Ünite 9 / 11

Öğrenci Verisi Gizliliği ve KVKK: Anonimleştirme ve Güvenli Kullanım

Kazanimlar:

  • Öğrenci verisinin kişisel ve çoğu zaman özel nitelikli veri olduğunu, KVKK ve mesleki gizlilik kapsamında anonimleştirme ve saklama kurallarını kavrayabilme
  • Herkese açık yapay zeka araçlarına veri girerken kimliksizleştirme ve güvenli/kurumsal araç seçme alışkanlığını uygulayabilme
  • Veri paylaşımında rıza, veri minimizasyonu ve okul politikasına uyumun öğretmenin sorumluluğunda olduğunu kavrayabilme

Bir öğretmen, işi gereği çok hassas bilgiye erişir: notlar, davranış kayıtları, sağlık durumları, aile bilgileri, rehberlik görüşmeleri, sosyoekonomik veriler. Bu bilgiler öğrencinin en özel alanına aittir ve yanlış ellere geçtiğinde ömür boyu zarar verebilir. YZ araçlarının çoğu bulut tabanlıdır — yani yazdığınız metin sizin bilgisayarınızda değil, uzaktaki şirket sunucularında işlenir ve bazı araçlarda modelin geliştirilmesinde kullanılabilir. Bu yüzden bir öğrenci bilgisini herkese açık bir YZ'ye yazmak, onu kontrolünüzden çıkarmak demektir. Bu ünite, öğretmenlikte YZ kullanımının en kritik güvenlik katmanını kurar. Kural nettir: Öğrenci verisini önce anonimleştir, mümkünse güvenli/kurumsal araç kullan; sorumluluk öğretmenindir.

Hangi veri korunur? KVKK'nın çerçevesi

Kişisel veri, bir kişiyi belirli veya belirlenebilir kılan her bilgidir: ad-soyad, okul numarası, TC kimlik, fotoğraf, hatta bir bağlamda "3-A'nın en uzun öğrencisi" gibi dolaylı tanımlar. Özel nitelikli (hassas) kişisel veri ise daha güçlü korunur: sağlık, etnik köken, din, ceza mahkûmiyeti, biyometrik veri, dernek/sendika üyeliği. Öğrencinin sağlık raporu, öğrenme güçlüğü tanısı, ailevi bir travması bu kategoridedir.

KVKK (Kişisel Verilerin Korunması Kanunu), kişisel verinin hukuka uygun, belirli amaçla, ölçülü ve güvenli işlenmesini zorunlu kılar. Öğretmen için pratik sonuçları: veriyi yalnızca gerektiği kadar kullan (veri minimizasyonu), amacı dışına taşıma, güvenli sakla, izinsiz üçüncü tarafla (herkese açık YZ dahil) paylaşma. Bir de mesleki gizlilik yükümlülüğü vardır: öğretmen, öğrenci ve ailesi hakkında öğrendiği bilgiyi ifşa edemez.

Dikkat: "Nasılsa şirket bunu okumuyor" varsayımı güvenli değildir. Bazı ücretsiz YZ araçları girdileri saklayabilir/eğitimde kullanabilir. Veri bir kez dışarı çıktıysa geri alınamaz. En güvenlisi, veriyi hiç dışarı çıkarmamaktır.

Anonimleştirme: refleks hâline getirmek

Anonimleştirme, veriden kişiyi tanımlayan tüm unsurları çıkarıp geri döndürülemez biçimde genelleştirmektir. Pratikte:

  • Ad-soyad → "Öğrenci A", "bir öğrenci"
  • Okul numarası, TC, sınıf-şube → tamamen çıkar
  • Veli adı, telefon, adres → çıkar
  • Nadir/tanımlayıcı ayrıntılar → genelleştir ("tekerlekli sandalye kullanan tek öğrenci" gibi ifadeler kişiyi ele verir; "bir öğrenci" deyin)
  • Okul/kurum adı → çıkar veya "okulumuz" de

Bir metni YZ'ye vermeden önce onu bir yabancının okuyacağını varsayın: bu metinden hangi çocuk olduğu anlaşılabiliyor mu? Anlaşılıyorsa daha da genelleştirin.

Güvenli araç seçimi

Tüm YZ araçları aynı değildir. Okulunuzun/kurumunuzun sağladığı, veri işleme sözleşmesi (DPA) olan, girdileri eğitimde kullanmayan kurumsal araçlar en güvenlidir. Ücretsiz, herkese açık araçlarda ise varsayım en kötü senaryo olmalıdır. Aracı seçerken sorun: Girdilerim saklanıyor mu? Eğitimde kullanılıyor mu? Verim nerede işleniyor? Okul politikası bu aracı onaylıyor mu? Emin değilseniz, veriyi anonimleştirmeden kullanmayın.

Adım adım: gizli-güvenli iş akışı

  1. Kişisel veri var mı diye tara. İsim, numara, kurum, hassas durum.
  2. Anonimleştir. Genel ifadelerle değiştir; tanımlayıcı ayrıntıları sil.
  3. Veri minimizasyonu uygula. Görevin gerektirmediği hiçbir bilgiyi ekleme.
  4. Araç seç. Mümkünse kurumsal; değilse en kötü senaryoyu varsay.
  5. Kullan. Yalnızca anonim metinle çalış.
  6. Çıktıyı da denetle. YZ, verdiğin bilgiyi geri yansıtabilir; çıktıda da kimlik sızıntısı olmasın.

Üç mini vaka

Vaka 1 — Son anda yakalama. Bir rehber öğretmen, bir öğrencinin ailevi sorununu YZ'ye danışmak için yazdı; metinde ad, sınıf ve "annesi hastanede" bilgisi vardı. Göndermeden fark etti, hepsini "13 yaşında bir öğrenci, ailesinde sağlıkla ilgili bir zorluk" diye genelleştirdi. Aldığı genel yaklaşım önerileri işe yaradı; hiçbir kişisel veri dışarı çıkmadı.

Vaka 2 — Dolaylı tanımlama. Bir öğretmen "sınıfın tek görme engelli öğrencisi için materyal" diye YZ'ye yazdı. İsim yoktu ama bu ifade o çocuğu okulda kesinlikle tanımlıyordu. Fark edince "görme desteğine ihtiyaç duyan bir öğrenci için" diye değiştirdi. Anonimleştirme sadece isim silmek değil, tanımlayıcı ayrıntıyı da gizlemektir.

Vaka 3 — Araç seçimi. Bir okul, öğretmenlerin öğrenci verisiyle ücretsiz araçları kullanmasını yasaklayıp veri güvencesi olan kurumsal bir araç sağladı. Bir öğretmen alışkanlıktan ücretsiz araca not analizi yapıştıracaktı; politika hatırlatması sayesinde kurumsal araca geçti ve veriyi yine de anonimleştirdi. İki katman koruma birleşti.

Kopyalanabilir şablonlar

1) Anonimleştirme öncesi tarama:

Aşağıdaki metni bir yabancının okuyacağını varsay. Bu metindenhangi öğrenci olduğu doğrudan VEYA dolaylı olarak anlaşılabilir mi?Kimliği ele veren tüm ifadeleri (isim, numara, kurum, nadir özellik)listele ve her biri için genel bir alternatif öner. Metin: [yapıştır]

2) Güvenli araç öz-değerlendirme:

Kullanmayı düşündüğüm bir YZ aracını değerlendirmek için 6 sorulukbir kontrol listesi yaz: girdi saklama, eğitimde kullanım, verikonumu, kurum onayı, silme hakkı, hassas veri uygunluğu.Her soruya "evet ise ne yapmalı / hayır ise ne yapmalı" ekle.

3) Veri minimizasyonu kontrolü:

Şu görev için YZ'ye vereceğim metni sadeleştir: görevinGEREKMEDİĞİ her kişisel/bağlamsal ayrıntıyı çıkar, sadece işiyapmak için zorunlu olanı bırak. Görev: [tanımla]. Metin: [yapıştır]

4) Okul politikası taslağı (öğretmenler için):

Bir okulda öğretmenlerin YZ araçlarını öğrenci verisiyle güvenlikullanması için 8 maddelik kısa, anlaşılır bir kurallar listesitaslağı yaz: anonimleştirme, onaylı araç, hassas veri, saklama,rıza, ihlal bildirimi. Türkçe, uygulanabilir maddeler olsun.Bunu yönetim/uzman onayına sunacağım.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Ahmet Yılmaz 7-B numara 214, matematikte çok zayıf ve babasıilgisiz; bu öğrenci için ne yapmalıyım?

İsim, numara, sınıf, ailevi yargı — ağır bir gizlilik ihlali; veri kontrolünüzden çıkar.

Güçlü prompt:

7. sınıf düzeyinde, matematikte temel işlemlerde zorlanan biröğrenci için, evde sınırlı destek olduğunu varsayarak, okuldauygulanabilir 3 destek stratejisi öner. (Öğrenci anonim;hiçbir kişisel bilgi paylaşmıyorum.)

Veri türü

Örnek

YZ'ye verilir mi?

Nasıl

Doğrudan kimlik

Ad, numara, TC

Hayır

Tamamen çıkar

Dolaylı kimlik

"Tek engelli öğrenci"

Hayır

Genelleştir

Hassas veri

Sağlık, tanı, aile

Çok dikkatli

Anonim + kurumsal araç

Genel pedagojik durum

"Zorlanan bir öğrenci"

Evet

Anonim haliyle

Sık yapılan hatalar

  • Sadece ismi silmek. Numara, sınıf veya dolaylı tanım kalırsa kimlik yine belli olur.
  • Dolaylı tanımı gözden kaçırmak. "Sınıfın tek..." gibi ifadeler kişiyi ele verir.
  • Hassas veriyi hafife almak. Sağlık/aile bilgisi özel nitelikli veridir, daha yüksek koruma ister.
  • Araç güvenliğini varsaymak. Ücretsiz aracın veriyi saklamadığını varsaymak riskli; en kötüyü varsayın.
  • Çıktıyı denetlememek. YZ verdiğiniz kimlik bilgisini yanıtta tekrar edebilir; çıktıyı da temizleyin.
İpucu: "İki dakikalık kural": öğrenciyle ilgili herhangi bir metni YZ'ye yapıştırmadan önce iki dakika durup ismi, numarayı, kurumu ve tanımlayıcı ayrıntıları temizleyin. Bu küçük alışkanlık en büyük ihlalleri önler.

Özetle

Öğrenci verisi kişisel, çoğu zaman özel nitelikli veridir ve KVKK ile mesleki gizlilik altında korunur. Herkese açık YZ araçları bulut tabanlıdır; veriyi olduğu gibi vermek onu kontrolden çıkarır. Doğru yol: kişisel ve dolaylı tanımlayıcı bilgileri anonimleştirmek, sadece gerekeni paylaşmak (veri minimizasyonu), mümkünse kurumsal ve onaylı araç kullanmak ve çıktıyı da denetlemek. Sorumluluk öğretmenindir.

Uygulama görevi

Son bir haftada YZ'ye yazdığınız (veya yazmayı düşündüğünüz) öğrenciyle ilgili bir metni alın. "Anonimleştirme öncesi tarama" şablonuyla, doğrudan ve dolaylı tüm tanımlayıcıları tespit edip genelleştirin. Sonra kullandığınız YZ aracını "Güvenli araç öz-değerlendirme" listesiyle değerlendirin ve bu araçla hangi tür veriyi kullanabileceğinize karar verin.

Kontrol listesi

  • [ ] İsim, numara, TC, kurum gibi doğrudan tanımlayıcıları çıkardım mı?
  • [ ] "Sınıfın tek..." gibi dolaylı tanımlayıcıları genelleştirdim mi?
  • [ ] Hassas (sağlık/aile) veriyi ekstra koruma ile mi ele aldım?
  • [ ] Kullandığım aracın veri politikasını ve okul onayını kontrol ettim mi?
  • [ ] Çıktının içinde de kimlik sızıntısı olmadığını denetledim mi?