MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Teknik olarak, veri işleme sözleşmesini kendiniz hazırlayabilirsiniz, ancak bu nadiren tavsiye edilir. GDPR'nin 28(3) maddesi, bu tür bir sözleşme için somut şartlar belirler ve belgenin sizi bir anlaşmazlıkta koruyup korumayacağını veya aslında aleyhinize çalışıp çalışmayacağını belirleyen şey, tam olarak ayrıntılardır: kimin neyden sorumlu olduğu, veri işleyicisinin ne yapmasına izin verildiği ve ne yapmaması gerektiği ve veri ihlali durumunda ne olacağı. İnternetten ücretsiz bir şablon veya tedarikçiniz tarafından size dayatılan bir sürüm genellikle veri sorumlusu olarak çıkarlarınızı korumaz. Bu sayfada, özelleştirmenin neden faydalı olduğunu, işlerin nerede ters gittiğini ve somut olarak neler yapabileceğinizi okuyabilirsiniz.
Kısacası:
- Kişisel verilerinizin üçüncü bir tarafça sizin adınıza işlenmesi durumunda, veri işleme sözleşmesi zorunludur (GDPR Madde 28)
- İçerik özel olarak hazırlanır: Ücretsiz çevrimiçi şablonlar veya tedarikçiniz tarafından size dayatılan bir sürüm genellikle veri sorumlusu olarak çıkarlarınızı korumaz.
- Sorumluluk, veri ihlalleri, alt yükleniciler ve AB dışına veri aktarımlarına ilişkin anlaşmalar hayati önem taşımaktadır .
- Anlaşma eksikse veya yasalara uygun değilse, para cezası ve tazminat talepleriyle.
Veri işleme sözleşmesi nedir?
Veri işleme sözleşmesi, veri sorumlusu (kişisel verilerin neden ve nasıl işleneceğine karar veren siz) ile veri işleyici (sizin adınıza verileri işleyen harici bir taraf) arasında yapılan yazılı bir sözleşmedir. Örnekler arasında muhasebe yazılımınız, e-posta pazarlama aracınız, hosting sağlayıcınız veya harici bir bordro yönetim firması yer almaktadır. Bu tür bir taraf sizin için kişisel verileri işlemeye başladığı anda, GDPR kapsamında bu konuda sözleşmeler kaydetmeniz gerekmektedir.
Bu anlaşmayla, veri işleyicisinin kişisel verileri nasıl işleyeceğini belirliyorsunuz. Nelerin izin verildiğini ve nelerin izin verilmediğini belirtiyorsunuz. Bu şekilde, kişisel verilerin uygun şekilde korunmasını sağlıyor ve yükümlülüklerinizi ciddiye aldığınızı gösterebiliyorsunuz.
Veri işleme sözleşmesine ne zaman ihtiyacınız var?
Genel kural basittir: Kişisel verilerinizin harici bir tarafça işlenmesine izin veriyorsanız, bir veri işleme sözleşmesine ihtiyacınız vardır. Uygulamada bu, genellikle aşağıdaki gibi durumları içerir:
- Müşteri veya çalışan verilerinin saklandığı bir bulut veya barındırma sağlayıcısı kullanıyorsunuz ;
- Muhasebe veya bordro yazılımı kullanıyorsunuz veya idari işlerinizi dışarıdan yaptırıyorsunuz;
- E-posta pazarlama aracı kullanarak haber bültenleri gönderiyorsunuz ;
- Müşteri hizmetleri, CRM veya BT yönetimi gibi işlerinizi dışarıdan bir ajansa yaptırıyorsunuz .
Eğer verileri başka bir tarafla birlikte işliyorsanız ve her iki taraf da amacı ve yöntemleri belirliyorsa, genellikle ortak işleme sorumluluğu vardır ve farklı anlaşmalar geçerlidir. Hangi role girdiğinizden emin değil misiniz? Öncelikle bunu doğru bir şekilde belirleyin, çünkü bu, üzerinize düşen yükümlülükleri belirler.
GDPR'nin 28. maddesine göre bir veri işleme sözleşmesinde nelerin yer alması gerekir?
Yasada, sözleşmenin bir hukuk uzmanı veya avukat tarafından hazırlanması gerektiği belirtilmemektedir. Bununla birlikte, GDPR'nin 28. maddesinin 3. paragrafı, sözleşmede ele alınması gereken bir dizi zorunlu konuyu ortaya koymaktadır. Genel olarak bunlar şunları içerir:
- İşlemenin konusu , süresi, niteliği ve amacı ;
- Kişisel verilerin türü ve veri sahiplerinin kategorileri;
- İşlemcinin yalnızca sizin yazılı talimatlarınız doğrultusunda hareket edeceğine dair anlaşma ;
- Verilerle çalışan herkes için gizlilik yükümlülüğü ;
- uygun güvenlik önlemleri;
- Alt yüklenicilerin (taşeronların) görevlendirilmesiyle ilgili anlaşmalar ;
- Veri sahiplerinden gelen talepler ve veri ihlalleri;
- Verilere daha sonra ne olur (geri döndürülür mü yoksa silinir mi)?
- Uyumluluğu kontrol etme (denetim) olanağınız.
Her iş birliği için uygulama şekli farklıdır. Bu nedenle veri işleme sözleşmesi özel olarak hazırlanır. Mantıksal olarak, internetten bir şablon seçmek yeterli değildir: bu belge, işleme faaliyetlerinizi, risklerinizi veya tedarikçilerinizi dikkate almaz.
Şirket içi hukuk danışmanınız tarafından hazırlanmış örnek bir Veri İşleme Sözleşmeniz var mı?
Randevu alalım. Sipariş vermeden önce tüm isteklerinizi görüşelim. Danışma görüşmesi ücretsiz ve hiçbir yükümlülük içermez ve 20 ila 30 dakika sürer.
- Güvenilir ve doğru özel hukuk hizmetleri sunuyoruz
- Telefon görüşmesi sırasında tüm isteklerinizi ele alıyoruz
- 7 gün içinde teslim edilir, ekspres teslimat mümkündür
- Belge başına sabit fiyat ve daha sonra ödeme
Ayrıca GDPR'ye özel paketler de sunuyoruz.
Veri işleme sözleşmesini kendiniz hazırlamamanızın nedenleri
Veri işleme sözleşmesi üzerinde kendiniz değişiklik yapmak daha ucuz ve hızlıdır – ta ki bir sorun çıkana kadar. Üç yaygın hata size pahalıya mal olacaktır:
1. Tüm hukuki konuları ele almıyorsunuz
Eğer sözleşmede GDPR'nin 28. maddesinde yer alan zorunlu bir unsur eksikse, yasaya uygun değildir. Eksik bir sözleşme yanlış bir güvenlik hissi yaratır: Her şeyin yolunda olduğunu *düşünürsünüz*, ancak bir denetim veya anlaşmazlık bunun aksini kanıtlar.
2. Sorumluluğu kendi aleyhinize olacak şekilde ifade ediyorsunuz
Sorumluluk ve yükümlülüğün dağılımı, kullanılan kelimelerde gizlidir. Yanlış bir cümle, işlemcinin hatasının sonuçlarını sizin çekmenize neden olabilir. Deneyimli bir avukat, tam olarak bu ayrıntılara çok dikkat eder.
3. Durumunuza uygun olmayan bir model kullanıyorsunuz
Standart bir model, işleme operasyonlarınızı, tedarikçilerinizi ve risklerinizi dikkate almaz. Sonuç olarak, alt yükleniciler, AB dışındaki ülkelere transferler veya saklama süreleriyle ilgili hükümler genellikle uygulamayla örtüşmez.
Pratik örnekler: uygulamada işlerin ters gittiği yerler
Teori basit gibi görünse de, sorunlar tam olarak günlük hayatta ortaya çıkıyor. İşte birkaç bilindik örnek:
- AB dışında bulunan hosting sağlayıcınız. Web mağazanız, verilerinizi (kısmen) Amerika Birleşik Devletleri'nde depolayan bir sağlayıcıyla çalışıyor. Bu veri aktarımıyla ilgili anlaşmalar olmadan, internet modelinde nadiren iyi düzenlenmiş bir riskle karşı karşıyasınız.
- Haberiniz olmayan alt yüklenici. E-posta pazarlama aracınızın kendisi harici bir tarafla çalışıyor. Sözleşmenizde bu konuda hiçbir şey belirtilmemişse, müşteri verilerinize kimin erişebileceği konusunda hiçbir kontrolünüz olmaz.
- Tedarikçide veri sızıntısı. Bordro sisteminizden veri sızıyor. Sızıntıyı kim bildirecek, hangi zaman dilimi içinde ve maliyetleri kim karşılayacak? Bu belirlenmezse, sonrasında zayıf bir konumda olacaksınız.
Tüm bu durumlarda, kusursuz bir anlaşma ile kusurlu bir anlaşma arasındaki fark, ancak işler ters gittiği anda, yani artık hiçbir şeyi değiştiremeyeceğiniz anda ortaya çıkar.
Dayatılan veri işleme sözleşmesini kabul etmeyin
Veri işleme sözleşmesi, veri sorumlusu ve veri işleyicisi arasında yapılır. Temelde, veri sorumlusu öncülük eder ve veri işleyicisine neyin kabul edilebilir olup olmadığını belirtir. Ancak pratikte bunun tersini sıklıkla görüyoruz: Veri işleyicisi, 'sizin için' ve imzalamanız için size sunmuştur.
Bu otomatik olarak yanlış değildir, ancak dikkatli olun. Bu tür bir belge genellikle öncelikle işlemcinin sorumluluğunu ortadan kaldırmak için yazılır. Özellikle işlemci sözleşmeyi kendi avukatına hazırlattıysa, dengenin sizin lehinize dönme olasılığı düşüktür. İşler ters giderse, bu tür tek taraflı bir anlaşma size geri tepebilir. Bu nedenle, imzalamadan önce her zaman dayatılan bir versiyonu kontrol ettirin ve her iki tarafı da adil bir şekilde memnun edecek dengeli bir anlaşma için çabalayın.
Veri İşleme Sözleşmesi ve Veri İhlali Durumunda Sorumluluk
Bir müşterinin kişisel verileri sızdırılırsa, hatanın asıl sorumlusu veri işleyicisi olsa bile, müşteri muhtemelen öncelikle sizi sorumlu tutacaktır. Bu durum tazminat talebine yol açabilir. Bu noktada, veri işleme sözleşmesine başvurulur: yapılan anlaşmalara dayanarak, kimin ne yapması gerektiği değerlendirilir.
İyi hazırlanmış bir sözleşme, yükümlülüklerinizi yerine getirdiğinizi ve herhangi bir eksikliğin veri işleyenden kaynaklandığını göstermenize yardımcı olur. İşte tam da bu nedenle belge, veri sorumlusunun konumunu korumalıdır ve keyfi bir çevrimiçi şablon veya veri işleyen tarafından dayatılan bir sürüm risk oluşturur. Bir anlaşmazlık durumunda girişimci olarak konumunuzu nasıl güçlendireceğinizi öğrenmek ister misiniz? Gizlilik ve veri koruma uzmanlarımız size yardımcı olmaktan mutluluk duyacaktır.
GDPR kapsamındaki para cezaları ne kadar yüksek?
GDPR'ın iki kategorili bir ceza sistemi bulunmaktadır. Veri işleme sözleşmesine ilişkin ihlallerde –örneğin, sözleşmenin eksik olması veya 28. Madde'nin gerekliliklerini karşılamaması durumunda– daha düşük kategori uygulanır: en fazla 10 milyon euro veya dünya çapındaki yıllık cironun %2'si , hangisi daha yüksekse o kadar para cezası. Daha ciddi ihlallerde ise para cezası 20 milyon euroya veya dünya çapındaki yıllık cironun %4'üne kadar çıkabilir .
Bunlar yasal olarak belirlenmiş azami tutarlardır. Uygulamada, Hollanda Veri Koruma Kurumu nadiren azami tutarı uygular; tutar, ihlalin ciddiyeti ve süresi ile kuruluşun büyüklüğü gibi faktörlere bağlıdır. Bununla birlikte, küçük ve orta ölçekli işletmeler için bile, itibar kaybı ve veri sahiplerinden gelebilecek olası tazminat taleplerinin yanı sıra, para cezası çok maliyetli olabilir.
Özetle: Veri işleme sözleşmesini kendiniz hazırlamak daha ucuzdur, ancak sonrasında para cezaları ve tazminat talepleriyle karşılaşırsanız durum değişir. Düzgün hazırlanmış bir belge, sonuçta en ucuz sigortadır.
Kusursuz bir veri işleme sözleşmesi için 4 adım
- Verilerinizi işleyen tarafları belirleyin. Sizin için kişisel verileri işleyen tüm harici tarafların bir listesini yapın.
- Her iş birliği için rolünüzü belirleyin. Veri denetleyicisi misiniz, veri işleyicisi misiniz, yoksa ortak sorumluluk mu söz konusu?
- Anlaşmaları belgeleyin. GDPR'nin 28. maddesine uygun ve çıkarlarınızı koruyan bir anlaşma taslağı hazırlayın veya sunulan bir taslağı eleştirel bir şekilde incelettirin.
- Belgeyi güncel tutun. Tedarikçileriniz, işleme faaliyetleriniz veya alt yüklenicileriniz değişiyor mu? O zaman sözleşmeyi güncelleyin.
Veri işleme sözleşmesiyle ilgili sıkça sorulan sorular
Veri işleme sözleşmesi zorunlu mu?
Evet. Kişisel verilerinizin harici bir tarafça işlenmesine izin verdiğiniz anda, GDPR'nin 28. maddesi uyarınca bu konuda bir veri işleme sözleşmesi imzalamanız gerekmektedir. Bu sözleşmenin olmaması durumunda, yasayı ihlal etmiş olursunuz.
İnternetten ücretsiz bir model kullanabilir miyim?
Bu mümkün, ancak riskli. Genel bir model, işleme faaliyetlerinize, tedarikçilerinize ve risklerinize göre uyarlanmamıştır ve genellikle sorumluluk, alt yükleniciler ve veri ihlalleriyle ilgili önemli hükümlerden yoksundur. Her durumda, kullanmadan önce bir modeli gözden geçirin.
Veri işleme sözleşmesini kim hazırlıyor: ben mi, yoksa tedarikçim mi?
Prensip olarak, kontrolör sorumludur. Birçok tedarikçi kendi versiyonunu sunar; bu tür bir belge genellikle işlemcinin avantajına olacak şekilde hazırlandığından, bunu her zaman dikkatlice kontrol edin.
İşlemci ile kontrolcü arasındaki fark nedir?
Veri sorumlusu, işleme amacını ve yöntemlerini belirler (siz). Veri işleyicisi, verileri yalnızca sizin adınıza ve talimatlarınıza göre işler (örneğin, yazılımınız veya barındırma sağlayıcınız).
Muhasebecimle veri işleme sözleşmesi yapmam gerekiyor mu?
Genellikle evet. Muhasebeciniz veya idari ofisiniz sizin adınıza kişisel verileri (çalışan veya müşteri verileri gibi) işliyorsa, bir veri işleme sözleşmesi gereklidir. Ancak, ofis bağımsız bir veri sorumlusu olarak hareket ediyorsa – örneğin, yasal vergi yükümlülükleri ile ilgili olarak – durum farklı olabilir. Bu durumun her bir vaka için ayrı ayrı değerlendirilmesi gerekir.
Veri işleme sözleşmesi hazırlatmanın maliyeti ne kadar?
MKB Juristen'de, belge başına 189 € sabit fiyatla özel veri işleme sözleşmesi hazırlıyoruz. Ücretsiz ön görüşme sırasında tüm gereksinimlerinizi önceden ele alarak, belgenin durumunuza mükemmel şekilde uymasını sağlıyoruz.
Veri İşleme Sözleşmesi taslağı hazırlandı mı veya gözden geçirildi mi?
Veri işleme sözleşmenizin doğru olduğundan ve çıkarlarınızı koruduğundan emin olmak mı istiyorsunuz? Size yardımcı olmaktan mutluluk duyarız:
- Veri İşleme Sözleşmesi hazırlatın – sabit fiyatla özel hukuki çözümler.
- Gizlilik ve veri koruma – işletmeniz için GDPR hakkında tavsiyeler.
- Ücretsiz ve hiçbir yükümlülük gerektirmeyen bir ön görüşme ayarlayın ve durumunuzu bir uzmanla görüşün.