KVKK bir hukuk metni ama uygulaması büyük ölçüde yazılım ve süreç işi. Kurumsal sistemlerde uyumun karşılığı somut teknik adımlar.
01. Veri Envanteri
Uyumun başlangıcı, hangi sistemde hangi kişisel verinin tutulduğunun listelenmesi. ERP'de cari kartlar, CRM'de iletişim bilgileri, e-ticarette adres ve sipariş geçmişi; envanter çıkmadan hiçbir adım sağlıklı atılamıyor.
02. İşleme Amacı ve Hukuki Sebep
Her veri alanının bir işleme amacı olmalı. "Belki lazım olur" diye toplanan alanlar en büyük risk kaynağı. Kullanılmayan alanları kaldırmak, korunması gereken yüzeyi de küçültüyor.
03. Erişim Yetkilendirme
Kişisel veriye kimin eriştiği rol bazlı tanımlanmalı. Herkesin tüm cari kartları görebildiği bir ERP kurulumu, teknik olarak çalışsa da uyum açısından savunulamaz.
04. Saklama Süresi
Verinin süresiz saklanması kural değil istisna. Saklama süresi politikası yazılmalı ve süresi dolan veri için imha ya da anonimleştirme mekanizması sistemde çalışıyor olmalı.
05. Aydınlatma ve Rıza
Veri toplandığı anda aydınlatma yapılmalı. Pazarlama iletişimi için ayrıca açık rıza ve İYS kaydı gerekiyor; bu ikisi karıştırıldığında ceza riski doğuyor.
06. İhlal Bildirimi
Veri ihlali tespit edildiğinde Kurul'a bildirim süresi kısa. Kimin karar vereceği, kimin bildirimi yapacağı ve hangi kayıtların toplanacağı önceden yazılı olmalı.