Geçiş kontrolünü kendi ellerinizle kurun
Bölümler
Bunlar da ilginizi çeker
Site hakkında
Kartlı geçiş, akıllı kilit ve kapı otomasyonu konularını uygulamalı anlatan bağımsız bir kaynak. Ürün seçiminden kablolamaya, kurulumdan arıza çözümüne kadar adım adım rehberler bulursunuz.

Biyometrik Veri ve KVKK: Parmak İzi Kullanmadan Önce Bilinmesi Gerekenler

Parmak izli okuyucu takmak teknik olarak en kolay işlerden biri; iki kablo, bir kilit, on dakikalık ayar. Beni yıllardır zorlayan kısım hiç kablo tarafı olmadı. Bir işletmede kurulumu bitirip çıktığımda müdür arkamdan seslendi: "Bir çalışan parmağını vermek istemiyor, ne yapacağız?" O gün elimde net bir cevap yoktu ve eve gidip 6698 sayılı Kişisel Verilerin Korunması Kanunu'nu satır satır okudum. O günden beri parmak izi kuran her yere aynı soruyla giriyorum: buna gerçekten ihtiyacınız var mı?

Aşağıda, kendi kurulumunu kendi yapan biri olarak biyometrik veri KVKK parmak izi üçgeninde nelere dikkat ettiğimi sırayla anlatıyorum. Hukuk danışmanlığı değil; sahadan çıkmış bir kontrol listesi.

Neden bu kadar dikkat gerekiyor?

Kartı kaybedersiniz, yenisini basarsınız. Şifreyi biri öğrenirse değiştirirsiniz. Parmak izini değiştiremezsiniz. Kanun da tam bu yüzden biyometrik veriyi "özel nitelikli kişisel veri" sınıfına koyuyor; yani sağlık verisiyle, dini inançla aynı raftaki, en korunaklı kategoride. Sıradan bir isim-soyisim kaydıyla aynı özensizlikle ele alamıyorsunuz.

Adım adım: parmak izine geçmeden önce

  1. Gerçek ihtiyacı sorgulayın (ölçülülük). Kanunun ruhu şu: amaca ulaşmak için daha az müdahaleci bir yol varsa, onu kullanın. Deponun kapısını kartla da kilitli tutabiliyorsanız parmak izi savunulması zor bir tercihtir. Ben artık teklif aşamasında soruyorum: "Kart yetmediği için mi geçiyorsunuz, yoksa kart devretme sorununu çözmek için mi?" Cevap ikinciyse, kart teknolojisini yükseltmek veya turnike ekleyerek geçişi tekilleştirmek çoğu zaman daha temiz bir çözüm oluyor. Okuyucu tiplerini karşılaştırdığım yazıda bunu ayrıntılı anlatıyorum.

  2. Aydınlatma metnini kurulumdan önce hazırlayın. Kişiye; verisini kimin işlediğini, hangi amaçla, nerede saklandığını, ne kadar süre tutulacağını, kimlere aktarılacağını ve haklarını anlatmanız gerekiyor. Bunu parmak kaydını alırken sözlü olarak geçiştirmek işe yaramıyor; yazılı, okunabilir, tek sayfa bir metin olsun. Aydınlatma ile rıza aynı belge değil, ayırın.

  3. Açık rıza alın — gerçekten "açık" olsun. Açık rıza; belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olmalı. Buradaki kritik kelime "özgür irade". İşe giriş evraklarının arasına sıkıştırılmış, imzalanmadığında işe başlanamayan bir form, özgür irade sayılmaz. Rızayı ayrı bir kâğıtta, ayrı imzayla toplayın ve geri alınabildiğini yazın.

  4. Alternatif yöntemi sistemde hazır tutun. Bence en çok atlanan madde bu. Parmağını vermek istemeyen kişi için kart, şifre veya kayıt defteri gibi bir seçenek sunmalısınız — hem de kullanmayı caydırmayacak şekilde. Alternatifi seçen kişi kapıda 5 dakika bekliyor, sürekli güvenlik çağırıyorsa o alternatif kâğıt üzerinde kalmış olur. Ben terminali seçerken hep "parmak izi + kart" destekleyen modele yöneliyorum; böylece rıza vermeyen personele aynı kapıdan kart tanımlıyorum, kimse fark etmiyor.

  5. Ham görüntü değil şablon saklayan cihazı tercih edin. Ciddi cihazlar parmak izinin fotoğrafını tutmaz; matematiksel bir şablon (template) üretip onu saklar ve görüntüyü siler. Ürün belgesinde bunu arayın, satıcıya sorun. Şablonun cihaz içinde şifreli tutulması, mümkünse verinin merkezi sunucuya değil kartın veya terminalin içinde kalması ekstra puan.

  6. Saklama süresini yazın ve uygulayın. "Belki lazım olur" diye tutulan veri, hukuken sahipsiz veridir. Personel için mantıklı ölçü, ilişkinin bitişi: iş sözleşmesi sona erdiğinde parmak izi şablonu silinir. Ziyaretçide süre daha kısa olmalı. Bu süreleri bir saklama ve imha politikasına yazıp, çıkış işlemleri listesine "biyometrik kayıt silindi mi?" satırını ekleyin. Ben bunu insan kaynaklarına bir kontrol listesi olarak bırakıyorum, yoksa unutuluyor.

  7. Erişimi kısıtlayın, iz bırakın. Yazılımda kim kullanıcı ekleyip silebiliyor, kim raporları görebiliyor? Bunu kullanıcı ve grup yetkileriyle daraltın, yönetici şifresini paylaşılan bir not kâğıdından çıkarın. Yerel panel mi bulut mu tartışmasında biyometri işin içindeyse, verinin fiziksel olarak nerede durduğu ve yurt dışına aktarım olup olmadığı ayrıca değerlendirilmesi gereken bir başlık.

  8. Kayıt yükümlülüğünüzü kontrol edin. Veri sorumlusu olarak VERBİS kaydı gerekip gerekmediğini, çalışan sayısı ve ciro eşiklerine göre değerlendirin. Küçük bir apartman yönetimiyle 200 kişilik bir fabrikanın sorumluluğu aynı ağırlıkta değil.

Sık yapılan hatalar