Birçok imalat tesisinde vardiya girişi artık bir kart okutmaktan ibaret değil. Fabrika kapısındaki parmak izi cihazı ya da yüz tanıma kamerası, çalışanın mesaiye geldiği anı doğrudan personel devam kontrol sistemine (PDKS), oradan da bordroya işliyor. Pratik, hızlı, “şaşırtma” riski düşük — üstelik dijitalleşme anlatısına da güzel oturuyor.
Kişisel Verileri Koruma Kurulu bu uygulamaya 29 Nisan 2026 tarihli, 2026/921 sayılı kararıyla net bir sınır çekti; karar 2 Haziran 2026’da kamuoyuyla paylaşıldı. Kurul, biyometrik veriyle mesai takibini yasaklamıyor ama mevcut uygulamaların büyük kısmını hukuka aykırı bulma riski taşıyor olarak değerlendiriyor. İmalatçı KOBİ’ler için bu, “cihazı söküp atın” değil, “PDKS’nizi gözden geçirin” anlamına geliyor.
Karar ne diyor, kısaca
| Konu | Kurul’un tespiti |
|---|---|
| Yasal zemin | Mevzuatta mesai takibinin biyometrik veriyle yapılabileceğine dair açık bir düzenleme yok; bu boşluk uygulamayı riskli kılıyor |
| Rıza | İşçi-işveren ilişkisindeki güç dengesizliği nedeniyle çalışanın imzaladığı rıza formu tek başına yeterli hukuki dayanak sayılmıyor |
| Ölçülülük | Şifreli kart, PIN, RFID kart gibi daha az müdahaleci alternatifler mevcutken biyometrik veri kullanımı orantısız kabul ediliyor |
| Sonuç | Uygun olmayan uygulamalarda KVKK’nın 18. maddesi kapsamında idari işlem başlatılabiliyor |
Karar metni doğrudan işverenlere “biyometrik veriyi tamamen bırakın” demiyor; ama bugünkü haliyle çoğu PDKS kurulumunun (rıza formuna dayanan, alternatifsiz parmak izi/yüz tanıma) Kurul’un çizdiği çerçeveye uymadığını gösteriyor.
Yaptırım ve denetim riski
Kurul kararlarının çoğu gibi bu karar da doğrudan bir ceza listesi içermiyor; genel çerçeveyi KVKK’nın 18. maddesi belirliyor. Veri güvenliğine ilişkin yükümlülüklerin ihlali durumunda idari para cezası uygulanabiliyor ve tutarlar her yıl yeniden değerleme oranına göre güncelleniyor — güncel üst ve alt sınırları KVKK’nın resmî tebliğinden kontrol etmek gerekir, burada kesin rakam vermek yanıltıcı olur.
Asıl pratik risk, cezadan önce geliyor: bir şikâyet ya da denetim durumunda işveren, mevcut PDKS uygulamasının hukuki dayanağını ve neden biyometrik yöntemin seçildiğini savunmak zorunda kalıyor. Alternatif yöntem hiç değerlendirilmemişse, bu savunma zayıf kalıyor. Bu yüzden çoğu danışman, cezayı beklemeden önleyici adım atılmasını öneriyor.
Neden “çalışan imzaladı” yeterli değil
KVKK’nın açık rıza şartı, kişinin özgür iradesiyle ve baskı altında kalmadan onay vermesini gerektirir. Kurul, işe giriş sırasında imzalatılan standart bir rıza formunun bu şartı gerçekten karşılayıp karşılamadığını sorguluyor: çalışan, işe başlarken sunulan bu formu reddettiğinde işe alınmama ya da olumsuz muamele görme endişesi taşıyabilir. Bu da rızanın “gerçek” olup olmadığını tartışmalı hale getiriyor.
Pratik sonucu şu: yalnızca imzalı bir form dosyalamak, denetimde yeterli savunma oluşturmuyor. Rızanın alternatifsiz sunulmamış olması, geri alınabilir olması ve baskı unsuru taşımaması gerekiyor — bunu göstermek de işverenin işi.
Ölçülülük ilkesi: alternatif gerçekten var mı
Kurul’un dayandığı ikinci ilke ölçülülük: aynı amaca (mesai kaydı) daha az müdahaleci yöntemlerle ulaşılabiliyorsa, biyometrik veri kullanımı orantısız sayılıyor. Karar metninde geçen alternatifler:
- Şifreli kart veya PIN tabanlı geçiş/kayıt sistemleri
- RFID/NFC kimlik kartları
- Denetçi gözetiminde elle giriş
- Geleneksel imza veya kâğıt bazlı devam çizelgesi
Bu listeye bakınca aslında yeni bir teknoloji önerilmiyor; PDKS pazarında zaten yaygın, kart/PIN tabanlı çözümler öne çıkıyor. Değişen, hangi yöntemin “varsayılan” seçileceği.
PDKS bir uç birim, veri zinciri bordroya kadar uzanıyor
İmalat KOBİ’sinde mesai kaydı tek başına duran bir sistem değil. Turnikeden veya kart okuyucudan gelen kayıt, genelde İK modülüne, oradan bordroya, bazen de üretim planlamasına (vardiya doluluk oranı, fazla mesai takibi) akıyor. Bu zincirde bir noktada uyumsuz veri toplanırsa, sorun yalnızca cihazda kalmıyor — bordro hesaplamasına, denetim dosyasına ve işletmenin veri sorumlusu sicilindeki beyanına kadar taşınıyor.
Bu yüzden PDKS değişikliği aslında bir dijitalleşme kararı: veriyi nereden, nasıl ve hangi hukuki dayanakla topladığınızın yeniden tanımlanması. Doğru kurulduğunda kart/PIN tabanlı bir sistem, biyometrik cihazdan daha az “özel nitelikli veri” riski taşır ve ERP/bordro entegrasyonuna aynı hızda bağlanabilir — kurulum standart bir sistem entegrasyonu işidir, aylar süren bir proje değil.
Çok vardiyalı bir imalat tesisinde bu entegrasyon aynı zamanda bir üretkenlik konusu. Vardiya doluluk oranı, fazla mesai eğilimi, devamsızlık paterni gibi göstergeler PDKS verisinden çıkarılıyorsa, veri kalitesi (doğru zaman damgası, tekilleştirilmiş kayıt) üretim planlamasına da yansıyor. Biyometrik yöntemden kart/PIN’e geçerken bu raporlama zincirinin kopmaması — yani yeni okuyucunun ERP tarafında aynı alanlara, aynı formatta veri yazması — proje planında ayrıca gözetilmesi gereken bir nokta.
Mevcut sistemden geçiş: adım adım
Biyometrik PDKS’den kart/PIN tabanlı bir yapıya geçiş genelde şu sırayla ilerler:
- Envanter çıkarın — hangi lokasyonda, kaç cihazda, hangi veri (parmak izi şablonu mu, yüz vektörü mü) toplanıyor tespit edin.
- Hukuki dayanağı gözden geçirin — mevcut aydınlatma metni ve rıza formu, Kurul’un aradığı şartları (özgür irade, alternatif sunulmuş olması) karşılıyor mu kontrol edin.
- Alternatif donanımı seçin — RFID kart veya PIN tabanlı okuyucu, mevcut turnike altyapısına genelde doğrudan entegre edilebilir.
- Geçmiş biyometrik veriyi imha edin — artık ihtiyaç kalmayan parmak izi/yüz şablonlarını KVKK’nın imha politikasına uygun şekilde silin, imha tutanağı tutun.
- Personeli bilgilendirin — yeni yöntemi ve aydınlatma metnindeki güncellemeleri çalışanlara duyurun.
Bu adımların çoğu bir hafta içinde tamamlanabilecek işler; asıl zaman alan kısım, mevcut cihazların envanterini çıkarmak ve geçmiş verinin imha kaydını düzgün tutmak.
İkiz Eksen’in yaklaşımı
İkiz Eksen, sahadaki veriyi önce ölçer: hangi sistemde, hangi veri, hangi hukuki dayanakla toplanıyor. Ardından dijital dönüşüm tarafında PDKS/İK/bordro entegrasyonunu ERP’ye bağlayarak değere dönüştürür; veri güvenliği ve KVKK uyumu tarafında imha politikası ve aydınlatma metni gibi süreçleri sürdürülebilir hale getirir. Azure altyapısı üzerinde kurulan sistemler, Qera’nın 550’den fazla müşteride ve 15’ten fazla sektörde biriktirdiği entegrasyon tecrübesine dayanır; projeler Türkiye genelinde anahtar teslim yürütülür.
Bu tarz bir gözden geçirme genelde tek başına PDKS ile sınırlı kalmıyor; aynı fabrikada erişim kontrolü, ziyaretçi kayıt sistemi ya da vardiya planlama yazılımı da benzer veri toplama alışkanlıklarını taşıyabiliyor. Kısa bir envanter çalışmasıyla bu sistemlerin tamamı tek seferde gözden geçirilebiliyor; ayrı ayrı, yıllar içinde parça parça ele almaktansa bir kerede planlamak hem denetim riskini hem toplam işçiliği azaltıyor.
PDKS’nizi gözden geçirmek isterseniz çözüm odaklarımıza göz atabilir ya da doğrudan bize ulaşabilirsiniz — mevcut kurulumunuzu birlikte değerlendirelim.
Sıkça Sorulan Sorular
KVKK 2026/921 sayılı kararı biyometrik mesai takibini tamamen yasaklıyor mu?
Hayır, doğrudan bir yasak getirmiyor. Kurul, mevcut hukuki zeminin yetersiz olduğunu ve çoğu uygulamanın ölçülülük ilkesine aykırı olabileceğini tespit ediyor; işverenden alternatif yöntemleri değerlendirmesini bekliyor.
Mevcut parmak izi cihazlarını hemen kaldırmak zorunda mıyız?
Karar, işverenlere geçiş süresi konusunda kesin bir tarih vermiyor. Ancak mevcut uygulamanın hukuki dayanağı zayıfsa, denetim riskini azaltmak için geçiş planını mümkün olduğunca hızlı başlatmak önerilir.
Yüz tanıma ile parmak izi arasında fark var mı?
İkisi de biyometrik veri sayılır ve Kurul kararı her ikisini de aynı çerçevede değerlendirir. Yüz tanıma sistemlerinde ek olarak kamera görüntüsü işlenmesi söz konusu olabileceğinden, aydınlatma metninin bunu da kapsaması gerekir.
Alternatif sisteme geçiş maliyeti yüksek mi?
Kart/PIN tabanlı okuyucular, mevcut turnike ve geçiş kontrol altyapısına genelde doğrudan bağlanabildiği için toplam maliyet, işletme ölçeğine ve mevcut donanıma göre değişir. Net bir rakam vermeden önce mevcut altyapının incelenmesi gerekir.
Geçmiş biyometrik verileri nasıl imha ederiz?
KVKK’nın kişisel veri saklama ve imha politikası kurallarına göre; silme, yok etme veya anonim hale getirme yöntemlerinden biri seçilir ve işlem bir imha tutanağıyla belgelenir. Şüpheniz varsa bir KVKK danışmanına ya da hukuk müşavirinize danışın.
