Koruyucu gözlükle laboratuvarda robotik deney yürüten araştırmacılar
Departman · Departmana Özel KVKK Çözümü

Araştırma ve Geliştirme Departmanına Özel KVKK Çözümleri

Ar-Ge'nin KVKK ile en sert karşılaştığı nokta, çoğu kurumda hiç konuşulmayan bir alışkanlıktır: geliştirme ve test ortamlarına canlı müşteri verisinin kopyalanması. Uyum burada belge değil, mimari işidir.

Kısa cevap

Ar-Ge departmanında KVKK uyumunun merkezinde tek bir soru vardır: geliştirme ve test ortamlarında gerçek kişisel veri kullanılıyor mu? Uygulamada canlı veri tabanının kopyalanarak test ortamına aktarılması son derece yaygındır; ancak test ortamları çoğu zaman daha zayıf korunur, daha çok kişiye açıktır ve yedekleri denetlenmez. Bu, kendi başına bir güvenlik zafiyeti olduğu kadar amaçla bağlantılı olma ilkesinin de ihlalidir. İkinci kritik başlık, kullanıcı testleri ve saha araştırmalarıdır: katılımcı verisi, kayıt ve gözlem notları ayrı bir aydınlatma ve rıza düzeni gerektirir. Üçüncüsü ise proje ortakları, üniversiteler ve destek kuruluşlarıyla yapılan veri paylaşımıdır.

Ar-Ge'de KVKK Neden Ayrı Yönetilmeli?

Ar-Ge ekipleri hızlı çalışır ve hız çoğu zaman kısayoldan geçer: gerçek veriyle test etmek en kolay yoldur, dolayısıyla en çok tercih edilenidir. Ancak canlı veri bir kez test ortamına kopyalandığında kurumun kontrolü fiilen zayıflar; ortam yedeklenir, geliştirici bilgisayarına indirilir, dış geliştiriciyle paylaşılır. Buna kullanıcı testleri, prototip denemeleri ve akademik iş birlikleri eklendiğinde, kurumun envanterinde hiç görünmeyen paralel bir veri dünyası oluşur. Uyum çalışması bu paralel dünyayı görünür kılmakla başlar.

Test ortamına canlı veri kopyalama

Üretim veri tabanının test ve geliştirme ortamlarına aktarılması hem amaç dışı işleme hem de zayıf korunan ortamlarda sızıntı riski doğurur.

Model eğitiminde kişisel veri

Makine öğrenmesi modellerinin gerçek müşteri verisiyle eğitilmesi ayrı bir amaçtır; hukuki sebep ve şeffaflık ayrıca kurulmalıdır.

Kullanıcı testi ve gözlem kayıtları

Katılımcı ekran kayıtları, ses ve video kayıtları ile gözlem notları için ayrı aydınlatma ve rıza gerekir.

Proje ortakları ve üniversiteler

Ortak projelerde paylaşılan veri setleri, tarafların sıfatı ve sorumluluğu yazılı olmadan aktarıldığında zincir kopar.

Yetersiz anonimleştirme

Ad ve numara silmek anonimleştirme değildir; küçük veri setlerinde geri tanımlama riski çoğu kurumda değerlendirilmez.

Teşvik ve proje dosyaları

Ar-Ge merkezi ve destek başvurularında paylaşılan personel özgeçmişleri ve mesai kayıtları ayrı bir işleme faaliyetidir.

Ar-Ge Departmanında İşlenen Kişisel Veriler

Aşağıdaki kırılım, geliştirme, test ve araştırma süreçlerinden doğan veri kategorilerini gösterir. Her kalem için ortam, erişim ve imha kuralı ayrıca belirlenir.

Geliştirme ve test ortamı verisi

Kopyalanan müşteri kayıtları, test kullanıcı hesapları, örnek işlem verileri, hata ayıklama logları, ekran görüntüleri

Hukuki sebep ve not: Kural: canlı veri kopyalanmaz. Zorunlu hâllerde maskeleme ve süreli erişim uygulanır.

Model ve veri bilimi setleri

Eğitim veri setleri, etiketli örnekler, öznitelik tabloları, model çıktıları ve tahmin kayıtları

Hukuki sebep ve not: Eğitim amacı ayrı bir işleme faaliyetidir; aydınlatmada açıkça yer alması gerekir.

Kullanıcı araştırması kayıtları

Katılımcı iletişim bilgileri, görüşme ses ve video kayıtları, ekran kayıtları, gözlem notları, anket yanıtları

Hukuki sebep ve not: Katılım gönüllüdür; kayıt için ayrı ve geri alınabilir rıza alınır, mümkünse takma adla çalışılır.

Saha denemesi ve pilot verisi

Pilot kullanıcı listeleri, cihaz ve sensör kayıtları, konum verileri, kullanım telemetrisi

Hukuki sebep ve not: Pilot katılımcıları için ayrı aydınlatma ve pilot sonunda imha taahhüdü tanımlanır.

Proje ve teşvik dosyaları

Araştırmacı özgeçmişleri, diploma ve sertifika kayıtları, proje mesai çizelgeleri, buluşçu bilgileri

Hukuki sebep ve not: Hukuki yükümlülük ve sözleşme; destek kuruluşuna aktarım kapsamı belirlenir.

Sağlık ve biyometrik araştırma verisi

Özel nitelikli

Klinik veya kullanıcı ölçüm verileri, biyometrik örnekler, gönüllü sağlık beyanları

Hukuki sebep ve not: Özel nitelikli veridir; ayrı rıza, etik onay ve sıkı erişim kısıtı gerektirir.

Çözüm Kapsamı

Program önce test veri politikasını kurar, ardından anonimleştirme ve maskeleme yöntemlerini yerleştirir, son olarak araştırma ve ortaklık süreçlerini belgeye bağlar.

Test veri politikası

Hangi ortamda hangi verinin kullanılabileceği, maskeleme zorunluluğu ve istisna onay süreci yazılı hâle getirilir.

Maskeleme ve sentetik veri kurulumu

Test verisi üretimi için maskeleme kuralları ve sentetik veri yaklaşımı tanımlanır; teknik ekiple birlikte devreye alınır.

Anonimleştirme değerlendirmesi

Mevcut veri setlerinde geri tanımlama riski analiz edilir; anonim sayılamayacak setler kişisel veri rejimine alınır.

Araştırma rıza ve aydınlatma seti

Kullanıcı testleri ve pilotlar için katılımcı bilgilendirme metni, rıza formu ve imha taahhüdü hazırlanır.

Ortaklık ve aktarım sözleşmeleri

Üniversite, teknokent ve proje ortaklarıyla veri paylaşımı için sıfat tespiti ve sözleşme maddeleri kurulur.

Model geliştirme kuralları

Eğitim verisinin kaynağı, saklama süresi, çıktı denetimi ve dış model servisi kullanımı kurallara bağlanır.

Üç boyutlu yazıcı ile prototip üreten tasarım ve geliştirme ekibi

Sahada En Sık Karşılaştığımız Tablo

  • Test ortamı, canlı veri tabanının bir haftalık kopyasıyla besleniyor.
  • Geliştiricilerin dizüstü bilgisayarlarında gerçek müşteri kayıtları bulunuyor.
  • Hata ayıklama logları müşteri adı, telefon ve adres içeriyor.
  • Kullanıcı testi kayıtları alınıyor ama katılımcıdan yazılı rıza yok.
  • Üniversiteyle paylaşılan veri setinde hiçbir gizlilik sözleşmesi bulunmuyor.
  • "Anonim" denilen veri seti, birkaç alanın birleşimiyle kolayca kişiye bağlanabiliyor.

Uygulama Süreci

  1. Birim keşfi ve kapsam

    Geliştirme ortamları, veri kopyalama alışkanlıkları, test setleri ve araştırma süreçleri teknik ekiple birlikte incelenerek Ar-Ge veri haritası çıkarılır.

  2. Süreç ve veri envanteri kesiti

    Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.

  3. Boşluk analizi ve önceliklendirme

    Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.

  4. Belge ve akış devreye alma

    Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.

  5. Rol bazlı eğitim ve sürdürme

    Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.

Teslim Edilecek Çıktılar

  • Departmanın veri işleme envanteri kesiti ve veri akış haritası
  • Birime özel saklama ve imha süreleri tablosu
  • Rol bazlı erişim yetki matrisi ve yetki gözden geçirme takvimi
  • Departmanın kullandığı tedarikçiler için veri işleyen sözleşme seti
  • İlgili kişi başvurusu geldiğinde birimin izleyeceği yanıt akışı
  • Birime özel KVKK farkındalık eğitimi ve hızlı başvuru kartı
  • Test ve geliştirme ortamı veri kullanım politikası
  • Maskeleme kuralları ve sentetik test verisi üretim rehberi
  • Anonimleştirme ve geri tanımlama riski değerlendirme raporu
  • Kullanıcı testi katılımcı aydınlatma metni ve rıza formu
  • Proje ortağı ve üniversite iş birliği veri paylaşım sözleşme maddeleri

Kimler İçin Uygun?

Yazılım geliştirme ekipleri

Test ve geliştirme ortamlarında gerçek veriyle çalışma alışkanlığı bulunan birimler.

Ar-Ge merkezleri ve teknokent firmaları

Destek programlarına başvuran, personel ve proje verisi paylaşan kuruluşlar.

Veri bilimi ve model ekipleri

Gerçek müşteri verisiyle model eğiten, çıktı üreten teknik ekipler.

Ürün ve kullanıcı araştırması ekipleri

Kullanıcı testi, pilot ve saha çalışması yürüten birimler.

İlgili Hizmetler

Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.

İlgili Departmanlar

Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.

Sık Sorulan Sorular

Test ortamlarınızdaki gerçek veriyi birlikte temizleyelim

Geliştirme ortamlarınızı, veri setlerinizi ve araştırma süreçlerinizi paylaşın; ücretsiz ön görüşmede en yüksek riskli kopyaları birlikte tespit edelim.

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır