KVKK Uyumlu PDKS: Personel Verisi Nasıl Korunmalı
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 2016'dan beri yürürlüktedir. PDKS sistemleri, kişisel veri işleyen sistemlerin başında gelir ve uyumsuzluk ciddi idari para cezalarına yol açabilir.
KVKK'ya Göre Personel Verileri
PDKS sisteminde işlenen veriler kişisel veri kategorisindedir:
- Ad, soyad, TC kimlik numarası
- Çalışma saatleri, izin kayıtları
- Lokasyon (GPS) verisi
- Fotoğraf, biyometrik veri (parmak izi, yüz)
- İletişim bilgileri (telefon, e-posta)
- Maaş, avans ve performans bilgileri
Biyometrik Veri Özel Kategorisi
KVKK Madde 6'ya göre biyometrik veriler (parmak izi, yüz tanıma, retina taraması) özel nitelikli kişisel veridir. İşlenmesi için:
- Personelden açık rıza alınmalı (yazılı ve ayrı form)
- Alternatif yöntem sunulmalı (reddeden personele başka çözüm)
- Veri minimizasyonu ilkesi — gerekli olandan fazla toplanmamalı
- Güvenli şifreleme ile saklanmalı
- Belirli amaçla sınırlı kullanılmalı
Önemli: Biyometrik veri çalındığında değiştirilemez. QR kod veya mobil yöntem KVKK açısından çok daha güvenli bir alternatiftir.
KVKK PDKS Uyum Kontrol Listesi
1. Aydınlatma Yükümlülüğü
- Personele işlenen veriler, amaç ve süre bildirilmeli
- Aydınlatma metni işe alım sürecinde veya sistem kullanımı öncesi verilmeli
- Tercihen imzalı form saklanmalı
2. Veri İşleme Envanteri (VERBİS)
Çalışan sayısı 50'yi aşan ve yıllık mali bilançosu belirli eşiği geçen şirketler VERBİS'e kayıt yaptırmak zorundadır. PDKS'te işlenen veri kategorileri VERBİS'te bildirilmeli.
3. Veri Güvenliği
- SSL/TLS şifreli iletişim (HTTPS)
- Veritabanı şifreleme (at-rest encryption)
- Güçlü parola politikası ve 2FA
- Rol bazlı erişim kontrolü
- Denetim logları (kim, ne zaman, neye erişti)
4. Veri Saklama Süresi
- Personel kayıtları: İş Kanunu gereği 10 yıl
- Puantaj: minimum 5 yıl (SGK denetimi)
- Biyometrik veri: ilgilinin talebi üzerine veya iş sözleşmesi sona erince silinmeli
- GPS kayıtları: genelde 1 yıl ile sınırlı tutulmalı
5. Veri Sahibi Hakları
Personel KVKK kapsamında:
- Verilerine erişim isteme
- Düzeltme talep etme
- Silme talep etme (sadece yasal saklama süresi dolduğunda)
- İşlemeye itiraz etme
- Aktarımı durdurma
PDKS sistemi bu talepleri karşılayabilecek yapıda olmalıdır.
6. Yurtdışına Veri Aktarımı
Veriler yurtdışında saklanacaksa (örn: AWS US, Google Cloud EU):
- Yeterli koruma sağlanan ülkelerden biri olmalı
- Veya KVKK'nın belirlediği taahhütname alınmalı
- Personelden açık rıza alınmalı
İdeal: Veriler Türkiye'de veya AB kapsamında (Frankfurt, Dublin) tutulmalı.
7. Veri İhlali Bildirimi
İhlal durumunda 72 saat içinde KVK Kurulu'na bildirim zorunluluğu vardır. PDKS sağlayıcısı bu süreci desteklemelidir.
İdari Para Cezaları (2026)
KVKK ihlallerinde verilen cezalar ciddi miktardadır:
- Aydınlatma yükümlülüğüne uymama: 74.400 - 1.489.100 TL
- Veri güvenliği tedbirlerini almama: 223.400 - 14.891.400 TL
- VERBİS'e kayıt yaptırmama: 119.000 - 5.956.000 TL
- Kurul kararlarına uymama: 178.500 - 7.445.000 TL
Cezalar yıllık olarak güncellenir.
1PDKS'in KVKK Uyumu
- ✅ Veriler AWS Frankfurt (AB) bölgesinde şifreli saklanır
- ✅ Biyometrik veri toplamaz (QR kod bazlı)
- ✅ Rol bazlı erişim kontrolü (SuperAdmin / DepartmentManager / Staff)
- ✅ Audit log: her kritik işlem kaydedilir
- ✅ Soft delete + veri silme: KVKK talebi ile uyumlu
- ✅ HTTPS zorunlu, JWT token bazlı kimlik doğrulama
- ✅ Aydınlatma metni örneği ve VERBİS kayıt rehberi destek ekibinden
- ✅ Veri ihlali durumunda 72 saat içinde bildirim prosedürü
Sonuç
PDKS sistemi seçerken fiyat ve özellik kadar KVKK uyumu da kritiktir. Biyometrik sistemler "daha güvenli" algısı verse de, ihlal durumunda geri dönüşü olmayan risk taşır. QR kod + GPS + şifreli bulut bazlı modern çözümler hem yasal hem operasyonel açıdan daha dengeli bir tercihtir.
KVKK Uyumlu PDKS Arıyorsanız
Biyometrik veri toplamadan, AB'de saklamalı, denetlenebilir bir çözüm için.
Detaylı Bilgi Alın