Ziyaretçi analitiği projelerinde GDPR riski, çoğu zaman sanıldığı gibi verinin nerede saklandığında değil, sensörün ilk saniyede ne yakaladığında başlar. Bir kamera tabanlı sayım sistemi, yüz görüntüsünü işleyip anında silse bile, o işleme anı GDPR kapsamında "kişisel veri işleme" sayılabilir. Bu ayrım, satın alma sürecinde tedarikçiye soracağınız ilk sorunun "verileri nerede tutuyorsunuz?" değil, "sensör seviyesinde tam olarak ne işleniyor?" olması gerektiği anlamına gelir.
Piyasadaki hemen her tedarikçi "verilerimiz anonimdir" der. GDPR açısından kritik soru şudur: anonimleştirme işlemin çıktısında mı, yoksa mimarinin kendisinde mi? Aradaki fark hukuken büyüktür. Ham görüntü veya biyometrik şablon önce toplanıp sonra anonimleştiriliyorsa, o ilk toplama anı için hukuki dayanak, veri işleme envanteri kaydı ve muhtemelen bir Veri Koruma Etki Değerlendirmesi (DPIA) gerekir. Buna karşılık sistem tasarım gereği kimlik tespiti yapmıyorsa — yani kişileri tanımlamadan yalnızca toplam sayım üretiyorsa — uyum yükü ciddi ölçüde hafifler. 2005'ten bu yana 95'ten fazla ülkede 2000'i aşkın müşteriyle çalışan Vemco Group'un yaklaşımı bu ikinci modele dayanır: kişisel kimlik tespiti yok, personel hariç tutma özelliği var, çıktı yalnızca toplu sayım verisi. Bu "privacy by design" yaklaşımı, GDPR Madde 25'in tam olarak talep ettiği şeydir.
Türkiye'de faaliyet gösteren perakendeciler için ek bir katman daha var: KVKK. Avrupa'daki mağazalarınız GDPR'a, Türkiye'dekiler KVKK'ya tabidir ve ikisi arasında özellikle yurt dışına veri aktarımı konusunda önemli farklar bulunur. Çok ülkeli bir kurulum planlıyorsanız, tedarikçinizin veri konumlandırma esnekliği sunup sunmadığını sözleşme aşamasında netleştirin.
Genel "GDPR uyumlu musunuz?" sorusu her zaman "evet" yanıtı alır ve hiçbir şey kanıtlamaz. Bunun yerine şunları sorun:
Veri Koruma Etki Değerlendirmesi, "kamusal alanların geniş çaplı sistematik izlenmesi" durumunda zorunludur. Kamera tabanlı herhangi bir sistem için düzenleyiciler genellikle bu eşiği tartışmaya açar. Ancak sistem hiçbir aşamada bireyleri tanımlamıyorsa ve yalnızca toplu sayım üretiyorsa, birçok veri koruma otoritesi bunu düşük riskli kabul eder. Yine de pratik tavsiyemiz şudur: kısa bir DPIA'yı her halükarda yapın. İki günlük bir çalışmadır, denetim anında elinizde belgelenmiş bir risk analizi bulunur ve tedarikçinizin teknik beyanlarını yazılı olarak doğrulamanızı zorlar. DPIA sürecinde ortaya çıkan tutarsızlıklar, sözleşme imzalanmadan önce en ucuz şekilde çözülür.
Onlarca kurulumda tekrarlanan bir hata var: sistem GDPR uyumlu seçiliyor, DPA imzalanıyor, ama mağaza girişindeki bilgilendirme tabelası unutuluyor ya da eski CCTV tabelasının sistemi kapsadığı varsayılıyor. GDPR'ın şeffaflık ilkesi, kişisel veri işlenmese bile — ve özellikle işlenip işlenmediği ziyaretçi açısından belirsizse — açık bilgilendirmeyi iyi uygulama haline getirir. İkinci sık hata ise IT tarafında: sayım verisini CRM veya sadakat programı verisiyle birleştirme talebi geldiğinde, anonim veri bir anda kişisel veriye dönüşebilir. Entegrasyon mimarinizi tasarlarken bu birleştirme senaryolarını uyum ekibiyle önceden konuşun; sonradan ayrıştırmak, baştan ayrı tutmaktan çok daha pahalıdır.
Satın alma ekipleri bazen mahremiyet koruyucu sistemlerin daha az doğru olduğunu varsayar. Bu varsayım güncel teknolojide geçerli değil. Vemco, sözleşmesel olarak minimum %96 sayım doğruluğu taahhüt eder; aydınlatma, mağaza düzeni ve ziyaretçi davranışı gibi koşullar elverdiğinde tipik doğruluk %98–99 aralığındadır. Buradaki önemli nokta dürüstlüktür: hangi tedarikçi olursa olsun, size koşulsuz sabit bir "%99 garanti" sunuluyorsa şüpheyle yaklaşın. Doğruluk her zaman saha koşullarına bağlıdır ve bunu açıkça söyleyen tedarikçi, söylemeyene göre daha güvenilirdir. Aynı ilke uyum beyanları için de geçerlidir.
Ziyaretçi analitiği GDPR uyumluluğu, doğru mimariyle başlarsa yönetilebilir bir proje; yanlış mimariyle başlarsa süreğen bir hukuki risktir. Fark, satın alma aşamasında sorduğunuz sorularda ortaya çıkar. Kimlik tespiti yapmayan, toplu sayım üreten ve veri konumlandırma esnekliği sunan bir sistemle, uyum dosyanızın büyük kısmı tasarım aşamasında kapanır.
GDPR uyumlu ziyaretçi analitiği için tedarikçi değerlendirmesi mi yapıyorsunuz? Vemco Group ekibi, DPIA sürecinize girdi sağlayacak teknik mimari belgelerini paylaşabilir ve barındırılan veya özel bulut seçeneklerini kurumunuzun veri politikalarına göre birlikte değerlendirebilir. Bize buradan ulaşın ve uyum sorularınızı doğrudan teknik ekibimize sorun.