GDPR serbest çalışanlar için de geçerli mi?
Evet. Serbest çalışanlar müşteri verileri, faturalar, e-postalar, iletişim formları, ödeme veya çalışan verileri ve dijital belgeler işlediğinde GDPR uygulanabilir.

Veri koruması, müşteri verileri ve ofis süreçleri
Günlük ofiste veri koruması: verileri hukuka uygun işleyin, erişimi koruyun, sağlayıcıları inceleyin, silme ve kişi haklarını düzenleyin.
Fotoğrafı çeken: Schluesseldienst, Pixabay
GDPR kişisel verilerin işlenmesini düzenler. Serbest çalışanlar ve küçük işletmeler için müşteri verileri, faturalar, teklifler, e-postalar, çalışan ve aday verileri, makbuzlar, web formları, bültenler, ödemeler ve dijital belgeleri kapsar. İyi organizasyon hukuki riskleri azaltır ve profesyonel çalışmayı destekler.
GDPR uyumu, web sitesine yalnızca bir gizlilik bildirimi koymak değildir. Veri koruması günlük işleyişte uygulanmalıdır: Hangi veriler toplanıyor, ne amaçla kullanılıyor, hukuki dayanağı nedir, kim erişiyor, ne kadar süre saklanıyor, hangi hizmet sağlayıcılar sizin adınıza işliyor ve ilgili kişi hakları, silme, erişim talepleri ile güvenlik olayları nasıl yönetiliyor? Motorica, ofis süreçlerini daha sistemli düzenlemeye yardımcı olabilir. Gerektiğinde hukuki değerlendirme, inceleme ve veri koruma önlemlerinin somut tasarımı nitelikli bir veri koruma uzmanı veya hukuk danışmanıyla kararlaştırılmalıdır.
Genel Veri Koruma Tüzüğü, kişisel verileri koruyan bir AB düzenlemesidir. İşletmeler, serbest çalışanlar veya kuruluşlar kişisel verileri işlediğinde uygulanır. Kişisel veri, kimliği belirli ya da belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Buna yalnızca ad ve adres değil; e-posta, telefon, müşteri numarası, IP adresi, ödeme ve konum verileri ile fatura veya belgelerdeki bilgiler de dahildir.
Bir kişiyi doğrudan veya dolaylı olarak belirlemeye yarayan her bilgi kişisel veridir. Küçük işletmeler günlük ofis işlerinde teklif, fatura, müşteri kaydı, randevu, e-posta, ödeme mutabakatı, belge arşivi ve iletişim formlarında sürekli böyle veriler üretir. Belirli bir kişiye bağlanabilen ticari iletişim bilgileri de kişisel veri olabilir.
GDPR her işleme faaliyetini yönlendiren ilkelere dayanır. Veriler keyfî olarak toplanamaz veya süresiz saklanamaz; hukuka uygun, adil ve şeffaf biçimde, belirli amaçlarla, doğru ve uygun koruma altında, yalnızca gerekli ya da yasal olarak zorunlu süre boyunca işlenmelidir. Serbest çalışanlar için bu, gerekenden fazla veri toplamamak, verileri uygunsuz biçimde başka amaçla kullanmamak ve erişimi dikkatle sınırlamak demektir.
Kişisel veriler ancak uygun bir hukuki dayanak varsa işlenebilir. Küçük işletmelerde sözleşmenin ifası, sözleşme öncesi önlemler, yasal yükümlülükler, meşru menfaat ve rıza özellikle önemlidir. Doğru dayanak sonradan tahmin edilmemeli; gerçek amaca uymalı ve belgelenmelidir.
Gizlilik bildirimi; hangi kişisel verilerin, hangi amaçlarla, hangi hukuki dayanakla, kim tarafından, ne kadar süreyle işlendiğini ve kişilerin hangi haklara sahip olduğunu açıklamalıdır. Web sitesinde iletişim formları, sunucu günlükleri, çerezler, analiz araçları, gömülü içerikler, bülten, randevu veya ödeme hizmetleri söz konusu olabilir. Bildirim, kullanılan gerçek site ve hizmetlerle uyumlu olmalıdır.
Bir hizmet sağlayıcı kişisel verileri işletmeniz adına ve talimatlarınıza göre işlediğinde veri işleyen sıfatıyla faaliyet gösterir. Hosting, bulut yazılımı, bülten hizmetleri, destek sistemleri, harici BT ve bazı muhasebe veya ofis yazılımları yaygın örneklerdir. Genellikle veri işleme sözleşmesi gerekir. Bu sözleşme konu, süre, nitelik ve amaç, veri ve kişi kategorileri, talimatlar, alt işleyenler ile teknik ve kurumsal önlemleri düzenler.
Bu önlemler kişisel verileri uygun biçimde korumayı amaçlar ve şifrelemeden fazlasını kapsar: erişim hakları, parolalar, yedekler, günlük kayıtları, roller, cihazlar, eğitim, silme ve acil durum süreçleri de önemlidir. Önlemler riske uygun olmalıdır. Bir temizlik işletmesi ile sağlık kuruluşunun ihtiyaçları farklıdır; ancak ikisi de kişisel verileri korumalıdır.
Bu kayıt, işletmenin hangi kişisel verileri işlediğini gösteren iç veri koruma genel görünümüdür; pazarlama belgesi değildir. Hangi süreçlerin verileri, hangi amaç ve dayanakla kullandığını, kimlerin etkilendiğini, veri kategorilerini, alıcıları, saklama sürelerini ve koruma önlemlerini izlenebilir biçimde göstermelidir.
Verileri işlenen kişilerin erişim, düzeltme, silme, işlemeyi kısıtlama, veri taşınabilirliği ve itiraz gibi hakları vardır. İşletmeler için bu, taleplerin düzensiz bırakılamayacağı anlamına gelir. Kimlik, süreler, ilgili veriler, istisnalar ve yanıtın doğru incelenmesi için bir süreç gerekir.
Veri koruması her veriyi hemen silmek demek değildir. Amaç sona erdiğinde ve dayanak kalmadığında bazı veriler silinmelidir; bazıları ise vergi, ticaret hukuku veya sözleşme yükümlülükleri nedeniyle daha uzun tutulmalıdır. Bu yüzden her işletme aktif kullanım, engelleme, arşivleme ve kesin silmeyi ayıran bir politikaya ihtiyaç duyar.
Kişisel verilerin kaybolması, yanlışlıkla açıklanması, yetkisiz erişilmesi, değiştirilmesi veya silinmesi ihlal oluşturabilir. Yanlış alıcıya e-posta, kayıp cihaz, açık bulut klasörü, ele geçirilmiş hesap veya yetkisiz erişim buna örnektir. Bildirimi gereken ihlallerde denetim makamı genel olarak gereksiz gecikme olmadan ve mümkünse 72 saat içinde bilgilendirilmelidir. Bu nedenle açık bir acil durum süreci önemlidir.
Her küçük işletme otomatik olarak veri koruma görevlisi atamak zorunda değildir. Almanya'da kamu dışı kuruluşlar için önemli eşiklerden biri, genel olarak en az 20 kişinin sürekli biçimde otomatik kişisel veri işleme işiyle uğraşmasıdır. Belirli yüksek riskli işlemeler veya temel faaliyetin özel işlemlerden oluşması gibi başka nedenlerle de atama gerekebilir. Şüphede profesyonel değerlendirme alın.
Veri koruması pratikte işlemelidir. Müşteri verileri özel sohbetlerde, dağınık klasörlerde veya eski tablolar içinde kalıyorsa hukuken kusursuz belgeler pek işe yaramaz. Sağlam bir süreç daha iyidir: veriyi yalnızca gerektiğinde toplayın, erişimi kısıtlayın, belgeleri düzenli arşivleyin, sağlayıcıları kaydedin, sürelere uyun ve hassas bilgileri gereksiz yaymayın.
Birçok sorun kötü niyetten değil, yapı eksikliğinden doğar. Küçük işletmeler çoğu zaman birden fazla araç, mesajlaşma uygulaması, e-posta kutusu, yerel dosya ve bulut depolamayı birlikte kullanır. Müşteri verilerinin nerede olduğu, kimin eriştiği ve ne zaman silineceği belirsizleşir. Sağlam bir süreç, bir kez indirilen şablondan daha fazla yardımcı olur.
Motorica veri koruma danışmanlığının yerini almaz ve tekil durumda GDPR uyumunu garanti etmez. Ancak günlük ofiste kişisel verileri daha sistemli işlemeye yardımcı olabilir. Müşteri verileri, faturalar, makbuzlar, belgeler, görevler ve ödeme bilgileri tek yerde birleşir. Böylece süreçler izlenebilir, erişimler daha kolay düzenlenebilir ve kayıtlar vergi danışmanlığı, veri koruma incelemesi veya iç kontrol için daha kolay bulunur.
FAQ
Evet. Serbest çalışanlar müşteri verileri, faturalar, e-postalar, iletişim formları, ödeme veya çalışan verileri ve dijital belgeler işlediğinde GDPR uygulanabilir.
Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgidir; ad, adres, e-posta, telefon, müşteri numarası, IP adresi, ödeme verileri ve belgelerdeki birçok ayrıntıyı kapsar.
Hayır. Önemlidir; fakat hukuki dayanaklar, işleme sözleşmeleri, erişim koruması, silme politikası, kişi hakları, belgeleme ve uygun önlemler de gerçek süreçlerde işlemelidir.
Genellikle bir sağlayıcı işletmeniz için talimatlarınıza göre kişisel veri işlediğinde gerekir. Hosting, bulut, bülten, harici BT, destek ve bazı ofis veya muhasebe yazılımları tipik örneklerdir.
Erişim kontrolü, parola, iki faktörlü doğrulama, şifreleme, yedekleme, rol izinleri, günlük kaydı, eğitim ve güvenli silme gibi koruma önlemleridir.
Birçok işletme işlemelerini belgelemek zorundadır. Kayıt; hangi verilerin, hangi amaç ve dayanakla, hangi alıcı ve koruma önlemleriyle işlendiğini gösterir.
Almanya'da, diğer durumların yanı sıra, genel olarak en az 20 kişi sürekli otomatik kişisel veri işliyorsa görevli atanmalıdır. Belirli yüksek riskli işlemeler dahil başka nedenler de olabilir.
Olayı hemen belgeleyin, riski değerlendirin, nedeni durdurun ve makamın veya kişilerin bilgilendirilmesi gereğini kontrol edin. Bildirimi gereken ihlallerde genel süre mümkünse 72 saattir.
Hayır. Veriler yalnızca amaç veya yasal yükümlülük gerektirdiği sürece tutulmalıdır. Her işletmenin silme ve saklama politikasına ihtiyacı vardır.
Evet. Motorica müşteri verileri, faturalar, makbuzlar, belgeler, görevler ve süreleri sistemli düzenlemeye yardımcı olabilir. Danışmanlığın yerini almaz ve tekil durumda uyum garantisi vermez.
Hayır. MIRA belgeleri daha anlaşılır açıklayabilir ve kurumsal bilgileri öne çıkarabilir. Hukuki değerlendirme, veri koruma kavramları, sözleşme incelemesi ve bağlayıcı danışmanlık nitelikli uzmanlara aittir.