kvkk uyumu için küçük işletmenin yapması gerekenler
Birinci adım: veri envanteri. Hangi kişisel verileri topluyorsunuz, nereden geliyor, nerede saklanıyor, kim erişiyor, ne kadar tutuluyor.
Bu çalışma zahmetli ama diğer her şeyin temeli. Çoğu işletme ne tuttuğunu bile bilmiyor.
İkinci adım: hukuki dayanak. Her veri işleme faaliyetinin bir dayanağı olmalı. Sözleşmenin ifası, kanuni yükümlülük, meşru menfaat veya açık rıza.
Açık rıza son çare olmalı çünkü geri alınabiliyor. Sipariş teslimi için adres almak sözleşmenin ifası kapsamında, ayrıca rıza gerekmiyor. Ama o adrese pazarlama yapmak için rıza gerekiyor.
Üçüncü adım: aydınlatma metni. Kişilere hangi verilerinin neden işlendiğinin anlatılması. Sitede ve veri toplanan her noktada erişilebilir olmalı.
Dördüncü adım: rıza yönetimi. Pazarlama izinlerini ayrı almak ve kaydını tutmak. Kim ne zaman neye onay verdi, gösterebilmelisiniz.
Beşinci adım: güvenlik tedbirleri. Erişim yetkileri, parola politikası, yedekleme, şifreleme ve fiziksel güvenlik.
Altıncı adım: saklama ve imha. Verilerin ne kadar tutulacağı tanımlı olmalı ve süre dolunca silinmeli.
Yedinci adım: ilgili kişi başvuruları. Kişiler verilerine erişim, düzeltme ve silme talep edebiliyor. Bu talepleri karşılayacak bir süreç kurulmalı.
Sekizinci adım: sicile kayıt yükümlülüğünüz olup olmadığını kontrol edin.
En sık yapılan hata: metinleri siteye koyup uygulamamak. Denetimde bakılan şey uygulama.

@nikea