Sınav Sonuçlarının İfşası ve Akademik Mahremiyet: 2019/188 Sayılı Karar Analizi

Sosyal medyada paylaşın

Kişisel Verileri Koruma Kurulu (Kurul), 01/07/2019 tarihli bu kararıyla üniversitelerin sınav sonuçlarını duyurma yöntemlerine yönelik çok önemli bir standart getirmiştir. Karar, “şeffaflık” veya “ilan yükümlülüğü” adı altında kişisel verilerin arama motorlarında (Google vb.) indekslenecek şekilde alenen paylaşılmasının KVKK’ya aykırı olduğunu tescil etmektedir.


1. Olayın Özeti: İnternette Asılı Kalan Sınav Sonuçları

Olay: Mimar Sinan Güzel Sanatlar Üniversitesi’nde sınava giren bir kişi, sınav sonuçlarının internet ortamında herkese açık ve arama motorlarında sorgulanabilir şekilde yayımlandığını fark etmiştir. Şikayetçi, aradan yıllar geçmesine rağmen isminin sınav sonuçlarıyla birlikte internette çıkmasından rahatsız olmuş; sonuçların ancak kullanıcı adı ve şifre ile girilen güvenli bir sistemle açıklanması gerektiğini belirterek Kurul’a başvurmuştur.


2. Kurulun Hukuki Değerlendirmesi: “İlan Etmek, İfşa Etmek Değildir”

Kurul, üniversitenin savunma yapmamasını (sessiz kalmasını) da dikkate alarak şu hukuki saptamaları yapmıştır:

  • Mevzuat Yanılgısı: Üniversite yönetmeliğinde yer alan “sonuçlar duyurulur” ifadesi, bu verilerin tüm dünyanın erişimine açık hale getirilmesi (indekslenmesi) anlamına gelmez. Kurul, duyuru yönteminin mahremiyet odaklı olması gerektiğini vurgulamıştır.
  • Arama Motoru Endeksi: Verilerin arama motorlarında sorgulanabilir olması, kişinin gelecekteki profesyonel hayatını etkileyebilecek bir “dijital ayak izi” bırakmaktadır. Bu durum, veri işleme ilkelerinden olan “amaçla bağlantılı ve sınırlı olma” ilkesine aykırıdır.
  • Örnek Model (ÖSYM): Kurul, doğru modelin ÖSYM sonuç açıklama sistemi gibi olması gerektiğini belirtmiştir. Yani veri, sadece o verinin sahibi tarafından (TC Kimlik No + Şifre/Doğrulama Kodu ile) erişilebilir olmalıdır.

3. Karar Sonucu: Disiplin Soruşturması ve Sistem Revizyonu

Kurul inceleme neticesinde;

  1. Disiplin Cezası Bildirimi: Kurul’un bilgi/belge talebine yasal süresinde cevap vermeyen üniversite yetkilileri hakkında, KVKK Madde 18/3 uyarınca disiplin hükümlerine göre işlem yapılmasına,
  2. Sistemin Tasarlanması: Sınav sonuç duyuru sisteminin, sadece sınava giren bireyin kendi kimlik bilgileriyle giriş yaparak sonuçlarını gördüğü “Kimlik Doğrulama” yöntemine dönüştürülmesi için üniversiteye talimat verilmesine,karar vermiştir.

4. Özgür Eralp Perspektifi: “Dijital Pano Dönemi Bitti”

Bilişim hukuku alanındaki tecrübemizde, üniversitelerin fiziksel panolara liste asma alışkanlığını internete “PDF listesi” yükleyerek devam ettirdiğini görüyoruz. Ancak fiziksel bir panoya asılan liste sadece oradan geçenler tarafından görülürken, internete yüklenen liste tüm dünya tarafından arşivlenmektedir. Kurul bu kararla üniversitelere; “Teknolojiyi kullanın ama mahremiyeti kurban etmeyin” demiştir.

Bir yatırımcı avukat vizyonuyla uyarım şudur: Kamu kurumları, Kurul’dan gelen yazılara “akademik özerklik” veya bürokratik hantallıkla cevap vermemenin bedelini personelin siciline işlenecek bir disiplin cezasıyla öder. Sınav sonuçları, bir bireyin başarısı veya başarısızlığına dair mahrem bilgilerdir. Bu verileri Google’ın insafına terk etmek, veri güvenliği (Md. 12) yükümlülüğünün ihlalidir. Üniversiteler, “Privacy by Design” (Tasarımda Gizlilik) ilkesini benimseyerek, sistemlerini sonuçlar daha yayımlanmadan güvenli hale getirmelidir.


Sıkça Sorulan Sorular

1. Üniversitem sınav sonuç listesini hala PDF olarak sitesinde yayımlıyor, ne yapmalıyım?

Bu Kurul kararını (2019/188) örnek göstererek üniversitenize yazılı başvuru yapın ve listenin yayından kaldırılmasını, sonucunuzun kişiye özel sistemle gösterilmesini talep edin.

2. Mezun olduğum okulun sitesinde ismim hala geçiyor, sildirebilir miyim?

Eğer isminizin yayımlanmasında güncel bir kamu yararı kalmadıysa ve bu durum sizi dijital ortamlarda zor durumda bırakıyorsa, “Unutulma Hakkı” ve bu karardaki “mahremiyet odaklı duyuru” ilkesi kapsamında silinmesini isteyebilirsiniz.

3. Kazananlar listesini ilan etmek zorunda değiller mi?

Evet, şeffaflık gereği kazananlar ilan edilebilir. Ancak bu ilan, kişinin ad-soyadının bir kısmının yıldızlanması (A*** B**** gibi) veya sadece aday numarası ile yapılması gibi “veri minimizasyonu” yöntemleriyle gerçekleştirilmelidir.

4. Kamu üniversitelerine para cezası veriliyor mu?

Hayır. KVKK Madde 18/3 uyarınca kamu kurumlarına para cezası yerine, sorumlu memurlar hakkında disiplin soruşturması açılması talimatı verilir.

5. Sınav sonucunun başkaları tarafından görülmesi neden bir risk?

Bu bilgiler dolandırıcılar tarafından kimlik doğrulama için kullanılabilir veya işe alım süreçlerinde üçüncü kişilerce aleyhte değerlendirilebilir. Kişisel verilerin kontrolü her zaman kişinin kendisinde olmalıdır.


Kaynaklar


Etiketler

KVKK, Üniversite İhlali, Sınav Sonuçları, İfşa, Mahremiyet, Disiplin Soruşturması, 2019/188 Sayılı Karar, Bilişim Hukuku, Özgür Eralp, Veri Güvenliği, Kimlik Doğrulama, Dijital Ayak İzi, Mimar Sinan Güzel Sanatlar Üniversitesi