Okul yazılımı ve KVKK

Okul yazılımı ve kişisel veriler: asıl önemli olan nedir

Bir okul yazılımı incelenirken arka plandaki soru hep aynıdır: hangi veriyi kim görebilir, veri nerede tutulur ve sorumluluğu kim taşır? Türkiye'de bu soruların yanıtı 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndadır; uygulamayı Kişisel Verileri Koruma Kurumu ile Kurul yürütür. Kanun iki rol tanır: veri sorumlusu, işleme amaç ve vasıtalarını belirleyen taraftır; veri işleyen ise onun verdiği yetkiye dayanarak veri işleyen taraftır. Geri kalan her şey – yetkiler, saklama süreleri, aktarım güvenceleri, ilgili kişi başvuruları – bu rol dağılımından türer. Bu sayfa kavramları sıraya koyar. Hukuki danışmanlığın yerini tutmaz: bağlayıcı yanıtı okulun kendi hukuk danışmanı ve Kurum verir.

Çok yakında

  • GDPR uyumlu
  • Almanya'da barındırılıyor
  • Öğretmenler için ücretsiz

Şunun bir ürünü: SavePaper.work

Avantajlar

Bir uygulamaya geçmeden önce netleşmesi gereken dört nokta

Veri sorumlusu kim?

İlk soru budur, çünkü aydınlatma metnini kimin yayımlayacağını ve veliye kimin cevap vereceğini o belirler. Yanıt devlet okulu ile 5580 sayılı Kanun kapsamındaki özel okulda aynı olmayabilir; okulun mu, bağlı olduğu idarenin mi veri sorumlusu sayılacağı yazılı olarak tespit edilmelidir.

Sorumluluk paylaşılır, devredilmez

6698 sayılı Kanun'un 12. maddesi açıktır: kişisel veriler veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işleniyorsa, teknik ve idari tedbirler bakımından bu kişilerle birlikte müştereken sorumlu olunur. Sağlayıcı seçmek, sorumluluğu sağlayıcıya taşımak değildir.

Yetkiye göre erişim

Öğretmenler kurulundaki herkesin her bilgiye ihtiyacı yoktur. Bir rol modeli görüşü görevin gerektirdiğiyle sınırlar ve kimin ne zaman neye eriştiğini belgelenebilir kılar. Kanun'un 12. maddesi bu tür teknik ve idari tedbirleri açıkça ister.

Saklama ve imha yazılı olmalı

Kişisel veriler, işlenmesini gerektiren sebepler ortadan kalktığında silinir, yok edilir ya da anonim hâle getirilir. Kayıt yükümlülüğü bulunan veri sorumluları bunun için bir kişisel veri saklama ve imha politikası hazırlar; süreler ayrıca MEB mevzuatının öngördüğü saklama gerekleriyle birlikte belirlenir.

Nasıl çalışır

Okulda bir veri koruma incelemesi nasıl ilerler

İnceleme neredeyse hep aynı sırayı izler: önce kimin veri sorumlusu olduğu netleşir, sonra neyin işlendiği tarif edilir, ardından tedbirler ve aktarım okunur, en sonunda yetkiler ile süreler belirlenir.

1 2 3 4
  1. 1

    Sorumluluğu netleştirmek

    İşleme amaç ve vasıtalarına kim karar veriyor: okul mu, bağlı olduğu idare mi, özel okulda kurucu mu? Bu soru en başta gelir, çünkü aydınlatma metnini kimin yayımlayacağını, Sicile kimin kaydolacağını ve ilgili kişi başvurusuna kimin cevap vereceğini belirler.

  2. 2

    İşlemeyi tarif etmek

    Hangi veriler, hangi amaçla, hangi hukuki sebeple, kime görünür ve ne kadar süreyle? Bu bilgiler aydınlatma metnini ve varsa Veri Sorumluları Sicili kaydını besler. Bir sağlayıcı bu tarif için hazır yapı taşları sunabilir, ama metni okul kendi adına yayımlar.

  3. 3

    Tedbirleri ve aktarımı incelemek

    Teknik ve idari tedbirlerin açıklaması ile verilerin hangi ülkede işlendiği birlikte okunur: sunucu konumu, alt işleyenler, şifreleme, erişim kayıtları ve ihlal hâlinde bildirim. Veriler yurt dışında işleniyorsa aktarımın hangi güvenceye dayandığı da bu adımda yazıya geçer.

  4. 4

    Yetkileri ve süreleri belirlemek

    En sonda yapılandırma gelir: hangi rol hangi bilgiyi görür, hangi veri türü hangi süreyle saklanır ve süre dolduğunda ne olur? Süreler MEB mevzuatının saklama gerekleriyle Kanun'un silme yükümlülüğü arasında belirlenir ve öğretmen başına değil, okul için bir kez ayarlanır.

Karşılaştırma

Aynı veriler, onları tutmanın iki yolu

Bir okul sisteminde işleme
Verileri kim görürGörüşü rol belirler, göreve göre ayrılmış biçimde
Veriler nerede dururSözleşmede yazılı, adı konmuş bir sunucu konumu
Ne izlenebilir kalırErişimler ve değişiklikler bir kayda geçer
Silme ne zaman olurVeri türü başına bir süre, okulun belirlediği
Dağınık dosyalar ve özel kanallar
Verileri kim görürDosya ya da sohbet kimdeyse içindeki her şeyi görür
Veriler nerede dururKişisel cihaz, e-posta kutusu, değişen bulut klasörleri
Ne izlenebilir kalırSonradan neredeyse yeniden kurulamaz
Silme ne zaman olurÇoğunlukla hiç – kopyalar olduğu yerde kalır
Ayrıntılar

Her incelemede karşınıza çıkan kavramlar

Veri sorumlusu, veri işleyen ve müşterek sorumluluk

6698 sayılı Kanun, GDPR'nin kurduğu ikiliyi tanır ama sonucu farklı bağlar. Veri sorumlusu işleme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan taraftır; veri işleyen onun verdiği yetkiye dayanarak veri işleyendir. Ayrım aynı, sonuç farklıdır: Kanun'un 12. maddesi, veriler veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlendiğinde teknik ve idari tedbirler bakımından müşterek sorumluluk kurar. Sağlayıcı yükümlülüğü üstlenmez, yükümlülüğe ortak olur. Aynı rol dağılımı, özel bir dizüstü bilgisayardaki not listesinin neden okulun sorunu olduğunu da açıklar: veri sorumlusu okul olarak kalır, ama başkasının cihazında ne erişimi sınırlayabilir ne de dosyaya ne olduğunu belgeleyebilir. 12. madde ayrıca veri sorumlusuna, kendi kurumunda Kanun hükümlerinin uygulanmasını sağlamak için gerekli denetimleri yapma veya yaptırma yükümlülüğü verir.

Notlar, sağlık verileri ve özel nitelikli veri

Okuldaki verilerin hepsi aynı ölçüde hassas değildir. Bir devamsızlığın sağlık nedenine dayandığı bilgisi sağlık verisidir ve 6698 sayılı Kanun'un 6. maddesinde özel nitelikli kişisel veriler arasında açıkça sayılır; bu kategori için daha dar işleme şartları geçerlidir. Uygulamada yük hafifletilebilir: devamsızlığın mazeretli sayılması için çoğu zaman yokluğun sağlık nedenine dayandığı bilgisi yeterlidir, tanının okula bildirilmesi gerekmez. Notlar ve değerlendirmeler ise 6. maddeye girmez; bu onları zararsız yapmaz, çünkü yıllar boyunca başarıyı tarif eder, sınıf geçmeyi ve mezuniyeti etkiler. Her iki durumdan da aynı sonuç çıkar: görünürlüğü göreve bağlamak, serbest metin alanlarını ölçülü kullanmak ve hassas içerikleri dosyalara ve eklere dağıtmak yerine şifreli saklamak. Kurul, eğitim kurumlarının öğrenci verilerini işlediği somut olaylarda bu çizgiyi birden çok kararında çizmiştir.

Saklamak, silmek, başvuruya cevap vermek

Her inceleme üç soruyla biter: veriler ne kadar kalır, nasıl ortadan kalkar ve bir veli bilgi istediğinde ne olur? Kişisel veriler, işlenmesini gerektiren sebepler ortadan kalktığında silinir, yok edilir ya da anonim hâle getirilir; kayıt yükümlülüğü bulunan veri sorumluları bunu bir saklama ve imha politikasında yazılı hâle getirir. Süre tek bir sayı değildir: devam kayıtları, karne ve puan bilgileri, sağlık belgeleri ve veli yazışmaları farklı sürelerle tutulur ve MEB mevzuatının saklama gerekleri de bu denklemin içindedir. Elektronik tablolar ile e-posta kutularından oluşan bir yığın bunları birbirinden ayıramaz; orada genellikle hiçbir şey silinmez. İlgili kişi tarafında ise Kanun'un 11. maddesi verilerin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silinmesini isteme ve aktarıldığı üçüncü kişileri bilme haklarını sayar; başvuru veri sorumlusuna yapılır ve en geç otuz gün içinde sonuçlandırılır. Dikkat edilmesi gereken bir fark burada durur: 11. maddedeki haklar arasında GDPR'nin tanıdığı anlamda bir veri taşınabilirliği hakkı yer almaz.

Bir okul sağlayıcıdan neleri isteyebilir

Karardan önce dört şey istenebilir: teknik ve idari tedbirlerin açıklaması, devrede olan alt işleyenlerin konumlarıyla birlikte listesi, saklama ve imha sürelerinin nasıl ayarlandığı ve verilerin hangi ülkede işlendiği. SchuleVernetzt bunları hazır tutar. Açık söylemek gerekir: uygulama Almanya'da barındırılır, kendi işlemesi GDPR'ye tabidir ve GDPR'nin 28. maddesine göre bir veri işleme sözleşmesi verilir. Türkiye'deki bir okul için bu, 6698 sayılı Kanun'un 9. maddesi anlamında yurt dışına aktarımdır ve o aktarımın hangi güvenceye dayanacağı veri sorumlusu olarak okulun kararıdır. Kurum'un kamuoyu duyurusunda hatırlattığı gibi, GDPR'ye uyum sağlandığı beyanı KVKK'dan doğan yükümlülükleri ortadan kaldırmaz. SchuleVernetzt bu nedenle bir KVKK uygunluk taahhüdü vermez; kendi tarafındaki koşulları belgeler.

FAQ

Okul yazılımı ve kişisel veriler hakkında sık sorulan sorular

6698 sayılı Kanun'un tanımına göre veri sorumlusu, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen taraftır; sağlayıcı ise onun verdiği yetkiye dayanarak veri işleyen taraftır. Bir okulda amaç ve vasıtayı belirleyen taraf tek bir öğretmen değildir. Devlet okulunda sorumluluğun okulda mı yoksa bağlı olduğu idarede mi olduğu, özel okulda ise kurucuda olduğu ayrıca tespit edilir; bu tespit yazılı yapılmalıdır.

Sözleşme gereklidir ama yeterli değildir. Kanun'un 12. maddesi, veriler kendi adına başka biri tarafından işlendiğinde teknik ve idari tedbirler bakımından müşterek sorumluluk kurar ve ayrıca veri sorumlusuna kendi kurumunda gerekli denetimleri yapma ya da yaptırma yükümlülüğü getirir. Yani okul, sağlayıcıyı seçtikten sonra da bakmakla yükümlüdür.

Her işleme için değil. Açık rıza, Kanun'un saydığı işleme şartlarından yalnızca biridir; kanunlarda açıkça öngörülme ya da veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi gibi başka şartlar da vardır ve okulun mevzuattan doğan görevleri çoğunlukla bunlara dayanır. Açık rıza asıl olarak gönüllü olan şeyler için gerekir: fotoğraf paylaşımı, ek iletişim kanalları. Kurul kararlarında açık rızanın hizmetin ön şartı hâline getirilemeyeceği ayrıca vurgulanmıştır.

Hayır. 6698 sayılı Kanun'un 6. maddesi özel nitelikli veri kategorilerini sayar: sağlık, ırk ve etnik köken, din ve mezhep, siyasi düşünce, biyometrik ve genetik veriler ve diğerleri. Not bu listede yoktur. Yine de yüksek ölçüde korunmayı hak eder, çünkü eğitim yollarını biçimlendirir. Buna karşılık bir devamsızlık kaydına sağlık nedeni işlendiği anda gerçek anlamda özel nitelikli veri ortaya çıkar.

Tek bir rakam yoktur ve olması da beklenmez. İki yön birlikte çalışır: MEB mevzuatı belirli kayıtların saklanmasını ister, 6698 sayılı Kanun ise sebebi ortadan kalkan verinin silinmesini, yok edilmesini ya da anonim hâle getirilmesini ister. Karne ve puan bilgileri, devam kayıtlarına ya da sağlık belgelerine göre belirgin biçimde daha uzun tutulur. Geçerli süreleri okul kendi saklama ve imha politikasında tespit eder.

Başvuru veri sorumlusuna, yani okula yapılır; sağlayıcı bu konuda okula destek olur. Veri sorumlusu talebi en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. Talep edilebilecekler Kanun'un 11. maddesinde sayılıdır: verilerin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silme ve aktarıldığı üçüncü kişileri bilme. SchuleVernetzt bir kişiye ilişkin kayıtları tek bir görünümde toplar ve işlemin kendisi kayda geçer.
Çok yakında

SchuleVernetzt başladığında siz de burada olun

SchuleVernetzt'i tüm hızımızla geliştiriyoruz. E-posta adresinizi bırakın, okulunuz kullanmaya başlayabildiği anda sizi bilgilendirelim – ücretsiz ve hiçbir yükümlülük olmadan.

Adresinizi yalnızca lansmanda sizi bilgilendirmek için kullanırız ve istediğiniz zaman abonelikten çıkabilirsiniz.