Göç alanında çalışan bir üniversite araştırma merkezi, doğası gereği yabancı uyruklu kişilere, sığınmacılara ve göçmenlere ait bilgilerle çalışır. Merkez yönetmeliği faaliyet alanını çizerken, bu faaliyetin hukuki sınırlarını 6698 sayılı Kişisel Verilerin Korunması Kanunu ile 6458 sayılı Yabancılar ve Uluslararası Koruma Kanunu birlikte belirler. Bu rehber, akademik araştırma ile veri koruma yükümlülüklerinin kesiştiği noktalara odaklanır.
Araştırma Verisi Neden Özel Bir Risk Taşır
Göç araştırmalarında toplanan bilgiler yalnızca kimlik ve iletişim verisinden ibaret değildir. Uyruk, sığınma başvurusunun durumu, sağlık geçmişi, inanç veya siyasi görüş gibi unsurlar KVKK anlamında özel nitelikli veri kategorisine girebilir ve bunların işlenmesi çok daha dar koşullara bağlıdır. Anonim olduğu varsayılan bir veri setinde küçük bir örneklem ve az sayıda ayırt edici değişken bir araya geldiğinde, kişilerin yeniden tanımlanabilir hâle gelmesi gerçek bir risktir.
Merkez Yönetmeliği ile KVKK'nın İlişkisi
Yönetmelikte yer alan "veri toplamak, saha araştırması yapmak, rapor hazırlamak" gibi ifadeler bir işleme faaliyetini tarif eder; ancak tek başına hukuki sebep oluşturmaz. Her araştırma projesi için işleme şartının ayrıca belirlenmesi gerekir. Kurum içinde şu ayrımın netleştirilmesi önemlidir:
- Veri sorumlusu kimdir: merkez mi, üniversite tüzel kişiliği mi, yoksa proje yürütücüsü akademisyen mi.
- Saha çalışanları ve öğrenci asistanlar hangi sıfatla veriye erişiyor ve gizlilik taahhüdü imzalanmış mı.
- Dış paydaşlarla veri paylaşımı yapılacaksa aktarım şartları yazılı bir protokole bağlanmış mı.
Aydınlatma ve Rıza Katmanının Kurulması
- Aydınlatma metnini katılımcının anladığı dilde hazırlayın; göç araştırmalarında bu, biçimsel değil esasa ilişkin bir gerekliliktir.
- Rızanın özgür iradeyle verildiğinden emin olun; hizmet veya destek erişimine bağlanan rıza geçerli sayılmaz.
- Ses ve görüntü kaydı alınacaksa bunu ayrıca ve açıkça belirtin.
- Katılımcının çalışmadan çekilme ve verisinin silinmesini isteme hakkını, başvurabileceği somut bir iletişim adresiyle birlikte yazın.
Saklama, Arşivleme ve İmha
Ham veri ile yayımlanmış bulgu birbirinden ayrılmalıdır. Ham kayıtlar için proje süresine bağlı bir saklama takvimi belirlenmeli, süre dolduğunda imha veya geri döndürülemez anonimleştirme işlemi tutanakla kayıt altına alınmalıdır. Kişisel veri içeren dosyaların kişisel bilgisayarlarda veya kurumsal denetimi olmayan bulut hesaplarında tutulması, hem KVKK hem de kurumsal sorumluluk açısından en sık rastlanan zayıf halkadır.
İhlal Hâlinde Refleks
Bir veri kaybı veya yetkisiz erişim tespit edildiğinde ilk yapılacak iş erişimi kesmek ve olayın kapsamını belgelemektir. KVKK, veri ihlallerinde veri sorumlusuna Kurula ve ilgili kişilere bildirim yükümlülüğü getirir; bu bildirimlerin gecikmesi, ihlalin kendisinden ayrı bir yaptırım sebebi hâline gelebilir.
Bu metin genel bir uyum çerçevesi sunar. Projenizin veri seti, katılımcı profili ve iş birliği yapılan kurumlar farklı yükümlülükler doğurabileceğinden, saha çalışmasına başlamadan önce proje bazlı bir hukuki değerlendirme yaptırmanız yerinde olur.