KVKK Biyometrik Veri İşleme Kuralları ve Uygulamaları
KVKK Biyometrik Veri İşleme Kuralları: Şirketler İçin Kapsamlı Rehber
Biyometrik veriler, modern işletmelerin giderek daha fazla kullandığı ancak KVKK açısından en titiz şekilde korunması gereken kişisel veri kategorisidir. Yüz tanıma sistemleri, parmak izi okuyucuları, ses tanıma teknolojileri ve iris tarayıcıları gibi biyometrik araçlar, Türkiye'deki birçok şirket tarafından güvenlik, erişim kontrolü ve kimlik doğrulama amacıyla kullanılmaktadır.
Ancak bu teknolojilerin kullanımı, Kişisel Verilerin Korunması Kanunu (KVKK) çerçevesinde ciddi yasal sorumluluklar beraberinde getirmektedir. Bu yazıda, biyometrik veri işlemenin KVKK kapsamındaki kurallarını, uygulamalarını ve şirketlerin neler yapması gerektiğini detaylı bir şekilde inceleyeceğiz.
Biyometrik Veri Nedir ve Neden Özel Koruma Gerektirir?
Biyometrik Veri Tanımı
Biyometrik veriler, bir kişinin fiziksel, fizyolojik veya davranışsal özelliklerine dayalı olarak toplanan ve işlenen verilerdir. KVKK'nın m.6 kapsamında tanımlanan hassas kişisel veriler arasında yer alan biyometrik veriler, kişinin kimliğinin benzersiz şekilde tanımlanması veya doğrulanması için kullanılabilir.
Biyometrik veri örnekleri:
- Parmak izi bilgileri
- Yüz tanıma ve yüz geometrisi verileri
- İris veya retina taraması sonuçları
- Ses tanıma ve voiceprint verileri
- El yazısı dinamikleri
- Yürüyüş biçimi (gait recognition) verileri
- DNA profilleri
Neden Özel Koruma Gerekliliği Vardır?
Biyometrik veriler, KVKK m.6 kapsamında hassas kişisel veriler olarak sınıflandırılır. Bu veriler, geleneksel verilerden farklı olarak:
- Değiştirilememektedir: Bir parolanızı değiştirebilirsiniz, ancak parmak iziniz veya yüz tanıma verilerinizi değiştiremezsiniz.
- Kalıcı kimlik göstergesidir: Hayatınız boyunca aynı kalır ve sizi eşsiz şekilde tanımlar.
- Kötüye kullanım riski taşır: Çalınması halinde kişinin kimliğini tamamen taklit etmek mümkün olabilir.
- İzinsiz takip ve gözetim riskini oluşturur: Biyometrik veriler, kişinin farkında olmaksızın toplanabileceğinden özel dikkat gerektirir.
KVKK Mevzuatında Biyometrik Veri İşleme Kuralları
KVKK m.6: Hassas Kişisel Veri Tanımı
KVKK m.6, hassas kişisel veri tanımını yaparken biyometrik verileri açıkça belirtmiştir. Kanuna göre, biyometrik veri işleme, kimlik doğrulama veya kişi tanımlaması amacıyla otomatik olarak gerçekleştirilen veri işlemesi hallerinde, veri sahibinin özel yazılı rızası gereklidir.
Kurula göre, bu rıza, "gözle görülür şekilde ayrı ve açık" bir biçimde alınmalıdır. Örneğin, genel rıza formlarında gömülü biyometrik rıza klozulları geçersiz kabul edilebilir.
KVKK m.5: Veri İşlemenin Temel İlkeleri
Biyometrik veriler işlenirken, KVKK m.5'te belirtilen şu ilkelere uyulmalıdır:
- Hukuka ve dürüstlüğe uygunluk: Biyometrik veri toplama, gizli veya yanıltıcı yöntemlerle yapılmamalıdır.
- Amaçla sınırlılık: Biyometrik veriler, toplanan amaç dışında kullanılamaz.
- Veri minimizasyonu: Sadece gerekli olan biyometrik veriler toplanmalıdır.
- Doğruluk ve güncellik: Biyometrik veriler yanlış veya hatalı olmamalıdır.
- Depolama sınırlılığı: Biyometrik veriler, amacı sona erdikten sonra derhal silinmelidir.
KVKK m.11: Rıza Esasında Veri İşleme
Biyometrik veri işlemesinin yasal dayanağı genellikle rızadır. KVKK m.11, rızanın geçerli olması için şu koşulları belirtmiştir:
- Özgür olması (zorlama olmaksızın alınması)
- Bilgilendirilmiş olması (kişinin tüm bilgileri önceden bilmesi)
- Spesifik olması (her bir işleme amacı için ayrı rıza)
- Açık anlatımla verilmesi (zımni rıza geçersiz)
- Yazılı veya elektronik ortamda alınması
Kişisel Verileri Koruma Kurulu Kararları ve Uygulamalar
Kimlik Doğrulama Amaçlı Biyometrik Veri İşleme
Kişisel Verileri Koruma Kurulu (KVKK Kurulu), 2021 yılında aldığı bir kararla, çalışanların kimlik doğrulaması amacıyla biyometrik veri (parmak izi, yüz tanıma) işlenmesinin KVKK m.6 kapsamında rıza gerektirdiğini açıklamıştır.
Kurulun temel hattı: İşveren, çalışanın biyometrik verilerini toplayabilir, ancak bunun için çalışanın önceden yazılı rızasını alması gerekir. Bu rıza, genel istihdam sözleşmesine gömülü biçimde alınamaz; ayrı, açık ve spesifik bir rızanın alınması gereklidir.
Gözetim ve Güvenlik Amaçlı Kullanımlar
Kurula göre, güvenlik kameralarından elde edilen görüntüler biyometrik veri sayılabilir. Özellikle yüz tanıma teknolojisi kullanılarak bireyleri otomatik olarak tanımlamak amacıyla bu görüntüler işleniyorsa, KVKK m.6 kapsamında özel rıza gereklidir.
Bir banka, şube girişinde ve ATM alanlarında yüz tanıma ka