İçeriğe geç
AC

Veri Analitiği Araştırma Merkezi Yönetmeliği: KVKK Uyumu ve Veri İşleme Sorumluluğu

3 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 88 görüntülenme Son güncelleme: 20 Ağustos 2026

Sabancı Üniversitesi Veri Analitiği Uygulama ve Araştırma Merkezi Yönetmeliği, üniversite bünyesinde veri odaklı araştırma yapan bir birimin kuruluşunu düzenler. Bu merkezlerin gündelik faaliyeti doğrudan kişisel veriyle temas ettiği için, yönetmelik hükümlerinin yanında 6698 sayılı Kişisel Verilerin Korunması Kanunu her aşamada belirleyici olur.

Veri Sorumlusu Kim?

Uygulamadaki ilk kritik soru budur. Merkez, tüzel kişiliği olmayan bir üniversite birimidir; bu nedenle KVKK anlamında veri sorumlusu sıfatı kural olarak üniversitenin tüzel kişiliğine aittir. Merkez ise veri işleme faaliyetini fiilen yürüten birim olarak, üniversitenin politikaları çerçevesinde hareket eder. Bu ayrımın önemi şudur: Kurul'a yapılan şikâyet ve idari yaptırım muhatabı merkez müdürü değil, veri sorumlusudur.

Araştırma Verisinde Hukuka Uygunluk Sebebi

  • Katılımcıdan alınan açık rıza, KVKK'da öngörülen unsurları taşımalı; belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olmalıdır.
  • Rızanın geri alınabilir olduğu katılımcıya bildirilmeli; geri alma halinde verinin ne olacağı önceden planlanmalıdır.
  • Sağlık, biyometrik veya ırk-etnik köken gibi özel nitelikli veriler için Kanunda daha dar bir işleme rejimi öngörülmüştür; genel araştırma rızası bunları otomatik olarak kapsamaz.
  • Anonimleştirme yapıldığı iddia ediliyorsa, verinin başka veri kümeleriyle birleştirilerek kişiyi yeniden belirlenebilir kılmadığı teknik olarak gösterilmelidir.

Aydınlatma Metninin Zayıf Noktaları

KVKK'ya göre aydınlatma, veri işlenmeden önce yapılır. Araştırma projelerinde en sık görülen eksiklik, metnin yalnızca "bilimsel araştırma amacıyla" ifadesiyle yetinmesidir. Metinde veri sorumlusunun kimliği, işleme amacı, aktarılacak taraflar (yurt dışındaki bulut sağlayıcıları dâhil), toplama yöntemi ve hukuki sebebi ile ilgili kişinin Kanunda sayılan hakları ayrı ayrı yer almalıdır.

İhlal Halinde Zaman Baskısı

Veri seti sızdığında ya da yetkisiz erişim tespit edildiğinde süreç saatlerle ölçülür. İzlenmesi gereken sıra şudur:

  1. Erişimi derhal kesin, etkilenen kayıtların kapsamını ve türünü tespit edin.
  2. Olayın teknik günlük kayıtlarını (log) değiştirmeden koruyun; sonradan yapılan müdahale delil değerini düşürür.
  3. Veri sorumlusu sıfatıyla Kurul'a ve ilgili kişilere bildirim yükümlülüğünü yerine getirin; bildirim süresi kısa tutulmuştur ve gecikme ayrı bir aykırılık oluşturur.
  4. Sızıntı bir suç teşkil ediyorsa 5237 sayılı Türk Ceza Kanunundaki bilişim sistemine girme ve verileri hukuka aykırı ele geçirme hükümleri bakımından savcılığa suç duyurusunda bulunun.

Merkez İçi Yönetişim

Yönetmelikte sayılan yönetim kurulu, veri erişim yetkilerini kişi bazında tanımlayan bir iç düzenleme yapmalıdır. Projede görevli her araştırmacı için erişim seviyesi, veri saklama süresi ve proje bitiminde imha takvimi yazılı olmalıdır; saklama süresi dolan verinin silinmemesi, tek başına bir uyumsuzluk kaynağıdır.

Bu yazı genel çerçeveyi anlatmak amacıyla hazırlanmıştır. Veri işleme faaliyetinizin niteliğine göre yükümlülükler değiştiğinden, kurumsal bir uyum programı oluşturmadan önce hukuki ve teknik değerlendirmenin birlikte yapılması yerinde olur.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla