Contents
the email tool that makes email marketing simple
- Academy
- Startuplar
- Startup'lar için GDPR Uyumluluğu Rehberi
Startup'lar için GDPR Uyumluluğu Rehberi
Published: · Last updated: · By Marcus Biel
In brief
Startuplar için GDPR kapsamını, veri işleme yükümlülüklerini, EEA dışındaki şirketlere etkisini ve uyumlu kayıt formlarını adım adım öğrenin.
Sorumluluk reddi
Bu makale yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Herhangi bir hukuki sorunuz varsa lütfen bir avukata danışın. Bu makaledeki bilgilerin doğru veya güncel olduğunu garanti edemeyiz; bu nedenle en iyi muhakemenizi kullanın ve ihtiyacınız varsa hukuki yardım alın. Okuduğunuz için teşekkürler!
Genel Veri Koruma Tüzüğü (GDPR), Avrupa Ekonomik Alanı'ndaki (AEA) kişilerin kişisel verilerini işleyen şirketler için geçerli bir dizi kuraldır. AEA, tüm AB ülkelerinin yanı sıra İzlanda, Lihtenştayn ve Norveç'i kapsar. GDPR 25 Mayıs 2018'de yürürlüğe girmiştir.
GDPR, dünyadaki en katı veri koruma yasası olarak kabul edilir. Bireylere kişisel verileri üzerinde daha fazla kontrol sağlar ve şirketlerin bu verileri toplarken, kullanırken ve korurken uyması gereken daha sıkı kurallar getirir.
Bir şirket bu kurallara uymazsa para cezasına veya başka yaptırımlara maruz kalabilir. Azami ceza, hangisi daha yüksekse, 20 milyon Euro veya şirketin önceki yıla ait küresel yıllık gelirinin %4'üdür.
GDPR kapsamındaki yükümlülükler
Bir şirketin AEA vatandaşlarından kişisel veri toplarken ve işlerken uyması gereken çeşitli yükümlülük ve sorumluluklar vardır:
- Yeni bir ürün veya hizmeti kullanıma sunmadan önce, AEA vatandaşlarının kişisel verilerinin nasıl toplanacağını, saklanacağını ve kullanılacağını düşünmek için zaman ayırın. Gerekirse, kişisel verilerin korunmasına yönelik olası riskleri belirlemek ve azaltmak için veri koruma etki değerlendirmesi yapın.
- Kişisel verileri korumak için şifreleme ve güvenli depolama gibi uygun teknik ve organizasyonel önlemleri uygulayın. Sistemlerinizin ve hizmetlerinizin en son güvenlik yamaları ve güncellemeleriyle güncel tutulduğundan emin olun.
- Kişisel veri toplarken yalnızca verilerin kullanılacağı belirli amaç için kesinlikle gerekli olan bilgileri isteyin. Bu, topladığınız veri miktarını en aza indirmenize ve veri ihlali riskini azaltmanıza yardımcı olur.
- Müşterilerinize hangi kişisel verileri topladığınız, bunları neden topladığınız ve nasıl kullanılacakları konusunda şeffaf olun. Veri koruma hakkında açık bilgiler sağlayın ve toplama için başka bir hukuki dayanak bulunmadıkça kişisel veri toplamadan önce açık rıza alın.
- Müşterilerinizin kişisel verilerinin işlenmesine itiraz etme hakkına saygı gösterin ve bu haktan haberdar olduklarından emin olun.
- 20 veya daha fazla kişi düzenli olarak kişisel veri işliyorsa ya da şirket veri koruma etki değerlendirmesi gerektiren veri işleme faaliyetleri yürütüyor veya kişisel verileri iletim, anonimleştirilmiş iletim ya da pazar ve kamuoyu araştırması amacıyla işliyorsa bir veri koruma görevlisi atayın.
- Kişisel verileri AEA dışındaki üçüncü taraflarla paylaşıyorsanız, AEA standart sözleşme hükümleri veya Privacy Shield gibi uygun güvenceler oluşturun.
- E-posta gönderirken alıcıların bunları almayı kabul ettiğinden emin olmak için çift aşamalı katılım sürecini kullanın.
- Tüm kişisel verileri doğru ve güncel tutun ve veriler değiştiğinde güncellenmelerini sağlayacak süreçlere sahip olun.
- Veri kaybı veya güvenlik ihlali meydana gelirse olayı kontrol altına almak ve daha fazla zararı önlemek için derhal harekete geçin. Bu tür olayların nasıl ele alınacağı ve müşterilere ve ilgili makamlara nasıl bildirim yapılacağı konusunda bir planınız olsun.
- Veri ihlali durumunda denetim makamını ve müşterilerinizi mümkün olan en kısa sürede bilgilendirin.
- Denetim makamı tarafından yapılacak bir denetim durumunda uyumluluğu gösterebilmek için tüm veri işleme faaliyetlerinin kayıtlarını tutun.
Liste, bir şirketin AEA vatandaşlarının kişisel verilerini toplarken ve işlerken GDPR kapsamında uyması gereken en önemli yükümlülük ve sorumlulukları içerir.
Ancak bazı durumlarda dikkate alınması gereken ek gereklilikler olabilir. Örneğin, belirli sektörlerde faaliyet gösteren veya belirli türde kişisel verileri işleyen şirketler için özel gereklilikler bulunabilir.
Bu nedenle, yürürlükteki tüm düzenlemelere uyulduğundan emin olmak için her zaman bir veri koruma uzmanından tavsiye alınması veya denetim makamıyla iletişime geçilmesi önerilir.
AEA Dışındaki Şirketler için GDPR
AEA merkezli şirketlerin GDPR'ye uyması gerektiği iyi bilinse de AEA dışındaki ülkelerin de bazı durumlarda GDPR'ye uyması gerektiğini herkes bilmez. AEA dışındaki şirketlerin uyması gereken farklı yolları aşağıda açıkladık.
Avrupa Ekonomik Alanı'nda kişisel veri toplama
AEA dışında yerleşik bir şirket AEA'daki kişilere mal veya hizmet sunuyor ya da onların davranışlarını izliyorsa, AEA'daki kişilerin kişisel verilerini toplarken, kullanırken ve korurken GDPR gerekliliklerine uymalıdır.
AEA dışında yerleşik bir şirketin GDPR'yi ihlal ettiği tespit edilirse AB makamlarının GDPR'ye uyumu sağlamak için kullanabileceği çeşitli araçlar vardır.
Örneğin, ABD merkezli bir şirketin GDPR'yi ihlal ettiği tespit edilirse, ihlalin niteliğine ve şirketin bulunduğu eyaletin yasalarına bağlı olarak AB makamları söz konusu şirkete karşı bir kararın ABD mahkemesinde icra edilmesini talep edebilir.
Ayrıca AB makamları, Avrupa Ekonomik Alanı dışındaki bir şirketi GDPR'ye uymaya zorlamak için şirketin AB pazarına erişimini engellemek veya şirketi kamuoyu önünde teşhir etmek gibi başka yöntemler de kullanabilir.
Bununla birlikte, AB'nin GDPR'yi ihlal eden herhangi bir küçük şirkete derhal yaptırım uygulaması olası değildir. Yine de AEA dışındaki küçük şirketlerin dahi GDPR'ye uyması faydalı olabilir. Bunun nedeni, GDPR'ye uyumun startup'lara daha iyi iş fırsatları sunabilmesidir; çünkü GDPR'ye uyan diğer şirketlerle çalışabilirler.
Para cezaları ve diğer yaptırım risklerine ek olarak startup'lar, GDPR'yi ihlal ettikleri tespit edilirse itibar kaybıyla da karşılaşabilir. Bu durum AEA'da iş yapmalarını zorlaştırabilir ve uluslararası faaliyetlerini de etkileyebilir.
GDPR'ye uyan şirketler, kişisel verileri korumaya ve bireylerin gizliliğine saygı göstermeye bağlılıklarını ortaya koydukları için müşteriler ve iş ortakları açısından daha çekici olabilir.
Genel olarak GDPR, AEA'daki kişilerin kişisel verilerini işleyen startup'lar için önemli bir gelişmedir ve bu startup'ların söz konusu verileri toplama, kullanma ve koruma biçimleri üzerinde önemli bir etkisi olacaktır.
AEA dışındaki startup'ların GDPR kapsamındaki yükümlülüklerine özellikle dikkat etmeleri ve para cezaları ile diğer yaptırımların yanı sıra itibar kaybı riskinden kaçınmak için uyumu sağlamak üzere adımlar atmaları gerekecektir.
AEA'da veri toplamıyorsanız ne olur?
AEA dışındaki bir startup şu anda AEA'daki kişilere mal veya hizmet sunmuyor ya da onların davranışlarını izlemiyor olsa bile GDPR'yi uygulamaya koymasının yine de tavsiye edilebileceğini belirtmek gerekir.
Bunun nedeni GDPR'nin veri koruma alanında küresel bir standart olmasıdır ve GDPR'yi uygulamak, bir startup'ın kendisini müşterilerinin ve iş ortaklarının gizliliğine değer veren, itibarlı ve güvenilir bir şirket olarak konumlandırmasına yardımcı olabilir.
Birleşik Krallık'ta (UK) GDPR
Birleşik Krallık 1 Ocak 2021'de AB'den ayrıldıktan sonra GDPR ülkede artık doğrudan geçerli değildi. Ancak GDPR kuralları UK-GDPR olarak doğrudan Birleşik Krallık hukukuna dahil edildi; dolayısıyla yukarıda GDPR hakkında açıklanan her şey Birleşik Krallık için de geçerlidir.
Maildroppa Uygulamasında GDPR uyumlu bir Kayıt Formu nasıl oluşturulur?
Maildroppa bir e-posta pazarlama uygulamasıdır ve potansiyel müşterilerin sizden düzenli bilgi veya bülten almak için kaydolabileceği özelleştirilmiş kayıt formları oluşturmanıza olanak tanır.
Kayıt için hangi bilgilerin gerekli olduğunu özgürce belirleyebilirsiniz. Örneğin potansiyel müşterinin adı ve soyadı, doğum tarihi ve uyruğu istenebilir. Bunlar elbette kişisel verilerdir.
Avrupalıların web sitenizi ziyaret etmesini ve kayıt formunuzu doldurmasını teknik olarak engellemiyorsanız, şirketiniz Avrupa Ekonomik Alanı dışında bulunuyor olsa bile GDPR kapsamına girersiniz.
Ancak Maildroppa, GDPR'ye uymanızı son derece kolaylaştırır. Listenize kaydolmak isteyen müşterilerin veri işleme sözleşmesini her zaman veya hiçbir zaman görüntüleyip imzalamaları gerekip gerekmediğini belirleyebilir ya da yalnızca AB, Birleşik Krallık ve İsviçre'den müşterilerin GDPR rıza formunuza onay vermesini zorunlu kılabilirsiniz.
Bir işletme olarak müşterilerinizi topladığınız veri türleri, bu verileri neden topladığınız ve nasıl saklanıp işlendiği hakkında bilgilendirmeniz gerekir. Her şirket farklı olduğundan topladığı veriler ve bunları kullanma biçimi değişebilir. Bir işletme sahibi olarak veri uygulamalarınız konusunda müşterilerinize karşı şeffaf olmanız ve GDPR düzenlemelerine uymanız önemlidir.
Maildroppa bir hizmet sağlayıcı olarak bu sorumluluğun farkındadır; bu nedenle GDPR rıza formunu bireysel gereksinimlerinize göre özelleştirmenizi sağlayan bir özellik sunuyoruz. Uygulamamız ayrıca bir abonenin onayladığı GDPR rıza formunun metnini kaydeder ve yıllar sonra bile söz konusu anlaşmanın kanıtını sunar.
GDPR'nin bir diğer gerekliliği, müşterilerin bülteninize çift aşamalı olarak kaydolmasıdır. Bu, yalnızca GDPR bildiriminize uygun olarak sizden bilgi almayı açıkça kabul eden müşterilerin bilgi almasını sağlar. Çift aşamalı katılım Maildroppa'nın varsayılan davranışı olduğundan ek bir önlem almanıza gerek yoktur.
Özet
Özetle GDPR, AEA'daki kişilerin kişisel verilerini işleyen şirketler için geçerli bir dizi düzenlemedir. GDPR, bireylere kişisel verileri üzerinde daha fazla kontrol sağlar ve şirketlerin bu verileri toplama, kullanma ve koruma biçimleriyle ilgili daha katı kurallar getirir.
AEA'daki startup'ların para cezaları ve diğer yaptırımların yanı sıra itibar kaybı riskinden kaçınmak için GDPR'ye uyumu sağlamaya yönelik adımlar atmaları gerekecektir.
AB dışındaki startup'ların da AB'deki kişilere mal veya hizmet sunmaları ya da onların davranışlarını izlemeleri halinde GDPR'ye uyumu sağlamaları gerekecektir. AB'nin GDPR'yi ihlal eden her küçük şirkete derhal yaptırım uygulaması olası olmasa da AB makamlarının uyumu sağlamak için kullanabileceği çeşitli araçlar vardır.
Bir startup, AB'de yerleşik olmasa veya AB içindeki kişilerle etkileşim kurmasa bile kendisini müşterilerinin ve iş ortaklarının gizliliğine değer veren, itibarlı ve güvenilir bir şirket olarak konumlandırmak istiyorsa GDPR'yi uygulamaya koyması faydalı olabilir. Son olarak, Birleşik Krallık AB'den ayrılmış olsa da GDPR'nin UK-GDPR biçiminde orada geçerli olmaya devam ettiğini unutmamak önemlidir.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.