La ley turca de protección de datos es un texto jurídico, pero su aplicación es en gran medida trabajo de software y procesos. En sistemas corporativos, cumplir se traduce en pasos técnicos concretos.
01. Inventario de datos
El cumplimiento empieza listando qué datos personales están en qué sistema. Fichas de cuenta en el ERP, contactos en el CRM, direcciones e historial de pedidos en la tienda; sin inventario ningún paso se da con solidez.
02. Finalidad y base jurídica
Cada campo debe tener una finalidad de tratamiento. Los campos recogidos por si acaso son la mayor fuente de riesgo. Eliminar campos sin uso también reduce la superficie a proteger.
03. Autorización de acceso
Quién accede a datos personales debe definirse por rol. Una configuración de ERP donde todos ven todas las cuentas puede funcionar técnicamente pero no es defendible.
04. Plazos de conservación
Guardar datos indefinidamente es la excepción, no la regla. Debe escribirse una política de conservación y el mecanismo de borrado o anonimización debe funcionar de verdad en el sistema.
05. Información y consentimiento
Hay que informar en el momento de recoger los datos. La comunicación comercial exige además consentimiento expreso y registro en el sistema nacional; confundir ambos genera riesgo de sanción.
06. Notificación de brechas
El plazo para notificar a la autoridad es corto. Quién decide, quién notifica y qué registros se recopilan debe estar escrito de antemano.