Parmak İzi ile Mesai Takibi Yasal mı? KVKK Kararından Sonra Ne Yapmalı

Parmak izi ile mesai takibi pek çok işletmede yıllardır aynı biçimde yürüyor: çalışan kapıdaki okuyucuya parmağını basıyor, kayıt İK sistemine düşüyor, ay sonunda bordro o kayıttan çıkıyor. Kişisel Verileri Koruma Kurulu'nun 29.04.2026 tarihli ve 2026/921 sayılı İlke Kararı 2 Haziran 2026'da Resmî Gazete'de yayımlandıktan sonra bu zincirin ilk halkası değişti. Parmak izi ile mesai takibi yasal mı sorusunun cevabı bu kararda: yalnızca mesai ve devam takibi amacıyla biyometrik veri işlemek Kanun'daki şartları karşılamıyor.
Bu yazı mevzuatı yeniden anlatmıyor. Kapıdaki cihazı çıkarmak işin küçük kısmı. Asıl iş şu: devam kaydı bundan sonra nasıl üretilecek, kim doğrulayacak, veri bordroya nasıl akacak, mevcut biyometrik şablonlar hangi sırayla silinecek ve silme nasıl kanıtlanacak?
Parmak izi ile mesai takibi yasal mı, karar tam olarak ne diyor?
İlke Kararı, yalnızca mesai ve devam takibi amacıyla biyometrik veri işlenmesinin Kanun'daki şartları karşılamadığını tespit ediyor. Gerekçede iki nokta öne çıkıyor: işveren ile çalışan arasındaki yapısal güç dengesizliği nedeniyle açık rızanın tek başına yeterli bir dayanak sayılmaması ve 6698 sayılı Kanun'un 4. maddesindeki ölçülülük ilkesi. Amaca daha az veriyle ulaşan bir yol varsa, tercih edilmesi gereken yol odur.
Buradaki sınır önemli. Karar "Türkiye'de biyometrik veri işlenemez" demiyor; belirli bir amacı, devam kontrolünü hedefliyor. KVKK 27 Ağustos 2026 tarihli ikinci kamuoyu duyurusunda, mesai takibi dışında kalan biyometrik veri işleme faaliyetlerinin İlke Kararı kapsamında değerlendirilmeyeceğini, bu faaliyetlerin hukuka uygunluğunun işleme amacı, işin niteliği ve somut olayın özellikleri dikkate alınarak bizzat veri sorumluları tarafından değerlendirilmesi gerektiğini belirtiyor. Yani kapıdaki cihazın amacı "devam kaydı" ise bu yol kapanıyor; amaç başka bir şeyse hem kararı vermek hem gerekçesini yazıya dökmek işletmede kalıyor.
Yüz tanımaya dair bir ayrımı da netleştirmek gerekiyor. KVKK'nın kamuoyu duyurusunda alıntılanan biyometrik veri tanımı parmak izi, damar izi ve el ayası üzerinden kurulmuş. Ancak KVKK, belirli bir teknik yöntemle gerçek kişiyi benzersiz şekilde tanımlamaya veya doğrulamaya elverişli hâle getirilen verilerin biyometrik veri niteliği taşıdığını da yineliyor. Doğru okuma bir isim listesi üzerinden değil, kapsam üzerinden yapılır: yüz görüntüsü de bu şekilde işlendiğinde aynı rejime giriyor.

Eski uyum dosyanız neden bugünün sorusunu cevaplamıyor?
Özel nitelikli kişisel verilerin işlenme şartlarını düzenleyen 6. madde 7499 sayılı Kanun'la yeniden yazıldı; değişiklik 12 Mart 2024'te Resmî Gazete'de yayımlandı, KVKK'ya ilişkin hükümler 1 Haziran 2024'te yürürlüğe girdi. 2026/921 bu yeni metin üzerinden okunuyor. Dolayısıyla "açık rıza aldık, dosya tamam" anlatısıyla 2024 öncesinde kurulmuş uyum klasörleri bugün eksik kalıyor. Genel çerçeveyi tazelemek isterseniz KOBİ'ler için KVKK uyum rehberi temel yükümlülükleri sırayla anlatıyor; buradaki yazı ise tek bir süreci, personel devam kontrolünü baştan ele alıyor.
Yaptırım tarafında rakam vermek doğru olmaz. 2 Haziran 2026 tarihli duyuru, belirtilen hususlara uygun hareket edilmediğinin tespiti hâlinde ilgili veri sorumluları hakkında Kanun'un 18'inci maddesi hükümleri gereği işlem tesis edileceğini söylüyor. Güncel çerçeve için tek doğru adres kurumun kendi sitesi: kvkk.gov.tr. Duyurularda ayrıca bir geçiş ya da uyum takvimi öngörülmüyor.
Yüksek güvenlikli tesisler için açık kalan istisna ne kadar geniş?
27 Ağustos 2026 duyurusu, millî güvenlik ve kritik altyapı gibi alanlarda biyometrik doğrulamanın yalnızca mesai takibine hizmet eden bir araç olmaktan çıktığını; kimlik doğrulama, yetkilendirme ve kritik alanlara erişimin kontrolü gibi çok katmanlı güvenlik süreçlerinin ayrılmaz bir parçası hâline geldiğini belirtiyor. Bu değerlendirme Kanun'un 28/1-(ç) maddesi üzerinden işliyor: millî savunma, millî güvenlik, kamu güvenliği, kamu düzeni veya ekonomik güvenliğin korunmasına yönelik işlemeler belirli şartlarda Kanun'un kapsamı dışında kalabiliyor. Duyuru bu istisnanın sınırsız hâle gelmediğini, somut güvenlik ihtiyacıyla ölçülü olması ve alternatif yöntemlerin yetersiz kalması gerektiğini vurguluyor.
Açık söylemek gerekir: bu istisna sıradan bir ofis, depo veya üretim tesisi için "bizim de güvenlikli alanımız var" gerekçesiyle geçerli olmuyor. Böyle bir değerlendirmeyi yapıyorsanız hukuki nitelendirmeyi kendi hukuk biriminizle ya da avukatınızla yapmanız gerekir; biz burada yalnızca kararın ve duyurunun lafzını aktarıyoruz. Yapılabilir tek somut adım şu: kapıdaki her okuyucu için amacı tek satırla yazıya dökün — "devam kaydı" mı, "kritik alana erişim kontrolü" mü? Bu satır hem hangi cihazın geçiş kapsamına girdiğini gösterir hem de hukuk biriminize götüreceğiniz dosyanın ilk sayfası olur.
Pazartesi sabahı kapıda ne olacak?
KVKK'nın saydığı alternatifler şunlar:
- şifreli kart veya PIN esaslı sistemler
- ıslak imza ve kâğıt puantaj
- RFID/NFC personel kimlik kartları
- gözetim altında manuel giriş
Bunlar teknoloji seçenekleri; asıl karar hangi kaydın bordroya esas alınacağı ve o kaydı kimin onayladığı.
Çalışma sürelerini kayda geçirme yükümlülüğü ise yerinde duruyor. 4857 sayılı İş Kanunu'nun 67. maddesi çalışma sürelerinin kayda geçirilmesini düzenliyor. Fazla çalışma tarafında ise 41. madde ve İş Kanununa İlişkin Fazla Çalışma Yönetmeliği uyarınca işçinin yazılı onayı her yıl başında alınıp özlük dosyasında saklanıyor; fazla çalışma saatlerini gösteren belge düzenlenip imzalı nüshası özlük dosyasında tutuluyor. Cihaz değişirken ispat yükü işverende kalıyor, yani kayıt zincirinde boşluk bırakılamaz. Puantaj ve bordro belgelerinin saklama sürelerini mali müşavirinizle ve İK danışmanınızla netleştirmenizi öneririz.
Pratikte şu düzen yürüyor: kart veya PIN ile alınan ham geçiş kaydı vardiya planıyla eşleştirilir, yöneticinin onayına düşen günlük ya da haftalık bir icmal üretir; kartı unutma, saha çalışması, izin gibi istisnalar gözetim altında manuel giriş olarak kaydedilir ve girişi kimin yaptığı loglanır. Bu el işini azaltmanın yolu onay ve icmal adımlarını kural tabanlı otomasyona devretmek; süreç otomasyonu ve RPA yazısında tekrar eden adımların nasıl ayrıştırıldığını anlatıyoruz.
Biyometrik şablonları silmek ve silmeyi kanıtlamak
Geçişin hukuki tetiği KVKK'nın 16.10.2021 tarihli Biyometrik Verilerin İşlenmesinde Dikkat Edilmesi Gereken Hususlara İlişkin Rehberi'nde de var: gereklilik ortadan kalktığında veri gecikmeksizin imha edilir. Mesai takibi amacı geçerli bir dayanağa oturmadığında beklemek için bir gerekçe kalmıyor.
"Şablonları sildik" demek ise yetmiyor; işlemin kaydı da gerekiyor. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik dört noktayı netleştiriyor:
- 7(3): silme, yok etme ve anonim hale getirme işlemlerine ilişkin kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl saklanır.
- 11(2): periyodik imha aralığı her hâlde altı ayı geçemez.
- 12(1): ilgili kişinin talebi en geç otuz gün içinde sonuçlandırılır.
- 5(1): saklama ve imha politikası hazırlama yükümlülüğü, VERBİS'e (Kurum'un tuttuğu veri sorumluları sicili) kayıt yükümlüsü veri sorumluları için geçerli.
Mevzuatta "şu adımlarla silinir" diye tanımlı bir teknik prosedür yok; olması gereken, imha kapsamının eksiksiz tanımlanması. Kapıdaki cihazın yerel hafızası, sunucudaki veritabanı, dışa aktarılmış dosyalar ve yedekler aynı kapsamın parçası. Yedekleme düzeni dağınıksa kapsam da dağınık olur; veri güvenliği ve yedekleme yazısı bu envanteri toplamaya yardımcı olur. Geçiş sırasında bir ihlal yaşanırsa yükümlülüğün dayanağı 6698 sayılı Kanun'un 12/5 maddesi ile Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı; bildirim ihlalbildirim.kvkk.gov.tr üzerinden ve 72 saat çerçevesinde yapılıyor. Akışın tamamı için veri ihlali olursa ne yapmalı yazısına bakabilirsiniz.
Karta geçtik, KVKK işi bitti mi?
Hayır. Kart numarası ile çalışanı eşleyen bir RFID/NFC veya PIN sistemi de kişisel veri işliyor; aydınlatma metni ve yetki matrisi gibi yükümlülükler aynı şekilde devam ediyor. VERBİS'e kayıt yükümlüsü bir veri sorumlusuysanız saklama ve imha politikanızın bu yeni süreci de kapsaması gerekiyor. Fark rejimde: bu veriler Kanun'un 5. maddesindeki genel işleme şartlarına tabi, biyometrik verideki 6. madde rejimine değil. Bu ayrım mevzuatın yapısından çıkan bir sonuç; duyurularda böyle bir cümle yer almıyor.
Kuralı yazıya dökme ihtiyacı tek bir süreçle sınırlı değil. Çalışanların kendi başına kullandığı araçlar için de aynı mantık geçerli; yapay zeka kullanırken kişisel veri koruması yazısı bu tarafı ele alıyor. Aynı kuralı tek tek süreçler yerine şirket genelinde kurmak isterseniz gölge yapay zeka ve şirket içi YZ politikası yazısındaki envanter ve politika iskeleti işinizi görür.
Geçişi hangi sırayla yapmalı?
Sıra önemli, çünkü cihazı bir hafta sonunda kapatıp devam kaydını boşta bırakmak bordro tarafında yeni bir risk üretir. Sağlıklı sıra genelde şöyle: İlk adım, kapıdaki her cihazın amacını ve verinin nereye aktığını yazıya dökmek. İkinci adım, alternatif kayıt yöntemini seçip bordroya bağlamak.
Üçüncü adım, iki düzeni kısa bir süre paralel yürütüp mutabakat almak. Son adım, biyometrik şablonları kapsamı tanımlanmış biçimde imha edip imha kaydını oluşturmak. Bu düzenin tamamı bir yazılım-entegrasyon işi; kayıt üreten nokta, onaylayan kişi ve bordro arasındaki hattı kurmadan kapıdaki cihazı değiştirmek yalnızca sorunu erteliyor.
Resmî metinlerin tamamı kvkk.gov.tr adresinde yayımlanıyor; İlke Kararı'nı ve iki kamuoyu duyurusunu oradan okumanızı öneririz. Kendi devam kontrol akışınızı kurarken sistem tarafında destek isterseniz hizmetlerimize göz atabilir ya da bize ulaşabilirsiniz.
Bu yazı hukuki ya da mali danışmanlık değildir; kendi durumunuza ilişkin değerlendirme için hukuk biriminize, avukatınıza veya mali müşavirinize başvurun.
Sık Sorulan Sorular
- Parmak izi ile mesai takibi yasal mı?
- KVK Kurulu'nun 29.04.2026 tarihli ve 2026/921 sayılı İlke Kararı, 2 Haziran 2026'da Resmî Gazete'de yayımlandı ve yalnızca mesai ile devam takibi amacıyla biyometrik veri işlenmesinin Kanun'daki şartları karşılamadığını tespit etti. Karar bu amaca özgü; mesai takibi dışında kalan biyometrik işleme faaliyetleri İlke Kararı kapsamında değerlendirilmiyor ve değerlendirme veri sorumlusunda kalıyor. Kararın ve iki kamuoyu duyurusunun tam metni kvkk.gov.tr adresinde yayımlanıyor. Kendi durumunuzu hukuk biriminizle ya da avukatınızla değerlendirmeniz gerekir.
- Çalışanlardan açık rıza alsak parmak izi okuyucusunu kullanmaya devam edebilir miyiz?
- İlke Kararı'nın çekirdeği tam bu yaklaşımın reddi. Kurul, işveren ile çalışan arasındaki yapısal güç dengesizliği nedeniyle açık rızayı tek başına yeterli bir dayanak saymıyor; ayrıca 6698 sayılı Kanun'un 4. maddesindeki ölçülülük ilkesi, amaca daha az veriyle ulaşan yolun tercih edilmesini gerektiriyor. Rızayı güçlendirmek bu tespiti değiştirmiyor.
- KVKK kararına uyum için ne kadar süremiz var?
- 2 Haziran 2026 ve 27 Ağustos 2026 tarihli kamuoyu duyurularında ayrı bir geçiş ya da uyum takvimi öngörülmüyor. 2 Haziran 2026 duyurusu, belirtilen hususlara uygun hareket edilmediğinin tespiti hâlinde ilgili veri sorumluları hakkında Kanun'un 18'inci maddesi hükümleri gereği işlem tesis edileceğini belirtiyor. Güncel çerçeveyi kvkk.gov.tr üzerinden takip etmek en doğrusu.
- Mevcut parmak izi kayıtlarını silmek yeterli mi, silmeyi nasıl kanıtlarız?
- Silmek gerekiyor ama kanıtlanabilir olması da gerekiyor. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik'in 7(3) maddesi, bu işlemlere ilişkin kayıtların diğer hukuki yükümlülükler hariç olmak üzere en az üç yıl saklanmasını öngörüyor; 11(2) maddesi periyodik imha aralığının her hâlde altı ayı geçemeyeceğini söylüyor. İmha kapsamını cihazın yerel hafızası, sunucu veritabanı, dışa aktarılmış dosyalar ve yedekleri kapsayacak biçimde tanımlamak önemli.
Bu konuda desteğe mi ihtiyacınız var?
Bize Ulaşın