WordPress Ajansları için GDPR Uyumluluğu: Müşteri Sitelerinde Nelere Dikkat Edilmeli?
Müşteri sitelerini yönetirken çoğu zaman farkında olmadan “veri işleyen” rolüne girersiniz. Bu rolün getirdiği pratik sorumluluklar için bir kontrol listesi.
Bir WordPress ajansı olarak müşteri sitelerini yönettiğinizde, çoğu zaman farkında olmadan GDPR kapsamında bir “veri işleyen” (data processor) rolüne girersiniz. Müşterinizin verisi kadar, o sitede toplanan ziyaretçi/kullanıcı verisi de sizin operasyonel sorumluluğunuzun parçası olur.
Ajansların GDPR’daki rolü
Site sahibi (müşteriniz) genelde “veri sorumlusu” (data controller), siz ise sitenin bakımını/yedeklemesini/güvenliğini üstlenen “veri işleyen” konumundasınızdır. Bu ayrım, hangi tarafın hangi yükümlülüğü taşıdığını belirler — ama pratikte müşteriler bunu bilmez, açıklama sorumluluğu size düşer.
Müşteri sitelerinde yaygın GDPR açıkları
- Çerez onay mekanizması olmayan veya yanıltıcı olan siteler
- İletişim/form eklentilerinin verileri ne kadar süre sakladığı belirsiz
- Eski, artık kullanılmayan eklentilerin arka planda veri toplamaya devam etmesi
- Veri işleme sözleşmesi (DPA) olmadan üçüncü taraf araçlara (e-posta pazarlama, analitik) veri aktarımı
Yedekleme ve veri saklama süreleri
GDPR’ın “saklama sınırlaması” ilkesi yedeklerinizi de kapsar: silinmesi gereken bir kullanıcı verisi, eski yedeklerde süresiz saklanıyorsa uyumluluk açığı oluşur. Yedekleme sıklığınızı ve saklama süresini (kaç adet yedek tutulduğunu) bilinçli seçmek, hem operasyonel hem hukuki bir karardır.
İhlal bildirimi hazırlığı
GDPR, bir veri ihlalinin 72 saat içinde ilgili otoriteye bildirilmesini şart koşar. Bir müşteri sitesinde şüpheli bir erişim/hacklenme tespit ettiğinizde ne zaman, nasıl ve hangi kanaldan müşteriye haber vereceğinizi önceden netleştirmiş olmak, panik anında saatler kazandırır. İlk 24 saatin adım adım sırası için hacklenme müdahale rehberimize bakabilirsiniz.
Sözleşme ve DPA’lar
Müşterilerinizle yaptığınız hizmet sözleşmesine, veri işleme sorumluluklarınızı (hangi veriye erişiminiz var, ne kadar saklıyorsunuz, kiminle paylaşıyorsunuz) açıkça yazan bir DPA eklemek, hem sizi hem müşterinizi korur.
İzleme ve yedekleme disiplini nasıl yardımcı olur
Düzenli, zamanlaması net bir yedekleme rutini ve site durumunun sürekli izlenmesi, “veriyi koruma altında tutuyoruz” iddianızı somut bir sürece bağlar — bir denetimde ya da müşteri sorusunda gösterebileceğiniz bir kayıt bırakır.
Sonuç
GDPR uyumluluğu tek seferlik bir kontrol listesi değil, sürekli bir operasyonel disiplindir. Ajans olarak en büyük değeriniz, bu disiplini her müşteri sitesinde tutarlı şekilde uygulayabilmenizdir.