Controller, processor ve proje sorumlulukları
Shopify mağaza sahibi çoğu durumda müşteri verileri bakımından veri sorumlusu olarak hareket eder. Hafsa Software, proje kapsamına göre teknik hizmet sağlayıcı veya işleyen rolünde olabilir.
Roller, proje kapsamında işlenen veri türleri, amaçlar, erişimler ve taraflar netleştirilerek belirlenmelidir.
Veri işleme sözleşmesi, erişim kapatma ve silme akışı
Proje kapsamı kişisel veri işleme gerektiriyorsa, taraflar veri rolleri, alt işleyenler, güvenlik önlemleri, saklama süreleri ve silme/geri verme süreçlerini yazılı olarak netleştirmelidir.
Proje sonunda gereksiz mağaza erişimleri kapatılır, API anahtarları yenilenir veya devredilir, test verileri temizlenir ve destek için tutulması gereken kayıtlar yalnızca gerekli süre boyunca saklanır.
- DPA/AVV ihtiyacı kontrolü
- Alt işleyen ve sağlayıcı listesi
- Erişim kapatma planı
- Silme veya geri verme kaydı
GDPR ilkeleri nasıl uygulanır?
Veri minimizasyonu, amaç sınırlaması, saklama süresi sınırlaması, güvenlik, şeffaflık ve hesap verebilirlik ilkeleri geliştirme sürecine dahil edilir.
App sadece gerekli Shopify izinlerini istemeli, gereksiz kişisel verileri saklamamalı ve veri akışları dokümante edilmelidir.
- Gerekli minimum API izinleri
- Açık veri akış diyagramı
- Silme ve erişim taleplerine hazırlık
- Log ve hata kayıtlarında veri azaltma
Teknik ve organizasyonel önlemler
Token, API anahtarı ve gizli bilgiler front-end tarafında gösterilmez; güvenli ortam değişkenleri ve yetki ayrımı kullanılır.
Erişimler proje ihtiyacıyla sınırlanır. Canlı sistemlerde hata kayıtları ve izleme süreçleri kişisel veriyi gereksiz şekilde ifşa etmeyecek biçimde planlanır.
- Secret yönetimi
- Yetki sınırlandırma
- HTTPS ve güvenli hosting
- Log minimizasyonu
- Erişimlerin proje sonunda gözden geçirilmesi
Erişim, silme ve itiraz talepleri
App veya entegrasyon, veri sahibi haklarına cevap verebilecek şekilde tasarlanmalıdır. Özellikle erişim, silme, düzeltme ve itiraz taleplerinin teknik etkisi değerlendirilir.
Shopify mağaza sahibinin kendi privacy metni ve müşteri destek süreçleri bu hakların uygulanmasında belirleyici olabilir.
Üçüncü ülke aktarımı ve servis sağlayıcılar
Üçüncü taraf API veya bulut servisleri kullanılıyorsa, veri aktarımı, saklama yeri, sözleşmesel güvenceler ve alt işleyenler proje kapsamında incelenmelidir.
Gerekli hallerde standart sözleşme maddeleri, veri işleme sözleşmesi veya sağlayıcı privacy dokümanları dikkate alınır.