Bir PDKS; çalışanın kimliği, giriş-çıkış saatleri ve çoğu zaman konum verisi gibi kişisel verileri işler. Bu nedenle 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamındadır. İşveren, veri sorumlusu olarak belirli yükümlülükleri yerine getirmek zorundadır.
Hangi veriler işlenir?
- Kimlik ve istihdam verisi (ad, personel no, departman)
- Çalışma süresi verisi (giriş-çıkış, mola, fazla mesai)
- Konum verisi (GPS ile giriş doğrulandığında) — kişisel veridir
- Biyometrik veri (parmak izi/yüz tanıma kullanılıyorsa) — özel nitelikli veridir
Biyometrik veri: özel nitelikli ve riskli
Parmak izi ve yüz verisi KVKK madde 6 kapsamında özel nitelikli kişisel veridir. İşlenmesi kural olarak açık rıza ve Kurul’un öngördüğü ek güvenlik tedbirlerini gerektirir. Ayrıca ölçülülük ilkesi gereği, aynı amaca daha az müdahaleci bir yöntemle ulaşılabiliyorsa biyometrik yöntem tercih edilmemelidir.
İşverenin temel yükümlülükleri
- Aydınlatma: Çalışan, hangi verinin hangi amaçla işlendiği konusunda bilgilendirilmelidir (madde 10).
- Hukuki sebep: İşlemenin iş sözleşmesi, yasal yükümlülük veya meşru menfaat gibi bir hukuki sebebe dayanması gerekir; biyometri gibi durumlarda açık rıza gündeme gelir.
- Veri minimizasyonu: Yalnızca amaç için gerekli veri işlenmelidir.
- Saklama süresi: Veriler, amaç için gereken ve mevzuatın öngördüğü süre kadar saklanıp sonra imha edilmelidir.
- Veri güvenliği: Yetkisiz erişime karşı teknik ve idari tedbirler alınmalıdır (şifreleme, erişim kontrolü, izolasyon).
- VERBİS: Yükümlülük kapsamındaki veri sorumluları Veri Sorumluları Sicili’ne kayıt olmalıdır.
Çok kiracılı izolasyon neden önemli?
Bulut tabanlı bir PDKS’de farklı şirketlerin verilerinin birbirinden kesin olarak ayrılması (tenant izolasyonu) veri güvenliğinin temelidir. Satır düzeyi güvenlik (RLS) gibi yöntemlerle her şirketin yalnızca kendi verisine erişebilmesi sağlanmalıdır.