Revize veri koruma kanunu 1 Eylül 2023'te geçiş süresi olmaksızın yürürlüğe girdiğinde endişe büyük, hazırlık ise çok dengesizdi. Üç yıl sonra dürüst bir bilanço mümkün: Temel yükümlülükler çoğu şirkete ulaştı. Aydınlatma metinleri revize edildi, işleme kayıtları oluşturuldu, sorumluluklar belirlendi.
Ancak uygulamanın kalitesi biçimsel uyumu çoğu zaman izlemiyor. Pratiğimizdeki tipik örüntü: İşleme kaydı 2023'te bir kez oluşturuldu ve bir daha kimse dokunmadı. Yeni araçlar, yeni süreçler ve yeni sağlayıcılar hiçbir yerde belgelenmiyor. Kanunun gözetim istediği yerde gözetim yok.
İkinci kalıcı konu: sipariş üzerine işleme. Kişisel veri işlemeyi üçüncülere devreden, kanunun 9. maddesindeki sözleşmesel güvencelere ihtiyaç duyar. Uygulamada bu sözleşmeler şaşırtıcı sıklıkta eksik ya da sağlayıcının bambaşka hizmetler verdiği bir dönemden kalma. Bulut ve yapay zeka hizmetleri İsviçre dışında veri işlediğinde kritikleşir: Yurt dışına aktarım için temiz bir dayanak yoksa bütün zincir çürük zeminde durur.
Üçüncüsü: veri güvenliği ihlallerinin bildirimi. Kanun, ilgili kişiler için yüksek risk tehdidi varsa denetim makamına en kısa sürede bildirim ister. İki ucu da görüyoruz: içeride hiç eskale edilmeyen ihlaller ve kimin karar vereceği bilinmediği için haftalar geciken bildirimler. Net sorumluluklu, denenmiş bir süreç lüks değil, temel donanımdır.
2026'nın pratik konusu, veri korumayla yapay zekanın kesişimi. Yapay zeka araçlarına kişisel veri giren, kanun anlamında veri işler; tüm sonuçlarıyla: şeffaflık, amaç, sipariş üzerine işleme, yurt dışına aktarım, gerekirse etki değerlendirmesi. AB bağlantılı şirketler için Ağustos 2026'dan beri geçerli tüzük yükümlülükleri eklenir. İyi haber: Temelini düzenleyen, yapay zeka işinin yarısını bitirmiş olur.
Sonbahar 2026 önerimiz: kompakt bir veri sağlık kontrolü. Kaydın güncellenmesi, sağlayıcı sözleşmelerinin incelenmesi, bildirim sürecinin bir tatbikatı. Ciddi anda haftalar kazandıran üç günlük çaba.


