GDPR GDPR
GDPR, bir işletmenin müşterilerinin kişisel bilgilerini hangi kurallarla toplayabileceğini, ne kadar saklayabileceğini ve nasıl kullanabileceğini belirleyen Avrupa yasasıdır.
Şu adla da bilinir Genel Veri Koruma Tüzüğü Avrupa veri koruma yasası veri koruma mevzuatı
Tanım
GDPR, kişisel bilgilerle ilgili bir Avrupa yasasıdır ve kişisel bilgi, yaşayan bir kişiyi gösteren her şey demektir. Buna bir ad, bir e-posta adresi, bir telefon numarası, bir fotoğraf, hatta geçmiş siparişlerin listesi girer. Kapsam bu kadar geniş olduğu için yasa sizden yalnızca üç açık şey ister. Bu bilgiyi açık bir sebeple tutarsınız, korursunuz ve kişi istediğinde ona verir ya da silersiniz.
Herkesin aklında kalan kısım 72 saattir. Kişisel bilgi kaybolur ya da çalınırsa ve bu birine zarar verebilecekse, veri koruma kurumuna bildirmek için üç gününüz olur. Süre, durumu fark ettiğiniz anda başlar; ne olduğunu tam anladığınız anda değil. Kişiler için risk büyükse onlara da haber verirsiniz ve bu süre bilerek kısa tutulmuştur. Bu yüzden bildirimi şirketinizde kimin yapacağına bugün karar vermek, dolapta duran herhangi bir prosedür dosyasından daha önemlidir.
Avrupa'da olmanız gerekmez, çünkü yasa şirketi değil kişiyi izler. Almanya'ya sipariş gönderen Kahire'deki bir dükkân kapsamdadır, İngiliz hastaları olan Dubai'deki bir klinik de öyle. Aynısı, Fransa'daki ailelere kurs satan bir okul için de geçerlidir. Buna karşılık yalnızca kendi ülkenizdeki müşterilere hizmet ediyor ve Avrupa'yı hedeflemiyorsanız kapsam dışında kalırsınız. Bir Avrupalının siteye rastgele girebiliyor olması da bunu tek başına değiştirmez.
Kendi ülkenizin de artık büyük ihtimalle kendi yasası vardır ve bu yasalar birbirine benzer. Mısır'ın 2020 tarihli 151 sayılı yasası rıza, özen ve adı belli bir sorumlu ister. Suudi Arabistan ile Birleşik Arap Emirlikleri'nin kendi sürümleri vardır, Türkiye'nin ise 2016'dan beri. Sözcükler değişir, ama istenen alışkanlıklar aynı kalır. Daha az toplayın, daha kısa saklayın, düzgün kilitleyin ve kimin görebildiğini söyleyebilin.
Uygulamada bu, hukuktan çok bir kurma meselesidir. Linkysoft bir web uygulamasına başlarken işin gerçekten hangi alanlara ihtiyacı olduğunu sorarız, çünkü hiç toplamadığınız bir alan sızamaz. Sonradan eklemesi en acılı parça ise bir müşteriyi her tablodan, her rapordan ve her yedekten eksiksiz silmektir. Linkysoft bu yüzden bunu ve 72 saat kuralını sonda hazırlanan evraklara değil, siber güvenlik planına koyar.
GDPR hakkında sorular
GDPR Avrupa dışındaki işletmem için de geçerli mi?
72 saat kuralı pratikte ne demek?
Sitemde çerez bildirimi gerekli mi?
Küçük bir işletme için cezalar gerçekte ne kadar?
Bir müşteri kendisiyle ilgili her şeyi silmemi isteyebilir mi?
Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?
Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.