GDPR ve e-posta pazarlaması: pratik bir uyumluluk kılavuzu

GDPR ve ePrivacy Direktifi e-posta pazarlamasını gerçekte nasıl yönetiyor: hukuki dayanaklar, rıza, yumuşak katılım, kanıt, abone hakları ve pratik uygulama.

GDPR email marketing
GDPR ve e-posta pazarlaması?

GDPR e-posta pazarlamacılarından gerçekte ne istiyor

Açıkça söyleyelim: Genel Veri Koruma Tüzüğü (Tüzük (AB) 2016/679) “e-posta göndermek için rızaya ihtiyacınız var” diyen bir kural içermez. Düzenlediği şey, e-posta programınızın arkasındaki kişisel veridir. Bunu işlemek için hukuki bir dayanağa, şeffaflığa, doğruluğa, saklama sınırlamasına, güvenliğe ve tüm bunların kanıtına ihtiyacınız vardır. 5(2). madde bunu tek satırda ifade eder: veri sorumlusu işleme ilkelerine “uymaktan sorumludur ve uyumu gösterebilmelidir”.

Gönder tuşuna basıp basamayacağınıza karar veren kural farklı bir düzenlemede, ePrivacy Direktifi’nde yer alır. Bu konudaki yazıların çoğu ikisini birbirine karıştırır ve yanlış yanıta ulaşır. Onları ayrı tutmak bu kılavuzun asıl amacıdır.

Bu yazı pazarlamacılar için pratik bir rehberdir, hukuki tavsiye değildir. Kontrol edebilmeniz için birincil kaynakları gösterir, ancak veri koruma hukuku ulusal denetim otoriteleri ve mahkemeler tarafından uygulanır, ulusal uygulamalar farklılık gösterir ve sizin koşullarınız önemlidir. Bir rıza akışını, bir veri saklama kuralını ya da uluslararası bir aktarımı değiştirmeden önce kendi yargı bölgenizde nitelikli bir uzmandan görüş alın.

GDPR ve ePrivacy: iki düzenleme, tek gönderim

ePrivacy Direktifi ne diyor

2009/136/EC sayılı Direktif ile değiştirilen 2002/58/EC sayılı Direktif, yani ePrivacy Direktifi, gönderim kuralını belirler. 13(1). madde, doğrudan pazarlama amaçlı elektronik postaya yalnızca ön rıza vermiş aboneler bakımından izin verir. “Elektronik posta” geniş ve teknolojiden bağımsız biçimde tanımlanır: Madde 29 Çalışma Grubu’nun 5/2004 sayılı Görüşü, bunun e-posta bültenlerinin yanı sıra SMS ve benzeri saklanan mesajları da kapsadığını teyit etmiştir. 13(2). madde mevcut müşteri istisnasını ayırır ve 13(4). madde, göndericinin kimliğini gizleyen ya da “alıcının bu iletişimin durdurulması talebini gönderebileceği geçerli bir adres” içermeyen pazarlama e-postasını yasaklar.

Bunun pratikte önemi

Rıza, ePrivacy Direktifi’nde tanımlanmaz. Anlamını genel veri koruma hukukundan alır: GDPR’ın 94(2). maddesi, yürürlükten kaldırılan 95/46/EC sayılı Direktif’e yapılan atıfların GDPR’a yapılmış sayılacağını öngörür. Yani ePrivacy, gönderme eylemi için rızanın ne zaman gerektiğine karar verir; GDPR ise neyin rıza sayıldığına ve bunu nasıl kanıtlayacağınıza.

Dolayısıyla bir kişi kaydını tutmak ve analiz etmek için geçerli bir GDPR dayanağınız olabilir ama yine de o kişiye e-posta gönderme hakkınız olmayabilir. Ve ePrivacy bir tüzük değil direktif olduğu için ulusal hukuka aktarılır, bu yüzden ayrıntılar üye devletler arasında farklılık gösterir.

E-posta pazarlaması için hukuki dayanak seçmek

Rıza

6(1)(a) maddesindeki rıza, tüketici e-posta programlarının çoğunun dayandığı seçenektir ve haklı bir sebeple: ePrivacy zaten gönderim için ön rıza şart koşuyorsa, GDPR dayanağınız olarak rızayı kullanmak iki ayrı anlatı yerine tek bir anlatı sağlar. Bedeli, 7(3). madde uyarınca her zaman geri alınabilmesidir.

Meşru menfaat

6(1)(f) maddesi, ilgili kişinin menfaatleri veya temel hakları tarafından bertaraf edilmediği sürece, veri sorumlusunun meşru menfaatleri için gerekli olan işlemeye izin verir. 47. gerekçe açıkça “kişisel verilerin doğrudan pazarlama amacıyla işlenmesinin meşru menfaat için yürütülüyor sayılabileceğini” söyler.

Bu cümle, rızanın isteğe bağlı olduğunu savunmak için sürekli alıntılanır. Dikkatle okuyun. İşlemeye ilişkin GDPR dayanağıyla ilgilidir, “sayılabilir” der, dolayısıyla denge testini yine de yürütmeniz ve belgelemeniz gerekir ve gönderime ilişkin ePrivacy kuralı hakkında hiçbir şey söylemez. Meşru menfaat, en çok programınızın çevresindeki işleme için, örneğin segmentasyon, engelleme ve analitik için ve ulusal kuralların kurumsal aboneleri farklı ele aldığı işletmeler arası iletişim için savunulabilir. AB’de soğuk tüketici e-postası için zayıf bir temeldir.

Mevcut müşteriler için yumuşak katılım

Asıl istisna ePrivacy Direktifi’nin 13(2). maddesidir. Bir kişi, müşterilerin e-posta iletişim bilgilerini “bir ürün veya hizmetin satışı bağlamında” elde ettiğinde, aynı kişi bunları “kendi benzer ürün veya hizmetlerini” pazarlamak için kullanabilir; yeter ki müşterilere hem bilgiler toplanırken hem de sonraki her mesajda “ücretsiz ve kolay bir biçimde, açık ve ayırt edilebilir şekilde itiraz etme fırsatı” verilsin.

Madde 29 Çalışma Grubu bu istisnanın “çeşitli biçimlerde sınırlı olduğunu ve dar yorumlanması gerektiğini” söylemiştir. Ezberlenmeye değer üç sınır:

  • Yalnızca gerçek müşteriler için geçerlidir. Ödeme adımını terk eden biri kapsam dışıdır.
  • Yalnızca adresi toplayan aynı tüzel kişi gönderim yapabilir. Bağlı şirketler ve ana şirketler aynı şirket değildir.
  • Yalnızca benzer ürün veya hizmetler nitelenir; benzerlik göndericinin hedeflerine göre değil alıcının makul beklentilerine göre değerlendirilir.

Yumuşak katılım üye devletler arasında nasıl değişiyor

Direktif ulusal olarak aktarıldığı için, aynı tavsiyenin pazara göre gerçekten ayrıştığı yer burasıdır.

İrlanda’da, S.I. No. 336/2011 sayılı düzenlemenin 13(11). maddesi istisnayı yeniden ifade eder ve katı bir süre sınırı ekler: satış, “doğrudan pazarlama iletişiminin gönderilmesinden en fazla 12 ay önce” gerçekleşmiş olmalı ya da bilgiler bu süre içinde pazarlama e-postası için kullanılmış olmalıdır.

Birleşik Krallık’ta eşdeğer kural PECR’nin 22. maddesidir ve ICO böyle bir süre sınırı belirtmez. Yumuşak katılımı, “geçmişte sizden benzer bir ürün veya hizmet satın almış (ya da satın almak için görüşmüş)” mevcut bir müşteriyi kapsayacak biçimde tanımlar ve potansiyel müşteriler, satın alınmış listeler ile hayır kurumu bağış toplama ve siyasi kampanya gibi ticari olmayan tanıtımlar için geçerli olmadığını belirtir.

Komşu iki pazar, esaslı biçimde farklı iki kural. Kendi ülkenizdeki sürümün her yere gittiğini asla varsaymayın.

Geçerli rıza gerçekte ne demek

4(11). madde rızayı şöyle tanımlar: “ilgili kişinin kendisiyle ilgili kişisel verilerin işlenmesine onay verdiğini gösteren, bir beyanla ya da açık bir olumlu eylemle ortaya koyduğu, özgür iradeyle verilmiş, belirli, bilgilendirilmiş ve açık irade beyanı.” EDPB, 4 Mayıs 2020’de kabul edilen rızaya ilişkin 05/2020 sayılı Kılavuz’da her unsuru ayrıntılandırmıştır.

Dört unsur

  • Özgür iradeyle verilmiş. 7(4). madde, bir sözleşmenin, onun için gerekli olmayan bir işlemeye rıza koşuluna bağlanıp bağlanmadığına “azami dikkat” gösterileceğini söyler. Pazarlama rızasını ödeme adımının koşulu yapmayın.
  • Belirli. İşlemenin birden fazla amacı olduğunda rıza bunların hepsi için verilmelidir (32. gerekçe). Ayrı amaçlar ayrı seçenekler gerektirir: bülten katılımı ne SMS’e ne de verinin iş ortaklarıyla paylaşılmasına rızadır.
  • Bilgilendirilmiş. 7(2). madde, daha geniş bir beyanın içine yerleştirilen bir rıza talebinin “diğer konulardan açıkça ayırt edilebilir, anlaşılır ve kolay erişilebilir bir biçimde, açık ve sade bir dille” sunulmasını şart koşar.
  • Açık. Bir beyan ya da açık bir olumlu eylem bulunmalıdır.

Neler sayılmaz

  1. gerekçe nettir: “Sessizlik, önceden işaretlenmiş kutular veya hareketsizlik bu nedenle rıza oluşturmamalıdır.” Koşulların içine gömülmüş bir onay kutusu da; e-postayı, SMS’i, profillemeyi ve iş ortağı paylaşımını tek işaretle kapsayan bir kutu da.

Geri alma

7(3). madde rızayı her zaman geri alma hakkı verir, kişiye bu haktan önceden bilgi verilmesini şart koşar ve “rızayı geri almanın vermek kadar kolay olacağını” belirtir. Biri tek tıklamayla abone olabiliyorsa, oturum açmayı ve derine gömülmüş bir ayarlar sayfasını gerektiren bir geri alma akışı bu standardı karşılamaz. Geri alma geçmişe etkili değildir: öncesinde yapılan işleme hukuka uygun kalır.

Kanıt: neyi gösterebilmeniz gerekiyor

7(1). madde kısa ve taşıyıcıdır: “İşleme rızaya dayandığında veri sorumlusu, ilgili kişinin rıza verdiğini gösterebilmelidir.” “Katıldı: evet” yazan bir sütun hiçbir şey göstermez. Rıza anını yeniden kuran bir kayıt gösterir.

Kayıt sırasında neler kaydedilmeli

Kişi başına ve amaç başına şunları toplayın ve saklayın:

  • Rıza eyleminin zaman damgası, istikrarlı bir saat diliminde.
  • Kaynak ve yöntem: hangi form, sayfa URL’si, kanal veya çevrimdışı etkinlik.
  • O anda gösterilen tam rıza metni ve gizlilik bildirimi sürümü. Arşivlenmiş metne çözümlenen bir sürüm tanımlayıcısı, her satırda tam metni saklamaktan daha pratiktir.
  • Kabul edilen belirli amaçlar, tek bir mantıksal değer yerine ayrı bayraklar olarak.
  • Çift onaylı katılım kullanıyorsanız onay kanıtı ve zaman damgası.
  • Riskle orantılı olduğu ölçüde IP adresi. Bu yaygın bir uygulamadır ve yararlı bir kanıttır ama yasal bir zorunluluk değildir ve kendisi de kişisel veridir.
  1. madde ayrıca çoğu kuruluşun işleme faaliyetlerine ilişkin kayıt tutmasını şart koşar: amaçlar, ilgili kişi ve veri kategorileri, alıcılar, aktarımlar, saklama süreleri ve güvenlik tedbirleri. 250’den az çalışanı olan kuruluşlar için öngörülen muafiyet dardır ve işleme haklar ile özgürlükler için risk oluşturması muhtemel olduğunda, düzenli olduğunda ya da özel nitelikli veri içerdiğinde ortadan kalkar. Bir müşteri veritabanına düzenli pazarlama yapmak arızi değildir.

Rıza kanıtı ne kadar saklanmalı

GDPR sabit bir süre belirlemez. İşe yarar ilke şudur: rıza kanıtı, gerekçelendirdiği pazarlamadan ve bir şikâyetin gerçekçi biçimde yapılabileceği süreden daha uzun yaşamalıdır. Bir abonenin kaydını silerken izni kanıtlayan asgari bir kayıt satırını tutmak olağandır.

E-posta programlarını etkileyen ilgili kişi hakları

E-posta operasyonlarında sürekli karşınıza çıkan beş hak var.

  • Erişim (15. madde). Verilerini işleyip işlemediğinizin teyidi, verinin bir kopyası ve amaçlar, veri kategorileri, alıcılar, saklama süreleri, kaynak ve varsa otomatik karar verme ile profilleme dahil bilgiler. E-posta programlarında bu genellikle yalnızca adresi değil etkileşim geçmişini ve segment üyeliğini de kapsar.
  • Düzeltme (16. madde). Yanlış verinin gecikmeksizin düzeltilmesi ve eksik verinin tamamlanması.
  • Silme (17. madde). Rızanın geri alındığı ve başka bir dayanağın uygulanmadığı 17(1)(b) ve kişinin 21(2) uyarınca itiraz ettiği 17(1)(c) dahil.
  • Doğrudan pazarlamaya itiraz (21. madde). Mutlak olan hak. 21(2) uyarınca ilgili kişi, ilgili profilleme dahil doğrudan pazarlama amaçlı işlemeye “her zaman itiraz etme hakkına sahiptir”. 21(3) uyarınca “kişisel veriler artık bu amaçlarla işlenmez”. Uygulanacak bir denge testi yoktur.
  • Taşınabilirlik (20. madde). İşleme rızaya ya da sözleşmeye dayandığında ve otomatik olduğunda geçerlidir ve kişinin sağladığı veriyi kapsar. Türetilmiş puanlar ve segmentler genellikle kapsam dışıdır.

Yanıt süreleri

12(3). madde, gecikmeksizin ve her hâlükârda talebin alınmasından itibaren bir ay içinde hareket etmenizi şart koşar. Bu süre, karmaşıklık ya da talep sayısı nedeniyle iki ay daha uzatılabilir ve kişiye ilk ay içinde gerekçesiyle bilgi vermeniz gerekir. Pazarlamaya itiraz azami süreden daha iyisini hak eder: onu derhal engelleme olarak ele alın, evrak işini de yasal süre içinde halledin.

Pratik uygulama

Kayıt formları

Amaç başına, işaretlenmemiş ve açıkça etiketlenmiş tek bir onay kutusu. Göndericiyi adlandırın, ne göndereceğinizi ve kabaca hangi sıklıkta göndereceğinizi söyleyin ve gizlilik bildirimini yeniden yazmak yerine bağlantısını verin. Pazarlama rızasını koşulların kabulüyle birlikte paketlemeyin ve satın almayı buna bağlamayın. Ekranda ne olduğunu sonradan kanıtlayabilmek için form sürümünü saklayın.

Çift onaylı katılım ve dürüst hukuki konumu

Çift onaylı katılım GDPR ya da ePrivacy Direktifi tarafından zorunlu tutulmaz. Hiçbir madde bunu şart koşmaz. Ürettiği şey kanıttır: söz konusu posta kutusundan, kayıtlı bir zamanda gelen bir onay tıklaması, o adresi kontrol eden gerçek bir kişinin kabul ettiğine dair mevcut en iyi kanıta yakındır. Madde 29 Çalışma Grubu, abonenin kaydolduğu ve daha sonra bunu teyit etmesinin istendiği yöntemlerin “Direktif ile uyumlu göründüğünü” belirtmiştir.

Yani tavsiye edilir, bazen güçlü biçimde ve bazı pazarlarda normdur. Kanun değildir. Mekaniği çift onaylı katılım kılavuzumuzda anlatılıyor.

Tercih merkezleri ve abonelikten çıkma yönetimi

Her pazarlama mesajının, çıkış talepleri için geçerli bir adres içermesi gerekir ve mevcut müşteri istisnası kapsamında her mesajda kolay ve ücretsiz bir itiraz yolu nezaket değil koşuldur. Sıklık ve konu seçenekleri sunan bir tercih merkezi iyi bir uygulamadır, ancak sade, tek adımlı ve genel bir abonelikten çıkma seçeneği her zaman mevcut kalmalıdır. Çıkışları otomatik işleyin; elle yürütülen kuyruklar, kuruluşların bir itirazdan sonra gönderim yapmaya devam etmesinin yoludur.

Taşımalardan sağ çıkması gereken engelleme listeleri

Abonelikten çıkma kalıcı bir talimattır, liste bazlı bir ayar değil. Engelleme durumu markalar arasında, itirazın kapsadığı kanallar arasında ve platformlar arasında genel olmalıdır. Tehlikeli an bir taşıma ya da yeniden içe aktarmadır: aboneler yeni sisteme geçer ve itiraz bayrakları onlarla gelmez. Uyumlu bir programın sessizce uyumsuz hâle gelmesinin en yaygın yolu budur.

Aynı risk bir mağaza, bir CRM ve bir e-posta platformu arasındaki her entegrasyonda yaşar; rıza ve engelleme durumu tam da orada yolda kaybolur. Shopify verisini Brevo’ya taşıyorsanız, Tajo bu alanları sistemler arasında taşıyan senkronizasyon katmanıdır. Hangi aracı kullanırsanız kullanın, test aynıdır: her taşımadan sonra, engellendiğini bildiğiniz bir adresin hâlâ engelli olduğunu doğrulayın.

Saklama ve eskimiş listelerde izin yenileme

Saklama sınırlaması pazarlama listeleri için de geçerlidir, bu yüzden pasif kişiler için belgelenmiş bir saklama kuralı belirleyin ve uygulayın. Bir liste yıllarca kullanılmadıysa sıklıkla bir izin yenileme kampanyası önerilir. Dikkatli olun: “bizden haber almaya devam etmek istediğinizi onaylayın” e-postası çoğu yoruma göre kendisi de bir pazarlama iletişimidir, dolayısıyla yalnızca bugün hukuka uygun biçimde e-posta gönderebileceğiniz kişilere gidebilir. Bugün bir dayanak gösteremiyorsanız, dürüst yanıt silmektir. E-posta listesi temizleme kılavuzumuz hijyen tarafını anlatıyor.

E-posta sağlayıcınız bir veri işleyendir

E-posta hizmet sağlayıcınız kişisel veriyi sizin talimatlarınızla işler, dolayısıyla 28. madde geçerlidir. İşlemenin konusunu, süresini, niteliğini ve amacını, veri türlerini ve ilgili kişi kategorilerini belirleyen bir sözleşme ya da başka bir bağlayıcı hukuki işlem bulunmalıdır. 28(3). madde ardından belgelenmiş talimatlar, gizlilik, 32. madde güvenliği, alt veri işleyenler, ilgili kişi taleplerine destek ve ihlal yükümlülükleri, hizmet sonunda verinin silinmesi veya iadesi ve denetim hakları konusunda hükümler şart koşar. Sağlayıcıların çoğu standart bir veri işleme sözleşmesi yayımlar. Alt veri işleyen listesini okuyun.

Uluslararası aktarımlar

Kişisel veri Avrupa Ekonomik Alanı’nın dışına çıkıyorsa bir aktarım mekanizmasına ihtiyacınız vardır. 45. madde, Avrupa Komisyonu’nun yeterli bulduğu ülkelere ya da çerçevelere aktarıma izin verir. Aksi hâlde 46. madde uygun güvenceler ister; bunlar en yaygın olarak Komisyon’un standart sözleşme hükümleri ya da bir grup içindeki bağlayıcı şirket kurallarıdır. Yeterlilik kararları, 10 Temmuz 2023’te kabul edilen AB ile ABD arasındaki Veri Gizliliği Çerçevesi dahil bir dizi yargı bölgesini kapsar. E-posta sağlayıcınızın yalnızca merkezinin nerede olduğuna değil, veriyi nerede sakladığına bakın.

Bu düzenlemenin sizin pazarınızdaki adı

Düzenleme AB genelinde aynıdır. Adı değildir.

PazarYerel adNotlar
Almanya, AvusturyaDSGVOAlman federal otoritesine göre Datenschutz-Grundverordnung
FransaRGPDCNIL’e göre Reglement general sur la protection des donnees
İspanyaRGPDAEPD’ye göre Reglamento General de Proteccion de Datos
HollandaAVGAutoriteit Persoonsgegevens’e göre Algemene verordening gegevensbescherming
PolonyaRODOPolonya otoritesi UODO’nun kullandığı kısaltma
İtalyaRGPD veya GDPRGarante ikisini de kullanıyor, Regolamento (UE) 2016/679 ile birlikte
İrlanda, İngilizce kullanımGDPRİtalyanca ve Hollandaca iş dilinde de yaygın

AB dışında sözcük dağarcığı yeniden değişir. Birleşik Krallık’ta PECR ile birlikte Birleşik Krallık GDPR’ı vardır. Türkiye’de 6698 sayılı Kişisel Verilerin Korunması Kanunu, kısaca KVKK vardır. Brezilya’da 14 Ağustos 2018 tarihli 13.709 sayılı Lei Geral de Protecao de Dados Pessoais, yani LGPD vardır. Endonezya’da Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi vardır. Bunlar çeviri değil, kendi kuralları olan ayrı rejimlerdir ve GDPR’ı karşılamak otomatik olarak onları karşılamaz.

Cezalar ve denetim otoriteleri gerçekte ne yapıyor

  1. madde iki kademe belirler: 83(4) uyarınca 10 milyon avroya ya da toplam yıllık dünya cirosunun yüzde 2’sine kadar ve 83(5) uyarınca 20 milyon avroya ya da yüzde 4’e kadar; her durumda hangisi yüksekse o uygulanır. Üst kademe, 5, 6, 7 ve 9. maddelerdeki temel ilkeler ile rıza koşullarını, 12 ile 22. maddeler arasındaki ilgili kişi haklarını ve 44 ile 49. maddeler arasındaki aktarım kurallarını kapsar, dolayısıyla rıza hataları ve yok sayılan itirazlar oradadır. Ulusal ePrivacy kuralları kendi cezalarını ekler: İrlanda’da 13. maddenin ihlali bir suçtur ve her mesaj ayrı sayılır.

Orta ölçekli bir gönderici için günlük risk manşetlik bir ceza değildir. Bir denetim otoritesinin sorusunu tetikleyen tek bir şikâyettir: bu adres için rızayı gösterin.

Uyumluluk ve performansın buluştuğu yer

Düzgün yapıldığında bu, performansı da iyileştirir. Gerçek ve belirli izinle kurulan listeler daha iyi etkileşir ve daha az şikâyet üretir; teslim edilebilirlik sistemlerinin ödüllendirdiği şey de budur. E-posta teslim edilebilirliği kılavuzumuz bu mekanizmayı açıklıyor, e-posta listesi kurma kılavuzumuz ise incelemeye dayanıklı bir kitle edinimini anlatıyor.

İlgili yazılar

Sık Sorulan Sorular

GDPR her pazarlama e-postası için rıza şart koşuyor mu?
Tek başına GDPR kapsamında hayır, ancak pratikte rıza genellikle gereklidir. ePrivacy Direktifi'nin 13(1). maddesi, bireylere elektronik posta yoluyla pazarlama göndermeden önce ön rıza şart koşar; aynı şirketin benzer ürün veya hizmetlerini mevcut müşterilerine pazarlaması için dar bir istisna vardır.
E-posta pazarlaması için meşru menfaate dayanabilir miyim?
GDPR'ın 47. gerekçesi doğrudan pazarlamanın meşru menfaat olarak değerlendirilebileceğini söyler, dolayısıyla meşru menfaat altta yatan işlemeyi kapsayabilir. Bu, gönderme eylemine ilişkin ayrı ePrivacy rıza kuralını ortadan kaldırmaz, bu yüzden tüketici e-postası için nadiren eksiksiz bir yanıttır.
Yumuşak katılım nedir?
ePrivacy Direktifi'nin 13(2). maddesindeki mevcut müşteri istisnasıdır. Aynı şirket, adresini bir satış sırasında edindiği kişilere kendi benzer ürün veya hizmetlerini e-postayla pazarlayabilir; yeter ki toplama anında ve her mesajda kolay ve ücretsiz bir itiraz seçeneği sunulmuş olsun.
Çift onaylı katılım GDPR tarafından zorunlu tutuluyor mu?
Hayır. Çift onaylı katılım ne GDPR'da ne de ePrivacy Direktifi'nde yasal bir zorunluluktur. Gerçek bir kişinin rıza verdiğine dair güçlü bir kanıttır ve rızayı gösterme yükümlülüğünü düzenleyen 7(1). maddeyi karşılamanıza yardımcı olur; zorunlu değil tavsiye edilendir.
Önceden işaretlenmiş kutular kabul ediliyor mu?
Hayır. GDPR'ın 32. gerekçesi sessizliğin, önceden işaretlenmiş kutuların veya hareketsizliğin rıza oluşturmadığını belirtir. Rıza, 4(11). maddede tanımlandığı gibi bir beyanla ya da açık bir olumlu eylemle verilmelidir.
Hangi rıza kayıtlarını tutmalıyım?
Kimin rıza verdiğini, ne zaman verdiğini, hangi form veya kanal üzerinden verdiğini, o anda gösterilen tam metni ve sonucu kaydedin. 7(1). madde, veri sorumlusunun rızanın verildiğini gösterebilmesini şart koşar, dolayısıyla kayıt platform taşımalarından sağ çıkmalıdır.
Bir abone talebine ne kadar sürede yanıt vermeliyim?
GDPR'ın 12(3). maddesi gecikmeksizin ve her hâlükârda talebin alınmasından itibaren bir ay içinde yanıt verilmesini şart koşar. Talep karmaşık ya da çok sayıda olduğunda bu süre iki ay daha uzatılabilir ve kişiye ilk ay içinde bilgi vermeniz gerekir.
Biri pazarlama e-postasını tümden reddedebilir mi?
Evet. 21(2). madde, ilgili profillemeyi de kapsayacak biçimde doğrudan pazarlama amaçlı işlemeye her zaman itiraz etme hakkı verir. 21(3). madde ise verilerin artık bu amaçlarla işlenmeyeceğini söyler. Veri sorumlusunun uygulayacağı bir denge testi yoktur.
GDPR, AB dışındaki işletmem için de geçerli mi?
Olabilir. GDPR, AB'deki kişilere mal veya hizmet sunan ya da onların davranışlarını izleyen, AB dışındaki veri sorumluları için de geçerlidir. Birçok başka pazarın da kendi rejimleri vardır: Birleşik Krallık GDPR'ı, Türkiye'nin KVKK'sı, Brezilya'nın LGPD'si ve Endonezya'nın kişisel verilerin korunması kanunu gibi.

Erken erişim talep edin

Adınızı ve e-posta adresinizi veya telefon numaranızı paylaşın. Tajo erişim ayrıntıları için sizinle iletişime geçeceğiz.

otomatik algılama
Brevo'yu Edinin