Vodafone Mısır Veri Koruma ve Gizlilik Sorumlusu Dina Mustafa’ya göre şirketlerde veri koruması artık yalnızca sözleşmelerin sonradan hukuki incelemeden geçirilmesiyle veya müşterilerin taleplerinin olay gerçekleştikten sonra ele alınmasıyla sınırlı değil. Bulut bilişim hizmetlerine ve sistemler ile ülkeler arasında veri aktarımına yönelik artan bağımlılık ortamında uyum, doğrudan operasyonel ve teknik bir soruyla başlıyor: Müşterinin verileri nerede bulunuyor, kimler bunlara erişebiliyor ve şirketin içinde ve dışında nasıl hareket ediyor?
Mustafa, Tech Invest 6 etkinliklerine katılımı sırasında Vodafone Mısır’ın Kişisel Verilerin Korunması Kanunu’nun gereklilikleriyle ilgili deneyimini aktardı. Veri koruma ekibinin rolünün, verilerin niteliğini ve bunlarla işlem yapan tarafları dikkate alarak şirketin farklı birimlerinin hukuki gereklilikleri uygulanabilir prosedürlere dönüştürmesine yardımcı olmak olduğunu açıkladı.
İlk nokta: Verilerin yaşam döngüsünü bilmek
Aktarılan deneyim, verilerin şirket sistemlerinde bulunduğunu bilmenin yeterli olmadığını gösteriyor. Verilerin depolandığı ülke veya ülkeler, geçtiği sistemler, bunlara erişebilecek taraflar ve kullanım amacı belirlenmeli. Bu bilgi, bulut hizmetlerinin kullanılması durumunda daha da önem kazanıyor; çünkü veriler birden fazla sistem veya veri merkezi arasında ve birden fazla ülkede dağıtılmış olabilir.
Bu nedenle şirket, Mustafa’nın Data Store veya Data Map olarak tanımladığı bir yapı oluşturmaya çalışıyor. Bu harita, veri koruma ve siber güvenlik ekiplerinin bilgilerin depolandığı yerler, aktarım güzergâhları ve erişim yetkileri hakkında daha net bir tablo oluşturmasına yardımcı oluyor. Bu tablo, verilerin kolayca belirlenebilecek tek bir konumda bulunduğu varsayımıyla hareket etmek yerine gerekli kontroller konusunda daha isabetli kararlar alınması için temel sağlıyor.
Veri aktarımı nasıl değerlendirilir?
Verilerin aktarılması veya paylaşılması yönünde bir talep olduğunda Mustafa, Transfer Impact Assessment kullanımına işaret etti. Süreç; verilerin niteliğinin, bunlarla işlem yapacak tarafın veya şirketin, kullanım amacının ve verilerin aktarılacağı ülkenin belirlenmesiyle başlıyor.
Ardından değerlendirme, aktarımın içerdiği risklerin incelenmesini ve verilerle işlem sürecinin tamamı boyunca uygun güvenlik prosedürleri ile kontrollerin mevcut olduğunun doğrulanmasını kapsıyor. Böylece aktarım kararı verilerin hukuki, teknik ve operasyonel bağlamından bağımsız hâle gelmiyor; işleme veya paylaşım başlamadan önce yapılan bir risk incelemesinin parçası oluyor.
Sözleşmeler şekli bir adım değildir
Mustafa’nın aktardığı uygulamalar, kurum adına veri işleyen şirketlerle çalışırken veri işleme anlaşmalarının veya Data Processing Agreements önemini vurguluyor. Bu anlaşmalar, her tarafın kurallarını, yükümlülüklerini ve sorumluluklarını belirleyerek bilgi koruması açısından ilişkiye daha net bir hukuki çerçeve kazandırıyor.
Bununla birlikte, aktarılanlara göre uyum sözleşme imzalandıktan sonra başlamamalı. İnceleme sözleşme yapılmadan önce gerçekleştirilmeli ve amaçlanan verileri, işleme risklerini, bunlara erişecek tarafları ve aktarılabilecekleri ülkeleri kapsamalı. Bu nokta, hukuki kararı sürecin tasarımıyla ilişkilendiriyor; veri korumasının önceden belirlenmiş bir sürece sonradan eklenen bir unsur olarak bırakılmasını önlüyor.
Ekipler ve şirketler açısından pratikte ne değişiyor?
Şirketlerin, müşterilerin verileriyle ilgili taleplerini ele alabilecek pratik bir kapasiteye sahip olması gerekiyor. Bu talepler, kendileri hakkında kayıtlı verileri öğrenme veya bu verilere erişme, verileri düzeltme ya da kanunun tanıdığı hakları kullanma taleplerini de kapsıyor; bilgiler ülke dışındaki sistemlerde veya bulut hizmetlerinde bulunduğunda da bu gereklilik geçerli.
Bu durum, veri korumasını tek başına yürütülen hukuki bir görev olmaktan çıkararak hukuk, teknik ve siber güvenlik ekipleri arasında paylaşılan bir sorumluluk hâline getiriyor. Mustafa, veri koruma sorumlusu için yalnızca hukuki bilginin yeterli olmadığını, yalnızca teknik bilginin de yeterli olmadığını düşünüyor. Şirketin niteliğinin, iş modelinin ve işlem yaptığı verilerin anlaşılması, ardından hukuki gerekliliklerin operasyonları aksatmayan veya gereksiz yere karmaşıklaştırmayan kontrollere dönüştürülmesi gerekiyor.
Yazıda, veri koruma sorumlusu pozisyonu için uygun mesleki geçmişlerin hukuk, denetim, uyum veya teknoloji alanlarını içerebileceği ve öğrenmeye ve gelişmeye hazır olmanın önemli olduğu belirtiliyor. Mustafa ayrıca sürekli eğitim, disiplinler arası iş birliği ve Kişisel Verileri Koruma Merkezi ile iletişimin uygulanabilir bir uyum sistemi oluşturmak için gerekli unsurlar olduğunu vurguladı.
certi.news’in değerlendirmesi: Bu deneyimin pratik değeri tek başına bir araç eklenmesinde değil, veri korumasının kâğıt üzerinde doğrulama aşamasından veri yaşam döngüsünün yönetimine taşınmasında yatıyor: verilerin konumlarının belirlenmesi, izledikleri güzergâhların anlaşılması, bunlara erişimin kontrol edilmesi ve aktarım risklerinin uygulama öncesinde değerlendirilmesi. Bununla birlikte yazı, veri haritası oluşturmak için kullanılan araçlar, risk kabul kriterleri veya bu prosedürlerin uygulanmasının operasyonel sonuçları hakkında ayrıntı sunmuyor. Bu nedenle bu unsurlar, ilkeleri ölçülebilir kontrollere dönüştürmek isteyen şirketler açısından açık sorular olarak kalıyor.