Canlı veriyle test ve geliştirme
Üretim veritabanının test ortamına kopyalanması; verinin çok daha zayıf korunan bir ortama taşınması ve geliştirici ekibin tamamına açılması demektir.

Yazılım firmaları çoğu zaman kendi verisinden çok müşterisinin verisini işler. Bu, sorumluluğu azaltmaz; veri işleyen sıfatı ayrı bir yükümlülük seti getirir ve müşteri denetimlerinde en çok bu sorulur.
Bilişim ve yazılım sektöründe uyumun çıkış noktası sıfat tespitidir. Bir yazılım firması kendi çalışanı, adayı ve müşterisi bakımından veri sorumlusu; müşterisinin sistemlerinde onun talimatıyla işlem yaptığı ölçüde veri işleyendir. Bu iki sıfat aynı şirkette bir arada bulunur ve farklı yükümlülükler doğurur. Sektörün en yaygın somut riski ise canlı müşteri verisinin test ve geliştirme ortamlarına kopyalanmasıdır; bu tek başına ciddi bir ihlal kaynağıdır.
Yazılım firmaları müşterilerinin en hassas sistemlerine erişir: hastane bilgi sistemi, banka çekirdek uygulaması, İK yazılımı. Bu erişim çoğu zaman kalıcı hesaplarla, geniş yetkiyle ve kayıt tutulmadan sağlanır. Buna canlı veriyle test alışkanlığı ve yurt dışı bulut kullanımı eklendiğinde, tek bir yazılım firması onlarca müşterinin verisi için ortak bir risk noktasına dönüşür.
Üretim veritabanının test ortamına kopyalanması; verinin çok daha zayıf korunan bir ortama taşınması ve geliştirici ekibin tamamına açılması demektir.
Destek hesaplarının sürekli açık tutulması, yetkilerin daraltılmaması ve oturumların kaydedilmemesi; müşteri denetimlerinde en sık çıkan bulgudur.
Müşteriyle imzalanan sözleşmelerde KVKK'nın aradığı unsurlar bulunmadığında, hem müşteri hem yazılım firması yükümlülüğü ihlal etmiş olur.
Uygulama logları ve hata izleme araçları çoğu zaman kişisel veri içerir; bu kayıtlar uzun süre saklanır ve geniş erişime açıktır.
Yurt dışı bulut, e-posta, hata izleme ve analiz servisleri alt yüklenici zinciri oluşturur; müşteriye bildirilmeyen alt yükleniciler sözleşme ihlali doğurur.
Ürün geliştirilirken veri minimizasyonu ve saklama süresi düşünülmediğinde, uyum sonradan eklenen bir yama hâline gelir ve maliyeti artar.
Aşağıdaki kırılım hem firmanın kendi verisini hem müşteri adına işlediği veriyi gösterir. Envanterin ilk çıktısı, her kalem için sıfatın (sorumlu / işleyen) belirlenmesidir.
Müşterinin son kullanıcı kayıtları, uygulama içi kişisel veriler, yedekler, göç ve entegrasyon dosyaları
Hukuki sebep ve not: Veri işleyen sıfatı; yazılı sözleşme, talimata bağlılık, alt yüklenici bildirimi ve ihlal bildirimi zorunludur.
Destek talep kayıtları, uzaktan bağlantı oturumları, yetkili hesap listeleri, işlem ve erişim logları
Hukuki sebep ve not: Erişim yalnızca talep anında açılır, oturum kaydedilir, iş bitiminde hesap kapatılır.
Test veritabanları, örnek veri setleri, anonimleştirilmiş veya maskelenmiş kopyalar, hata ayıklama kayıtları
Hukuki sebep ve not: Canlı veri kullanılmaz; maskeleme veya sentetik veri esastır, zorunlu hâllerde erişim ayrıca kısıtlanır.
Hata izleme kayıtları, kullanıcı oturum logları, IP ve cihaz bilgileri, performans telemetrisi, çökme raporları
Hukuki sebep ve not: Meşru menfaat; loglarda kişisel veri barındırma en aza indirilir ve saklama süresi kısaltılır.
Özlük dosyaları, teknik mülakat kayıtları, kod değerlendirme sonuçları, uzaktan çalışma izleme verileri
Hukuki sebep ve not: Veri sorumlusu sıfatı; uzaktan çalışan izleme araçları ölçülülük açısından ayrıca değerlendirilir.
Müşteri yetkilisi iletişim bilgileri, sözleşme ve teklif kayıtları, pazarlama listeleri, etkinlik katılımcıları
Hukuki sebep ve not: Sözleşme ve açık rıza; pazarlama iletişimi için ayrıca ticari elektronik ileti izni gerekir.
Program iki yönlüdür: firmanın kendi uyumunu kurar ve aynı anda müşteri denetimlerinde savunulabilir bir veri işleyen dosyası oluşturur.
Her veri akışı için veri sorumlusu mu veri işleyen mi olunduğu belirlenir; iki hat ayrı ayrı haritalanır.
Müşteri sözleşmelerine KVKK'nın aradığı unsurlar eklenir; alt yüklenici bildirimi ve denetim hakları düzenlenir.
Canlı veri kopyalama durdurulur; maskeleme veya sentetik veri üretimi kurulur, istisnai erişim prosedüre bağlanır.
Müşteri sistemlerine erişim geçici yetkiyle açılır, oturumlar kaydedilir, kalıcı hesaplar kapatılır.
Loglarda kişisel veri barındırma azaltılır, saklama süreleri kısaltılır ve erişim yetkileri daraltılır.
Ürün geliştirme akışına veri minimizasyonu, saklama süresi ve silme fonksiyonu kontrol noktaları eklenir.

Geliştirme, test, dağıtım ve destek süreçleri teknik ekiple birlikte incelenir; müşteri sözleşmeleri ve kullanılan üçüncü taraf servisler taranır.
Tüm veri işleme faaliyetleri; veri kategorisi, hukuki sebep, saklama süresi, alıcı grubu ve aktarım kırılımıyla çıkarılır.
Mevcut durum mevzuatla karşılaştırılır; açıklar ihlal olasılığı ve etkisine göre önceliklendirilir.
Politika, aydınlatma metni, sözleşme seti ve VERBİS adımları hazırlanıp uygulamaya alınır.
İlgili ekiplere rol bazlı eğitim verilir; periyodik gözden geçirme takvimi kuruma devredilir.
Müşteri için özel yazılım geliştiren, canlı sistemlere erişimi olan ekipler.
Çok kiracılı platform işleten, müşteri verisini kendi altyapısında barındıran şirketler.
Kurum içi sistemleri kuran, işleten ve destekleyen hizmet firmaları.
Altyapı ve barındırma hizmeti veren, alt yüklenici zinciri bulunan kuruluşlar.
Bu sektörel program, aşağıdaki danışmanlık hizmetlerinin sektöre uyarlanmış birleşimidir; her biri ayrı ayrı da alınabilir.
Benzer veri kategorilerini işleyen ya da aynı tedarik zincirinde yer alan sektörlerin uyum sayfaları.
Geliştirme akışınızı, test ortamınızı ve müşteri erişim düzeninizi paylaşın; ücretsiz ön görüşmede denetimde en çok sorulan noktaları birlikte gözden geçirelim.