Bir mağaza zincirinin BT direktörü, satın alma sürecinin son aşamasında tedarikçiye tek bir soru sorar: "Sensörünüz görüntüyü nerede işliyor ve ham görüntü herhangi bir anda cihazı terk ediyor mu?" Bu sorunun cevabı, projenin hukuk departmanından altı haftada mı yoksa altı ayda mı geçeceğini belirler. GDPR ziyaretçi analitiği projelerinde başarısızlığın en yaygın nedeni teknoloji değil, tedarikçi seçiminde güvenlik gereksinimlerinin sözleşme aşamasına kadar netleştirilmemiş olmasıdır.
Bu yazı, jenerik "GDPR nedir" anlatımlarını atlayıp doğrudan satın alma ve güvenlik ekiplerinin masasına koyabileceği somut gereksinimlere odaklanıyor: hangi teknik kontrolleri şart koşmalısınız, tedarikçiden hangi belgeleri istemelisiniz ve sözleşmede hangi maddeler olmadan imza atmamalısınız.
Ziyaretçi analitiği çözümleri GDPR açısından iki farklı kategoriye ayrılır ve bu ayrım tüm güvenlik gereksinimlerinizi şekillendirir. Birinci kategori, yüz tanıma, demografik tahmin veya MAC adresi takibi gibi kişiyi tanımlayabilen veya tanımlanabilir kılan veriler işler. Bu durumda tam kapsamlı bir Veri Koruma Etki Değerlendirmesi (DPIA), hukuki dayanak analizi ve çoğu senaryoda açık rıza mekanizması gerekir — perakende ortamında pratikte uygulanması neredeyse imkânsızdır.
İkinci kategori, kişisel tanımlama yapmadan yalnızca toplu sayım verisi üreten sistemlerdir. Vemco'nun yaklaşımı bu ikinci kategoridedir: sensör, kişiyi tanımlamaz, biyometrik şablon oluşturmaz ve sisteme yalnızca anonim toplam sayılar aktarılır. Personel hariç tutma gibi işlevler bile kimlik tespiti yapmadan çalışır. Uyumluluk ekibiniz için fark şudur: birinci kategoride veri işleme sözleşmesi (DPA) ve DPIA projenin merkezindedir; ikinci kategoride ise asıl işiniz tedarikçinin "kişisel veri işlemiyoruz" iddiasını teknik olarak doğrulamaktır.
Sahada projeleri yürütenler şunu bilir: bu doğrulama masa başında yapılamaz. Tedarikçiden sensörün cihaz üzerinde (edge) işleme yapıp yapmadığını, ham görüntünün cihazdan çıkıp çıkmadığını ve hata ayıklama modlarında görüntü kaydının teknik olarak mümkün olup olmadığını yazılı olarak isteyin. Deneyimli bir uygulayıcının bildiği ayrıntı şudur: birçok sensörde kurulum ve kalibrasyon sırasında geçici görüntü akışı açılır. Bu akışın kimler tarafından, hangi kanaldan ve ne kadar süreyle erişilebilir olduğu, denetimlerde en sık gözden kaçan noktadır. Kalibrasyon erişiminin süreli, loglanan ve kalibrasyon sonrası otomatik kapanan bir yetkiyle sınırlandırılmasını şart koşun.
Toplu sayım verisi kişisel veri olmasa bile, güvenlik ekipleri bu veriyi ticari açıdan hassas kabul etmelidir. Mağaza bazında ziyaretçi trafiği, rakiplerin veya kötü niyetli aktörlerin eline geçtiğinde ciro tahminine ve lokasyon performansı analizine imkân verir. Bu nedenle barındırma modeli sorusu yalnızca bir uyumluluk konusu değil, bilgi güvenliği konusudur.
Satın alma ekipleri için standart tedarikçi güvenlik anketleri genellikle SaaS uygulamalarına göre tasarlanmıştır ve fiziksel sensör içeren çözümlerin özgün risklerini kaçırır. Aşağıdaki soruları RFP sürecinize ekleyin:
İlk bakışta sayım doğruluğu bir güvenlik gereksinimi gibi görünmez, ancak veri bütünlüğü bilgi güvenliğinin üç temel ayağından biridir. Personel planlaması ve dönüşüm oranı hesaplamaları bu veriye dayanıyorsa, doğruluk taahhüdünün sözleşmede ölçülebilir şekilde tanımlanması gerekir. Vemco sözleşmesel olarak minimum %96 doğruluk taahhüt eder; aydınlatma, mağaza yerleşimi ve ziyaretçi davranışının elverdiği koşullarda tipik doğruluk %98–99 aralığındadır. Satın alma ekibiniz için önemli olan nokta, bu ayrımın dürüstçe yapılmasıdır: sabit "%99 garanti" vaat eden tedarikçilere, bu rakamın hangi koşullarda ve nasıl ölçüldüğünü sorun. Doğruluk denetiminin metodolojisi (manuel sayımla karşılaştırma, örneklem büyüklüğü, ölçüm sıklığı) sözleşme ekinde yer almalıdır.
Hukuk ve satın alma ekipleriniz için özet bir kontrol listesi:
Bu gereksinimleri satın alma sürecinin başında masaya koyan kurumlar, projeyi hukuki gecikmeler olmadan devreye alır. Sonradan eklenmeye çalışılan güvenlik maddeleri hem pazarlık gücünüzü zayıflatır hem de devreye alma takvimini aylarca uzatabilir. 2005'ten bu yana 95'ten fazla ülkede kurumsal müşterilerle çalışan bir tedarikçi olarak Vemco, bu soruların RFP aşamasında sorulmasını müşterileri adına bir avantaj olarak görür — çünkü mimari, en baştan bu sorulara cevap verecek şekilde tasarlanmıştır.
GDPR ziyaretçi analitiği projeniz için güvenlik gereksinimlerinizi netleştirmek mi istiyorsunuz? Teknik mimari dokümantasyonu, barındırma seçenekleri ve sözleşme şablonları hakkında ayrıntılı bilgi için Vemco Group ile iletişime geçin — güvenlik ve uyumluluk ekiplerinizin sorularını doğrudan yanıtlayalım.