MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Veri işleme sözleşmesi (GDPR Madde 28), veri sorumlusu (şirketiniz) ile veri işleyicisi (sizin adınıza kişisel verileri işleyen harici bir taraf) arasında zorunlu bir sözleşmedir. Örnekler: hosting sağlayıcısı, bordro hizmeti, pazarlama aracı, bulut yazılımı. İçeriği yasal olarak belirlenmiştir: konu, süre, işlemenin niteliği, veri türü ve veri işleyicisinin yükümlülükleri. Geçerli bir veri işleme sözleşmesi olmadan: Veri Koruma Kurumu tarafından küresel cironun %2'sine kadar para cezası verilebilir. KOBİ'ler için bu neredeyse günlük bir olaydır. Aşağıda zorunlu içerik ve uygulama yer almaktadır.
Kısa cevap
- Ne: Veri sorumlusu ve veri işleyicisi arasında zorunlu sözleşme (GDPR Madde 28).
- İşlemci kimdir: barındırma, bordro, pazarlama aracı, bulut yazılımı, müşteri desteği.
- Gerekli içerik: konu, süre, nitelik, veri, veri işleyicisinin yükümlülükleri.
- Biçim: Yazılı olarak (e-posta yoluyla anlaşma da kabul edilebilir).
- Yaptırımlar: Uy complianceızlık durumunda AP'ye küresel cironun %2'sine kadar para cezası.
İşlemci ve kontrolcü arasındaki fark nedir?
Kontrolör
Veri işleme amacını ve yöntemlerini belirler — bu, işletmenizin müşteri verileri, çalışan verileri ve pazarlama ile ilgili faaliyetlerini kapsar.
İşlemci
Veri sorumlusu adına işlem yapar; amacına veya yöntemine ilişkin kendi kararını vermez. Örneğin, verilerinizi sunucularında saklayan bir hosting sağlayıcısı, maaşları hesaplayan bir bordro hizmeti.
Ortak sorumluluk taşıyan taraflar
İki taraf birlikte hedefi/aracı belirler; örneğin, müşteri verilerini paylaşan şirketler arasındaki ortaklık. Bu da bir başka anlaşma biçimidir (GDPR Madde 26).
Veri işleme sözleşmesi ne zaman gereklidir?
- Müşteri veya çalışan verileri için barındırma/bulut hizmeti sağlayıcısı.
- Maaş yönetimi için bordro hizmeti.
- E-posta pazarlama aracı (Mailchimp, Klaviyo).
- CRM yazılımı (HubSpot, Salesforce).
- Müşteri destek aracı (Zendesk, Intercom).
- Muhasebe yazılımları (Yuki, Exact, Moneybird) - kişisel verilerin işlenmesi sırasında.
- İK yazılımı (Personio, AFAS).
- Yedekleme hizmeti.
- Veriye dayalı kampanyalar yürüten pazarlama ajansı.
- Borç tahsilat şirketi.
Müşteri veya personel verilerini içeren hemen hemen her türlü harici araç.
Zorunlu içerik (GDPR Madde 28, paragraf 3)
- Konu ve süre: Ne işleniyor ve ne kadar süreyle.
- İşlemenin niteliği ve amacı: barındırma, işleme, analiz.
- Kişisel veri türleri: Ad, adres, finansal bilgiler, sağlık bilgileri.
- Paydaş kategorileri: müşteriler, çalışanlar, tedarikçiler.
- Sorumlu tarafın hak ve yükümlülükleri.
- İşlemci yükümlülükleri:
- İşlemi yalnızca yazılı talimatlara göre gerçekleştirin.
- Personel gizliliği.
- Yeterli güvenlik (TOM = Teknik ve Organizasyonel Önlemler).
- Alt yükleniciler için onay gereklidir.
- Veri sahiplerinden gelen taleplere yönelik yardım.
- Veri ihlali bildirimleri konusunda yardım.
- Veri Gizliliği Etki Değerlendirmeleri (DPIA) konusunda yardım.
- İşlem bittikten sonra: verileri silin veya döndürün.
- Denetim haklarından sorumlu.
Alt işlemciler
Veri işleyici, veri sorumlusunun onayıyla alt yüklenicilerle çalışabilir (örneğin, barındırma sağlayıcısı sunucu merkezi kullanır). Standart maddeler:
- Mevcut alt işlemcilerin listesi.
- Yeni bir alt yüklenici hakkında bilgi verme yükümlülüğü.
- Sorumlu tarafın itiraz etme hakkı.
- Alt işlemci, işlemciyle aynı yükümlülüklere sahiptir.
Standart Sözleşme Maddeleri (SCC)
AB dışına yapılan transferler için (ABD araçları): AB Komisyonu standart sözleşme maddeleri. Gerekli olanlar:
- İşlemci sözleşmesinde belirtilmiştir.
- SCC bağlantıları tamamlandı.
- ABD için: (Schrems II'nin ardından) ek güvenlik önlemleri.
Tedarikçinin standart sözleşmesi genellikle yeterlidir
Başlıca tedarikçilerin (Microsoft, Google, AWS, Mailchimp) standart bir Veri İşleme Sözleşmesi (DPA) vardır:
- Hesap başvurusu yapıldıktan sonra çevrimiçi olarak kabul edilecektir.
- GDPR'ye uygundur.
- KOBİ'ler için: genellikle yeterli — ayrı bir görüşmeye gerek yok.
Önemli: Mevcut haliyle delil olarak kabul edin ve arşivleyin.
Tessa'nın veri işleme sözleşmeleri
Tessa'nın 8 işlemcisi var:
- Barındırma: AWS — Veri Koruma Başvurusu çevrimiçi olarak kabul edildi, arşivlendi.
- Muhasebe: Yuki — Sözleşmeli DPA.
- İK yazılımı: Personio — Sözleşmeli Veri Koruma Kurumu (DPA).
- E-posta pazarlama: Mailchimp — DPA çevrimiçi olarak kabul ediliyor.
- Bulut depolama: Google Workspace — Abonelik tabanlı DPA.
- Müşteri Desteği: Zendesk — DPA ile sözleşme kapsamında.
- CRM: HubSpot — DPA ile sözleşme imzalandı.
- Bordro yönetimi: ADP — özel olarak geliştirilmiş tescilli DPA.
Tüm DPA'ların bulunduğu merkezi arşiv, AP kontrolleri sırasında anında erişilebilir durumdadır.
Dürüst tavsiye
KOBİ'ler için: Kişisel verilere erişimi olan tüm harici tarafların envanterini çıkarın. Büyük standart araçlar için: Standart Veri Koruma Sözleşmelerini (DPA) kabul edin ve arşivleyin. Belirli veya küçük tedarikçiler için: Kendi şablonunuzu hazırlayın (bir avukatla 500-1.500 €). Uluslararası araçlar için: Standart Sözleşme Maddelerini (SCC) doğrulayın. Envanter 4-8 saat sürer, DPA cezası riskini önler ve GDPR uyumluluğunu sağlar.
Diğer konular için: işlem kaydı, gizlilik bildirimi ve veri ihlali.
Sıkça Sorulan Sorular
Veri sorumlusu ile sizin adınıza kişisel verilerinizi işleyen harici bir taraf arasında zorunlu sözleşme (GDPR Madde 28). Örn. barındırma, bordro, pazarlama aracı, bulut yazılımı. Kanunla öngörülen içerik.
Sizin adınıza kişisel verilerinizi işleyen her harici taraf: hosting, bordro, e-posta pazarlama, CRM, İK yazılımı, muhasebe, müşteri desteği vb. Müşteri veya çalışan verilerini içeren neredeyse tüm harici SaaS araçları.
Konu ve süre, işleme niteliği ve amacı, veri türü, veri sahibi kategorileri, veri işleyicisinin yükümlülükleri (talimatlar, gizlilik, güvenlik, alt işlemciler, haklar/veri ihlali konusunda yardım, silme işleminin sonlandırılması, denetim), veri sorumlusunun hakları.
Başlıca tedarikçiler (Microsoft, Google, AWS, Mailchimp) çevrimiçi olarak kabul edilebilen standart Veri İşleme Sözleşmeleri (DPA) sunmaktadır. KOBİ'ler için: genellikle yeterlidir, ayrı bir müzakereye gerek yoktur. Önemli: kanıt olarak arşivleyin.
Veri işleyiciyi görevlendiren harici taraf (örneğin, sunucu merkezi kullanan bir barındırma sağlayıcısı). Veri işleyici bunu veri sorumlusunun onayıyla yapabilir. Standart maddeler: mevcut alt veri işleyicilerinin listesi, yenilerine itiraz etme hakkı.
ABD araçları veya AB dışı diğer araçlar için: AB Komisyonu Standart Sözleşme Maddeleri (SCC) zorunludur. Veri Koruma Anlaşması'nda (DPA) belirtilmeli ve SCC ekleri tamamlanmalıdır. ABD için: Schrems II'yi takiben ek güvenlik önlemleri alınmalıdır.
Veri koruma sözleşmesi (DPA) bulunmayan bir veri işleme kuruluşunda veri ihlali durumunda, her iki taraf da sorumludur. Veri envanteri ve DPA'lar için 4-8 saat ayırmak, para cezalarını önler ve uyumluluğu sağlar.