Bu pazarın yanlış anladığı cümle
Bu iddia neredeyse hiçbir zaman açıkça yazılmaz, hayatta kalmasının sebebi de budur. Bir çıkarım olarak gelir: sunucular offshore, şirket offshore, dolayısıyla Avrupa kuralları artık geride bir yerdedir. Tüzüğü okuyun, çıkarım tek bir cümlede çöker.
Madde 3, GDPR'nin kime uygulandığını belirler ve donanımın nerede olduğundan bir kez bile söz etmez. 1. fıkra, Tüzüğün, Birlik içinde yerleşik bir veri sorumlusu veya veri işleyen tarafından yapılan işlemeye işlemenin Birlik içinde gerçekleşip gerçekleşmediğine bakılmaksızın uygulandığını söyler. 2. fıkra ise diğer yönden yaklaşır: Birlik içinde hiçbir yerleşimi olmayan bir şirket bile, Birlik'teki kişilere mal veya hizmet sunuyorsa ya da onların davranışlarını orada izliyorsa yine kapsam dahilindedir.
Bu bir hayal kırıklığı değildir ve her şeyden önce nedenini söylemekte fayda var. Bir sunucuyu taşımanın nedeni, bir ülkedeki mahkemenin başka bir ülkedeki diski emredemiyor olmasıdır. Bu neden hiç dokunulmamış durumda. Makineyle birlikte seyahat eden şey bir hukuki risk değil, bir uyum yükümlülüğüdür; ikisi sürekli karıştırılır çünkü her ikisi de “yargı alanı” kelimesiyle tanımlanır.
Tüzüğün kime seslendiği
Madde 4'te tanımlanan iki rol, tek bir soruyla ayrılır: verinin ne amaçla kullanılacağına kim karar verdi.
| Rol | Bir sunucu kiraladığınızda bu kim olur | Neyden sorumlu olduğu |
|---|---|---|
| Veri sorumlusu, Madde 4(7) | Siz. Veriyi toplamayı siz seçtiniz ve ne için olduğuna siz karar verdiniz | Tüzükteki her yükümlülük, devrettikleriniz de dahil |
| Veri işleyen, Madde 4(8) | Hosting şirketi. Veriyi tutar, çünkü onu oraya siz koydunuz | Yalnızca sizin talimatlarınızla hareket etmek, elindekini güvence altına almak ve Madde 28 |
Hosting ve GDPR hakkındaki neredeyse her tartışma, aslında o tablo hakkındaki bir tartışmadır. Bir sağlayıcı sizin adınıza uyumlu olamaz, çünkü yükümlülüklerin çoğu veri sorumlusuna aittir ve sözleşmeyle devredilemez. Bir sağlayıcının olabileceği şey, seçtiğinizi savunabileceğiniz bir veri işleyendir; bu da Madde 28'dir — bir his değil, bir belge.
Madde 28(3), bu sözleşmenin içermesi gerekenleri listeler ve liste, kendi sözleşmenizle karşılaştırabilecek kadar kısadır. Yalnızca belgelenmiş talimatlar doğrultusunda işleme yapmak. Erişimi olan herkesi gizlilikle bağlamak. Madde 32 güvenlik önlemlerini almak. İzinsiz alt işleyen eklememek. İlgili kişilere yanıt vermenize yardımcı olmak. İhlaller ve değerlendirmelerde size yardımcı olmak. Sonunda her şeyi silmek veya iade etmek. Tüm bunları doğrulamak için ihtiyacınız olanı size vermek.
Neyin aktarım sayıldığı
V. Bölüm — Madde 44 ila 49 — kişisel verilerin bir üçüncü ülkeye gönderilmesini düzenler. Üçüncü ülke, Avrupa Ekonomik Alanı dışındaki her yer anlamına gelir; bu alan yirmi yedi üye devlet artı İzlanda, Lihtenştayn ve Norveç'ten oluşur. GDPR, 2018'de AEA Anlaşması'na dahil edilmiştir; bu üç ülkenin sınırın yalnızca yakınında değil, içinde olmasının nedeni de budur.
Madde 44 ilkeyi ortaya koyar: bir aktarım, ancak bölümün geri kalanı karşılanırsa gerçekleşebilir. Ardından, yaşanabilirlik açısından azalan sırayla üç yol bulunur.
| Yol | Ne gerektirdiği | Nerede uygulandığı |
|---|---|---|
| Bir yeterlilik kararı, Madde 45 | Başka hiçbir şey. Komisyon, ülkenin korumasını esasen eşdeğer bulmuştur ve aktarım yurt içi bir aktarım gibi ilerler | Yaklaşık on beş ülke ve bölgeden oluşan yayımlanmış bir liste |
| Uygun güvenceler, Madde 46 | Tanınan bir araç — uygulamada standart sözleşme hükümleri — artı hedef ülkenin bunu zayıflatıp zayıflatmadığına dair bir değerlendirme | Yeterlilik kararı olmayan her yer |
| Bir istisna, Madde 49 | Açık rıza veya bir sözleşme için zorunluluk, yalnızca ara sıra | İstisna. Bir mimari değil |
Son satır, doğaçlama uyumun genellikle vardığı yerdir ve bu tutmaz. Madde 49, ara sıra olan ve özel olan durumlar için yazılmıştır. Bir müşteri veritabanını üç yıl boyunca bir sunucuda barındırmak, bunların hiçbiri değildir.
Sekiz bölge, V. Bölüm'ün onlara verdiği isme göre sıralanmış
Bu, bir hosting şirketinin yanıtlayabileceği ama bir hukuk blogunun yanıtlayamayacağı kısımdır, çünkü bu genel bir ilke değil, belirli bir altyapı hakkında bir gerçektir. Bu ağdaki sekiz bölge üç gruba ayrılır ve ilk grupla son grup arasındaki mesafe iki belgedir.
| Bölge | V. Bölüm'ün buna verdiği isim | İhtiyacınız olan |
|---|---|---|
| Reykjavík, İzlanda | AEA içinde | V. Bölüm kapsamında hiçbir şey. Frankfurt'taki bir sunucu için olduğu gibi, bir Madde 28 veri işleyen sözleşmesi |
| Amsterdam, Hollanda | AB üye devleti | V. Bölüm kapsamında hiçbir şey |
| Bükreş, Romanya | AB üye devleti | V. Bölüm kapsamında hiçbir şey |
| Sofya, Bulgaristan | AB üye devleti | V. Bölüm kapsamında hiçbir şey |
| Zürih, İsviçre | Yeterlilik kararı olan üçüncü ülke | Madde 45. Aktarımı kayda geçirin ve herhangi bir araç eklemeyin. İsviçre 2000'den beri bir karara sahiptir ve bu karar Ocak 2024'te yenilenmiştir |
| Kişinev, Moldova | Üçüncü ülke, yeterlilik kararı yok | Madde 46. Standart sözleşme hükümleri, artı hedef ülkeye dair bir değerlendirme |
| Panama Şehri, Panama | Üçüncü ülke, yeterlilik kararı yok | Madde 46, aynı şekilde. Panama'nın kendi kanunu vardır, 2019 tarihli 81 sayılı Kanun, ama ulusal bir kanun bir Komisyon kararı değildir |
| Singapur | Üçüncü ülke, yeterlilik kararı yok | Madde 46, aynı şekilde |
Sekizinin dördü hiç aktarım sayılmaz. Bu, offshore hosting ve uyum hakkında yayımlanmış çoğu şeyden daha değerlidir ve ikisini de satan hiç kimsenin söylemekte çıkarı olmayan bir cümledir, çünkü bu, altyapının yarısı için zor ürünü gereksiz kılar.
Sorunun sunucuyla ilgili olmayan yarısı
Diskin nerede olduğu, bir aktarımın olup olmadığını belirler. Hangi şirketle sözleşme imzaladığınız ise onu kimin tuttuğunu belirler ve bu ikisi gerekenden çok daha sık birbirinden ayrılır.
Frankfurt'ta sunucuları ve Kaliforniya'da bir ana şirketi olan bir sağlayıcı, bir kablodan herhangi bir şey geçsin geçmesin verinizi ihraç ediyor demektir, çünkü veri işleyen, kendisine ulaşabilecek bir yargı alanına tabidir. Bu varsayımsal bir ayrım değildir. Bir sağlayıcının şirket yapısının bir gündelik bilgi sorusu değil bir veri koruma gerçeği olmasının nedeni budur.
Buradaki düzenleme, şartların 1. maddesinde belirtildiği gibi sekiz yargı alanı ve sekiz ayrı şirkettir. Reykjavik'teki bir sunucu, AEA içinde yer alan İzlanda kuruluşuyla sözleşmelidir; yukarıdaki tablonun ilk satırının söylediğini söylemesinin nedeni budur. Başka birinin sayfasını okuyorsanız, ona sormanız gereken soru şudur: sunucu nerede değil, hangi şirket faturada ve o şirket nerede.
Madde 46'nın sizden gerçekte istediği
Üç üçüncü ülkeden birini kullanıyorsanız, yapılacak iş gerçektir ama sınırlıdır ve 2021'den beri pek değişmemiştir.
- Aktarımı yazıya dökün. Hangi kişisel veri kategorileri, kimin hakkında, hangi kuruluşa, hangi ülkeye ve hangi biçimde ulaşıyor — okunabilir mi, yoksa sizin sakladığınız bir anahtarla şifrelenmiş mi.
- Aracı devreye sokun. Uygulamada bu, Komisyon'un Haziran 2021'de kabul ettiği standart sözleşme hükümlerinin, ilişkiye uyan modülde kullanılması anlamına gelir. Veri sorumlusundan veri işleyene, bir sunucu kiralamanın karşılığı olan Modül İki'dir.
- Hedef ülkeyi değerlendirin. Adalet Divanı, Temmuz 2020'de Schrems II kararını verdiğinden beri, hükümleri imzalamak işin sonu değildir: verinin ulaştığı yerdeki hukukun, bir kamu otoritesinin hükümlerin dayanamayacağı bir şekilde ona erişmesine izin verip vermediğine bakmanız gerekir. Avrupa Veri Koruma Kurulu, yöntemi 2021'de yayımlamıştır ve bu yöntem altı adımdan oluşur.
- Değerlendirmenin bulduğu açığı kapatan her şeyi ekleyin; bu da bir sonraki bölümdür, çünkü açığı kapatan gerçekte tek bir önlem vardır.
- Buna bir tarih koyun. Değerlendirme bir ülkenin hukuku hakkındadır ve bir ülkenin hukuku size haber vermeden değişir. Bir kez yapmak uyum değildir; bir gözden geçirme aralığı uyumdur.
Açığı gerçekten kapatan önlem
Kurul'un tarif ettiği ek önlemler, yakından okunduğunda çoğunlukla hayal kırıklığı yaratır. Sözleşmesel ve kurumsal önlemler, zorlama gücüne sahip bir devleti durduramaz ve Kurul bunu açıkça söyler. Analizden yalnızca bir teknik önlem sağ çıkar; bu da bu sitenin başka her yerinde, GDPR ile hiçbir ilgisi olmayan nedenlerle tavsiye edilen önlemin aynısıdır.
Veri, kontrolünüzden hiç çıkmayan bir anahtarla şifrelenmiş olarak ulaşırsa, onu elinde tutan veri işleyen kimseye okunabilir hiçbir şey sunamaz — ne bir mahkemeye, ne size, ne de kendisine. Kurul'un tavsiyeleri, ihracatçının elinde tuttuğu bir anahtarla yapılan güçlü şifrelemeyi saklanan veri için etkili sayar; verinin açık haliyle kendisine gerekli olduğu bir veri işleyeni ise hiçbir önlemin belirlenemediği bir durum olarak ele alır. Bu da dürüst bir konumdur: birinin bir diski okuyabilmesinden sözleşmeyle kurtulamazsınız.
Uygulamada önemli olan ayrım, depolama ile işleme arasındadır. Şifrelenmiş arşivleri tutan bir nesne deposu kolay durumdur. Bir sanal makinedeki çalışan bir veritabanı ise zor olanıdır, çünkü anahtarın, başkasının dokunabileceği bir donanımın belleğinde bulunması gerekir. Sağlayıcınızın hâlâ okuyabildikleri, bu sınırın tam olarak nerede olduğunu ele alır ve bir güvence ile bitmez.
Diğer yöne işaret eden Madde 48
V. Bölüm, bu pazarda nadiren alıntılanan ama alıntılanmayı hak eden bir madde içerir. Madde 48, bir üçüncü ülke mahkemesinin kararının veya idari bir otoritenin kararının, bir veri sorumlusunu veya veri işleyeni kişisel veri ifşa etmeye zorlaması durumunda, ancak uluslararası bir anlaşmaya — uygulamada bir adli yardımlaşma anlaşmasına — dayanması hâlinde tanınabilir veya uygulanabilir olacağını söyler.
Bir sağlayıcıya yönelik bir talimat olarak okunduğunda, bu belirli bir şey söyler: yetkisi olmayan bir ülkeden gelen bir emir, Avrupa hukukunda herhangi bir şeyi teslim etmek için bir gerekçe değildir. Buna yine de uyan bir sağlayıcı dikkatli davranmıyordur. Yasa dışı bir aktarım yapıyor ve buna işbirliği diyordur.
Bu altyapı, aynı yanıta diğer yönden ulaşır ve bunu 2019'dan beri yapar; bu da iddia edilebilir değil, denetlenebilir bir şeydir: 164 kolluk kuvveti talebi, bunlardan 31'i bir sonuç doğurdu, yayımlanmış yirmi dokuz çeyrekte hiçbir susturma emri yok ve üretilen tek şey bir e-posta adresi ve bir tutar defteriydi. Kolluk kuvveti rehberi, eşiği tek bir cümlede belirtir: tebliğ edilen kuruluş üzerinde yetkisi olan bir mahkemeden gelen bir emir.
Makine nerede olursa olsun değişmeyen
Bu, bir satışa mal olan bölümdür, dolayısıyla iki kez okumaya değer olandır. Aşağıdakilerin her biri, veri sorumlusu olarak sizindir ve hiçbir hosting kararı bunlardan hiçbirine dokunmaz.
| Yükümlülük | Kiralık bir sunucuda ne anlama geldiği | Yurt dışında hosting almakla değişip değişmediği |
|---|---|---|
| İşleme faaliyetleri kaydı, Madde 30 | Neyi, neden, ne kadar süreyle işlediğinizin ve kime aktardığınızın yazılı bir envanteri | Hayır |
| Riske uygun güvenlik, Madde 32 | Şifreleme ve takma ad kullanımı, maddenin kendisinde adı geçer | Hayır |
| İhlal bildirimi, Madde 33 | Farkına vardığınız andan itibaren denetim makamınıza yetmiş iki saat | Hayır |
| Veri koruma etki değerlendirmesi, Madde 35 | İşlemenin yüksek riskli olması muhtemel olduğunda gereklidir | Hayır |
| Birlik içinde bir temsilci, Madde 27 | Madde 3(2)'nin yine de kapsadığı, AB dışındaki bir veri sorumlusu için | Hayır |
| İlgili kişilere yanıt vermek, Madde 12 ila 22 | Erişim, düzeltme, silme, taşınabilirlik ve itiraz; bir aylık süre içinde | Hayır |
Altı satır, tek bir yanıt. Bu konuyu karışık tutan kelime “yargı alanı”dır; bu kelime aynı anda iki iş görür: diski kimin zorlayabileceğinin yanıtıdır ve kimin kurallarına uyduğunuzun yanıtıdır. Bir sunucuyu taşımak birincisini değiştirir, ikincisini ise olduğu yerde tam olarak bırakır.
Bir sınırın gerçekten değiştirdiği
- Kimin ikna edilmesi gerektiği. Bir emrin, diski elinde tutan şirket üzerinde yetkisi olan bir mahkemeden gelmesi gerekir ve sekiz ülkedeki sekiz şirket, tek bir tartışma yerine sekiz ayrı tartışma demektir.
- Bir bildirimin herhangi bir gücü olup olmadığı. Bir kaldırma bildirimi her yerde bir yazışmadır; bazı yerlerde bir sağlayıcının uymak zorunda olduğu bir yazışmadır, offshore olmak ise bunun geçerli olmadığı anlamına gelir. Bu, DMCA rehberinin konusudur.
- Sağlayıcının tutmaya zorlanabileceği şey. Saklama zorunlulukları ulusaldır. Romanya kendi zorunluluğunu iki kez iptal etti ve yerine hiçbir şey konmadı; Moldova ve Panama hiçbir zorunluluk getirmez. Bir sağlayıcının tutmaya zorlanamayacağı bir şey, üretmeye de zorlanamaz.
- Aktarımın bir araca ihtiyaç duyup duymadığı. Bu da bu sayfanın konusudur — ve bu bir risk değil, bir evrak işi maliyetidir.
Değiştirmediği
- GDPR'nin size uygulanıp uygulanmadığı. Madde 3; nerede yerleşik olduğunuza ve kimin verisini tuttuğunuza göre belirlenir.
- Yukarıdaki tablodaki herhangi bir yükümlülük. Kayıtlar, güvenlik, ihlal bildirimi, değerlendirmeler, ilgili kişi hakları.
- Kendi kayıtlarınız. Kiraladığınız makine, ziyaretçileri sizin yapılandırmanız altında, sizin gözetiminizde kaydeder ve bu konuda birinin yazacağı kişi sizsinizdir — bu da ayrı bir rehberin konusudur, çünkü ayrı bir sorundur.
- Size ulaşılıp ulaşılamayacağı. Birlik içinde yerleşikseniz, denetim makamınızın sunucuya ulaşmaya ihtiyacı yoktur. Size ulaşması gerekir.
Soruyu çözüme kavuşturan bir öğleden sonra
Aşağıdakilerin hiçbiri satın almanız gereken bir araç gerektirmez ve tüm süreç pazarın ima ettiğinden daha kısadır.
- Birlik'teki kişilerin kişisel verilerini hiç işleyip işlemediğinize karar verin. Dürüst yanıt hayırsa — ki pek çok proje için öyledir — yukarıdaki her şey arka plan okuması olur ve işiniz bitmiştir.
- Kullandığınız her bölge için hangi kuruluşla sözleşme yaptığınızı ve o kuruluşun hangi ülkede olduğunu yazın. Bölgeyi değil: faturadaki şirketi.
- Bunları tablodaki üç gruba ayırın. AEA içinde, yeterli, ya da hiçbiri.
- Üçüncü gruptaki her şey için 2021 hükümlerini devreye sokun ve hedef ülke değerlendirmesini yazın. Ülke başına iki belge, bir kez.
- Orada gerçekte neyin bulunduğuna bakın. Yanıt, anahtarı kendi donanımınızda olan şifrelenmiş bir arşivse, bunu değerlendirmede belirtin, çünkü gerisini basitleştiren gerçek budur.
- Tüm bunları Madde 30 kaydınıza dahil edin; bu, bir denetim makamının ilk isteyeceği belge ve çoğu veri sorumlusunun en son yazdığı belgedir.
- Değerlendirmeye bir gözden geçirme tarihi koyun ve onu, buna dokunacak bir sonraki kişinin bulacağı yerde bırakın.
Yapılacak tüm iş budur ve bu sitedeki başka hiçbir şeyle çelişmez — bu rehberin var olma amacı da bu cümleyi ortaya koymaktır. Verinizi koruyan bir yargı alanı seçmek ile kullanıcılarınızı koruyan kurallara uymak, birbirine zıt kararlar değildir. Bunlar, iki ucundan okunan aynı karardır.
İnsanların gerçekten sorduğu sorular
Sunucum AB dışındaysa GDPR yine de geçerli olur mu?
Evet, daha önce uygulanıyorduysa. Madde 3, Tüzüğü donanıma değil, veri sorumlusuna ve ilgili kişilere bağlar: Birlik içinde yerleşik bir veri sorumlusu tarafından yapılan işleme, işlemenin nerede gerçekleştiğine bakılmaksızın kapsam dahilindedir ve Birlik dışındaki bir veri sorumlusu, Birlik'teki kişilere mal veya hizmet sunduğunda ya da onların davranışlarını izlediğinde kapsam dahilindedir. Makineyi taşımak, diski kimin zorlayabileceğini değiştirir. Kuralların kime yöneldiğini değiştirmez.
Offshore hosting GDPR'ye uygun mudur?
Bu soru pek doğru kurulmuş değildir, çünkü uyum bir sunucunun değil bir veri sorumlusunun özelliğidir. Doğru olan şey, Avrupa Ekonomik Alanı dışında hosting almanın hukuka uygun olduğu ve her zaman öyle olduğudur; tabii V. Bölüm'de belirtilen koşullarla: bir yeterlilik kararı, uygun güvenceler veya dar kapsamlı bir istisna. Buradaki sekiz bölgeden dördü AEA içindedir ve hiçbir V. Bölüm sorusu doğurmaz.
İzlanda'da hosting almak AB dışına bir aktarım mıdır?
Avrupa Birliği'nin dışında ama Avrupa Ekonomik Alanı'nın içindedir ve V. Bölüm'ün çizdiği sınır AEA'dır. GDPR, 2018'de AEA Anlaşması'na dahil edilmiştir ve İzlanda bunu uygular. İzlanda'daki bir kuruluşa yapılan bir aktarım, Almanya'daki bir kuruluşa yapılan bir aktarım gibi ele alınır; dolayısıyla yalnızca bir Madde 28 veri işleyen sözleşmesi gerekir, V. Bölüm'den hiçbir şey gerekmez.
Hosting sağlayıcımla standart sözleşme hükümlerine ihtiyacım var mı?
Yalnızca sözleşme yaptığınız kuruluş, yeterlilik kararı olmayan bir üçüncü ülkede bulunuyorsa. Bu altyapıda bu, Moldova, Panama ve Singapur anlamına gelir; İzlanda, Hollanda, Romanya, Bulgaristan veya İsviçre anlamına gelmez. Gerekli oldukları yerde kullanılacak araç, Komisyon'un Haziran 2021'de veri sorumlusundan veri işleyene modülünde kabul ettiği hükümler bütünüdür.
İsviçre hâlâ veri aktarımları için yeterli mi?
Evet. İsviçre 2000'den beri bir yeterlilik kararına sahiptir ve Komisyon, eski direktif kapsamında alınan diğer kararlarla birlikte bunu Ocak 2024'te yenilemiştir. İsviçreli bir kuruluşa yapılan bir aktarım, yalnızca bu karara dayanarak ilerler: kaydını tutun, hiçbir hüküm eklemeyin.
Diski şifrelemek aktarım sorununu çözer mi?
Sağlayıcının elindekini gerçekten okuyamadığı durumda, değerlendirmenin aradığı açığı kapatır. Avrupa Veri Koruma Kurulu, ihracatçının elinde tuttuğu bir anahtarla yapılan güçlü şifrelemeyi, saklanan veri için etkili bir önlem sayar; verinin açık haliyle kendisine gerekli olduğu bir veri işleyeni ise hiçbir önlemin işe yaramadığı bir durum olarak ele alır. Yani şifrelenmiş bir arşiv kolay durumdur, çalışan bir veritabanı ise değildir, çünkü canlı bir anahtar, başkasının dokunabileceği bir makinenin belleğinde bulunur.
Yabancı bir mahkeme, sağlayıcıma AB kişisel verilerini teslim etmesi için emir verebilir mi?
Emri gönderebilir. Madde 48, ifşa gerektiren bir üçüncü ülke mahkeme kararının veya idari kararının, Birlik'te ancak bir adli yardımlaşma anlaşması gibi uluslararası bir anlaşmaya dayandığında tanınabilir veya uygulanabilir olduğunu söyler. Böyle bir anlaşma olmadan buna uyan bir sağlayıcı, yasa dışı bir aktarım yapıyor demektir. Burada yayımlanan tutum, aynı yanıta diğer yönden ulaşır: tebliğ edilen kuruluş üzerinde yetkisi olan bir mahkemeden gelen bir emir, ya da hiçbir şey.
KYC gerektirmeyen hosting, veri koruma hukukuyla çelişir mi?
Buna karşı değil, onunla birlikte işler. Madde 5, veri minimizasyonunu — yeterli, ilgili ve gerekliyle sınırlı olmayı — şart koşar ve hiçbir zaman kimlik belgesi toplamayan bir sağlayıcı, kaybedecek, ifşa edecek veya ihlale uğrayacak hiçbir şeye sahip değildir. Kimlik doğrulama yükümlülükleri finansal mevzuattan gelir ve hosting şirketlerini değil, ödeme kuruluşlarını bağlar. Veri sorumlusu olarak kendi yükümlülükleriniz her iki durumda da değişmeden kalır.
Bir VPS'te veri sorumlusu kim, veri işleyen kimdir?
Neredeyse her durumda veri sorumlusu sizsiniz, sağlayıcı ise veri işleyendir. Verinin ne amaçla kullanılacağına siz karar verdiniz; sağlayıcı onu tutuyor çünkü onu oraya siz koydunuz. Bu, sağlayıcıda hiç kimsenin hiçbir şeyi okumadığı yönetilmeyen bir makinede de geçerliliğini korur; Madde 28 sözleşmesinin, sağlayıcının ne kadar az dokunduğuna bakılmaksızın gerekli olmasının nedeni de budur.
Avrupa Birliği'nde bir temsilciye ihtiyacım var mı?
Birlik'te hiçbir yerleşiminiz yoksa ama Madde 3(2) yine de sizi kapsıyorsa — oradaki kişilere satış yapıyorsanız veya onları izliyorsanız — o zaman Madde 27, ilgili kişilerinizin bulunduğu üye devletlerden birinde, yazılı olarak evet der. İstisnalar dardır: ara sıra yapılan işleme, riskli olması muhtemel olmayan işleme, büyük ölçekli özel kategori veri bulunmaması. Hosting tercihinizin bunun üzerinde hiçbir yönde etkisi yoktur.
Bu yapıdaki her fiyat tek bir yerde, eksiksiz olarak yayınlanır. Tüm kataloğa bakın

