
Yüz tanıma sistemleri temassız ve hızlı olmalarıyla giderek yaygınlaşıyor. Ancak yüz verisi, KVKK kapsamında özel bir statüye sahip olduğu için kurulumun mevzuata uygun yapılması şart.
Yüz tanıma sistemleri son yıllarda kapı geçişlerinden personel devam kontrolüne, VIP alan güvenliğinden ziyaretçi yönetimine kadar pek çok alanda hızla yaygınlaştı. Temassız çalışması, saniyeler içinde doğrulama yapması ve kart ya da şifre gibi taşınabilir kimlik unsurlarına ihtiyaç bırakmaması bu teknolojiyi işletmeler için oldukça cazip kılıyor. Ancak yüz tanıma, sıradan bir geçiş kontrol yöntemi değildir; kişinin yüzünden çıkarılan matematiksel veri, Türk hukukunda özel nitelikli kişisel veri olarak sınıflandırılan biyometrik veridir. Bu nedenle sistemi kurmadan önce 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) çerçevesindeki yükümlülükleri anlamak, hem hukuki risklerden korunmak hem de çalışan ve ziyaretçilerin güvenini kazanmak açısından kritik önem taşır.
25 yılı aşkın saha deneyimiyle Biltek Zaman olarak İstanbul'da yüzlerce işletmeye geçiş kontrol ve personel takip sistemi kurduk. Bu rehberde, yüz tanıma sistemlerinin KVKK ile nasıl uyumlu hale getirileceğini; açık rıza sürecinden aydınlatma metnine, şablon saklama mantığından canlılık tespitine kadar teknik ve hukuki boyutlarıyla ele alıyoruz. Yazının hukuki tavsiye niteliği taşımadığını, kurumsal uyum sürecinizde mutlaka bir KVKK uzmanı veya avukatla çalışmanız gerektiğini baştan belirtelim.
Biyometrik Verinin KVKK'daki Statüsü: Neden Özel Nitelikli?
KVKK'nın 6. maddesi, kişilerin ırkı, etnik kökeni, siyasi düşüncesi, dini, sağlığı, cinsel hayatı, ceza mahkumiyeti gibi verilerin yanı sıra biyometrik ve genetik verileri de "özel nitelikli kişisel veri" kategorisine alır. Yüz, parmak izi, iris ve avuç içi damar deseni gibi biyolojik özelliklerden üretilen veriler bu kapsamdadır. Özel nitelikli olmasının pratik anlamı şudur: bu verilerin işlenmesi kural olarak yasaktır ve ancak kanunda sayılan istisnai şartlar sağlandığında hukuka uygun hale gelir.
Sıradan kişisel veriler için (örneğin ad, telefon numarası) meşru menfaat gibi daha esnek işleme şartları kullanılabilirken, biyometrik veride bu esneklik yoktur. Sağlık ve cinsel hayat dışındaki özel nitelikli veriler ise ilgilinin açık rızası veya kanunlarda öngörülen hallerde işlenebilir. İşyerinde yüz tanıma uygulamalarının büyük çoğunluğunda dayanak, çalışanın veya ziyaretçinin açık rızasıdır. Bu da rızanın hukuken geçerli olması için son derece titiz bir sürecin işletilmesini zorunlu kılar.
Biyometrik verinin özel nitelikli sayılmasının bir başka nedeni, değiştirilemez olmasıdır. Bir şifre veya kart sızdığında yenisi çıkarılabilir; ama yüzünüzün matematiksel izi sızarsa onu "değiştirmeniz" mümkün değildir. Bu geri döndürülemezlik, biyometrik veriye yönelik ihlallerin sıradan veri ihlallerinden çok daha kalıcı sonuçlar doğurmasına yol açar ve kanun koyucunun bu veri türü için neden daha sıkı bir koruma rejimi öngördüğünü açıklar. Uluslararası düzenlemelerde de biyometrik veri benzer şekilde "özel kategori veri" olarak ele alınır; bu da konunun dünya genelinde ortak bir hassasiyetle düzenlendiğini gösterir.
Biyometrik Veri Kurulunun Rehber İlkeleri
Kişisel Verileri Koruma Kurulu, biyometrik verilerin işlenmesine ilişkin yayımladığı rehberde birkaç temel ilkeye dikkat çeker. Bunların başında ölçülülük ve gereklilik gelir: aynı güvenlik amacına daha az müdahaleci bir yöntemle ulaşılabiliyorsa, biyometrik yöntem tercih edilmemelidir. İkincisi, biyometrik veriler yalnızca amaçla sınırlı biçimde ve mümkün olan en kısa süre saklanmalı, amaç ortadan kalktığında silinmelidir. Üçüncüsü, verilerin şifrelenerek ve yetkisiz erişime karşı korunarak tutulması esastır. Kurum bir yüz tanıma sistemi kurmadan önce bu ilkeleri karşılayıp karşılamadığını değerlendirmelidir.
Açık Rıza Süreci: Geçerli Rızanın Üç Unsuru
KVKK'da açık rıza; belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onay olarak tanımlanır. Yüz tanıma sistemi için alınacak rızanın geçerli sayılması için bu üç unsurun eksiksiz sağlanması gerekir:
- Belirli bir konuya ilişkin olmalı: "Tüm kişisel verilerimin işlenmesini kabul ediyorum" gibi genel ve muğlak ifadeler geçersizdir. Rıza, özellikle yüz verisinin geçiş kontrolü/personel devam takibi amacıyla işlenmesine yönelik açıkça belirtilmelidir.
- Bilgilendirmeye dayanmalı: Kişi, hangi verisinin, hangi amaçla, ne kadar süreyle işleneceğini ve haklarını önceden bilmelidir. Bu nedenle rıza mutlaka aydınlatma yükümlülüğünün yerine getirilmesinin ardından alınır.
- Özgür iradeyle verilmeli: Rızanın çalışma ilişkisinde "özgür" sayılabilmesi en tartışmalı noktadır. İşveren ile çalışan arasındaki güç dengesizliği nedeniyle, rıza vermeyen çalışana alternatif sunulmuyor ya da baskı hissettiriliyorsa rızanın özgürlüğü zedelenir.
Bu son madde, işyeri uygulamalarında en sık göz ardı edilen risktir. Rızanın gerçekten özgür olabilmesi için, çalışana yüz tanımaya alternatif bir yöntemin (kart, şifre, parmak izi vb.) gerçek anlamda sunulması gerekir.
Uygulamada rızanın ispatı da en az alınması kadar önemlidir. KVKK'da ispat yükü veri sorumlusuna aittir; bir uyuşmazlık halinde çalışanın gerçekten bilgilendirildiğini ve özgürce onay verdiğini göstermek işverenin sorumluluğundadır. Bu nedenle rıza; yazılı bir form, ıslak imza veya denetlenebilir bir dijital onay kaydı gibi somut biçimde belgelenmelidir. Yalnızca "sisteme yüzünü okuttu, demek ki kabul etti" varsayımı ispat açısından yetersiz kalır ve olası bir denetimde veri sorumlusunu zor durumda bırakır.
Rıza Geri Alınabilir Olmalıdır
Açık rıza her zaman geri alınabilir. Bir çalışan bugün yüz tanımaya rıza verse dahi, ileride bu rızasını geri çekebilir. Sistem tasarımınız bu senaryoyu desteklemeli; rıza geri alındığında ilgili kişinin biyometrik şablonu gecikmeksizin silinmeli ve ona alternatif bir geçiş yöntemi tanımlanmalıdır. Rızanın geri alınmasını fiilen imkansız kılan ya da cezalandıran bir kurgu, uyum açısından ciddi bir zafiyettir.
Aydınlatma Metni: Ne İçermeli?
Aydınlatma yükümlülüğü, rızadan bağımsız ve ondan önce gelen bir zorunluluktur. Yüz tanıma sistemi için hazırlanacak aydınlatma metninde şu bilgiler açıkça yer almalıdır: veri sorumlusunun kimliği, biyometrik verinin hangi amaçla işlendiği, kimlere aktarılabileceği, toplama yöntemi ve hukuki sebebi, saklama süresi ve KVKK 11. madde kapsamındaki hakların (bilgi talep etme, düzeltme, silme, itiraz gibi) nasıl kullanılacağı. Aydınlatma metni, sistemin kullanıldığı noktada (turnike, kapı, kayıt masası) erişilebilir olmalı ve çalışanlara ayrıca tebliğ edilmelidir.
Aydınlatmanın tek seferlik bir kağıt imzalatmaktan ibaret olmadığını vurgulamak gerekir. Etkili bir uygulamada aydınlatma metni birden fazla kanaldan sunulur: işe giriş evraklarında yazılı olarak, çalışan el kitabında ayrı bir bölüm halinde, turnike veya kapı girişinde görünür bir pano ya da dijital ekranla ve ziyaretçiler için resepsiyon noktasında kolayca ulaşılabilir bir formla. Yabancı ziyaretçi ağırlayan işletmelerde aydınlatma metninin en azından özet halinde ikinci bir dilde de sunulması, bilgilendirmenin gerçek anlamda anlaşılır olmasını sağlar.
Alternatif Yöntem Sunma Zorunluluğu
Yüz tanıma sistemi kurarken en pratik ve en çok ihmal edilen tedbir, biyometrik olmayan bir alternatifin daima açık tutulmasıdır. Çalışan veya ziyaretçi rıza vermediğinde ya da rızasını geri çektiğinde, geçişini kart, şifre ya da manuel doğrulama gibi bir yöntemle sürdürebilmelidir. Bu sadece hukuki bir zorunluluk değil, aynı zamanda operasyonel bir zorunluluktur: yüz tanıma; maske, yaralanma, ışık koşulları veya sistem arızası gibi durumlarda geçici olarak devre dışı kalabilir. İyi tasarlanmış bir PDKS yazılımı, birden fazla doğrulama yöntemini aynı anda destekleyerek hem uyumu hem de iş sürekliliğini garanti altına alır.
Şablon Saklama vs Fotoğraf: Kritik Teknik Ayrım
Yüz tanıma sistemlerinin KVKK uyumu açısından en belirleyici teknik detaylardan biri, verinin nasıl saklandığıdır. Kaliteli sistemler kişinin yüzünün fotoğrafını değil, yüzden çıkarılan özelliklerin matematiksel bir özetini — yani biyometrik şablonu (template) — saklar. Bu şablon, tek yönlü bir dönüşümle üretilir ve teorik olarak orijinal yüz görüntüsüne geri döndürülemez. Yani veritabanı ele geçirilse dahi, saldırganın elinde kullanılabilir bir yüz fotoğrafı bulunmaz.
Buna karşın bazı ucuz veya hatalı yapılandırılmış cihazlar, doğrulama için ham yüz fotoğraflarını depolar. Bu, hem KVKK'nın veri minimizasyonu ilkesine aykırıdır hem de olası bir sızıntıda çok daha ağır sonuçlar doğurur. Sistem seçerken cihazın yalnızca şifreli şablon sakladığını, ham görüntüyü kalıcı olarak tutmadığını mutlaka teyit edin. Yüz Tanıma Sistemleri ürün grubumuzda tercih ettiğimiz cihazlar, şablon tabanlı ve şifreli saklama mimarisini standart olarak sunar.
Canlılık Tespiti (Liveness Detection)
Güvenli bir yüz tanıma sisteminin olmazsa olmazı canlılık tespitidir. Bu teknoloji, kameranın önündeki nesnenin gerçek bir insan mı yoksa fotoğraf, video ya da maske gibi bir sahtekarlık aracı mı olduğunu ayırt eder. Canlılık tespiti olmayan bir sistem, basit bir cep telefonu fotoğrafıyla kandırılabilir; bu da hem güvenlik açığı hem de itibar riski demektir. Modern cihazlarda kızılötesi derinlik analizi, 3B haritalama ve mikro hareket algılama gibi yöntemler kullanılır. Özellikle yüksek güvenlikli alanlarda, Termal Yüz Tanıma çözümleri hem canlılık doğrulaması hem de ateş ölçümü gibi ek işlevler sunarak değer katar.
Veri Güvenliği ve Şifreleme
Özel nitelikli veri işleyen her sistemde, KVKK'nın 12. maddesi kapsamında teknik ve idari tedbirlerin alınması zorunludur. Yüz tanıma sistemleri için bu tedbirlerin başında güçlü şifreleme gelir. Biyometrik şablonlar hem cihaz üzerinde (at rest) hem de cihazla sunucu arasındaki iletişimde (in transit) şifrelenmelidir. Yaygın uygulamada AES-256 gibi endüstri standardı algoritmalar tercih edilir. Bunun yanında yetki tabanlı erişim kontrolü, log kayıtlarının tutulması, düzenli güvenlik güncellemeleri ve fiziksel cihaz güvenliği de bütünün ayrılmaz parçalarıdır.
İdari tedbirler ise en az teknik tedbirler kadar önemlidir: kişisel veri işleme envanteri hazırlanması, çalışanlara farkındalık eğitimi verilmesi, veri işleyen tedarikçilerle gizlilik sözleşmeleri imzalanması ve bir veri ihlali müdahale planının oluşturulması bunlar arasındadır. Bir ihlal yaşandığında Kurul'a ve ilgili kişilere gecikmeksizin bildirim yapılması yasal bir yükümlülüktür.
Bir veri ihlalinin sonuçları yalnızca yasal bildirim yükümlülüğüyle sınırlı kalmaz. Özel nitelikli, üstelik değiştirilemez nitelikteki bir biyometrik verinin sızması; idari yaptırım riski, ilgili kişilerin tazminat talepleri ve kurumun itibarında kalıcı bir zedelenme gibi çok boyutlu sonuçlar doğurabilir. Bu risklerin somut büyüklüğü olaydan olaya değiştiğinden burada yalnızca genel bir çerçeve çiziyoruz; kurumunuzun karşılaşabileceği somut hukuki sonuçlar için mutlaka bir hukukçuya danışmanızı öneririz. Önleyici yaklaşım, yani ihlali baştan engelleyecek teknik ve idari tedbirlere yatırım yapmak, her zaman sonradan yönetmekten daha az maliyetlidir.
Saklama Süresi ve İmha Yöntemleri
Kişisel Verileri Koruma Kurulu'nun silme, yok etme ve anonim hale getirme mevzuatı, biyometrik veriler için de geçerlidir. Veri sorumlusu, yüz verisini ne kadar süre sakladığını kişisel veri işleme envanterinde açıkça tanımlamalı; bu süre işleme amacıyla ilişkilendirilmelidir. Uygulamada üç imha yöntemi öne çıkar: silme (verinin ilgili kullanıcılar için erişilemez hale getirilmesi), yok etme (verinin geri getirilemeyecek biçimde fiziksel veya dijital olarak yok edilmesi) ve anonim hale getirme (verinin belirli bir kişiyle ilişkilendirilemeyecek şekilde değiştirilmesi). Kurumlar, periyodik imha süreleri belirleyerek amacı sona eren biyometrik şablonların düzenli aralıklarla otomatik olarak silindiği bir mimari kurmalıdır; bu hem uyumu kolaylaştırır hem de unutma kaynaklı insan hatası riskini azaltır.
Yerel Saklama mı, Bulut mu?
Biyometrik verinin nerede saklanacağı hem güvenlik hem de mevzuat açısından stratejik bir karardır. Yerel (on-premise) saklama, verinin işletmenin kendi sunucusunda veya cihaz üzerinde tutulması demektir; kontrol tamamen kurumdadır ve yurt dışına veri aktarımı riski doğmaz. Bulut saklama ise ölçeklenebilirlik ve merkezi yönetim avantajı sağlar, ancak sunucuların konumu, veri aktarımının hukuki dayanağı ve hizmet sağlayıcının güvenlik sertifikaları titizlikle değerlendirilmelidir. Özellikle sunucuların yurt dışında olduğu senaryolarda, KVKK'nın yurt dışına veri aktarımına ilişkin ek şartları devreye girer. Birçok işletme için, özel nitelikli veride kontrolü elde tutmak adına yerel saklama daha güvenli bir tercih olur.
VERBİS Kaydı
Veri Sorumluları Sicil Bilgi Sistemi (VERBİS), belirli kriterleri aşan veri sorumlularının kayıt olmakla yükümlü olduğu bir sicildir. Yüz tanıma gibi özel nitelikli veri işleyen bir işletme, çalışan sayısı ve yıllık mali bilanço gibi eşikleri karşılıyorsa VERBİS'e kayıt olmak ve işleme faaliyetlerini kişisel veri işleme envanterine dayalı olarak bildirmek zorundadır. Kayıt yükümlülüğünün kapsamı zaman zaman güncellendiğinden, kendi durumunuzun kayıt gerektirip gerektirmediğini bir uzmanla netleştirmeniz yerinde olur. VERBİS kaydı, işleme faaliyetinin şeffaflığını Kurul nezdinde görünür kılan önemli bir uyum adımıdır.
VERBİS'e kayıt sırasında bildirilecek bilgiler arasında veri işleme amaçları, veri kategorisi (burada biyometrik veri), veri konusu kişi grupları, aktarılabilecek alıcı grupları ve azami saklama süresi yer alır. Bu bilgiler, kurumun zaten hazırlamış olması gereken kişisel veri işleme envanteriyle birebir uyumlu olmalıdır; envanterdeki bir eksiklik ya da güncel olmayan bir bilgi, VERBİS bildiriminin de hatalı olmasına yol açar. Bu nedenle envanter ve VERBİS kaydı, birbirinden bağımsız değil, birbirini besleyen iki süreç olarak ele alınmalıdır.
Yüz Tanıma, Parmak İzi ve Kart: Karşılaştırmalı Bakış
Doğru geçiş kontrol yöntemini seçerken KVKK boyutu kadar güvenlik ve hijyen faktörlerini de tartmak gerekir. Aşağıdaki tablo, üç yaygın yöntemi bu üç eksende karşılaştırır.
| Kriter | Yüz Tanıma | Parmak İzi | Kart / Şifre |
|---|---|---|---|
| KVKK statüsü | Özel nitelikli (biyometrik) — açık rıza gerekli | Özel nitelikli (biyometrik) — açık rıza gerekli | Genellikle sıradan kişisel veri veya anonim kart no |
| Güvenlik seviyesi | Yüksek (canlılık tespiti ile çok yüksek) | Yüksek (kopyalanma riski düşük) | Düşük — kart devredilebilir/çalınabilir |
| Hijyen (temas) | Temassız — en hijyenik | Temaslı — ortak yüzey teması | Kart temassız olabilir, tuş takımı temaslı |
| Devredilebilirlik | Devredilemez | Devredilemez | Kolayca başkasına verilebilir |
| Alternatif sunma ihtiyacı | Zorunlu | Zorunlu | Genelde gerekmez |
Tablodan da görüleceği üzere, biyometrik yöntemler güvenlik ve devredilemezlik açısından üstünken, KVKK yükümlülükleri de o oranda artar. Hijyenin öncelikli olduğu ortamlarda temassız yüz tanıma öne çıkarken, bazı işletmeler Parmak İzli Personel Takip ya da hibrit çözümleri tercih eder. Temas ve maske gibi endişelerin ön planda olduğu ortamlarda ise Avuç İçi Damar İzi Tanıma gibi temassız ve son derece güvenli alternatifler değerlendirilebilir.
Çalışan İzleme Dengesi
Yüz tanıma sistemleri, çalışanların giriş-çıkış saatlerini otomatik kaydederek verimli bir devam kontrolü sağlar. Ancak bu teknoloji, gereğinden fazla veri toplayacak veya sürekli izleme algısı yaratacak biçimde kurgulanırsa, hem çalışan motivasyonunu düşürür hem de ölçülülük ilkesine aykırı hale gelebilir. Sistem yalnızca belirlenen geçiş noktalarında ve devam takibi amacıyla çalışmalı; çalışanların gün boyu hareketlerini izleyen bir gözetim aracına dönüşmemelidir. Amaçla sınırlılık, hem hukuki uyumun hem de sağlıklı bir kurum kültürünün temelidir.
Uygulamada Sık Yapılan Hatalar
- Aydınlatma metni hazırlamadan doğrudan rıza toplamak veya rızayı iş sözleşmesinin içine gömerek "özgür irade" unsurunu zedelemek.
- Rıza vermeyen çalışana hiçbir alternatif geçiş yöntemi sunmamak.
- Cihazın ham yüz fotoğrafı sakladığını fark etmeden veri minimizasyonu ilkesini ihlal etmek.
- Canlılık tespiti olmayan ucuz cihazlarla sahtecilik riskini göz ardı etmek.
- Şablonları şifresiz tutmak veya varsayılan yönetici parolalarını değiştirmemek.
- Amaç sona erdiğinde (işten ayrılan personel) biyometrik veriyi silmeyi unutmak.
- VERBİS yükümlülüğünü ve envanter güncellemesini ihmal etmek.
KVKK Uyum Kontrol Listesi
- Kişisel veri işleme envanteri hazırlandı mı?
- Yüz tanımaya özel aydınlatma metni oluşturulup tebliğ edildi mi?
- Açık rıza; belirli, bilgilendirmeye dayalı ve özgür biçimde alındı mı?
- Rıza vermeyenler için gerçek bir alternatif yöntem tanımlandı mı?
- Cihaz yalnızca şifreli biyometrik şablon mu saklıyor (ham foto değil)?
- Canlılık tespiti aktif mi?
- Veriler at-rest ve in-transit şifreleniyor mu?
- Saklama süresi ve silme prosedürü tanımlı mı?
- VERBİS yükümlülüğü değerlendirildi mi?
- Veri ihlali müdahale planı hazır mı?
Sektörel Örnekler
Farklı sektörler yüz tanımadan farklı ihtiyaçlarla yararlanır. Üretim tesislerinde, eldivenli çalışanların parmak izi vermekte zorlandığı ortamlarda temassız yüz tanıma pratik bir çözümdür. Sağlık kuruluşlarında hijyen önceliği nedeniyle temassız doğrulama tercih edilir. Plazalar ve iş merkezlerinde ziyaretçi yönetimi ve çok kiracılı geçiş kontrolü için yüz tanıma turnikelerle entegre çalışır. Veri merkezleri ve banka şubeleri gibi yüksek güvenlikli alanlarda ise canlılık tespiti ve çok faktörlü doğrulama ön plandadır. Her senaryoda ortak nokta şudur: teknoloji seçimi kadar KVKK uyum sürecinin doğru kurgulanması, sistemin uzun vadeli sürdürülebilirliğini belirler.
Maskeli Kullanım ve Farklı Ortamlarda Aydınlatma Senaryoları
Gerçek saha koşulları, aydınlatma ve rıza süreçlerinin tek bir kalıba sığmadığını gösterir. Dini nedenlerle yüzünü örten ya da sağlık gerekçesiyle maske takan bireylerde sistemin tanıma başarısı düşebilir; bu durumda kuruma düşen, kişiyi zorlamak yerine sorunsuzca alternatif bir doğrulama yöntemine yönlendirmektir. Benzer şekilde görme veya hareket kısıtlılığı olan bireyler için de erişilebilir bir alternatif — örneğin kartlı geçiş veya güvenlik görevlisi eşliğinde manuel kontrol — her zaman hazır tutulmalıdır. Bu yaklaşım hem alternatif sunma gerekliliğiyle hem de ayrımcılık yapmama ilkesiyle örtüşür.
Aydınlatmanın sunulma biçimi de ortama göre farklılaşabilir. Sabit personel için işe başlarken imzalanan kapsamlı bir aydınlatma ve rıza formu yeterli olurken, kısa süreli ziyaretçiler için turnike girişindeki bir QR kod, taranınca detaylı aydınlatma metnine yönlendiren pratik bir çözüm sunar. Etkinlik veya fuar gibi yoğun ve geçici geçiş noktalarında ise özet bir pano metni artı sözlü bilgilendirme kombinasyonu tercih edilebilir. Hangi senaryo seçilirse seçilsin amaç aynıdır: kişinin, yüz verisinin işlendiğini fark etmeden sistemden geçmesini önlemek ve bilgilendirmenin gerçek anlamda ulaştığından emin olmak.
Sonuç
Yüz tanıma sistemleri, doğru kurgulandığında hem yüksek güvenlik hem de temassız konfor sunan güçlü bir teknolojidir. Ancak bu gücün karşılığında, biyometrik verinin özel nitelikli kişisel veri statüsünden doğan ciddi sorumluluklar gelir. Geçerli bir açık rıza süreci, eksiksiz bir aydınlatma metni, alternatif yöntem sunma, şablon tabanlı şifreli saklama, canlılık tespiti ve sağlam veri güvenliği tedbirleri; başarılı bir uygulamanın birbirini tamamlayan parçalarıdır. Bu unsurların hepsini bir arada değerlendirmek, hatalı bir kurulumun doğuracağı hukuki ve itibari riskleri en aza indirir.
Bu rehber genel bilgilendirme amacı taşır ve hukuki tavsiye niteliği taşımaz. Her işletmenin veri işleme koşulları farklı olduğundan, sisteminizi kurmadan önce mutlaka bir KVKK uzmanı veya avukattan görüş almanızı öneririz. Biltek Zaman olarak, 25 yılı aşkın deneyimimizle İstanbul'da yüz tanıma ve geçiş kontrol sistemlerini tek elden, uyum odaklı bir yaklaşımla projelendiriyor, kuruyor ve sonrasında da yanınızda oluyoruz. İhtiyacınıza en uygun çözümü birlikte belirlemek için bizimle iletişime geçebilirsiniz.
Sıkça Sorulan Sorular
Yüz tanıma verisi KVKK'da hangi kategoriye girer?
Yüzden üretilen biyometrik veri, KVKK'nın 6. maddesi kapsamında özel nitelikli kişisel veri sayılır. Bu tür verilerin işlenmesi kural olarak yasaktır ve ancak ilgilinin açık rızası veya kanunda öngörülen istisnalar sağlandığında hukuka uygun hale gelir. Bu nedenle sıradan verilere göre çok daha titiz bir uyum süreci gerektirir.
Çalışanlardan yüz tanıma için nasıl geçerli rıza alınır?
Rızanın geçerli olması için belirli bir amaca yönelik, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olması gerekir. Bunun için önce aydınlatma metni tebliğ edilmeli, ardından yalnızca yüz verisinin işlenmesine ilişkin ayrı bir açık rıza alınmalıdır. Rıza vermeyen çalışana gerçek bir alternatif yöntem sunulması, rızanın özgür sayılması için şarttır.
Yüz tanıma cihazı fotoğrafımı mı saklıyor?
Kaliteli sistemler yüz fotoğrafını değil, yüzden çıkarılan matematiksel bir özeti yani biyometrik şablonu (template) saklar. Bu şablon tek yönlüdür ve orijinal görüntüye geri döndürülemez. Ham fotoğraf saklayan cihazlar hem veri minimizasyonu ilkesine aykırıdır hem de sızıntı durumunda çok daha risklidir; bu yüzden cihazın şablon tabanlı çalıştığını teyit etmek gerekir.
Canlılık tespiti neden önemlidir?
Canlılık tespiti, kameranın önündeki nesnenin gerçek bir insan mı yoksa fotoğraf, video ya da maske gibi bir sahtecilik aracı mı olduğunu ayırt eder. Bu özellik olmayan sistemler basit bir fotoğrafla kandırılabilir. Kızılötesi derinlik analizi ve 3B haritalama gibi yöntemlerle çalışan canlılık tespiti, sistemin güvenliğini belirgin biçimde artırır.
Biyometrik veriyi bulutta saklamak güvenli mi?
Bulut saklama ölçeklenebilirlik sağlar ancak sunucuların konumu, veri aktarımının hukuki dayanağı ve sağlayıcının güvenlik sertifikaları dikkatle değerlendirilmelidir. Özellikle sunucular yurt dışındaysa KVKK'nın yurt dışına veri aktarımına ilişkin ek şartları devreye girer. Özel nitelikli veride kontrolü elde tutmak isteyen işletmeler için yerel (on-premise) saklama çoğunlukla daha güvenli bir tercihtir.
Yüz tanıma sistemi için VERBİS kaydı gerekir mi?
Yüz tanıma özel nitelikli veri işlediğinden, çalışan sayısı ve yıllık mali bilanço gibi eşikleri aşan işletmeler için VERBİS kayıt yükümlülüğü doğabilir. Kayıt kapsamı zaman zaman güncellendiği için kendi durumunuzu bir uzmanla netleştirmeniz doğru olur. VERBİS kaydı, işleme faaliyetinin Kurul nezdinde şeffaf biçimde görünmesini sağlayan önemli bir uyum adımıdır.
Çalışan rızasını geri çekerse ne olur?
Açık rıza her zaman geri alınabilir. Bir çalışan rızasını geri çektiğinde biyometrik şablonu gecikmeksizin silinmeli ve kendisine kart veya şifre gibi alternatif bir geçiş yöntemi tanımlanmalıdır. Rızanın geri alınmasını fiilen imkansız kılan ya da çalışanı cezalandıran bir kurgu, KVKK uyumu açısından ciddi bir zafiyet oluşturur.
İşten ayrılan çalışanın yüz verisi ne yapılmalı?
İşten ayrılan personelin biyometrik verisinin saklanma amacı ortadan kalktığı için, ilgili şablonun makul süre içinde ve amaçla sınırlılık ilkesine uygun biçimde silinmesi gerekir. Verinin gereksiz yere sistemde tutulması KVKK'nın saklama süresi ve veri minimizasyonu ilkelerine aykırılık oluşturabilir. Bu nedenle işten çıkış süreçlerine biyometrik veri silme adımının prosedür olarak eklenmesi önerilir.
Ziyaretçilerden de yüz tanıma için rıza almak gerekir mi?
Evet; ziyaretçilerin biyometrik verisi de özel nitelikli kişisel veri sayıldığından, onlar için de aydınlatma yapılması ve açık rıza alınması gerekir. Ziyaretçilere yüz tanımaya alternatif olarak kart, QR kod ya da manuel kayıt gibi bir geçiş yöntemi sunulması, rızanın özgürlüğü açısından önemlidir. Kısa süreli ziyaretlerde çoğu işletme, biyometrik yerine daha az müdahaleci ziyaretçi yönetimi yöntemlerini tercih eder.
Yüz tanıma sistemi kurmak için Kurul'dan izin almak zorunda mıyım?
KVKK kapsamında sistem kurmadan önce Kurul'dan proje bazlı bir ön izin alma zorunluluğu genel olarak bulunmaz; asıl yükümlülük aydınlatma, geçerli açık rıza, teknik-idari tedbirler ve gerekiyorsa VERBİS kaydıdır. Ancak biyometrik veri işlendiği için sürecin baştan doğru kurgulanması kritiktir. Kendi durumunuza özgü yükümlülükleri netleştirmek için bir KVKK uzmanı veya avukatla çalışmanız yerinde olur.
Bu çözümle ilgili teklif alın
25 yıllık tecrübemizle ücretsiz keşif yapar, kurumunuza özel şeffaf bir teklif hazırlarız.