MKB Juristen, özel hukuki belgeler hazırlamaktadır
Önemli sözleşmeleri, şartları ve diğer yasal belgeleri kendiniz bir araya getirmek veya kopyalamak en iyisi değildir. Bütçesi kısıtlı girişimcilere özel yasal çözümler, net maliyetler ve pratik açıklamalar sunuyoruz.
- Gümrük sözleşmeleri, şartlar ve koşullar ve yasal belgeler
- Bütçe dostu ve maliyetler konusunda baştan net bilgi veriyor
- Ücretsiz danışmanlık veya herhangi bir yükümlülük gerektirmeyen fiyat teklifi isteyin
Bir yazılım şirketi için Veri İşleme Sözleşmesi nedir? Bu, bir SaaS sağlayıcısı veya yazılım geliştiricisi olarak, müşterinizin (veri sorumlusu) size emanet ettiği kişisel verileri nasıl işleyeceğinizi belirlediğiniz sözleşmedir. GDPR'nin 28. maddesi, yazılımınız müşteri adına kişisel verileri işlemeye başladığı anda (ki bu neredeyse her zaman çevrimiçi bir platform, uygulama veya bulut hizmeti için geçerlidir) bu sözleşmeyi zorunlu kılar. Bu durumda siz veri işleyicisi olursunuz ve bu rol kendi yükümlülüklerini de beraberinde getirir: güvenlik, alt işleyiciler, bildirim gereklilikleri, denetimler ve hizmetin sonunda verilerin iadesi.
Kısa cevap
- Ne: Yazılım şirketiniz ile müşteri arasında kişisel verilerin işlenmesine ilişkin zorunlu bir anlaşma (GDPR Madde 28).
- Sizin rolünüz: Veri işleyici — yalnızca müşteri adına veri işliyorsunuz.
- Başlıca konular: işleme amacı ve niteliği, güvenlik (Madde 32), alt işlemciler, veri konumu, veri ihlali bildirim yükümlülüğü, denetim ve iade/silme.
- Bunu kim hazırlıyor? Pratikte, neredeyse her zaman hizmet şartlarının sabit bir parçası olarak yazılım satıcısının kendisi hazırlıyor.
- Ne zaman: İlk işlemden önce, yani aboneliğin veya uygulamanın başlangıcında.
Bir yazılım şirketi için veri işleme sözleşmesi tam olarak nedir?
GDPR iki rolü birbirinden ayırır. Müşteri, kişisel verilerin neden ve nasıl işleneceğine karar verir: bu, veri sorumlusudur. Siz, yazılım tedarikçisi olarak, bu verileri müşteri adına ve talimatlarına göre işlersiniz: bu da veri işleyicisidir. Bu ilişki, bir SaaS platformu, bir e-posta aracı, bir muhasebe uygulaması veya bir müşteri portalı üçüncü şahıslara ait kişisel verileri depoladığı veya işlediği anda ortaya çıkar.
GDPR'nin 28(3) maddesi, bu ilişkinin yazılı (veya dijital) olarak kaydedilmesi gerektiğini şart koşmaktadır. Veri işleme sözleşmesi olmadan, hem müşteri hem de siz GDPR'yi ihlal etmiş olursunuz. Bir yazılım şirketi için sözleşme ayrı bir kağıt parçası değil, hizmetinizin yapısal bir parçasıdır: yazılımınız aracılığıyla kişisel verileri işleyen her kurumsal müşteriyle bu sözleşmeyi imzalarsınız.
İşlemci tarafının neden farklı olduğu
Veri işleme sözleşmelerine ilişkin açıklamaların çoğu, müşterinin bakış açısından yazılır. Yazılım tedarikçisi için ise vurgu farklıdır. Teknik kurulumu siz belirlersiniz, barındırma ve alt işlemcileri siz seçersiniz ve güvenlikten siz sorumlusunuzdur. Müşteri genellikle sizin şablonunuzu imzalar, tersi değil. Bu, veri işleme sözleşmenizin, hizmetinizin teknik olarak nasıl çalıştığıyla gerçekçi bir şekilde uyumlu olması gerektiği anlamına gelir.
Bir işlemci olarak sizin için daha fazla önem taşıyan birkaç nokta:
- Talimatlara bağlıdır. Verileri yalnızca müşterinin talimatı doğrultusunda işleyebilirsiniz. Bu nedenle, her müşterinin ayrı talimatlar vermesini önlemek için, standart hizmete "dahil" olan işlem operasyonlarını tam olarak açıklayın.
- Alt işlemciler. Neredeyse kesinlikle bulut ve altyapı sağlayıcılarını (barındırma, e-posta, yedekleme, izleme) kullanacaksınız. Bunlar alt işlemcilerdir ve düzgün bir şekilde düzenlenmelidir.
- Güvenlik. GDPR'nin 32. maddesi, teknik ve organizasyonel önlemlerin bir kısmını size bırakmaktadır. Ne yaptığınızı kanıtlayabilmelisiniz.
- Sorumluluk. Bir veri işleyicisi olarak, sorumluluğunuzu sınırlamak istersiniz; müşteriler ise tam tersine, hareket alanı isterler. Burada bu dengeyi kurmanız gerekir.
Önemli anlaşmalara genel bakış
Bir yazılım şirketi için uygulanabilir bir veri işleme sözleşmesi, her durumda şunları düzenler:
- konusu ve süresi , abonelik süresiyle bağlantılıdır.
- Verinin niteliği, amacı ve türü: Yazılımınızın hangi veri sahibi kategorilerini ve kişisel verileri etkilediği (genellikle bir ekte).
- Madde 32'ye uygun güvenlik önlemleri arasında şifreleme, erişim kontrolü ve kayıt tutma yer almaktadır
- Alt işlemciler: Değişiklikler için bir liste ve bir prosedür.
- Veri konumu: Verilerin nerede bulunduğu (AB/AEA) ve bu bölgeler dışına yapılan transferler için geçerli olan hususlar.
- Veri ihlali bildirim yükümlülüğü: Müşteriyi bilgilendirmeniz gereken zaman dilimi.
- Denetim ve işbirliği: Müşteri nasıl denetim uygulayabilir?
- İşlem tamamlandıktan sonra verilerin geri döndürülmesi ve silinmesi
Alt işlemciler ve bulut
Hemen hemen hiçbir yazılım şirketi tamamen kendi donanımıyla çalışmaz. Bulut barındırma, e-posta sağlayıcısı, ödeme hizmeti ve izleme aracı kullanırsınız. Sizin adınıza kişisel verileri işleyen tüm bu taraflar alt yüklenicilerdir. GDPR'nin 28. maddesinin 2. ve 4. paragrafları, alt yüklenicileri yalnızca müşterinin rızasıyla görevlendirebileceğinizi ve onlara da sizin için geçerli olan yükümlülüklerin aynısını yüklemeniz gerektiğini belirtir.
Pratikte, genellikle genel bir onay ile çalışırsınız: müşteri, yayınlanmış bir alt yüklenici listesini kabul eder ve siz de onlara itiraz süresi de dahil olmak üzere herhangi bir değişiklik hakkında önceden bilgi verirsiniz. Bu, çok sayıda müşteri için uygulanabilir bir yöntemdir. Veri konumuna dikkat edin: eğer bir alt yüklenici (örneğin, büyük bir bulut sağlayıcısı) Avrupa Ekonomik Alanı dışında faaliyet gösteriyorsa, Avrupa Komisyonu'nun Standart Sözleşme Maddeleri gibi geçerli bir yasal aktarım dayanağına ihtiyacınız vardır.
Güvenlik, veri ihlalleri ve hizmetin sonlandırılması
Yazılım söz konusu olduğunda sıklıkla akla gelen üç konu şunlardır:
- Güvenlik (Madde 32). Neler yaptığınızı somut olarak açıklayın: depolanan ve iletilen verilerin şifrelenmesi, iki faktörlü kimlik doğrulama, ayrı ortamlar, yedeklemeler ve kurtarma prosedürleri. Neler sunduğunuz ve neleri sunmadığınız konusunda dürüst olun.
- Bildirim yükümlülüğü. Bir veri ihlali durumunda, veri işleyicisi olarak siz, müşteriyi "gecikmeksizin" bilgilendirmelisiniz ki, Hollanda Veri Koruma Kurumu'na bildirimde bulunmanın gerekli olup olmadığını değerlendirebilsinler. Gerçekçi bir zaman dilimi belirleyin, örneğin, ihlalin tespitinden itibaren 48 saat içinde.
- İade ve silme. Hizmet tamamlandıktan sonra, müşterinin tercihine bağlı olarak verileri iade etmeli veya silmelisiniz. Bir dışa aktarma formatı ve silme süresi belirleyin ve yasal saklama yükümlülüklerini dikkate alın.
Pratik örnek
Sağlık sektörüne yönelik planlama yazılımı sunan bir SaaS sağlayıcısı, tüm müşterileriyle veri işleme sözleşmesi imzalamıştı ancak yakın zamanda alt işlemciler listesini güncellemeden barındırma hizmetini yeni bir bulut sağlayıcısına taşımıştı. Bir müşteri denetim yaptığında, veri konumunun artık sözleşmeyle uyuşmadığı ortaya çıktı. O andan itibaren alt işlemciler listesini güncel tutarak ve müşterileri önceden bilgilendirerek, sorun yapısal olarak çözüldü ve denetim daha hızlı tamamlandı.
Dürüst tavsiye
Bir yazılım tedarikçisi olarak, veri işleme sözleşmesine ihtiyacınız var; bu bir tercih değil, yasal bir yükümlülüktür. Asıl soru, kendiniz bir avukatla görüşüp görüşmemenizdir. Ortak alt işlemciler ve sıradan (hassas olmayan) kişisel verilerle standart bir SaaS hizmeti sunuyorsanız, bir kez hazırlayıp tüm müşterileriniz için yeniden kullanabileceğiniz, iyi düşünülmüş standart bir şablonla gayet iyi idare edebilirsiniz. Ancak, hassas veriler (sağlık, finans) işliyorsanız, kendi şablonlarını dayatan müşterileriniz varsa veya Avrupa Ekonomik Alanı dışındaki birçok alt işlemciyle çalışıyorsanız, yasal danışmanlık almanız kesinlikle tavsiye edilir; çünkü riski siz üstleniyorsunuz.
Daha fazla bilgi edinmek ister misiniz? Bir yazılım şirketi için veri işleme sözleşmesini inceleyin, bu tür bir sözleşmenin nasıl hazırlanacağını ve hangi tuzaklardan kaçınılması gerektiğini okuyun.
Sıkça Sorulan Sorular
Bu, GDPR'nin 28. maddesi uyarınca gerekli olan ve yazılım şirketinizin, veri işleyicisi olarak, müşteri (veri sorumlusu) tarafından kendisine emanet edilen kişisel verileri nasıl işlediğini açıklayan sözleşmedir. Konular arasında güvenlik, alt veri işleyicileri, veri konumu, bildirim yükümlülükleri ve veri iadesi yer almaktadır.
Genellikle veri işleyicisi konumundasınız: Müşteriniz adına ve onun talimatı doğrultusunda kişisel verileri işlersiniz. Kendi müşteri yönetiminiz için veri sorumlusu konumundasınız, ancak müşterilerinizin yazılımınız aracılığıyla işlediği veriler için veri işleyicisi konumundasınız.
Evet. Yazılımınız müşteri adına kişisel verileri işlemeye başladığı anda, GDPR'nin 28. maddesi uyarınca bir anlaşma zorunludur. Anlaşma yapılmaması durumunda, hem siz hem de müşteri GDPR'yi ihlal etmiş olursunuz.
Pratikte, bu neredeyse her zaman hizmet şartlarının sabit bir parçası olarak yazılım satıcısının kendisidir. Tüm müşterileriniz için tek bir standart model kullanırsınız. Büyük müşteriler bazen kendi modellerini dayatır; bu durumda, bunun teknolojinizle uyumlu olup olmadığını değerlendirirsiniz.
Bunlar, bulut barındırma hizmeti sağlayıcınız, e-posta sağlayıcınız veya izleme aracınız gibi kişisel verileri işleyen taraflardır. Bunları yalnızca müşterinin onayıyla kullanabilirsiniz ve onlara da sizin için geçerli olan aynı GDPR yükümlülüklerini uygulamalısınız.
Tercihen AB/AEA içinde. Veriler bu alanın dışında bir alt yüklenici tarafından tutuluyorsa, Avrupa Komisyonu'nun Standart Sözleşme Maddeleri gibi geçerli bir yasal dayanağa ihtiyacınız vardır. Veri konumunu sözleşmede açıkça belirtin.
İşlem tamamlandığında, müşterinin tercihine bağlı olarak verileri iade eder veya silersiniz. Hizmetin sonunda herhangi bir belirsizlik olmaması için bir dışa aktarma formatı, silme süresi ve yasal saklama yükümlülükleri belirleyin.