Parmak izi mi kart mı sorusunun kısa cevabı şudur: çoğu işletmede personel girişi ve devam kaydı için 13,56 MHz RFID kart (ziyaretçiye süreli QR kod) en dengeli yöntemdir. Parmak izi ya da yüz tanıma ise yalnızca sunucu odası gibi az sayıdaki yüksek riskli kapıda, hukuki değerlendirmesi yapılmış ikinci bir doğrulama katmanı olarak anlam taşır.
Türkiye'de Kişisel Verileri Koruma Kurulu'nun 2026/921 sayılı ilke kararı, mesai takibi için biyometrik veri işlenmesini ölçülü bulmuyor ve kart gibi alternatifleri işaret ediyor. Yani seçim yalnızca teknik değil, hukuki bir karardır da. Bu yazıda üç yöntemi güvenlik, hız, saha koşulları, işletme yükü ve KVKK açısından karşılaştırıyor, kararı bina bazında değil kapı bazında vermenin yolunu gösteriyoruz. Kapı, kart ve PDKS üzerine diğer yazılarımızı Geçiş Kontrolü ve PDKS sayfasında topladık.
Neden bu karar sanıldığından daha önemli?
Kartlı geçiş sistemi projelerinde yöntem seçimi genellikle bir satış görüşmesinde, tek cümleyle yapılır: "Parmak izi olsun, kimse kartını arkadaşına vermesin." Bu kaygı gerçektir; kart devredilebilir, parmak devredilemez. Ancak bu tek avantaj, bir sistemin beş-on yıllık yaşamı boyunca karşılaşacağı diğer soruların önüne geçmemeli:
- Kayıt silinmek ya da değiştirilmek istendiğinde ne olacak? Kart iptal edilip yenisi verilir; parmak izi değiştirilemez.
- Tozlu, yağlı, eldivenle çalışılan bir üretim alanında okuyucu ne kadar güvenilir?
- Ziyaretçi, taşeron ve stajyer nasıl girecek? Onlardan da biyometrik veri mi alınacak?
- Yetki ve kayıtlar KVKK denetiminde nasıl açıklanacak?
Kurumlar bu sorulara giderek daha fazla bütçe ayırıyor. Pazar araştırma şirketi MarketsandMarkets'in tahminine göre küresel geçiş kontrolü pazarının 2025'teki 10,62 milyar dolardan 2030'da 15,80 milyar dolara büyümesi bekleniyor (MarketsandMarkets Access Control Market raporu). Yatırım büyüdükçe yanlış yöntemi seçmenin maliyeti de büyüyor: sökülen okuyucular, yeniden toplanan veriler ve denetimde savunulamayan uygulamalar.
Parmak izi mi kart mı yüz tanıma mı? Karşılaştırma tablosu
Aşağıdaki tablo, sahada en sık karşılaştığımız ölçütleri özetliyor. Her satırda "doğru" cevap, kapının ve kullanıcı grubunun ihtiyacına göre değişir.
| Ölçüt | RFID kart (13,56 MHz) + QR | Parmak izi | Yüz tanıma |
|---|---|---|---|
| Neye dayanır? | Sahip olunan bir şeye (kart, telefon) | Kişinin kendisine | Kişinin kendisine |
| Devredilebilir mi? | Evet; kural ve denetimle sınırlanır | Hayır | Hayır |
| Kaybolunca / sızınca | Kart tek işlemle iptal edilir, yenisi verilir | Parmak izi değiştirilemez | Yüz değiştirilemez |
| Saha koşulları | Toz, yağ, eldivenden etkilenmez | Kirli, yaralı, yıpranmış parmakta ret artar | Işık, açı, maske, kaskla etkilenir |
| Hijyen | Temassız | Temaslı (sensör tipine göre) | Temassız |
| Ziyaretçi ve taşeron | Süreli QR ile kolay | Her ziyaretçi için kayıt gerekir | Her ziyaretçi için kayıt gerekir |
| KVKK niteliği ve mesai takibi | Kişisel veri; Kurul'un işaret ettiği alternatifler arasında | Özel nitelikli (biyometrik); mesai takibi için ölçülü bulunmuyor | Özel nitelikli (biyometrik); mesai takibi için ölçülü bulunmuyor |
| Uygun olduğu yer | Genel personel girişi, PDKS, yemekhane, ziyaretçi | Az sayıda yüksek riskli kapıda ikinci faktör | Az sayıda yüksek riskli kapıda ikinci faktör |
Kartın zayıf noktası nasıl kapatılır?
Kartın bilinen zayıflığı devredilebilmesidir. Bu risk, yöntemi değiştirmeden büyük ölçüde azaltılabilir: kopyalanmaya karşı daha dayanıklı 13,56 MHz kartlar kullanmak (farkı 125 kHz ve 13,56 MHz karşılaştırmamızda anlatıyoruz), turnikelerde tek kişilik geçiş, aynı kartın çıkış yapmadan tekrar içeri girmesini engelleyen anti-passback kuralı ve kritik kapılarda kart + PIN gibi ikinci bir faktör.
Biyometrinin doğruluğu her yerde aynı değil
Biyometrik sistemler "hatasız" diye pazarlanır, ama doğruluk algoritmaya, sensöre ve kullanıcı grubuna göre değişir. ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün 99 geliştiriciden 189 algoritmayı 18,27 milyon görüntüyle test ettiği çalışmada, yanlış eşleşme oranlarındaki demografik farklar algoritmaya bağlı olarak çoğu zaman 10 ila 100 kat arasında değişti (NIST — Face Recognition Vendor Test, demografik etkiler çalışması). Bu, yüz tanımanın kullanılamayacağı anlamına gelmez; ürün seçerken test sonuçlarını sormak ve kendi personelinizle pilot yapmak gerektiği anlamına gelir. Her yapay zeka modelinde olduğu gibi doğruluk, modelin hangi veriyle eğitildiğine ve sahadaki koşullara ne kadar benzediğine bağlıdır.
Parmak izinde de benzer bir tablo vardır: kuru cilt, yıpranmış iz ve yaş okuma hatalarını artırır. Sahada en sık görülen nedenleri ve çözümlerini parmak izi okumuyor yazımızda derledik.
KVKK tarafı kısaca
Parmak izi ve yüz görüntüsü, 6698 sayılı Kanun'un 6. maddesinde özel nitelikli kişisel veri sayılan biyometrik verilerdir ve Kurul'un 2026/921 sayılı ilke kararı, mesai takibi için biyometri kullanımını açık rıza olsa bile ölçülü bulmuyor. Kararın ayrıntısını, işverenin yükümlülüklerini ve karta geçiş planını biyometrik PDKS ve KVKK yazımızda anlattık.
Sektöre göre tercih: okul, hastane, üretim
Aynı mantık sektörden sektöre farklı sonuç verir. Okullarda öğrenciler çoğunlukla çocuktur; çocuğun biyometrik verisini işlemek hem hukuken hem de veliler açısından savunması güç bir tercihtir. Bu yüzden okul ve kampüs geçiş sistemlerinde öğrenciye kart, veliye ve ziyaretçiye süreli QR önerilir.
Hastanelerde belirleyici olan hijyen ve eldivendir. Ameliyathane ve yoğun bakım gibi steril alanlarda eldivenli personelin parmak izi okutması pratik değildir; temassız kart ya da, hukuki değerlendirmesi yapılmışsa, yüz doğrulama tercih edilir. Bölge mantığını hastane geçiş kontrolü yazısında ayrıntılı anlattık. Tozlu, yağlı ve eldivenle çalışılan üretim alanlarında da aynı nedenle kart öne çıkar.
Kapı bazında karar vermek için 6 adım
Tek bir binada tek bir yöntem seçmek yerine, her geçiş noktasını ayrı değerlendirmek hem güvenliği hem uyumu kolaylaştırır.
- Geçiş noktalarını listeleyin. Nizamiye, personel turnikesi, üretim, depo, ofis, arşiv, sunucu odası, laboratuvar gibi her kapıyı ayrı satıra yazın.
- Her kapının amacını yazın. Bu kapı devam kaydı (PDKS) mı üretiyor, yoksa yalnızca yetkisiz girişi mi önlüyor? Mesai takibine veri üreten noktalarda biyometri kullanmayın.
- Risk düzeyini belirleyin. Yetkisiz bir girişin sonucu ne olur: küçük bir kural ihlali mi, yoksa veri, ürün ya da can güvenliği riski mi?
- En az müdahaleci yöntemle başlayın. Genel girişlerde kart, ziyaretçi ve taşeronda süreli QR. Yüksek riskli kapıda önce kart + PIN seçeneğini değerlendirin.
- Biyometri gerçekten gerekiyorsa hukuki değerlendirmeyi yazılı yapın. Hukuki sebep, alternatiflerin neden yetmediği, saklama süresi, şablonun nerede tutulduğu ve kimin erişebildiği belgelenmeli. Bu belge kurumun genel KVKK uyum sürecinin parçası olmalı; veri envanteri ve VERBİS kaydı da buna göre güncellenmeli.
- Saha pilotu yapın. Seçilen okuyucuyu gerçek ortamda, vardiya değişiminde ve eldivenli kullanıcılarla bir süre deneyin; ret oranını ve kuyruk süresini ölçün.
Digital Bridge'de yöntem seçimini nasıl yapıyoruz?
Sabit bir ürün önermek yerine önce yetki haritasını çıkarıyoruz. Keşifte her kapının türünü, kablolamasını, kullanıcı grubunu ve risk düzeyini inceliyor; hangi kapıda hangi doğrulamanın gerektiğini sizinle birlikte yazıya döküyoruz. Genel personel girişi, PDKS ve yemekhane için kartlı geçiş sistemi kuruyoruz; yetkinin gerçekten kişiye bağlanması gereken az sayıdaki kritik kapı için ise kartı parmak izi geçiş çözümüyle birlikte kurgulayabiliyoruz. Bu ikinci durumda biyometrinin hukuki dayanağını ve saklama kurallarını KVKK uyum danışmanlığı ekibimizle birlikte proje başlamadan netleştiriyoruz.
Yazılım ve donanımı aynı ekip geliştirdiği için okuyucu, kontrolör ve yazılım arasındaki uyumun sorumluluğu tek elde kalır. Puantajın İK ve bordroya aktarılması gibi ihtiyaçlar için İK, bordro ve personel yönetimi tarafındaki entegrasyonu da kapsama yazıyoruz. İhtiyaç analizinin ardından kapsamı, aşamaları ve bedeli gösteren yazılı bir teklif hazırlıyoruz; bedeli belirleyen kalemleri kartlı geçiş sistemi fiyatları yazımızda açıklıyoruz. Türkiye'nin tüm illerine uzaktan ve yerinde hizmet veriyoruz.
SmartPass: kartla güvenli, ölçülü ve tek okumada
Kendi geliştirdiğimiz SmartPass, biyometrik veri toplamadan geçiş kontrolü, PDKS ve yemekhane sayımını tek sistemde birleştirir. Bir üretim tesisinde gün şöyle işler:
Sabah vardiyasına gelen çalışan nizamiye turnikesinde 13,56 MHz kartını okutur. Tek okumada turnike açılır, devam kaydı oluşur ve puantaj vardiya planına göre işlemeye başlar. Öğlen yemekhanede aynı kartla, o gün hakkı varsa öğünü düşülür. Aynı gün gelen bakım firması teknisyeni kalıcı kart yerine süreli QR kod ile girer; QR kod personel kartıyla aynı yetki kurallarına tabidir ve süresi dolunca geçersiz olur. Kimseden parmak izi ya da yüz görüntüsü alınmaz.
SmartPass'in bu karşılaştırmayla ilgili özellikleri:
- 13,56 MHz RFID kart ve süreli QR aynı terminalde. Personele kalıcı kart, ziyaretçiye tek kullanımlık QR.
- Kart numarası düz metin saklanmaz. Geri döndürülemez bir özet olarak tutulur; saklama süresi dolan kayıtlar anonimleştirilir.
- Sade dilde kurallar ve kural simülatörü. "Üretim ekibi mesai saatlerinde Depo bölgesine girebilir" gibi yazılır; iki kural çakışırsa hangisinin geçerli olduğu açıkça bildirilir.
- Denetim izi ve salt okunur denetçi rolü. Yetkide yapılan her değişiklik eski ve yeni değeriyle kayda geçer.
- Ayrı PDKS cihazı gerekmez. Puantaj vardiya planına göre çıkar, raporlar bordroya aktarılabilir.
Sonraki adım
Tesisinizdeki geçiş noktalarını amaç ve risk düzeyiyle birlikte tek bir listede toplayın; mevcut okuyucuların biyometrik veri tutup tutmadığını da not edin. Bu listeyle bizimle iletişime geçtiğinizde hangi kapıda kartın yeterli olduğunu, hangisinde ek doğrulama gerektiğini birlikte netleştirir, SmartPass'in sizin kurallarınızla nasıl çalışacağını gösteririz.