Bilgisayar bilimleri alanında kurulan bir uygulama ve araştırma merkezi, faaliyetinin doğası gereği veri işleyen ve yazılım üreten bir birimdir. Bu yönetmelik merkezin amacını, çalışma konularını ve yönetim yapısını belirler. Ancak merkezin günlük pratiğinde asıl belirleyici olan, kişisel veri koruma, yazılım hakları ve bilişim güvenliği alanındaki yükümlülüklerdir.
Araştırma Verisi ile Kişisel Veri Ayrımı
Bir çalışmada toplanan verinin kimliği belirli veya belirlenebilir bir kişiye ait olması hâlinde, Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülükler devreye girer. Bu noktada merkez şu soruları yanıtlayabilmelidir: veri sorumlusu kimdir, işleme şartı nedir, aydınlatma yapılmış mıdır, saklama süresi belirlenmiş midir. Anonimleştirmenin gerçekten geri döndürülemez olup olmadığı ayrıca teknik olarak sınanmalıdır.
Yazılım Çıktısında Hak Sahipliği
Merkez bünyesinde üretilen kod, veri seti ve algoritmalar üzerindeki haklar proje başlamadan belirlenmelidir. Netleştirilmesi gereken başlıklar:
- Eserin üniversiteye mi araştırmacıya mı ait sayılacağı
- Açık kaynak lisansı kullanılacaksa hangi lisansın seçileceği
- Projede kullanılan üçüncü taraf bileşenlerin lisans uyumu
- Öğrenci ve bursiyer katkısının sözleşmeyle düzenlenmesi
- Devir ve ticarileşme hâlinde gelir paylaşımı
Bilişim Güvenliği ve Sistem Kullanımı
Merkezin sunucu, laboratuvar ve ağ altyapısını kimin hangi yetkiyle kullanacağı yazılı bir kullanım politikasıyla belirlenmelidir. Yetkisiz erişim, sistem kayıtlarının tutulmaması veya paylaşılan hesap kullanımı; olay yaşandığında sorumluluğun kime ait olduğunu belirlemeyi imkânsız hâle getirir. Erişim kayıtlarının düzenli tutulması hem güvenlik hem ispat açısından gereklidir.
Güvenlik Testleri ve Sınır Çizgisi
Siber güvenlik araştırmalarında test edilecek sistem üzerinde önceden yazılı izin alınması zorunludur. İzin kapsamı; hangi sistemlerin, hangi tarih aralığında ve hangi yöntemlerle test edileceğini açıkça göstermelidir. İzin sınırının dışına çıkan bir çalışma, akademik amaçla yapılmış olsa dahi ciddi hukuki sonuç doğurabilir.
Proje Başlangıcında Kontrol Listesi
- Veri envanterinin ve işleme dayanağının çıkarılması
- Fikri hak ve lisans esaslarının sözleşmeye yazılması
- Erişim yetkileri ve kayıt tutma düzeninin belirlenmesi
- Test ve saha çalışmaları için yazılı izinlerin alınması
Bu metin genel bilgilendirme amaçlıdır; veri işleme ve yazılım hakları alanındaki değerlendirmeler projeye göre değiştiğinden, somut çalışmanız için ayrı bir hukuki inceleme yaptırmanız tavsiye edilir.