Üniversitelerin bilgisayar uygulama ve araştırma merkezleri, kurumun bilişim altyapısını işleten ve aynı zamanda akademik araştırma yürüten karma yapılardır. Bu ikili işlev, merkezin yönetmeliğini yalnızca bir teşkilat metni olmaktan çıkarıp bilişim hukuku bakımından da anlamlı hale getirir. Zira merkez, hem veri sorumlusunun teknik altyapısını işletir hem de yer sağlayıcı benzeri fiilî roller üstlenir.
Merkezin Görev Alanı ve Hukuki Konumu
Bu tür merkezlerin yönetmeliklerinde görev alanı genellikle ağ altyapısının işletilmesi, sunucu ve veri merkezi yönetimi, yazılım geliştirme, kullanıcı hesaplarının yönetimi ve bilişim güvenliği tedbirlerinin alınması şeklinde sayılır. Hukuki açıdan kritik nokta şudur: kişisel verilerin işlenmesinde veri sorumlusu kural olarak üniversite tüzel kişiliğidir; merkez ise bu işlemenin teknik olarak yürütüldüğü birimdir. Bu ayrım, KVKK kapsamındaki başvuruların ve idari yaptırımların muhatabını belirler.
KVKK Yükümlülüklerinin Günlük Yansıması
6698 sayılı Kanun bakımından üniversite bünyesinde işlenen öğrenci ve personel verileri geniş bir küme oluşturur. Merkez düzeyinde alınması gereken önlemler arasında şunlar öne çıkar:
- Yetkilendirme matrisinin yazılı hale getirilmesi ve erişim loglarının tutulması,
- Sistem yöneticisi hesaplarının kişiselleştirilmesi, ortak hesap kullanımından kaçınılması,
- Veri ihlali halinde iç bildirim akışının önceden tanımlanmış olması,
- Yedekleme ortamlarının da aynı güvenlik seviyesinde korunması.
Veri ihlali yaşandığında bildirim yükümlülüğünün gecikmesi, ihlalin kendisinden bağımsız bir sorumluluk doğurabilir.
5651 Sayılı Kanun ve Log Kayıtları
Kampüs ağı üzerinden internet erişimi sağlayan kurumlar bakımından 5651 sayılı Kanun'un erişim ve trafik bilgisi tutma yükümlülükleri gündeme gelir. Uygulamada asıl sorun, kayıtların tutulup tutulmadığı değil, kayıtların bütünlüğünün ispat edilebilir biçimde saklanıp saklanmadığıdır. Zaman damgası uygulanmamış, üzerinde sonradan değişiklik yapılabilecek kayıtların delil değeri tartışmalı hale gelir.
Bir Olay Yaşandığında İzlenecek Sıra
- Olayın tespit edildiği an, saatiyle birlikte tutanağa bağlanmalıdır.
- Etkilenen sistemin imajı alınmadan üzerinde işlem yapılmamalı, delil bütünlüğü korunmalıdır.
- Kapsamın belirlenmesi için hangi veri kategorilerinin etkilendiği listelenmelidir.
- Bildirim gerektiren bir durum varsa ilgili mercilere yapılacak bildirimlerin tarihleri ayrıca kayıt altına alınmalıdır.
- Suç şüphesi doğuran fiillerde, Türk Ceza Kanunu'nun bilişim sistemlerine ilişkin suç tiplerini de kapsayacak şekilde savcılığa bildirim değerlendirilmelidir.
Hizmet Alımı Sözleşmelerinde Dikkat Edilecekler
Dış tedarikçiden alınan bulut, bakım veya yazılım hizmetlerinde, veri işleyen sıfatının sözleşmede açıkça tanımlanması ve verinin saklanacağı coğrafyanın belirtilmesi gerekir. Sözleşmede gizlilik, alt yüklenici kullanımı ve sözleşme sonunda verinin iadesi ile imhası düzenlenmediğinde, hizmet ilişkisi sona erdiğinde kurumun verisi üzerindeki kontrolü zayıflar.
Bu metin bilgilendirme amacıyla kaleme alınmıştır. Bir veri ihlali, log talebi ya da bilişim sözleşmesi uyuşmazlığında, teknik kayıtlar ve sözleşme metni birlikte incelenerek hukuki değerlendirme yapılmalıdır.