Veri analitiği ve mekânsal veri modelleme alanında kurulan bir araştırma merkezi, faaliyeti gereği yoğun biçimde kişisel veri ve konum verisi işler. Bu nedenle merkezin kuruluş yönetmeliği kadar, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülükler de günlük işleyişi belirler.
Konum Verisi Kişisel Veri Sayılır mı?
Mekânsal veri, tek başına bir haritalama verisi gibi görünse de belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilebildiği anda kişisel veri niteliği kazanır. Hane düzeyinde konum, hareketlilik izleri veya adres eşleşmeleri içeren veri setleri bu kapsamdadır. Bu ayrımın proje başında yapılması, sonradan tüm veri setinin yeniden işlenmesi zorunluluğunu önler.
Araştırma Projelerinde Hukuki Dayanak Seçimi
- Açık rıza alınacaksa rızanın özgür iradeyle ve belirli bir konuya ilişkin olması
- Anonim hale getirilmiş veri kullanılacaksa geri döndürülemezliğin belgelenmesi
- Üçüncü kurumdan alınan veride paylaşım protokolünün yazılı olması
- Yurt dışındaki bir platforma aktarım varsa aktarım şartlarının ayrıca değerlendirilmesi
Merkez İçi Yetkilendirme ve Erişim Düzeni
Ham veriye kimlerin erişebileceği, hangi kayıtların loglanacağı ve proje bitiminde verinin ne olacağı yazılı bir politikaya bağlanmalıdır. Erişim kaydı tutulmayan bir veri tabanında, sızıntı iddiası ortaya çıktığında sorumluluğun kime ait olduğunu göstermek neredeyse imkânsız hale gelir.
İhlal Halinde Ne Yapılır?
Veri ihlali tespit edildiğinde Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yükümlülüğü doğar. Bildirimin gecikmesi başlı başına ayrı bir aykırılık oluşturur. Ayrıca verilerin hukuka aykırı olarak ele geçirilmesi ya da yayılması halinde Türk Ceza Kanunu'ndaki kişisel verilere ilişkin suç hükümleri gündeme gelebilir.
Yayın ve Paylaşım Aşaması
- Yayınlanacak harita ve tablolarda birey düzeyinde geri izlenebilirlik olup olmadığını test edin.
- Veri setini açık erişime açmadan önce kimliksizleştirme yeterliliğini bağımsız biçimde kontrol ettirin.
- Ortak projelerde fikri hak ve veri sahipliğini protokolde ayrıştırın.
- Saklama süresi dolan veriyi imha tutanağıyla silin.
Bu rehber genel bilgilendirme amacı taşır; kurumsal bir veri politikası hazırlarken ya da yaşanan bir ihlal olayında, veri akış şemanızla birlikte hukuki destek alınması riski belirgin biçimde azaltır.