Hiç kimse DPA'ları dosyalamak için bir şirket kurmaz. Ancak AB'de web sitesi verilerine dokunuyorsanız, dört küçük belge her şeyi ayakta tutar. İşte yasal sis perdesi olmadan onlar.
Dört belge
| Belge | Nedir | Ne zaman ihtiyacınız olur? |
|---|---|---|
| Veri İşleme Anlaşması (DPA) | Sizin adınıza kişisel verilere dokunan satıcıyla yapılan sözleşme | Herhangi bir takip/analiz satıcısı kullandığınızda |
| İşleme Kayıtları (Madde 30) | Hangi veriyi neden işlediğinize dair dahili liste | Çalışanlarınız veya sistematik işleme süreçleriniz varsa — pratikte çoğu şirket |
| İhlal bildirim planı | Kısa dahili belge: veri sızarsa kim ne yapar | İhtiyaç duymadan önce, sonra değil |
| Fatura + saklama kuralları | Standart faturalandırma, ayrıca ziyaretçi verilerini ne kadar süreyle sakladığınız | Devam etmekte |
1. Bir paragrafta DPA
Bir DPA, şöyle diyen bir sözleşmedir: "bu veriyi sadece üzerinde anlaştığımız amaçlar için işlersiniz, satmazsınız, istediğimde silersiniz, bir sorun olursa bana bildirirsiniz." Saygın satıcılar, iki tıklamayla indirebileceğiniz bir tane yayınlar. Bir satıcı bunu zorlaştırıyorsa, bu bir bilgidir.
İmzalanmış kopyayı ekibinizin hızlıca bulabileceği bir yere saklayın. Bir müşterinin satın alma sorumlusu sorarsa, hazır bir bağlantınız olsun, çöpçü avı değil.
2. İşleme Kayıtları (Madde 30)
Şirketinizin kişisel verilerle yaptığı şeylerin tek sayfalık bir listesi: bülten, satış CRM'i, web sitesi analizi, bordro. Her biri için amaç, veri kategorileri, kimin aldığı ve ne kadar süreyle sakladığınız. Sıkıcı, ancak bir düzenleyici bir soru sorduğunda en yararlı belge.
3. İhlal bildirimi — ihtiyacınız olmadan önce yazın
Kişisel veriler sızarsa, AB'nin genel kuralı, düzenleyiciye bildirim için 72 saattir. Sürecin 71. saatinde süreci icat etmek istemezsiniz. Küçük bir ekip için tek sayfalık bir "kim kimi arar" belgesi yeterlidir.
- Kim keşfeder → kim onaylar → kim bildirir (ad + telefon)
- DPA kopyası nerede saklanır
- Kısa bir ihlal açıklama şablonu — önceden doldurulmuş
Yasal tavsiye değildir
Kurallar ve eşikler ülkeye ve duruma göre değişir. Bu bir başlangıç noktasıdır, DPO'nuzla veya avukatınızla yapacağınız bir sohbetin yerine geçmez.
4. Faturalandırma ve saklama — sıkıcı ama önemli kısım
Faturalandırma standarttır: KDV numarası, kalemleştirilmiş abonelik, para birimi. Saklama, ekiplerin hata yaptığı yerdir: takibi kurarlar ve ziyaretçi verilerinin ne kadar süreyle yaşayacağına asla karar vermezler. Bir sayı seçin (12 ay yaygın bir varsayılan), bunu yazın, ekibinize söyleyin.
Tek satırda
DPA'yı imzalayın, Madde 30 listesini tutun, tek sayfalık bir ihlal planı yazın, saklama sürenize karar verin. Bu, uyum kaygısının %90'ını ortadan kaldırır.
- İlgili: [Ziyaretçi tanımlama GDPR uyumlu mu?](/blog/is-website-visitor-identification-gdpr-compliant)
- İlgili: [CFO'nun uyum soruları — cevaplandı](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- İlgili: [Gizlilik politikanız ne demeli](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
More articles
lead.box'ı kendi trafiğinizde görün
Ücretsiz başlayın — kart bilgisi ya da satış görüşmesi gerekmez. Rehberli bir tur isterseniz 20 dakikalık bir tanıtım planlayın.
