İngiltere'de faaliyet gösteren her şirket, kişisel veri işliyorsa UK GDPR (UK General Data Protection Regulation) kapsamındaki yükümlülüklere uymak zorundadır. UK GDPR, Brexit sonrasında AB'nin GDPR düzenlemesinin İngiltere'ye uyarlanmış hâlidir ve 2018 tarihli UK Data Protection Act ile birlikte yürürlüktedir. Türkiye'den İngiltere'de limited şirket kuran girişimciler de bu düzenlemeye tabidir ve şirketin müşteri, çalışan veya kullanıcı verisi işlemesi durumunda uyum zorunludur.
Hızlı Cevap
İngiltere'de şirket kuran herkes, kişisel veri işliyorsa UK GDPR'a uymak zorundadır. Temel yükümlülükler: ICO'ya kayıt (yıllık £40–£2.900 arası ücret), gizlilik politikası hazırlanması, veri işleme kaydının tutulması ve ihlal bildirim süreçlerinin kurulmasıdır.
UK GDPR Nedir?
UK GDPR, İngiltere'de kişisel verilerin işlenmesini düzenleyen temel hukuki çerçevedir. "Kişisel veri" kavramı; bir gerçek kişiyi doğrudan ya da dolaylı olarak tanımlamaya yarayan her türlü bilgiyi kapsar — ad, e-posta adresi, IP numarası, çerez verisi ve ödeme bilgileri bunlara dahildir.
UK GDPR, 25 Mayıs 2018'de yürürlüğe giren AB GDPR'ının Brexit sonrası İngiltere versiyonudur. Düzenleme, 31 Ocak 2020 itibarıyla İngiltere iç hukukuna aktarılmış ve 2018 tarihli Data Protection Act ile tamamlanmıştır. Denetim ve uygulama yetkisi, bağımsız bir kamu kuruluşu olan ICO'ya (Information Commissioner's Office) aittir.
UK GDPR yalnızca İngiltere'de yerleşik şirketlere değil, İngiltere'deki bireylerin verilerini işleyen tüm şirketlere uygulanır. Bu nedenle Türkiye merkezli bir e-ticaret işletmesi, İngiliz müşterilere ürün satıyorsa UK GDPR kapsamına girebilir.
UK GDPR Nasıl İşler?
UK GDPR, veri işleyen şirketleri belirli ilkelere ve pratik yükümlülüklere bağlar. Uyum süreci genel olarak şu adımlardan oluşur:
-
Veri envanteri çıkarma: Şirket hangi kişisel verileri topladığını, neden topladığını, nerede sakladığını ve kimlerle paylaştığını belgelemelidir. Bu belge "Records of Processing Activities" (ROPA) olarak adlandırılır.
-
Hukuki dayanak belirleme: Her veri işleme faaliyetinin UK GDPR kapsamında geçerli bir hukuki dayanağı olmalıdır. Altı hukuki dayanak şunlardır: açık rıza, sözleşme, yasal yükümlülük, hayati çıkar, kamu görevi ve meşru menfaat.
-
ICO'ya kayıt: Çoğu veri işleyen şirket, ICO'ya yıllık ücret ödeyerek kayıt yaptırmak zorundadır. Ücret, şirket büyüklüğüne ve cirosuna göre Tier 1 (£40), Tier 2 (£60) veya Tier 3 (£2.900) olarak belirlenir. Küçük ölçekli işletmelerin büyük çoğunluğu Tier 1 veya Tier 2 kapsamına girer.
-
Gizlilik politikası (Privacy Notice) hazırlama: Şirketin web sitesinde ve müşteri iletişimlerinde; hangi verilerin toplandığı, neden toplandığı, ne kadar süre saklandığı ve kullanıcı hakları açıkça belirtilmelidir.
-
Veri güvenliği önlemleri alma: Kişisel verilerin yetkisiz erişime, kayba veya ifşaya karşı korunması için teknik ve idari önlemler alınmalıdır. Bu önlemler arasında şifreleme, erişim kontrolü ve personel eğitimi yer alır.
-
İhlal bildirimi: Kişisel veri ihlali yaşanması durumunda ICO'ya 72 saat içinde bildirim yapılması zorunludur. İhlalin bireyleri ciddi biçimde etkilemesi hâlinde ilgili kişiler de bilgilendirilmelidir.
-
Veri Koruma Etki Değerlendirmesi (DPIA): Yüksek riskli veri işleme faaliyetleri (örneğin büyük ölçekli profilleme veya hassas veri işleme) için DPIA yapılması zorunludur.
Temel Noktalar
- UK GDPR, İngiltere'de kişisel veri işleyen tüm şirketler için geçerlidir; şirketin kurulduğu ülke fark etmez.
- ICO'ya kayıt yaptırmayan şirketler £400'a kadar idari para cezasıyla karşılaşabilir.
- Ağır ihlallerde ICO, yıllık küresel cironun %4'üne kadar veya £17,5 milyona kadar para cezası uygulayabilir.
- Veri sahiplerinin (bireyler) erişim, düzeltme, silme ve taşınabilirlik gibi hakları UK GDPR ile güvence altına alınmıştır.
- Şirket, bir bireyin "veri erişim talebi"ne (Subject Access Request / SAR) 1 ay içinde yanıt vermek zorundadır.
- Çerezler ve izleme teknolojileri, UK GDPR ile birlikte PECR (Privacy and Electronic Communications Regulations) kapsamında da değerlendirilmelidir.
- Hassas kişisel veriler (sağlık, ırk, siyasi görüş, biyometrik vb.) için ek koruma yükümlülükleri uygulanır.
- Şirketin AB ülkeleriyle de veri alışverişi varsa, UK'nin "yeterlilik kararı" alan ülkeler listesini kontrol etmek gerekir.
- Data Protection Officer (DPO) atanması, kamu kurumları ile büyük ölçekli veri işleyenler için zorunlu; küçük şirketler için zorunlu değildir ancak tavsiye edilir.
- UK GDPR uyumunu gösteren belgeler (ROPA, gizlilik politikası, işlem kayıtları) düzenli olarak güncellenmelidir.
Pratik Uygulama
Türkiye'den İngiltere'de limited şirket kuran girişimcilerin karşılaştığı tipik senaryolar şunlardır:
E-ticaret işletmesi: Shopify veya Amazon FBA üzerinden İngiliz müşterilere satış yapan bir şirket, müşteri adı, adres ve ödeme bilgilerini işlemektedir. Bu şirketin ICO'ya kayıt yaptırması, ödeme sayfasında gizlilik bildirimi sunması ve veriyi üçüncü taraf ödeme işlemcileriyle paylaşırken veri işleme sözleşmesi (DPA) imzalaması gerekir. E-ticaret ve Amazon FBA odaklı şirket yapıları için bu yükümlülükler kuruluş aşamasında planlanmalıdır.
SaaS veya yazılım şirketi: İngiliz kullanıcılara abonelik hizmeti sunan bir şirket, kullanıcı e-posta adresleri ve kullanım verilerini işler. Bu durumda uygulama içinde çerez onay mekanizması, açık rıza formu ve kullanım koşullarıyla bağlantılı gizlilik politikası zorunludur.
Freelancer veya danışmanlık şirketi: Müşteri bilgileri ve proje dökümanlarını dijital ortamda saklayan bir danışmanlık firması, bu verilerin depolandığı platformlar (Google Drive, Dropbox vb.) için veri işleme sözleşmesi imzalamalı ve müşterilerini veri işleme hakkında bilgilendirmelidir.
Çalışan verisi: İngiliz çalışan veya bağımsız yüklenici ile çalışan şirketler, bordro ve özlük verilerini UK GDPR çerçevesinde işlemek, saklamak ve silmek zorundadır.
Şirket kuruluş rehberi incelenirken UK GDPR uyumu, kuruluş sonrası süreçlerin ayrılmaz bir parçası olarak ele alınmalıdır.
Avantajlar ve Sınırlamalar
Avantajlar
- UK GDPR uyumu, müşteri güvenini artırır ve özellikle B2B ilişkilerde rekabet avantajı sağlar.
- ICO'ya kayıt süreci tamamen çevrimiçi yapılır ve genellikle birkaç saat içinde tamamlanır.
- Küçük ölçekli işletmeler için yıllık maliyet yalnızca £40'tır; bu, AB'deki bazı ülkelerin veri koruma ücretlerine kıyasla düşük bir rakamdır.
- UK GDPR uyumlu bir şirket yapısı, AB pazarına açılmada da kolaylık sağlar; zira UK ile AB arasında karşılıklı yeterlilik kararı mevcuttur.
- Veri ihlali durumunda proaktif bildirim yapmak, ICO nezdinde hafifletici unsur olarak değerlendirilebilir.
Dikkat Edilmesi Gerekenler
- Uyumsuzluk durumunda para cezaları son derece yüksek olabilir; küçük bir e-ticaret işletmesi bile denetim kapsamına girebilir.
- Gizlilik politikası şablonları, işletmenin gerçek veri akışlarını yansıtmıyorsa uyumsuzluk riski taşır.
- UK GDPR gereksinimleri zaman içinde güncellenebilir; mevzuatı düzenli takip etmek gerekir.
- Hem AB'de hem de UK'de faaliyet gösterenlerin, AB GDPR ve UK GDPR'ı ayrı ayrı değerlendirmesi gerekebilir; iki düzenleme benzer olsa da tamamen özdeş değildir.
- Çerez yönetimi teknik altyapı gerektirdiğinden, web sitesi tasarım aşamasında bu gereksinim göz önünde bulundurulmalıdır.
Sık Yapılan Hatalar veya Yanlış Bilinenler
"Şirketim küçük, UK GDPR beni kapsamaz." Bu yanlıştır. UK GDPR, çalışan sayısından veya cirodan bağımsız olarak kişisel veri işleyen tüm şirketlere uygulanır. Yalnızca tamamen kişisel amaçla veri işleyenler kapsam dışındadır.
"AB GDPR'a uyuysam UK GDPR'a da uymuş olurum." Bu tam olarak doğru değildir. UK GDPR ve AB GDPR büyük ölçüde örtüşse de temsilci atama yükümlülüğü, denetim otoritesi ve bazı teknik düzenlemeler bakımından farklılıklar mevcuttur.
"ICO kaydı yapmadan da faaliyet gösterebilirim." Veri işleme faaliyeti yürütürken ICO'ya kayıt zorunludur. İstisna kapsamına giren şirketler (yalnızca kendi çalışanlarının verilerini işleyenler gibi sınırlı kategoriler) mevcuttur; ancak bu istisnalar dar yorumlanmaktadır.
"Gizlilik politikası web sitesinde olmak zorunda değil." Yanlıştır. Kişisel veri toplayan her web sitesi, erişilebilir ve anlaşılır bir gizlilik bildirimi sunmak zorundadır.
"Veri ihlalini bildirmek için elimizden geleni yapana kadar bekleyebiliriz." UK GDPR, veri ihlalinin farkına varılmasından itibaren 72 saat içinde ICO'ya bildirim yapılmasını zorunlu kılmaktadır. Bu süre bilerek uzatılamaz.
BritGate, İngiltere'de limited şirket kuran Türkiye merkezli girişimcilere muhasebe ve şirket yönetimi konularında destek sunar. UK GDPR uyumu hukuki bir uzmanlık alanıdır; uyum süreciniz için bir veri koruma danışmanıyla çalışmanız tavsiye edilir. Şirket kuruluşu ve sonraki süreçler hakkında bilgi almak için başvuru formunu doldurabilirsiniz.
İngiltere'de şirketinizi kurmaya hazır mısınız?
ACSP kayıtlı operatörümüzle güvenle, Türkçe destekli şirket kurulumu.
Hemen Başvur