirme ve Sorumluluk Reddi

Bu makale yalnızca genel hukuki bilgilendirme amacıyla hazırlanmıştır; hukuki danışmanlık veya somut olay bakımından görüş niteliği taşımaz. Her uyuşmazlık, kendi koşulları, süreleri, delilleri ve güncel mevzuat çerçevesinde ayrıca değerlendirilmelidir. İçeriğe dayanılarak işlem yapılması hak kaybına yol açabilir. Makalenin okunması veya iletişime geçilmesi tek başına avukat müvekkil ilişkisi kurmaz.

Konular

İlgili mevzuat

KVKK m. 6 · KVKK m. 10 · KVKK m. 12 · KVKK m. 18