Kişisel Verilerin Korunması Kanunu (KVKK), kişisel veri işleyen tüm işletmelere ciddi yükümlülükler getiriyor. Yazılım projelerinde bu yükümlülükleri proje bittikten sonra ele almak, çoğu zaman maliyetli yeniden tasarımlara yol açıyor. Doğru yaklaşım, gizliliği tasarımın bir parçası hâline getirmek.

İlk ilke veri minimizasyonu: yalnızca gerçekten ihtiyaç duyduğunuz veriyi toplayın. Formlardaki her alan için "bu bilgi olmadan hizmet verebilir miyiz?" sorusunu sorun. Toplamadığınız verinin sızma riski de yoktur.

İkinci ilke amaç ve süre sınırlaması. Her veri kategorisi için saklama süresi tanımlayın ve süresi dolan kayıtları otomatik olarak silen ya da anonimleştiren mekanizmalar kurun. Aydınlatma metinleri ve açık rıza kayıtları da sistemde izlenebilir olmalı.

Teknik tarafta; kişisel verilerin hem aktarım sırasında (TLS) hem de depolamada şifrelenmesi, rol bazlı erişim kontrolü ve tüm erişimlerin loglanması artık asgari standart kabul ediliyor. İlgili kişi başvurularına (verilerimi sil, verilerimi göster) hızla yanıt verebilmek için bu süreçleri otomatikleştiren araçlar geliştirmek de büyük kolaylık sağlıyor.