Do You Need an EU GDPR Representative? Article 27 Explained

Bir AB GDPR Temsilcisine İhtiyacınız Var mı? Madde 27 Açıklaması

Şirketiniz Avrupa Birliği dışında yerleşik olsa da AB'deki müşterilere ürün veya hizmet satıyorsa, GDPR yine de işletmeniz için geçerli olabilir.

Uluslararası işletmelerin bazen gözden kaçırdığı bir gereklilik şudur: Genel Veri Koruma Yönetmeliği'nin (GDPR) 27. maddesi. Bazı durumlarda, AB'de kuruluşu olmayan bir şirketin Avrupa Birliği içinde resmi olarak bir temsilci ataması gerekmektedir.

Bu durum, çevrimiçi mağazaları, yazılım şirketlerini, hizmet sağlayıcıları, uluslararası markaları ve Avrupa müşterilerini hedefleyen diğer işletmeleri etkileyebilir.

Bu kılavuzda, bir şeyin ne zaman ortaya çıktığını açıklıyoruz. AB GDPR Temsilcisi Temsilcinin ne yapması gerektiği, temsilcinin ne yapacağı ve AB üyesi olmayan işletmelerin bu gereksinimi nasıl karşılayabileceği konuları ele alınacaktır.

AB GDPR Temsilcisi Nedir?

AB GDPR Temsilcisi, Avrupa Birliği dışında bulunan belirli veri sorumluları veya veri işleyicileri tarafından resmen atanmış, Avrupa Birliği içinde kurulmuş bir kişi veya kuruluştur.

Temsilci, şirketin kişisel verilerin işlenmesiyle ilgili konularda AB içinde ulaşılabilir bir iletişim noktası sağlar.

Madde 27, temsilcinin atanmasını gerektirir. yazılı olarak. Temsilcinin, kişisel verileri işlenen ilgili kişilerin bulunduğu bir AB üye devletinde yerleşik olması gerekmektedir.

Temsilci daha sonra AB denetim makamları ve veri sahipleri tarafından şirketin veri işleme faaliyetleriyle ilgili konularda bilgilendirilebilir.

GDPR, AB dışındaki bir şirket için neden geçerli olabilir?

Yaygın bir yanılgı, GDPR'nin yalnızca Avrupa Birliği içinde kurulmuş şirketler için geçerli olduğudur.

Bu her zaman böyle değildir.

GDPR Madde 3(2) uyarınca, Yönetmelik, AB'de yerleşik olmayan veri sorumlularının ve veri işleyicilerinin belirli işleme faaliyetlerine de uygulanabilir; bu faaliyetler şunlarla ilgiliyse:

  • AB'deki bireylere mal sunmak;
  • AB'deki bireylere hizmet sunmak; veya
  • AB içinde gerçekleşen bireylerin davranışlarını izlemek.

Bu bölgesel kapsam, özellikle uluslararası e-ticaret için büyük önem taşımaktadır.

Örnek: Almanya'ya satış yapan bir ABD online mağazası

Amerika Birleşik Devletleri'nde kurulmuş ancak AB'de ofisi bulunmayan bir şirketi ele alalım.

Şirket, özellikle Alman müşterilere hizmet veren bir çevrimiçi mağaza işletmekte, Almanya'dan sipariş kabul etmekte, ürünleri Almanya'ya göndermekte ve müşteri bilgileri (isimler, adresler, e-posta adresleri ve sipariş bilgileri gibi) üzerinde işlem yapmaktadır.

Şirketin ABD'de yerleşik olması, bu veri işleme faaliyetlerini otomatik olarak GDPR kapsamı dışında bırakmaz.

Madde 3(2) uygulanıyorsa, işletme daha sonra Madde 27'nin Avrupa Birliği içinde bir temsilci atamasını gerektirip gerektirmediğini değerlendirmelidir.

GDPR Madde 27 Kapsamındaki Temsilciye Kimin İhtiyacı Var?

Madde 27, genel olarak, bir istisna uygulanmadığı sürece, GDPR Madde 3(2) kapsamına giren bir veri sorumlusunun veya veri işleyicisinin Avrupa Birliği'nde bir temsilci atamasını gerektirir.

Bu, söz konusu gerekliliğin potansiyel olarak aşağıdaki ülkelerdeki işletmeleri etkileyebileceği anlamına gelir:

  • Amerika Birleşik Devletleri;
  • Birleşik Krallık;
  • İsviçre;
  • Kanada;
  • Avustralya;
  • Japonya;
  • Çin;
  • Singapur; ve
  • AB dışındaki diğer ülkeler.

Değerlendirilmesi gereken husus, şirketin yalnızca kurulduğu ülke değil, faaliyetleri ve işleme operasyonlarıdır.

AB üyesi olmayan her şirketin temsilci ataması zorunlu mu?

HAYIR.

Madde 27, işlemenin istisna teşkil ettiği durumları içermektedir. ara sıra, Bu, özel kategorideki kişisel verilerin veya suç mahkumiyetleri ve suçlarla ilgili kişisel verilerin büyük ölçekli işlenmesini içermez ve işlemenin niteliği, bağlamı, kapsamı ve amaçları dikkate alındığında, bireylerin hak ve özgürlükleri için bir risk oluşturması olası değildir.

Madde 27'de kamu yetkilileri ve kurumları da ayrı olarak ele alınmaktadır.

Bu nedenle, muafiyet genel bir küçük işletme muafiyeti olarak değerlendirilmemelidir. Bir işletme, temsilciye ihtiyaç duyulmadığı sonucuna varmadan önce fiili işleme faaliyetlerini gözden geçirmelidir.

AB Temsilcisi Nerede Bulunmalıdır?

Madde 27(3) uyarınca, temsilcinin ilgili veri sahiplerinin bulunduğu AB üye devletlerinden birinde kurulması gerekmektedir.

Örneğin, AB üyesi olmayan bir e-ticaret şirketi Almanya'daki tüketicilere aktif olarak satış yapıyorsa ve bu satışlarla bağlantılı olarak kişisel verilerini işliyorsa, Almanya'da kurulu bir temsilci uygun bir AB iletişim noktası sağlayabilir.

Avrupa Veri Koruma Kurulu (EDPB), iyi uygulama gereği olarak, temsilcinin etkilenen veri sahiplerinin önemli bir kısmının bulunduğu Üye Devlette konumlandırılmasını da önermektedir.

AB GDPR Temsilcisi Ne İş Yapar?

Temsilci, gizlilik politikasına eklenebilecek basit bir adresten çok daha fazlasıdır.

Bu rol, AB üyesi olmayan şirket, AB'deki bireyler ve yetkili veri koruma makamları arasında bir AB irtibat noktası oluşturur.

1. AB İrtibat Noktası olarak görev yapar.

Temsilci, temsil edilen şirketin veri işleme faaliyetleriyle ilgili GDPR konularında Avrupa Birliği içinde tanımlanabilir bir irtibat kişisi sağlar.

2. Veri Sahipleriyle İletişimi Kolaylaştırır

AB veri sahipleri, ilgili veri işleme konuları ve GDPR kapsamındaki haklarının kullanımıyla ilgili olarak temsilciyle iletişime geçebilmelidir.

Temsilci, ilgili iletişimleri alabilir ve bunları temsil ettiği şirketle koordine edebilir.

3. Denetleyici Makamlarla İletişim Kurar

Temsilcinin, atama kapsamındaki işleme faaliyetleriyle ilgili olarak yetkili AB denetim makamlarına da ulaşılabilir olması gerekmektedir.

Bu, veri sorumlusu veya veri işleyicisi AB dışında bulunsa bile, Avrupa yetkililerine erişilebilir bir iletişim noktası sağlar.

4. Madde 30'da belirtilen kayıtların işlenmesini destekler.

GDPR'nin 30. maddesi, veri sorumlularının ve gerektiğinde temsilcilerinin, veri işleme faaliyetlerine ilişkin kayıtları tutmasını zorunlu kılar.

Kuruluşa ve rolüne bağlı olarak, bu kayıtlar aşağıdaki konularda bilgi içerebilir:

  • Kontrolör ve temsilci;
  • İşleme amaçları;
  • veri öznelerinin kategorileri;
  • kişisel verilerin kategorileri;
  • alıcı kategorileri;
  • uluslararası transferler;
  • Mümkün olan saklama süreleri; ve
  • Mümkün olan yerlerde ilgili teknik ve organizasyonel güvenlik önlemlerinin genel bir açıklaması.

Bu kayıtlar, gerektiğinde yetkili denetim makamına sunulmalıdır.

AB GDPR Temsilcisi ile Veri Koruma Görevlisi aynı şey midir?

HAYIR. Madde 27 Temsilcisi ve Veri Koruma Görevlisi (DPO), GDPR'ye göre ayrı işlevlerdir.

AB Temsilcisi, AB üyesi olmayan bir veri sorumlusu veya veri işleyicisinden aldığı yetkiyle hareket eder ve ilgili GDPR konularında Avrupa Birliği içinde onların temsilcisi olarak görev yapar.

Veri Koruma Görevlisi (DPO), GDPR'nin 37 ila 39. maddeleri uyarınca ayrı bir role sahiptir ve bu rolü gerekli bağımsızlıkla yerine getirmelidir.

Avrupa Veri Koruma Kurulu (EDPB), bir AB Temsilcisinin rolünün, aynı kuruluş için harici Veri Koruma Sorumlusu (DPO) olarak eş zamanlı görev yapmakla genellikle bağdaşmadığını açıkça belirtmiştir.

Temsilci Atamak GDPR Sorumluluğunu Devretmek Anlamına Gelir mi?

HAYIR.

AB Temsilcisi atamak, veri sorumlusunun veya veri işleyicisinin GDPR yükümlülüklerini temsilciye devretmez.

AB üyesi olmayan işletme, veri işleme faaliyetlerine ilişkin geçerli GDPR gerekliliklerine uymaktan sorumludur.

Örneğin, işletmenin hâlâ ele alması gereken konular şunlar olabilir:

  • İşleme için yasal dayanaklar;
  • gizlilik bilgileri;
  • veri sahibi hakları;
  • işlemci ilişkileri;
  • uluslararası veri transferleri;
  • Veri saklama;
  • güvenlik önlemleri;
  • veri ihlali yükümlülükleri; ve
  • Diğer geçerli GDPR gereklilikleri.

Dolayısıyla AB Temsilcisi, kuruluşun daha geniş GDPR uyumluluk yapısının bir parçasını oluşturmaktadır.

Gizlilik Bildiriminizde Hangi Bilgiler Yer Almalıdır?

AB Temsilcisi atanmışsa, kuruluş, veri sahiplerine sağlanan GDPR bilgilerinde temsilcinin uygun şekilde tanımlanmasını sağlamalıdır.

Bu genellikle, bireylerin Avrupa'da ulaşılabilir bir irtibat noktasına sahip olabilmeleri için temsilcinin kimliğinin ve iletişim bilgilerinin sağlanması anlamına gelir.

Atama devam ettiği sürece ayrıntılar güncel tutulmalıdır.

EaseCert AB GDPR Temsilcilik Hizmeti

EaseCert artık şunları sağlıyor: AB Genel Veri Koruma Yönetmeliği (GDPR) Madde 27 uyarınca temsilcilik hizmeti Avrupa Birliği dışında kurulmuş uygun işletmeler için.

EaseCert GmbH, Almanya'da kurulmuş olan bu şirket, resmi olarak AB Temsilciniz olarak atanabilir ve temsilcilik görevi için gerekli olan Avrupa irtibat noktasını sağlayabilir.

Hizmet şunları içerir:

  • AB GDPR Temsilciliği: GDPR Madde 27 uyarınca EaseCert GmbH'nin AB Temsilciniz olarak atanması;
  • AB İletişim Noktası: AB veri sahipleri ve yetkili veri koruma makamları için iletişim noktası; ve
  • Madde 30 Kayıtları: Kuruluşunuz tarafından sağlanan bilgilere dayanarak, İşleme Faaliyetleri Kaydınızın kurulumu ve bakımı.

Yıllık abonelik yerine tek seferlik ödeme

Uluslararası işletmeler Avrupa pazarına girerken zaten çok sayıda tekrarlayan maliyetle karşı karşıya kalıyorlar.

Bu nedenle EaseCert, standart AB GDPR Temsilcisi hizmetini basit bir yöntemle sunmaktadır. tek seferlik ücret modeli.

Standart hizmet için yıllık temsilci aboneliği bulunmamaktadır.

AB GDPR Temsilcisine mi ihtiyacınız var?

GDPR Madde 27 uyarınca EaseCert GmbH'yi AB Temsilciniz olarak atayın. Tek seferlik bir ücret karşılığında ve yıllık abonelik olmadan Almanya merkezli bir AB irtibat noktası edinin.

AB GDPR Temsilcinizi Atayın →

Tek seferlik ücret • EaseCert GmbH, Almanya • Yıllık abonelik gerekmez

EaseCert Randevu Süreci Nasıl İşliyor?

Adım 1: Siparişinizi Verin

AB GDPR Temsilcisi hizmetini sipariş edin ve şirket bilgilerinizi sağlayın.

Adım 2: İşlem Bilgilerinizi Sağlayın

AB'deki faaliyetlerinizi ve atama kapsamındaki işleme süreçlerini anlamak için gerekli bilgileri topluyoruz.

3. Adım: İnceleme ve Temsilci Yetki Belgesi

EaseCert, sağlanan bilgileri inceler ve temsilcilik ilişkisi için gerekli belgeleri hazırlar.

4. Adım: Resmi Atama

Yazılı yetki belgesi, GDPR'nin 27. maddesi uyarınca EaseCert GmbH'yi AB Temsilciniz olarak resmen atamaktadır.

Adım 5: Gizlilik Bilgilerinizi Güncelleyin

Gizlilik belgelerinize AB Temsilcinizi dahil edebilmeniz için ilgili EaseCert temsilcisinin iletişim bilgilerini sağlıyoruz.

Adım 6: Bilgilerinizi Koruyun

Kuruluşunuz, atama kapsamındaki işleme faaliyetlerinde meydana gelen önemli değişiklikler hakkında EaseCert'i bilgilendirmeli, böylece ilgili temsilci kayıtları güncel kalabilmelidir.

AB Ürün Uyumluluğu ve Veri Koruması Tek Çatı Altında

Uluslararası e-ticaret işletmeleri için GDPR, Avrupa pazarına girişin genellikle sadece bir parçasıdır.

Ürünlere ve ilgili ülkelere bağlı olarak, işletmeler ürün güvenliği, AB Sorumlu Kişileri, yetkili temsilciler, ürün etiketleme, teknik dokümantasyon, Genişletilmiş Üretici Sorumluluğu (EPR) ve diğer pazar erişim yükümlülükleri ile ilgili gerekliliklerle de karşılaşabilirler.

EaseCert, Almanya merkezli kuruluşu aracılığıyla uluslararası işletmelere pratik AB uyumluluk hizmetleri sunarak, şirketlerin birden fazla Avrupa uyumluluk gereksinimini tek bir sağlayıcı üzerinden koordine etmelerini sağlıyor.

Sıkça Sorulan Sorular

AB GDPR Temsilcisi nedir?

AB GDPR Temsilcisi, AB'de kurulmuş ve AB dışı bazı veri sorumluları veya veri işleyicileri tarafından GDPR Madde 27 uyarınca resmen atanmış bir kişi veya kuruluştur. Temsilci, ilgili veri işleme faaliyetleri konusunda veri sahipleri ve yetkili veri koruma denetim makamları için bir AB irtibat noktası görevi görür.

AB GDPR Temsilcisine kimin ihtiyacı var?

AB dışında kurulmuş işletmelerin, GDPR'nin 3(2) maddesi uyarınca kendileri için geçerli olması durumunda, örneğin AB'deki bireylere mal veya hizmet sunmaları veya AB içindeki davranışlarını izlemeleri nedeniyle bir AB Temsilcisine ihtiyaç duymaları gerekebilir. 27. madde bazı istisnalar içerdiğinden, gereklilik şirketin fiili faaliyetlerine ve işleme operasyonlarına göre değerlendirilmelidir.

ABD, İngiltere, İsviçre veya Kanada merkezli bir şirketin AB GDPR Temsilcisine ihtiyacı var mı?

Potansiyel olarak evet. Bu gereklilik, bir şirketin nerede kurulduğuna bağlı olarak belirlenmez. AB'deki bireyleri hedefleyen ve bu faaliyetlerle bağlantılı olarak kişisel verileri işleyen AB dışı bir işletme, GDPR Madde 3(2) kapsamına girebilir ve Madde 27'nin bir AB Temsilcisi gerektirip gerektirmediğini değerlendirmelidir.

EaseCert GmbH benim AB GDPR temsilcim olarak görev yapabilir mi?

Evet, uygun işletmeler için. EaseCert GmbH Almanya'da kurulmuştur ve şirket bilgilerinizin ve ilgili işleme faaliyetlerinizin incelenmesinin ardından GDPR Madde 27 uyarınca AB Temsilciniz olarak resmen atanabilir.

EaseCert'in AB GDPR Temsilcisi nerede bulunuyor?

Temsilciniz Almanya'daki EaseCert GmbH şirketidir. Resmi atamanın ardından, gizlilik belgelerinize dahil edilmek üzere uygun şirket ve iletişim bilgilerini size sağlayacağız.

EaseCert AB GDPR Temsilcisi hizmetine neler dahildir?

Standart hizmet, EaseCert GmbH'nin AB Madde 27 Temsilciniz olarak resmi olarak atanmasını, ilgili veri sahibi ve denetleyici makam iletişimleri için AB irtibat noktası olmasını ve kuruluşunuz tarafından sağlanan bilgilere dayanarak ilgili Madde 30 İşleme Faaliyetleri Kaydının tutulmasına destek verilmesini içerir.

AB GDPR Temsilcisi hizmetinin maliyeti ne kadar?

EaseCert AB GDPR Temsilcisi hizmetinin maliyeti tek seferlik bir ücret olarak. Standart hizmet için yıllık temsilci aboneliği bulunmamaktadır.

Yıllık yenileme ücreti var mı?

HAYIR. EaseCert, standart AB GDPR Temsilcisi hizmeti için tek seferlik ücret modelini kullanmaktadır. Atama, temsilcinin yetki belgesine ve geçerli hizmet şartlarına tabidir.

EaseCert'e atama ne kadar hızlı gerçekleşebilir?

Basit vakalar için, EaseCert gerekli şirket bilgilerini, işlem bilgilerini ve imzalı belgeleri aldıktan sonra randevu genellikle birkaç iş günü içinde tamamlanabilir.

EaseCert'i gizlilik politikama ekleyebilir miyim?

Evet. EaseCert GmbH resmen atandıktan sonra, gizlilik bildiriminizde ve diğer ilgili GDPR bilgilerinde yer alması için uygun temsilci bilgilerini sağlıyoruz.

EaseCert benim Veri Koruma Sorumlum (DPO) olur mu?

Hayır. Madde 27 AB Temsilcisi ve Veri Koruma Görevlisi, GDPR'ın ayrı işlevleridir. EaseCert hizmeti, Madde 27 kapsamında AB temsilciliğini kapsar ve Veri Koruma Görevlisi olarak atanmanız anlamına gelmez.

İşlem Faaliyetleri Kaydı (RoPA) nedir?

Genellikle RoPA olarak adlandırılan İşleme Faaliyetleri Kaydı, bir kuruluşun kişisel veri işleme süreçleriyle ilgili önemli bilgileri belgeler. Uygulanabilir Madde 30 gerekliliklerine bağlı olarak, bu bilgiler işleme amaçlarını, veri sahiplerinin ve kişisel verilerin kategorilerini, alıcıları, uluslararası transferleri, saklama bilgilerini ve ilgili güvenlik önlemlerini içerebilir.

EaseCert, Madde 30 kapsamındaki İşlem Faaliyetleri Kaydımı saklıyor mu?

EaseCert, kuruluşunuz tarafından sağlanan bilgilere dayanarak temsilci işlevi doğrultusunda ilgili işlem kayıtlarının oluşturulmasını ve sürdürülmesini destekler. Şirketiniz, işlem faaliyetleri hakkında eksiksiz, doğru ve güncel bilgi sağlamaktan sorumludur.

İşlem faaliyetlerim değiştiğinde EaseCert'e bilgi vermem gerekiyor mu?

Evet. Temsilcilik atamanız için tutulan bilgileri etkileyen önemli değişiklikleri, işleme faaliyetlerinde, kişisel veri kategorilerinde, amaçlarda, AB pazarlarında, alıcılarda veya uluslararası transferlerde meydana gelen önemli değişiklikler de dahil olmak üzere, EaseCert'e bildirmeniz gerekmektedir.

EaseCert'i görevlendirmek şirketimi GDPR'ye tam uyumlu hale getirir mi?

Hayır. AB Temsilcisi atanması, uygulanabilir olduğu durumlarda Madde 27 temsilcilik şartını karşılar. Kuruluşunuz, yasal işleme, şeffaflık, veri sahibi hakları, güvenlik, veri işleyici ilişkileri, uluslararası transferler ve faaliyetlerine uygulanabilir diğer gereklilikler de dahil olmak üzere daha geniş GDPR yükümlülüklerinden sorumlu olmaya devam eder.

EaseCert hizmetlerinin bir parçası olarak hukuki danışmanlık hizmeti veriyor mu?

Hayır. Standart hizmet, Madde 27 temsilcilik işlevini ve ilgili uyumluluk desteğini sağlar. Hukuki temsil, dava, Veri Koruma Görevlisi (DPO) hizmetleri, düzenleyici savunma veya sınırsız GDPR hukuki danışmanlığı içermez.

EaseCert, AB veri koruma otoritelerinden gelen bildirimleri alabilir mi?

Evet.Madde 27 Temsilcisi olarak atanmak, atama kapsamındaki işleme faaliyetlerine ilişkin olarak yetkili denetim makamları için AB irtibat noktası olarak görev yapmayı da içerir.

AB müşterileri kişisel verileriyle ilgili olarak EaseCert ile iletişime geçebilir mi?

Evet. Veri sahipleri, ilgili GDPR konuları hakkında atanmış AB Temsilcisi ile iletişime geçebilirler. EaseCert, iletişimi alabilir ve temsil edilen şirketle koordinasyonu sağlayabilir; şirket, geçerli GDPR yükümlülüklerini yerine getirmekten sorumludur.

AB'de çevrimiçi mağazamı açmadan önce bir AB GDPR Temsilcisine ihtiyacım var mı?

Madde 27 işletmeniz için geçerliyse, doğru temsilci bilgilerinin gizlilik belgelerinize en başından itibaren dahil edilebilmesi için, lansmandan önce temsilci atamasını yapmanız tavsiye edilir.

EaseCert'i AB GDPR Temsilcim olarak nasıl atayabilirim?

Satın al AB GDPR Temsilcisi (GDPR Madde 27) EaseCert, talep edilen şirket ve işlem bilgilerini sağlayacak ve hizmeti sunacaktır. EaseCert, bilgileri inceleyecek, temsilci belgelerini hazırlayacak ve resmi atamanın ardından gizlilik belgeleriniz için gerekli ayrıntıları sağlayacaktır.

AB müşterilerine satış yapmaya başlamadan önce hazırlık yapın.

İşletmeniz Avrupa Birliği dışında kurulmuşsa ve AB'deki müşterileri hedeflemeyi planlıyorsa, faaliyete geçmeden önce 27. Madde'nin geçerli olup olmadığını belirleyin.

AB Temsilcisi gerektiğinde, atamanın erken yapılması, uygun temsilci bilgilerinin gizlilik belgelerinize en başından itibaren dahil edilebileceği anlamına gelir.

EaseCert GmbH, AB üyesi olmayan işletmeler için Almanya'dan AB GDPR temsil hizmeti sunmaktadır ve bu hizmet tek seferlik bir ücret karşılığında sağlanmaktadır.

AB GDPR Temsilcinizi Bulun

Tek seferlik ücret. Yıllık abonelik yok.

Resmi Referanslar

Bu makale, AB GDPR Temsilcilik gerekliliği hakkında genel bilgiler sunmaktadır. Madde 27'nin uygulanıp uygulanmadığı, ilgili kuruluşun koşullarına ve veri işleme faaliyetlerine bağlıdır. EaseCert'in Madde 27 hizmeti, bir AB temsilcilik hizmetidir ve yasal tavsiye veya Veri Koruma Görevlisi (DPO) hizmeti teşkil etmez.

Daha fazla analiz göster

EaseCert ile İletişime Geçin