Stel privacycompliance niet uit tot de lanceringsweek
Beslissingen over persoonsgegevens zijn architectuurbeslissingen. Compliance onderdeel van het ontwerp maken verlaagt de kosten ervan.
De Turkse wet nr. 6698 over de bescherming van persoonsgegevens komt bij de meeste teams in de laatste projectweek ter sprake. Compliance wordt dan een laag tekst die achteraf op het product wordt geplakt: er wordt een informatieverklaring geschreven, een vinkje toegevoegd, en het werk geldt als gedaan.
Maar wat de wet werkelijk vraagt zijn geen teksten, maar beslissingen. Welke gegevens verzamel je, op welke rechtsgrond baseer je je, hoelang bewaar je ze, met wie deel je ze? De antwoorden bepalen rechtstreeks je datamodel en je architectuur.
Vragen voor de ontwerpfase
- Moeten we dit veld echt verzamelen? (dataminimalisatie)
- Op welke rechtsgrond verwerken we het — uitdrukkelijke toestemming of uitvoering van een overeenkomst?
- Wordt het record automatisch verwijderd als de bewaartermijn verstrijkt?
- Hoe behandelen we een verzoek om gegevens te exporteren of te verwijderen?
- Is er een doorgifte naar het buitenland, en zo ja via welk mechanisme?
Teams die deze vragen aan het begin van het project beantwoorden, schrijven de bewaartermijn als kolom in de database en laten het verwijderen over aan een geplande taak. Teams die ze aan het eind proberen te beantwoorden, werken met handmatig uitgevoerde scripts — vatbaar voor zowel fouten als toezichtrisico.

