Yeni başlayanlar için biyometrik veri kvkk
Biyometrik Veri ve KVKK: Yeni Başlayanların Bilmesi Gerekenler
Geçiş kontrol sistemine geçmeye karar verdim ve ilk karşılaştığım konu biyometrik veri KVKK uyumluluğu oldu. Parmak izi okuyucu, yüz tanıma ya da iris tarama kullanmak istiyorsanız, bu konuyu atlayamazsınız. Hiç haklı olmayan endişeler nedeniyle projeyi durdurmak istemiyorsanız, doğru bilgiye ihtiyacınız var.
Biyometrik Veri Nedir ve KVKK Bağlamında Neden Önemlidir?
Biyometrik veri, kişinin fiziksel özelliklerini tanımlamak için kullanılan bilgilerdir. Parmak izleri, yüz yapısı, göz irisin deseni, ses tonu—bunların hepsi biyometrik veri kategorisine girer. Geçiş kontrol sistemlerinde en sık karşılaşılanları parmak izi ve yüz tanımadır.
Kişisel Verilerin Korunması Kanunu (KVKK) bu verileri özel bir kategori olarak tanıyor. İnsanların özel kategoride korunması gereken verileri işlemek demek, sadece gizlilik değil, aynı zamanda hukuki sorumluluk demek. Ben de ilk başta "iyi de, kapıyı açmak için parmak izi kullanacağım, bu kadar ciddi olamaz" demiştim. Hatalı düşünüştüm.
KVKK Kapsamında Biyometrik Veri İşlemenin Temel Kuralları
- Yasal Dayanak Olması Gerekir
Biyometrik veri işleyebilmek için KVKK'nın 6. ve 9. maddelerine göre yasal bir dayanağınız olmalıdır. Geçiş kontrol sisteminde bu dayanaklar: iş sözleşmesi, şirket içi güvenlik ihtiyacı ya da belirli alanların korunması olabilir. Siz çalışanların ya da ziyaretçilerin erişimini kontrol etmek istiyorsunuz—bu yeterli bir gerekçedir. Ancak "çok güzel sistem olur" demek yeterli değildir. - Rıza Alınması
Çalışanlarınızdan ya da binaya giren kişilerden yazılı rıza almanız gerekir. Rıza basit bir formdan ibaret değildir. İnsanların ne amaçla veri toplandığını, nasıl saklanacağını, kime verileceğini anlayabilecekleri şekilde açıklanması gerekir. Ben bunu en başında "onlar neden imza atmadı ki?" diye düşündüm. Çünkü rıza talep ettişim gibi göstermek yetmez, gerçekten açık ve anlaşılır şekilde açıklamak gerekir. - Veri İşleme Süreci Şeffaf Olmalıdır
Şirket içinde biyometrik veri toplarken, bu verilerin nerede saklanacağını, kim tarafından erişileceğini, ne kadar süre tutulacağını belirtmelisiniz. "Sistem güvenli" demek yetmez. İşleme politikanız yazılı ve ulaşılabilir olmalıdır. - Verileri Güvenli Saklama Yükümlülüğü
Parmak izi ya da yüz verisi sızdığında, kimlik hırsızlığı, izinsiz izleme gibi ciddi sorunlar ortaya çıkar. Verileri şifrelenmiş şekilde saklamalı, yetkisiz erişimi engellemeli, düzenli yedekler almalısınız. Ben başında sadece "database güvenli, sorun yok" demiştim. Yeterli değildir. - Kişinin Haklarını Korumak
Kişiler verilerini silme, silme sonrası doğrulama, hata düzeltme gibi hakları vardır. Biyometrik veri işlediğiniz sürece, bu hakları kullanmak isteyenlere 30 gün içinde cevap vermeniz gerekir.
Uygulamada Adım Adım Ne Yapmalısınız?
- Veri İşleme Envanteri Hazırlayın
Hangi biyometrik veriyi neden topladığınızı, nasıl işleyeceğinizi yazılı hale getirin. Bu sadece kağıt değil, muhasebeci yapmak gibi bir işi sizin göz önünde tutmanızdır. - Gizlilik Politikası Yazın
Açık, anlaşılır ve sade Türkçe ile yazın. "İlgili kişiler, parmak izi verileri kapı geçişi için toplanır, sistem tarafından şifrelenmiş olarak saklanır..." şeklinde devam edin. Hukuki jargon içinde kayboldurmayın. - Rıza Formu Hazırlayın ve Alın
Sadece "Kabul Ediyorum" kutusundan ibaret olmayan, gerçek açıklamayı içeren formlar kullanın. - Teknik Güvenlik Önlemleri Alın
Sistem seçerken, verilerin nasıl şifrelendiğini, nerede saklandığını, ne sıklıkla yedeklendiğini kontrol edin. Cihazın KVKK uyumlu olup olmadığını tedarikçisine sorun—sadece teknisyeni değil, hukuki durumu da sorgulayın. - Muhasebeci ya da Avukatla Danışın
Şirkettinizin büyüklüğüne göre iç denetim ya da dış danışman yardımı alabilirsiniz. KVKK ihlalleri için cezalar çok yüksektir.
Sık Yapılan Hatalar
- Çalışanlara Söylemeden Biyometrik Sistem Kurmak: Başını belaya sokmanın en hızlı yolu budur. Sürpriz yok, açık olun.
- Verileri Sınırsız Süre Tutmak: "Belki bir gün işe yarar" diye 5 yıl saklamayın. Gereksiz veriler silin.
- Yurt Dışında Veri İşleme: Bulut tabanlı sistemi seçiyorsanız, sunucuların nerede olduğunu kontrol edin. Türkiye dışında veri işlenmesi için ekstra koşullar vardır.
- İş Akdi Olmayan Kişilere Zorla Parmak İzi Vermesi İstenmek: Ziyaretçiler, müteahhitler, kısa vadeli hizmet sağlayıcılar için ayrı rıza alınmalıdır.
Sonuç: Doğru Yapılırsa Duvara Toslamayız
Biyometrik veri KVKK uyumluluğu, projenizi olanaksızlaştırmaz. Sadece önceden planlama ve şeffaflık gerektirir. Ben de başında "aşırı karmaşık" diye düşündüm, ancak adım adım ilerleyince yönetilebilir bir süreç olduğunu gördüm. Yazılı prosedürler, uygun rızalar ve iyi bir teknik altyapı varsa, kendi sisteminizi KVKK uyumlu şekilde kurabilirsiniz.
Hatalı yapmazsanız, hiçbir sorun yaşamadığım gibi siz de yaşamayacaksınız.