← Ana sayfaREP27Tüm kategoriler

AB'deki insanlara ulaşan web siteleri, uygulamalar ve SaaS

Veri koruma

Kısaca
GDPR Madde 27 uyarınca Birlikte Temsilci, yazılı olarak atanmış

Kimin ataması gerekir

Birlikte kurulmamış olan ve işleme faaliyetleri Madde 3(2) kapsamına giren herhangi bir veri kontrolörü veya işleyici: Birlikte veri sahiplerine mal veya hizmet sunmak, ödeme gerekip gerekmediği veya Birlikte davranışlarını izlemek. Sunum, euro cinsinden fiyatlandırma, bir AB dili, AB teslimat seçenekleri, AB hedefli reklamcılık veya üye devletlerin adları gibi niyetle değerlendirilir. İzleme, Birlikte bulunan kullanıcıların analitik, reklam çerezleri, davranışsal profilleme, A/B testi ve cihaz parmak izi alma işlemlerini kapsar. İşleyiciler kendi haklarıyla yakalanır: Bir AB müşterisi adına işlem yapan bir ABD barındırma şirketinin, Madde 3(2) uygulanıyorsa kendi temsilcisine ihtiyacı vardır.

Eşikler ve muafiyetler

Ciro, çalışan sayısı veya hacim eşiği yoktur. Tek istisna, Madde 27(2) uyarınca dar ve birikimlidir: işleme faaliyetleri ara sıra olmalı, özel kategori veya suç verilerinin büyük ölçekli işlenmesini içermemeli ve haklar ve özgürlükler için bir risk oluşturma olasılığı düşük olmalıdır. AB ziyaretçileri üzerinde düzenli web analitiği ara sıra değildir, bu nedenle pratikte istisna neredeyse hiçbir işletme için geçerli değildir. Kamu otoriteleri ve kuruluşlar ayrı olarak istisnadır.

Etikette ne bulunmalı

Fiziksel bir etiket yok. Yükümlülük şeffaflıktır: temsilcinin kimliği ve iletişim bilgileri, veri sahiplerine Madde 13 ve 14 uyarınca verilmelidir; bu pratikte, temsilcinin adı, posta adresi ve iletişim kanalı ile gizlilik bildiriminde açıkça tanımlanmış bir paragraf anlamına gelir ve veri sahiplerinin işleme ile ilgili tüm konularda temsilciye başvurabileceği belirtilmelidir. Bunu bir PDF'ye gömmek veya yalnızca genel bir e-posta adı vermek, otoritelerin eleştirdiği bir durumdur.

Pazar yeri alanları

Uygulama mağazaları bir gizlilik iletişimi gerektirir ve artık geliştirici Birlikte dışında olduğunda bir AB temsilcisinin adının verilip verilmediğini kontrol eden birkaç mağaza vardır. Kurumsal satın alma anketleri ve güvenlik incelemeleri düzenli olarak atamayı talep eder ve yokluğu anlaşmaları geciktirir. Bazı pazar yerleri, sertifikayı sağlayıcının kamu kaydı ile doğrulamaya başlamıştır.

Saklamanız gereken belgeler

Temsilciliğin kapsamını ve kapsanan işleme faaliyetlerini tanımlayan yazılı atama veya yetki belgesi. Temsilcinin talep üzerine denetim otoritesine sunması gereken Madde 30 uyarınca işleme faaliyetleri kayıtları — bu, otoritelerin ilk olarak talep ettiği belgedir ve yokluğu ayrı bir ihlaldir. Verilerin Birlikten çıktığı durumlarda transfer mekanizmasının kanıtı, örneğin, (AB) 2021/914 sayılı Karar uyarınca standart sözleşme maddeleri ile bir transfer etki değerlendirmesi. Yayınlanan gizlilik bildirimi, tarihli.

Standartlar ve testler

Ürün test etme anlamında geçerli değildir. Bunun yerine değerlendirilen, belgeler ve kanıtlanabilir hesap verebilirliktir: işleme kaydının doğru olup olmadığı, hukuki temellerin geçerli olup olmadığı, izleme başlamadan önce çerezler için onayın alınıp alınmadığı ve veri sahibi taleplerinin bir ay içinde yanıtlanıp yanıtlanmadığı.

Dil gereklilikleri

Madde 12, bilgilendirmenin açık ve sade bir dilde sağlanmasını gerektirir ve EDPB, temsilcinin veri sahipleri ve otoritelerle, veri sahiplerinin bulunduğu üye devletlerin dilinde iletişim kurabilmesini bekler. Sadece İngilizce yanıt veren bir masa, örneğin Fransa, Almanya veya Polonya'yı hedef alan bir sunumda bir zayıflıktır.

Ne zamandan itibaren

Atama, Madde 3(2)'yi tetikleyen işleme başlamadan önce yapılmalıdır. Bir şikayetten sonra temsilci atamak, önceki dönemi düzeltmez ve denetim otoriteleri, temsilcinin olmadığı dönem için özel olarak ceza uygulamıştır. Temsilci tarafından iletilen veri sahibi talepleri, Madde 12(3) saatine göre işlem görür: kontrolörden alınan bir ay, veri sahibine ilk ay içinde bildirilirse karmaşık talepler için iki ay uzatılabilir.

Belgeler ne kadar saklanır

Atama ve Madde 30 kayıtları, temsilciliğin sürdüğü sürece saklanmalıdır; ayrıca, daha sonra kapsanan dönemin kanıtı da saklanmalıdır, çünkü daha sonraki bir inceleme, yetkinin ne zaman başladığını ve sona erdiğini soracaktır. Alınan ve iletilen taleplerin kayıtları, temsilcinin işini yaptığını kanıtlamak için saklanmalıdır.

Uymazsanız ne olur

Atama yapmamak için 10 milyon €'ya kadar veya toplam dünya çapında yıllık cironun %2'sine kadar ceza. EDPB, temsilcinin yokluğunu kendi başına bir ihlal olarak değerlendirir, başka bir ihlalden bağımsızdır ve birkaç otorite yalnızca bu temele dayanarak ceza vermiştir. Cezanın ötesinde, pratikteki risk, başka bir şey — çerezler, bir veri sahibi talebi, bir ihlal — hakkında bir şikayetin, eksik atamayı hemen ortaya çıkarmasıdır, çünkü bir otoritenin ilk aradığı şey, kime başvurabileceğidir.

Kim denetler

Veri sahiplerinin bulunduğu herhangi bir üye devletin denetim otoritesi. Birlik dışında kontrolörler için tek durak yoktur: 27 otoriteden herhangi biri hareket edebilir, bu da Fransız bir şikayetin CNIL'e, Alman bir şikayetin ilgili Landesbeauftragte'ye gitmesi ve her ikisinin de paralel olarak ilerleyebilmesi anlamına gelir.

Sınır nerede

Bir temsilci atamak bir maddeyi yerine getirir; diğer işleme faaliyetlerini yasal hale getirmez ve kontrolörü korumaz, çünkü Madde 27(5) kontrolörün kendisine karşı yasal eylemleri korur. Bir üye devlette kurulmuş bir temsilci, tüm Birliği ve İzlanda, Norveç ve Lihtenştayn EEA devletlerini kapsar. GDPR Madde 27, DSA Madde 13, GPSR Madde 16 ve CRA temsilcisi dört ayrı atamadır: birini tutmak diğerlerini yerine getirmez, aynı sağlayıcı hepsini tutsa bile. Brexit'ten bu yana, Birleşik Krallık kendi temsilcisini UK GDPR uyarınca gerektirir ve bir AB ataması bunu kapsamaz.

Bize sorulan sorular

Temsilci, işleme faaliyetlerimizden sorumlu hale gelir mi?
Temsilci, iletişim noktasıdır ve otoriteler ve veri sahipleri tarafından kontrolörün yanı sıra veya onun yerine adreslenebilir. İşlemenin kendisinden sorumluluk, Madde 27(5) uyarınca kontrolör veya işleyicide kalır. Temsilcinin doğrudan sorumlu olduğu şey, işleme kaydını tutmak ve otorite ile işbirliği yapmaktır.
Zaten bir DPO'muz var — bu yeterli mi?
Hayır. Farklı hukuki temellere sahip farklı rollerdir. Bir DPO, içsel olarak danışmanlık yapar ve izler ve her yerde bulunabilir; bir Madde 27 temsilcisi, Birlikte kurulmuş olmalı ve otoriteler ile veri sahiplerinin orada başvurabileceği birini sağlamak için vardır.
Sadece AB ziyaretçileri üzerinde Google Analytics kullanıyoruz — bu geçerli mi?
Evet. Birlikte veri sahiplerinin davranışını izlemek, sizi Madde 3(2) kapsamına alır ve analitik, EDPB'nin verdiği ders kitabı örneğidir. Ayrıca, GDPR yükümlülüğünden ayrı olan ePrivacy onay gerekliliğini de getirir.
AB hukuk firmamız veya bayimiz temsilci olarak hareket edebilir mi?
Birlikte kurulmuş olan herkes, yazılı bir yetki kabul ettiği ve gerçekten rolü yerine getirebildiği sürece bunu yapabilir: talepleri almak, Madde 30 kayıtlarını tutmak ve otoritelerle işbirliği yapmak. Geçici bir düzenlemenin riski, bir denetim otoritesi yazdığında kimsenin posta kutusunu izlememesidir.
AB temsilcisi · yılda 290 €'dan itibaren

Sizin adınıza kim imzalar
AB temsilcisi Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Birleşik Krallık temsilcisi REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Bize ulaşınKategorinizi kontrol edin