No dejes el cumplimiento en protección de datos para la semana del lanzamiento
Las decisiones sobre datos personales son decisiones de arquitectura. Cuando el cumplimiento forma parte del diseño, su coste baja.
La Ley n.º 6698 de Protección de Datos Personales de Türkiye aparece en la mayoría de los equipos durante la última semana del proyecto. En ese momento el cumplimiento se convierte en una capa de texto pegada al producto a posteriori: se redacta un aviso informativo, se añade una casilla y se da el trabajo por terminado.
Pero lo que la ley pide realmente no son textos, sino decisiones. ¿Qué datos recoges, en qué base jurídica te apoyas, cuánto tiempo los conservas, con quién los compartes? Las respuestas a esas preguntas determinan directamente tu modelo de datos y tu arquitectura.
Preguntas que hay que hacerse durante el diseño
- ¿De verdad tenemos que recoger este campo? (minimización de datos)
- ¿Con qué base jurídica lo tratamos: consentimiento explícito o ejecución de un contrato?
- ¿El registro se elimina automáticamente cuando vence el plazo de conservación?
- ¿Cómo atenderemos una solicitud de exportación o supresión de datos?
- ¿Hay transferencias al extranjero y, en su caso, bajo qué mecanismo?
Los equipos que responden a estas preguntas al principio del proyecto escriben el plazo de conservación como una columna en la base de datos y delegan el borrado en una tarea programada. Los que intentan responderlas al final acaban ejecutando scripts a mano, lo que abre la puerta tanto a errores como a riesgo en una inspección.

