Plaka tanıma, turnike ve ziyaretçi kayıt sistemleri kişisel veri işler; site yönetimi bu ilişkide veri sorumlusudur. Sistemin kurulmasından önce aydınlatma metni hazırlanmalı, saklama süresi belirlenmeli ve erişim yetkisi yazılı olarak sınırlandırılmalıdır. Kurulum kararı kat malikleri kurulunda alınır.
Hangi sistem hangi ihtiyaca cevap verir?
Geçiş kontrolü tek bir ürün değil, birbirini tamamlayan katmanlardır. Sitelerde en sık yapılan yatırım hatası, ihtiyaç tanımlanmadan en görünür ürünün alınmasıdır.
Araç giriş yoğunluğu yüksek, misafir aracı sorunu yaşayan bir sitede plaka tanıma anlamlıdır. Yaya girişinin kontrolsüz olduğu, kapının sürekli açık kaldığı bir sitede ise öncelik turnike ya da kartlı kapı otomasyonudur.
Ziyaretçi kaydı ise ayrı bir katmandır ve çoğu zaman en ucuz, en etkili olanıdır. Kim, ne zaman, kime geldi sorusunun kaydı, bir olay yaşandığında en çok işe yarayan veridir.
| Sistem | Çözdüğü sorun | Dikkat |
|---|---|---|
| Plaka tanıma (PTS) | Araç giriş-çıkış kontrolü, misafir aracı | Plaka kişisel veridir |
| Bariyer / kapı otomasyonu | Yetkisiz araç girişi | Yangın tahliyesini engellememeli |
| Turnike | Yaya giriş kontrolü | Engelli erişimi ayrı çözülmeli |
| Kartlı / şifreli geçiş | Bina ve kat girişleri | Kart kaybında iptal süreci şart |
| Ziyaretçi kayıt | Sorumluluk ve olay takibi | Kimlik fotokopisi alınmamalı |
| Kamera (CCTV) | Kayıt ve caydırıcılık | Aydınlatma ve saklama süresi zorunlu |
Plaka neden kişisel veri sayılır?
Araç plakası, tek başına ya da başka verilerle birleştirildiğinde belirli bir gerçek kişiyi belirlenebilir kılar. Bu nedenle 6698 sayılı Kanun anlamında kişisel veridir ve işlenmesi bir hukuki sebebe dayanmak zorundadır.
Site yönetimi bu ilişkide veri sorumlusudur. Sorumluluk yöneticinin şahsında değil, kat malikleri kurulunun temsil ettiği yönetimdedir; yönetici değişse de yükümlülük devam eder.
Sistemin bir firmadan kiralanmış ya da bakımının dışarıdan alınıyor olması sorumluluğu devretmez. Bu durumda firma veri işleyen sıfatını alır ve aradaki ilişkinin yazılı bir sözleşmeyle kurulması gerekir.
Kurulum öncesi tamamlanması gerekenler
Uygulamada sistem önce kurulur, hukuki tarafı sonra hatırlanır. Bu sıralama tersine döndüğünde hem maliyet hem risk düşer; çünkü saklama süresi ve erişim yetkisi kurulum ayarlarına baştan yazılabilir.
- Kat malikleri kurulu kararı ve karar defterine işlenmesi
- Aydınlatma metninin hazırlanması ve girişlerde görünür şekilde asılması
- Kişisel veri işleme envanterinin çıkarılması
- Saklama süresinin belirlenmesi ve otomatik silme ayarının yapılması
- Kayda kimin erişebileceğinin yazılı olarak sınırlandırılması
- Bakım firmasıyla veri işleyen sözleşmesinin imzalanması
- Kamera açılarının bağımsız bölüm içini görmeyecek şekilde ayarlanması
- Veri ihlali hâlinde izlenecek adımların yazılması
Kayıtlar ne kadar saklanmalı?
Mevzuatta her sistem için sabit bir süre yazmaz; ölçüt amaçla sınırlılıktır. Kayıt, işlendiği amaç için gereken süreden uzun tutulamaz.
Uygulamada makul kabul edilen yaklaşım, geçiş ve ziyaretçi kayıtlarında kısa süre, kamera görüntülerinde ise olay araştırmasına imkân verecek ama gereğinden uzun olmayan bir süredir. Belirlenen süre yazılı olmalı ve sistem bu süre sonunda otomatik silecek şekilde ayarlanmalıdır.
Süre belirlenmemesi tek başına bir uygunsuzluktur. "Diskin dolduğu kadar tutuyoruz" cevabı, saklama süresinin teknik kapasiteye bırakıldığı anlamına gelir ve amaçla sınırlılık ilkesine aykırıdır.
Bir olay nedeniyle kayıt talep edilirse, o kayıt genel silme süresinden bağımsız olarak ayrı bir dosyaya alınır ve gerekçesi yazılır. Talep eden kişiye tüm kaydın ham hâliyle verilmesi ise doğru değildir; üçüncü kişilerin verisi de kayıttadır.
Ziyaretçi kaydında en sık yapılan hata
En yaygın hata ziyaretçiden kimlik fotokopisi istenmesi ya da kimliğin fotoğraflanmasıdır. Kimlik belgesi üzerinde ziyaret amacıyla ilgisi olmayan çok sayıda veri bulunur; bunların toplanması ölçülülük ilkesini aşar.
Doğru uygulama, ziyaret amacı için gereken asgari veriyi kaydetmektir: ad-soyad, gidilen bağımsız bölüm, giriş ve çıkış saati. Kimlik ibrazı istenip görülmesi ile kimliğin kopyalanması farklı şeylerdir.
İkinci sık hata, defterin açıkta tutulmasıdır. Kâğıt ziyaretçi defterinde bir önceki ziyaretçinin bilgileri sonraki herkes tarafından okunabilir durumdaysa, bu tek başına bir ifşadır. Kayıt dijital tutuluyorsa ekranın gelen kişiye dönük olmaması gerekir.
Turnike ve bariyerde gözden kaçan güvenlik boyutu
Geçiş kontrol ekipmanları güvenliği artırırken yangın tahliyesini engelleyebilir. Turnike ve bariyerlerin acil durumda serbest bırakma özelliğine sahip olması ve bu özelliğin periyodik olarak test edilmesi gerekir.
Bu testin yangın tatbikatı kapsamında yapılması ve kayda geçirilmesi en pratik yoldur. Tatbikat sırasında turnikenin açılmadığının fark edilmesi, gerçek bir olayda fark edilmesinden çok daha ucuzdur.
Engelli erişimi de ayrı çözülmesi gereken bir başlıktır. Standart turnike genişliği tekerlekli sandalye için yeterli değildir; yanında kontrollü bir geçiş kapısı bulunmalıdır.
Orkun bu sistemleri nasıl kurgular?
Orkun Şirketler Grubu'nun yönettiği dosyalarda geçiş kontrol yatırımı ürün seçimiyle değil ihtiyaç analiziyle başlar: hangi giriş kaç kez kullanılıyor, hangi noktada kontrol kaybı yaşanıyor.
Kurulumla birlikte aydınlatma metni, saklama süresi ve erişim yetkisi yazılı olarak tanımlanır; bakım firmasıyla veri işleyen sözleşmesi imzalanır. Turnike ve bariyerlerin acil durumda serbest bırakma testi yangın tatbikatı kapsamına alınır.
Sıkça Sorulan Sorular
Plaka tanıma sistemi KVKK kapsamında mı?
Evet. Araç plakası belirli bir gerçek kişiyi belirlenebilir kıldığı için kişisel veridir. Site yönetimi veri sorumlusudur; aydınlatma metni, saklama süresi ve erişim yetkisi sistem kurulmadan önce yazılı hâle getirilmelidir.
Ziyaretçiden kimlik fotokopisi alınabilir mi?
Alınmamalıdır. Kimlik belgesinde ziyaret amacıyla ilgisi olmayan çok sayıda veri bulunur ve kopyalanması ölçülülük ilkesini aşar. Ad-soyad, gidilen bağımsız bölüm ve giriş-çıkış saati yeterlidir; kimlik ibrazının görülmesi ile kopyalanması farklı şeylerdir.
Kayıtlar ne kadar saklanmalı?
Mevzuatta sabit bir süre yoktur; ölçüt amaçla sınırlılıktır. Belirlenen süre yazılı olmalı ve sistem o süre sonunda otomatik silecek şekilde ayarlanmalıdır. "Disk dolana kadar" yaklaşımı tek başına uygunsuzluktur.
Sistemi bakım firması işletiyorsa sorumluluk onda mı?
Hayır. Yönetim veri sorumlusu olmaya devam eder, firma veri işleyen sıfatını alır. Aradaki ilişkinin yazılı bir sözleşmeyle kurulması ve firmanın erişim yetkisinin sınırlandırılması gerekir.
Turnike yangında sorun çıkarır mı?
Serbest bırakma özelliği yoksa çıkarır. Turnike ve bariyerlerin acil durumda otomatik açılması ve bu özelliğin periyodik test edilmesi gerekir. En pratik yol testi yangın tatbikatı kapsamına alıp kayda geçirmektir.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması KanunuMevzuat Bilgi Sistemi
- Kişisel Verileri Koruma KurumuKVKK
- Binaların Yangından Korunması Hakkında YönetmelikResmî Gazete
