Şeffaflık Beyanı

Verinizi nasıl işlediğimizi, saklamadan anlatıyoruz.

Bu sayfa, OculaWork'ün çalışan göz sağlığı taramasında hangi veriyi neden topladığını, kiminle paylaştığını, ne kadar sakladığını ve rızanın gerçekte neyi koruyup neyi korumadığını — hukuk danışmanınıza veya bir denetime doğrudan sunabileceğiniz netlikte — açıklar. Sistemi düzenli olarak kendi içimizde denetliyor, bulduğumuz her boşluğu burada dürüstçe kayıt altına alıp kapatıyoruz.

🛡️Bu sayfa canlı bir belgedir — sistemde bir iyileştirme yapıldıkça buraya da yansıtılır (bkz. §07, en son örnek: k-anonimlik eşiğinin sıkılaştırılması).
Kategorik "duygu" (mutlu/üzgün/öfkeli) tanıma yok — yalnızca yorgunluk/dikkat gibi fizyolojik göstergeler, anonim/toplu olarak
Ham kamera görüntüsü hiçbir zaman cihazınızdan çıkmaz — yalnızca hesaplanmış sayılar
Her işleme amacı için ayrı, gerçekten reddedilebilir açık rıza
Yönetime giden HER istatistik en az 5 kişilik (departman) veya 10 kişilik (şirket-geneli) gruplarla sınırlı (k-anonimlik)
KVKK Md. 11 silme hakkı, 500+ kayıtta bile güvenilir çalışacak şekilde test edildi
Her firmanın verisi tamamen izole — başka bir firmanın verisine erişim teknik olarak engelli
Rıza kayıtları değiştirilemez/silinemez, bir uyuşmazlıkta mahkemeye sunulabilir
Türk hukuku (KVKK, 6331, İş Kanunu) ve AB hukuku (AI Act, GDPR) birlikte değerlendirildi
Kod, onlarca ayrı otomatik inceleme turuyla (kendi iç sürecimiz, dış/insan denetim değil) satır satır tarandı; kendi eksiklerimizi kendi sürecimiz yakalayıp düzeltti
Bu tarama yasal bir zorunluluk değil, bilinçli bir tercih olduğu açıkça belirtiliyor — gizlenmiyor
01 Verileriniz nerede, kime ait?

OculaWork iki dağıtım modeli sunar. Firma isterse self-host olur: operasyonel verisi (taramalar, öz-değerlendirmeler) kendi adına açtığı, kendi Google Cloud/Firebase hesabında barındırılır — bir başka firmanın verisiyle aynı ortamı paylaşmaz. İstemezse OculaWork'ün paylaşımlı (cloud) altyapısını kullanır; bu durumda operasyonel veri, tenantId ile katı biçimde izole edilmiş ortak bir veritabanında tutulur (bkz. Kullanım Şartları §7.4, §10.8) — iki model de aynı erişim/rıza/saklama garantilerine tabidir. Kimlik doğrulama (e-posta, şifre özeti, rol ataması) her iki modelde de OculaWork'ün merkezi altyapısında tutulur; bu, hesap yönetimini mümkün kılmak için gerekli asgari bilgidir. Self-host'un pratik anlamı şu: operasyonel veriniz istediğiniz an, tamamen OculaWork'ün elinden çıkabilir — kendi bulut hesabınızın sahibi sizsiniz, bize erişimi de kesebilirsiniz.

Kamera görüntünüz hiçbir zaman cihazınızdan çıkmaz. Video, yalnızca tarayıcınızda (RAM'de) işlenir; sunuculara yalnızca hesaplanmış sayısal değerler (göz kırpma oranı, EAR gibi) iletilir.

02 Rıza modeli: her amaç için ayrı, gerçekten reddedilebilir

Aydınlatma ve açık rıza iki ayrı adımdır — tek tıkla birleştirilmez. Ayrıca, farklı işleme amaçları için ayrı, bağımsız onay kutuları kullanırız:

  • Genel tarama rızası — göz kırpma/yorgunluk ölçümü için zorunlu.
  • Yüz biyometrisi rızası — yalnızca firmanız kimlik doğrulamayı açtıysa istenir, genel rızadan ayrı geri çekilebilir.
  • PsychoScan (ek fizyolojik/duygu göstergesi) rızası — tamamen isteğe bağlıdır, verilmezse temel tarama hiç etkilenmez.

Rıza ekranında artık gerçek bir "Reddediyorum" yolu vardır; reddetme veya sonradan geri çekme işvereninize bildirilmez, aleyhinize kullanılmaz. Çalışan, ayarlar menüsünden PsychoScan rızasını istediği an tek tıkla açıp kapatabilir. Her rıza/ret/geri-çekme olayı, oluşturulduktan sonra hiç kimse (biz dahil) tarafından değiştirilemeyen/silinemeyen bir kayıt defterine zaman damgasıyla işlenir — bir uyuşmazlık durumunda bu kayıtlar okunaklı bir rapor olarak çıkarılabilir. Bu, yalnızca bir uygulama kuralı değil, veritabanı erişim kuralı seviyesinde zorlanır (kayıt yalnızca oluşturulabilir; güncelleme/silme isteği — bizim panelimiz dahil — sistemsel olarak reddedilir).

⚖️ Dürüstçe: Rıza her şeyi çözmüyor

Kişisel Verileri Koruma Kurulu'nun işyerinde biyometrik veri işlemeyle ilgili yakın tarihli bir ilke kararı, işçi-işveren ilişkisindeki güç dengesizliğinin, rızanın özgür iradeye dayanıp dayanmadığı konusunda ciddi soru işaretleri yarattığını; ayrıca rıza olsa dahi, daha az müdahaleci bir alternatif varken biyometrik yöntemi seçmenin ölçülülük ilkesini karşılamayabileceğini belirtiyor. Bunu saklamıyoruz: rızayı tek savunma hattı olarak görmüyoruz. Bu yüzden yukarıdaki granüler/reddedilebilir rıza modelinin YANINDA, aşağıdaki 03-05. maddelerdeki teknik/idari önlemleri (k-anonimlik, veri minimizasyonu, saklama sınırları) de aynı anda uyguluyoruz.

03 Kime, ne kadar kimlikli veri gösterilir?
👤 Çalışanın kendisi
Kendi tüm sonuçlarını (PsychoScan'in anlık ekranı dahil) görür. Bu veri onun dışında hiçbir yönetici/doktor ekranında ayrıntılı gösterilmez.
🩺 İş hekimi
Fizyolojik göstergeleri (yorgunluk/stres/dikkat, kategorik "duygu" etiketi değil) kimlikli görür — bu, klinik değerlendirme yapabilmesi için gereklidir. Her gösterge yanında "bu bir tanı değildir, nihai değerlendirme hekimin bağımsız muayenesine aittir" notu bulunur. Görüşme sırasında hekime kamera tabanlı yaklaşık bir nabız göstergesi de sunulur — güvenilmez okumalarda sayı üretmek yerine dürüstçe "belirsiz" döner, kalıcı tarama geçmişine hiçbir zaman eklenmez (bkz. Metodoloji).
🏢 Yönetim/İK
Yalnızca en az 5 kişilik (departman) veya en az 10 kişilik (şirket-geneli) gruplar için anonim/toplu fizyolojik istatistik görür (k-anonimlik). Bu eşiğin altında istatistikler tamamen gizlenir. Kategorik "duygu" (mutlu/üzgün/öfkeli) verisi ise hiç toplanmaz/gösterilmez — anonim/toplu halde bile.
🤖 OculaWork / OwO modeli
Sektörel öğrenme modeli, kimlik veya ham metin hiç almadan yalnızca kimliksiz sayısal vektörlerle eğitilir; eğitim örnekleri 180 gün sonra otomatik silinir.
04 Ne kadar saklanır, nasıl silinir?
  • Tarama verileri: aktif abonelik + 2 yıl (zamanaşımı koruması).
  • Yüz biyometrik şablonu ve cihaz-içi öğrenme model ağırlıkları: aktif abonelik boyunca; "Verilerimi Sil" talebinde veya hesap kapanışında otomatik olarak silinir.
  • Hekim klinik notları: sağlık gözetimi kayıt bütünlüğü gereği süresiz saklanır, değiştirilemez/silinemez — bu, ilk günden beri açıkça bildirilen, bilinçli bir istisnadır.
  • "Verilerimi Sil" talebi, tarama sayısı ne olursa olsun (500'den fazla kayıt olsa bile) güvenilir şekilde tamamlanacak biçimde tasarlanmıştır; başarısız olursa kullanıcı açıkça bilgilendirilir, sessizce "başarılı" göstermez.
05 Kendi kendimizi denetliyoruz

Bu sayfa, 2026 yılında yapılan kapsamlı bir iç hukuki/teknik denetimin sonucudur — AB Yapay Zeka Yasası'nın işyerinde duygu tanımayla ilgili hükümleri, KVKK'nın biyometrik veri kararları ve Türk İş Hukuku'ndaki çalışan izleme sınırları esas alınarak, kodun kendisi satır satır incelenmiş; bulunan her boşluk (kimlikli gösterim, eksik saklama süresi, eksik rıza granülerliği gibi) doğrudan düzeltilmiştir. Mükemmel/sıfır-risk iddia etmiyoruz — bu alan (işyerinde biyometrik/fizyolojik veri) hem Türkiye'de hem dünyada hâlâ hızla gelişen bir hukuki alan; ama sistemimizin bilinçli, iyi niyetli ve sürekli gözden geçirilen bir yaklaşımla inşa edildiğini gösterebiliriz.

Somut bir örnek: şirket-geneli toplu istatistikler için k-anonimlik eşiğimiz başlangıçta 5 kişiydi (departman-içi eşikle aynı). Bir iç denetim turunda, hassas biyometrik/fizyolojik verinin şirket-geneli agregatlarda daha yüksek bir eşik hak ettiğini değerlendirip eşiği 10 kişiye çıkardık — bu, kendimizi düzenli olarak sorguladığımızın ve bulduğumuzda iyileştirdiğimizin somut bir kanıtıdır, soyut bir iddia değil.

06 Sık sorulan sorular
🩺 "Sistem çalışanların duygu durumunu mu ölçüyor?"
Hayır. Kategorik duygu (mutlu/üzgün/öfkeli) sınıflandırması sistemde hiçbir yerde yok — bilinçli olarak kaldırdık. Ölçtüğümüz şey yorgunluk, dikkat düzeyi ve göz sağlığına dair fizyolojik göstergelerdir; bunlar AB Yapay Zeka Yasası'nın "duygu tanıma" tanımına girmez.
🏢 "Bir yönetici, belirli bir çalışanın sonucunu görebilir mi?"
Hayır. Yönetim/İK ekranı yalnızca en az 5 kişilik (departman) veya 10 kişilik (şirket-geneli) gruplar için anonim/toplu istatistik gösterir; bu eşiğin altında istatistik tamamen gizlenir. İş hekimi, klinik değerlendirme yapabilmesi için bireysel fizyolojik göstergeleri görür — ama bunlar da "tanı değildir" notuyla, kategorik duygu içermeden sunulur.
🏷️ "Sistem AB Yapay Zeka Yasası'nda 'yüksek riskli AI sistemi' kapsamına giriyor mu?"
Sistem işe alım, işten çıkarma, terfi veya performans değerlendirmesi gibi bir istihdam kararı VERMİYOR — yalnızca hekime ve (k-anonimlik arkasında) yönetime bilgilendirici bir fizyolojik gösterge sunuyor, nihai karar her zaman insan (hekim/yönetici) tarafından veriliyor. Bu değerlendirmeyle, AI Act Ek III'teki "istihdam" yüksek-risk kategorisine girmediğimizi düşünüyoruz; ancak bu, hukuki danışmanınızın kendi değerlendirmesinin yerini tutmaz — bu alan hâlâ gelişmekte olan bir yorum konusu, iddiamızı gizlemeden söylüyoruz.
⚖️ "Bir çalışan bizi KVKK'ya şikayet ederse ne olur?"
Her rıza/ret/geri-çekme olayı, değiştirilemez/silinemez bir kayıt defterine zaman damgasıyla işleniyor; bu kayıt tek tıkla, mahkemeye/kuruma sunulabilir okunaklı bir rapora dönüştürülebiliyor. Ayrıca rızanın "tek savunma hattı" olmadığını, k-anonimlik/veri minimizasyonu/saklama sınırları gibi bağımsız teknik önlemlerin de aynı anda uygulandığını gösterebiliyoruz.
🗑️ "Bir çalışan verilerinin silinmesini isterse gerçekten siliniyor mu?"
Evet — tarama verileri, yüz biyometrik şablonu ve cihaz-içi öğrenme model ağırlıkları otomatik olarak, 500'den fazla kayıt olsa bile güvenilir şekilde siliniyor (test edildi). Yalnızca hekim klinik notları ve güvenlik/denetim izi niteliğindeki birkaç kayıt (uyarı geçmişi gibi) — doctor_notes ile aynı gerekçeyle, İSG kayıt bütünlüğü için — bilinçli olarak korunuyor; bu istisna gizlenmiyor, açıkça yazılı.
07 Kaynaklarımız — kartlarımızı açık oynuyoruz
Bu sistemi kurarken/düzeltirken neye dikkat ettiğimizi ve hangi kaynaklara dayandığımızı, bir denetim veya itiraz durumunda doğrudan referans verebileceğiniz şekilde listeliyoruz. Hiçbirini uydurmadık; her biri gerçek, doğrulanabilir bir kaynaktır.
🇪🇺 AB Yapay Zeka Yasası (EU AI Act) — Madde 5(1)(f)
  • Madde 5 — Yasaklı AI Uygulamaları (resmi metin)Neye dikkat ettik: işyerinde "kategorik duygu" (mutlu/üzgün/öfkeli) çıkarımı yasak; "fiziksel durum" (yorgunluk, ağrı) yasağın dışında. Bu ayrımı temel alarak kategorik duygu grafiklerini kaldırdık, fizyolojik göstergeleri (yorgunluk/stres/odak) tuttuk.
  • Future of Privacy Forum — "Red Lines under EU AI Act"Neye dikkat ettik: yasağın "kullanıma" odaklandığını, verinin paylaşılmamasının tek başına yeterli bir savunma olmadığını gösteren analiz — bu yüzden veriyi yalnızca "paylaşmamakla" yetinmedik, hiç toplamamaya karar verdik.
  • William Fry — AI Act'in bölgesel/AB-dışı kapsamıNeye dikkat ettik: Türkiye merkezli olmamızın otomatik bir muafiyet sağlamadığını, ileride bir AB bağlantılı müşteri/çalışan olursa kapsamın değişebileceğini bu kaynaktan öğrendik ve tedbiri şimdiden aldık.
🇹🇷 KVKK ve Türk Hukuku
  • KVKK 2026/921 sayılı İlke Kararı (29.04.2026)Neye dikkat ettik: işçi-işveren güç dengesizliğinin rızayı sorgulanabilir kıldığı gerekçesi — bu yüzden rızayı TEK savunma hattı yapmadık; granüler/reddedilebilir rıza + ayrıca k-anonimlik, veri minimizasyonu ve saklama sınırları gibi bağımsız teknik önlemler ekledik.
  • 6698 sayılı KVKK Madde 6 (özel nitelikli veri) ve Madde 11 (ilgili kişi hakları)Neye dikkat ettik: biyometrik/sağlık verisinin en sıkı koruma kategorisinde olduğu, silme hakkının (md. 11) gerçekten teknik olarak çalışması gerektiği — bu yüzden "Verilerimi Sil" akışını 500+ kayıtta bile güvenilir çalışacak şekilde test ettik.
  • 6331 sayılı İş Sağlığı ve Güvenliği Kanunu, Madde 15Neye dikkat ettik: bu kanunun kameralı göz/duygu taraması gibi bir yöntemi ZORUNLU KILMADIĞINI netleştirdik — yani bu bir yasal zorunluluk değil, bilinçli bir işveren tercihidir; bunu gizlemek yerine aydınlatma metninde açıkça böyle çerçeveledik.
  • İşyerinde kamera/elektronik izleme — güncel hukuki rehberNeye dikkat ettik: izlemenin orantılılığı aşıp performans/davranış ölçümüne dönüşmesinin kişilik haklarına saldırı sayılabileceği — bu yüzden ham kamera görüntüsünü hiç sunucuya göndermiyoruz, yalnızca sayısal ölçüm.
🌍 Uluslararası Emsaller — Nelerden Kaçındık
  • İsveç IMY — Securitas kararı (Haziran 2026)Neye dikkat ettik: "sadece güvenlik/İSG amaçlı yapıyoruz" savunmasının TEK BAŞINA yeterli olmadığını gösteren en taze emsal — bu yüzden yalnızca bu savunmaya güvenmedik, yukarıdaki granüler rıza + veri minimizasyonu önlemlerini de ekledik.
  • HireVue'nun mikro-ifade/duygu skorlamasını kaldırması (2021)Neye dikkat ettik: düşük prediktif değer taşıyan ama yüksek ayrımcılık riski oluşturan bir özelliğin, dava/ceza gelmeden ÖNCE kendi isteğiyle kaldırılmasının doğru strateji olduğu — biz de kategorik duygu grafiklerini bir şikayet gelmeden proaktif olarak kaldırdık.
  • ABD Illinois BIPA (Biometric Information Privacy Act)Neye dikkat ettik: yazılı rıza + kamuya açık imha takvimi şartı — ileride ABD pazarına açılma ihtimaline karşı, saklama sürelerimizi ve rıza metnimizi bu standarda uyumlu olacak şekilde şimdiden netleştirdik.
🛠️ Kendi İç Denetim Sürecimiz
  • Kod, düzenli aralıklarla onlarca ayrı otomatik inceleme turundan geçiriliyor (bu bizim kendi iç sürecimiz — dış/insan denetim değil), bulunan HER bulgu için somut bir kod düzeltmesi yapılıyor, sonrasında AYRI doğrulama turlarıyla her düzeltme tekrar kontrol ediliyor.Neye dikkat ettik: kendi iddialarımızı kör güvenle kabul etmedik — bir doğrulama turunda, ilk düzeltmemizin eksik olduğunu (kategorik duygu verisinin hâlâ toplandığını) YİNE KENDİ sürecimiz yakaladı ve hemen düzeltti. Bu sayfanın kendisi de bu sürecin, gizlenmeden, açıkça belgelenmiş, sürekli güncellenen bir çıktısıdır — tek seferlik bir denetim değil.
Sorularınız için: info@oculawork.com · Tam sözleşme metni için Kullanım Şartları'na bakın.
Son güncelleme: Temmuz 2026
Transparency Statement

How we handle your data, without hiding anything.

This page explains — with the clarity you could hand directly to your legal counsel or an auditor — what data OculaWork's employee eye-health scanning collects and why, who it's shared with, how long it's kept, and what consent actually does and doesn't protect. We audit the system regularly and record every gap we find here, honestly, as we close it.

🛡️This page is a living document — as the system improves, this page is updated too (see §07; most recent example: tightening the k-anonymity threshold).
No categorical "emotion" recognition (happy/sad/angry) — only physiological indicators like fatigue/attention, anonymous and aggregate
Raw camera footage never leaves your device — only computed numbers
Separate, genuinely revocable consent for every processing purpose
Every statistic shown to management is limited to groups of at least 5 people (department) or 10 people (company-wide) — k-anonymity
The right to erasure (KVKK Art. 11) tested to work reliably even with 500+ records
Each company's data is fully isolated — access to another company's data is technically blocked
Consent records are tamper-proof and undeletable, ready to present in a dispute
Turkish law (KVKK, Law 6331, Labor Law) and EU law (AI Act, GDPR) evaluated together
Code reviewed line by line across dozens of separate automated review passes (our own internal process, not a third-party/human audit); our process caught and fixed its own gaps
We state plainly that this scanning is not a legal mandate but a deliberate choice — nothing hidden
01 Where is your data, and whose is it?

OculaWork offers two deployment models. A company can choose to be self-hosted: its operational data (scans, self-assessments) is hosted in its own Google Cloud/Firebase account, opened in its own name — it never shares an environment with another company's data. Or it can use OculaWork's shared (cloud) infrastructure, where operational data lives in a common database strictly isolated by tenantId (see Terms of Use §7.4, §10.8) — both models carry the same access/consent/retention guarantees. Identity data (email, password hash, role assignment) is kept on OculaWork's central infrastructure in either model — the minimum needed to make account management possible. In practical terms, self-hosting means your operational data can leave OculaWork's hands entirely, at any time you choose — you own the cloud account, and you can cut off our access to it.

Your camera feed never leaves your device. Video is processed only in your browser (RAM); only computed numeric values (blink rate, EAR, etc.) are sent to the servers.

02 Consent model: separate for each purpose, genuinely revocable

Disclosure and consent are two separate steps — never merged into one click. We also use separate, independent checkboxes for different processing purposes:

  • General scan consent — required for blink/fatigue measurement.
  • Facial biometric consent — requested only if your company enabled face verification; revocable independently of general consent.
  • PsychoScan (extra physiological/emotion indicator) consent — entirely optional; declining it doesn't affect the basic scan at all.

The consent screen now has a genuine "I Decline" path; declining or later withdrawing is never reported to your employer and is never held against you. Employees can toggle their PsychoScan consent on/off anytime, with one tap, from the settings menu. Every consent/decline/withdrawal event is timestamped into a log that cannot be edited or deleted by anyone, including us, once created — in a dispute, this can be exported as a readable report. This isn't just an application-level rule — it's enforced at the database access-rule level (the record can only be created; any update/delete request — including from our own admin panel — is systemically rejected).

⚖️ In all honesty: consent doesn't solve everything

A recent Turkish Data Protection Authority (KVKK) decision on workplace biometric data processing notes that the power imbalance in an employment relationship raises serious doubts about whether consent is truly freely given; and that even with consent, choosing a biometric method when a less invasive alternative exists may fail the proportionality test. We're not hiding this: we don't treat consent as our only line of defense. That's why, alongside the granular/revocable consent model above, we also apply the technical/administrative measures in sections 03-05 below (k-anonymity, data minimization, retention limits) at the same time.

03 Who sees identified data, and how much?
👤 The employee themselves
Sees all of their own results (including PsychoScan's live view). This data is never shown in detail to any manager/physician screen besides their own.
🩺 The occupational physician
Sees physiological indicators (fatigue/stress/attention — not a categorical "emotion" label) identified by name, which is necessary for clinical assessment. Each indicator carries a note that it is not a diagnosis and the final call belongs to the physician's independent examination. During a call, the physician is also shown an approximate camera-based pulse indicator — it honestly returns "uncertain" rather than a number on unreliable readings, and is never added to the permanent scan history (see Methodology).
🏢 Management/HR
Only sees anonymous/aggregate statistics for groups of at least 5 people (department) or 10 people (company-wide) — k-anonymity. Below this threshold, the statistics are hidden entirely. No name, no individual "emotion" result ever reaches management.
🤖 OculaWork / the OwO model
The sector-wide learning model is trained only on anonymous numeric vectors, never identity or raw text; training samples are automatically deleted after 180 days.
04 How long is it kept, how is it deleted?
  • Scan data: active subscription + 2 years (statute-of-limitations protection).
  • Facial biometric template and on-device learning model weights: for the duration of the active subscription; deleted automatically upon a "Delete My Data" request or account closure.
  • Physician clinical notes: kept indefinitely for health-surveillance record integrity, cannot be edited or deleted — a deliberate exception, disclosed from day one.
  • "Delete My Data" requests are designed to reliably complete regardless of record count (even 500+ records); if it fails, the user is clearly told — it never silently reports "success."
05 We audit ourselves

This page is the result of a comprehensive internal legal/technical audit conducted in 2026 — grounded in the EU AI Act's workplace emotion-recognition provisions, Turkish KVKK biometric-data decisions, and Turkish labor law limits on employee monitoring, with the code itself reviewed line by line; every gap found (identified display, missing retention periods, insufficient consent granularity) was fixed directly. We don't claim perfection or zero risk — this area (workplace biometric/physiological data) is still a rapidly evolving legal field, both in Turkey and globally — but we can show that our system was built with a deliberate, good-faith, continuously-reviewed approach.

A concrete example: our k-anonymity threshold for company-wide aggregate statistics originally started at 5 people (the same as the department-level threshold). During an internal audit round, we determined that sensitive biometric/physiological data deserved a higher threshold at the company-wide aggregate level, and raised it to 10 people — concrete evidence that we regularly question ourselves and improve when we find something, not just an abstract claim.

06 Frequently Asked Questions
🩺 "Does the system measure employees' emotional state?"
No. Categorical emotion classification (happy/sad/angry) does not exist anywhere in the system — we deliberately removed it. What we measure is fatigue, attention level, and physiological indicators related to eye health; these don't fall under the EU AI Act's definition of "emotion recognition."
🏢 "Can a manager see a specific employee's result?"
No. The management/HR screen only shows anonymous, aggregate statistics for groups of at least 5 people (department) or 10 people (company-wide); below that threshold, the statistic is hidden entirely. The occupational physician sees individual physiological indicators — necessary for clinical assessment — but even those are presented without categorical emotion, with a "not a diagnosis" note.
🏷️ "Does the system fall under the EU AI Act's 'high-risk AI system' classification?"
The system does NOT make an employment decision — no hiring, firing, promotion, or performance-evaluation call. It only provides an informational physiological indicator to the physician and (behind k-anonymity) to management; the final decision is always made by a human (physician/manager). Based on this, we believe we do not fall under the AI Act Annex III "employment" high-risk category; however, this doesn't substitute for your own legal counsel's assessment — this is still an evolving area of interpretation, and we say so without hiding it.
⚖️ "What happens if an employee files a KVKK/GDPR complaint against us?"
Every consent/decline/withdrawal event is timestamped into a tamper-proof, undeletable log that can be exported as a readable report for a court or regulator with one click. We can also show that consent is not our only line of defense — k-anonymity, data minimization, and retention limits are independent technical safeguards applied at the same time.
🗑️ "If an employee asks for their data to be deleted, does it actually happen?"
Yes — scan data, the facial biometric template, and on-device learning model weights are deleted automatically and reliably, even with 500+ records (tested). Only physician clinical notes and a few security/audit-trail records (like alert history) are deliberately retained — for the same OHS record-integrity reason as clinical notes; this exception is not hidden, it's written down plainly.
07 Our sources — we play with our cards on the table
Here is exactly what we paid attention to and which sources we relied on while building and fixing this system — in a form you can cite directly in an audit or dispute. None of this is invented; every item is a real, verifiable source.
🇪🇺 EU AI Act — Article 5(1)(f)
  • Article 5 — Prohibited AI Practices (official text)What we paid attention to: categorical emotion inference (happy/sad/angry) is banned in the workplace; "physical states" (fatigue, pain) are outside the ban. We used this distinction to remove categorical-emotion charts while keeping physiological indicators (fatigue/stress/focus).
  • Future of Privacy Forum — "Red Lines under EU AI Act"What we paid attention to: the ban focuses on "use," not sharing — not sharing data alone isn't a sufficient defense. That's why we chose not to collect the data at all, rather than just not displaying it.
  • William Fry — Extraterritorial reach of the AI ActWhat we paid attention to: being Turkey-based doesn't automatically exempt us; scope could change with a single EU-connected customer or employee. We took precautions now, ahead of time.
🇹🇷 Turkish KVKK and Labor Law
  • KVKK Decision No. 2026/921 (April 29, 2026)What we paid attention to: the power imbalance between employer and employee makes consent questionable on its own — so we didn't make consent our only line of defense; we added k-anonymity, data minimization, and retention limits as independent technical safeguards alongside granular, revocable consent.
  • Turkish Data Protection Law No. 6698, Art. 6 (special-category data) and Art. 11 (data subject rights)What we paid attention to: biometric/health data sits in the strictest protection category, and the deletion right (Art. 11) must actually work technically — so we tested "Delete My Data" to reliably complete even with 500+ records.
  • Turkish Occupational Health and Safety Law No. 6331, Art. 15What we paid attention to: clarifying that this law does NOT mandate a method like camera-based emotion scanning — this is a deliberate employer choice, not a legal requirement, and we say so plainly in our disclosure text rather than hiding it.
  • Workplace camera/electronic monitoring — current legal guide (Turkish)What we paid attention to: monitoring that exceeds proportionality and turns into performance/behavior measurement can be treated as a violation of personality rights — that's why raw camera footage never reaches our servers, only numeric measurements.
🌍 International Precedents — What We Avoided
  • Sweden's IMY — Securitas ruling (June 2026)What we paid attention to: the freshest precedent showing that a "safety/OHS purpose only" defense is not sufficient on its own — that's why we didn't rely on that defense alone, and added the granular consent and data-minimization measures above.
  • HireVue dropping micro-expression/emotion scoring (2021)What we paid attention to: a feature with low predictive value but high discrimination risk is best removed proactively, before litigation or fines arrive — we removed our categorical-emotion charts the same way, before any complaint.
  • Illinois BIPA (Biometric Information Privacy Act)What we paid attention to: the written-consent and public-destruction-schedule requirements — in case we ever expand into the US market, we already aligned our retention periods and consent text with this standard.
🛠️ Our Own Internal Audit Process
  • The code goes through dozens of separate automated review passes on a regular basis (our own internal process, not a third-party/human audit); every finding gets a concrete code fix, then each fix is re-checked in separate verification passes.What we paid attention to: not blindly trusting our own claims — one verification round caught that our first fix was incomplete (categorical emotion data was still being collected), and our own process caught and fixed it immediately. This very page is a transparent, undisguised, continuously-updated output of that process — not a one-time audit.
Questions: info@oculawork.com · See the full agreement in our Terms of Use.
Last updated: July 2026