Yapay zekâ ve veri bilimi alanında kurulan üniversite araştırma merkezleri, klasik laboratuvarlardan farklı bir hukuki tablo doğurur: çalışmanın hammaddesi çoğu zaman veridir ve bu veri kişisel veri niteliği taşıyabilir. Fatih Sultan Mehmet Vakıf Üniversitesi'nin ilgili yönetmeliği çerçevesinde araştırmacıların ve iş birliği yapan kurumların dikkat etmesi gereken başlıklar aşağıdadır.
Merkezin Faaliyet Alanı ve Karar Organları
Yönetmelik, merkezin amacını, faaliyetlerini ve organlarını (müdür, yönetim kurulu, danışma kurulu) belirler. Dış kurumlarla yapılacak protokoller bakımından ilk kontrol noktası, imza yetkisinin hangi organda olduğudur. Yetkisiz imzalanan bir protokol, sonradan hem üniversite hem karşı taraf açısından geçerlilik tartışması doğurur.
Veri İşlemede KVKK Çerçevesi
Model eğitimi, veri seti oluşturma ve analiz faaliyetlerinde 6698 sayılı Kişisel Verilerin Korunması Kanunu doğrudan uygulanır. Uygulamada en sık atlanan noktalar:
- Hangi verinin, hangi hukuki sebebe dayanılarak işlendiğinin yazılı olarak belirlenmemesi
- Anonimleştirme iddiasının teknik olarak doğrulanmaması; yeniden kimliklendirilebilen veri anonim sayılmaz
- Özel nitelikli kişisel veriler için ek koruma tedbirlerinin alınmaması
- Veri saklama ve imha süreleriyle ilgili bir politika bulunmaması
- Yurt dışındaki bulut hizmetlerinin veri aktarımı boyutunun değerlendirilmemesi
Fikri Mülkiyet ve Çıktı Hakları
Geliştirilen algoritma, kaynak kod, eğitilmiş model ve veri seti üzerindeki haklar farklı rejimlere tabi olabilir. Yazılım eserleri bakımından 5846 sayılı Fikir ve Sanat Eserleri Kanunu devrededir; buluş niteliği taşıyan çıktılarda ise sınai mülkiyet mevzuatı gündeme gelir. İş birliği protokolünde yayın hakkı, lisanslama ve ticarileştirme paylarının açıkça düzenlenmemesi, projenin en verimli aşamasında ihtilaf doğurur.
Proje Başlamadan Yapılacak Kontroller
- Veri kaynağının hukuka uygun elde edildiğinin belgelenmesi
- Etik kurul onayı gerekip gerekmediğinin baştan tespiti
- Protokolde gizlilik, sorumluluk ve fesih hükümlerinin somutlaştırılması
- Çıktı üzerindeki hakların taraflar arasında yazılı paylaştırılması
- Verinin barındırıldığı sistemlerin erişim kayıtlarının tutulması
İhlal Halinde Ne Olur?
Kişisel veri güvenliğinin sağlanmaması, KVKK kapsamında idari yaptırım riski doğurduğu gibi, ilgili kişilerin tazminat talepleriyle de karşılaşılmasına yol açabilir. İnternet ortamındaki yayınlar bakımından 5651 sayılı Kanun kapsamındaki içerik kaldırma süreçleri de gündeme gelebilir. Bu risklerin önlenmesi, projenin sonunda değil başında kurgulanan veri yönetişimiyle mümkündür.
Yukarıdaki açıklamalar genel bir çerçeve çizer; işlenen verinin türü, projenin tarafları ve imzalanan protokol metni sonucu belirler. Veri içeren bir araştırma başlatmadan önce hukuki uyum değerlendirmesi yaptırmanız isabetli olacaktır.