Zirvenin Özeti ve Hedefi
KVKK uyumunu kurumsal yönetişim ve dijital güvenlik stratejisinin ayrılmaz parçası haline getirmek; tüm daire başkanlıklarında sürdürülebilir veri güvenliği kültürü tesis etmek.
Kurumsal İş Birliği ve Odak
Toplantı, Nesil Teknoloji Tic. A.Ş. iş birliğiyle yürütüldü. Üniversite gibi yoğun veri işleyen kamu kurumlarında karşılaşılabilecek özel riskler ve bunların yönetimi ele alındı.
Eğitim İçeriğinin Stratejik Detayları
Sunumlar, Uygar Yasin AYDIN ve Av. İrem Genç tarafından gerçekleştirildi; KVKK’nın teorik zemini üniversite pratikleriyle ilişkilendirildi.
Üniversitelere Özgü Veri İşleme Şartları ve Açık Rıza
- Veri İşleme Şartları (KVKK m.5–6): Kanunlarda açıkça öngörülme, sözleşmenin kurulması/ifası, hukuki yükümlülük gibi açık rıza gerektirmeyen istisnalar; öğrenci kayıtları, not işlemleri, özlük dosyaları vb. ana faaliyetlerin hukuki dayanakları.
- Açık Rıza Gereken Alanlar: Anketler, tanıtım/pazarlama, biyometrik geçiş (parmak izi vb.), sağlık verileri gibi özel nitelikli kişisel veri işlemlerinde bilgilendirilmiş ve özgür iradeye dayalı rıza şartı.
Veri Sorumlusunun Teknik ve İdari Yükümlülükleri
- İdari Tedbirler (Daire Başkanlarının Rolü): Kişisel Veri Saklama & İmha Politikası, erişim/kullanım politikaları, iç denetimler, risk analizleri; birim bazında doğru veri envanteri; personel gizlilik taahhütnameleri.
- Teknik Tedbirler (BT Altyapısı): Şifreleme (at-rest/in-transit), düzenli sızma testleri, erişim loglarının tutulması, güvenlik duvarı ve ağ güvenliği.
Uyum yalnızca evrakla değil, sürekli işletilen teknik kontroller ve birim sorumlulukları ile mümkündür.
İhlal Durumunda Yaptırımlar ve İlgili Kişi Hakları
- Yaptırımlar: KVKK m.18 uyarınca idari para cezaları; TCK kapsamında hukuka aykırı veri işlemede hapis cezaları (ör. yetkisiz öğrenci bilgisi paylaşımı).
- İlgili Kişi Hakları: Öğrenci/personelin veri işlenip işlenmediğini öğrenme, düzeltme ve kanuni saklama süresi dolunca silinmesini isteme taleplerine 30 gün içinde yanıt yükümlülüğü.
İhlal yönetimi; BT, hukuk ve yönetimin ortak hareket ettiği, kanıt odaklı bir süreç olmalıdır (logların korunması, zamanında bildirim vb.).
VERBİS Süreci ve Kurumsal Entegrasyon
Üniversiteler genellikle VERBİS’e kayıt yükümlülüğü altındadır. Doğru/eksiksiz kayıt için Kişisel Veri İşleme Envanterinin daire başkanlıklarınca hazırlanması ve güncel tutulması kritik önemdedir.
Anahtar KVKK Kavramları (Üniversite Bağlamında)
| Kavram | Üniversite İçin Anlamı ve Örnekleri |
|---|---|
| Kişisel Veri | Öğrenci/personel kimlik verileri, not (transkript), disiplin kayıtları, e-posta, kampüs Wi-Fi logları, devam çizelgeleri. |
| Özel Nitelikli Kişisel Veri | Sağlık raporları, engellilik bilgisi, (gerekliyse) adli sicil, sendika üyeliği; ek koruma ve işleme şartları gerektirir. |
| Kişisel Verinin İşlenmesi | ÖBS’ye kayıt (kaydetme), özlük dosyalarının arşivi (depolama), YÖK’e aktarım (aktarma), mezuniyet sonrası kanuni sürede imha. |
| VERBİS | Akademik/idari birimlerin işleme faaliyetlerini (amaç, süre, alıcılar, tedbirler) resmi sicile beyan ederek şeffaflık sağlama. |