GDPR (Genel Veri Koruma Yönetmeliği)

Genel Veri Koruma Yönetmeliği (GDPR), Mayıs 2018'den beri yürürlükte olan ve herhangi bir kuruluşun — kendisi nerede kurulu olursa olsun — AB/AEA'da bulunan bireylerin kişisel verilerini nasıl topladığını, işlediğini, sakladığını ve koruduğunu düzenleyen Avrupa Birliği'nin kapsamlı veri gizliliği ve veri koruma yasasıdır. GDPR tasarım gereği bölge dışı etkilidir: ABD'de veya başka bir yerde merkezi bulunan bir SaaS şirketi, AB kullanıcıları veya müşterileri olduğu anda GDPR'a tabi olur ve uyumsuzluğun gerçek yaptırımları vardır — en ciddi ihlaller için 20 milyon avroya veya küresel yıllık gelirin %4'üne kadar, hangisi daha yüksekse. SaaS geliştiricileri için GDPR uyumluluğu yalnızca hukuki evrak işlerini değil, ürün ve mühendislik kararlarını doğrudan etkiler: işlenen her kişisel veri kategorisi için belgelenmiş bir yasal dayanak (rıza, sözleşmesel zorunluluk, meşru menfaat vb.), zorunlu olmayan izleme/çerezler için açık ve ayrıntılı rıza (her yerde görülen çerez onay bannerlarını doğuran), bir "silinme hakkı" (kullanıcılar kişisel verilerinin silinmesini talep edebilir; bu, mühendisliğin talep üzerine kullanıcı kayıtlarını yalnızca yumuşak silme değil, gerçekten kalıcı silme veya anonimleştirme desteği sunmasını gerektirir), bir "veri taşınabilirliği hakkı" (kullanıcılar verilerinin makine tarafından okunabilir bir formatta dışa aktarılmasını talep edebilir), ihlal bildirim yükümlülükleri (bildirilmesi gereken bir ihlal tipik olarak düzenleyicilere 72 saat içinde açıklanmalıdır) ve sizin adınıza AB kişisel verilerine dokunan her alt işlemciyle (barındırma sağlayıcınız, e-posta gönderme hizmetiniz, analiz aracınız gibi) resmi bir Veri İşleme Sözleşmesi (DPA) gerektirir. Birçok SaaS şirketi, gizlilik konusunda hassas müşteriler için uyumluluğu basitleştirmek amacıyla bir AB veri ikametgahı seçeneğini (AB müşteri verilerini özel olarak AB bölgesi altyapısında barındırma) ücretli bir kurumsal özellik olarak sunar. Somut örnek: bir SaaS şirketi, 8 ay önce aboneliğini iptal eden bir AB kullanıcısından bir GDPR silme talebi alır. Mühendislik ekibi, o kullanıcının kişisel verilerini tutan her sistemi — birincil veritabanı, CRM, analiz platformu (Mixpanel/Amplitude), yedekler ve e-posta pazarlama aracı — bulmalı ve her kaydı gerekli yanıt penceresi (GDPR kapsamında tipik olarak bir ay) içinde ya kalıcı olarak silmeli ya da tamamen anonimleştirmeli, aynı zamanda vergi/muhasebe amaçlı yasal olarak gerekli verileri ayrı, belgelenmiş bir yasal dayanak altında saklamalıdır. Tam da bu yüzden GDPR'a duyarlı SaaS mimarileri, ilk gerçek talep tarafından tetiklenen manuel bir koşuşturma yerine "bu kullanıcının verilerini her yerden sil" yeteneğini daha ilk günden birinci sınıf, test edilebilir bir mühendislik yeteneği olarak inşa eder. GDPR, o zamandan beri birçok diğer yargı alanının izlediği bir şablon da oldu — Kaliforniya'nın CCPA/CPRA'sı, Brezilya'nın LGPD'si ve düzinelerce diğer ülkedeki benzer yasalar, bölgesel farklılıklarla aynı temel hakları (erişim, silme, taşınabilirlik) paylaşır; bu da, gerçekten GDPR uyumlu bir veri altyapısı bir kez inşa eden bir SaaS şirketinin genellikle uluslararası genişledikçe karşılaşacağı diğer büyük gizlilik rejimlerinin çoğuna uyumun %80'ine zaten ulaşmış olduğu anlamına gelir.

İlgili terimler

Daha fazla SaaS ve Büyüme terimi