Bizi atayın
Şirket, Article 27 GDPR'nin işleme faaliyetlerine uygulanıp uygulanmadığını gözden geçiriyor.

REP27 · Birine ihtiyacım var mı

Article 3(2) · Article 27 GDPR

AB temsilcisine ihtiyacım var mı?

Dört soru bunu belirler ve bunların hiçbiri boyutunuz, cirolarınız veya kaç tane Avrupa müşteriniz olduğu ile ilgili değildir. Test, bölgeseldir: şirketinizin kurulu olduğu yer ve yaptığınız işin Birlik içindeki insanlara ulaşıp ulaşmadığıdır. Diyagramı okuyun, ardından alttaki muafiyetin neden neredeyse hiç uygulanmadığını okuyun.

Article 27 GDPR için karar testi: AB dışında kurulmuş, AB'deki kişilere mal veya hizmet sunan, davranışlarını izleyen ve ara sıra işleme muafiyetinin uygulanıp uygulanmadığı.
Article 3(2) testi, detaylandırılmış. Zincir boyunca bir "evet" varsa, atama zorunludur.

Birinci soru: şirketiniz nerede kurulmuştur?

Kuruluş, istikrarlı düzenlemeler aracılığıyla gerçek ve etkili bir faaliyet anlamına gelir — şirketinizin kağıt üzerinde kayıtlı olduğu yer değil, sunucularınızın bulunduğu yer değildir.

Dublin'de bir satış ofisi olan Delaware'de kurulmuş bir şirket, Birlik içinde kurulmuş sayılır ve temsilciye ihtiyaç duymaz. Tüm operasyonu São Paulo'dan yürütülen İrlanda'da kurulmuş bir şirket hala yakalanabilir. Recital 22, hukuki formun belirleyici olmadığını açıkça belirtmektedir: yeterli istikrara sahip tek bir ajan, bir kuruluş sayılabilirken, bir plaka sayılmaz.

Eğer bir Üye Devlet'te şubeniz, yan kuruluşunuz, ofisiniz veya kalıcı personeliniz yoksa, kendinizi dışarıda sayın ve ikinci soruya geçin.

İkinci soru: Birlik içindeki insanlara mal veya hizmet sunuyor musunuz?

"AB müşterileriniz var mı" değil — "sunumunuz onlara mı yöneliktir". Niyet önemlidir ve kanıtlara dayanarak değerlendirilir.

Recital 23, sinyalleri listeler: bir Üye Devletin dili veya para birimini kullanmak, Birlik içindeki müşterileri veya kullanıcıları anmak, Avrupa adreslerine gönderim teklif etmek, AB'ye özgü bir alan adı işletmek, Avrupa kitlelerine yönelik reklam satın almak. Bunlardan herhangi biri sunumu yönlendirilmiş hale getirir. İngilizce bir sitede dolara fiyatlandırılmış, AB gönderim seçeneği olmayan bir Belçikalı müşteriden gelen tek bir istenmeyen sipariş, yönlendirilmiş sayılmaz.

Sunumun ödenmesi gerekmez. Ücretsiz bir uygulama, ücretsiz bir deneme, ücretsiz bir bülten ve ücretsiz bir web aracı, bu anlamda hizmetlerdir.

Üçüncü soru: Birlik içinde davranışları izliyor musunuz?

Bu, çoğu şirketin gözden kaçırdığı bir alandır, çünkü Avrupa'da hiç satış yapmayan işletmeleri yakalar.

Recital 24, izlemeyi internet üzerinde insanları takip etmek ve ardından onları profillemek olarak tanımlar, özellikle kararlar almak veya tercihleri ve davranışları tahmin etmek için. Pratikte bu, reklam pikselleri, yeniden pazarlama kitleleri, kullanıcı tanımlayıcıları ile çapraz site analitiği, oturum kaydı ve ısı haritaları, çerez tabanlı kişiselleştirme ve kullanımınızı size rapor eden uygulama SDK'larını içerir.

Avrupa'da müşterisi olmayan bir ABD yayıncısı, Fransa'daki okuyucular için tetiklenen bir yeniden pazarlama pikseli çalıştırıyorsa, Article 3(2)(b) kapsamındadır ve bir temsilciye ihtiyaç duyar. Bir işlem olmaması önemsizdir.

Dördüncü soru: muafiyet sizin için geçerli mi?

Article 27(2)(a), nadir olan, büyük ölçekli özel kategori veya suç verilerini içermeyen ve haklar ve özgürlükler için risk oluşturması olası olmayan işleme faaliyetlerini muaf tutar. Üç koşulun da birlikte geçerli olması gerekir.

DurumNadir mi?Muaf mı?
Müşteri veritabanına sahip çevrimiçi mağazaHayır — sürekliHayır
AB kullanıcıları olan SaaS ürünüHayır — sürekliHayır
AB ziyaretçileri üzerinde analiz yapan web sitesiHayır — sürekliHayır
Avrupa aboneleri ile bültenHayır — sürekli depolamaHayır
Tek seferlik konferans rozet taraması, etkinlikten sonra silinirEvetOlası

EDPB Rehberleri 3/2018 "ara sıra" ifadesini dar bir şekilde okur: düzenli olarak yapılmayan ve işin olağan akışı dışında gerçekleşen işleme. Tasarım gereği bir CRM'de bulunan her şey bunu geçersiz kılar.

Temsilciniz olamayacak kimse

Veri Koruma Görevlisi (DPO)

EDPB Rehberleri 3/2018'e göre uyumsuz. DPO bağımsız olmalıdır; temsilci sizin talimatlarınız doğrultusunda hareket eder.

Sizin bir işlemciniz

Teorik olarak mümkün, ancak pratikte bir çatışma: işlemciniz, kendi uyumluluğunuz hakkında bir otoriteye güvenilir bir şekilde yanıt veremez.

Sadece bir adres

Hiç kimsenin yetkilendirilmediği bir posta kutusu veya sanal ofis bir atama değildir. Madde 27(1), rolü yazılı olarak kabul eden bir tarafı gerektirir.

Birliğin dışında bir varlık

Temsilci, veri sahiplerinizin bulunduğu bir Üye Devlet'te kurulmuş olmalıdır. Brexit sonrası, bir İngiliz şirketi AB'de sizi temsil edemez.

Veri sahipleri ve denetim otoriteleri için Avrupa Birliği'nde iletişim noktası
Veri sahipleri ve denetim otoriteleri için Avrupa Birliği'nde iletişim noktası

En çok duyduğumuz itirazlar

GDPR'yi anan bir gizlilik politikası uyum sayılır mı?

Hayır. Madde 27(1), Birlik'te kurulmuş belirli bir varlığı adlandıran yazılı bir atama gerektirir. GDPR'ye uyduğunuzu belirten bir paragraf kimseyi adlandırmaz, bu nedenle temsilci yoktur ve veri sahipleri için bir iletişim noktası yoktur.

AB'de hiç müşterimiz yok, sadece web sitesi ziyaretçileri. Bu geçerli mi?

Geçerli olabilir. Madde 3(2)(b), davranış izlemeyi kapsar ve AB'deki kişilere yönelik analiz, reklam pikselleri, oturum kaydı ve yeniden pazarlama sayılır. Hiçbir şey satmamak, Avrupa ziyaretçilerini profil çıkardığınızda sizi muaf tutmaz.

Avukatımız veya AB distribütörümüz temsilci olabilir mi?

Birlik'te kurulmuş herkes atanabilir, bir hukuk bürosu veya distribütör dahil, yeter ki yazılı olarak yetkiyi kabul etsinler. Pratikte çoğu bunu reddeder: rol, denetim otoritelerine doğrudan maruz kalmayı gerektirir ve Madde 30 kaydınızı tutmayı gerektirir.

Veri koruma görevlimiz temsilcimiz olabilir mi?

EDPB Rehberleri 3/2018, iki rolün uyumsuz olduğunu belirtmektedir, çünkü DPO bağımsız hareket etmelidir, oysa temsilci denetleyicinin talimatları doğrultusunda hareket eder. Bir kuruluş her iki rolü de üstlenemez.

Birini atamamamanın cezası nedir?

10 milyon €'ya kadar veya dünya genelindeki yıllık cironun %2'si, hangisi daha yüksekse, 83(4)(a) Maddesi uyarınca. Bu, bağımsız bir ihlal olarak kabul edilir: yetkililer, yalnızca atamanın eksikliği nedeniyle şirketlere ceza vermiştir, herhangi bir veri ihlali olmaksızın.

Yeterlilik kararı yükümlülüğü ortadan kaldırır mı?

Hayır, bu en yaygın yanlış anlamadır. Yeterlilik, verilerin ülkenize ek koruma olmaksızın aktarılıp aktarılamayacağını belirler. 27. Madde, Birlik içinde birinin iletişim kurulup kurulamayacağını düzenler. Japonya, Birleşik Krallık, Kanada ve İsviçre yeterlilik statüsüne sahiptir ve bu ülkelerin şirketlerinin hâlâ bir temsilciye ihtiyacı vardır.

Ara sıra işleme muafiyeti bizim için gerçekçi mi?

Nadir. 27(2)(a) Maddesi, işlemenin ara sıra, düşük riskli, özel kategori verilerden arındırılmış ve haklar ve özgürlükler açısından risk oluşturma olasılığının düşük olmasını gerektirir — hepsi bir arada. Bir müşteri veritabanına, bir bültene veya analitiklere sahip bir dükkan, ilk koşulu zaten yerine getiremez.

Birleşik Krallık için ayrı bir temsilciye ihtiyacımız var mı?

Evet, eğer Birleşik Krallık'taki insanları hedefliyorsanız. 2021'den bu yana UK GDPR, kendi düzenleyicisi olan ayrı bir rejimdir ve bir Üye Devlet'te kurulmuş bir temsilcinin burada durumu yoktur. İki atama ayrı olarak verilmektedir.

İlgili: 27. Madde temsilcisinin maliyeti · Amazon satıcıları için GPSR sorumlu kişi

Evet mi yanıtladınız? Şu anda sitenizin ne söylediğine bakın.

Kamusal gizlilik bildiriminizi okuyoruz ve bir temsilcinin zaten adlandırılıp adlandırılmadığını on saniyede size bildiriyoruz. Eğer bir temsilci varsa, bunu belirtiriz ve sekmeyi kapatırsınız.

Ücretsiz kontrolü yapın   Fiyatlandırmayı görün

Ayrıca bakınız