Biyometrik Veri ve KVKK: Parmak İzi Sistemi Kurarken Nelere Dikkat Etmeliyim?
Giriş: Biyometrik Sistemler ve Yasal Sorumluluk
Parmak izi sistemini kurduğumuz ilk gün, müşterilerden birinin sorusu beni çok düşündürmüştü: "Bu parmak izlerini saklarken ne yasal yükümlülüklerim var?" O gün anladım ki, güvenlik sistemi kurmak sadece teknik bir iş değil; aynı zamanda kişisel verileri koruma konusunda da sorumlu olmak demek.
Biyometrik veri KVKK konusunda bilgi sahibi olmamak, gözden kaçan hatalar nedeniyle hem işletmenizi hem müşterilerinizi riske atabilir. Bu rehberde, parmak izi ve yüz tanıma sistemleri kurarken hangi adımları izlemeniz gerektiğini, kişisel veri koruması yasasına nasıl uygun kalabileceğinizi paylaşıyorum.
KVKK Nedir ve Neden Biyometrik Veriye Uygulanır?
Kişisel Verileri Koruma Kanunu (KVKK), Türkiye'de kişisel verilerin işlenmesini ve korunmasını düzenleyen başlıca yasadır. Parmak izi, yüz haritası ve iris taraması gibi biyometrik veriler, KVKK'nın tanımına göre "özel nitelikli kişisel veri" sayılır.
Bu verilerin özel nitelikli olması, onları çok daha hassas bir şekilde korumanız gerektiği anlamına gelir. Biyometrik veri, bir kez ele geçirilirse, şifreden farklı olarak asla değiştirilemeyen, yaşam boyu geçerli bir tanımlayıcıdır. İşte bu yüzden kurulum aşamasından başlayarak her detaya dikkat etmek zorunlu hale gelir.
Adım Adım: Parmak İzi Sistemi Kurarken Yapmanız Gerekenler
1. Yasal Dayanak Oluşturun
Sistemi kurmadan önce, parmak izi toplamanızın yasal bir dayanağı olması şart. Bu dayanak üç kaynaktan biri olabilir:
- Kişinin açık rızası – Çalışan, öğrenci veya ziyaretçi bilinçli olarak formla onay vermek zorundadır.
- Hukuki yükümlülük – Örneğin, güvenliğe ilişkin yasal düzenleme varsa.
- Meşru menfaat – İşletmenizin ve diğer kişilerin haklarını koruma amacı.
Çalışanlardan rıza aldığınızda, formda nedenini, ne zaman silineceğini, hangi sistemde kullanılacağını açıkça belirtmelisiniz. "Geçiş kontrolü için" demek yeterli değildir. "Ön kapıda, arka kapıda ve ofis alanında erişim kontrolü amacıyla" şeklinde somutlaştırmalısınız.
2. Veri İşleme Sözleşmesi Hazırlayın
Sistemi başka bir firmaya kurduruyorsanız ya da bulut hizmeti kullanıyorsanız, o taraf sizin adınıza veri işlemekle yükümlü hale gelir. Bu ilişkiyi "Veri İşleme Sözleşmesi" ile yazılı olarak tanımlamanız gerekir. Sözleşmede:
- Verilerin nereye aktarılacağı
- Ne kadar süre saklanacağı
- Güvenlik önlemleri
- Veri ihlali durumunda yapılacaklar
mutlaka yer almalıdır.
3. Veri Saklama Süresini Belirleyin
Parmak izini sonsuza kadar tutmayın. KVKK'ya göre veri, toplama amacı ortadan kalkınca silinmek zorundadır. Bir çalışan ayrılırsa, 30 gün içinde parmak iz verisini silmeyi yazılı olarak taahhüt edin. Geçiş kontrol cihazında bu otomatik olur mu, manuel mi? Yazılımda hangi alarma bağlıdır? Bunları önceden araştırın.
4. Güvenlik Mimarisini Güvenli Tutun
Parmak iz verisini yerel panel mı (cihazın içinde) yoksa bulut ortamında mı tutacaksınız? Her iki yönteminde güvenlik gereksinimleri vardır:
- Yerel depolama: Cihaza fiziksel erişimin kısıtlanması, sunucunun şifrelenmesi
- Bulut depolama: Verinin şifrelenmiş aktarılması, sağlayıcının veri merkezi sertifikasyonları (ISO 27001 vb.)
5. Erişim Kontrolleri Yapılandırın
Parmak iz verilerine kim erişebilir? Güvenlik görevlisi, insan kaynakları müdürü, sistem yöneticisi – hepsi aynı şeyi mi görecek? KVKK, "ihtiyaç kaidesi"ni öngörür. Her kişi sadece görevini yerine getirmek için gerekli olan veriyi görmek hakkına sahiptir. Yazılımda bu roller ayırt edilebilir mi? Kontrol edin.
6. Denetim Kaydı Tutun
Kim, ne zaman, hangi veriye erişti? Bu kayıtları saklamak zorunludur. Yerel panel kullanan bir sistem bile "kim parmak izi ekledi", "kim sildi" gibi etkinlikleri loglamalıdır. Yazılımın denetim raporlarını en az 1-2 yıl tutabilmeyi planlamalisiniz.
Sık Yapılan Hatalar
Hata 1: Sessiz sedasız sistem kurma. Çalışanlar bilmeden parmak iz sistemi konuluyor, en sonra anlaşılıyor. KVKK ihlali. Herkesin bilmeli, onay vermeli.
Hata 2: Hepsi için aynı yazılım. Güvenlik görevlisine tüm çalışanların parmak izini görme hakkı vermek, verileri gereksiz yere maruz bırakmak demek.
Hata 3: "Hiçbir zaman silmeyeceğiz" kararı. İşletmeniz değişse, sistem kaldırılsa bile veriler kalıyor. Silme prosedürünü yazılı olarak yapılandırmalısınız.
Hata 4: Veri ihlali planı olmamak. Cihaz çalınırsa, yazılım hacklenirse ne yapacaksınız? Bu planı önceden yapın, zamanı gelince geç kalmasın.
Özet: Güvenlik ve Uyum Birlikte Yürür
Parmak izi sistemi kurmak, kapı açmak kadar kolay, ama hukuki sorumluluk almak o kadar da hafif değil. Kurulumu başlamadan önce rıza alın, sözleşmeler imzalayın, veri akışını haritalayin. Kurulduktan sonra erişimi kontrol edin, denetim kayıtları tutun, silme prosedürlerinizi test edin.
Bu adımları izlemek, hem müşterilerinizin haklarını koruyor hem de siz işletmenizi yasal risklerden uzak tutuyor. Biyometrik veri KVKK uyumluluğu, tek seferlik bir görev değil – sistemin ömrü boyunca süren bir dikkat meselesi.