Bir mağaza zincirinin BT direktörü, satın alma sürecinin son aşamasında tedarikçiye tek bir soru sorar: "Sensörünüz görüntüyü nerede işliyor ve ham görüntü herhangi bir anda cihazı terk ediyor mu?" Bu sorunun cevabı, projenin hukuk departmanından altı haftada mı yoksa altı ayda mı geçeceğini belirler. GDPR ziyaretçi analitiği projelerinde başarısızlığın en yaygın nedeni teknoloji değil, tedarikçi seçiminde güvenlik gereksinimlerinin sözleşme aşamasına kadar netleştirilmemiş olmasıdır.
Bu yazı, jenerik "GDPR nedir" anlatımlarını atlayıp doğrudan satın alma ve güvenlik ekiplerinin masasına koyabileceği somut gereksinimlere odaklanıyor: hangi teknik kontrolleri şart koşmalısınız, tedarikçiden hangi belgeleri istemelisiniz ve sözleşmede hangi maddeler olmadan imza atmamalısınız.
Kritik ayrım: kişisel veri işleyen ve işlemeyen mimariler
Ziyaretçi analitiği çözümleri GDPR açısından iki farklı kategoriye ayrılır ve bu ayrım tüm güvenlik gereksinimlerinizi şekillendirir. Birinci kategori, yüz tanıma, demografik tahmin veya MAC adresi takibi gibi kişiyi tanımlayabilen veya tanımlanabilir kılan veriler işler. Bu durumda tam kapsamlı bir Veri Koruma Etki Değerlendirmesi (DPIA), hukuki dayanak analizi ve çoğu senaryoda açık rıza mekanizması gerekir — perakende ortamında pratikte uygulanması neredeyse imkânsızdır.
İkinci kategori, kişisel tanımlama yapmadan yalnızca toplu sayım verisi üreten sistemlerdir. Vemco'nun yaklaşımı bu ikinci kategoridedir: sensör, kişiyi tanımlamaz, biyometrik şablon oluşturmaz ve sisteme yalnızca anonim toplam sayılar aktarılır. Personel hariç tutma gibi işlevler bile kimlik tespiti yapmadan çalışır. Uyumluluk ekibiniz için fark şudur: birinci kategoride veri işleme sözleşmesi (DPA) ve DPIA projenin merkezindedir; ikinci kategoride ise asıl işiniz tedarikçinin "kişisel veri işlemiyoruz" iddiasını teknik olarak doğrulamaktır.
Sahada projeleri yürütenler şunu bilir: bu doğrulama masa başında yapılamaz. Tedarikçiden sensörün cihaz üzerinde (edge) işleme yapıp yapmadığını, ham görüntünün cihazdan çıkıp çıkmadığını ve hata ayıklama modlarında görüntü kaydının teknik olarak mümkün olup olmadığını yazılı olarak isteyin. Deneyimli bir uygulayıcının bildiği ayrıntı şudur: birçok sensörde kurulum ve kalibrasyon sırasında geçici görüntü akışı açılır. Bu akışın kimler tarafından, hangi kanaldan ve ne kadar süreyle erişilebilir olduğu, denetimlerde en sık gözden kaçan noktadır. Kalibrasyon erişiminin süreli, loglanan ve kalibrasyon sonrası otomatik kapanan bir yetkiyle sınırlandırılmasını şart koşun.
Barındırma modeli: kimin altyapısı, kimin sorumluluğu?
Toplu sayım verisi kişisel veri olmasa bile, güvenlik ekipleri bu veriyi ticari açıdan hassas kabul etmelidir. Mağaza bazında ziyaretçi trafiği, rakiplerin veya kötü niyetli aktörlerin eline geçtiğinde ciro tahminine ve lokasyon performansı analizine imkân verir. Bu nedenle barındırma modeli sorusu yalnızca bir uyumluluk konusu değil, bilgi güvenliği konusudur.
- Barındırılan (hosted) model: Tedarikçi altyapıyı yönetir. Bu durumda veri konumu (data residency), yedekleme politikası, şifreleme standartları ve alt işleyici listesi sözleşmede açıkça yer almalıdır. Vemco hem barındırılan hem de özel bulut seçenekleri sunar; hangi modelin seçileceği, kurumunuzun veri sınıflandırma politikasına göre belirlenmelidir.
- Özel bulut / kurum içi model: Veri sizin altyapınızda kalır, ancak yama yönetimi, erişim kontrolü ve izleme sorumluluğu size geçer. Güvenlik ekibinizin kapasitesi bu yükü kaldırabiliyorsa, hassas lokasyon verisi için tercih edilen modeldir.
- Mevcut BT sistemleriyle entegrasyon: Sayım verisinin BI araçlarınıza, iş gücü planlama sistemlerinize veya ERP'nize aktarımı için kullanılan API'lerin kimlik doğrulama yöntemi, hız sınırlaması ve token yenileme politikası satın alma öncesi teknik değerlendirmeye dahil edilmelidir.
Tedarikçi denetiminde sormanız gereken sorular
Satın alma ekipleri için standart tedarikçi güvenlik anketleri genellikle SaaS uygulamalarına göre tasarlanmıştır ve fiziksel sensör içeren çözümlerin özgün risklerini kaçırır. Aşağıdaki soruları RFP sürecinize ekleyin:
- Cihaz güvenliği: Sensör firmware'i nasıl güncelleniyor? İmzalı güncelleme mekanizması var mı? Varsayılan parolalar kurulumda zorunlu olarak değiştiriliyor mu?
- Ağ mimarisi: Sensörler hangi portları ve protokolleri kullanıyor? Ayrı bir VLAN'da izole edilebiliyor mu? Giden trafik yalnızca belirli uç noktalara mı kısıtlanabiliyor?
- Erişim yönetimi: Analitik platformunda rol bazlı erişim kontrolü mevcut mu? Kurumsal kimlik sağlayıcınızla entegrasyon (SSO) destekleniyor mu ve hangi protokollerle? Bu maddeyi sözleşme öncesi yazılı olarak teyit ettirin.
- Sertifikasyonlar: Tedarikçinin güncel bağımsız denetim raporlarını (varsa) talep edin ve kapsamlarını inceleyin; pazarlama sayfasındaki logolarla yetinmeyin, raporun kapsam beyanını okuyun.
- Veri saklama: Toplu sayım verisi ne kadar süre saklanıyor, silme talepleri nasıl işletiliyor ve sözleşme sonunda veri iadesi hangi formatta yapılıyor?
- Olay müdahalesi: Bir güvenlik ihlalinde bildirim süresi nedir? GDPR'ın 72 saatlik bildirim yükümlülüğünü karşılayacak şekilde sözleşmeye bağlanmış mı?
Doğruluk taahhüdü de bir güvenlik konusudur
İlk bakışta sayım doğruluğu bir güvenlik gereksinimi gibi görünmez, ancak veri bütünlüğü bilgi güvenliğinin üç temel ayağından biridir. Personel planlaması ve dönüşüm oranı hesaplamaları bu veriye dayanıyorsa, doğruluk taahhüdünün sözleşmede ölçülebilir şekilde tanımlanması gerekir. Vemco sözleşmesel olarak minimum %96 doğruluk taahhüt eder; aydınlatma, mağaza yerleşimi ve ziyaretçi davranışının elverdiği koşullarda tipik doğruluk %98–99 aralığındadır. Satın alma ekibiniz için önemli olan nokta, bu ayrımın dürüstçe yapılmasıdır: sabit "%99 garanti" vaat eden tedarikçilere, bu rakamın hangi koşullarda ve nasıl ölçüldüğünü sorun. Doğruluk denetiminin metodolojisi (manuel sayımla karşılaştırma, örneklem büyüklüğü, ölçüm sıklığı) sözleşme ekinde yer almalıdır.
Sözleşmeye girmesi gereken asgari maddeler
Hukuk ve satın alma ekipleriniz için özet bir kontrol listesi:
- Sistemin kişisel veri işlemediğine dair teknik açıklama içeren yazılı beyan ve bu beyanın mimari değişikliklerde güncellenme yükümlülüğü
- Veri konumu ve alt işleyici değişikliklerinde önceden bildirim şartı
- Denetim hakkı: yılda en az bir kez güvenlik dokümantasyonu inceleme veya bağımsız denetim raporu talep etme yetkisi
- Sözleşme sonu veri iadesi ve silme taahhüdü, silme onay belgesiyle birlikte
- Ölçülebilir doğruluk taahhüdü ve ihlal durumunda uygulanacak yaptırımlar
Bu gereksinimleri satın alma sürecinin başında masaya koyan kurumlar, projeyi hukuki gecikmeler olmadan devreye alır. Sonradan eklenmeye çalışılan güvenlik maddeleri hem pazarlık gücünüzü zayıflatır hem de devreye alma takvimini aylarca uzatabilir. 2005'ten bu yana 95'ten fazla ülkede kurumsal müşterilerle çalışan bir tedarikçi olarak Vemco, bu soruların RFP aşamasında sorulmasını müşterileri adına bir avantaj olarak görür — çünkü mimari, en baştan bu sorulara cevap verecek şekilde tasarlanmıştır.
GDPR ziyaretçi analitiği projeniz için güvenlik gereksinimlerinizi netleştirmek mi istiyorsunuz? Teknik mimari dokümantasyonu, barındırma seçenekleri ve sözleşme şablonları hakkında ayrıntılı bilgi için Vemco Group ile iletişime geçin — güvenlik ve uyumluluk ekiplerinizin sorularını doğrudan yanıtlayalım.