MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Veri işleme kaydı (GDPR Madde 30), şirketinizdeki tüm kişisel veri işleme faaliyetlerinin bir özetidir; hangi veriler, hangi amaçla, hangi yasal dayanakla, ne kadar süreyle saklanıyor ve kimlerle paylaşılıyor. 250'den fazla çalışanı olan şirketler veya yüksek riskli veri işleme durumlarında yasal olarak zorunludur. Daha küçük KOBİ'ler için ise genellikle yine de tavsiye edilir; bir kayıt olmadan GDPR uyumlu olmak zordur. Aşağıda içeriği, istisnaları ve Tessa'nın kaydını nasıl oluşturduğuna dair ayrıntılar yer almaktadır.
Kısa cevap
- Zorunlu: 250'den fazla çalışanı olan, yüksek riskli veri işleme veya hassas verilerin düzenli olarak işlenmesi durumlarında.
- Küçük ve orta ölçekli işletmeler: genellikle muaf tutulurlar, ancak akıllıca bir tercihtir.
- İçerik: İşleme başına — veri, amaç, yasal dayanak, saklama süresi, alıcılar.
- Format: Elektronik tablo veya şirket içi İK aracı.
- Yaptırımlar: Kayıt tutmama nedeniyle AP'ye küresel cironun %2'sine kadar para cezası.
İşlem kayıt defteri nedir?
Kişisel verilerin işlenmesini içeren tüm faaliyetlere ilişkin dahili genel bakış. Her bir işleme faaliyeti için:
- İşlem adı (örneğin, "bordro yönetimi").
- Organizasyon içindeki sorumlu kişi.
- Kişisel verilerin kategorileri (ad, adres, finansal bilgiler, sağlık bilgileri).
- Paydaş kategorileri (müşteriler, çalışanlar, tedarikçiler).
- İşleme amacı.
- Hukuki dayanak.
- Alıcılar (dahili ve harici).
- Saklama süresi.
- Güvenlik önlemleri.
- Uluslararası para transferi (AB içi/AB dışı).
Ne zaman zorunludur?
GDPR Madde 30: Muafiyet durumları hariç kayıt zorunludur. Muafiyet yalnızca şu durumlarda geçerlidir:
- 250'den az çalışanı olan şirket, VE
- İşleme yapısal (tesadüfi) değildir VE
- Hassas veriler (ırk, din, sağlık, cinsel yaşam vb.) kesinlikle yasaktır VE
- Veri sahipleri için yüksek riskli işlem yapılmamıştır.
Pratikte: Müşteri veya çalışan verilerine sahip hemen hemen her KOBİ bu yükümlülüğe tabidir.
İşleme başına nelerin dahil edilmesi gerekiyor?
| Alan | Örnek |
|---|---|
| İşlem adı | Müşteri yönetimi |
| Sorumlu | Satış Müdürü |
| Veri kategorileri | İsim, adres, iletişim bilgileri, satın alma geçmişi |
| Paydaş kategorileri | Özel müşteriler |
| Amaç | Müşteri yönetimi, pazarlama |
| Temel | Sözleşme + meşru menfaat |
| Alıcılar | Satış ekibi, e-posta sağlayıcısı |
| Saklama süresi | Son temastan 7 yıl sonra |
| Güvenlik | Erişim yuvarlandı, şifreleme |
| AB dışında | Hayır (veya: evet, SCC ile) |
KOBİ'ler için standart işlem süreci
- Müşteri yönetimi.
- Tedarikçi yönetimi.
- Bordro ve insan kaynakları yönetimi.
- Pazarlama veri tabanı (bülten).
- Müşteri desteği / yardım masası.
- Web sitesi çerezleri ve analiz araçları.
- Başvuru prosedürleri.
- Kamera gözetimi.
- Muhasebe.
- Müşteri veya tedarikçi portalı.
Her kategori için kayıt defterinde ayrı bir satır.
Pratik kurulum
- Basit: elektronik tablo: Her alan için sütun içeren Excel şablonu.
- Daha iyisi: gizlilik aracı: OneTrust, Trust-Hub veya gizlilik modülleri içeren bir İK aracı.
- Küçük ve orta ölçekli işletmeler için: genellikle kendi elektronik tabloları yeterlidir.
Yeni işlemler veya değişiklikler olduğunda güncelleme yapılmalıdır; kayıt defteri güncel olmalıdır.
GDPR Etki Değerlendirmesi (DPIA)
Yüksek riskli işlemler için ek etki değerlendirmesi (DPIA) zorunludur. Örneğin:
- Geniş ölçekli profil oluşturma.
- Kamusal alanlarda kamera gözetimi.
- Otomatik karar verme.
- Hassas verilerin birleştirilmesi.
Veri Koruma Etki Değerlendirmesi (DPIA), kayıt defterinden daha derine iner; risk analizi ve azaltma önlemlerini içerir.
Tessa'nın defteri
Tessa kayıt defterini oluşturuyor:
- 12 işlem içeren elektronik tablo.
- Üç aylık güncelleme.
- Yeni bir iş ortağıyla (örneğin, e-posta sağlayıcısıyla): yeni kural.
- Çalışanlarınızdan veya müşterilerinizden gelen GDPR ile ilgili bir soru için: cevabı kayıt defterinde bulabilirsiniz.
Yatırım: 4 saat kurulum, 2 saat üç aylık güncelleme. Muhasebe denetimi sonrasında: hemen kullanıma hazır.
Dürüst tavsiye
Müşterileri ve çalışanları olan her KOBİ için: bir veri işleme kaydı tutmak neredeyse her zaman akıllıca ve çoğu zaman zorunludur. Basit bir elektronik tabloyla başlayın. Her yeni işleme etkinliğiyle güncelleyin. Yapısal uyumluluk için: bir gizlilik bildirimi, veri işleme sözleşmeleri ve veri ihlali prosedürüyle birleştirin. Kurulum için bir defaya mahsus 4-8 saat ayırın; bu, Veri Koruma Kurumu (DPA) cezalarından kaçınmanızı sağlar ve veri sahiplerinden gelen GDPR soruları için bir temel oluşturur.
Diğer konular için: işlemci sözleşmesi,, gizlilik bildirimi ve en veri ihlali ..
Sıkça Sorulan Sorular
Kişisel verilerin işlenmesine ilişkin tüm işlemlerin içsel genel görünümü (GDPR Madde 30) — hangi veriler, amaç, yasal dayanak, alıcılar, saklama süresi. Müşteri veya çalışan verilerini elinde bulunduran KOBİ'ler için zorunlu veya şiddetle tavsiye edilir.
250'den fazla çalışanı olan işletmeler, yapısal veri işleme, hassas veri işleme veya yüksek riskli veri işleme için zorunludur. Hassasiyet içermeyen, yalnızca tesadüfi veri işleme yapan küçük işletmeler için muafiyet geçerlidir. Uygulamada: Müşterisi olan hemen hemen her KOBİ için zorunludur.
Her işlem için: isim, veri sorumlusu, kişisel veri kategorileri, veri sahibi kategorileri, amaç, yasal dayanak, alıcılar (dahili/harici), saklama süresi, güvenlik önlemleri, uluslararası transfer.
Müşteri ve tedarikçi yönetimi, bordro/İK, pazarlama, müşteri desteği, web sitesi analizi, iş başvuruları, kamera gözetimi, muhasebe, müşteri portalı. KOBİ'ler için 8-15 işlem adımı tipiktir.
Basit: Her alan için sütun içeren Excel elektronik tablosu. Daha gelişmiş: Gizlilik aracı (OneTrust, Trust-Hub) veya gizlilik modülüne sahip bir İK aracı. KOBİ'ler için: Elektronik tablo genellikle yeterlidir. Değişiklikler olduğunda güncelleyin.
Veri Koruma Etki Değerlendirmesi — yüksek riskli işlemeye ilişkin kayıt defterine ek olarak: geniş ölçekli profil oluşturma, kamusal alanlarda kamera gözetimi, otomatik karar verme, hassas veriler. Risk analizi ve azaltma önlemleri.
Kayıt tutulmaması durumunda, AP'ye küresel cironun %2'sine veya 10 milyon Euro'ya kadar para cezası uygulanabilir. Bir veri sahibinden GDPR ile ilgili bir soru gelmesi veya bir olay yaşanması durumunda: Kayıt olmadan yeterli yanıt vermek zordur. Kayıt oluşturma yatırımı (4-8 saat) anında kendini amorti eder.