GDPR GDPR

GDPR, bir işletmenin müşterilerinin kişisel bilgilerini hangi kurallarla toplayabileceğini, ne kadar saklayabileceğini ve nasıl kullanabileceğini belirleyen Avrupa yasasıdır.

  • Siber Güvenlik

Şu adla da bilinir Genel Veri Koruma Tüzüğü Avrupa veri koruma yasası veri koruma mevzuatı

Tanım

GDPR, kişisel bilgilerle ilgili bir Avrupa yasasıdır ve kişisel bilgi, yaşayan bir kişiyi gösteren her şey demektir. Buna bir ad, bir e-posta adresi, bir telefon numarası, bir fotoğraf, hatta geçmiş siparişlerin listesi girer. Kapsam bu kadar geniş olduğu için yasa sizden yalnızca üç açık şey ister. Bu bilgiyi açık bir sebeple tutarsınız, korursunuz ve kişi istediğinde ona verir ya da silersiniz.

Herkesin aklında kalan kısım 72 saattir. Kişisel bilgi kaybolur ya da çalınırsa ve bu birine zarar verebilecekse, veri koruma kurumuna bildirmek için üç gününüz olur. Süre, durumu fark ettiğiniz anda başlar; ne olduğunu tam anladığınız anda değil. Kişiler için risk büyükse onlara da haber verirsiniz ve bu süre bilerek kısa tutulmuştur. Bu yüzden bildirimi şirketinizde kimin yapacağına bugün karar vermek, dolapta duran herhangi bir prosedür dosyasından daha önemlidir.

Avrupa'da olmanız gerekmez, çünkü yasa şirketi değil kişiyi izler. Almanya'ya sipariş gönderen Kahire'deki bir dükkân kapsamdadır, İngiliz hastaları olan Dubai'deki bir klinik de öyle. Aynısı, Fransa'daki ailelere kurs satan bir okul için de geçerlidir. Buna karşılık yalnızca kendi ülkenizdeki müşterilere hizmet ediyor ve Avrupa'yı hedeflemiyorsanız kapsam dışında kalırsınız. Bir Avrupalının siteye rastgele girebiliyor olması da bunu tek başına değiştirmez.

Kendi ülkenizin de artık büyük ihtimalle kendi yasası vardır ve bu yasalar birbirine benzer. Mısır'ın 2020 tarihli 151 sayılı yasası rıza, özen ve adı belli bir sorumlu ister. Suudi Arabistan ile Birleşik Arap Emirlikleri'nin kendi sürümleri vardır, Türkiye'nin ise 2016'dan beri. Sözcükler değişir, ama istenen alışkanlıklar aynı kalır. Daha az toplayın, daha kısa saklayın, düzgün kilitleyin ve kimin görebildiğini söyleyebilin.

Uygulamada bu, hukuktan çok bir kurma meselesidir. Linkysoft bir web uygulamasına başlarken işin gerçekten hangi alanlara ihtiyacı olduğunu sorarız, çünkü hiç toplamadığınız bir alan sızamaz. Sonradan eklemesi en acılı parça ise bir müşteriyi her tablodan, her rapordan ve her yedekten eksiksiz silmektir. Linkysoft bu yüzden bunu ve 72 saat kuralını sonda hazırlanan evraklara değil, siber güvenlik planına koyar.

GDPR hakkında sorular

GDPR Avrupa dışındaki işletmem için de geçerli mi?
Avrupa'daki kişilere satış yapıyorsanız ya da davranışlarını izliyorsanız, ofisiniz nerede olursa olsun geçerlidir. Yalnızca yerel müşterilere hizmet ediyorsanız kapsam dışısınız, ama kendi ülkenizin yasası yine geçerlidir.
72 saat kuralı pratikte ne demek?
Kişisel verilerde ciddi bir kaybı fark ettiğiniz andan itibaren, inceleme sürerken bile, bildirmek için üç gününüz var. Bildiğinizi gönderin, sonra güncelleyin.
Sitemde çerez bildirimi gerekli mi?
Yalnızca sitenin çalışması için gerekmeyen çerezler, örneğin reklam ya da ziyaretçi takibi için. Gerçek bir seçim sunmayan bir bildirim, hiç olmamasından kötüdür.
Küçük bir işletme için cezalar gerçekte ne kadar?
Manşetlerdeki milyonlar büyük şirketler içindir. Küçük işletmelerden çoğu zaman sorunu düzeltmeleri ve müşterilerine haber vermeleri istenir; asıl maliyet bu toparlanmadır.
Bir müşteri kendisiyle ilgili her şeyi silmemi isteyebilir mi?
Evet, vergi ya da tıbbi kurallar gibi başka bir yasa kaydı saklamanızı zorunlu kılmıyorsa. Raporlardan ve yedeklerden de silmek, çoğu sistemin kötü yaptığı kısımdır.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.