Doğru sezmişsiniz, konu yalnızca teknik değildir. Aşağıda genel bir yol haritası veriyorum; somut durumunuz için mevzuata ve danışmanınıza başvurmanız gerektiğini hatırlatırım.
İlk adım envanterdir. Hangi kişisel veriyi, hangi amaçla, hangi hukuki sebebe dayanarak işliyorsunuz; nerede saklanıyor, kimler erişiyor, ne kadar süre tutuluyor, kimlere aktarılıyor. Bu tablo çıkarılmadan atılacak hiçbir adım sağlıklı olmaz.
İkinci adım amaç ve ölçülülüktür. Yazılım projelerinde en sık gördüğüm hata, "ileride lazım olur" diyerek gereğinden fazla alan toplanmasıdır. Toplanmayan veri, korunması gerekmeyen veridir. Formdaki her alanın bir gerekçesi olmalıdır.
Üçüncü adım aydınlatma ve gerekiyorsa açık rızadır. Bunların ne zaman ve nasıl alınacağı arayüzün bir parçasıdır; sonradan eklenen bir onay kutusu değildir. Bu yüzden yazılımcıyla erken konuşulmalıdır.
Dördüncü adım saklama ve imhadır. Verinin ne kadar süre tutulacağı ve süre sonunda ne olacağı yazılı olmalı, yazılımda da karşılığı bulunmalıdır. Silme işlevi olmayan bir sistemde imha politikası kâğıt üstünde kalır.
Beşinci adım ise ilgili kişi başvurularıdır. Bir kişi verilerini sorduğunda ya da silinmesini istediğinde bunu kimin, hangi sürede, hangi kanaldan karşılayacağı belirlenmelidir. Yazılımın bunu destekleyip desteklemediğini şartnameye yazın.
Son olarak yazılımcınızla imzalayacağınız sözleşmeye veri işleme hükümleri eklenmelidir; tedarikçinizin veriye erişimi varsa bu ilişkinin çerçevesi yazılı olmalıdır.