Bizi Takip Edin :
Genel

İnşaat Şantiyelerinde BT ve Veri Güvenliği: Puantajdan Taşerona

İnşaat sahasında tuğla yığınının üzerinde açık dizüstü bilgisayar ve baret — Xen Bilişim Genel

Kişisel Verileri Koruma Kurulu, mesai takibinde parmak izi veya yüz tanıma kullanan işverenlere 2026/921 sayılı kararla net bir mesaj verdi: bu yöntem hukuka aykırı. Karar genel nitelikte olsa da inşaat sektörünü özellikle vuruyor — şantiye turnikelerinde biyometrik puantaj, saha kontrolünün en yaygın çözümlerinden biri çünkü. Ve biyometri sadece görünen sorun; şantiye ile merkez ofis arasında veri çoktan farklı kanallardan akıyor, farklı şekilde saklanıyor, çoğu zaman hiç senkron olmuyor.

Biyometrik puantaj neden artık risk taşıyor?

Kurul’un 29.04.2026 tarihli kararı üç noktaya dayanıyor. Birincisi: mevzuatta çalışma süresinin takip edilmesi düzenlense de, bunun biyometrik yöntemle yapılması gerektiğine dair açık bir hüküm yok. İkincisi: iş ilişkisindeki güç dengesizliği yüzünden çalışanın rızasının gerçekten özgür olup olmadığı şüpheli — açık rıza tek başına yeterli hukuki zemin sayılmıyor. Üçüncüsü, ölçülülük ilkesi: şifreli kart, PIN, RFID/NFC kart, hatta gözetimli kâğıt çizelge gibi daha az müdahaleci alternatifler dururken parmak izi ya da yüz taraması tercih etmek orantısız kabul ediliyor.

Kararda somut bir uyum tarihi yok, ama uyarı açık: hukuka aykırılık tespit edilirse Kanun’un 18. maddesi işletilecek. Ve bu madde şantiye ölçeğindeki firmalar için küçük bir rakam değil:

İhlal türü2026 alt sınır2026 üst sınır
Aydınlatma yükümlülüğüne aykırılık85.437 TL1.709.200 TL
Veri güvenliği tedbirleri (m.12)256.357 TL17.092.242 TL

Turnikeyi hemen sökmek şart değil — ama parmak izi verisinin nerede, hangi amaçla, ne kadar tutulduğunu belgeleyemiyorsanız, bir sonraki denetimde bu tablo sizi bekliyor.

Şantiye ile merkez arasında veri nasıl kayboluyor?

Puantaj bir yana, asıl kopukluk günlük işleyişte. Hakediş tutanağı fotoğrafla WhatsApp’tan gidiyor, malzeme talebi Excel’e yazılıp mail’le iletiliyor, İSG tutanağı kâğıda imzalatılıp haftalar sonra taranıyor. Şantiyede internet zayıfsa ya da hiç yoksa, saha ekibi işini yapıyor ama veri iki farklı kopyada birikiyor: sahadaki kâğıt/telefon, merkezdeki sistem. İkisi çakışınca hangisi doğru, kimse emin olamıyor.

Cihaz kaybı ayrı bir kalem. Tablet ya da telefon şantiyede kayboluyor ya da çalınıyor — üstünde şifresiz proje dosyaları, bazen personel kimlik bilgileri varsa, bu tek başına bir veri ihlali bildirimi gerektirebilir. Merkezi mobil yönetim (MDM) ile uzaktan silme özelliği olmayan cihazlarda bu risk şantiye sayısı kadar çarpanla büyüyor.

Taşeron ve alt yüklenici erişimi

Bir projede aynı anda üç dört taşeron çalışıyorsa, her biri ortak sisteme bir şekilde erişiyor. Sorun, bu erişimin genellikle proje bitince de açık kalması.

YöntemAvantajıRiski
Paylaşılan wi-fi şifresiHızlı kurulur, teknik bilgi gerekmezİzole değil; şifre değişmezse proje sonrası da erişim sürer
Geçici VPN hesabıİş bitince tek tıkla kapatılır, loglanırKurulum ve takip için birinin sorumlu olması gerekir
Salt-okunur bulut portalıMerkezi denetim, kim ne zaman baktı görünürTaşeronun kendi cihaz güvenliği sizin kontrolünüz dışında

En pratik çözüm karmaşık bir sistem değil; taşeron listesiyle erişim listesini aynı belgede tutmak. Taşeron sözleşmesi biterken erişim kapatma adımı, sözleşme kapanış tutanağının bir maddesi olmalı — ayrı bir hatırlatmaya bırakılırsa unutuluyor.

Ekipman takibinde gözden kaçan nokta

GPS ya da RFID ile ekipman takibi yapan firmalarda bile veri genelde tek yönlü akıyor: saha, merkeze bildiriyor ama merkez ERP’ye işleme günler sürebiliyor. Bir vinç ya da jeneratör sahadan ayrıldığında sistemde hâlâ “sahada” görünüyorsa, hem sigorta hem de proje maliyeti tarafında sorun çıkarır. Küçük ölçekli firmalarda bu takibi tek bir Excel dosyası üstleniyor genelde — dosya bir kişinin bilgisayarında, yedeği yok, o kişi izne çıktığında güncelleme de duruyor.

Aynı sorun personel kimlik ve ehliyet bilgilerinde de tekrarlanıyor. Şantiyeye giriş için toplanan kimlik fotokopisi, sürücü belgesi ya da iş güvenliği sertifikası genelde kâğıt dosyada ya da paylaşılan bir klasörde bekliyor; proje bittiğinde kim sildi, kim hâlâ tutuyor, çoğu firma bilmiyor. Oysa bu bilgiler de KVKK kapsamında kişisel veri; saklama süresi belirsizse, denetimde “amaç sona erdiği halde veri neden hâlâ duruyor” sorusuyla karşılaşırsınız.

Sık sorulan sorular

Biyometrik turnike sistemimizi hemen kapatmalı mıyız? Zorunlu değil ama savunulabilir bir gerekçeniz olmalı. Alternatif yöntemi neden değerlendirmediğinizi, hangi tedbirleri aldığınızı belgeleyin; Kurul denetimlerinde asıl aranan bu.

Kâğıt puantaj tek başına KVKK’ya tam uyumlu mu? Biyometrik veri işlemediği için ölçülülük sorunu yaratmaz, ama kâğıdın saklama süresi ve erişim yetkisi de ayrı bir konu — kilitli dolapta, sınırlı erişimle tutulmalı.

Taşeron VPN hesabını proje bitmeden kapatabilir miyiz? Evet, hatta önerilir. Ara kontrol noktalarında (hakediş onayı, malzeme teslim tarihi) erişimi askıya alıp ihtiyaç oldukça yeniden açmak, sürekli açık tutmaktan daha güvenli.

Şantiye ile merkez arasındaki bu boşluklar tek seferde kapanmıyor; puantajdan başlayıp erişim listesine, oradan cihaz yönetimine uzanan bir düzeltme sırası gerekiyor. Mevcut sisteminizi birlikte gözden geçirmek isterseniz bizimle iletişime geçin.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar