GDPR GDPR

Müşteri verilerini açık bir sebeple tutmanızı, korumanızı ve ciddi bir kaybı üç gün içinde bildirmenizi isteyen Avrupa kuralı.

  • Siber Güvenlik

Şu adla da bilinir Genel Veri Koruma Tüzüğü Avrupa veri koruma yasası veri koruma mevzuatı

Tanım

GDPR, kişisel bilgilerle ilgili bir Avrupa yasasıdır. Kişisel bilgi, yaşayan bir kişiyi gösteren her şeydir. Bir ad, bir e-posta adresi, bir telefon numarası, bir fotoğraf, geçmiş siparişlerin listesi. Yasa sizden üç şey ister. Bu bilgiyi açık bir sebeple tutun, koruyun ve kişi istediğinde ona verin ya da silin.

Herkesin aklında kalan kısım 72 saattir. Kişisel bilgi kaybolur ya da çalınırsa ve bu birine zarar verebilecekse, veri koruma kurumuna bildirmek için üç gününüz vardır. Üç gün, durumu fark ettiğiniz andan başlar; ne olduğunu tam anladığınız andan değil. Kişiler için risk büyükse onlara da haber verirsiniz. Süre bilerek kısadır. Bu yüzden bu bildirimi şirketinizde kimin yapacağına bugün karar vermek, dolapta duran herhangi bir prosedür dosyasından daha önemlidir.

Avrupa'da olmanız gerekmez. Yasa şirketi değil kişiyi izler. Almanya'ya sipariş gönderen Kahire'deki bir dükkân kapsamdadır. İngiliz hastaları olan Dubai'deki bir klinik de, Fransa'daki ailelere kurs satan bir okul da öyle. Yalnızca kendi ülkenizdeki müşterilere hizmet ediyor ve Avrupa'yı hedeflemiyorsanız kapsam dışındasınız. Bir Avrupalının siteye rastgele girebiliyor olması tek başına yetmez.

Kendi ülkenizin de artık büyük ihtimalle kendi yasası var ve birbirlerine benziyorlar. Mısır'ın 2020 tarihli 151 sayılı yasası rıza, özen ve adı belli bir sorumlu ister. Suudi Arabistan ve Birleşik Arap Emirlikleri'nin kendi sürümleri var, Türkiye'nin ise 2016'dan beri. Sözcükler değişir. İstenen alışkanlıklar aynıdır. Daha az toplayın, daha kısa saklayın, düzgün kilitleyin ve kimin görebildiğini söyleyebilin.

Uygulamada bu, hukuktan çok bir kurma meselesidir. Linkysoft bir web uygulamasına başlarken, işin gerçekten hangi alanlara ihtiyacı olduğunu sorarız; çünkü hiç toplamadığınız bir alan sızamaz. Bir müşteriyi her tablodan, her rapordan ve her yedekten eksiksiz silmek, sonradan eklemesi en acılı parçadır. Linkysoft bunu ve 72 saat kuralını sonda hazırlanan evraklara değil, siber güvenlik planına koyar.

GDPR hakkında sorular

GDPR Avrupa dışındaki işletmem için de geçerli mi?
Avrupa'daki kişilere satış yapıyorsanız ya da davranışlarını izliyorsanız, ofisiniz nerede olursa olsun geçerlidir. Yalnızca yerel müşterilere hizmet ediyorsanız kapsam dışısınız, ama kendi ülkenizin yasası yine geçerlidir.
72 saat kuralı pratikte ne demek?
Kişisel verilerde ciddi bir kaybı fark ettiğiniz andan itibaren, inceleme sürerken bile, bildirmek için üç gününüz var. Bildiğinizi gönderin, sonra güncelleyin.
Sitemde çerez bildirimi gerekli mi?
Yalnızca sitenin çalışması için gerekmeyen çerezler, örneğin reklam ya da ziyaretçi takibi için. Gerçek bir seçim sunmayan bir bildirim, hiç olmamasından kötüdür.
Küçük bir işletme için cezalar gerçekte ne kadar?
Manşetlerdeki milyonlar büyük şirketler içindir. Küçük işletmelerden çoğu zaman sorunu düzeltmeleri ve müşterilerine haber vermeleri istenir; asıl maliyet bu toparlanmadır.
Bir müşteri kendisiyle ilgili her şeyi silmemi isteyebilir mi?
Evet, vergi ya da tıbbi kurallar gibi başka bir yasa kaydı saklamanızı zorunlu kılmıyorsa. Raporlardan ve yedeklerden de silmek, çoğu sistemin kötü yaptığı kısımdır.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.