Dokuz Eylül Üniversitesi Bilişim Teknolojileri Araştırma ve Uygulama Merkezi Yönetmeliği, üniversitenin bilişim altyapısı ve dijital araştırma faaliyetlerini yürütecek birimin görev alanını çizer. Klasik bir merkez yönetmeliğinden farklı olarak burada asıl hassas konu, merkezin elinde tuttuğu veri ve sistem erişimidir.
Bilişim Merkezinin Veri Sorumlusu Sıfatı Var mı?
6698 sayılı Kanun anlamında veri sorumlusu, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen kişidir. Üniversite bünyesindeki bir merkez ayrı tüzel kişiliğe sahip olmadığından, veri sorumlusu sıfatı kural olarak üniversitenin kendisindedir; merkez ise işleme faaliyetini fiilen yürüten birim konumundadır. Bu ayrım, veri ihlali bildirimi ve ilgili kişi başvurularının kime yöneltileceği bakımından belirleyicidir.
Sistem Yöneticiliğinden Doğan Riskler
- Log kayıtlarına ve kullanıcı içeriğine yetkisiz erişim iddiaları
- Öğrenci ve personel verilerinin araştırma amacıyla ikincil kullanımı
- Üniversite ağı üzerinden gerçekleşen hukuka aykırı içerik iddialarında 5651 sayılı Kanun kapsamındaki yükümlülüklerin değerlendirilmesi
- Üçüncü taraf yazılım ve bulut hizmetlerinde verinin nerede tutulduğunun belirsiz kalması
Yetkilendirme Matrisi Neden Şart?
Merkez personelinin hangi sisteme, hangi gerekçeyle ve ne kadar süreyle erişebileceği yazılı bir matrise bağlanmadığında, bir ihlal iddiası ortaya çıktığında sorumluluğun kime ait olduğu belirlenemez. Erişim yetkisinin kişiye değil göreve bağlanması, görevden ayrılan personelin yetkisinin otomatik kapanması ve erişimlerin denetlenebilir biçimde kayıt altına alınması, hem idari hem cezai riski azaltır.
Merkez Kararlarına Karşı Başvuru Yolu
- Hesap kapatma, erişim kısıtlama gibi işlemler idari işlem sayılır; önce ilgili birimden yazılı gerekçe istenmelidir.
- Kişisel verilere ilişkin talepler için önce veri sorumlusuna başvuru yolunun tüketilmesi gerekir.
- Sonuç alınamazsa idari yargı yolu ve Kurul'a şikâyet imkânı ayrı ayrı değerlendirilir.
- Her aşamada başvuru tarihini ispatlayan bir belge saklanmalıdır.
Bu içerik bilgilendirme amacıyla hazırlanmıştır. Veri işleme ve erişim yetkisi tartışmalarında sonuç, kurumun iç düzenlemeleri ile teknik kayıtların birlikte incelenmesine bağlı olduğundan, somut olay için ayrıca hukuki görüş alınması önerilir.