KVKK Uyumlu PDKS ile Şirketinizi Hukuki Risklere Karşı Koruyun
Personel devam kontrol sistemleri kişisel veri işler — üstelik konum gibi hassas kategorilere dokunur. KVKK uyumlu bir PDKS kurgusunun 6 temel adımını ve dikkat edilmesi gereken noktaları derledik.
KVKK Uyumlu PDKS ile Şirketinizi Hukuki Risklere Karşı Koruyun
Personel devam kontrol sistemi (PDKS) kullanan her işveren, farkında olsun ya da olmasın, kişisel veri işler: giriş-çıkış saatleri, mola süreleri, çalışma lokasyonu ve kimlik bilgileri. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) bu verilerin işlenmesine açık kurallar getirir; kurallara uymayan işletmeler idari para cezalarıyla ve çalışan uyuşmazlıklarında ispat sorunlarıyla karşılaşabilir.
1. Aydınlatma yükümlülüğünü yerine getirin
PDKS devreye girmeden önce çalışanlarınıza hangi verilerin, hangi amaçla, ne kadar süreyle işleneceğini açıkça bildirmelisiniz. Aydınlatma metni; giriş-çıkış kayıtları, mola takibi ve varsa konum doğrulaması gibi tüm işleme faaliyetlerini kapsamalıdır.
2. Veri minimizasyonu: yalnızca gerekeni toplayın
KVKK'nın temel ilkelerinden biri, amaçla sınırlı ve ölçülü veri işlemektir. Devam kontrolü için sürekli konum takibi değil, yalnızca giriş-çıkış anında bölge doğrulaması yeterlidir. Taskiva'nın izinli bölge (geofence) yaklaşımı tam bu ilkeye göre tasarlanmıştır: uygulama personeli takip etmez; yalnızca giriş-çıkış işlemi sırasında, önceden tanımlanmış çalışma alanının içinde olunup olunmadığını doğrular.
3. Erişimi rol bazlı sınırlandırın
Devam verilerine kimin erişebildiği, en az verinin nasıl toplandığı kadar önemlidir. Modül ve işlem bazlı yetki matrisi sayesinde bordro ekibi yalnızca bordro verisini, departman yöneticisi yalnızca kendi ekibinin kayıtlarını görür. Yetkisiz erişim en baştan engellenir.
4. Veri izolasyonu ve teknik tedbirler
- Şirket bazlı veri izolasyonu: çok kiracılı sistemlerde her şirketin verisi veritabanı seviyesinde (Row-Level Security) ayrılmalıdır.
- Şifreli iletişim: tüm veri trafiği SSL/TLS ile taşınmalıdır.
- Oturum güvenliği: kısa ömürlü oturum anahtarları ve "tüm cihazlardan çıkış" imkânı bulunmalıdır.
- Denetim günlüğü: veriye kimin, ne zaman, hangi işlemle dokunduğu kayıt altına alınmalıdır.
5. Saklama sürelerini tanımlayın
Devam kayıtları, iş hukukundaki ispat yükümlülükleri nedeniyle belirli süre saklanmalı; süre dolduğunda güvenli şekilde silinmeli veya anonimleştirilmelidir. Saklama politikanızı aydınlatma metniyle tutarlı kurgulayın.
6. Belgeleri doğrulanabilir kılın
Onaylı izin belgeleri gibi resmi çıktıların gerçekliği sorgulanabilir olmalıdır. Taskiva'nın ürettiği izin belgesi PDF'lerindeki QR kod, belgenin kamuya açık doğrulama sayfasından teyit edilmesini sağlar — böylece sahte belge riski ortadan kalkar.
Özetle: KVKK uyumu tek seferlik bir evrak işi değil, sistem tasarımının parçasıdır. Doğru kurgulanmış bir PDKS hem hukuki riskinizi düşürür hem de çalışanlarınıza verilerinin özenle işlendiği güvencesini verir.