Dijital dönüşüm merkezleri, üniversitenin idari ve akademik süreçlerini yazılım tabanlı sistemlere taşır. Aydın Adnan Menderes Üniversitesi Dijital Dönüşüm Eğitim, Uygulama ve Araştırma Merkezi Yönetmeliği kapsamındaki faaliyetlerde hukuki risk, çoğunlukla teknik bir hatadan değil, sürecin usulüne uygun kurgulanmamış olmasından doğar.
Dijitalleşen İşlemde Usul Neden Değişmez?
Bir işlemin elektronik ortamda yapılıyor olması, o işlemin tabi olduğu usul kurallarını ortadan kaldırmaz. Bildirimin usulüne uygun yapılması, kararın gerekçeli olması ve ilgilinin savunma hakkının kullandırılması dijital ortamda da geçerlidir. Uygulamada en sık görülen hata, otomatik üretilen bir sistem bildiriminin usulüne uygun tebligat yerine geçtiğinin varsayılmasıdır.
Üç Ayrı Mevzuat Katmanı
- 6698 sayılı KVKK: öğrenci, personel ve başvuru sahiplerine ait verilerin işlenmesi, aktarılması ve saklanması
- 5651 sayılı Kanun: üniversitenin sağladığı internet erişimi ve barındırdığı içerikler bakımından yükümlülükler
- Kurumsal düzenlemeler: bilgi güvenliği politikaları, yetkilendirme matrisleri ve log saklama kuralları
Yetkilendirmenin Gözden Kaçan Tarafı
Dijital sistemlerde en yaygın zafiyet, görev değişikliği sonrasında eski yetkilerin kaldırılmamasıdır. Bir personelin ayrıldıktan sonra da sisteme erişebiliyor olması, ihlal gerçekleşmese bile idari sorumluluk doğurabilecek bir eksikliktir. Yetki tanımlarının periyodik gözden geçirilmesi ve her yetki değişikliğinin kayıt altına alınması gerekir.
Tedarikçi ve Bulut Hizmeti İlişkisi
Yazılım ve barındırma hizmetinin dışarıdan alınması hâlinde, veri sorumlusu sıfatı kural olarak üniversitede kalır. Bu nedenle hizmet sözleşmesinde; verinin nerede tutulacağı, alt yüklenici kullanımı, ihlal bildirim süresi ve sözleşme sona erdiğinde verinin iadesi ile imhası açıkça düzenlenmelidir. Yurt dışına aktarım söz konusuysa KVKK'nın aktarım rejimine uygunluk ayrıca değerlendirilmelidir.
Kontrol Edilmesi Gereken Noktalar
- Her dijital hizmet için aydınlatma metni ve işleme dayanağının belirlenmesi.
- Log kayıtlarının bütünlüğünü koruyacak biçimde saklanması.
- Yetki verme ve kaldırma işlemlerinin izlenebilir bir akışa bağlanması.
- İhlal hâlinde kim tarafından, hangi sürede bildirim yapılacağının önceden belirlenmesi.
- Tedarikçi sözleşmelerinin veri koruma ekleriyle birlikte imzalanması.
Bu metin genel bilgilendirme amacıyla hazırlanmıştır; kurumsal dijital süreçlerin hukuki uyumu kurumun mevcut altyapısına göre değiştiğinden, uygulamaya geçmeden önce hukuki değerlendirme alınması önerilir.