La loi turque de protection des données est un texte juridique, mais son application relève surtout du logiciel et des processus. Dans les systèmes d'entreprise, la conformité se traduit en étapes techniques concrètes.
01. Inventaire des données
La conformité commence par lister quelles données personnelles se trouvent dans quel système. Fiches tiers dans l'ERP, coordonnées dans le CRM, adresses et historique de commandes en e-commerce ; sans inventaire, aucune étape ne tient.
02. Finalité et base légale
Chaque champ doit avoir une finalité de traitement. Les champs collectés au cas où sont la première source de risque. Supprimer les champs inutilisés réduit aussi la surface à protéger.
03. Habilitations d'accès
Qui accède aux données personnelles doit être défini par rôle. Une configuration d'ERP où chacun voit toutes les fiches tiers peut fonctionner techniquement mais reste indéfendable.
04. Durées de conservation
Conserver sans limite est l'exception, pas la règle. Une politique de conservation doit être écrite et un mécanisme d'effacement ou d'anonymisation doit réellement fonctionner dans le système.
05. Information et consentement
Il faut informer au moment de la collecte. La communication commerciale exige en plus un consentement explicite et une inscription au système national ; confondre les deux crée un risque de sanction.
06. Notification de violation
Le délai pour notifier l'autorité est court. Qui décide, qui notifie et quels enregistrements sont réunis doit être écrit à l'avance.