Faydalı paylaşım için çok teşekkürler. Bu noktada eklemek istediğim bir konu, özellikle yurt dışı ile çalışan firmalarda GDPR'a ne zaman uyum sağlamaları gerektikleri konusunda bir kafa karışıklığı mevcut. GDPR, KVKK'dan daha kapsamlı bir uygulama alanına sahip. KVKK yalnızca Türkiye sınırları içerisindeki kişisel veri işleme faaliyetlerine yönelik bölgesel kapsam alanına sahipken GDPR, Avrupa Birliği’ndeki veri işleme faaliyetleri ile birlikte hangi ülkede olursa olsun Avrupa Birliği’nde ikamet eden kişilerin verilerini işleyen tüm veri sorumlularını da kapsamaktadır. GDPR bölgesel kapsamı gereği Avrupa Birliği ülkeleri ile ticaret yapan her kuruluşa uyum yükümlülüğü getirmektedir.

Doğrudan yurt dışında kurulu bir firmanız olmasa bile;

(i) Bir ücret karşılığı olsa da olmasa da AB'de ikamet eden kişilerin kişisel verilerini işliyorsanız (örneğin; e-ticaret sitenizden Almanya'da ürün satışı yapıyor ve Almanya'daki müşterilerinizin bilgilerini kaydediyorsanız/.eu gibi alan adı uzantısı kullanıyorsanız)
(ii) Davranış izleme faaliyeti gerçekleştiriyorsanız (örneğin; davranışsal reklamlar/konum belirleme/internet sitelerindeki çerezler)

GDPR'a uymakla yükümlüsünüz. KVKK'nın aksine GDPR ciro bazlı bir idari para cezası düzenlemesi getirdiğinden, şirketlerin yükümlülüklerinin doğması durumunda GDPR'a tam uyum sağlamaları kritik olacaktır.