Bölüm 3 · 1/5
Veri azaltma
Bir işlem için gereken bilgiden fazlasını vermemek neden önemli ve nasıl mümkün olur.
5 dk
Bir konsere giriyorsunuz. Kapıdaki görevlinin tek bir sorusu var: "Bu kişi 18 yaşından büyük mü?" Ama bugün bu soruya cevap vermek için kimlik kartınızı uzatırsınız. Görevli; adınızı, doğum tarihinizi, doğum yerinizi, belge numaranızı, hatta anne ve baba adınızı görür. Sorunun cevabı tek bir "evet"ti; siz yedi bilgi verdiniz.
Bu sayfa, bunun neden önemli olduğunu ve dijital belgelerin bu dengesizliği nasıl düzelttiğini anlatıyor. Kavramın adı data minimisationBir işlem için yalnız gereken kişisel bilginin toplanması ilkesi..
Her işlemin bir sorusu vardır
Gündelik hayatta kimlik gösterdiğimiz anların çoğu aslında tek bir soruya cevap arar. Otel resepsiyonu "Rezervasyonu yapan siz misiniz?" diye sorar. Öğrenci indirimi veren bir müze "Öğrenci misiniz?" diye sorar. Bir işveren "Bu diploma gerçek mi ve bu kişiye mi ait?" diye sorar. Bir sınır kapısı ise çok daha fazlasını sorar ve sormaya da hakkı vardır.
Veri azaltmanın özü şudur: soru ne kadar küçükse, verilen bilgi de o kadar küçük olmalıdır. Konser kapısının doğum tarihinizi bilmesine gerek yoktur; yalnız sonucun, yani "18 yaşından büyük" bilgisinin doğru olduğunu bilmesi yeter.
Kimlik kartı ile
- Ad soyad
- Fotoğraf
- Doğum tarihi
- Doğum yeri
- Belge numarası
- Anne ve baba adı
- 18 yaşından büyük
Dijital belge ile
- Ad soyad
- Fotoğraf
- Doğum tarihi
- Doğum yeri
- Belge numarası
- Anne ve baba adı
- 18 yaşından büyük
Fazla bilgi neden zararlı?
Fazladan verilen bilgi kaybolmaz. Fotokopisi çekilir, bir dosyaya, bir bilgisayara ya da bir kayıt defterine geçer. Saklanan her bilgi üç risk taşır:
- Sızıntı: veritabanları saldırıya uğrar. Elinde hiç tutmadığı bilgiyi kimse sızdıramaz.
- Başka amaçla kullanım: bir işlem için toplanan bilgi, zamanla pazarlamada, profil çıkarmada ya da başka bir kurumla paylaşımda kullanılabilir.
- Kimlik hırsızlığı: belge numarası, doğum tarihi ve anne adı gibi bilgilerin birlikte ele geçmesi, başkasının adına işlem yapmayı kolaylaştırır.
Bu yüzden Türkiye'deki KVKK6698 sayılı Kişisel Verilerin Korunması Kanunu. ve Avrupa'daki GDPRAvrupa Birliği Genel Veri Koruma Tüzüğü, (AB) 2016/679. gibi yasalar, kişisel verinin amaçla sınırlı ve ölçülü işlenmesini ister. Ama yasa tek başına yetmez: kâğıt kimlik kartının bir alanını "kapatmak" mümkün değildir. Kural var, araç yok.
Dijital belge bunu nasıl kolaylaştırır?
Dijital bir belgede her bilgi ayrı bir alan olarak durur ve alanlar birbirinden bağımsız gösterilebilir. Doğrulayan taraf bir istek gönderir: "Bana yalnız 18 yaş bilgisini göster." Cüzdan bu isteği kişiye gösterir; kişi onaylarsa yalnız o alan gider. Belge yine de kurumun imzasını taşıdığı için doğrulayan, gelen tek alanın gerçek olduğundan emin olur.
Tamga Network bu ilkeyi ağın kurallarına da yazar. Ağa katılan her doğrulayıcı, kayıt olurken hangi amaçla hangi bilgileri isteyeceğini bildirir. Cüzdan, bir istek bu kaydın dışına taşarsa kişiyi uyarır: "Bu kurum, kayıtlı amacının dışında bilgi istiyor." Karar yine kişinindir; ama artık bilerek karar verir.
Sonraki adım
"Yalnız bir alanı göstermek" kulağa basit geliyor. Ama imzalı bir belgenin bir kısmını gizleyip imzayı nasıl geçerli tutarız? Bir sonraki sayfa bunun tekniğini, yani seçici paylaşımı anlatıyor.
Özet
- Her işlemin bir sorusu vardır; cevap için gereken bilgi çoğu zaman tek bir alandır.
- Fazladan verilen her bilgi saklanır, sızabilir ve başka amaçla kullanılabilir.
- Dijital belge, veri azaltmayı bir kural olmaktan çıkarıp teknik olarak kolay ve varsayılan yapar.
Daha derine
Teknik ayrıntılar ve bağlayıcı kurallar: