Okul yazılımı ve kişisel veriler: asıl önemli olan nedir
Bir okul yazılımı incelenirken arka plandaki soru hep aynıdır: hangi veriyi kim görebilir, veri nerede tutulur ve sorumluluğu kim taşır? Türkiye'de bu soruların yanıtı 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndadır; uygulamayı Kişisel Verileri Koruma Kurumu ile Kurul yürütür. Kanun iki rol tanır: veri sorumlusu, işleme amaç ve vasıtalarını belirleyen taraftır; veri işleyen ise onun verdiği yetkiye dayanarak veri işleyen taraftır. Geri kalan her şey – yetkiler, saklama süreleri, aktarım güvenceleri, ilgili kişi başvuruları – bu rol dağılımından türer. Bu sayfa kavramları sıraya koyar. Hukuki danışmanlığın yerini tutmaz: bağlayıcı yanıtı okulun kendi hukuk danışmanı ve Kurum verir.
Çok yakında
- GDPR uyumlu
- Almanya'da barındırılıyor
- Öğretmenler için ücretsiz
Şunun bir ürünü: SavePaper.work
Bir uygulamaya geçmeden önce netleşmesi gereken dört nokta
Veri sorumlusu kim?
İlk soru budur, çünkü aydınlatma metnini kimin yayımlayacağını ve veliye kimin cevap vereceğini o belirler. Yanıt devlet okulu ile 5580 sayılı Kanun kapsamındaki özel okulda aynı olmayabilir; okulun mu, bağlı olduğu idarenin mi veri sorumlusu sayılacağı yazılı olarak tespit edilmelidir.
Sorumluluk paylaşılır, devredilmez
6698 sayılı Kanun'un 12. maddesi açıktır: kişisel veriler veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işleniyorsa, teknik ve idari tedbirler bakımından bu kişilerle birlikte müştereken sorumlu olunur. Sağlayıcı seçmek, sorumluluğu sağlayıcıya taşımak değildir.
Yetkiye göre erişim
Öğretmenler kurulundaki herkesin her bilgiye ihtiyacı yoktur. Bir rol modeli görüşü görevin gerektirdiğiyle sınırlar ve kimin ne zaman neye eriştiğini belgelenebilir kılar. Kanun'un 12. maddesi bu tür teknik ve idari tedbirleri açıkça ister.
Saklama ve imha yazılı olmalı
Kişisel veriler, işlenmesini gerektiren sebepler ortadan kalktığında silinir, yok edilir ya da anonim hâle getirilir. Kayıt yükümlülüğü bulunan veri sorumluları bunun için bir kişisel veri saklama ve imha politikası hazırlar; süreler ayrıca MEB mevzuatının öngördüğü saklama gerekleriyle birlikte belirlenir.
Okulda bir veri koruma incelemesi nasıl ilerler
İnceleme neredeyse hep aynı sırayı izler: önce kimin veri sorumlusu olduğu netleşir, sonra neyin işlendiği tarif edilir, ardından tedbirler ve aktarım okunur, en sonunda yetkiler ile süreler belirlenir.
-
1
Sorumluluğu netleştirmek
İşleme amaç ve vasıtalarına kim karar veriyor: okul mu, bağlı olduğu idare mi, özel okulda kurucu mu? Bu soru en başta gelir, çünkü aydınlatma metnini kimin yayımlayacağını, Sicile kimin kaydolacağını ve ilgili kişi başvurusuna kimin cevap vereceğini belirler.
-
2
İşlemeyi tarif etmek
Hangi veriler, hangi amaçla, hangi hukuki sebeple, kime görünür ve ne kadar süreyle? Bu bilgiler aydınlatma metnini ve varsa Veri Sorumluları Sicili kaydını besler. Bir sağlayıcı bu tarif için hazır yapı taşları sunabilir, ama metni okul kendi adına yayımlar.
-
3
Tedbirleri ve aktarımı incelemek
Teknik ve idari tedbirlerin açıklaması ile verilerin hangi ülkede işlendiği birlikte okunur: sunucu konumu, alt işleyenler, şifreleme, erişim kayıtları ve ihlal hâlinde bildirim. Veriler yurt dışında işleniyorsa aktarımın hangi güvenceye dayandığı da bu adımda yazıya geçer.
-
4
Yetkileri ve süreleri belirlemek
En sonda yapılandırma gelir: hangi rol hangi bilgiyi görür, hangi veri türü hangi süreyle saklanır ve süre dolduğunda ne olur? Süreler MEB mevzuatının saklama gerekleriyle Kanun'un silme yükümlülüğü arasında belirlenir ve öğretmen başına değil, okul için bir kez ayarlanır.
Aynı veriler, onları tutmanın iki yolu
Her incelemede karşınıza çıkan kavramlar
Veri sorumlusu, veri işleyen ve müşterek sorumluluk
6698 sayılı Kanun, GDPR'nin kurduğu ikiliyi tanır ama sonucu farklı bağlar. Veri sorumlusu işleme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan taraftır; veri işleyen onun verdiği yetkiye dayanarak veri işleyendir. Ayrım aynı, sonuç farklıdır: Kanun'un 12. maddesi, veriler veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlendiğinde teknik ve idari tedbirler bakımından müşterek sorumluluk kurar. Sağlayıcı yükümlülüğü üstlenmez, yükümlülüğe ortak olur. Aynı rol dağılımı, özel bir dizüstü bilgisayardaki not listesinin neden okulun sorunu olduğunu da açıklar: veri sorumlusu okul olarak kalır, ama başkasının cihazında ne erişimi sınırlayabilir ne de dosyaya ne olduğunu belgeleyebilir. 12. madde ayrıca veri sorumlusuna, kendi kurumunda Kanun hükümlerinin uygulanmasını sağlamak için gerekli denetimleri yapma veya yaptırma yükümlülüğü verir.
Notlar, sağlık verileri ve özel nitelikli veri
Okuldaki verilerin hepsi aynı ölçüde hassas değildir. Bir devamsızlığın sağlık nedenine dayandığı bilgisi sağlık verisidir ve 6698 sayılı Kanun'un 6. maddesinde özel nitelikli kişisel veriler arasında açıkça sayılır; bu kategori için daha dar işleme şartları geçerlidir. Uygulamada yük hafifletilebilir: devamsızlığın mazeretli sayılması için çoğu zaman yokluğun sağlık nedenine dayandığı bilgisi yeterlidir, tanının okula bildirilmesi gerekmez. Notlar ve değerlendirmeler ise 6. maddeye girmez; bu onları zararsız yapmaz, çünkü yıllar boyunca başarıyı tarif eder, sınıf geçmeyi ve mezuniyeti etkiler. Her iki durumdan da aynı sonuç çıkar: görünürlüğü göreve bağlamak, serbest metin alanlarını ölçülü kullanmak ve hassas içerikleri dosyalara ve eklere dağıtmak yerine şifreli saklamak. Kurul, eğitim kurumlarının öğrenci verilerini işlediği somut olaylarda bu çizgiyi birden çok kararında çizmiştir.
Saklamak, silmek, başvuruya cevap vermek
Her inceleme üç soruyla biter: veriler ne kadar kalır, nasıl ortadan kalkar ve bir veli bilgi istediğinde ne olur? Kişisel veriler, işlenmesini gerektiren sebepler ortadan kalktığında silinir, yok edilir ya da anonim hâle getirilir; kayıt yükümlülüğü bulunan veri sorumluları bunu bir saklama ve imha politikasında yazılı hâle getirir. Süre tek bir sayı değildir: devam kayıtları, karne ve puan bilgileri, sağlık belgeleri ve veli yazışmaları farklı sürelerle tutulur ve MEB mevzuatının saklama gerekleri de bu denklemin içindedir. Elektronik tablolar ile e-posta kutularından oluşan bir yığın bunları birbirinden ayıramaz; orada genellikle hiçbir şey silinmez. İlgili kişi tarafında ise Kanun'un 11. maddesi verilerin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silinmesini isteme ve aktarıldığı üçüncü kişileri bilme haklarını sayar; başvuru veri sorumlusuna yapılır ve en geç otuz gün içinde sonuçlandırılır. Dikkat edilmesi gereken bir fark burada durur: 11. maddedeki haklar arasında GDPR'nin tanıdığı anlamda bir veri taşınabilirliği hakkı yer almaz.
Bir okul sağlayıcıdan neleri isteyebilir
Karardan önce dört şey istenebilir: teknik ve idari tedbirlerin açıklaması, devrede olan alt işleyenlerin konumlarıyla birlikte listesi, saklama ve imha sürelerinin nasıl ayarlandığı ve verilerin hangi ülkede işlendiği. SchuleVernetzt bunları hazır tutar. Açık söylemek gerekir: uygulama Almanya'da barındırılır, kendi işlemesi GDPR'ye tabidir ve GDPR'nin 28. maddesine göre bir veri işleme sözleşmesi verilir. Türkiye'deki bir okul için bu, 6698 sayılı Kanun'un 9. maddesi anlamında yurt dışına aktarımdır ve o aktarımın hangi güvenceye dayanacağı veri sorumlusu olarak okulun kararıdır. Kurum'un kamuoyu duyurusunda hatırlattığı gibi, GDPR'ye uyum sağlandığı beyanı KVKK'dan doğan yükümlülükleri ortadan kaldırmaz. SchuleVernetzt bu nedenle bir KVKK uygunluk taahhüdü vermez; kendi tarafındaki koşulları belgeler.
Okul yazılımı ve kişisel veriler hakkında sık sorulan sorular
SchuleVernetzt başladığında siz de burada olun
SchuleVernetzt'i tüm hızımızla geliştiriyoruz. E-posta adresinizi bırakın, okulunuz kullanmaya başlayabildiği anda sizi bilgilendirelim – ücretsiz ve hiçbir yükümlülük olmadan.
Adresinizi yalnızca lansmanda sizi bilgilendirmek için kullanırız ve istediğiniz zaman abonelikten çıkabilirsiniz.