İşyerine girerken turnikeye parmak basmak, avuç içini okutmak veya kameraya bakmak Türkiye’de yaygın bir mesai takibi yöntemi haline geldi. Kişisel Verileri Koruma Kurumu, bu uygulamanın kendisine ulaşan ihbar ve şikâyetlerde en çok dile getirilen hukuka aykırılıklardan biri olduğunu tespit etti ve konuyu bir ilke kararına bağladı: 29.04.2026 tarihli ve 2026/921 sayılı “Mesai Takibi Amacıyla Biyometrik Veri İşlenmesi Hakkında İlke Kararı”, 2 Haziran 2026 tarihli Resmî Gazete’de yayımlandı. Kararın ardından gelen görüş talepleri üzerine Kurum 27 Ağustos 2026’da ayrı bir kamuoyu duyurusu yayımlayarak tereddütleri giderdi.

İlke Kararı Özeti — Tek Tabloda

BaşlıkBilgi
Karar organıKişisel Verileri Koruma Kurulu
Karar tarihi / sayısı29.04.2026 · 2026/921
YayımResmî Gazete, 2 Haziran 2026
Ek açıklamaKurum kamuoyu duyurusu, 27 Ağustos 2026
KonuMesai takibi amacıyla biyometrik veri işlenmesi
Sonuç6698 md. 6 şartlarından hiçbirine dayanmıyor
Açık rıza durumuGeçerli rıza olsa dahi md. 4 ölçülülük sağlanmıyor
İstisna alanıYüksek güvenlik riskli tesisler — sınırlı, alternatifsiz ve ölçülü olmak kaydıyla
Kapsam dışıMesai takibi dışındaki biyometrik işlemeler

Biyometrik Veri Neden “Özel Nitelikli”?

6698 sayılı Kanun’un 6’ncı maddesi özel nitelikli kişisel verileri sınırlı sayıda sayar ve biyometrik veriler bu listede yer alır. Kurum’un altını çizdiği teknik bir ayrıntı var: bu kategorilerin kıyas yoluyla genişletilmesi mümkün değildir — ama daraltılması da mümkün değildir. Yani “bizimki sadece avuç içi, tam biyometrik sayılmaz” argümanı listeyi daraltma girişimidir ve kabul görmemiştir.

Ulusal mevzuatta biyometrik verinin kapsamlı bir tanımı bulunmuyor. 5490 sayılı Nüfus Hizmetleri Kanunu’nun 3’üncü maddesi, biyometrik veriyi elektronik sistemler aracılığıyla kimlik tespiti ve doğrulaması amacıyla alınan parmak izi, damar izi ve el ayasından elde edilen kişiye özgü veriler olarak tanımlıyor. Kurum bu tanımı, AB Genel Veri Koruma Tüzüğü’nün 51 numaralı gerekçesiyle birlikte okuyor.

İki Katmanlı Gerekçe — Neden Açık Rıza Kurtarmıyor?

Kararın hukuki mimarisi iki kattan oluşuyor ve bu ayrımı görmek önemli.

KatmanDayanakSonuç
Birinci katman6698 md. 6 — özel nitelikli veri işleme şartlarıMesai takibi amaçlı işleme, sayılan şartlardan hiçbirine dayanmıyor
İkinci katman6698 md. 4 — genel ilkeler, ölçülülükGeçerli açık rıza olsa bile işleme ölçülü değil

Birinci katman tek başına olsaydı, “o zaman açık rıza alalım” çözümü işe yarayabilirdi. İkinci katman tam olarak bu kaçış yolunu kapatıyor. Kurum’un mantığı şu: işverenin çalışma süresini takip etme ve belgelendirme yükümlülüğü vardır, ancak bu yükümlülüğün biyometrik sistemle yerine getirilmesini öngören açık bir kanuni düzenleme yoktur. Amaç kart, şifre veya PIN ile de gerçekleşiyorsa, özel nitelikli veri işlemek “işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma” ilkesini aşar.

İstisna Alanı — Nerede Biter, Nerede Başlar?

Karar mutlak bir yasak getirmiyor. Bazı tesis ve faaliyet alanları, taşıdıkları güvenlik riski ve olası ihlallerin doğurabileceği sonuçlar nedeniyle genel değerlendirmeden ayrılıyor. Bu alanlarda biyometrik sistem, mesai takibine hizmet eden bir araç olmaktan çıkıp kimlik doğrulama, yetkilendirme ve kritik alanlara erişim kontrolü gibi çok katmanlı güvenlik süreçlerinin ayrılmaz parçası haline geliyor.

Ancak istisnanın da üç kendi şartı var — ve üçü birlikte aranıyor:

  1. İşleme yalnızca gerekli kritik alanlar ve kişilerle sınırlı olmalı,
  2. Alternatif yöntemler yetersiz kalmalı,
  3. İşleme somut güvenlik ihtiyacıyla ölçülü olmalı.

Kamu tarafında ayrıca 6698 md. 28/1-(ç) devrede: millî savunma, millî güvenlik, kamu güvenliği, kamu düzeni veya ekonomik güvenliğin korunmasına yönelik faaliyetler belirli şartlarda Kanun kapsamı dışında kalabilir. Kurum bunun “önemli bir esneklik alanı” sağladığını kabul ediyor ama sınırsız hale getirmediğini vurguluyor. Belirleyici ölçüt tek cümlede toplanıyor: biyometrik veri işleme “mesai takibi” amacını aşarak kamu güvenliğinin sağlanmasına yönelik kullanılıyor mu?

Danıştay Ne Demişti? — İçtihat İlke Kararından Önce Yoldaydı

Bu tartışma 2026’da başlamadı. Danıştay 12. Dairesi, 2018/4535 E., 2022/633 K. sayılı 23.02.2022 tarihli kararında, bir kamu kurumunda parmak izi okuma cihazıyla yapılan personel yoklaması ve mesai denetimini hukuka aykırı buldu ve aksi yöndeki kararı bozdu.

Kararın gerekçesinde üç unsur birlikte sayılıyor:

  • Uygulamanın sınırlarını, usul ve esaslarını gösteren bir yasal dayanağının bulunmaması,
  • Toplanan verilerin ileride başka bir şekilde kullanılamayacağına dair güvencenin mevcut olmaması,
  • Verisi alınan kişinin açık rızasının da bulunmaması.

Kararın en dikkat çekici cümlesi ise ölçülülükle ilgili: özel nitelikli kişisel verilerin işlenmesi ilgili kişinin iznine bağlı olarak gerçekleştirilse ve belirli bir amaca bağlı olsa bile, açık rıza aşırı miktarda veri toplanmasını meşrulaştırmaz; kişisel veriler yalnızca belirli amaçlar için ve gerektiği kadar toplanmalıdır. Danıştay ayrıca, kişisel verilerin korunmasına ilişkin gerekli yasal düzenlemeye ve teknik olanaklara sahip olmayan bir idarenin, kişinin rızasını alsa dahi işleminin hukuka uygun sayılamayacağını belirtiyor.

Dört yıl sonra Kurul’un 2026/921 sayılı İlke Kararı’nda kurduğu “açık rıza yetmez, ölçülülük ayrı bir eşiktir” mantığı, bu içtihatla aynı çizgide duruyor.

paradefter yorumu — Asıl Mesele “Rıza” Değil, “Alternatif”

Tartışmayı rıza üzerinden kurmak, yanlış yerden başlamaktır. İşyerinde açık rıza zaten kırılgan bir zemindir: 6698 md. 3’e göre açık rıza “özgür iradeyle açıklanan” rıza olmak zorundadır ve işveren-çalışan ilişkisindeki bağımlılık bu özgürlüğü tartışmalı hale getirir. Ama Kurul bu tartışmaya hiç girmeden sonucu alıyor — rıza geçerli olsa bile ölçülülük eşiğini aşamıyorsunuz. Bu, veri sorumluları için daha zor bir eşiktir; çünkü imza toplayarak çözülemez.

Doğru soru şu: aynı amaca daha az veriyle ulaşılabiliyor mu? Mesai takibinde cevap neredeyse her zaman evet. Kart, PIN, şifre, mobil uygulama, konum tabanlı giriş, hatta imza föyü — hepsi çalışma süresini belgelendirme yükümlülüğünü karşılar ve hiçbiri özel nitelikli veri işlemez. Biyometrik sistemin tercih edilme gerekçesi çoğu işyerinde güvenlik değil, kart paylaşımını engellemektir; yani bir disiplin sorununu özel nitelikli veri toplayarak çözmek. Kurul bu takası kabul etmiyor.

Üçüncü nokta işverenler için pratik: “güvenlik” etiketi tek başına kalkan değil. İlke Kararı’nın istisna alanı, tesisin adına değil, işlemenin hangi kapıda ve kimler için yapıldığına bakıyor. Kritik bir üretim alanına girişte biyometrik doğrulama savunulabilirken, aynı tesiste ana giriş turnikesinde tüm personel için aynı sistemi çalıştırmak istisnanın dışına düşer. Sistemi kurarken “hangi kapı kritik?” sorusunu yazılı olarak cevaplamamış bir veri sorumlusu, şikâyet geldiğinde savunmasız kalır.

En Sık Yapılan Hatalar

  1. “Açık rıza aldık, sorun yok” varsayımı. Kurul, geçerli rızanın bile ölçülülük kriterini karşılamadığını açıkça söylüyor.
  2. “Görüntüyü değil kodu saklıyoruz” savunması. Matematiksel koda çevirmek biyometrik niteliği ortadan kaldırmıyor.
  3. Avuç içi/yüz taramasını biyometrik saymamak. Kişiyi benzersiz tanımlamaya elverişli her veri bu kapsamdadır.
  4. İstisnayı sektör adıyla kurmak. İstisna tesise değil, somut kritik alana ve kişiye bağlıdır; üç şart birlikte aranır.
  5. Alternatif analizi yapmadan sistem kurmak. “Alternatif yöntemlerin yetersiz kalması” ispat yükü veri sorumlusundadır.
  6. Mevcut verileri imha etmeyi unutmak. Uygulamayı durdurmak yetmez; daha önce toplanmış biyometrik kayıtların da silinmesi/yok edilmesi gerekir.
  7. Aydınlatma metnini yeterli sanmak. Aydınlatma yükümlülüğünü yerine getirmek, işlemenin hukuka uygun olduğu anlamına gelmez.

Çalışan İçin Adım Adım Başvuru Yolu

AdımNe yapılırSüre
1Veri sorumlusuna (işverene) yazılı başvuru — 6698 md. 11 kapsamında verilerin silinmesi talebi—
2Veri sorumlusunun cevabı — md. 13 uyarınca talebi sonuçlandırma yükümlülüğüEn geç 30 gün
3Cevap olumsuzsa, yetersizse veya hiç gelmezse Kurul’a şikâyet — md. 14Cevabı öğrenmeden itibaren 30 gün, her hâlde başvurudan itibaren 60 gün

Başvuru dilekçesini nasıl yazacağınız için: KVKK Veri Silme Talebi Nasıl Yazılır? · aydınlatma yükümlülüğü ve hakkınızın kapsamı için: KVKK Aydınlatma Hakkı Nasıl Kullanılır? · başvurusuna cevap alamayanların deneyimi: Veri Silme Talebime Cevap Gelmedi.

İşveren İçin Uyum Kontrol Listesi

SoruCevap “hayır” ise
Biyometrik sistem yalnızca mesai takibi için mi çalışıyor?Evet ise → İlke Kararı kapsamındasınız, uygulamayı sonlandırın
Kritik alan/kişi sınırlaması yazılı olarak tanımlandı mı?İstisna savunmanız ayakta durmaz
Alternatif yöntemlerin neden yetersiz kaldığı belgelendi mi?Ölçülülük ispatı yapılamaz
Daha önce toplanan biyometrik kayıtlar imha edildi mi?İhlal devam ediyor sayılır
Alternatif bir yöntem (kart/PIN/şifre) çalışanlara sunuldu mu?Rıza “özgür irade” şartını sağlamaz

Sonuç

2026/921 sayılı İlke Kararı, Türkiye’de yaygınlaşmış bir işyeri pratiğini net bir çizgiyle ikiye ayırıyor: mesai takibi için biyometrik veri işlenmez; kritik güvenlik ihtiyacı için, sınırlı ve ölçülü olmak kaydıyla işlenebilir. Karar veri sorumlularına imza toplayarak kapatılabilecek bir açık bırakmıyor — çünkü engel rızanın yokluğu değil, işlemenin ölçüsüzlüğü. Danıştay’ın 2022 tarihli kararı da aynı yeri işaret ediyordu; 2026’da bu artık yayımlanmış bir ilke kararı.

Turnikede parmağınızı okutuyorsanız ve işyeriniz yüksek güvenlik riskli bir kritik alan değilse, silme talebi hakkınız var ve süreç yazılı bir başvuruyla başlıyor.

Yasal Uyarı

Bu içerik bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Somut olayınızın İlke Kararı kapsamına girip girmediği, işyerinizin niteliğine ve işleme amacına göre değişir; uyuşmazlık halinde bir avukata danışın veya Kurum’a başvurun.

Kaynaklar