Kısa cevap evet — üç şartla. Veri işlemenin şirket düzeyinde kalması, gizlilik bildiriminizde şeffaf bir şekilde açıklanması ve veri sahiplerinin itiraz etmek için çalışan bir yönteme sahip olması gerekir. Aşağıda, bu aracı hukuk ekibi veya DPO ile yapılan bir toplantıda savunmak durumunda olanlar için hazırlanan detaylı yanıt yer alıyor.
Bir şirket IP'si kişisel veri midir?
GDPR açısından bir IP adresi, makul adımlarla gerçek bir kişiye kadar takip edilebildiği her durumda kişisel veri olarak kabul edilir (Breyer, C-582/14). Yalnızca bir tüzel kişiliğe eşleşen bir şirket IP'si, biçimsel anlamda hâlen kişisel veridir — çünkü bağlantının arkasında bir insan oturmaktadır — ancak gerçekleştirdiğimiz tanımlama hiçbir zaman bir kişiye bağlanmaz; şirketleri tanımlıyoruz, kişileri değil. IP'yi bir kuruluşa eşleştiririz, eşleştirmenin ardından ham IP'yi sileriz ve kullanıcı düzeyinde hiçbir tanımlayıcı saklamayız.
Kritik ayrım şudur: Kişisel veri, IP sunucuya ulaştığı anda işlenir ve hemen kuruluş düzeyinde bir kayda dönüştürülür. GDPR bu kısa süreli işleme için yine de geçerlidir, bu nedenle yasal bir dayanak gereklidir — ve meşru menfaat buna en uygun dayanaktır.
Madde 6(1)(f) kapsamında meşru menfaat
Madde 6(1)(f), veri sorumlusunun meşru bir menfaate sahip olduğu ve bu menfaatin veri sahibinin hak ve menfaatlerinden üstün gelmediği durumlarda veri işlemeye izin verir. B2B ziyaretçi tanımlama için denge testi iyi bilinen bir süreçtir ve şu şekildedir.
| Unsur | Değerlendirme |
|---|---|
| Meşru menfaat | Kendi sitenizdeki satış / pazarlama analitiği — 47 ve 48 sayılı mülahazalarda meşru bir ticari menfaat olarak kabul edilmiştir. |
| Gereklilik | Şirket düzeyinde tanımlama, sitede hangi kuruluşların bulunduğunu belirlemenin en az müdahaleci yoludur — hiçbir kişisel profil oluşturulmaz. |
| Ölçülülük | Eşleştirme sonrasında IP silinir, siteler arası profil oluşturulmaz, davranışsal reklamcılık yapılmaz, veri satışı yoktur. |
| Makul beklenti | Şirket ağından gelen bir ziyaretçi, işvereninin bir tedarikçi sitesindeki varlığının görünür olmasını bekler; şirketleri tanımlıyoruz, kişileri değil. |
| Güvenceler | Şeffaf gizlilik bildirimi, mevcut itiraz hakkı (opt-out), standart TOM'lar, AB içinde veri işleme, kısa saklama süreleri. |
Denge yalnızca — ve sadece — veri işleme şirket düzeyinde kaldığında sizin lehinize döner. Ayrı bir yasal dayanak olmaksızın ziyaretleri belirli kişisel profillerle ilişkilendirmeye başladığınız an, değerlendirme tersine döner.
ePrivacy direktifi (TDDDG / § 25) ne olacak?
ePrivacy (Almanya'da TDDDG, eski adıyla TTDSG § 25 olarak uygulanmaktadır), uç cihazda hâlihazırda saklanan bilgilere erişimi düzenler — çerez bildirimlerinin var olmasının klasik nedeni budur. IP eşleştirme yoluyla şirket düzeyinde tanımlama, ziyaretçinin cihazında bilgi saklamaz veya okumaz. Çerez yok, localStorage yok, parmak izi yok. Bu nedenle § 25 devreye girmez ve bu özel amaç için rıza bildirimi gerekmez.
Ekiplerin hâlen rıza bildirimine ihtiyaç duyduğu durumlar
Hemen hemen her aktif web sitesi, cihaza erişen ek analitik veya reklam pikselleri çalıştırır (Google Analytics, LinkedIn Insight, Meta Pixel, oturum depolamalı sohbet araçları). Bunlar için hâlen uygun bir Rıza Yönetim Platformu (CMP) gereklidir. Şirket düzeyinde tanımlama, sizi rıza bildirimi zorunluluğuna sokan araçlardan biri değildir.
Müşteri olarak yapmanız gerekenler
Aracın GDPR ile uyumlu olması madalyonun bir yüzüdür; diğer yüzü ise site işleticisine düşmektedir. Üç adım bunu kapsar — hiçbiri bir kahve molasından uzun sürmez.
- Gizlilik bildiriminizi güncelleyin. Şirket düzeyinde ziyaretçi tanımlama, meşru menfaat, eşleştirme adımı ve itiraz hakkı (opt-out) hakkında bir paragraf ekleyin. Kopyalamaya hazır bir metin parçası GDPR sayfamızda mevcuttur.
- DPA'yı (Veri İşleme Sözleşmesi) tamamlayın. GDPR Madde 28 uyarınca bizimle bir veri işleme sözleşmesi imzalarsınız — dijital olarak, çalışma alanı ayarlarından. Ekler, TOM'lar özeti ve alt veri işleyen listesi için DPA sayfamıza bakın.
- Çalışan bir itiraz (opt-out) mekanizması yayınlayın. Ziyaretçilerin itiraz edebilmesi için gizlilik bildiriminizden /opt-out sayfasına bağlantı verin. İtirazı eşleştirme düzeyinde uyguluyoruz.
İtiraz hakkı (opt-out)
İtiraz, GDPR Madde 21 kapsamında bir haktır ve çalışan bir itiraz mekanizması yalnızca yasal bir zorunluluk değil — meşru menfaat argümanını en baştan inandırıcı kılan şeydir. İki kanal her zaman açıktır: Herhangi bir ziyaretçinin hesap olmadan kullanabileceği /opt-out adresindeki self-servis form ve on iş günü içinde manuel olarak işlediğimiz info@lead.box adresine gönderilecek bir e-posta.
Uluslararası veri aktarımları
Tüm müşteri verileri, tüm eşleştirme işlemleri ve tüm yedekler AB içindeki ISO 27001 sertifikalı veri merkezlerinde tutulur. Standart ürünün bir parçası olarak üçüncü bir ülkeye aktarım yapılmaz. Verileri AB dışına gönderen özel bir entegrasyonu etkinleştirirseniz (sizin seçiminiz, CRM'iniz, webhook hedefiniz), bu aktarım sizin veri sorumlusu tarafınızdadır; nelerin çıktığını DPA'da belgeliyoruz.
Bu makale genel bir bilgilendirme sunar, hukuki tavsiye niteliği taşımaz. Özel durumunuzun bağlayıcı bir değerlendirmesi için lütfen uzman bir hukukçuya veya DPO'nuza danışın.
Published by
lead.box Team
More articles
lead.box'ı kendi trafiğinizde görün
Ücretsiz başlayın — kart bilgisi ya da satış görüşmesi gerekmez. Rehberli bir tur isterseniz 20 dakikalık bir tanıtım planlayın.
