DOCS

AB GDPR

AB GDPR

Zonos'un AB GDPR girişimini nasıl yönettiğini öğrenin.

Veri koruması günümüzde iş hayatında giderek daha hayati bir hale gelmektedir. Genel Veri Koruma Yönetmeliği (GDPR) girişimi, pazardaki ilk gizlilik girişimi olmamakla birlikte, bireylerin verilerinin ve veri haklarının anlaşılması ve yönetilmesinde şimdiye kadar en önemli itici güç olmuştur.

Dikkat çekmek ve ilerleme kaydetmek için AB, üye ülkelerin para cezaları uygulamasına izin vermektedir; bu para cezaları GDPR'yi ihlal etme durumunda yıllık küresel cironun %4'üne kadar veya 20 milyon Euro'ya kadar çıkabilir. Yönetmelik ayrıca yönetim için kolaylık ve "tek durak hizmeti" sunma arzusunu da ifade etmektedir.

GDPR'yi Nasıl Yönetiyoruz 

AB GDPR, 25 Mayıs 2018'de uygulamaya konulan kapsamlı bir gizlilik yönetmeliğidir. Teknolojimize GDPR girişimlerini yönetmekle kalmayan, aynı zamanda AB sınırlarının ötesine geçerek Zonos kullanan herkes için gizlilik odaklı bir yaklaşım sağlayan güncellemeler yerleştirdik.

Zonos, alışveriş yapanlar ve satıcıların verilerini ve süreçlerini kontrol etmelerine yardımcı olmak için endüstri lideri gizlilik teknolojisi sağlar; AB GDPR çerçevesini karşılar.

Zonos'un işletmeniz için hedefleri şunları içerir:

  • Sınır ötesi ticareti anlamanıza yardımcı olmak.
  • Küresel tedarik zinciri konusunda size kontrol sağlamak.
  • Uluslararası alıcılarınız için güvenli ve mükemmel bir deneyim sunmak.

Para cezaları GDPR'yi ihlal etme durumunda yıllık küresel cironun %4'üne kadar veya 20 milyon Euro'ya kadar çıkabilir. Bu, en ciddi ihlallerden (örneğin, verileri işlemek için yeterli müşteri rızasının olmaması veya "Tasarımdan İtibaren Gizlilik" kavramlarının temelini ihlal etme) için uygulanabilecek maksimum para cezasıdır.

Kişisel veri, kişiyi doğrudan veya dolaylı olarak tanımlamak için kullanılabilecek her türlü bilgidir; örneğin ad, fotoğraf, e-posta adresi, banka bilgileri, sosyal ağ sitelerindeki gönderiler, tıbbi bilgiler veya bilgisayar IP adresi.

Rıza, anlaşılır ve kolayca erişilebilir bir biçimde, veri işleme amacı eklenerek verilmelidir. Net, kolayca tanımlanabilir olmalı ve açık, kolayca anlaşılabilir bir dil kullanmalıdır. Ayrıca, rızadan vazgeçmek kadar kolay olmalıdır. Hassas kişisel verileri işlerken, "ön onay" yetersiz kalacaktır.

Veri konusu 16 yaşından küçükse, çocuğun kişisel verilerini işlemek için ebeveyn rızası gerekli olacaktır. Üye ülkeler ebeveyn rızası yaşını düşürebilirler, ancak 13 yaşının altına düşüremezler.

Veri Koruma Görevlileri şu durumlarda atanmalıdır: (a) kamu otoritesi, (b) büyük ölçekli veya büyük veri sistematik izlemesi ile uğraşan kuruluşlar, veya (c) hassas kişisel verilerin toplu işlenmesine katılan kuruluşlar (Madde 37). Kuruluşunuz bu kategorilerden birine girmiyorsa, bir DPO atamaya gerek yoktur.

İhlal Bildirilmesi

GDPR uyarınca, ihlal bildirimi, bir veri ihlalinin bireylerin hakları ve özgürlükleri için "risk oluşturması olası" olan tüm üye ülkelerde zorunlu hale gelecektir. Bildirim, ihlal hakkında haberdar olmaktan itibaren 72 saat içinde yapılmalıdır. Veri işleyenler de kontrolörleri veri ihlali hakkında ilk haberdar olduktan sonra "geciksiz olarak" bilgilendirmekle yükümlü olacaklardır.

Erişim Hakkı

Veri konuları, kontrol edenlerin onları ilgilendiren kişisel verilerin işlenip işlenmediği, nerede işlendiği ve hangi amaçla işlendiği konusunda onaylanmalarını isteme hakkına sahiptir. Veri kontrolörü, kişisel verinin bir kopyasını elektronik biçimde ücretsiz olarak sağlayacaktır.

Unutulma Hakkı

Veri silme olarak da bilinen unutulma hakkı, veri konusuna veri kontrolörünün kişisel verilerini silmesini, verinin daha fazla yayılmasını durdurmasını ve potansiyel olarak üçüncü tarafların verinin işlenmesini durdurmasını hakkı verir. Verinin artık orijinal işleme amaçlarıyla ilgili olmaması veya veri konusu rızasını geri çekmesi durumunda bu hak uygulanır. Ayrıca, bu hakkın kontrolörlerin konunun haklarını "verilerin mevcudiyetinde kamu yararı" ile karşılaştırılmasını zorunlu kıldığını belirtmek önemlidir.

Veri Taşınabilirliği

Veri konusu, kendileri hakkında önceden sağladıkları kişisel verileri "yaygın olarak kullanılan ve makine tarafından okunabilir bir biçimde" alabilir ve bu verileri başka bir kontrolöre iletme hakkına sahiptir.

Tasarımdan İtibaren Gizlilik

Veri gizliliği, kontrolörlerin ve işleyenlerin veri konularının bilgilerini yönetmek için kullandıkları teknoloji sistemlerinin merkezinde yer almalı; sadece bir ek değil.

Veriler toplandığında veri konusunun kullanımına sunulması gereken bilgiler kesin olarak tanımlanmıştır ve şunları içerir:

  • Kontrolör ve DPO'nun kimliği ve iletişim ayrıntıları
  • İşlemenin amaçları ve kişisel verilerin kullanım amacı
  • İşlemenin yasal temeli
  • Geçerli olduğu durumlarda, kontrolör veya üçüncü bir taraf tarafından takip edilen meşru menfaatler
  • Geçerli olduğu durumlarda, kişisel verilerin alıcıları veya alıcı kategorileri
  • Kişisel verilerin saklanacağı süre veya bu mümkün değilse, bu süreyi belirlemek için kullanılan kriterler
  • Kişisel verilere erişme, düzeltme veya silme hakkının varlığı
  • Veri taşınabilirliği hakkı
  • Rızadan her zaman vazgeçme hakkı
  • Denetim otoritesine şikayet dilekçesi verme hakkı

Önemli bir şekilde, veriler doğrudan veri konusundan elde edilmemişse (belki üçüncü taraf listesi kullanılırsa), liste değişir ve kişisel verilerin kaynağından hangi kaynaktan kaynaklanmıştır gibi bilgiler içerir:

  • Herhangi bir profillemenin varlığı ve ilgili mantık hakkında anlamlı bilgiler, ayrıca bu tür işleme için veri konusu için anlamı ve öngörülen sonuçları.
  • GDPR, pazarlama yapanlar için üçüncü taraf listelerinden veri almakta ciddi bir sorun teşkil eder.

GDPR yönetmeliğinin 6. Maddesi, veri toplayıcının, diğer şeyler arasında meşru menfaat veya rızaya sahip olması durumunda verileri yasal olarak işleyebileceğini belirtir. Meşru bir menfaata sahip olup olmadığınızı belirlemek, topladığınız verilerin beklentilerinin ve bağlamının "dikkatli bir değerlendirmesini" gerektirir.

Meşru menfaatin geniş bir yorumunu kullanarak rıza ihtiyacını aşmak cazip gelsede, meşru menfaati veri toplama hakkını gerekçelendirmek için açık uçlu bir görüş olarak kullanmayı teşvik etmiyoruz. GDPR, hileli faaliyetlerin önlenmesi, çalışanlar ve istemcilerle ilgili iç idari amaçlar, ağ güvenliği ve olası suç faaliyeti veya kamu güvenliğine yönelik tehditlerin raporlanması gibi bazı örnekler sağlar.

Meşru menfaat konusunda hala belirsiz bir alan vardır ve tanım zaman içinde daha belirgin hale gelecektir. Kısa vadeli tavsiye, "aynı hedef kişisel verileri işlemeden gerçekleştirilebilir mi?" diye sormak alışkanlığı kazanmaktır. Cevap evet ise, meşru menfaati işleme temeli olarak kullanmaktan uzaklaşmak en iyi uygulamadır; rıza almanız gerekir.

Öneriler 

Zonos, AB GDPR'ye uyum için aşağıdakileri önerir:

  1. GDPR uyumluluğunuz için proaktif bir plan oluşturun.
  2. Gizlilik bildirimleri ve politikalarını gözden geçirin ve GDPR uyum seviyeleri ile uygun olduğundan emin olun.
  3. Bir güvenlik ihlali durumunda bir plan hazırlayın.
  4. Rızalarınızı denetleyin.
  5. Pazarlama rızalarını ön onay haline getirin.
  6. Yönetmeliğin meşru menfaat bölümünü, satın alanın verilerini siparişi işlemek ve yönetmek için kullanmanız konusunda kuruluşunuzu kapsayacak şekilde yasal danışmanlarınızla gözden geçirin.
  7. Rıza dilini kişisel verilerin kullanımı hakkında bulması ve okuması kolay hale getirin.
  8. Kuruluşunuza yönelik veri konusu isteklerine yanıt vermek için bir eylem planı oluşturun.
  9. Uyumluluğunuz hakkında hesap verebilir olun.
  10. Çalışanlarınızı eğitin.
  11. Net, yazılı ve denetlenmiş süreçler oluşturun.
  12. Gerekli olduğu yerde bir DPO atayın.
  13. Kontrolör/işleme ortaklarınızın uyumlu olduğundan emin olun.

GDPR, AB'de ve dışında bulunan ve AB veri konularına mal veya hizmet sunan kuruluşlar, kontrolörler ve işleyenler için geçerlidir. GDPR ayrıca pazarlama kuruluşları veya AB konularının davranışını izleyen verileri temin eden veya kullanan kuruluşlar gibi kuruluşlar için de uygulanır.

Kontrolör, kişisel verilerin işlenmesi için amaçları, koşulları ve yolları belirler; işleyici ise kontrolörün adına kişisel verileri işler.

Bu sayfa faydalı mıydı?