OperasyonAI Biyometrik Veri Politikası
Son güncelleme: 28 Haziran 2026
Biyometrik doğrulama modüllerinin varsayılan durumu, etkinleştirme şartları ve özel nitelikli kişisel veri korumaları.
1. Biyometrik Veri Nedir?
Yüz geometrisi, parmak izi, avuç içi, iris, damar izi, ses biyometrisi veya kişiyi benzersiz biçimde tanımaya yarayan benzer teknik özellikler biyometrik veri olabilir. Biyometrik veriler KVKK kapsamında özel nitelikli kişisel veridir. Normal fotoğraf veya video her durumda biyometrik veri değildir; ancak kişi tanıma amacıyla özel teknik işleme tabi tutulursa biyometrik niteliğe dönüşebilir.
2. Varsayılan Durum
Web ve mobil uygulamadaki standart kimlik doğrulama; kullanıcı hesabı, parola, oturum çerezi, cihaz oturumu ve rol yetkisine dayanır. Yüz tanıma, parmak izi şablonu veya benzeri bir merkezi biyometrik veri tabanı standart hizmetin parçası değildir. İşletim sisteminin cihaz kilidi için kullandığı Face ID/Touch ID verisine uygulama doğrudan erişmez; işletim sistemi yalnız başarılı/başarısız doğrulama sonucu döndürebilir.
3. Etkinleştirme Ön Koşulları
- ✓Amacın açıkça belirlenmesi ve daha az müdahaleci yöntemlerin neden yetersiz olduğunun belgelenmesi.
- ✓Müşteri veri sorumlusunun KVKK madde 6 kapsamındaki uygun işleme şartını belirlemesi.
- ✓Aydınlatma metni ile gerekiyorsa özgür ve ayrı açık rıza sürecinin hazırlanması.
- ✓Biyometrik veri etki değerlendirmesi ve saklama süresinin onaylanması.
- ✓Ayrı rol, erişim, şifreleme, anahtar yönetimi ve audit kontrollerinin kurulması.
- ✓Modül kapatıldığında şablonların silinmesi ve işlemin belgelendirilmesi.
4. İşleme Modelleri
| Model | Risk | OperasyonAI Yaklaşımı |
|---|---|---|
| Cihaz içi doğrulama | biyometrik şablon işletim sisteminde kalır | mümkün olduğunda tercih edilen model |
| Merkezi biyometrik şablon | yüksek ihlal ve geri döndürülemezlik riski | varsayılan dışı; ayrı değerlendirme ve sözleşme gerekir |
| Fotoğraf karşılaştırma | yüz tanıma amacı varsa biyometrik işleme olabilir | hukuki şart ve insan kontrolü olmadan etkinleştirilmez |
| Avuç içi / parmak izi terminali | özel cihaz ve sağlayıcı aktarımı | sağlayıcı, saklama ve aktarım zinciri önceden açıklanır |
5. Açık Rıza Tek Başına Yeterli Değildir
Çalışan-işveren ilişkisindeki güç dengesizliği nedeniyle açık rızanın özgür iradeyle verilip verilmediği ayrıca değerlendirilmelidir. Rıza vermeyen kişi için orantılı ve gerçek bir alternatif yöntem sunulmalıdır. Bir özelliğin kolay veya hızlı olması, biyometrik veri işlemeyi kendiliğinden zorunlu ve ölçülü kılmaz.
6. Güvenlik Tedbirleri
- Biyometrik şablon ile doğrudan kimlik verisinin ayrı tutulması,
- Aktarımda ve saklamada güçlü şifreleme ile anahtar ayrıştırması,
- Yetkili personel için çok faktörlü erişim ve kayıtlı yönetici işlemleri,
- Ham biyometrik görüntünün gereksiz yere saklanmaması,
- İhlal hâlinde biyometrik verinin değiştirilemez niteliğine uygun yüksek öncelikli müdahale,
- Düzenli erişim, saklama, silme ve sağlayıcı denetimi.
7. Otomatik Karar ve İtiraz
Biyometrik eşleşme sonucu tek başına vardiya ihlali, ücret kesintisi, disiplin veya işten çıkarma kararı doğuramaz. Hatalı ret, teknik arıza ve benzerlik sorunları için insan incelemesi ve alternatif doğrulama kanalı sağlanmalıdır.