GDPR Uyum Kontrol Listesi

Genel Veri Koruma Yönetmeliği’nin tam metni 99 madde ve 173 gerekçeden oluşur. Ancak çoğu küçük web ürünü için pratikte ele alınması gereken alan çok daha dardır: Yasal bir dayanağımız var mı? Gizlilik politikamız güncel mi? Erişim ve silme taleplerini karşılayabiliyor muyuz? Veri işleyenlerle sözleşmelerimiz mevcut mu? Bu kontrol listesi, ilk günden itibaren en çok önem taşıyan noktaları ele alır.

Kontrol listesini nasıl kullanmalısınız

  1. 1

    Her maddeyi okuyun

    Sekiz alan, tipik bir SaaS veya pazarlama sitesi için GDPR'nin operasyonel özünü kapsar.

  2. 2

    Gerçekten yapılanı işaretleyin

    Kanıt önemlidir; kimsenin güncellemediği bir gizlilik politikası sayılmaz.

  3. 3

    Eksikleri not edin

    İşaretlenmemiş maddeleri iş kaydına (ticket) dönüştürün. En sık rastlananlar, eksik DPA veya eksik DSAR prosedürüdür.

  4. 4

    Üç ayda bir yeniden gözden geçirin

    Veri akışları ve işleyenler değişir; kontrol listesi de değişmelidir.

Temel maddeler ve bunların dayandığı hükümler

Kontrol listesi maddesi GDPR Maddesi Notlar
Yasal dayanak belgelenmiş Madde 6 Rıza, sözleşme, hukuki yükümlülük vb.
Gizlilik politikası yayımlanmış Madde 12–14 Sade dil, kolayca erişilebilir
Gerektiği yerde rıza alınmış Madde 7 Özgürce verilen, açık ve net
DSAR süreci (erişim, silme) Madde 15 ve 17 Bir ay içinde yanıt verin
Her veri işleyenle DPA imzalanmış Madde 28 Analitik, e-posta, barındırma, her biri için
Veri ihlali müdahale planı Madde 33 Tespitten sonra 72 saat içinde yetkili makama bildirin
Veri minimizasyonu Madde 5(1)(c) Yalnızca amaç için gerekli olanı toplayın
Erişim denetimleri ve şifreleme Madde 32 “Uygun” güvenlik ilkesi

Bu kontrol listesinin olmadığı şeyler

  • Düzenleme bir DPO (veri koruma görevlisi) gerektirdiğinde (büyük ölçekli izleme, hassas veriler) onun yerine geçmez.
  • Hukuki danışmanlık değildir. Yargı yetkisine özgü yorumlar (ulusal veri koruma yasaları, ePrivacy) için bir avukat gereklidir.
  • Çerez bannerı oluşturma aracı değildir. Çerezler, ePrivacy Direktifi ve GDPR ile düzenlenir, ilişkili ancak ayrıdır.

Nereden başlamalı

  1. Verilerinizi haritalayın: neyi, kimden, hangi amaçla topluyorsunuz, nerede saklıyor ve kiminle paylaşıyorsunuz.
  2. Her amaç için bir yasal dayanak seçin.
  3. Bu haritayı dürüstçe yansıtan bir politika yayımlayın.
  4. Bir DSAR gelen kutusu oluşturun (tek bir e-posta adresi yeterlidir; 30 günlük SLA daha önemlidir).
  5. Yeni bir veri işleyeni canlıya almadan önce DPA’ları imzalayın.

Sık Sorulan Sorular

Siteniz zorunlu olmayan çerezler kullanıyorsa (analitik, reklam, üçüncü taraf yerleştirmeleri), önceden rıza almanız gerekir; genellikle kabul et, reddet ve tercihler seçenekleri içeren bir banner kullanılır. Kesinlikle gerekli çerezler bu kuraldan muaftır.

Talebin alındığı tarihten itibaren bir takvim ayı; karmaşık talepler için bu süre iki ay daha uzatılabilir (Madde 12(3)). Verilerin tam olarak dışa aktarılması daha uzun sürse bile, talebin alındığını hızlıca teyit edin.

Hayır. Şirketinizin nerede bulunduğuna bakılmaksızın, AB/AEA’daki kişilere mal veya hizmet sunduğunuzda ya da oradaki davranışlarını izlediğinizde geçerli olur.

Hayır. Seçimleriniz yalnızca tarayıcı oturumunda kalır. Kayıt tutmanız gerekiyorsa bunları bir proje takip aracına dışa aktarın.

İlgili Araçlar

Araç diğer dillerde mevcuttur