Kısa Notlar

İK Risk Skoru Verileri KVKK Kapsamında Nasıl İşlenmeli?

Büyüyen şirketlerde çalışan davranışlarını ve performansını öngörmek için kullanılan İK risk skoru analizleri, yönetilmediğinde ciddi kişisel veri ihlallerine zemin hazırlayabilir. Bu makale, elde edilen analitik verilerin KVKK ve iş hukuku çerçevesinde, rol netliği prensiplerine uygun olarak nasıl yapılandırılması gerektiğini pratik bir kontrol listesiyle sunmaktadır.

PeopleOS Advisory · 5 dk okuma · 10.07.2026

Mor kalkan ve bağlantılı veri düğümleriyle KVKK uyumlu İK veri koruma sürecini simgeleyen izometrik illüstrasyon

İK Risk Skorlaması ve Profilleme: Veri Gizliliği Neden Önemli?

Analitik Dönüşümün Getirdiği Fırsat

Büyüyen şirketlerde ve özellikle rekabetin her geçen gün arttığı Türk KOBİ'lerinde, insan kaynakları liderleri yeteneği elde tutmak adına proaktif çözümler aramaktadır. Çalışanların işten ayrılma ihtimallerini (flight risk), motivasyon kayıplarını, performans eğilimlerini veya takım içi uyumsuzluk potansiyelini önceden öngörebilmek için analitik araçlara ve karmaşık algoritmalara giderek daha fazla başvurulmaktadır. İK risk skorlaması (HR risk scoring) olarak bilinen bu veri odaklı yöntemler, organizasyonel sağlığı korumak ve olası krizleri büyümeden engellemek için yönetim ekiplerine güçlü ve stratejik içgörüler sunar.

Gizlilik İkilemi ve KVKK Bağlantısı

Ancak bu analitik dönüşüm, veri sorumluları ve işletme sahipleri için büyük bir gizlilik ikilemini ve yönetim zorluğunu beraberinde getirir. Çalışanların e-posta yanıt sürelerinden, izin kullanma sıklıklarına, performans geri bildirimlerinden dijital platformlardaki mesai eğilimlerine kadar birçok farklı parametrenin birleştirilmesiyle bir "skor" oluşturulması, sistemik olarak kişisel verilerin işlenmesi anlamına gelmektedir. Bu durum, teknoloji odaklı İK stratejilerini Kişisel Verilerin Korunması Kanunu (KVKK) süreçleriyle doğrudan bir araya getirir.

Editör Notu ve Pratik Gözlem: İK risk skoru kavramı, doğası gereği çalışanların organizasyon içindeki davranışsal veya performans odaklı verilerinin sistematik olarak işlenerek profillenmesi eylemidir. Resmi hukuki mevzuatlarda ve yayımlanan tebliğlerde doğrudan "risk skoru" terimi spesifik olarak geçmese de, editoryal analizimiz ve pratik saha gözlemlerimiz göstermektedir ki bu tür profil çıkarma işlemleri KVKK'nın genel ilkelerine ve profilleme hükümlerine sıkı sıkıya tabidir. Bu makalede yer alan maddeler ve genel çerçeve, editoryal bir yorum ve sektörel iyi uygulama rehberi niteliğindedir. İşletmenizde kullanacağınız algoritmaların yasal uyumluluğu ve riskleri konusunda kesin hukuki görüş için mutlaka uzman bir veri koruma görevlisine (DPO) veya yetkin bir hukuki danışmana başvurulması önemle tavsiye edilir.

Kontrol Listesi: İK Risk Skoru Verileri İşlenirken Dikkat Edilmesi Gereken 5 Kural

Veriye dayalı İK sistemleri kurarken hem operasyonel verimliliği sağlamak hem de ağır hukuki yaptırımlardan kaçınmak için veri yönetişimini doğru kurgulamak şarttır. Organizasyonunuzda risk skorlama modelleri çalıştırılırken aşağıdaki adımları dikkatle uyguladığınızdan emin olun:

  1. Aydınlatma Yükümlülüğü ve Açık Rıza Sınırlarını Netleştirin:

    Çalışanların çeşitli metriklerini bir araya getirip analiz ederek bir risk modeli veya ayrılma ihtimali skoru oluşturmak, iş sözleşmesinin standart ifasını aşan, özel bir veri işleme faaliyetidir. İşe alımdan işten çıkışa kadar olan süreçlerdeki yasal sınırları detaylıca inceleyen İş Hukuku Kapsamında Kişisel Verilerin Korunması kaynağının da işaret ettiği gibi, temel iş görme edimi dışında kalan ve profillemeye girebilecek veri işleme süreçlerinde çalışanlara önceden şeffaf aydınlatma yapılmalıdır. Gerekli durumlarda, veri işleme faaliyetinin boyutuna göre çalışanların özgür iradeleriyle verecekleri açık rızaları alınmalı ve bu süreçler kurumsal olarak kayıt altında tutulmalıdır.

  2. Veri Minimizasyonu İlkesinden Ödün Vermeyin:

    Risk skorlama algoritmaları kurarken veri ekiplerinin "ne kadar çok veri, o kadar isabetli sonuç" yanılgısına düşmesi yaygın bir durumdur; ancak bu durum ciddi yasal riskler barındırır. Sadece ulaşmak istediğiniz spesifik ve meşru amaca (örneğin, organizasyonel bağlılığı ölçmek) hizmet edecek asgari düzeyde veriyi toplayın. İşle ilgisi olmayan kişisel yazışmaların, molalardaki dijital ayak izlerinin veya mesai dışı lokasyon verilerinin analize dahil edilmesi, veri işlemede ölçülülük ilkesine açıkça aykırıdır.

  3. Özel Nitelikli ve Biyometrik Verilere Karşı Ekstra Koruma Kalkanı Oluşturun:

    Performans ve risk değerlendirmeleri sırasında; devamsızlık analizlerine dahil edilen sağlık raporu detayları, sendikal üyelik bilgileri veya biyometrik giriş-çıkış sistemlerinden elde edilen hassas veriler skorlamaya dahil ediliyorsa, şirketinizin yasal risk seviyesi çok daha yüksektir. Kişisel Verileri Koruma Kurumu'nun yayımladığı referans niteliğindeki KVKK Kurul Kararı 2020/404 — İşçi Kişisel Verisi ve Bordro dokümanına göre, parmak izi gibi biyometrik verilerin veya özel nitelikli kişisel verilerin işlenmesinde açık rıza alınması zorunluluğu ve aydınlatma yükümlülüğünün sınırları son derece net bir şekilde çizilmiştir. Bu tür yüksek hassasiyete sahip veriler, genel algoritmik risk skorlaması süreçlerinden kesinlikle izole edilmelidir.

  4. Bulut Sistemler ve Yurt Dışı Veri Aktarımı Risklerini Yönetin:

    İK analitiği, anket yönetimi ve risk modellemesi için büyüyen KOBİ'lerin tercih ettiği modern SaaS (Hizmet olarak Yazılım) çözümlerinin büyük çoğunluğu, sunucuları yurt dışında bulunan global bulut sağlayıcıları üzerinden çalışır. İlgili KVKK Kurul Kararı 2020/404 — İşçi Kişisel Verisi ve Bordro kararında açıkça belirtildiği üzere, şirket verilerinin yurt dışı merkezli bulut sistemlerde depolanması doğrudan "yurt dışına veri aktarımı" olarak kabul edilmektedir. Bu sebeple, kullandığınız analitik yazılımın veri merkezi lokasyonunu net olarak bilmek ve bu aktarım için gerekli hukuki taahhütleri sağlamak veya çalışanlardan özel açık rıza almak veri sorumlularının en temel görevlerinden biridir.

  5. Saklama Süreleri, Yasal Mevzuat ve İmha Süreçlerini Sistematize Edin:

    Çalışanların davranışsal ve performans odaklı analiz edilen verileri, sınırsız bir süre boyunca şirket arşivlerinde veya bulut tabanlarında tutulamaz. Ülkemizdeki çalışma hayatı pratikleri ve Çalışma ve Sosyal Güvenlik Bakanlığı tarafından düzenlenen genel özlük hakları mevzuatı çerçevesinde, her evrağın ve verinin belirli yasal saklama süreleri vardır. İşten ayrılan bir çalışanın verilerinin yasal zorunluluk süreleri dolduğunda periyodik olarak imha edilmesi zorunluluğu, risk skoru algoritmalarını besleyen dijital veri setleri için de harfiyen geçerlidir. Geçmişe dönük veri tabanlarınızın güvenli bir imha politikasıyla düzenli olarak temizlendiğinden emin olun.

Şirketinizde Kontrol Edin

Veri Yaşam Döngüsünü Hukuki Zemine Oturtmak

Büyüyen KOBİ'ler için yeteneği elde tutmaya yönelik veriye dayalı stratejiler üretmek, organizasyonel çevikliği artırmanın ve rekabetçi kalabilmenin en önemli anahtarıdır. Ancak İK risk skorlaması gibi ileri düzey analitik araçları operasyonlarınıza dahil ederken; verinin toplanmasından işlenmesine, güvenle saklanmasından yasal süreler sonunda imha edilmesine kadar geçen tüm veri yaşam döngüsünü sağlam bir hukuki zemine oturtmak zorunludur. Ekiplerin teknolojik çözümlere duyduğu heves, hiçbir zaman çalışan gizliliği gereksinimlerinin ve hukuki zorunlulukların gölgesinde kalmamalıdır.

Sürdürülebilir Bir Uyum Ritmi Kurun

Bu süreçte veri sorumlularının ve İK liderlerinin inisiyatif alarak, veri işleme süreçlerini tamamen şeffaflaştırması hem çalışanların kuruma duyduğu güveni sağlamlaştırır hem de şirketi olası yıkıcı cezai yaptırımlardan korur. Listelediğimiz bu kritik adımları sadece teoride bırakmamak ve kurumsal bir alışkanlığa dönüştürmek için tüm süreçlerinizi yıllık bir zaman planına bağlamanız işinizi büyük ölçüde kolaylaştıracaktır. İlgili tüm bu uyum, yetkilendirme ve düzenli veri denetim adımlarını planlı bir şekilde yapılandırmak için İK operasyon takvimi nasıl oluşturulur büyüyen kobiler için kontrol listesi başlıklı rehberimizden faydalanabilir; böylece yıl boyunca hangi verilerin ne zaman denetleneceğini, nasıl şifreleneceğini ve ne zaman imha edileceğini standart ve sürdürülebilir bir yönetim ritmi haline getirebilirsiniz. Asla unutulmamalıdır ki, teknolojik veri ancak yasal sınırlarına saygı duyularak ve sorumlu bir şekilde işlendiğinde organizasyona gerçek değeri katar.

Kaynaklar ve hazırlama notu
Son editoryal kontrol
10.07.2026
İlgili İçerikler

Bu konuyla ilgili diğer yazılar

Kısa Notlar

İK Dashboard Nedir? Büyüyen Şirketlerde Veriden Karar Sistemine Geçiş

İK dashboard, büyüyen organizasyonlarda karmaşık çalışan verilerini stratejik karar destek araçlarına dönüştüren bir analiz panelidir. Bu kısa not, insan kaynakları gösterge panellerinin KOBİ'lerde semptomları değil, kök nedenleri anlamak için nasıl kurgulanması gerektiğini özetlemektedir.

Oku
Kısa Notlar

İK KPI Nedir? KOBİ'ler İçin Kritik İnsan Kaynakları Göstergeleri

İK KPI, şirketlerin insan sermayesine yaptıkları yatırımın iş sonuçlarına etkisini ölçen analitik araçlardır. Bu kısa not, büyüyen KOBİ'lerin gösterişçi metriklerden kurtularak hangi temel insan kaynakları göstergelerine odaklanması gerektiğini açıklamaktadır.

Oku
Kısa Notlar

İK Formlarında KVKK İhlali: Operasyonel Riskleri Önleme Kontrol Listesi

Çalışan sayısı artan şirketlerde, standart kopyala-yapıştır İK formları büyük bir hukuki ve operasyonel risk yaratır. Bu kontrol listesi, işe alımdan özlük süreçlerine kadar insan kaynakları formlarında dikkat edilmesi gereken KVKK kurallarını, açık rıza ve aydınlatma metni ayrımlarını stratejik bir çerçevede incelemektedir.

Oku
Ön Görüşme Talep Et