Önceliği; verinin hacmi ve hassasiyeti ile tedarikçinin eriştiği veri türü belirler; en yüksek risk taşıyan işleyenlerden başlanmalıdır. Uygulamada bulut altyapısı, CRM, bordro/İK, çağrı merkezi ve pazarlama analitiği gibi büyük hacimli veya özel nitelikli kişisel veri işleyen tedarikçiler ilk sıradadır.
Güncellemede 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun veri işleyenle yazılı sözleşme ve yeterli teknik/idari tedbir gereklerine; verilerin AB ile paylaşıldığı hallerde ise Genel Veri Koruma Tüzüğü (GDPR) ve yurt dışına aktarım kurallarına uyum sağlanmalıdır. Alt işleyen (sub-processor) zinciri, saklama süreleri, ihlal bildirim süreleri ve denetim hakları özellikle gözden geçirilmelidir. Doğru yöntem, veri envanterine dayalı risk sıralı bir yenileme planıdır; böylece sınırlı kaynak en kritik sözleşmelere yönlendirilir.
Bu konuyu sizin durumunuza uygulayalım mı?
Somut durumunuzu birkaç cümleyle iletin; doğru ekiple değerlendirelim.