Çoğu kiralama otomasyonu ihalesinde güvenlik bölümü, teknik şartname yazıldıktan sonra eklenen genel bir paragraf halinde kalıyor: "Tedarikçi verileri güvenli şekilde saklamalıdır." Bu tür ifadeler, teklif değerlendirmesinde hiçbir tedarikçiyi elemeye yaramaz çünkü herkes "evet" yazar. Gerçek fark, güvenlik gereksinimlerini ölçülebilir, kanıtlanabilir ve sözleşmeye bağlanabilir maddelere dönüştürdüğünüzde ortaya çıkar. AVM ve perakende portföyleri için ziyaretçi sayımı, POS entegrasyonu ve kira performansı verisi bir araya geldiğinde, ihale güvenliği artık IT departmanının değil, satın alma ve kiralama yöneticilerinin doğrudan bütçe kararı haline gelir.
Kiralama otomasyonu sistemleri günde çok yüksek hacimde sayım üretir; örneğin Vemco altyapısı küresel olarak günde 85 milyondan fazla sayım işler. Bu ölçekte "veri güvenliği" soyut bir kavram değildir, tam olarak neyin toplandığına bağlıdır. Şartnameye şu ayrımı koyun:
Pratik bir not: Sensörden bağımsız, cihaz-agnostik çözümler kişisel görüntü işlemeden yalnızca sayım üretebildiği için, birçok portföyde KVKK yükünü baştan azaltır. İhale şartnamesinde "kişisel veri işlemeden sayım üretme yeteneği" ayrı bir kriter olarak puanlanmalıdır.
"Uluslararası güvenlik standartlarına uygun" ifadesi değerlendirmede işe yaramaz. Bunun yerine tedarikçiden belge numarası ve geçerlilik tarihiyle birlikte şunları isteyin:
Buradaki uygulayıcı gerçeği şudur: Bir tedarikçi ISO 27001 belgesi paylaşabilir ama sertifikanın kapsamı yalnızca kurumsal ofisini kapsıyor, sizin kullanacağınız SaaS platformunu kapsamıyor olabilir. Kapsam sayfasını mutlaka okuyun.
İhalede tek bir barındırma modelini dayatmak yerine, sağlayıcının esneklik sunup sunmadığını sorun. Bazı tedarikçiler hem paylaşımlı barındırma hem de özel bulut seçeneği verir. Örneğin Vemco, ihtiyaca göre barındırılan veya özel bulut kurulumu sunar; bu, veri ikametgahı (data residency) ve segregasyon gereksinimleri katı olan portföyler için önemlidir. Şartnamede şunları netleştirin:
Kiralama otomasyonu tek başına çalışmaz; POS, BI, ERP ve CRM sistemlerine bağlanır. Her entegrasyon bir saldırı yüzeyidir. Vemco'nun VemFusion katmanı bu sistemlerle veri alışverişini yönetir; ihalede sizin sormanız gereken şey, bu bağlantıların nasıl kimlik doğrulaması yaptığıdır. Somut olarak isteyin:
Veri güvenliği yalnızca gizlilikle ilgili değildir; verinin doğru ve elde tutulabilir olması da bir güvenlik konusudur. Kira kararlarını hatalı sayımlar üzerine kurmak, sızıntı kadar maliyetlidir. Burada dikkatli bir dil kullanın: Sözleşmeye bağlı garantiler ihalelerde güçlü bir kriterdir, ancak abartılı vaatlerden kaçının. Vemco, koşullar (aydınlatma, mağaza yerleşimi, ziyaretçi davranışı) elverdiğinde tipik olarak %98–99 doğruluk sağlar ve sözleşmeye bağlı asgari %96 doğruluk taahhüdü verir. Sabit bir %99 "garantisi" vaat eden hiçbir teklifi olduğu gibi kabul etmeyin; gerçekçi olan, taban değerin sözleşmeye yazılmasıdır.
SLA bölümüne şu maddeleri koyun: