MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
İyi bir veri işleme sözleşmesi örneği her zaman aynı temel unsurları içerir: işlemenin açıklaması, bağlayıcı talimatlar, güvenlik yükümlülüğü (GDPR Madde 32), alt yüklenicilerle ilgili anlaşmalar, veri ihlallerini bildirme yükümlülüğü ve tamamlandıktan sonra verilerin iadesi veya silinmesi. Bu bileşenler isteğe bağlı değildir - GDPR Madde 28(3) bunları zorunlu kılar. Aşağıda, bir örneğin değerini değerlendirebilmeniz için en önemli hükümleri inceleyeceğiz.
Kısa cevap
- İşleme açıklaması: konu, süre, nitelik, amaç, veri türleri ve veri sahipleri.
- Talimatlara göre işlem yapma: İşlemci yalnızca yazılı talimatlara göre hareket eder.
- Güvenlik: Uygun teknik ve organizasyonel önlemler (Madde 32).
- Alt yükleniciler: Sadece onay ve yükümlülüklerin devredilmesi koşuluyla.
- Veri ihlali ve iade: Veri sorumlusuna bildirim yükümlülüğü ve işlem tamamlandıktan sonra verilerin silinmesi.
İşlemci Sözleşmesi örneği: standart bileşenler
Her kullanılabilir örnek, işleme ilişkin bir açıklama ile başlar. Bu açıklama, işlemenin konusunu, süresini, niteliğini ve amacını, ayrıca kişisel veri türlerini ve veri sahiplerinin kategorilerini belirtir. Bu açıklama bir giriş değil, işlemcinin yapabileceklerini sınırlandıran bir açıklamadır: bunun dışındaki her şey görevin kapsamı dışında kalır.
Talimat bağlama işlemi hemen ardından gelir. İşlemci, verileri yalnızca denetleyiciden gelen belgelenmiş talimatlar temelinde işler. Bundan saparsa, kendi riskini üstlenir ve bu işlem için kendisi denetleyici konumuna gelebilir.
Güvenlik (Madde 32)
Güvenlik hükmü, GDPR'nin 32. maddesine atıfta bulunur: uygun teknik ve organizasyonel önlemler. Güçlü bir örnek olarak, bunlar sadece soyut terimlerle değil, şifreleme, erişim kontrolü, kayıt tutma ve periyodik değerlendirme gibi somut önlemlere de atıfta bulunularak ele alınır. "Uygun" olanın ne olduğu, verilerin hassasiyetine ve işleme risklerine bağlıdır.
Gizlilik maddesine dikkat edin: Veri işleyicisi adına verilere erişimi olan herkes gizlilik yükümlülüğü altındadır. Bu madde olmadan güvenlik sözleşmesi eksik kalır.
Alt işlemciler
Veri işleyici genellikle kendisi de üçüncü taraflarla (örneğin bir barındırma sağlayıcısı veya yedekleme hizmeti sağlayıcısı) iş birliği yapar. Alt yüklenici maddesi, bunun yalnızca veri sorumlusunun (genel veya özel) onayıyla mümkün olduğunu belirtir. Ayrıca, veri işleyici, veri işleme sözleşmesinde belirtilen GDPR yükümlülüklerinin aynısını alt yükleniciye de uygulamalıdır. Ana veri işleyici, alt yüklenicilerinin uyumluluğundan sorumlu olmaya devam eder.
Veri ihlali bildirim yükümlülüğü
İyi bir örnek, veri işleyicisinin veri sorumlusuna, ihlalin ciddiyetini değerlendirmek için yeterli bilgiyle birlikte, gecikmeksizin bildirimde bulunmasıdır. Veri işleyicisi, Hollanda Veri Koruma Kurumu'na kendisi bildirimde bulunmaz; bu, ihlalin risk oluşturması durumunda, ihlalden haberdar olduktan sonra 72 saat içinde bildirimde bulunması gereken veri sorumlusunun sorumluluğundadır. Bildirimin içermesi gereken minimum bilgileri ve bildirimin hangi kanal üzerinden gönderileceğini belirtin.
İade ve imha
Son madde, işlemin tamamlanmasından sonra ne olacağını düzenler. Veri işleyici, veri sorumlusunun tercihine bağlı olarak kişisel verileri iade eder veya imha eder ve mevcut kopyaları siler; aksi yönde yasal bir saklama yükümlülüğü bulunmadığı sürece. Güçlü bir örnek, somut bir zaman dilimi belirtir ve silme işleminin onaylanmasını gerektirir.
Dürüst tavsiye
Saygın bir tedarikçiden alınan bir örnek, genellikle standart bir hizmet için mükemmel şekilde kullanılabilir. Bunu yukarıdaki altı bileşenle karşılaştırın: eğer hepsi dahilse, bir avukata ihtiyaç duymadan kullanabilirsiniz. Bu, tipik bir KOBİ durumu için yeterlidir.
Özel veri kategorilerini işlerken, verileri AB dışına aktarırken veya kendiniz veri işleyen biriyseniz ve bir örneği kendi modeliniz olarak sunmak istiyorsanız bir avukata danışın. Bir örneği, gerçek işleme sürecinize uyarlamadan körü körüne kopyalamak yaygın bir hatadır.
Daha fazla bilgi için: Örneği test etmek için kontrol listesine bakın , hangi tuzaklardan kaçınmanız gerektiğini okuyun veya veri işleme sözleşmesi aracılığıyla doğrudan bir sözleşme taslağı hazırlayın .
Sıkça Sorulan Sorular
Veri işlemenin açıklaması, bağlayıcı talimatlar, güvenlik yükümlülüğü (GDPR Madde 32), alt yüklenicilerle ilgili anlaşmalar, veri ihlali durumunda bildirim yükümlülüğü ve işlem tamamlandıktan sonra verilerin iadesi veya silinmesi. GDPR Madde 28, paragraf 3 bu unsurları düzenlemektedir.
Bunu körü körüne yapmayın. Örneği gerçek işleme sürecinize uyarlayın: veri türleri, amaç, saklama süresi ve alt işlemciler. Gerçekliğe uymayan bir örnek, yanlış bir güvenlik hissi yaratır ve GDPR'ı ihlal edebilir.
Tek bir temel hüküm yoktur: güç, bunların birleşiminde yatmaktadır. Zorunlu unsurlardan biri eksikse —örneğin, alt işlemci maddesi veya silme hükmü— model GDPR'nin 28. maddesine uygun değildir.
İşlemci, verileri yalnızca denetleyiciden gelen belgelenmiş talimatlar doğrultusunda işler. Bundan saparsa, kendi riskini üstlenir ve bu tür işlemler için kendisi denetleyici konumuna gelebilir.
Alınacak önlemler, verilerin hassasiyetine ve risklere uygun olmalıdır (GDPR Madde 32). Güçlü bir örnek olarak şifreleme, erişim kontrolü ve kayıt tutma gibi somut önlemler ve erişimi olan herkes için gizlilik zorunluluğu gösterilebilir.
Veri işleyici, ihlali gecikmeksizin veri sorumlusuna bildirir. Veri sorumlusu, 72 saat içinde Veri Koruma Kurumuna bildirimde bulunulmasının gerekli olup olmadığına karar verir. İyi bir örnek, bildirimin hangi bilgileri içerdiğini ve hangi kanal aracılığıyla gönderildiğini belirtir.
Veri işleyicisinin, veri sorumlusunun tercihine bağlı olarak, işlem tamamlandıktan sonra verileri iade etmesi veya imha etmesi ve yasal bir saklama yükümlülüğü aksini gerektirmediği sürece kopyalarını silmesi gerekmektedir. Belirli bir süre sınırı ve silme işleminin onaylanması da belirtilmelidir.