Test ortamına canlı veri kopyalama
Üretim veri tabanının test ve geliştirme ortamlarına aktarılması hem amaç dışı işleme hem de zayıf korunan ortamlarda sızıntı riski doğurur.

Ar-Ge'nin KVKK ile en sert karşılaştığı nokta, çoğu kurumda hiç konuşulmayan bir alışkanlıktır: geliştirme ve test ortamlarına canlı müşteri verisinin kopyalanması. Uyum burada belge değil, mimari işidir.
Ar-Ge departmanında KVKK uyumunun merkezinde tek bir soru vardır: geliştirme ve test ortamlarında gerçek kişisel veri kullanılıyor mu? Uygulamada canlı veri tabanının kopyalanarak test ortamına aktarılması son derece yaygındır; ancak test ortamları çoğu zaman daha zayıf korunur, daha çok kişiye açıktır ve yedekleri denetlenmez. Bu, kendi başına bir güvenlik zafiyeti olduğu kadar amaçla bağlantılı olma ilkesinin de ihlalidir. İkinci kritik başlık, kullanıcı testleri ve saha araştırmalarıdır: katılımcı verisi, kayıt ve gözlem notları ayrı bir aydınlatma ve rıza düzeni gerektirir. Üçüncüsü ise proje ortakları, üniversiteler ve destek kuruluşlarıyla yapılan veri paylaşımıdır.
Ar-Ge ekipleri hızlı çalışır ve hız çoğu zaman kısayoldan geçer: gerçek veriyle test etmek en kolay yoldur, dolayısıyla en çok tercih edilenidir. Ancak canlı veri bir kez test ortamına kopyalandığında kurumun kontrolü fiilen zayıflar; ortam yedeklenir, geliştirici bilgisayarına indirilir, dış geliştiriciyle paylaşılır. Buna kullanıcı testleri, prototip denemeleri ve akademik iş birlikleri eklendiğinde, kurumun envanterinde hiç görünmeyen paralel bir veri dünyası oluşur. Uyum çalışması bu paralel dünyayı görünür kılmakla başlar.
Üretim veri tabanının test ve geliştirme ortamlarına aktarılması hem amaç dışı işleme hem de zayıf korunan ortamlarda sızıntı riski doğurur.
Makine öğrenmesi modellerinin gerçek müşteri verisiyle eğitilmesi ayrı bir amaçtır; hukuki sebep ve şeffaflık ayrıca kurulmalıdır.
Katılımcı ekran kayıtları, ses ve video kayıtları ile gözlem notları için ayrı aydınlatma ve rıza gerekir.
Ortak projelerde paylaşılan veri setleri, tarafların sıfatı ve sorumluluğu yazılı olmadan aktarıldığında zincir kopar.
Ad ve numara silmek anonimleştirme değildir; küçük veri setlerinde geri tanımlama riski çoğu kurumda değerlendirilmez.
Ar-Ge merkezi ve destek başvurularında paylaşılan personel özgeçmişleri ve mesai kayıtları ayrı bir işleme faaliyetidir.
Aşağıdaki kırılım, geliştirme, test ve araştırma süreçlerinden doğan veri kategorilerini gösterir. Her kalem için ortam, erişim ve imha kuralı ayrıca belirlenir.
Kopyalanan müşteri kayıtları, test kullanıcı hesapları, örnek işlem verileri, hata ayıklama logları, ekran görüntüleri
Hukuki sebep ve not: Kural: canlı veri kopyalanmaz. Zorunlu hâllerde maskeleme ve süreli erişim uygulanır.
Eğitim veri setleri, etiketli örnekler, öznitelik tabloları, model çıktıları ve tahmin kayıtları
Hukuki sebep ve not: Eğitim amacı ayrı bir işleme faaliyetidir; aydınlatmada açıkça yer alması gerekir.
Katılımcı iletişim bilgileri, görüşme ses ve video kayıtları, ekran kayıtları, gözlem notları, anket yanıtları
Hukuki sebep ve not: Katılım gönüllüdür; kayıt için ayrı ve geri alınabilir rıza alınır, mümkünse takma adla çalışılır.
Pilot kullanıcı listeleri, cihaz ve sensör kayıtları, konum verileri, kullanım telemetrisi
Hukuki sebep ve not: Pilot katılımcıları için ayrı aydınlatma ve pilot sonunda imha taahhüdü tanımlanır.
Araştırmacı özgeçmişleri, diploma ve sertifika kayıtları, proje mesai çizelgeleri, buluşçu bilgileri
Hukuki sebep ve not: Hukuki yükümlülük ve sözleşme; destek kuruluşuna aktarım kapsamı belirlenir.
Klinik veya kullanıcı ölçüm verileri, biyometrik örnekler, gönüllü sağlık beyanları
Hukuki sebep ve not: Özel nitelikli veridir; ayrı rıza, etik onay ve sıkı erişim kısıtı gerektirir.
Program önce test veri politikasını kurar, ardından anonimleştirme ve maskeleme yöntemlerini yerleştirir, son olarak araştırma ve ortaklık süreçlerini belgeye bağlar.
Hangi ortamda hangi verinin kullanılabileceği, maskeleme zorunluluğu ve istisna onay süreci yazılı hâle getirilir.
Test verisi üretimi için maskeleme kuralları ve sentetik veri yaklaşımı tanımlanır; teknik ekiple birlikte devreye alınır.
Mevcut veri setlerinde geri tanımlama riski analiz edilir; anonim sayılamayacak setler kişisel veri rejimine alınır.
Kullanıcı testleri ve pilotlar için katılımcı bilgilendirme metni, rıza formu ve imha taahhüdü hazırlanır.
Üniversite, teknokent ve proje ortaklarıyla veri paylaşımı için sıfat tespiti ve sözleşme maddeleri kurulur.
Eğitim verisinin kaynağı, saklama süresi, çıktı denetimi ve dış model servisi kullanımı kurallara bağlanır.

Geliştirme ortamları, veri kopyalama alışkanlıkları, test setleri ve araştırma süreçleri teknik ekiple birlikte incelenerek Ar-Ge veri haritası çıkarılır.
Birimin yürüttüğü her faaliyet; veri kategorisi, hukuki sebep, saklama süresi, erişim yetkisi ve aktarım kırılımıyla kurumsal envantere işlenir.
Mevcut uygulama mevzuatla karşılaştırılır; bulgular ihlal olasılığı ve etkisine göre sıralanır, birim yöneticisiyle sahibi atanır.
Aydınlatma metni, rıza akışı, sözleşme maddeleri, yetki matrisi ve prosedürler birimin günlük iş akışına gömülerek uygulamaya alınır.
Birime kendi örnekleriyle eğitim verilir; periyodik gözden geçirme, yeni araç onayı ve değişiklik bildirimi takvimi devredilir.
Test ve geliştirme ortamlarında gerçek veriyle çalışma alışkanlığı bulunan birimler.
Destek programlarına başvuran, personel ve proje verisi paylaşan kuruluşlar.
Gerçek müşteri verisiyle model eğiten, çıktı üreten teknik ekipler.
Kullanıcı testi, pilot ve saha çalışması yürüten birimler.
Bu departman programı, aşağıdaki danışmanlık hizmetlerinin birime uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.
Aynı veri akışını paylaşan ya da bu birimin süreçlerine komşu olan departmanların uyum sayfaları.
Geliştirme ortamlarınızı, veri setlerinizi ve araştırma süreçlerinizi paylaşın; ücretsiz ön görüşmede en yüksek riskli kopyaları birlikte tespit edelim.