Kariyer planlama ve mezun izleme amacıyla kurulan üniversite merkezleri, doğası gereği geniş bir kişisel veri havuzuyla çalışır. Mezunun iletişim bilgisi, çalıştığı kurum, gelir düzeyi ve kariyer gelişimi gibi veriler işlendiğinde, merkezin faaliyeti akademik olmaktan çıkıp 6698 sayılı Kanun kapsamında bir veri işleme faaliyetine dönüşür. Bu rehber, uyum riskini merkez yönetimi açısından ele alır.
Veri Sorumlusu Kim?
Merkezin ayrı bir tüzel kişiliği bulunmadığından, veri sorumlusu kural olarak üniversite tüzel kişiliğidir. Merkez ise veri işleme faaliyetini fiilen yürüten birim konumundadır. Bu ayrım, hem Veri Sorumluları Sicili yükümlülüğü hem de ilgili kişi başvurularının hangi adrese yapılacağı bakımından önemlidir. Başvuruların merkez düzeyinde kalıp kurumsal sürece aktarılmaması, cevap süresinin kaçırılmasına yol açar.
Hukuki Sebebin Doğru Belirlenmesi
Mezun verisinin işlenmesinde her zaman açık rızaya dayanmak zorunlu değildir; kanunda sayılan diğer işleme şartları da gündeme gelebilir. Ancak hukuki sebebin baştan yanlış belirlenmesi, tüm faaliyeti sakatlar. Pratikte dikkat edilmesi gerekenler:
- Öğrencilik döneminde alınan rızanın, mezuniyet sonrası kariyer takibi için de geçerli olduğu varsayılmamalıdır.
- Anket ve memnuniyet çalışmaları için verilen rıza, üçüncü kişilerle paylaşımı kapsamaz.
- Rıza, hizmetin ön şartı hâline getirilirse özgür irade unsuru tartışmalı olur.
- Aydınlatma metni, veri kategorileri ve saklama süresi bakımından somut olmalıdır.
İşveren ve Kurumlarla Paylaşım
- Mezun bilgilerinin işverenlere aktarılması bir veri aktarımıdır ve ayrı hukuki sebep gerektirir.
- Kariyer fuarı veya staj programı kapsamında toplanan özgeçmişlerin saklama süresi belirlenmelidir.
- Toplu e-posta gönderimlerinde alıcıların birbirini görmemesi teknik bir tedbir olduğu kadar hukuki bir yükümlülüktür.
- Ticari elektronik ileti niteliğindeki gönderimler için 6563 sayılı Kanun kapsamındaki onay rejimi ayrıca değerlendirilir.
İlgili Kişi Başvuruları ve Süre Riski
Mezunun kendisine ait verilerin silinmesini, düzeltilmesini veya aktarım yapılıp yapılmadığını öğrenmeyi talep etme hakkı vardır. Bu başvurular kanunda öngörülen süre içinde yanıtlanmalıdır. Süresinde cevap verilmemesi ya da talebin reddi hâlinde ilgili kişi Kişisel Verileri Koruma Kurulu'na şikâyette bulunabilir. Merkez düzeyinde tutulan takip defteri, başvurunun geliş tarihini ve cevabın gönderildiği tarihi belgelemek açısından işlevseldir.
Güvenlik Tedbirleri
Yetkisiz erişimin önlenmesi, verilerin erişim düzeyine göre ayrıştırılması, personel için gizlilik taahhüdü alınması ve dış hizmet sağlayıcılarla veri işleyen sözleşmesi imzalanması, ihlal hâlinde sorumluluğun değerlendirilmesinde dikkate alınan başlıklardır. Veri ihlali gerçekleştiğinde bildirim yükümlülüğünün gecikmeksizin yerine getirilmesi gerekir.
Bu içerik genel bilgilendirme amaçlıdır; kurumun veri envanteri ve mevcut aydınlatma metinleri incelenmeden uyum durumu hakkında sonuca varılmamalı, gerektiğinde konuya özgü hukuki destek alınmalıdır.