
Biyometrik personel takibi ve hukuk: KVKK, GDPR, BIPA, CCPA ve “yalnızca cihazda”nın gerçek anlamı
- FaceClock Team
- Privacy
- 22 Nisan 2026
İçindekiler
Bu yazı, sürekli aynı e-postayı aldığım için var.
Genelde şöyle başlıyor: “Yüz tanımalı personel takibi kullanmayı düşünüyorduk ama insan kaynakları sorumlumuz [şu yasaya] uymamız gerekeceğini söyledi. Kâbusa mı dönecek?”
Kısa cevap: büyük ölçüde biyometrik verilerin cihazdan çıkıp çıkmadığına bağlı. Uzun cevap birkaç yasa, üç dava, 2024’teki bir değişiklik ve çoğu tedarikçinin bulanık bıraktığı bir ayrımı içeriyor.
Bunların hiçbiri hukuki danışmanlık değil. Gerçek riski olan gerçek bir kurulumunuz varsa gerçek bir avukatla konuşun. Amacım, ona ne soracağınızı bilmenize yetecek kadar bilgi vermek.
Önce Türkiye
Türkiye’de faaliyet gösteriyorsanız, her şeyden önce bilmeniz gerekenler şunlar.
Biyometrik veri özel nitelikli kişisel veridir. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 6. maddesi biyometrik verileri özel nitelikli kişisel veriler arasında sayar. Bu verilerin işlenmesi sıkı koşullara bağlıdır: ilgili kişinin açık rızası ya da Kanun’da sayılan sınırlı hallerden biri. 2024’te yürürlüğe giren değişiklik bu koşulları yeniden düzenledi, ama biyometrinin özel nitelikli veri olduğu gerçeğini değiştirmedi.
Kurul ölçülülüğe bakıyor. Kişisel Verileri Koruma Kurulu, işyerlerinde parmak izi gibi biyometrik yöntemlerle personel giriş-çıkış takibini daha önce birçok kararında ölçüsüz bulmuş, özellikle çalışanlara alternatif bir yöntem sunulmadığında. İş ilişkisindeki güç dengesizliği yüzünden “açık rıza” da kendi başına sağlam bir dayanak sayılmayabilir. Pratikte: yüz tanımayı zorunlu kılmayın, kart, PIN ya da imza föyü gibi bir alternatif sunun ve rızanın özgür iradeyle verildiğinden emin olun.
Aydınlatma ve VERBİS. Veri toplarken çalışanları aydınlatmanız gerekir. Ayrıca belirli eşikleri aşan veri sorumlularının VERBİS’e kayıt yükümlülüğü vardır; sizin durumunuzu kontrol edin.
İyi haber: aşağıda anlatıldığı gibi, cihazda işleme tablonun geri kalanını çok sadeleştirir. Kötü haber: rıza ve alternatif ihtiyacını ortadan kaldırmaz.
Yabancı yasalara kısa bakış
| Yasa | Nerede | Yüz tanımalı giriş-çıkış kullanan işverenden ne ister | Kim harekete geçebilir |
|---|---|---|---|
| KVKK md. 6 | Türkiye | Açık rıza ya da yasal dayanak, aydınlatma, ölçülülük, alternatif, güvenlik | KVK Kurulu; ilgili kişiler |
| GDPR md. 9 | AB / AEA | Hukuki dayanak (nadiren rıza), etki değerlendirmesi, veri minimizasyonu, bilgilendirme, talep üzerine silme | Denetim makamları; tazminat isteyen kişiler |
| BIPA | Illinois | İlk taramadan önce yazılı bildirim ve imzalı izin, herkese açık saklama politikası, rızasız aktarım yasağı | Etkilenen herkes: özel dava, ihlal başına 1.000 / 5.000 $ |
| CCPA / CPRA | Kaliforniya | Toplama anında bildirim, bilme, silme ve hassas verinin kullanımını sınırlama hakları | Çoğunlukla düzenleyici kurum (CPPA) ve eyalet başsavcısı |
| CUBI | Teksas | Toplamadan önce bildirim ve rıza, amaç bitince bir yıl içinde imha, satış yasağı | Yalnızca başsavcı, ihlal başına 25.000 $‘a kadar |
Yabancı satırlardan yalnızca birini okuyacaksanız BIPA’yı okuyun. Toplu davaları getiren yasa o.
Neler biyometrik veri sayılır
Büyük düzenlemeler bunu benzer ama aynı olmayan biçimlerde tanımlar.
GDPR biyometrik verileri 9. maddenin özel kategorileri arasında sayar: bir gerçek kişinin fiziksel, fizyolojik ya da davranışsal özelliklerine ilişkin, özel teknik işlemlerle elde edilen ve o kişinin benzersiz şekilde tanınmasını sağlayan ya da doğrulayan kişisel veriler. KVKK da aynı çizgidedir.
BIPA (Illinois Biometric Information Privacy Act, 740 ILCS 14) “biyometrik tanımlayıcıyı” “retina ya da iris taraması, parmak izi, ses izi ya da el veya yüz geometrisi taraması” olarak tanımlar. Ayrıca, bu tanımlayıcılara dayanan ve kişiyi tanımak için kullanılan her şeyi “biyometrik bilgi” olarak kapsar. Bir yüz vektörü buraya girer.
CCPA/CPRA biyometrik bilgiyi geniş yorumlar; bir yüz izi gibi tanımlayıcı şablon çıkarılabilen “yüz görüntülerini” de kapsar.
Buradan piyasadaki her yüz tanımalı giriş-çıkış sistemi için geçerli üç şey çıkar:
- Birini tanımak için kullanılan bir yüz fotoğrafı, hepsine göre biyometrik veridir.
- Vektör (embedding), yani yazılımın görüntüden hesapladığı ve karşılaştırdığı sayı listesi de hepsine göre biyometrik veridir. FaceClock’ta kişi başına 128 sayıdır.
- Fotoğrafları silip vektörü tutmak, yine biyometrik veri saklamak demektir.
Yabancı yasalar ne istiyor
Pratikteki özü. İstisnalar var; önemli olan genel çerçeve.
GDPR
- Bir hukuki dayanak. İş ilişkisinde güç dengesizliği nedeniyle rızanın “özgür” olduğunu savunmak zor, bu yüzden dayanak nadiren rızadır. Genellikle biyometriye izin veren bir ulusal yasa ya da çok iyi gerekçelendirilmiş bir meşru menfaattir. Bazı makamlar katıdır: Hollanda veri koruma makamı 2020’de parmak iziyle personel takibi yapan bir şirkete 725.000 avro ceza kesti.
- Veri koruma etki değerlendirmesi. Çalışanların biyometrik verisini sistemli işliyorsanız gerekli olduğunu varsayın.
- Veri minimizasyonu, güvenlik önlemleri, açık bilgilendirme ve olağan ilgili kişi hakları (erişim, silme).
BIPA
- İlk taramadan önce yazılı bildirim ve imzalı izin. 2024 değişikliğinden (SB 2979, 2 Ağustos 2024’te imzalandı) bu yana elektronik imza da geçerli.
- Herkese açık, yazılı bir saklama ve imha politikası.
- Amaç gerçekleştiğinde ya da kişinin sizinle son etkileşiminden itibaren 3 yıl içinde, hangisi önce gelirse, imha.
- Satış, kiralama, ticaret yasak. Rıza olmadan aktarım yasak: bu 15(d) bölümüdür.
- Saklama ve aktarımda makul özen.
Cezalar ilginin sebebi: ihmal sonucu ihlal başına 1.000 $, kasıtlı ya da pervasız ihlal başına 5.000 $. İki dava bunu gerçek paraya çevirdi. Rosenbach v. Six Flags (2019), dava açmak için somut zarar kanıtlamanın gerekmediğine hükmetti. Cothron v. White Castle (2023), her taramanın ayrı bir ihlal olduğuna hükmetti ve White Castle’ın teorik sorumluluğunu milyarlara çıkardı.
2024 değişikliği bunu frenledi: aynı kişiden aynı yöntemle tekrarlanan toplama artık her okutma için değil, tek ihlal sayılıyor. Tavan çok düştü, ama temel kural değişmedi: Illinois’deki bir çalışanın yüzünü önceden imzalı izin olmadan tararsanız risk altındasınız.
CCPA / CPRA
- Toplama anında bildirim: neyi, neden topladığınız.
- Bilme, silme ve satış ya da paylaşıma itiraz hakları.
- Tanımlama için kullanılan biyometrik veri “hassas kişisel bilgi"dir ve kullanımını sınırlama hakkı eklenir.
- Ocak 2023’ten beri çalışan verileri tamamen kapsamda.
Teksas
Teksas’ın CUBI yasası (Business and Commerce Code §503.001) BIPA’ya benzer ama özel dava hakkı tanımaz: toplamadan önce bildirim ve rıza, satış yasağı, amaç bittikten sonra bir yıl içinde imha. Yalnızca başsavcı uygulayabilir, ama ihlal başına 25.000 $‘a kadar talep edebilir ve 2024’te bu yasaya dayanarak Meta ile 1,4 milyar dolarlık bir uzlaşmaya vardı. Uyuyan bir yasa değil.
“Yalnızca cihazda” neyi değiştirir
En önemli ayrım bu ve pazarlama sayfalarının bulanıklaştırdığı da bu.
Bulutta işleme. Cihaz bir fotoğraf çeker ve onu (ya da vektörü) bir sunucuya gönderir. Sunucu karşılaştırır ve bir isim döndürür. “Kurulumu kolay” yüz tanımalı sistemlerin çoğu böyle çalışır. Biyometrik veriler aktarılır ve tedarikçinin bulutunda saklanır; tedarikçi en azından veri işleyen olur ve yukarıdaki her yasa için ilgilenilmesi gereken ikinci bir taraf ortaya çıkar.
Cihazda işleme. Telefon ya da tablet görüntüyü çeker, vektörü uygulamanın içindeki bir modelle hesaplar, aynı cihazda saklanan vektörlerle karşılaştırır ve bir sonuç verir: eşleşti ya da eşleşmedi. Cihazdan hiçbir şey çıkmaz. Sunucu yoktur.
Yasalar bu iki durumu çok farklı ele alır:
- KVKK ve GDPR: tedarikçiyle veri işleyen sözleşmesi yok, yurt dışına aktarım yok, tedarikçide sızıntı riski yok. Hukuki dayanak ve etki değerlendirmesi sizin sorumluluğunuzda kalır, ama risk kısmı çok kısalır.
- BIPA: 15(d) bölümü aktarımla ilgilidir. Veriler cihazdan hiç çıkmıyorsa kimseye aktarım yoktur. Rıza ve saklama yükümlülükleri kalır; aktarımdan doğan risk ortadan kalkar.
- CCPA: satılacak ya da paylaşılacak bir şey olmadığından “satış” ve “paylaşım” soruları neredeyse kaybolur.
Sihir değil. Düzenleyici yük işveren olarak size geçer ve en çok korkutan şeyler ortadan kalkar: üçüncü tarafların erişimi, sınır ötesi aktarım ve ekibinizi etkileyecek bir tedarikçi sızıntısı.
FaceClock tam olarak neyi, nerede saklıyor
Belirsiz gizlilik vaatleri ucuzdur; bu yüzden işte bir broşürden değil, uygulamanın kendisinden alınmış FaceClock veri envanteri.
| Veri | Nerede saklanır | Ne kadar süre |
|---|---|---|
| Çalışan başına bir referans fotoğrafı | Cihazdaki uygulama alanı | Çalışanı silene kadar |
| Çalışan başına yüz vektörü (128 sayı) | Cihazdaki yerel SQLite veritabanı | Çalışanı silene kadar |
| Çalışan adı | Yerel veritabanı | Çalışanı silene kadar |
| Her vardiyanın giriş ve çıkış fotoğrafı | Cihazdaki uygulama alanı | 90 gün sonra otomatik silinir |
| Vardiya saatleri ve süresi | Yerel veritabanı | 90 gün sonra otomatik silinir |
Arka planda her saat çalışan bir görev, 90 günden eski vardiyaları ve fotoğraflarını siler. 90 gün uygulamada sabittir; birinin fark ettirmeden değiştirebileceği bir ayar değildir.
Yüz algılama için YuNet, karşılaştırma için SFace kullanılır; ikisi de OpenCV Zoo’dan açık modellerdir ve cihazda ONNX Runtime ile çalışır. Uygulamanın Android manifest dosyası tek bir izin bildirir: CAMERA. INTERNET izni yoktur, dolayısıyla işletim sisteminin kendisi uygulamanın ağ bağlantısı açmasına izin vermez. Analiz SDK’sı yok, çökme raporlama yok.
“Cihazda” demek için neyin doğru olması gerekir
Sık gördüğüm yanlış etiketler:
“Uçta işleme” her zaman “cihazda” demek değildir. Bazı ürünler vektörü sizin ofisinizde hesaplar, sonra karşılaştırma için buluta gönderir. Bu yine üçüncü tarafa giden bir biyometrik veri akışıdır.
“Fotoğrafları hemen siliyoruz” vektör bulutta kalıyorsa işe yaramaz. Vektör, yukarıdaki tüm yasalara göre biyometrik veridir.
“Biyometrik veriyi sunucularımızda saklamıyoruz” veri aktarılıyorsa işe yaramaz. Aktarımın kendisi düzenlenmiş bir olaydır, özellikle BIPA’nın 15(d) bölümüne göre.
“Yalnızca cihazda” vaadinin geçerli olması için şunların hepsi doğru olmalı:
- Karşılaştırma modeli cihazda çalışır.
- Vektörler yalnızca uygulamanın yerel alanında durur.
- Karşılaştırma hiç ağ olmadan çalışır: uçak modunda, süresiz.
- Hiçbir telemetri, özetlenmiş (hash) ya da başka biçimde, biyometrik veri içermez.
Birinci ve üçüncü maddeyi kendiniz kontrol edebilirsiniz. Herhangi bir Android uygulamasında, Google Play sayfasındaki (ya da Ayarlar, Uygulamalar’daki) izin listesi internete erişip erişemeyeceğini gösterir. INTERNET yoksa erişemez. Bu izne sahip uygulamalar için tedarikçinin belgelerine güvenmek zorundasınız.
İşveren olarak yine de yapmanız gerekenler
En temiz mimaride bile giriş-çıkış sistemini kuran işletme veri sorumlusudur. Yine de şunları yapmanız gerekir:
- Hukuki dayanağı belirleyin. Türkiye’de genellikle özgür iradeyle verilmiş açık rıza, artı alternatif. Yerel danışmanlık alın.
- Tek sayfalık bir aydınlatma metni yazın. Neyi, neden topladığınız, nerede, ne kadar süre sakladığınız ve kimin erişebildiği. Yukarıdaki tablo neredeyse hepsi.
- Yasanın istediği yerde imza alın. Illinois: ilk taramadan önce yazılı izin. Teksas: toplamadan önce rıza.
- Bir alternatif sunun. İstemeyenler için kart, PIN ya da imza föyü. Maliyeti yok ve gerginliğin çoğunu alır. Türkiye’de Kurul’un bakış açısı düşünüldüğünde neredeyse şart.
- Saklama sürelerini tutarlı tutun. FaceClock vardiyaları 90 gün saklar. Çalışma kayıtlarını daha uzun saklamanız gerekiyorsa her ay CSV’yi dışa aktarıp arşivleyin. Dışa aktarılan dosyada yüz yoktur, yani uzun süreli arşiviniz biyometrik değildir.
- Ayrılanları silin. FaceClock’ta bir çalışanı silmek profilini, referans fotoğrafını ve vektörünü cihazdan kaldırır. İşten ayrılış kontrol listenize “anahtarları geri al"ın yanına “giriş-çıkış cihazından sil"i ekleyin.
Şaşırtan üç şey
Rıza sanıldığı kadar sihirli değildir. İşveren ile çalışan ilişkisine bakan bir makam, hayır demenin gerçekten bir seçenek olup olmadığını sorar. 4. maddedeki alternatifin önemi bu yüzden.
Cihaz yedekleri bulutu geri getirebilir. Android, uygulama verilerini sahibinin Google hesabına yedekleyebilir. Cihaz işletmenin değil bir kişinin ise yedekleme ayarlarını kontrol edin ya da şirket hesabıyla, yedeklemesi kapalı ayrı bir tablet kullanın.
Eski çalışanlar unutulur. BIPA’nın üç yıllık süresi son etkileşimden başlar; 2024’te ayrılan biri 2027’de hâlâ kayıtlı olmamalı. 90 günlük temizlik vardiyaları kapsar, kişinin kaydını değil. O iş ayrılış kontrol listenizin.
İşin zorlaştığı yer
Kolay durumlar en yaygın olanlardır: bir kafe, bir diş kliniği, bir atölye. Genelde tek sayfalık bir aydınlatma metni, bir rıza formu, bir alternatif ve personel yönetmeliğinde bir paragrafla biter.
Zor olanlar birden fazla ülkeyi, üstüne eklenen sektör kurallarını (sağlık, finans) ya da kendi süreciyle gelen bir sendikayı içerir.
Önerim
İki şey yapın, bu sırayla.
Önce mimarinin gerçekten cihazda çalıştığından emin olun. Hukuki karmaşanın çoğunu ortadan kaldırır. Tedarikçinin sayfasına güvenmek yerine izinlere bakarak kendiniz doğrulayın. Yüz tanımalı personel takip sistemi seçme rehberimizde bunun için bir kontrol listesi var.
Sonra kendi durumunuzu doğrulamak için bir iş hukuku avukatına on beş dakika ayırın. Maliyeti düşük.
İkisi de tutarsa neredeyse bitti. Herkesin korktuğu “biyometrik gizlilik kâbusu” çoğunlukla bir bulut işleme sorunudur, yüz tanımanın kendisinin değil. Bulut hesabı olmadan günlük kaydın nasıl işlediğini bulut olmadan personel mesaisi takibi yazısında anlattık.
