Ziyaretçi analitiği projelerinde GDPR riski, çoğu zaman sanıldığı gibi verinin nerede saklandığında değil, sensörün ilk saniyede ne yakaladığında başlar. Bir kamera tabanlı sayım sistemi, yüz görüntüsünü işleyip anında silse bile, o işleme anı GDPR kapsamında "kişisel veri işleme" sayılabilir. Bu ayrım, satın alma sürecinde tedarikçiye soracağınız ilk sorunun "verileri nerede tutuyorsunuz?" değil, "sensör seviyesinde tam olarak ne işleniyor?" olması gerektiği anlamına gelir.
Neden "Anonimleştirme" İddiası Tek Başına Yetmez
Piyasadaki hemen her tedarikçi "verilerimiz anonimdir" der. GDPR açısından kritik soru şudur: anonimleştirme işlemin çıktısında mı, yoksa mimarinin kendisinde mi? Aradaki fark hukuken büyüktür. Ham görüntü veya biyometrik şablon önce toplanıp sonra anonimleştiriliyorsa, o ilk toplama anı için hukuki dayanak, veri işleme envanteri kaydı ve muhtemelen bir Veri Koruma Etki Değerlendirmesi (DPIA) gerekir. Buna karşılık sistem tasarım gereği kimlik tespiti yapmıyorsa — yani kişileri tanımlamadan yalnızca toplam sayım üretiyorsa — uyum yükü ciddi ölçüde hafifler. 2005'ten bu yana 95'ten fazla ülkede 2000'i aşkın müşteriyle çalışan Vemco Group'un yaklaşımı bu ikinci modele dayanır: kişisel kimlik tespiti yok, personel hariç tutma özelliği var, çıktı yalnızca toplu sayım verisi. Bu "privacy by design" yaklaşımı, GDPR Madde 25'in tam olarak talep ettiği şeydir.
Türkiye'de faaliyet gösteren perakendeciler için ek bir katman daha var: KVKK. Avrupa'daki mağazalarınız GDPR'a, Türkiye'dekiler KVKK'ya tabidir ve ikisi arasında özellikle yurt dışına veri aktarımı konusunda önemli farklar bulunur. Çok ülkeli bir kurulum planlıyorsanız, tedarikçinizin veri konumlandırma esnekliği sunup sunmadığını sözleşme aşamasında netleştirin.
Uyum Ekibinin Tedarikçiye Sorması Gereken Yedi Soru
Genel "GDPR uyumlu musunuz?" sorusu her zaman "evet" yanıtı alır ve hiçbir şey kanıtlamaz. Bunun yerine şunları sorun:
- Sensörde ne işleniyor? Ham video akışı sensörden çıkıyor mu, yoksa yalnızca sayım verisi mi iletiliyor? Kenar işleme (edge processing) mimarisi, veri minimizasyonu ilkesinin en güçlü teknik kanıtıdır.
- Biyometrik veri üretiliyor mu? Yüz tanıma veya yeniden tanımlama (re-identification) kullanan sistemler GDPR Madde 9 kapsamına girer ve açık rıza gerektirir — perakende ortamında pratikte uygulanamaz bir gereklilik.
- Personel hariç tutma nasıl çalışıyor? Çalışanların sayımdan çıkarılması hem veri kalitesi hem de çalışan mahremiyeti meselesidir; yöntemin kendisinin kişisel veri üretip üretmediğini sorun.
- Veri nerede barındırılıyor? Barındırılan bulut mu, özel bulut mu, yoksa şirket içi mi? Vemco gibi hem barındırılan hem özel bulut seçeneği sunan tedarikçiler, veri konumu politikanız katıysa esneklik sağlar.
- Saklama süreleri sözleşmede tanımlı mı? "Makul süre" gibi ifadeler kabul etmeyin; gün veya ay cinsinden rakam isteyin.
- Alt işleyiciler kimler? Bulut altyapı sağlayıcısı dahil tüm alt işleyicilerin listesini ve değişiklik bildirim mekanizmasını Veri İşleme Sözleşmesi'ne (DPA) ekletin.
- Sertifikalar belgeli mi? ISO 27001 veya SOC 2 gibi iddiaları sözlü kabul etmeyin; güncel sertifika belgesini veya denetim raporu özetini talep edin.
DPIA Gerekli mi? Çoğu Durumda Cevap Düşündüğünüzden Basit
Veri Koruma Etki Değerlendirmesi, "kamusal alanların geniş çaplı sistematik izlenmesi" durumunda zorunludur. Kamera tabanlı herhangi bir sistem için düzenleyiciler genellikle bu eşiği tartışmaya açar. Ancak sistem hiçbir aşamada bireyleri tanımlamıyorsa ve yalnızca toplu sayım üretiyorsa, birçok veri koruma otoritesi bunu düşük riskli kabul eder. Yine de pratik tavsiyemiz şudur: kısa bir DPIA'yı her halükarda yapın. İki günlük bir çalışmadır, denetim anında elinizde belgelenmiş bir risk analizi bulunur ve tedarikçinizin teknik beyanlarını yazılı olarak doğrulamanızı zorlar. DPIA sürecinde ortaya çıkan tutarsızlıklar, sözleşme imzalanmadan önce en ucuz şekilde çözülür.
Sahadan Bir Gözlem: Uyumun En Çok İhmal Edilen Parçası
Onlarca kurulumda tekrarlanan bir hata var: sistem GDPR uyumlu seçiliyor, DPA imzalanıyor, ama mağaza girişindeki bilgilendirme tabelası unutuluyor ya da eski CCTV tabelasının sistemi kapsadığı varsayılıyor. GDPR'ın şeffaflık ilkesi, kişisel veri işlenmese bile — ve özellikle işlenip işlenmediği ziyaretçi açısından belirsizse — açık bilgilendirmeyi iyi uygulama haline getirir. İkinci sık hata ise IT tarafında: sayım verisini CRM veya sadakat programı verisiyle birleştirme talebi geldiğinde, anonim veri bir anda kişisel veriye dönüşebilir. Entegrasyon mimarinizi tasarlarken bu birleştirme senaryolarını uyum ekibiyle önceden konuşun; sonradan ayrıştırmak, baştan ayrı tutmaktan çok daha pahalıdır.
Doğruluk ve Uyum Arasındaki Gerçek İlişki
Satın alma ekipleri bazen mahremiyet koruyucu sistemlerin daha az doğru olduğunu varsayar. Bu varsayım güncel teknolojide geçerli değil. Vemco, sözleşmesel olarak minimum %96 sayım doğruluğu taahhüt eder; aydınlatma, mağaza düzeni ve ziyaretçi davranışı gibi koşullar elverdiğinde tipik doğruluk %98–99 aralığındadır. Buradaki önemli nokta dürüstlüktür: hangi tedarikçi olursa olsun, size koşulsuz sabit bir "%99 garanti" sunuluyorsa şüpheyle yaklaşın. Doğruluk her zaman saha koşullarına bağlıdır ve bunu açıkça söyleyen tedarikçi, söylemeyene göre daha güvenilirdir. Aynı ilke uyum beyanları için de geçerlidir.
Sözleşme Aşamasında Pazarlık Edilmesi Gerekenler
- Veri İşleme Sözleşmesi (DPA): Standart hizmet sözleşmesinin eki olarak değil, GDPR Madde 28 gerekliliklerini karşılayan bağımsız bir belge olarak talep edin.
- Denetim hakkı: Yılda en az bir kez denetim veya denetim raporu talep etme hakkını yazılı hale getirin.
- İhlal bildirimi: Tedarikçinin size bildirim süresi, sizin otoriteye 72 saat içinde bildirim yükümlülüğünüzle uyumlu olmalı — 24 veya 48 saat isteyin.
- Sözleşme sonu veri imhası: Fesih durumunda verilerin ne kadar sürede ve nasıl silineceği, imha belgesiyle birlikte tanımlansın.
- Mevcut IT altyapısıyla entegrasyon: Sistemin BI araçlarınız ve kimlik yönetimi süreçlerinizle nasıl entegre olacağını, ek veri akışı yaratıp yaratmayacağını netleştirin.
Ziyaretçi analitiği GDPR uyumluluğu, doğru mimariyle başlarsa yönetilebilir bir proje; yanlış mimariyle başlarsa süreğen bir hukuki risktir. Fark, satın alma aşamasında sorduğunuz sorularda ortaya çıkar. Kimlik tespiti yapmayan, toplu sayım üreten ve veri konumlandırma esnekliği sunan bir sistemle, uyum dosyanızın büyük kısmı tasarım aşamasında kapanır.
GDPR uyumlu ziyaretçi analitiği için tedarikçi değerlendirmesi mi yapıyorsunuz? Vemco Group ekibi, DPIA sürecinize girdi sağlayacak teknik mimari belgelerini paylaşabilir ve barındırılan veya özel bulut seçeneklerini kurumunuzun veri politikalarına göre birlikte değerlendirebilir. Bize buradan ulaşın ve uyum sorularınızı doğrudan teknik ekibimize sorun.