Havalimanı Biyometrisinde Mahremiyet: Yüz Verisini Saklamadan Yolcu Doğrulamak
Journey pseudonym, 1:1 doğrulama, seçici veri paylaşımı, biyometrik template koruması ve otomatik silme politikalarıyla mahremiyet korumalı havalimanı biyometrisi tasarlıyoruz.
Havalimanında yüzle işlem yapmak hızlıdır; fakat aynı biyometrik referansın check-in, güvenlik, lounge, sınır ve boarding sistemlerinde kalıcı biçimde paylaşılması yolcunun farklı kurumlar tarafından izlenmesine neden olabilir. Profesyonel bir mimari “yüz verisini nerede saklarız?” sorusundan önce “bu noktada yüz verisine gerçekten ihtiyaç var mı?” sorusunu sorar.
1:1 doğrulama ve 1:N tanımlama
1:1 doğrulamada yolcu bir journey referansı veya credential sunar; sistem yüzü yalnızca o kimlik referansıyla karşılaştırır. 1:N tanımlamada ise kamera görüntüsü geniş bir yolcu galerisine karşı aranır. İkinci yöntem daha sürtünmesiz görünse de yanlış eşleşme, kitlesel izleme ve veri ihlali etkisini büyütür.
Mümkün olan kontrol noktalarında yolcuya ait kısa ömürlü referansla 1:1 doğrulama tercih edilmelidir. 1:N kullanılıyorsa amaç, süre, galeri kapsamı ve silme politikası açıkça tanımlanmalıdır.
Journey pseudonym yaklaşımı
Pasaport numarası veya kalıcı müşteri numarası yerine her yolculuk için rastgele bir journey pseudonym üretilebilir. Kontrol noktaları aynı seyahatte gerekli ilişkiyi kurar; farklı seyahatler arasında doğrudan takip anahtarı oluşmaz.
import secrets
from dataclasses import dataclass
from datetime import datetime, timedelta, timezone
@dataclass
class JourneyIdentity:
journey_ref: str
biometric_binding_ref: str
expires_at: datetime
def create_journey_identity(binding_service):
return JourneyIdentity(
journey_ref="jrny_" + secrets.token_urlsafe(24),
biometric_binding_ref=binding_service.create_one_time_reference(),
expires_at=datetime.now(timezone.utc) + timedelta(hours=18),
)
Journey referansı tek başına pasaport numarasına, ad-soyada veya kalıcı biyometrik template’e çevrilememelidir. Bu eşleştirme gerekiyorsa ayrı, daha yüksek güvenlikli bir otorite alanında tutulmalıdır.
Veri minimizasyonu
Boarding kapısının yolcunun doğum tarihini veya pasaport numarasını görmesine çoğu durumda gerek yoktur. Kapının ihtiyacı “bu canlı kişi, bu uçuş için yetkilendirilen kişi mi?” sonucudur.
{
"journeyRef": "jrny_r4nd0m...",
"flight": "YY217",
"touchpoint": "BOARDING_GATE_B12",
"identityAssurance": "HIGH",
"biometricBinding": "VERIFIED",
"boardingAllowed": true,
"expiresAt": "2026-07-13T18:30:00Z"
}
Biyometrik veri yaşam döngüsü
- Capture: Amaç, kalite kriteri ve kullanıcı bilgilendirmesi belirlenir.
- Binding: Canlı görüntü güvenilir kimlik referansıyla 1:1 eşleştirilir.
- Use: Yalnız izinli touchpoint ve aktif journey için kullanılır.
- Retention: Ham görüntü ve template için ayrı saklama süreleri uygulanır.
- Deletion: Journey tamamlanınca otomatik silme veya anonimleştirme çalışır.
- Audit: Ham biyometri yerine işlem sonucu ve politika sürümü kaydedilir.
RETENTION = {
"raw_capture": "minutes",
"protected_template": "journey_lifetime",
"decision_log": "policy_defined",
"security_incident_evidence": "legal_hold_only"
}
def on_journey_closed(journey_ref, stores):
stores.raw_images.delete_by_journey(journey_ref)
stores.biometric_templates.revoke_and_delete(journey_ref)
stores.logs.detach_direct_identifiers(journey_ref)
Template protection
Bir yüz template’i parola değildir; sızdığında yolcunun yüzü değiştirilemez. Bu nedenle template şifreleme, donanım destekli anahtar koruması, ayrıştırılmış saklama ve mümkünse iptal edilebilir/cancellable template yaklaşımı gerekir. Farklı havalimanları aynı kalıcı template’i paylaşmamalıdır.
Selective disclosure
Dijital kimlik sunumunda tüm pasaport kaydı yerine gerekli iddia paylaşılmalıdır. Örneğin havayolu “varış için gerekli yetki doğrulandı” sonucunu alabilir; dayanak belgedeki tüm kişisel alanları almak zorunda değildir. IATA One ID yaklaşımı yolcu kontrolü, bilgilendirilmiş paylaşım ve birlikte çalışabilir güven çerçevesini öne çıkarır.
Rıza ve alternatif kanal
Yolcunun biyometrik işlem hakkında anlaşılır biçimde bilgilendirilmesi, hangi tarafların veriyi işleyeceğinin açıklanması ve uygulanabilir durumda manuel alternatif sunulması gerekir. Rıza, zorunlu hizmetin koşulu hâline getirildiğinde her hukuk düzeninde geçerli bir dayanak olmayabilir; sistem tasarımı yerel veri koruma hukukuyla değerlendirilmelidir.
Denetim kaydı nasıl tutulmalı?
{
"event": "BIOMETRIC_VERIFICATION",
"journeyRef": "rotating-pseudonym",
"touchpoint": "TRANSFER_SECURITY",
"modelVersion": "face-4.2",
"policyVersion": "airport-policy-18",
"result": "PASS",
"reasonCodes": [],
"rawImageStored": false
}
Log, model ve politika sürümünü taşımalıdır; fakat gereksiz ham yüz görüntüsü, tam pasaport verisi veya geri dönüştürülebilir template içermemelidir.
Sonuç
Mahremiyet korumalı havalimanı biyometrisi; merkezi ve süresiz yüz galerisi oluşturmak yerine yolculuk bazlı takma kimlik, kısa ömürlü biyometrik bağ, seçici veri paylaşımı ve otomatik silme uygular. Hedef yalnızca daha az veri saklamak değil, kontrol noktasının ihtiyaç duymadığı veriye teknik olarak erişememesini sağlamaktır.
Referanslar
Bu makaleyi nasıl değerlendirirsin?
Geri bildirimin sonraki içerikleri geliştirmeme yardımcı olur.