Offshore hosting ve GDPRTüzük sizi takip eder, sunucuyu değil.

Bu pazardaki her şirket, yurt dışındaki bir sunucunun sizi Avrupa veri koruma hukukunun dışına çıkardığını ima eder. Çıkarmaz; Tüzük bunu üçüncü maddesinde açıkça söyler. Bir sınırın gerçekte değiştirdiği şey, V. Bölüm'ün hangi fıkrasını karşılamanız gerektiğidir — buradaki sekiz bölgenin dördü içinse hiçbirini.

12 dakikalık okuma · Son kontrol 8 Eylül 2026 · Burada hiçbir şey satış sayfası değildir

Bu pazarın yanlış anladığı cümle

Bu iddia neredeyse hiçbir zaman açıkça yazılmaz, hayatta kalmasının sebebi de budur. Bir çıkarım olarak gelir: sunucular offshore, şirket offshore, dolayısıyla Avrupa kuralları artık geride bir yerdedir. Tüzüğü okuyun, çıkarım tek bir cümlede çöker.

Madde 3, GDPR'nin kime uygulandığını belirler ve donanımın nerede olduğundan bir kez bile söz etmez. 1. fıkra, Tüzüğün, Birlik içinde yerleşik bir veri sorumlusu veya veri işleyen tarafından yapılan işlemeye işlemenin Birlik içinde gerçekleşip gerçekleşmediğine bakılmaksızın uygulandığını söyler. 2. fıkra ise diğer yönden yaklaşır: Birlik içinde hiçbir yerleşimi olmayan bir şirket bile, Birlik'teki kişilere mal veya hizmet sunuyorsa ya da onların davranışlarını orada izliyorsa yine kapsam dahilindedir.

Bu bir hayal kırıklığı değildir ve her şeyden önce nedenini söylemekte fayda var. Bir sunucuyu taşımanın nedeni, bir ülkedeki mahkemenin başka bir ülkedeki diski emredemiyor olmasıdır. Bu neden hiç dokunulmamış durumda. Makineyle birlikte seyahat eden şey bir hukuki risk değil, bir uyum yükümlülüğüdür; ikisi sürekli karıştırılır çünkü her ikisi de “yargı alanı” kelimesiyle tanımlanır.

Tüzüğün kime seslendiği

Madde 4'te tanımlanan iki rol, tek bir soruyla ayrılır: verinin ne amaçla kullanılacağına kim karar verdi.

RolBir sunucu kiraladığınızda bu kim olurNeyden sorumlu olduğu
Veri sorumlusu, Madde 4(7)Siz. Veriyi toplamayı siz seçtiniz ve ne için olduğuna siz karar verdinizTüzükteki her yükümlülük, devrettikleriniz de dahil
Veri işleyen, Madde 4(8)Hosting şirketi. Veriyi tutar, çünkü onu oraya siz koydunuzYalnızca sizin talimatlarınızla hareket etmek, elindekini güvence altına almak ve Madde 28

Hosting ve GDPR hakkındaki neredeyse her tartışma, aslında o tablo hakkındaki bir tartışmadır. Bir sağlayıcı sizin adınıza uyumlu olamaz, çünkü yükümlülüklerin çoğu veri sorumlusuna aittir ve sözleşmeyle devredilemez. Bir sağlayıcının olabileceği şey, seçtiğinizi savunabileceğiniz bir veri işleyendir; bu da Madde 28'dir — bir his değil, bir belge.

Madde 28(3), bu sözleşmenin içermesi gerekenleri listeler ve liste, kendi sözleşmenizle karşılaştırabilecek kadar kısadır. Yalnızca belgelenmiş talimatlar doğrultusunda işleme yapmak. Erişimi olan herkesi gizlilikle bağlamak. Madde 32 güvenlik önlemlerini almak. İzinsiz alt işleyen eklememek. İlgili kişilere yanıt vermenize yardımcı olmak. İhlaller ve değerlendirmelerde size yardımcı olmak. Sonunda her şeyi silmek veya iade etmek. Tüm bunları doğrulamak için ihtiyacınız olanı size vermek.

Neyin aktarım sayıldığı

V. Bölüm — Madde 44 ila 49 — kişisel verilerin bir üçüncü ülkeye gönderilmesini düzenler. Üçüncü ülke, Avrupa Ekonomik Alanı dışındaki her yer anlamına gelir; bu alan yirmi yedi üye devlet artı İzlanda, Lihtenştayn ve Norveç'ten oluşur. GDPR, 2018'de AEA Anlaşması'na dahil edilmiştir; bu üç ülkenin sınırın yalnızca yakınında değil, içinde olmasının nedeni de budur.

Madde 44 ilkeyi ortaya koyar: bir aktarım, ancak bölümün geri kalanı karşılanırsa gerçekleşebilir. Ardından, yaşanabilirlik açısından azalan sırayla üç yol bulunur.

YolNe gerektirdiğiNerede uygulandığı
Bir yeterlilik kararı, Madde 45Başka hiçbir şey. Komisyon, ülkenin korumasını esasen eşdeğer bulmuştur ve aktarım yurt içi bir aktarım gibi ilerlerYaklaşık on beş ülke ve bölgeden oluşan yayımlanmış bir liste
Uygun güvenceler, Madde 46Tanınan bir araç — uygulamada standart sözleşme hükümleri — artı hedef ülkenin bunu zayıflatıp zayıflatmadığına dair bir değerlendirmeYeterlilik kararı olmayan her yer
Bir istisna, Madde 49Açık rıza veya bir sözleşme için zorunluluk, yalnızca ara sıraİstisna. Bir mimari değil

Son satır, doğaçlama uyumun genellikle vardığı yerdir ve bu tutmaz. Madde 49, ara sıra olan ve özel olan durumlar için yazılmıştır. Bir müşteri veritabanını üç yıl boyunca bir sunucuda barındırmak, bunların hiçbiri değildir.

Sekiz bölge, V. Bölüm'ün onlara verdiği isme göre sıralanmış

Bu, bir hosting şirketinin yanıtlayabileceği ama bir hukuk blogunun yanıtlayamayacağı kısımdır, çünkü bu genel bir ilke değil, belirli bir altyapı hakkında bir gerçektir. Bu ağdaki sekiz bölge üç gruba ayrılır ve ilk grupla son grup arasındaki mesafe iki belgedir.

BölgeV. Bölüm'ün buna verdiği isimİhtiyacınız olan
Reykjavík, İzlandaAEA içindeV. Bölüm kapsamında hiçbir şey. Frankfurt'taki bir sunucu için olduğu gibi, bir Madde 28 veri işleyen sözleşmesi
Amsterdam, HollandaAB üye devletiV. Bölüm kapsamında hiçbir şey
Bükreş, RomanyaAB üye devletiV. Bölüm kapsamında hiçbir şey
Sofya, BulgaristanAB üye devletiV. Bölüm kapsamında hiçbir şey
Zürih, İsviçreYeterlilik kararı olan üçüncü ülkeMadde 45. Aktarımı kayda geçirin ve herhangi bir araç eklemeyin. İsviçre 2000'den beri bir karara sahiptir ve bu karar Ocak 2024'te yenilenmiştir
Kişinev, MoldovaÜçüncü ülke, yeterlilik kararı yokMadde 46. Standart sözleşme hükümleri, artı hedef ülkeye dair bir değerlendirme
Panama Şehri, PanamaÜçüncü ülke, yeterlilik kararı yokMadde 46, aynı şekilde. Panama'nın kendi kanunu vardır, 2019 tarihli 81 sayılı Kanun, ama ulusal bir kanun bir Komisyon kararı değildir
SingapurÜçüncü ülke, yeterlilik kararı yokMadde 46, aynı şekilde

Sekizinin dördü hiç aktarım sayılmaz. Bu, offshore hosting ve uyum hakkında yayımlanmış çoğu şeyden daha değerlidir ve ikisini de satan hiç kimsenin söylemekte çıkarı olmayan bir cümledir, çünkü bu, altyapının yarısı için zor ürünü gereksiz kılar.

Sorunun sunucuyla ilgili olmayan yarısı

Diskin nerede olduğu, bir aktarımın olup olmadığını belirler. Hangi şirketle sözleşme imzaladığınız ise onu kimin tuttuğunu belirler ve bu ikisi gerekenden çok daha sık birbirinden ayrılır.

Frankfurt'ta sunucuları ve Kaliforniya'da bir ana şirketi olan bir sağlayıcı, bir kablodan herhangi bir şey geçsin geçmesin verinizi ihraç ediyor demektir, çünkü veri işleyen, kendisine ulaşabilecek bir yargı alanına tabidir. Bu varsayımsal bir ayrım değildir. Bir sağlayıcının şirket yapısının bir gündelik bilgi sorusu değil bir veri koruma gerçeği olmasının nedeni budur.

Buradaki düzenleme, şartların 1. maddesinde belirtildiği gibi sekiz yargı alanı ve sekiz ayrı şirkettir. Reykjavik'teki bir sunucu, AEA içinde yer alan İzlanda kuruluşuyla sözleşmelidir; yukarıdaki tablonun ilk satırının söylediğini söylemesinin nedeni budur. Başka birinin sayfasını okuyorsanız, ona sormanız gereken soru şudur: sunucu nerede değil, hangi şirket faturada ve o şirket nerede.

Madde 46'nın sizden gerçekte istediği

Üç üçüncü ülkeden birini kullanıyorsanız, yapılacak iş gerçektir ama sınırlıdır ve 2021'den beri pek değişmemiştir.

  1. Aktarımı yazıya dökün. Hangi kişisel veri kategorileri, kimin hakkında, hangi kuruluşa, hangi ülkeye ve hangi biçimde ulaşıyor — okunabilir mi, yoksa sizin sakladığınız bir anahtarla şifrelenmiş mi.
  2. Aracı devreye sokun. Uygulamada bu, Komisyon'un Haziran 2021'de kabul ettiği standart sözleşme hükümlerinin, ilişkiye uyan modülde kullanılması anlamına gelir. Veri sorumlusundan veri işleyene, bir sunucu kiralamanın karşılığı olan Modül İki'dir.
  3. Hedef ülkeyi değerlendirin. Adalet Divanı, Temmuz 2020'de Schrems II kararını verdiğinden beri, hükümleri imzalamak işin sonu değildir: verinin ulaştığı yerdeki hukukun, bir kamu otoritesinin hükümlerin dayanamayacağı bir şekilde ona erişmesine izin verip vermediğine bakmanız gerekir. Avrupa Veri Koruma Kurulu, yöntemi 2021'de yayımlamıştır ve bu yöntem altı adımdan oluşur.
  4. Değerlendirmenin bulduğu açığı kapatan her şeyi ekleyin; bu da bir sonraki bölümdür, çünkü açığı kapatan gerçekte tek bir önlem vardır.
  5. Buna bir tarih koyun. Değerlendirme bir ülkenin hukuku hakkındadır ve bir ülkenin hukuku size haber vermeden değişir. Bir kez yapmak uyum değildir; bir gözden geçirme aralığı uyumdur.

Açığı gerçekten kapatan önlem

Kurul'un tarif ettiği ek önlemler, yakından okunduğunda çoğunlukla hayal kırıklığı yaratır. Sözleşmesel ve kurumsal önlemler, zorlama gücüne sahip bir devleti durduramaz ve Kurul bunu açıkça söyler. Analizden yalnızca bir teknik önlem sağ çıkar; bu da bu sitenin başka her yerinde, GDPR ile hiçbir ilgisi olmayan nedenlerle tavsiye edilen önlemin aynısıdır.

Veri, kontrolünüzden hiç çıkmayan bir anahtarla şifrelenmiş olarak ulaşırsa, onu elinde tutan veri işleyen kimseye okunabilir hiçbir şey sunamaz — ne bir mahkemeye, ne size, ne de kendisine. Kurul'un tavsiyeleri, ihracatçının elinde tuttuğu bir anahtarla yapılan güçlü şifrelemeyi saklanan veri için etkili sayar; verinin açık haliyle kendisine gerekli olduğu bir veri işleyeni ise hiçbir önlemin belirlenemediği bir durum olarak ele alır. Bu da dürüst bir konumdur: birinin bir diski okuyabilmesinden sözleşmeyle kurtulamazsınız.

Uygulamada önemli olan ayrım, depolama ile işleme arasındadır. Şifrelenmiş arşivleri tutan bir nesne deposu kolay durumdur. Bir sanal makinedeki çalışan bir veritabanı ise zor olanıdır, çünkü anahtarın, başkasının dokunabileceği bir donanımın belleğinde bulunması gerekir. Sağlayıcınızın hâlâ okuyabildikleri, bu sınırın tam olarak nerede olduğunu ele alır ve bir güvence ile bitmez.

Diğer yöne işaret eden Madde 48

V. Bölüm, bu pazarda nadiren alıntılanan ama alıntılanmayı hak eden bir madde içerir. Madde 48, bir üçüncü ülke mahkemesinin kararının veya idari bir otoritenin kararının, bir veri sorumlusunu veya veri işleyeni kişisel veri ifşa etmeye zorlaması durumunda, ancak uluslararası bir anlaşmaya — uygulamada bir adli yardımlaşma anlaşmasına — dayanması hâlinde tanınabilir veya uygulanabilir olacağını söyler.

Bir sağlayıcıya yönelik bir talimat olarak okunduğunda, bu belirli bir şey söyler: yetkisi olmayan bir ülkeden gelen bir emir, Avrupa hukukunda herhangi bir şeyi teslim etmek için bir gerekçe değildir. Buna yine de uyan bir sağlayıcı dikkatli davranmıyordur. Yasa dışı bir aktarım yapıyor ve buna işbirliği diyordur.

Bu altyapı, aynı yanıta diğer yönden ulaşır ve bunu 2019'dan beri yapar; bu da iddia edilebilir değil, denetlenebilir bir şeydir: 164 kolluk kuvveti talebi, bunlardan 31'i bir sonuç doğurdu, yayımlanmış yirmi dokuz çeyrekte hiçbir susturma emri yok ve üretilen tek şey bir e-posta adresi ve bir tutar defteriydi. Kolluk kuvveti rehberi, eşiği tek bir cümlede belirtir: tebliğ edilen kuruluş üzerinde yetkisi olan bir mahkemeden gelen bir emir.

Makine nerede olursa olsun değişmeyen

Bu, bir satışa mal olan bölümdür, dolayısıyla iki kez okumaya değer olandır. Aşağıdakilerin her biri, veri sorumlusu olarak sizindir ve hiçbir hosting kararı bunlardan hiçbirine dokunmaz.

YükümlülükKiralık bir sunucuda ne anlama geldiğiYurt dışında hosting almakla değişip değişmediği
İşleme faaliyetleri kaydı, Madde 30Neyi, neden, ne kadar süreyle işlediğinizin ve kime aktardığınızın yazılı bir envanteriHayır
Riske uygun güvenlik, Madde 32Şifreleme ve takma ad kullanımı, maddenin kendisinde adı geçerHayır
İhlal bildirimi, Madde 33Farkına vardığınız andan itibaren denetim makamınıza yetmiş iki saatHayır
Veri koruma etki değerlendirmesi, Madde 35İşlemenin yüksek riskli olması muhtemel olduğunda gereklidirHayır
Birlik içinde bir temsilci, Madde 27Madde 3(2)'nin yine de kapsadığı, AB dışındaki bir veri sorumlusu içinHayır
İlgili kişilere yanıt vermek, Madde 12 ila 22Erişim, düzeltme, silme, taşınabilirlik ve itiraz; bir aylık süre içindeHayır

Altı satır, tek bir yanıt. Bu konuyu karışık tutan kelime “yargı alanı”dır; bu kelime aynı anda iki iş görür: diski kimin zorlayabileceğinin yanıtıdır ve kimin kurallarına uyduğunuzun yanıtıdır. Bir sunucuyu taşımak birincisini değiştirir, ikincisini ise olduğu yerde tam olarak bırakır.

Bir sınırın gerçekten değiştirdiği

  • Kimin ikna edilmesi gerektiği. Bir emrin, diski elinde tutan şirket üzerinde yetkisi olan bir mahkemeden gelmesi gerekir ve sekiz ülkedeki sekiz şirket, tek bir tartışma yerine sekiz ayrı tartışma demektir.
  • Bir bildirimin herhangi bir gücü olup olmadığı. Bir kaldırma bildirimi her yerde bir yazışmadır; bazı yerlerde bir sağlayıcının uymak zorunda olduğu bir yazışmadır, offshore olmak ise bunun geçerli olmadığı anlamına gelir. Bu, DMCA rehberinin konusudur.
  • Sağlayıcının tutmaya zorlanabileceği şey. Saklama zorunlulukları ulusaldır. Romanya kendi zorunluluğunu iki kez iptal etti ve yerine hiçbir şey konmadı; Moldova ve Panama hiçbir zorunluluk getirmez. Bir sağlayıcının tutmaya zorlanamayacağı bir şey, üretmeye de zorlanamaz.
  • Aktarımın bir araca ihtiyaç duyup duymadığı. Bu da bu sayfanın konusudur — ve bu bir risk değil, bir evrak işi maliyetidir.

Değiştirmediği

  • GDPR'nin size uygulanıp uygulanmadığı. Madde 3; nerede yerleşik olduğunuza ve kimin verisini tuttuğunuza göre belirlenir.
  • Yukarıdaki tablodaki herhangi bir yükümlülük. Kayıtlar, güvenlik, ihlal bildirimi, değerlendirmeler, ilgili kişi hakları.
  • Kendi kayıtlarınız. Kiraladığınız makine, ziyaretçileri sizin yapılandırmanız altında, sizin gözetiminizde kaydeder ve bu konuda birinin yazacağı kişi sizsinizdir — bu da ayrı bir rehberin konusudur, çünkü ayrı bir sorundur.
  • Size ulaşılıp ulaşılamayacağı. Birlik içinde yerleşikseniz, denetim makamınızın sunucuya ulaşmaya ihtiyacı yoktur. Size ulaşması gerekir.

Soruyu çözüme kavuşturan bir öğleden sonra

Aşağıdakilerin hiçbiri satın almanız gereken bir araç gerektirmez ve tüm süreç pazarın ima ettiğinden daha kısadır.

  1. Birlik'teki kişilerin kişisel verilerini hiç işleyip işlemediğinize karar verin. Dürüst yanıt hayırsa — ki pek çok proje için öyledir — yukarıdaki her şey arka plan okuması olur ve işiniz bitmiştir.
  2. Kullandığınız her bölge için hangi kuruluşla sözleşme yaptığınızı ve o kuruluşun hangi ülkede olduğunu yazın. Bölgeyi değil: faturadaki şirketi.
  3. Bunları tablodaki üç gruba ayırın. AEA içinde, yeterli, ya da hiçbiri.
  4. Üçüncü gruptaki her şey için 2021 hükümlerini devreye sokun ve hedef ülke değerlendirmesini yazın. Ülke başına iki belge, bir kez.
  5. Orada gerçekte neyin bulunduğuna bakın. Yanıt, anahtarı kendi donanımınızda olan şifrelenmiş bir arşivse, bunu değerlendirmede belirtin, çünkü gerisini basitleştiren gerçek budur.
  6. Tüm bunları Madde 30 kaydınıza dahil edin; bu, bir denetim makamının ilk isteyeceği belge ve çoğu veri sorumlusunun en son yazdığı belgedir.
  7. Değerlendirmeye bir gözden geçirme tarihi koyun ve onu, buna dokunacak bir sonraki kişinin bulacağı yerde bırakın.

Yapılacak tüm iş budur ve bu sitedeki başka hiçbir şeyle çelişmez — bu rehberin var olma amacı da bu cümleyi ortaya koymaktır. Verinizi koruyan bir yargı alanı seçmek ile kullanıcılarınızı koruyan kurallara uymak, birbirine zıt kararlar değildir. Bunlar, iki ucundan okunan aynı karardır.

İnsanların gerçekten sorduğu sorular

Sunucum AB dışındaysa GDPR yine de geçerli olur mu?

Evet, daha önce uygulanıyorduysa. Madde 3, Tüzüğü donanıma değil, veri sorumlusuna ve ilgili kişilere bağlar: Birlik içinde yerleşik bir veri sorumlusu tarafından yapılan işleme, işlemenin nerede gerçekleştiğine bakılmaksızın kapsam dahilindedir ve Birlik dışındaki bir veri sorumlusu, Birlik'teki kişilere mal veya hizmet sunduğunda ya da onların davranışlarını izlediğinde kapsam dahilindedir. Makineyi taşımak, diski kimin zorlayabileceğini değiştirir. Kuralların kime yöneldiğini değiştirmez.

Offshore hosting GDPR'ye uygun mudur?

Bu soru pek doğru kurulmuş değildir, çünkü uyum bir sunucunun değil bir veri sorumlusunun özelliğidir. Doğru olan şey, Avrupa Ekonomik Alanı dışında hosting almanın hukuka uygun olduğu ve her zaman öyle olduğudur; tabii V. Bölüm'de belirtilen koşullarla: bir yeterlilik kararı, uygun güvenceler veya dar kapsamlı bir istisna. Buradaki sekiz bölgeden dördü AEA içindedir ve hiçbir V. Bölüm sorusu doğurmaz.

İzlanda'da hosting almak AB dışına bir aktarım mıdır?

Avrupa Birliği'nin dışında ama Avrupa Ekonomik Alanı'nın içindedir ve V. Bölüm'ün çizdiği sınır AEA'dır. GDPR, 2018'de AEA Anlaşması'na dahil edilmiştir ve İzlanda bunu uygular. İzlanda'daki bir kuruluşa yapılan bir aktarım, Almanya'daki bir kuruluşa yapılan bir aktarım gibi ele alınır; dolayısıyla yalnızca bir Madde 28 veri işleyen sözleşmesi gerekir, V. Bölüm'den hiçbir şey gerekmez.

Hosting sağlayıcımla standart sözleşme hükümlerine ihtiyacım var mı?

Yalnızca sözleşme yaptığınız kuruluş, yeterlilik kararı olmayan bir üçüncü ülkede bulunuyorsa. Bu altyapıda bu, Moldova, Panama ve Singapur anlamına gelir; İzlanda, Hollanda, Romanya, Bulgaristan veya İsviçre anlamına gelmez. Gerekli oldukları yerde kullanılacak araç, Komisyon'un Haziran 2021'de veri sorumlusundan veri işleyene modülünde kabul ettiği hükümler bütünüdür.

İsviçre hâlâ veri aktarımları için yeterli mi?

Evet. İsviçre 2000'den beri bir yeterlilik kararına sahiptir ve Komisyon, eski direktif kapsamında alınan diğer kararlarla birlikte bunu Ocak 2024'te yenilemiştir. İsviçreli bir kuruluşa yapılan bir aktarım, yalnızca bu karara dayanarak ilerler: kaydını tutun, hiçbir hüküm eklemeyin.

Diski şifrelemek aktarım sorununu çözer mi?

Sağlayıcının elindekini gerçekten okuyamadığı durumda, değerlendirmenin aradığı açığı kapatır. Avrupa Veri Koruma Kurulu, ihracatçının elinde tuttuğu bir anahtarla yapılan güçlü şifrelemeyi, saklanan veri için etkili bir önlem sayar; verinin açık haliyle kendisine gerekli olduğu bir veri işleyeni ise hiçbir önlemin işe yaramadığı bir durum olarak ele alır. Yani şifrelenmiş bir arşiv kolay durumdur, çalışan bir veritabanı ise değildir, çünkü canlı bir anahtar, başkasının dokunabileceği bir makinenin belleğinde bulunur.

Yabancı bir mahkeme, sağlayıcıma AB kişisel verilerini teslim etmesi için emir verebilir mi?

Emri gönderebilir. Madde 48, ifşa gerektiren bir üçüncü ülke mahkeme kararının veya idari kararının, Birlik'te ancak bir adli yardımlaşma anlaşması gibi uluslararası bir anlaşmaya dayandığında tanınabilir veya uygulanabilir olduğunu söyler. Böyle bir anlaşma olmadan buna uyan bir sağlayıcı, yasa dışı bir aktarım yapıyor demektir. Burada yayımlanan tutum, aynı yanıta diğer yönden ulaşır: tebliğ edilen kuruluş üzerinde yetkisi olan bir mahkemeden gelen bir emir, ya da hiçbir şey.

KYC gerektirmeyen hosting, veri koruma hukukuyla çelişir mi?

Buna karşı değil, onunla birlikte işler. Madde 5, veri minimizasyonunu — yeterli, ilgili ve gerekliyle sınırlı olmayı — şart koşar ve hiçbir zaman kimlik belgesi toplamayan bir sağlayıcı, kaybedecek, ifşa edecek veya ihlale uğrayacak hiçbir şeye sahip değildir. Kimlik doğrulama yükümlülükleri finansal mevzuattan gelir ve hosting şirketlerini değil, ödeme kuruluşlarını bağlar. Veri sorumlusu olarak kendi yükümlülükleriniz her iki durumda da değişmeden kalır.

Bir VPS'te veri sorumlusu kim, veri işleyen kimdir?

Neredeyse her durumda veri sorumlusu sizsiniz, sağlayıcı ise veri işleyendir. Verinin ne amaçla kullanılacağına siz karar verdiniz; sağlayıcı onu tutuyor çünkü onu oraya siz koydunuz. Bu, sağlayıcıda hiç kimsenin hiçbir şeyi okumadığı yönetilmeyen bir makinede de geçerliliğini korur; Madde 28 sözleşmesinin, sağlayıcının ne kadar az dokunduğuna bakılmaksızın gerekli olmasının nedeni de budur.

Avrupa Birliği'nde bir temsilciye ihtiyacım var mı?

Birlik'te hiçbir yerleşiminiz yoksa ama Madde 3(2) yine de sizi kapsıyorsa — oradaki kişilere satış yapıyorsanız veya onları izliyorsanız — o zaman Madde 27, ilgili kişilerinizin bulunduğu üye devletlerden birinde, yazılı olarak evet der. İstisnalar dardır: ara sıra yapılan işleme, riskli olması muhtemel olmayan işleme, büyük ölçekli özel kategori veri bulunmaması. Hosting tercihinizin bunun üzerinde hiçbir yönde etkisi yoktur.

Bu yapıdaki her fiyat tek bir yerde, eksiksiz olarak yayınlanır. Tüm kataloğa bakın