İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

Dosya Paylaşım Servisleri İçin Veri İşleme Sözleşmeleri

Temel maddeler, GDPR Madde 28 gereklilikleri ve şablon önerileri dahil dosya paylaşımı için veri işleme sözleşmeleri hakkında her şey.

KVKK Kurumu ve Avrupa denetim otoriteleri, dosya paylaşım servisleri için imzalanmamış veya eksik veri işleme sözleşmelerini (VİS) giderek artan sıklıkla ceza kapsamına almaktadır. GDPR uyumlu bir VİS, Madde 28(3)'teki sekiz zorunlu konuyu kapsamak zorundadır: konu ve süre, işlemenin niteliği ve amacı, kişisel veri türleri, veri sahibi kategorileri, veri sorumlusunun hak ve yükümlülükleri, işleyici talimatı, alt işleyici kuralları ve sözleşme sonunda silme veya iade. Bu sekizden herhangi birini eksik bırakmak sözleşmeyi uyumsuz kılar ve her iki tarafı da uygulama yaptırımına açık hale getirir. Madde 28'in ötesinde, sağlam bir VİS aynı zamanda güvenlik önlemlerini, ihlal bildirim sürelerini, denetim haklarını ve Maddeler 32, 33 ve Bölüm V kapsamında uluslararası aktarım güvencelerini tanımlar.

VİS Ne Zaman Gereklidir?

Bir üçüncü taraf kişisel verileri adınıza işlediği anda, işleme yedi günlük yüklenen bir .zip'in geçici olarak saklanmasıyla sınırlı olsa bile VİS gereklidir. Bu kapsama SwissTransfer, WeTransfer, Dropbox Transfer, Smash, Tresorit, Box ve HexaTransfer dahildir. Eşik "hassas veri" değil, alıcı listelerindeki müşteri e-postalarını da kapsayan "kişisel veri"dir. Bir kişinin adını içeren herhangi bir iş dosyası için transfer servisi kullanıyorsanız, Madde 28(3) uyarınca VİS zorunludur. VİS olmadan işlem Madde 5(1)(a) kapsamında geçerli bir sözleşme temeli olmaksızın hukuka aykırı olur.

Madde 28(3)'ün Sekiz Zorunlu Konusu

Madde 28(3) bir kontrol listesi gibi okunur. (a) Konu ve süre: hangi işleme, ne kadar süre. (b) Nitelik ve amaç: teslimat için dosya transferi ve kısa süreli depolama. (c) Kişisel veri türleri: isimler, e-postalar, dosya içerikleri, meta veri. (d) Veri sahibi kategorileri: veri sorumlusunun çalışanları, müşterileri ve karşı tarafları. (e) Veri sorumlusunun yükümlülük ve hakları. (f) Yalnızca belgelenmiş talimatlara dayalı işleme. (g) Yetkili personelin gizlilik taahhütleri. (h) Riske uygun güvenlik önlemleri, alt işleyici kuralları, veri sahibi haklarında yardım, ihlal bildirimi, VKD desteği ve sözleşme sonunda silme.

Alt İşleyici Maddeleri ve 30 Günlük Bildirim

Madde 28(2) ve 28(4), işleyicilerin alt işleyicileri açıklamasını ve veri sorumlularına değişikliklere itiraz etme fırsatı tanımasını zorunlu kılar. Piyasa uygulaması şudur: mevcut alt işleyicilerin kamuya açık listesi (CDN için Cloudflare, barındırma için OVH, e-posta için SendGrid), maddi değişiklikler için 30 günlük önceden bildirim ve veri sorumlusunun makul gerekçeyle itiraz etme sözleşmesel hakkı. Veri sorumlusu itiraz ederse işleyici ya alternatif bulur ya da ilgili hizmetin cezasız olarak sonlandırılmasına izin verir. Bildirim olmaksızın sınırsız alt işleyici değişikliğine olanak tanıyan VİS'lere dikkat edin; bunlar uyumsuzluk teşkil eder.

Madde 28(3)(h) Kapsamında Denetim Hakları

Veri sorumlularının işleyicileri denetleme hakkı vardır. Küçük veri sorumlularının çoğu için bu, kendi denetçisini göndermek yerine işleyicinin SOC 2 Tip 2, ISO 27001 veya ISAE 3402 raporunu kabul etmek anlamına gelir. Büyük veri sorumluları (bankalar, hastaneler, kamu kurumları) yerinde denetim haklarını korur. VİS'ler formu belirtmelidir: yayınlanan onayları inceleme hakkı, ek bilgi talep etme hakkı ve yüksek riskli işleme için veri sorumlusunun masrafıyla bağımsız denetim yaptırma hakkı. Tüm denetim haklarını reddetmek uyumsuzluktur; 30 günlük önceden bildirimle yıllık incelemelerle sınırlandırmak makuldür.

Güvenlik Önlemleri ve Madde 32 Uyumu

Madde 32(1), dört örnek önlem listeler: takma ad ve şifreleme (a), sistemlerin gizlilik, bütünlük, erişilebilirlik ve dayanıklılığı (b), olaydan sonra zamanında yeniden sağlama (c) ve düzenli test ve değerlendirme (d). İyi bir dosya paylaşım VİS'i, ayrıntılar içeren bir Güvenlik Önlemleri takvimi ekler: durağan AES-256-GCM, aktarımda TLS 1.3, yönetici erişimi için MFA, ISO 27001 sertifikası, yama SLA'lı güvenlik açığı yönetimi ve yıllık sızma testi. "Sektör standardı güvenlik" gibi belirsiz ifadeler denetimlerde başarısız olur; ölçülemeyen bir şey değerlendirilemez.

İşleyici ile Veri Sorumlusu Arasında İhlal Bildirimi Süreleri

Madde 33(2), işleyicilerin kişisel veri ihlaline dair veri sorumlularını "gereksiz gecikmeksizin" bilgilendirmesini gerektirir. Çoğu VİS 24-48 saat belirtir. İşleyicinin görevi hızlı bildirimdir; 72 saatlik saat veri sorumlusunun yükümlülüğüdür (Madde 33(1)). Doğru hazırlanmış bir VİS şunları belirtir: ihlal nedir (kayıp, yetkisiz ifşa, yetkisiz erişim), bildirimin neleri içerdiği (ihlalin niteliği, etkilenen veri sahibi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçlar, alınan önlemler) ve nasıl iletileceği (adlandırılmış iletişim kişisi, e-postanın ele geçirilmesi durumunda yedek kanal).

VİS'te Uluslararası Aktarım Güvenceleri

İşleyici veriyi AEA dışında depoluyor veya erişiyorsa Madde 44 devreye girer. VİS, 2021 Standart Sözleşme Maddelerini (Komisyon Uygulama Kararı 2021/914) içermeli, geçerli modülü belirtmeli (Modül 2: Veri Sorumlusundan İşleyiciye) ve referansla Transfer Etki Değerlendirmesi içermelidir. ABD alt işleyicileri için DVÇ (Veri Gizlilik Çerçevesi) sertifikasyon durumunu veya belirli ek tedbir açıklamasını ekleyin. Birleşik Krallık aktarımları, Mart 2022'den bu yana geçerli olan 2021 SEM'lere ICO'nun Uluslararası Veri Aktarımı Eki'ni gerektirir.

Sözleşme Sonunda Silme veya İade

Madde 28(3)(g), işleyicinin hizmet sonunda tüm kişisel verileri silmesini veya iade etmesini zorunlu kılar; aksi AB veya üye devlet hukuku tarafından gerektirilmedikçe. Hangisinin geçerli olduğunu netleştirin: çoğu dosya transfer servisi varsayılan olarak kısa bir tolerans süresiyle (7-30 gün) silme yapar. Veri sorumlusu iade istiyorsa (dışa aktarılan tüm dosyalar), biçimi ve takvimi belirtin. Silme yedekleri de kapsamalıdır; yedek rotasyon döngüsüne (90 gün standarttır) atıfta bulunun ve geri yüklenen verinin silme talebiyle tutarlı biçimde yeniden işlendiğini veya yeniden silindiğini belgeleyin.

Ortak Sorumluluk ve Çok Taraflı Senaryolar

Dosya paylaşımı zaman zaman Madde 26 kapsamında ortak sorumluluk içerir: örneğin hem işverenin hem platformun amaç ve araçlara karar verdiği bir işe alım platformu. Madde 26 düzenlemesi bir VİS'ten farklıdır ve sorumlulukları şeffaf biçimde dağıtmalıdır. Siz platformsanız ve kendinizi işleyici olarak konumlandırıyorsunuz ancak gerçek kontrol uyguluyorsanız (AI modelinizi kullanıcı içeriğiyle eğitmek, meta veriden gelir elde etmek), denetçiler sizi ortak sorumlu olarak yeniden sınıflandırabilir. Doğru sınıflandırmayı baştan yapın; CNIL ve ICO her ikisi de yanlış sınıflandırma nedeniyle para cezası uygulamıştır.

Pratik Şablonlar ve Kaynaklar

Avrupa Komisyonu, veri sorumluları ve işleyiciler arasındaki Standart Sözleşme Maddelerini yayımlar (Komisyon Uygulama Kararı 2021/915). Çoğu saygın transfer sağlayıcısı bu maddelere dayanan önceden imzalanmış bir VİS yayımlar; indirin, karşı imzalayın, hazır. Tresorit, Proton Business, Box, Microsoft, Google Workspace ve HexaTransfer bunları yayımlamaktadır. Özel müzakereler için IAPP ve CIPL şablon VİS'ler sunar.

Her maddeyi sekiz maddeli Madde 28(3) kontrol listesiyle karşılaştırarak okuyun. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder