6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında uyum çalışmasına nereden başlanacağı, pek çok işletme için ilk soru işaretidir. Sürecin sistemli ilerleyebilmesi için genellikle belirli bir sıra izlenir; bu sıra, işletmenin hangi verileri, hangi amaçla işlediğini görünür kılmakla başlar.
İlk adım bir veri envanteri çıkarmaktır: müşteri, çalışan, tedarikçi gibi farklı gruplara ait hangi verilerin toplandığı, bu verilerin hangi hukuki sebeple ve ne kadar süreyle işlendiği tespit edilir. Bu envanter, sonraki tüm adımların temelini oluşturur.
İkinci adım, envanterde tespit edilen veri işleme faaliyetleri için aydınlatma metinlerinin hazırlanmasıdır. Web sitesi, çalışan sözleşmeleri, müşteri formları gibi farklı temas noktalarında ayrı aydınlatma metinlerine ihtiyaç duyulabilir. Gerekli hâllerde açık rıza metinlerinin de bu aşamada hazırlanması gerekir.
Üçüncü adım, VERBİS kayıt yükümlülüğünün değerlendirilmesidir. Bu yükümlülük her işletme için otomatik olarak doğmaz; işletmenin büyüklüğü ve faaliyet alanına göre ayrıca değerlendirilmesi gerekir. Kayıt yükümlülüğü bulunan işletmeler için süreç, veri envanterine dayalı olarak yürütülür.
Son adım ise veri güvenliği tedbirlerinin gözden geçirilmesi ve olası bir veri ihlaline karşı bir müdahale/bildirim sürecinin önceden planlanmasıdır. Uyum, tek seferlik bir proje değil, iş süreçleri değiştikçe güncellenmesi gereken sürekli bir çalışmadır. Bu yazı genel bilgilendirme amaçlıdır; işletmenizin somut durumuna göre bir değerlendirme için hukuki danışmanlık alınması önerilir.