Coğrafi bilgi teknolojileri alanında faaliyet gösteren üniversite merkezleri, kamu kurumlarından gelen veri setleriyle çalışır, uydu ve saha verilerini işler ve bunları analiz ürünlerine dönüştürür. İstanbul Teknik Üniversitesi bünyesindeki merkeze ilişkin yönetmelik, bu faaliyetin kurumsal çerçevesini çizer. Rehberin odağı ise faaliyetin en hassas boyutudur: verinin kime ait olduğu, kiminle paylaşılabileceği ve kişisel veri kurallarıyla nasıl bağdaştırılacağı.
Konum Verisi Her Zaman Anonim Değildir
Yaygın bir varsayım, harita ve koordinat verisinin kişisel veri sayılmadığıdır. Oysa bir konum kaydı belirli ya da belirlenebilir bir kişiyle ilişkilendirilebiliyorsa, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamına girer. Adres düzeyinde çözünürlük, hareket izleri veya bina bazlı eşleştirme içeren veri setleri bu bakımdan dikkatle ele alınmalıdır. Anonimleştirme iddiasının, tersine çevrilebilirlik testine dayanması gerekir.
Veri Paylaşım Protokolünde Netleşmesi Gerekenler
- Veri sahipliği: ham verinin kaynağı ile üretilen türev ürünün hak sahibi farklı olabilir; ikisi ayrı ayrı düzenlenmelidir.
- Kullanım amacı: verinin yalnızca belirtilen proje kapsamında kullanılacağı ve amaç dışı kullanım yasağı yazılmalıdır.
- Aktarım ve saklama: verinin nerede saklanacağı, kimlerin erişeceği ve proje bitiminde silinip silinmeyeceği belirlenmelidir.
- Yayın izni: analiz sonuçlarının akademik yayında hangi ayrıntı düzeyinde kullanılabileceği kararlaştırılmalıdır.
Türev Ürünlerin Hukuki Statüsü
Üretilen katmanlar, modeller ve yazılım bileşenleri üzerinde hak iddiası, çoğu zaman projenin bitiminden sonra gündeme gelir. Bu tartışmanın önüne geçmenin yolu, protokolde katkı payı ve lisans türünün baştan belirlenmesidir. Verinin kaynağı kamu kurumu ise, kurumun kendi mevzuatından doğan paylaşım kısıtları da göz önünde bulundurulmalıdır. Açık veri olarak yayımlanacak çıktılarda lisans metninin projeye başlarken seçilmesi tercih edilmelidir.
Kurumsal Güvenlik Yükümlülüğü
Kişisel veri içeren coğrafi veri setlerinde teknik ve idari tedbirlerin alınması yalnızca iyi uygulama değil, yasal bir yükümlülüktür. Erişim yetkilerinin proje bazında tanımlanması, veri aktarımının kayıt altına alınması ve araştırmacı değişikliklerinde yetkilerin güncellenmesi asgari beklentidir. İhlal yaşandığında bildirim yükümlülüğünün kimde olduğu da protokolde belirtilmelidir.
Projeye Başlamadan Önce
- Veri setinin kişisel veri içerip içermediğini yazılı olarak değerlendirin.
- Kaynak kurumun paylaşım koşullarını protokole ekleyin.
- Saklama süresi ve imha planını belirleyin.
- Türev ürünün lisansını ve hak sahipliğini baştan yazın.
- Erişim yetkisi listesini proje dosyasında güncel tutun.
Bu yazı genel bilgilendirme amaçlıdır; veri paylaşımı ve kişisel veri uyumu, veri setinin niteliğine göre farklı yükümlülükler doğurduğundan, protokol imzalanmadan önce hukuki değerlendirme yaptırılması yerinde olur.