Üniversitelerin bilgisayar araştırma ve uygulama merkezleri, yalnızca akademik çalışma yürüten birimler değildir; aynı zamanda ağ altyapısını işleten, kullanıcı hesabı tanımlayan ve büyük hacimli veri barındıran yapılardır. Sakarya Üniversitesi Bilgisayar Araştırma ve Uygulama Merkezi Yönetmeliği gibi metinler bu birimin görevlerini belirlerken, aslında ciddi bir veri sorumluluğu alanı da tarif eder.
Yönetmelik ne söyler, ne söylemez?
Merkez yönetmelikleri kuruluş amacını, organları ve faaliyet alanını düzenler. Buna karşılık kişisel veri işleme, log tutma ve içerik sorumluluğu gibi başlıklar yönetmelikten değil, doğrudan kanunlardan doğar. Yani yönetmelikte açık hüküm bulunmaması, bu yükümlülüklerin yokluğu anlamına gelmez.
Kişisel veri işlerken sorumlu kim?
Öğrenci, personel ve dış kullanıcıya ait kayıtlar bakımından veri sorumlusu sıfatı kural olarak tüzel kişiliğe, yani üniversiteye aittir; merkez bu işlemeyi fiilen yürüten birimdir. 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde şu noktalar öne çıkar:
- Her işleme faaliyeti için hukuka uygun bir işleme şartının önceden belirlenmesi.
- Kullanıcıların aydınlatılması ve başvurularının kayıt altına alınan bir usulle karşılanması.
- Araştırma projelerinde kullanılan veri kümelerinin anonimleştirme veya erişim sınırlaması ile korunması.
- Veri ihlali durumunda gecikmeksizin harekete geçilmesini sağlayan iç akışın hazır tutulması.
Ağ trafiği ve içerik boyutu
Kampüs ağı üzerinden erişim sağlanması, 5651 sayılı Kanun kapsamındaki yükümlülükleri gündeme getirebilir. Trafik kayıtlarının bütünlüğünü koruyacak biçimde tutulması hem ihlal iddialarında hem de bir kullanıcının haksız yere sorumlu tutulmasının önlenmesinde belirleyicidir. Kayıt tutma ile kayıtları gereğinden uzun saklama arasındaki denge, veri koruma mevzuatı ile birlikte kurulmalıdır.
Uyuşmazlık çıktığında bakılacak noktalar
- Erişim yetkisinin kime, hangi kararla ve hangi kapsamla verildiği.
- Olay anına ait sistem kayıtlarının sonradan değiştirilmediğini gösteren bütünlük bilgisi.
- Hizmet kesintisi veya veri kaybı iddiasında, yedekleme politikasının yazılı olarak var olup olmadığı.
- Disiplin süreci ile ceza soruşturmasının birbirinden bağımsız yürüdüğü gerçeği.
Yukarıdakiler genel bilgilendirme amacıyla derlenmiştir; bilişim kaynaklı uyuşmazlıklarda teknik kayıtların doğru okunması sonucu belirlediğinden, somut olayda hukuki ve teknik değerlendirmenin birlikte yapılmasında yarar vardır.