Bu sayfa, OculaWork'ün çalışanların fizyolojik ve ergonomik göstergelerini işlerken hangi veriyi neden topladığını, kiminle paylaştığını, ne kadar sakladığını ve rızanın gerçekte neyi koruyup neyi korumadığını — hukuk danışmanınızın ve ilgili denetim süreçlerinin incelemesine yardımcı olacak açıklıkta — açıklar. Sistemi düzenli olarak kendi içimizde denetliyor, bulduğumuz her boşluğu burada dürüstçe kayıt altına alıp kapatıyoruz.
OculaWork iki dağıtım modeli sunar. Firma isterse self-host olur: operasyonel verisi (taramalar, öz-değerlendirmeler) kendi adına açtığı, kendi Google Cloud/Firebase hesabında barındırılır — bir başka firmanın verisiyle aynı ortamı paylaşmaz. İstemezse OculaWork'ün paylaşımlı (cloud) altyapısını kullanır; bu durumda operasyonel veri, tenantId ile katı biçimde izole edilmiş ortak bir veritabanında tutulur (bkz. Kullanım Şartları §7.4, §10.8) — iki model de aynı erişim/rıza/saklama garantilerine tabidir. Kimlik doğrulama (e-posta, şifre özeti, rol ataması) her iki modelde de OculaWork'ün merkezi altyapısında tutulur; bu, hesap yönetimini mümkün kılmak için gerekli asgari bilgidir. Self-host'un pratik anlamı şu: operasyonel veriler müşterinin kendi bulut hesabında tutulur; OculaWork'ün bu altyapıya erişimi müşterinin yetkilendirmesine ve sözleşmede belirlenen erişim mekanizmalarına bağlıdır — hesabın sahibi sizsiniz, verdiğiniz erişimi kaldırabilirsiniz.
Kamera görüntünüz hiçbir zaman cihazınızdan çıkmaz. Video, yalnızca tarayıcınızda (RAM'de) işlenir; sunuculara yalnızca hesaplanmış sayısal değerler (göz kırpma oranı, EAR gibi) iletilir.
KAMERA
│
▼
ÇALIŞANIN TARAYICISI
│
│ ham görüntü ─────✕ (cihazdan hiç çıkmaz)
│
▼
EAR / PERCLOS / SAYISAL GÖSTERGE
│
├──────────────► Çalışanın kendisi (tam, kimlikli)
│
├──────────────► Yetkilendirilmiş
│ iş yeri hekimi (tam, kimlikli)
│
└──────────────► Toplulaştırma + eşik + baskılama
│
▼
Yönetim / İK (yalnızca toplu istatistik,
kimlik yok, eşik altı gizli)
OwO, merkezi olarak çalışan profili toplamaz. Öğrenme kurumun kendi altyapısında gerçekleşir; sektör modeline yalnızca gizlilik artırıcı tekniklerden geçirilmiş, toplulaştırılmış matematiksel model katkıları gönderilir.
Merkeze gönderilebilecek alanlar teknik olarak sınırlıdır — bu bir taahhüt değil, sistemin izin verdiği azami kapsamdır. Çalışan kimliği, e-posta, departman, ham ölçüm, serbest metin veya tarih içeren bir istek sunucu tarafında reddedilir. Katkı ayrıca en az 50 ölçümden türetilmiş olmak, gürültülendirilmiş olmak ve büyüklüğü sınırlandırılmış olmak zorundadır. Bu katkı kanalı varsayılan olarak kapalıdır.
Dürüst olalım: bu tekniklerin uygulanmış olması, ilgili verinin hukuken anonim olduğu anlamına gelmez. Matematiksel model katkılarından çıkarım yapılabildiği bilinen bir araştırma alanıdır. Bizim yaptığımız, bu riski katmanlı önlemlerle azaltmaktır — ortadan kaldırdığımızı iddia etmiyoruz.
Aydınlatma ve açık rıza iki ayrı adımdır — tek tıkla birleştirilmez. Açık rıza gereken işlemlerde amaç bazlı, ayrı ve geri alınabilir onay kutuları kullanırız. Her veri işleme faaliyetinin hukuki sebebi açık rıza değildir; uygulanabilir sebep somut işleme bakımından ayrıca belirlenir.
Rıza ekranında artık gerçek bir "Reddediyorum" yolu vardır; rızanın verilmediğine veya geri çekildiğine ilişkin bireysel kayıt işverene aktarılmaz; OculaWork bu bilgiyi çalışan aleyhine bir karar mekanizmasının parçası olarak kullanmaz. Çalışan, ayarlar menüsünden Gelişmiş Fizyolojik Göstergeler rızasını istediği an tek tıkla açıp kapatabilir. Her rıza/ret/geri-çekme olayı, bütünlüğü korunan bir kayıt defterine zaman damgasıyla işlenir; geçmiş kayıtlar olağan uygulama kontrolleriyle hiç kimse (biz dahil) tarafından değiştirilemez. Saklama ve imha işlemleri ilgili mevzuata tabidir — bir uyuşmazlık durumunda bu kayıtlar okunaklı bir rapor olarak çıkarılabilir. Bu, yalnızca bir uygulama kuralı değil, veritabanı erişim kuralı seviyesinde zorlanır (kayıt yalnızca oluşturulabilir; güncelleme/silme isteği — bizim panelimiz dahil — sistemsel olarak reddedilir).
Kişisel Verileri Koruma Kurulu'nun işyerinde biyometrik veri işlemeyle ilgili yakın tarihli bir ilke kararı, işçi-işveren ilişkisindeki güç dengesizliğinin, rızanın özgür iradeye dayanıp dayanmadığı konusunda ciddi soru işaretleri yarattığını; ayrıca rıza olsa dahi, daha az müdahaleci bir alternatif varken biyometrik yöntemi seçmenin ölçülülük ilkesini karşılamayabileceğini belirtiyor. Bunu saklamıyoruz: rızayı tek savunma hattı olarak görmüyoruz. Bu yüzden yukarıdaki granüler/reddedilebilir rıza modelinin YANINDA, aşağıdaki 03-05. maddelerdeki teknik/idari önlemleri (k-anonimlik, veri minimizasyonu, saklama sınırları) de aynı anda uyguluyoruz.
Bu sayfa, 2026 yılında yapılan kapsamlı bir iç teknik ve mevzuat uyum incelemesinin sonucudur — AB Yapay Zeka Yasası'nın işyerinde duygu tanımayla ilgili hükümleri, KVKK'nın biyometrik veri kararları ve Türk İş Hukuku'ndaki çalışan izleme sınırları esas alınarak, kodun kendisi satır satır incelenmiş; bulunan her boşluk (kimlikli gösterim, eksik saklama süresi, eksik rıza granülerliği gibi) doğrudan düzeltilmiştir. Mükemmel/sıfır-risk iddia etmiyoruz — bu alan (işyerinde biyometrik/fizyolojik veri) hem Türkiye'de hem dünyada hâlâ hızla gelişen bir hukuki alan; ama sistemimizin bilinçli, iyi niyetli ve sürekli gözden geçirilen bir yaklaşımla inşa edildiğini gösterebiliriz.
Somut bir örnek: şirket-geneli toplu istatistikler için k-anonimlik eşiğimiz başlangıçta 5 kişiydi (departman-içi eşikle aynı). Bir iç denetim turunda, hassas biyometrik/fizyolojik verinin şirket-geneli agregatlarda daha yüksek bir eşik hak ettiğini değerlendirip eşiği 10 kişiye çıkardık — bu, kendimizi düzenli olarak sorguladığımızın ve bulduğumuzda iyileştirdiğimizin somut bir kanıtıdır, soyut bir iddia değil.
Bu sayfanın yukarıdaki bölümleri OculaWork'ün kamera tabanlı tarama ürününü kapsar. OculaLearn (uzaktan İSG eğitim modülü, ayrı bir Firebase altyapısında, oculalearn.web.app) farklı bir hukuki dayanağa oturur: 6331 sayılı Kanun Madde 17 ve "Çalışanların İş Sağlığı ve Güvenliği Eğitimleri Uygulama Rehberi" (R.G. Sayı 33212, 2 Nisan 2026). Müfredatın 8 dersi, bu düzenlemenin Ek-1 tablosundan iki bağımsız kaynak okumasıyla çapraz doğrulanarak oluşturuldu.
Sorumluluk ayrımı nettir: OculaLearn'ün resmi eğitim içeriği, ilgili mevzuatın Ek-1 kapsamındaki konuları esas alınarak hazırlanır ve içeriğin güncelliği için makul güncelleme süreçleri uygulanır. Müşteri firmaların "İçerik Geliştir" ile eklediği işyerine özgü konular ve tamamen özel ek eğitimler ise Müşteri'nin sorumluluğundadır — bu içerikler kayıttan önce zorunlu, kimlik/IP/zaman damgalı bir sorumluluk kabul onayı ister ve resmi 60/100 geçme notuna veya sertifikaya asla dahil edilmez. Ayrıntılar için bkz. Kullanım Şartları §10.9.
OculaWork, kullanılan altyapı ve hizmet sağlayıcısına göre kişisel verilerin yurt dışına aktarılabileceği senaryoları ayrı ayrı değerlendirir. Aktarımın gerçekleştiği her senaryoda KVKK Madde 9 ve ilgili ikincil düzenlemelerde öngörülen aktarım mekanizmalarından uygulanabilir olanı kullanılır. Standart sözleşme kullanılan durumlarda taraflar, imza ve Kurum'a bildirim yükümlülüklerini mevzuata uygun şekilde yerine getirir.
Bugün itibarıyla ilgili olabilecek başlıklar:
Aktarım mekanizmasının somut olayda yeterli olup olmadığı, veri sorumlusunun kendi değerlendirmesi ve hukuk danışmanının incelemesiyle belirlenir. Bu sayfa o değerlendirmenin yerine geçmez.