KVKK: Parmak izi, yüz tanıma, iris ve retina taraması hukuka aykırı

Kişisel Verileri Koruma Kurulu (KVKK), kurumlarda çalışanların devam takibini dijitalleştirmek ve güvenliği artırmak amacıyla kullanılan biyometrik tanımlama sistemlerine yönelik bir ilke kararı yayımladı. Kurul, 29.04.2026 tarihli ve 2026/921 sayılı kararıyla, iş yerlerinde mesai takibi amacıyla parmak izi, yüz tanıma, iris ve retina taraması gibi biyometrik verilerin işlenmesinin hukuka aykırılık teşkil edebileceğini açıkladı.

Kararda, işçi ve işveren arasındaki yapısal güç dengesizliği nedeniyle alınan açık rızanın özgür iradeye dayanmadığı ve bu uygulamanın ölçülülük ilkesine aykırı olduğu belirtildi. Kurallara uymayan veri sorumluları hakkında idari yaptırım uygulanacağı bildirildi.

Biyometrik sistemlerin hukuki altyapısı ve açık rıza sorunu

Mevzuatta çalışma sürelerinin takibine ilişkin düzenlemeler yer alsa da bu takibin biyometrik verilerle yapılmasını öngören açık bir kanuni hüküm bulunmuyor. KVKK tarafından yapılan incelemelerde, işverenlerin bu faaliyetleri genellikle çalışanların açık rızasına dayandırarak yürüttüğü görülüyor.

Ancak Kurul, istihdam ilişkisinde tarafların eşit konumda olmamasından dolayı çalışanın rıza göstermeme veya rızasını geri çekme imkânının etkin bir biçimde bulunmadığına dikkat çekti. Bu durumlarda rızanın özgür iradeye dayanmasından söz edilemeyeceği, ayrıca rızanın geri alınmasının sistemin sürekliliğini zedeleyeceği için tek başına yeterli bir hukuki zemin oluşturmayacağı ifade edildi.

Ölçülülük ilkesi ve alternatif yöntemlerin kullanımı

Kararda, mesai takibinde biyometrik veri işlenmesi faaliyetinin yöntemin amaca uygunluğu, alternatif yöntemlerin tüketilip tüketilmediği ve müdahalenin boyutu açısından değerlendirilmesi gerektiği vurgulandı. Daha az müdahaleci yöntemlerin varlığı karşısında, ilgili kişinin açık rızası bulunsa dahi biyometrik veri işlenmesinin Kanun’un 4’üncü maddesinde yer alan genel ilkeler kapsamındaki ölçülülük kriterini sağlamadığı aktarıldı.

Kurul, mesai takibinin biyometrik sistemler yerine şu alternatif yollarla sağlanması gerektiğini bildirdi:

Uymayan veri sorumlularına idari yaptırım uygulanacak

KVKK, belirlenen bu kuralların ve alternatif yöntemlerin tercih edilmesinin, veri sorumluları tarafından alınması gereken idari ve teknik tedbirler kapsamında olduğunu duyurdu. Yapılacak incelemelerde bu hususlara uygun hareket etmediği tespit edilen veri sorumluları hakkında Kanun’un 18’inci maddesi hükümleri uyarınca yasal işlem tesis edileceği açıklandı.

Exit mobile version