Kayıt ve denetim izi
Seviye 4, olgun yönetişimin ileri katmanını kuruyor — ve temeli kayıttır. Bu derste “ne oldu, neden oldu, kimin adına oldu” üçlüsünü, onay kayıtlarının değerini ve kayıtların kendisinin neden KVKK'ya tabi olduğunu öğreneceksiniz.
Hesap verebilirlik = hatırlayabilirlik
İyi kayıt düzeninin ölçüsü tektir: bir olaydan altı ay sonra üç soruya dakikasıyla cevap verebilmek — ne oldu, neden oldu, kimin adına oldu. “Giriş yapıldı, sorgu çalıştı” düzeyi yetmez; kimin verisine dokunulduğu görünmüyorsa m.11 talebine cevap yoktur. Ajanın kendi kimliği (Ders 2.3) burada meyvesini verir: çok aracılı yapılarda hangi kararın hangi aracıya ait olduğu sonradan tespit edilemeyebilir — bu yüzden anında kaydedilir.
Kayıtların kendisi de kişisel veridir
Erişim kayıtlarınız kişisel veri doludur; yani onların da bir erişim politikası, saklama süresi ve maskelemesi olmalı. İyi tasarımda log satırı “MÜŞTERİ-4521'in kaydı okundu” der; gerçek kimlik, çok daha dar erişimli ayrı bir kasada durur. Saklama için her kayıt türüne amaç + makul ömür + mevzuat sorusunu sorun; süre dolunca silme otomatik olsun. Ve kayıt deposu mümkünse “yalnızca ekle” çalışsın — kanıtları koruyamayan sistem hiçbir şeyi kanıtlayamaz.
- Üçlü soru: ne oldu / neden oldu / kimin adına oldu.
- “Beş dakika testi” ile kayıt düzeninizi sınayın.
- Onay/ret kayıtları insan gözetiminin kanıtıdır.
- Kayıtlara kayıt muamelesi yapın: politika, süre, maskeleme.