Büyük veri alanında kurulan üniversite araştırma merkezleri, akademik faaliyetin yanında yoğun bir veri işleme faaliyeti yürütür. Bu nedenle merkezin yönetmeliği, yükseköğretim mevzuatı kadar veri koruma mevzuatıyla da birlikte okunmalıdır.
Merkezin Kuruluş Çerçevesi
Uygulama ve araştırma merkezleri 2547 sayılı Yükseköğretim Kanunu uyarınca kurulur; yönetmelik merkezin amacını, faaliyet alanlarını, müdür ve yönetim kurulunun görevlerini gösterir. Büyük veri merkezleri bakımından faaliyet alanı genellikle; veri toplama, model geliştirme, sektörle ortak proje yürütme ve eğitim başlıklarını kapsar.
Veri Sorumlusu Kim?
Uygulamadaki ilk kritik soru budur. Merkez, üniversite tüzel kişiliğinden ayrı bir tüzel kişilik değildir; dolayısıyla 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından veri sorumlusu sıfatı kural olarak üniversiteye aittir. Sektörle yürütülen ortak projelerde ise tarafların hangi kararları birlikte aldığına göre ortak veri sorumluluğu veya veri işleyen ilişkisi gündeme gelebilir. Bu ayrım, ihlal hâlinde bildirim ve tazmin sorumluluğunu doğrudan belirler.
Anonimleştirme ve Araştırma Verisi
Araştırma projelerinde en sık başvurulan çözüm, verinin anonim hâle getirilmesidir. Ancak anonimleştirme, kimlik bilgilerinin silinmesinden ibaret değildir; verinin başka veri kümeleriyle birleştirildiğinde kişiyi belirlenebilir kılmaması gerekir. Zayıf anonimleştirme, verinin hâlâ kişisel veri sayılması sonucunu doğurur ve tüm işleme faaliyetini hukuka aykırı hâle getirebilir. Takma adlandırma ile anonimleştirmenin farklı hukuki sonuçlar doğurduğu göz ardı edilmemelidir.
Proje Sözleşmelerinde Düzenlenmesi Gereken Başlıklar
- İşlenecek veri kategorileri ve işleme amacının sınırı
- Saklama süresi ve proje sonunda imha yöntemi
- Yurt dışında bulunan sunucu veya bulut hizmeti kullanılacaksa aktarım rejimi
- Veri ihlali hâlinde bildirim akışı ve sorumluluk paylaşımı
- Üretilen model ve çıktılar üzerindeki fikri hak dağılımı
Teknik ve İdari Tedbirler
Veri güvenliğine ilişkin yükümlülük, yalnızca bilgi işlem biriminin sorumluluğunda görülemez. Erişim yetkilerinin proje bazında sınırlanması, log kayıtlarının tutulması, araştırmacılarla gizlilik taahhüdü imzalanması ve öğrenci asistanların yetkilendirilmesi idari tedbirlerin parçasıdır. Merkezde çalışan kişilerin değişmesi hâlinde erişim yetkilerinin kapatılması ayrıca takip edilmelidir.
Denetim ve Başvuru Yolu
İlgili kişiler, verileriyle ilgili taleplerini önce veri sorumlusuna iletir; sonuç alınamazsa Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilir. Merkezin idari işlemlerine karşı ise idari yargı yolu açıktır.
Yukarıdaki değerlendirme genel bilgilendirme amaçlıdır; veri projeleri teknik mimarisine göre farklı hukuki sonuçlar doğurduğundan, sözleşme öncesinde ayrı bir uyum incelemesi yapılması yerinde olur.