Web ajansınız bir veri işleyendir. Bunu belirten sözleşme ücretsiz.
Web sitenizi yapan ajans siteyi barındırıyorsa ya da üyelerinizin bilgilerinin durduğu veritabanına giriş yapıyorsa, sizin adınıza kişisel veri işliyordur. GDPR kapsamında bu, onu veri işleyen (processor) yapar ve 28. madde yazılı bir sözleşme şart koşar. Avrupa Komisyonu bu sözleşmeyi ücretsiz yayımlıyor.
KISA CEVAP
Web sitenizi yapan ajans siteyi barındırıyorsa ya da üyelerinizin bilgilerinin durduğu veritabanına giriş yapıyorsa, sizin adınıza kişisel veri işliyordur. GDPR kapsamında bu, onu veri işleyen (processor) yapar ve 28. madde yazılı bir sözleşme şart koşar. Avrupa Komisyonu bu sözleşmeyi ücretsiz yayımlıyor. Asıl iş, sözleşmenin dört ekindedir.
800 üyeli bir derneğin genel sekreterini düşünün. Site iki yıl önce bir üyelik formu, bir üye alanı ve bir bülten kaydı ile yayına girdi. Küçük bir ajans yaptı ve hâlâ barındırıyor. O sırada imzalanan şey bir teklif ve bir faturaydı.
GDPR terimleriyle bu dernek veri sorumlusudur (controller), ajansı ise büyük olasılıkla veri işleyendir (processor). Tüzüğün bu ilişki için öngördüğü özel bir sözleşme var ve pek çok dernek sitesi bu sözleşme olmadan çalışıyor. Üstelik kapatılması en ucuz boşluklardan biridir, çünkü sözleşmeyi Komisyon zaten yazdı.
Yazmanız gereken tek kısım dört ektir
Şekil 1Karar 2021/915
Dört ek. Asıl İŞ ikisinde.
Hükümler sabittir. Sizin ekleyeceğiniz her şey eklere girer; ekler burada Komisyon metnindeki adlarıyla verilmiştir.
Sözleşmenin kendisi, Avrupa Komisyonu'nun veri sorumluları ile veri işleyenler (controllers and processors) için hazırladığı standart hükümlerdir ve yükümlülükleri sabittir. Dernekten derneğe değişen şey dört ektir.
Ek I, ikinizi adıyla yazar ve beş dakika sürer. Ek II işlemeyi anlatır: kimin verisi, hangi veri, hassas bir şey var mı, veriyle ne yapılıyor, neden ve ne kadar süreyle. Ek III güvenlik önlemlerini sıralar. Ek IV, veriye dokunan diğer herkesi listeler.
Tipik bir dernek için Ek II'nin dürüst hâli kısadır: üyeler ve bülten aboneleri; adlar, adresler, e-posta, üyelik durumu ve ödeme referansları; üyelik süresince ve sonrasında belirtilen bir süre boyunca saklanır.
Ajansınız üyelerinizin verisini saklıyorsa, o veriyi işliyordur
GDPR'ın 4(2). maddesindeki işleme (processing) tanımı saklamayı da kapsar. 4(8). maddeye göre veri işleyen (processor), kişisel veriyi "veri sorumlusu adına" işleyen herkestir.
Avrupa Veri Koruma Kurulu (EDPB) bunu harfiyen uygular. Veri sorumluları ve veri işleyenler hakkındaki kılavuzu, yalnızca şifreli dosyaları saklayan ve onlara hiç bakmayan bir barındırma şirketini örnek veriyor. Şirket yine de "A işvereni adına kişisel veri işlemektedir ve bu nedenle veri işleyendir" (bizim çevirimiz; kılavuzun İngilizce özgün metni: "is processing personal data on employer A's behalf and is therefore a processor"). Aynı kılavuz, işini yaparken kaçınılmaz olarak kişisel veri görecek bir BT destek firmasını da veri işleyen sayıyor.
Dolayısıyla ajansınız için ölçüt pratiktir. Siteyi barındırıyorsa, üyelik formunun arkasındaki veritabanını çalıştırıyorsa ya da bakım için kullandığı bir yönetici girişi tutuyorsa, üyelerinizin verisini işliyordur. Dosyaları teslim edip siteye bir daha dokunmayan bir ajans ise işlemiyor olabilir.
28. madde yazılı bir sözleşme ister ve içeriğini de söyler
28(3). madde, veri işleyen tarafından yapılan işlemenin "bir sözleşmeyle düzenleneceğini" söyler; 28(9). madde ise bunun yazılı olması gerektiğini, elektronik olabileceğini belirtir. Sözleşme neyin işlendiğini, ne kadar süreyle, neden ve kimin hakkında işlendiğini ortaya koymalı ve ajansı sekiz konuda bağlamalıdır:
- Yalnızca sizin belgelenmiş talimatlarınıza göre hareket etmek.
- Çalışanlarını gizlilik yükümlülüğü altında tutmak.
- Veriyi güvende tutmak.
- Başka bir veri işleyeni yalnızca sizin kabul ettiğiniz koşullarla devreye almak.
- Verilerini görmek ya da sildirmek isteyen üyelere yanıt vermenizde size yardım etmek.
- Güvenlik, ihlal bildirimi ve etki değerlendirmeleri konusunda size yardım etmek.
- Çalışma bittiğinde, sizin tercihinize göre veriyi silmek ya da iade etmek.
- Tüm bunları göstermeniz için gereken her şeyi size vermek ve denetimlere izin vermek.
Kontrol etme görevi derneğe aittir. 28(1). madde, veri sorumlusunun yalnızca "yeterli güvenceleri sağlayan" veri işleyenleri kullanacağını söyler. EDPB ayrıca, bir sağlayıcının standart koşullarını kabul etmenin bu sorumluluğu sağlayıcıya devretmediğini ve sağlayıcının koşullarını web sitesinde yayımlayarak değiştirmesinin 28. maddeyi karşılamadığını belirtir.
Komisyon sözleşmeyi zaten yazdı ve bedeli yok
4 Haziran 2021 tarihli Komisyon Uygulama Kararı (AB) 2021/915, veri sorumluları ile veri işleyenler arasındaki standart sözleşme hükümlerini ortaya koyar. Kararın 1. maddesi, bu hükümlerin 28(3) ve (4). maddeleri karşıladığını söyler.
Hükümler sabittir. 2. Hüküm (Clause 2), tarafların bunları ancak eklere bilgi ekleyerek ya da eklerdeki bilgileri güncelleyerek değiştirebileceğini söyler. Başka hiçbir şey bunlarla çelişmediği sürece, ajansla yaptığınız sözleşme gibi daha geniş bir sözleşmenin içinde yer alabilirler.
Yani yükümlülükleri kimsenin kaleme alması gerekmiyor. Elevates 2026'da ilk dernek üyelik projesini üstlendiğinde kendi sözleşmesini yazmak yerine 16 Ağustos'ta bu sözleşmeyi seçti. Geriye kendi durumunuzu dört ekte anlatmak kalıyor ve zaman da orada gidiyor.
Çoğu ajansın hiç doldurmadığı ek, alt veri işleyenler listesidir
28(2). madde, veri işleyenin önceden özel ya da genel yazılı izninizi almadan başka bir veri işleyeni (alt veri işleyen, sub-processor) devreye alamayacağını söyler. Komisyon metninin 7.7. Hükmü (Clause 7.7) bunu iki seçeneğe çevirir: her alt veri işleyeni önceden onaylamak ya da bir listeyi onaylayıp liste değişmeden önce yazılı olarak bilgilendirilmek.
Bir dernek sitesinde liste genellikle barındırma şirketini, bülteni gönderen hizmeti, formların arkasındaki aracı, yedek depolamayı ve varsa analitik araçlarını içerir. Üye verisini sizinle doğrudan yaptığı sözleşmeyle değil ajans için ele alan her biri bu listede yer almalıdır.
Ajansınız bu listeyi bir öğleden sonrada yazamıyorsa, bulgu budur. Bu, üyelerinizin verisinin nereye gittiğini kimsenin bilmediği anlamına gelir.
Verinizle ne yapılacağına kendisi karar veren ajans, veri işleyen olmaktan çıkar
28(10). madde, işlemenin amaçlarını ve araçlarını belirleyen bir veri işleyenin, o işleme bakımından veri sorumlusu sayılacağını söyler. Üye listenizi kendi hizmetlerini tanıtmak için yeniden kullanan ya da sitenize kendi izlemesini ekleyen bir ajans, bu kararları kendisi vermiş olur.
Ek II'deki amaçlar satırının iki taraf için de önemli olmasının nedeni budur. Ajansın ne yapmasına izin verildiğinin ve dolayısıyla neyin yasak olduğunun yazılı kaydıdır.
Bunun için ne gerekir ve Elevates ne yapar
Kimseye ödeme yapmadan başlayın. Hükümleri EUR-Lex'ten indirin, Ek I'i kendiniz doldurun, Ek II, III ve IV'ü tamamlaması için ajansınıza gönderin. Bir hafta içinde alt veri işleyenlerin eksiksiz bir listesi ve işlemenin net bir tarifiyle geri gelirse, imzalayın. Bütün iş bundan ibarettir ve pek çok dernek o noktada işini bitirmiş olacaktır.
Tavan, Ek II ve Ek IV'tür. İkisi de verinin gerçekte nereye gittiğini bilmeye bağlıdır: her form, eklenti, e-posta hizmeti, gömülü içerik ve yedek. Yıllar içinde, bazen birden fazla kişi tarafından kurulmuş bir sitede bu haritayı kimse tutmaz, ajans da dahil.
Elevates'in çalıştığı kural şudur: sitenin saklamasına gerek olmayan veriyi saklamaz, içinden geçirir; çünkü üye verisini tutan her sistem Ek IV'e bir satır ve bir şeylerin ters gidebileceği bir yer daha ekler. Sitesi haritasız büyümüş bir dernek için Elevates, üye verisinin gittiği her yeri izler, ekleri bulduklarından yola çıkarak tamamlar ve kimse imzalamadan önce orada olmasına gerek olmayanı kaldırır.
Ajansınız eksiksiz bir Ek IV geri gönderirse, iyi ellerdesiniz. Gönderemezse, üyelerinizin verisi kimsenin yazıya geçirdiğinden daha fazla yerdedir ve sözleşme, bunu düzeltmenin en kolay kısmıdır.
Bu yazı yayımlanmış hukuku ve kılavuzları anlatır. Belirli bir derneğe ilişkin hukuki tavsiye değildir.