Riyad merkezli endüstriyel mutfak ekipmanları ve teknik servis sektöründe üç yıldır faaliyet gösteriyoruz. Sistemimizde Suudi Arabistan genelinde yaklaşık 12.000 müşterinin adı, ticari sicil numarası, cep telefonu, konumu ve fatura geçmişi kayıtlı. Bugüne kadar bu verileri bulut tabanlı bi e-tabloda ve basit bi sipariş yazılımında topladık; açıkçası müşterilerden spesifik bi veri işleme izni almadık, sadece iş ilişkisi gereği toplandı.
Son dönemde Suudi Arabistan Kişisel Veri Koruma Kanunu yaptırımları ve kurumsal denetimlerin artması bizi tedirgin etmeye başladı. Operasyonel olarak elimizdeki bu üç yıllık veri yığınını nasıl sınıflandıracağımızı ve yasal zemine oturtacağımızı bilmiyoruz. Eski sözleşmeleri bitmiş fakat verisi hâlâ tablolarımızda duran yüzlerce firma var.
Olası bir resmi denetimle karşılaşmadan önce, bu üç yıllık geçmiş müşteri verilerini Suudi veri koruma mevzuatına uygun hale getirmek için hangi somut adımları atmalıyız? Saklama süresi biten verileri nasıl imha etmeli ve rıza süreçlerini nasıl kayıt altına almalıyız?