forumKonu aç

Bir müşteri sözleşme için «RGPD'ye uygun» olmamızı istiyor — ona ne gösterebilmeliyiz ?

ZZafer Y***UzmanTopluluk üyesi
Katılım
Oca 2025
Mesaj
7
#1

Strazburg'da 8 kişilik bir dijital pazarlama ve özel yazılım ajansıyız. Fransa merkezli büyük bir perakende zincirine mağaza içi müşteri sadakat ve analitik yazılımı geliştirmek üzere teklif verdik. Ticari şartlarda ve bütçede el sıkıştık ancak müşterinin satın alma ve hukuk departmanı sözleşme imzalanmadan önce bizden kapsamlı bir «RGPD Uyum Dosyası» ile teknik ve idari tedbirler belgesi istedi.

Biz küçük bir ekibiz; bünyemizde tam zamanlı bir hukukçu veya veri koruma görevlisi (DPO) yok. Şimdiye kadar sadece web sitemize standart bir gizlilik sözleşmesi koyarak ilerlemiştik. Müşteriye ISO belgesi veya devlet onaylı bir sertifika mı sunmamız gerekiyor yoksa kendi hazırlayacağımız şirket içi evraklar kurumsal bir şirket için yeterli midir?

Büyük bir müşteriyi masada ikna edebilmek icin elimizde somut olarak hangi belgelerin bulunması gerekir veri işleme sözleşmesi (DPA) ile veri envanteri bu pakete nsl dahil edilir ve bizim ölçeğimizdeki bir ajans bu hazırlığı sıfırdan hangi sırayla yapmalıdır?

FFatih K***Uzman
Görev
Veri giriş elemanı
Sektör
Tarım
Yapı
orta ölçekli işletme
Katılım
Haz 2022
Mesaj
228

Doki · Sızma testi · 2025

En çok yardımcı olan#2

Kısa cevap: RGPD için devlet onaylı genel bir 'uyum sertifikası' veya resmi ehliyet belgesi yoktur; büyük kurumsal bir müşteriye sunmanız gereken dosya bir Veri İşleme Sözleşmesi (DPA), Veri İşleme Faaliyetleri Kaydı (envanter) ve aldığınız teknik/idari güvenlik önlemlerini listeleyen somut bir taahhüt metnidir. Müşterinin hukuki amacı, olası bir veri sızıntısında sorumluluğun sizin tarafınızda nasıl sınırlandığını resmi evrakla görmektir.

Bu dosyayı hazırlarken müşteri ile olan konumunuzu netleştirmeniz gerekir. Perakende zinciri 'veri sorumlusu' (responsable de traitement), siz ise onların adına veri işleyen 'alt yüklenici' (sous-traitant) konumundasınız. Dolayısıyla dosyanızda şu üç temel belge mutlaka yer almalıdır: 1) RGPD Madde 28 uyumlu bir Veri İşleme Sözleşmesi (DPA) metni; verileri nerede saklayacağınızı, kimlerin erişebileceğini ve sözleşme bitiminde nasıl sileceğinizi açıklar. 2) Şirketinizin veri işleme faaliyetleri kaydı (Registre des activités de traitement); hangi tür kişisel verileri hangi hukuki sebeple işlediğinizi özetler. 3) Teknik ve İdari Tedbirler Belgesi (Mesures techniques et organisationnelles); sunucularda şifreleme, iki aşamalı doğrulama, loglama, yedekleme ve çalışan gizlilik taahhütleri gibi somut güvenlik adımlarınızı maddeler.

Küçük bir ajans olarak sıfırdan şu sırayla ilerleyin: Önce CNIL'in resmi sitesinde sunduğu ücretsiz açık kaynak kayıt şablonunu indirip sisteminizdeki veri akışını listeleyin. Ardından yazılımınızın barındırıldığı bulut altyapısının Avrupa sınırları içinde olduğunu ve şifreleme pratiklerinizi anlatan 3-4 sayfalık teknik güvenlik dokümanı hazırlayın. Bu dosya kurumsal denetim ekiplerinin beklentisini fazlasıyla karşılayacaktır.

edit: birkaç yazım hatasını düzelttim.

HHilal Z***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
136
#3

İlk adım olarak CNIL tarafından yayınlanan temel kayıt defteri şablonunu (modèle de registre) edinin. O dosyada yazılımınızın müşteriden topladığı ad, e-posta, telefon gibi alanları ve bunların saklanma sürelerini belirtin. Büyük müşterilerin uyum ekipleri genellikle standart şablonlara baktığı için bu resmi format güven sağlar.

OOsman K***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
117
#4

Müşteriye ileteceğiniz klasörde şu 4 doküman bulunmalı: 1) İki tarafın hak ve yükümlülüklerini belirten DPA sözleşme eki. 2) Yazılımınızın mimarisini ve şifreleme yöntemlerini anlatan teknik önlemler listesi. 3) Verilerin hangi Avrupa veri merkezlerinde barındırıldığını gösteren sunucu taahhüdü. 4) Olası bir sızıntıda müşteriyi 48 saatte bilgilendireceğinize dair kriz prosedürü.

ÖÖzgür B***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
34
#5

Paris'te bir lojistik firması bizden benzer bir talepte bulunmuştu. Dışarıdan danışmanlık almadan, kendi güvenlik mimarimizi anlatan 5 sayfalık bir teknik tedbir formu ve standart DPA ekledik. Şirketin hukuk birimi 4 gün içinde onay verip 65.000 Euro tutarındaki ana sözleşmeyi imzaladı. Resmi sertifika aramıyorlar, belge disiplini arıyorlar.

AAslıhanKatılımcı
Görev
Moda üreticisi
Katılım
Nis 2024
Mesaj
102
#6

Büyük müşterilerin zaten kendi standart DPA metinleri ve güvenlik anketleri olur. Kendi başınıza baştan sözleşme yazmakla vakit kaybetmeyin; 'Varsa standart tedarikçi güvenlik anketinizi ve DPA taslağınızı iletirseniz teknik ekibimizle derhal doldurup imzalayalım' deyin. Genelde doğrudan kendi formlarını gönderirler.

EEbru O***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
370
#7

bizden de bi perakendeci istemisti gozumuz korkmustu ama dertleri olassi bi cnil cezasinda topu taserona atabilmek. acikcasi sunucular avrupada deyin veriler sifrei deyin bi de dpa imzalayin konu kapaniyor

HHavva M***Uzman
Görev
Ön muhasebe
Sektör
Medya ve yayıncılık
Yapı
zincir mağaza
Katılım
Eyl 2022
Mesaj
197
#8

Yazılımınızda işlenecek sadakat verileri arasında 18 yaş altı kullanıcılar veya özel nitelikli hassas veriler var mı? Eğer sadece temel iletişim ve alışveriş geçmişi tutulacaksa süreç çok daha hızlı çözülür, ancak ödeme kartı veya hassas veri geçiyorsa müşterinin denetim soruları çok daha sert olacaktır.

MMelis Y***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Nakliyat
Yapı
8 kişilik ekip
Katılım
Haz 2025
Mesaj
256
#9

Piyasada küçük işletmelere 'size resmi RGPD uygunluk sertifikası veriyoruz' diye binlerce Euro isteyen sözde danışmanlara para kaptırmayın. Avrupa Birliği'nde akredite edilmiş genel bir şirket RGPD sertifikası henüz uygulanmıyor. İstenen şey tamamen dokümante edilmiş iç süreçler ve sözleşme taahhütleridir.

MMetin Ö***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
356
#10

Evet rgpd uyumu konusunda durum aynen böyle. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

BBarış C***Yeni üye
Görev
Tedarik zinciri yöneticisi
Sektör
Turizm
Yapı
iki şubeli işletme
Katılım
Tem 2026
Mesaj
249
#11

Sırayla gitmek lazım. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Tecrübeyle sabit.

OOkan T***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
7
#12

sağ olun aradığım cevap buydu.

İİbrahim Y***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
182
#13

Sağ olun, aradığım cevap buydu. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Yanlışım varsa düzeltin.

AAyşe A***Yeni üye
Görev
Bilgi işlem müdürü
Sektör
Tarım
Yapı
bölge bayisi
Katılım
Tem 2026
Mesaj
40

Doki · Olay müdahale desteği · 2025

#14

Kaydettim.

OOsman E***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
401
#15

Uygulamada nasıl yapıldığını yazayım. Bunun cevabı sektöre göre çok değişiyor, genel geçer bi kural yok.

Kendi durumunuz farklıysa tabii değişir.

VVolkan A***Veteran
Görev
Dijital pazarlama uzmanı
Sektör
Ambalaj
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
191
#16

Geçen yıl neredeyse aynısını yaşadık. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Başka türlü yapan varsa onu da merak ederim.

FFiliz U***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Danışmanlık
Yapı
iki şubeli işletme
Katılım
Eyl 2025
Mesaj
1
#17

Takipteyim.

ŞŞerife G***UzmanTopluluk üyesi
Katılım
Oca 2023
Mesaj
201
#18

bu başlık arşivlik.

VVildan B***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
21
#19

rgpd uyumu tarafında bu kadar net konuşmak zor bence. Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

Ben olsam bu yoldan giderdim.

MMurat K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2025
Mesaj
333

Doki · Marka kimliği · 2023

#20

tam zamanında bi konu.

Yanıt yaz