Motorica’yı şimdi 12 ay boyunca ayda 100 € yerine 59 € karşılığında kullanın.Teklif 31 Ağustos 2026 tarihine kadar geçerlidirTekliften yararlanın
Serbest çalışan bir kişi GDPR kapsamında müşteri verilerini, veri koruma yükümlülüklerini ve dijital belgeleri inceliyor

Veri koruması, müşteri verileri ve ofis süreçleri

Serbest çalışanlar için GDPR: müşteri verileri, hukuki dayanaklar ve yükümlülükler

Günlük ofiste veri koruması: verileri hukuka uygun işleyin, erişimi koruyun, sağlayıcıları inceleyin, silme ve kişi haklarını düzenleyin.

Fotoğrafı çeken: Schluesseldienst, Pixabay

GDPR kişisel verilerin işlenmesini düzenler. Serbest çalışanlar ve küçük işletmeler için müşteri verileri, faturalar, teklifler, e-postalar, çalışan ve aday verileri, makbuzlar, web formları, bültenler, ödemeler ve dijital belgeleri kapsar. İyi organizasyon hukuki riskleri azaltır ve profesyonel çalışmayı destekler.

GDPR uyumu, web sitesine yalnızca bir gizlilik bildirimi koymak değildir. Veri koruması günlük işleyişte uygulanmalıdır: Hangi veriler toplanıyor, ne amaçla kullanılıyor, hukuki dayanağı nedir, kim erişiyor, ne kadar süre saklanıyor, hangi hizmet sağlayıcılar sizin adınıza işliyor ve ilgili kişi hakları, silme, erişim talepleri ile güvenlik olayları nasıl yönetiliyor? Motorica, ofis süreçlerini daha sistemli düzenlemeye yardımcı olabilir. Gerektiğinde hukuki değerlendirme, inceleme ve veri koruma önlemlerinin somut tasarımı nitelikli bir veri koruma uzmanı veya hukuk danışmanıyla kararlaştırılmalıdır.

GDPR nedir?

Genel Veri Koruma Tüzüğü, kişisel verileri koruyan bir AB düzenlemesidir. İşletmeler, serbest çalışanlar veya kuruluşlar kişisel verileri işlediğinde uygulanır. Kişisel veri, kimliği belirli ya da belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Buna yalnızca ad ve adres değil; e-posta, telefon, müşteri numarası, IP adresi, ödeme ve konum verileri ile fatura veya belgelerdeki bilgiler de dahildir.

  • GDPR gerçek kişilerin kişisel verilerini korur
  • Müşteriler, potansiyel müşteriler, çalışanlar, adaylar ve irtibat kişileri etkilenir
  • Küçük işletmeler ve tek başına çalışanlar da kapsamda olabilir
  • İşleme; toplama, saklama, kullanma, aktarma, silme ve arşivlemeyi kapsar
  • Veri koruması günlük işlerde, yazılımda ve süreçlerde uygulanmalıdır
  • Tek başına gizlilik bildirimi yeterli değildir

Hangi veriler kişisel veridir?

Bir kişiyi doğrudan veya dolaylı olarak belirlemeye yarayan her bilgi kişisel veridir. Küçük işletmeler günlük ofis işlerinde teklif, fatura, müşteri kaydı, randevu, e-posta, ödeme mutabakatı, belge arşivi ve iletişim formlarında sürekli böyle veriler üretir. Belirli bir kişiye bağlanabilen ticari iletişim bilgileri de kişisel veri olabilir.

  • Ad, adres ve iletişim bilgileri
  • E-posta adresi ve telefon numarası
  • Müşteri numarası ve sözleşme verileri
  • Fatura ve ödeme verileri
  • IP adresleri ve çevrimiçi tanımlayıcılar
  • Çalışan ve aday verileri
  • Konum ve görev verileri
  • Müşteriler, kişiler veya işlemler hakkındaki notlar
  • Kişisel bilgi içeren belgeler

GDPR'nin temel ilkeleri

GDPR her işleme faaliyetini yönlendiren ilkelere dayanır. Veriler keyfî olarak toplanamaz veya süresiz saklanamaz; hukuka uygun, adil ve şeffaf biçimde, belirli amaçlarla, doğru ve uygun koruma altında, yalnızca gerekli ya da yasal olarak zorunlu süre boyunca işlenmelidir. Serbest çalışanlar için bu, gerekenden fazla veri toplamamak, verileri uygunsuz biçimde başka amaçla kullanmamak ve erişimi dikkatle sınırlamak demektir.

  • Hukuka uygunluk: her işleme için hukuki dayanak gerekir
  • Şeffaflık: ilgili kişilere açık bilgi verilmelidir
  • Amaçla sınırlılık: verileri yalnızca belirtilen amaçlarda kullanın
  • Veri minimizasyonu: yalnızca gerekli verileri toplayın
  • Doğruluk: verileri güncel ve doğru tutun
  • Saklama sınırlaması: verileri gereksiz yere uzun tutmayın
  • Bütünlük ve gizlilik: verileri teknik ve kurumsal olarak koruyun
  • Hesap verebilirlik: kararları izlenebilir biçimde belgeleyin

Hukuki dayanaklar: verileri ne zaman işleyebilirim?

Kişisel veriler ancak uygun bir hukuki dayanak varsa işlenebilir. Küçük işletmelerde sözleşmenin ifası, sözleşme öncesi önlemler, yasal yükümlülükler, meşru menfaat ve rıza özellikle önemlidir. Doğru dayanak sonradan tahmin edilmemeli; gerçek amaca uymalı ve belgelenmelidir.

  • Sözleşmenin ifası: örneğin teklifler, siparişler, faturalar ve hizmetler
  • Sözleşme öncesi önlemler: örneğin talepler veya teklif hazırlama
  • Yasal yükümlülük: örneğin faturaların ve makbuzların vergi amaçlı saklanması
  • Meşru menfaat: örneğin belirli iç idari süreçler
  • Rıza: örneğin isteğe bağlı bülten veya bazı pazarlama faaliyetleri
  • Hayati menfaatler ve kamu görevleri olağan işlerde daha seyrektir
  • Her zaman amaca uygun hukuki dayanak seçin

Gizlilik bildirimi: neler açıkça anlatılmalı?

Gizlilik bildirimi; hangi kişisel verilerin, hangi amaçlarla, hangi hukuki dayanakla, kim tarafından, ne kadar süreyle işlendiğini ve kişilerin hangi haklara sahip olduğunu açıklamalıdır. Web sitesinde iletişim formları, sunucu günlükleri, çerezler, analiz araçları, gömülü içerikler, bülten, randevu veya ödeme hizmetleri söz konusu olabilir. Bildirim, kullanılan gerçek site ve hizmetlerle uyumlu olmalıdır.

  • Veri sorumlusunun adı ve iletişim bilgileri
  • İşleme amaçları
  • İşlemenin hukuki dayanakları
  • İşlenen veri kategorileri
  • Alıcılar veya alıcı kategorileri
  • Saklama süresi veya bunu belirleme ölçütleri
  • İlgili kişi hakları
  • Denetim makamına şikâyet hakkı
  • Çerezler, izleme ve harici hizmetlere ilişkin bilgiler
  • Uygunsa üçüncü ülkelere aktarıma ilişkin bilgiler

Veri işleme sözleşmesi: talimatla işlemeyi doğru sınıflandırın

Bir hizmet sağlayıcı kişisel verileri işletmeniz adına ve talimatlarınıza göre işlediğinde veri işleyen sıfatıyla faaliyet gösterir. Hosting, bulut yazılımı, bülten hizmetleri, destek sistemleri, harici BT ve bazı muhasebe veya ofis yazılımları yaygın örneklerdir. Genellikle veri işleme sözleşmesi gerekir. Bu sözleşme konu, süre, nitelik ve amaç, veri ve kişi kategorileri, talimatlar, alt işleyenler ile teknik ve kurumsal önlemleri düzenler.

  • Hangi sağlayıcıların kişisel veri işlediğini kontrol edin
  • Veri işleyenlerle işleme sözleşmesi yapın
  • Alt işleyenleri ve alt hizmet sağlayıcıları belgeleyin
  • Teknik ve kurumsal önlemleri inceleyin
  • Talimatları ve destek erişimini açıkça düzenleyin
  • Sözleşme sonunda silme veya iade konusunu ele alın
  • Veri işleme sözleşmesini genel şartlarla karıştırmayın
  • Veri sorumluları ve ortak sorumluları farklı değerlendirin

Teknik ve kurumsal önlemler

Bu önlemler kişisel verileri uygun biçimde korumayı amaçlar ve şifrelemeden fazlasını kapsar: erişim hakları, parolalar, yedekler, günlük kayıtları, roller, cihazlar, eğitim, silme ve acil durum süreçleri de önemlidir. Önlemler riske uygun olmalıdır. Bir temizlik işletmesi ile sağlık kuruluşunun ihtiyaçları farklıdır; ancak ikisi de kişisel verileri korumalıdır.

  • Güçlü parola ve iki faktörlü kimlik doğrulama kullanın
  • Erişim haklarını role göre atayın
  • Müşteri verilerine yalnızca gerekli kişilerin erişmesini sağlayın
  • Düzenli yedekleme kurun ve test edin
  • Cihazları, tarayıcıları ve yazılımları güncel tutun
  • Veri aktarımını şifreleyin
  • Destek erişimini belgeleyin ve sınırlayın
  • Kâğıt belgeleri güvenle saklayın veya imha edin
  • Silme ve engelleme süreçleri belirleyin
  • Çalışanlarda veri koruma farkındalığı oluşturun

İşleme faaliyetleri kaydı

Bu kayıt, işletmenin hangi kişisel verileri işlediğini gösteren iç veri koruma genel görünümüdür; pazarlama belgesi değildir. Hangi süreçlerin verileri, hangi amaç ve dayanakla kullandığını, kimlerin etkilendiğini, veri kategorilerini, alıcıları, saklama sürelerini ve koruma önlemlerini izlenebilir biçimde göstermelidir.

  • Müşteri yönetimi
  • Teklifler ve faturalar
  • Makbuz ve belge arşivi
  • Ödeme mutabakatı
  • Çalışan yönetimi
  • İş başvuruları
  • İletişim formu ve web sitesi
  • Bülten veya pazarlama
  • Destek ve müşteri iletişimi
  • Vergi danışmanlığı ve muhasebe

İlgili kişi hakları: erişim, silme ve itiraz

Verileri işlenen kişilerin erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği ve itiraz gibi hakları vardır. İşletmeler için bu, taleplerin düzensiz bırakılamayacağı anlamına gelir. Kimlik, süreler, ilgili veriler, istisnalar ve yanıtın doğru incelenmesi için bir süreç gerekir.

  • İşlenen kişisel verilere erişim
  • Yanlış verilerin düzeltilmesi
  • Saklama yükümlülüğü veya dayanağı kalmadığında silme
  • İşlemenin kısıtlanması
  • Uygun durumlarda veri taşınabilirliği
  • Belirli işlemelere itiraz
  • Rızanın gelecek için geri alınması
  • Veri koruma denetim makamına şikâyet hakkı
  • Yanıtları belgeleyin ve sürelere uyun

Silme ve saklama: her şey hemen silinemez

Veri koruması her veriyi hemen silmek demek değildir. Amaç sona erdiğinde ve dayanak kalmadığında bazı veriler silinmelidir; bazıları ise vergi, ticaret hukuku veya sözleşme yükümlülükleri nedeniyle daha uzun tutulmalıdır. Bu yüzden her işletme aktif kullanım, engelleme, arşivleme ve kesin silmeyi ayıran bir politikaya ihtiyaç duyar.

  • Saklama amacını kontrol edin
  • Yasal saklama sürelerine uyun
  • Faturaları ve muhasebe kayıtlarını erken silmeyin
  • Aday verilerini süresiz saklamayın
  • Rıza geri alındığında bülten verilerini uygun yönetin
  • Sözleşme bitince müşteri hesaplarını gözden geçirin
  • Arşivlenen verileri yetkisiz erişimden koruyun
  • Silme ve engellemeyi belgeleyin
  • Düzenli silme işlemleri planlayın

Kişisel veri ihlali: olay anında önemli olanlar

Kişisel verilerin kaybolması, yanlışlıkla açıklanması, yetkisiz erişilmesi, değiştirilmesi veya silinmesi ihlal oluşturabilir. Yanlış alıcıya e-posta, kayıp cihaz, açık bulut klasörü, ele geçirilmiş hesap veya yetkisiz erişim buna örnektir. Bildirimi gereken ihlallerde denetim makamı genel olarak gereksiz gecikme olmadan ve mümkünse 72 saat içinde bilgilendirilmelidir. Bu nedenle açık bir acil durum süreci önemlidir.

  • Olayı hemen belgeleyin
  • Etkilenen verileri ve kişileri değerlendirin
  • Kişiler açısından riski değerlendirin
  • Erişimi güvenceye alın ve nedeni durdurun
  • Sağlayıcıları veya veri işleyenleri sürece katın
  • Denetim makamına bildirim gerekip gerekmediğini kontrol edin
  • Etkilenen kişilerin bilgilendirilmesi gereğini kontrol edin
  • Önlem ve kararları izlenebilir biçimde belgeleyin
  • Açığı kalıcı olarak giderin

Veri koruma görevlisi ne zaman önemlidir?

Her küçük işletme otomatik olarak veri koruma görevlisi atamak zorunda değildir. Almanya'da kamu dışı kuruluşlar için önemli eşiklerden biri, genel olarak en az 20 kişinin sürekli biçimde otomatik kişisel veri işleme işiyle uğraşmasıdır. Belirli yüksek riskli işlemeler veya temel faaliyetin özel işlemlerden oluşması gibi başka nedenlerle de atama gerekebilir. Şüphede profesyonel değerlendirme alın.

  • Sürekli otomatik veri işleyen kişi sayısını kontrol edin
  • İşlemenin niteliğini ve riskini değerlendirin
  • Özel nitelikli kişisel verileri özellikle dikkatle inceleyin
  • Veri koruma etki değerlendirmesi ek yükümlülükler doğurabilir
  • Harici görevli küçük işletmeler için daha pratik olabilir
  • Atamayı genel veri koruma organizasyonuyla karıştırmayın
  • Görevli olmasa da işletme sorumlu kalır

Küçük işletmelerin günlük ofis işlerinde GDPR

Veri koruması pratikte işlemelidir. Müşteri verileri özel sohbetlerde, dağınık klasörlerde veya eski tablolar içinde kalıyorsa hukuken kusursuz belgeler pek işe yaramaz. Sağlam bir süreç daha iyidir: veriyi yalnızca gerektiğinde toplayın, erişimi kısıtlayın, belgeleri düzenli arşivleyin, sağlayıcıları kaydedin, sürelere uyun ve hassas bilgileri gereksiz yaymayın.

  • Müşteri verilerini özel mesajlaşmalarda düzenlemeyin
  • Faturaları ve makbuzları merkezi arşivleyin
  • Müşteri verilerine erişimi sınırlayın
  • Çalışan verilerini ayrı ve gizli yönetin
  • Eski dışa aktarma dosyalarını düzenli inceleyin
  • Belgeleri e-postayla gereksiz yere iletmeyin
  • Bulut ve yazılım sağlayıcılarını veri koruması açısından inceleyin
  • Silme ve arşivleme kurallarını günlük uygulayın

Yaygın GDPR hataları

Birçok sorun kötü niyetten değil, yapı eksikliğinden doğar. Küçük işletmeler çoğu zaman birden fazla araç, mesajlaşma uygulaması, e-posta kutusu, yerel dosya ve bulut depolamayı birlikte kullanır. Müşteri verilerinin nerede olduğu, kimin eriştiği ve ne zaman silineceği belirsizleşir. Sağlam bir süreç, bir kez indirilen şablondan daha fazla yardımcı olur.

  • Web sitesinde uygun gizlilik bildirimi olmaması
  • Açık bilgi içermeyen iletişim formları
  • Sağlayıcılarla veri işleme sözleşmesini unutmak
  • Müşteri verilerini özel cihazlarda veya sohbetlerde saklamak
  • Hassas verilere fazla kişinin erişmesi
  • Silme sürelerinin tanımlanmamış olması
  • Yedekleri ve dışa aktarımları kontrolsüz tutmak
  • İlgili kişi taleplerini belgelememek
  • Veri ihlallerini içeride bildirmemek
  • Veri korumasını yalnızca web sitesi konusu saymak

Motorica GDPR odaklı ofis işlerini nasıl destekler?

Motorica veri koruma danışmanlığının yerini almaz ve tekil durumda GDPR uyumunu garanti etmez. Ancak günlük ofiste kişisel verileri daha sistemli işlemeye yardımcı olabilir. Müşteri verileri, faturalar, makbuzlar, belgeler, görevler ve ödeme bilgileri tek yerde birleşir. Böylece süreçler izlenebilir, erişimler daha kolay düzenlenebilir ve kayıtlar vergi danışmanlığı, veri koruma incelemesi veya iç kontrol için daha kolay bulunur.

  • Müşteri verilerini daha merkezi yönetin
  • Fatura, makbuz ve belgeleri sistemli arşivleyin
  • Ofis süreçlerinde erişim ve rol modellerini dikkate alın
  • Görevleri ve süreleri daha izlenebilir düzenleyin
  • Resmî yazı ve belgeleri daha açık sınıflandırmak için MIRA'yı kullanın
  • Verileri vergi danışmanları ve idare için sistemli hazırlayın
  • E-posta, kâğıt ve mesajlaşmada kontrolsüz arşivi azaltın
  • İşleme sözleşmeleri, teknik ve kurumsal önlemler ile silme politikasını göz önünde tutun

FAQ

GDPR hakkında sık sorulan sorular

GDPR serbest çalışanlar için de geçerli mi?

Evet. Serbest çalışanlar müşteri verileri, faturalar, e-postalar, iletişim formları, ödeme veya çalışan verileri ve dijital belgeler işlediğinde GDPR uygulanabilir.

Kişisel veri nedir?

Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgidir; ad, adres, e-posta, telefon, müşteri numarası, IP adresi, ödeme verileri ve belgelerdeki birçok ayrıntıyı kapsar.

GDPR uyumu için gizlilik bildirimi yeterli mi?

Hayır. Önemlidir; fakat hukuki dayanaklar, işleme sözleşmeleri, erişim koruması, silme politikası, kişi hakları, belgeleme ve uygun önlemler de gerçek süreçlerde işlemelidir.

Veri işleme sözleşmesi ne zaman gerekir?

Genellikle bir sağlayıcı işletmeniz için talimatlarınıza göre kişisel veri işlediğinde gerekir. Hosting, bulut, bülten, harici BT, destek ve bazı ofis veya muhasebe yazılımları tipik örneklerdir.

Teknik ve kurumsal önlemler nelerdir?

Erişim kontrolü, parola, iki faktörlü doğrulama, şifreleme, yedekleme, rol izinleri, günlük kaydı, eğitim ve güvenli silme gibi koruma önlemleridir.

İşleme faaliyetleri kaydı tutmalı mıyım?

Birçok işletme işlemelerini belgelemek zorundadır. Kayıt; hangi verilerin, hangi amaç ve dayanakla, hangi alıcı ve koruma önlemleriyle işlendiğini gösterir.

Ne zaman veri koruma görevlisi gerekir?

Almanya'da, diğer durumların yanı sıra, genel olarak en az 20 kişi sürekli otomatik kişisel veri işliyorsa görevli atanmalıdır. Belirli yüksek riskli işlemeler dahil başka nedenler de olabilir.

Kişisel veri ihlalinde ne yapmalıyım?

Olayı hemen belgeleyin, riski değerlendirin, nedeni durdurun ve makamın veya kişilerin bilgilendirilmesi gereğini kontrol edin. Bildirimi gereken ihlallerde genel süre mümkünse 72 saattir.

Müşteri verilerini süresiz saklayabilir miyim?

Hayır. Veriler yalnızca amaç veya yasal yükümlülük gerektirdiği sürece tutulmalıdır. Her işletmenin silme ve saklama politikasına ihtiyacı vardır.

Motorica GDPR odaklı çalışmaya yardımcı olur mu?

Evet. Motorica müşteri verileri, faturalar, makbuzlar, belgeler, görevler ve süreleri sistemli düzenlemeye yardımcı olabilir. Danışmanlığın yerini almaz ve tekil durumda uyum garantisi vermez.

MIRA bir veri koruma danışmanlığı hizmeti midir?

Hayır. MIRA belgeleri daha anlaşılır açıklayabilir ve kurumsal bilgileri öne çıkarabilir. Hukuki değerlendirme, veri koruma kavramları, sözleşme incelemesi ve bağlayıcı danışmanlık nitelikli uzmanlara aittir.