GDPR size Kıbrıs'ta olduğunuz için ulaşmaz. Kime sattığınıza göre ulaşır.
AB hukuku kuzeyde askıya alınmıştır, bu yüzden coğrafyanın hiçbir işlevi yoktur. Bir Kuzey Kıbrıs işletmesine ulaşabilecek olan Madde 3(2)'dir ve Avrupa Veri Koruma Kurulu bunu belirleyen dokuz faktör yayımladı. Kendi sitenizi bunlara karşı yaklaşık beş dakikada kontrol edebilirsiniz.
KISA CEVAP
Kuzey Kıbrıs'ta olmak sizi GDPR'ın kapsamına sokmaz. Kıbrıs'ı Avrupa Birliği'ne dahil eden antlaşma, AB hukukunun kuzeyde uygulanmasını askıya alır; dolayısıyla burada coğrafyanın hiçbir işlevi yoktur. Sizi kapsam içine alabilecek olan, AB'de hiçbir varlığı olmayan işletmelere, AB'deki kişilere mal veya hizmet sundukları zaman uygulanan Madde 3(2)'dir. Avrupa Veri Koruma Kurulu bunu belirleyen dokuz faktör yayımladı ve kendi sitenizi bunlara karşı yaklaşık beş dakikada kontrol edebilirsiniz.
Kendi web sitenizi telefonunuzda açın ve üç şeye bakın. Hangi dilleri sunduğuna. Hangi para birimleriyle fiyatlandırdığına. Rezervasyon formunun Almanya'da oturan birinden hiç rezervasyon alıp almadığına.
Bunlar pazarlama soruları değil. Bunlardan ikisi, AB dışındaki bir işletmeye AB veri koruma hukukunun uygulanıp uygulanmayacağını belirleyen Avrupa Veri Koruma Kurulu'nun faktör listesinde neredeyse kelimesi kelimesine geçiyor.
Bu konudaki tavsiyelerin çoğu yanlış uçtan başlıyor. Önce nerede olduğunuzu soruyor, sonra ya Kıbrıs AB'de olduğu için sizi korkutuyor ya da kuzey AB'de olmadığı için rahatlatıyor. İkisi de aynı sebepten yanlış: hukuk nerede olduğunuzu sormuyor.
Kıbrıs'ta olmak sizi GDPR'ın kapsamına sokmaz
Gerçekten netleşmiş olan kısımdan başlayalım, çünkü buradaki pek çok kişi bu korkuyu sebepsiz yere taşıyor. Kıbrıs 2004'te Avrupa Birliği'ne katıldığında, katılım antlaşması bölünmüş adayı ele alan bir protokol içeriyordu. Kıbrıs Hakkında 10 No'lu Protokol, Madde 1(1), bunu tek bir cümlede söylüyor:
"Kıbrıs Cumhuriyeti Hükümeti'nin fiilî denetimi uygulamadığı Kıbrıs Cumhuriyeti bölgelerinde müktesebatın uygulanması askıya alınır."
Müktesebat, GDPR dahil olmak üzere AB hukukunun tamamıdır. Kuzeyde askıya alınmıştır ve veri konusunda bunu değiştiren hiçbir şey olmamıştır: Yeşil Hat Tüzüğü'nün hizmetlerle ilgili tam olarak tek bir maddesi vardır ve bu bir KDV kuralıdır.
Yani sınırın burada hiçbir işlevi yoktur. Girne'de duran bir müşteri Birlik içinde değildir. Limasol'da oturan biri ise, satın aldığı işletme ister Girne'de ister Kansas'ta olsun, Birlik içindedir.
GDPR, AB'de hiçbir varlığı olmayan işletmelere de ulaşır
İşte insanları şaşırtan kısım burada ve bu, tüzüğün kendi metninde yer alıyor.
Madde 3(2), tam olarak hedeflediği işletme türünü tanımlayarak başlıyor:
"Bu Tüzük, Birlik'te yerleşik olmayan bir veri sorumlusu veya veri işleyen tarafından, Birlik'te bulunan ilgili kişilerin kişisel verilerinin işlenmesine, işleme faaliyetlerinin şunlarla ilgili olması halinde uygulanır: (a) ilgili kişiden bir ödeme talep edilip edilmediğine bakılmaksızın, Birlik'teki bu tür ilgili kişilere mal veya hizmet sunulması."
Bu maddeyi bir daha okuyun. Bu madde, Birlik'te yerleşik olmadığınız için uygulanır. Şube yok, sunucu yok, AB banka hesabı yok. Bunların hiçbirine sahip olmayan bir işletme, tam olarak bu maddenin yazıldığı kişidir.
Ve "Birlik içinde" ifadesi uyrukla değil, konumla ilgilidir. Lapta'da yaşayan bir Alman, Lapta'dayken Birlik içindeki bir ilgili kişi değildir. Limasol'da rezervasyon formunuzu dolduran bir Kıbrıslı ise öyledir.
Avrupalıların açabildiği bir web sitesi, açıkça yeterli değildir
Danışmanların abarttığı nokta burasıdır, bu yüzden hukuku onlara karşı alıntılamakta fayda var. Gerekçe 23, web sitenizin Birlik'te "yalnızca erişilebilir olmasının", "bir e-posta adresinin veya başka iletişim bilgilerinin ya da veri sorumlusunun yerleşik olduğu üçüncü ülkede genel olarak kullanılan bir dilin kullanılmasının" sizi kapsam içine sokmak için "yetersiz olduğunu" belirtir.
12 Kasım 2019'da kabul edilen Avrupa Veri Koruma Kurulu'nun yer bakımından kapsama ilişkin yönergeleri, 18. sayfada daha da ileri gider. E-posta adresiniz, coğrafi adresiniz ve "uluslararası kod içermeyen telefon numaranız" tek başına niyete dair yeterli kanıt sağlamaz. Sonra en önemli cümle gelir:
"mal veya hizmetlerin Birlik topraklarında bulunan bir kişiye istemeden veya tesadüfen sunulması halinde, ilgili kişisel veri işleme faaliyeti GDPR'ın yer bakımından kapsamına girmez."
Bir Alman turist sokaktan içeri girer ve siz rezervasyon için adını alırsınız. Bu tesadüfidir ve sizi kapsam içine sokmaz.
Bunu dokuz faktör belirler ve kendi sitenizi beş dakikada kontrol edebilirsiniz
Sizi kapsam içine sokan şey, AB'deki kişilere satış yapmayı niyet ettiğinize dair kanıttır. Avrupa Veri Koruma Kurulu, 17 ve 18. sayfalarda, tek tek değil birlikte değerlendirilen dokuz faktör sıralar.
[ 01 / Dokuz başlıkta test ]
Brüksel'in sizinle konuşup konuşmadığını dokuz faktör belirler
Tek tek değil, birlikte değerlendirilir. Bir tanesini karşılamak genellikle tek başına yeterli değildir.
Kapsam içinde sayılmaya katkıda bulunur
- 1 AB veya bir üye devlet anılıyor
- 2 Arama referanslaması için ödeme yapıyor veya AB kitlesine yönelik reklam yürütüyorsunuz
- 3 Faaliyet, turizm gibi doğası gereği uluslararası
- 4 Bir AB ülkesinden ulaşılabilecek bir adres veya telefon numarası veriyorsunuz
- 5 Kendi ülkenizinkinden farklı bir üst düzey alan adı kullanıyorsunuz
- 6 Bir AB üye devletinden yol tariflerini anlatıyorsunuz
- 7 AB üye devletlerinden uluslararası bir müşteri kitlesinden bahsediyorsunuz
- 8 Kendi ülkenizinkinden farklı bir dil veya para birimi kullanıyorsunuz
- 9 AB üye devletlerine teslimat sunuyorsunuz
Açıkça sayılmaz
- Web sitenizin yalnızca AB'den erişilebilir olması
- Sayfada bir e-posta adresi veya coğrafi adres
- Uluslararası kod içermeyen bir telefon numarası
- AB'den birine istemeden veya tesadüfen hizmet vermek
Avrupa Veri Koruma Kurulu, GDPR'ın yer bakımından kapsamına ilişkin 3/2018 sayılı Yönergeler, 12 Kasım 2019'da kabul edilen sürüm 2.1, sayfa 17 ve 18.
Bunları dürüstçe gözden geçirin. Buradaki işletmelerin çoğu hiçbirini karşılamaz ve burada okumayı bırakabilir. Bazıları bir tanesini karşılar; Avrupa Veri Koruma Kurulu'na göre bu genellikle tek başına yeterli değildir.
Ama Almanca bir sayfası, euro cinsinden fiyatları, Larnaka havalimanından yol tarifi ve Hollandalı misafirlerden gelen yorumları olan bir otel dört tanesini karşılamıştır. Bu bir tesadüf değildir. Bu, Avrupa'ya satış yapmaya karar vermiş bir işletmedir; kıyının çoğu için de doğru karardır.
Bir faktör burada garip bir yere oturur. Beşinci faktör, kendi ülkenizinkinden farklı bir üst düzey alan adıdır ve Kuzey Kıbrıs'ın kimsenin gerçekten kaydedebileceği bir ülke alan adı yoktur. Buradaki neredeyse her işletme .com üzerinde çalışır, ki bu nötrdür. Sizi ne yakalar ne de aklar.
Birkaçı sizi tanımlıyorsa, Madde 27 kimsenin bahsetmediği yükümlülüktür
Kapsam içindeyseniz, tüzük somut bir şey ister ve bu bir çerez bandı değildir. Madde 27(1): "Madde 3(2)'nin uygulandığı hallerde, veri sorumlusu veya veri işleyen, Birlik'te bir temsilciyi yazılı olarak atar." Madde 27(3), temsilcinin müşterilerinizin gerçekten bulunduğu bir üye devlette yerleşik olması gerektiğini ekler.
Bu, yalnızca büyük teknoloji şirketlerine yönelik değildir. Avrupa Veri Koruma Kurulu'nun 18. sayfadaki kendi örneği, İngilizce, Fransızca, Hollandaca ve Almanca fotoğraf albümleri sunan, ödemeyi euro ile alan, "Türkiye'de kurulu ve yönetilen" bir web sitesidir. Kurul, bu sitenin kapsam içinde olduğu ve "Madde 27 uyarınca veri sorumlusunun Birlik'te bir temsilci atamak zorunda kalacağı" sonucuna varır.
- sayfa daha sessiz bir sonuç ekler: temsilcinin kimliği gizlilik bildiriminizde yer almak zorundadır ve bir temsilcisi olup da onu belirtmeyen bir veri sorumlusu, ayrıca Madde 13 ve 14'ü de ihlal etmiş olur.
Ara sıra, sizin istediğiniz anlama gelmez
Madde 27(2), "ara sıra" gerçekleşen, büyük ölçekli olmayan ve bir riske yol açması muhtemel olmayan işlemeyi muaf tutar. Buraya kadar okuyan herkes tam da bu istisnaya sığınmak ister, bu yüzden Kurul'un bundan ne anladığını okuyun.
- sayfa: bir işleme faaliyeti yalnızca "düzenli olarak yürütülmüyor ve veri sorumlusunun olağan iş akışının veya faaliyetinin dışında gerçekleşiyorsa" ara sıra sayılır.
Rezervasyon almak bir otelin olağan iş akışıdır. Bu rezervasyonların ne kadar azı AB'den gelirse gelsin, bu ara sıra olmanın tam tersidir. 26. sayfa ise diğer kaçış yolunu da kapatır: istisna, bir riske yol açması muhtemel olmayan işlemeyi kapsar, "böylece istisna, yüksek bir riske yol açması muhtemel olmayan işlemeyle sınırlı tutulmaz."
Yerel bir yasa da var ve bugüne kadar kimse bu yasaya göre cezalandırılmadı
Bunu okuyanların neredeyse hiçbirine, Kuzey Kıbrıs'ın on dokuz yıldır kendi veri koruma yasasının olduğu söylenmedi.
Bu, 26 Kasım 2007 tarihli Resmî Gazete Sayı 210'da yayımlanan 89/2007 sayılı Kişisel Verilerin Korunması Yasası'dır. İnternette 7 Nisan 2007 tarihini görürseniz bu yanlıştır ve bu yasanın Türkiye'nin ayrı bir kanunu olan 6698 sayılı Kanun ile karıştırılmasından kaynaklanır.
Görünüşte GDPR'dan daha fazlasını ister: Madde 10, kişisel veri işleyen her kuruluşun, herhangi bir büyüklük eşiği olmaksızın, bu verileri korumak için en az bir kişi görevlendirmesini şart koşar.
Sonra bu yasayı uygulatmanın neye değdiğine bakın. Madde 35'teki cezalar 1.000 ile 3.000 YTL arasında değişir. Yeni Türk Lirası, 2010 başında tedavülden kaldırıldı ve rakamlar hiç güncellenmedi. Bu yasadaki azami idari para cezası, yüz euronun altında bir değere sahiptir.
[ 02 / İki kanun, tek web sitesi ]
İkisi de size ulaşabilir. Aynı büyüklükte değiller.
Biri kâğıt üzerinde sizden daha fazlasını ister. Diğeri, sonuçları olandır.
Yerel · 89/2007 sayılı Yasa
26 Kasım 2007'den beri yürürlükte
İşlemeye başlamadan önce Kurul'a yazılı olarak bildirimde bulunun
Büyüklük eşiği olmaksızın en az bir görevli kişi
Azami idari ceza 3.000 YTL; 2010'da tedavülden kaldırılan ve hiç güncellenmeyen bir para birimi
On dokuz yılda kamuya açık kayıtlı yaptırım işlemi: yok
AB · GDPR Madde 3(2)
Yalnızca AB'deki müşterileri hedeflerseniz size ulaşır
Birlik'te yazılı olarak bir temsilci atayın (Madde 27)
Bu temsilciyi gizlilik bildiriminizde belirtin
20 milyon euroya veya dünya çapındaki cironun %4'üne kadar cezalar
AB dışındaki küçük bir işletmeye karşı yayımlanmış vaka: yok
KKTC Resmî Gazete Sayı 210, 26 Kasım 2007, Madde 8, 10 ve 35. 2016/679 sayılı Tüzük, Madde 3(2), 27 ve 83.
2007'den 2026'ya kadar Resmî Gazete'de bu yasa kapsamındaki her kayıt; bir atama, bir bütçe, bir ofis kirası, bir yönetmelik veya tek bir usul kararıdır. Herhangi bir ceza veya adı geçen bir muhatap yoktur ve Kurul'un kendi mevzuat ve kararlar bölümü de buna hiçbir şey eklemez. On dokuz yılda, hiç kimseye karşı kamuya açık kayıtlarda bir yaptırım işlemi yer almamaktadır.
Bir ayrıntı, geri kalanların tamamından daha fazlasını söylüyor. Her veri sorumlusunun yazılı olarak bildirimde bulunması gereken otorite, hiçbir posta adresi yayımlamıyor. İletişim sayfası bir web formu sunuyor.
Gerçek risk nedir ve bu hafta ne yapılmalı
Hiç kimse hiç kesilmemiş bir cezaya göre hareket etmemeli, bu yüzden gerçek risk şu: Bu bir ceza meselesi değil.
AB dışında, AB'de hiçbir yerleşik birimi olmayan küçük bir işletmeye karşı hiçbir yerde yayımlanmış bir karar yoktur. Birlik dışında yaptırım gerçektir, ama örnekler tek bir şirkettir: Avrupalı düzenleyicileri tamamen görmezden gelen Amerikan yüz tanıma şirketi Clearview AI, Eylül 2024'te Hollanda otoritesi tarafından 30,5 milyon euro cezaya çarptırıldı. Rezervasyon formunuzla ilgili bir emsal değil.
[ 03 / Gerçek maruziyet nedir ]
Risk, ceza değildir. Hiçbir zaman ceza olmadı.
AB dışında, AB'de hiçbir yerleşik birimi olmayan küçük bir işletmeye karşı yayımlanmış kararlar.
Bunun yerine gerçekte ortaya çıkan
- Bir uyumluluk anketi bir rezervasyon platformundan; yanıtlamanın hiçbir yolu yok
- Elinizde tuttuğunuz her şeye ilişkin bir talep bir misafir hakkında, yanıtlamak için bir ay süreyle
- Avrupalı bir müşteri AB temsilcinizin kim olduğunu sorar, sonra başka bir yere gider
Eylül 2024'te Hollanda otoritesi tarafından 30,5 milyon euro cezaya çarptırılan Clearview AI, Birlik dışındaki yaptırımın dış sınırıdır, bir karşılaştırma değil. Düzenleyicilerle hiç iletişime geçmeyi reddeden bir yüz tanıma şirketidir.
Autoriteit Persoonsgegevens, 3 Eylül 2024. GDPR Madde 12(3), bir aylık yanıt süresini belirler. Sıfır sonuç 6 Eylül 2026'da kontrol edildi.
Gerçekçi maliyet ticari olarak ortaya çıkar. Bir rezervasyon platformu bir uyumluluk anketi gönderir ve siz bunu yanıtlayamazsınız. Alman bir misafir, kendisine ait tuttuğunuz her şeyin bir kopyasını ister, yanıtlamak için bir ayınız vardır ve verileri bir e-tabloda, iki WhatsApp yazışmasında ve bir gelen kutusunda dağınık haldedir. Avrupalı bir müşteri, imzalamadan önce AB temsilcinizin kim olduğunu sorar ve başka bir yere gider.
Öyleyse, bir öğleden sonra süren ve hiçbir şeye mal olmayan ücretsiz versiyon şu: Dokuz faktörü kendi sitenize uygulayın ve cevabı tarihiyle birlikte yazıya dökün. Hiçbiri sizi tanımlamıyorsa işiniz bitti ve artık nedenini açıklayan bir kaydınız var. Birkaçı sizi tanımlıyorsa, müşterilerinizin bulunduğu bir üye devlette bir temsilci atayın, onu gizlilik bildiriminize koyun ve bir müşterinin adının şu anda nerelerde bulunduğunu yazıya dökün.
Sonuncusu kimsenin bitiremediği kısımdır ve ücretsiz versiyonun aşamadığı kısımdır. Bir temsilci atamak bir form doldurmaktan ibarettir. Rezervasyonlar birlikte aranabilir şekilde tasarlanmamış dört kanaldan gelirken, adı belirtilmiş bir kişi hakkında elinizde ne olduğunu bir ay içinde yanıtlayabilmek bir form değildir. Bu, işin nasıl kurulduğuyla ilgilidir.
Dokuzundan hangilerinin sizi tanımladığını öğrenin
Elevates bir tasarım ve mühendislik stüdyosu.
Bize web sitenizi gönderin. Şu anda dokuz faktörden hangilerini karşıladığını ve bunun sizi kapsam içine mi soktuğunu yoksa rahatça dışında mı bıraktığını size söyleyelim.
Cevap, hiçbirinin karşılanmadığı yönündeyse bunu size söyleriz ve satın alacak bir şey olmaz.