Faturalandırma verileri kişisel verilerdir
Bir fatura tamamen ticari görünür ancak düzenli olarak kişisel veriler içerir: irtibat kişileri, e-posta adresleri, IBAN'lar, bazen kişisel referanslarla birlikte hizmet açıklamaları.
Bu, GDPR'in "yalnızca" tedarikçi faturaları olsa bile işleme için geçerli olduğu anlamına gelir. Bu özel bir durum değil, normal bir durum.
Sipariş işleme: AVV zorunludur
Fatura almak için bulut çözümünü kullanan herkesin, verileri kendisi adına işleyen bir hizmet sağlayıcısı vardır. Bu amaçla GDPR, Madde 28 uyarınca bir sipariş işleme sözleşmesi (AVV) gerektirir.
AVV yok, temiz bulut dağıtımı yok. Bu, sırf kağıt olsun diye yapılan bir evrak işi değil; tüm işlemlerin yasal dayanağıdır.
Barındırma konumu ve erişim
Veriler nerede bulunuyor, bunlara kimler erişebilir, hangi yasa kapsamında? AB içinde veya Almanya'da ev sahipliği yapmak pek çok şeyi basitleştirir çünkü üçüncü ülke transferleri ve bunların ek gereksinimleri artık gerekli değildir.
Aynı derecede önemli: iletimde ve depolamada erişim koruması ve şifreleme. Fatura verilerine kimin erişebileceği bir tahmin değil, açıkça yanıtlanabilir bir soru olmalıdır.
Silmek de bir zorunluluktur
GDPR yalnızca depolamayı değil aynı zamanda depolama sınırlarını da düşünür. Bu, vergi saklama zorunluluğuyla çelişiyor: Faturalar yıllarca saklanmalı, diğer veriler sonsuza kadar saklanamaz.
İyi düşünülmüş bir süreç bunu birbirinden ayırır: Saklanması gereken orijinal, bu süre boyunca korunur, geri kalan her şey veri koruma sınırlarına uyar. İkisini birbirine düşürmek hatadır.
Özellikle dikkat etmeniz gerekenler
Pragmatik bir kontrol listesi:
- Sanat'a göre bir AVV var mı? 28 GDPR?
- Veriler nerede barındırılıyor (AB/Almanya)?
- İletim ve depolama şifreli mi?
- Erişim açık bir şekilde düzenleniyor ve günlüğe kaydediliyor mu?
- Vergi saklama ve veri korumanın silinmesi net bir şekilde ayrılmış mı?