GDPR: Siz — kişisel olarak — bir veri işleyensiniz
Bir müşteri size kişisel veri teslim ettiğinde — bir kullanıcı veritabanı, bir üretim sistemi, bir dışa aktarım — GDPR kapsamında bir veri işleyen (ve bazen bir veri sorumlusu) olarak hareket ediyorsunuz demektir. Bu statü bir şirket gerektirmez: “gerçek veya tüzel kişiye” bağlanır. Bu, sizi bir sözleşme kapsamında işlem yapmaya, elinizde tuttuğunuz veriler için uygun güvenlik önlemleri uygulamaya ve bir ihlal durumunda müşterinizi gecikmeksizin bilgilendirmeye mecbur eder — ve sizi tazminat taleplerine ve idari para cezalarına maruz bırakır.
Dayanak: GDPR Madde 4 (tanımlar), Madde 28 (sözleşme kapsamında işleme), Madde 32 (işlemenin güvenliği), Madde 33 (ihlal bildirimi), Madde 82–83 (sorumluluk ve 20 milyon € veya yıllık dünya çapındaki cironun %4'üne kadar, hangisi daha yüksekse, idari para cezaları).
AB Yapay Zeka Yasası: Müşteriler için yapay zeka dağıtmak yükümlülükler getirir
Müşteri çalışmanız yapay zeka sistemlerini üretime almayı içeriyorsa — bir müşterinin ürününde bir asistan, bir iş akışını otomatikleştiren bir yapay zeka aracısı — AB Yapay Zeka Yasası dağıtanlara yükümlülükler yükler: yapay zeka sistemlerini kendi yetkileri altında profesyonel bir bağlamda kullananlara. Hangi yükümlülüklerin geçerli olduğu, sistemin risk kategorisine bağlıdır, ancak “yalnızca entegre ettim” ifadesi tam olarak dağıtan kategorisinin kapsadığı roldür.
Dayanak: AB Yapay Zeka Yasası Madde 26 (yüksek riskli yapay zeka sistemlerinin dağıtanlarının yükümlülükleri), Madde 4 (yapay zeka okuryazarlığı), Madde 99 (cezalar).
Kurumsal müşterileriniz sizden güvenlik kanıtı toplamak zorundadır
SOC 2, ISO 27001 veya GDPR Madde 28 kapsamında faaliyet gösteren şirketler, denetçilerinin gerçekten kontrol ettiği tedarikçi yönetimi programları yürütür — ve bu programlar 500 kişilik bir tedarikçi ile tek kişilik bir tedarikçi arasında ayrım yapmaz. İşte bu yüzden güvenlik anketi sözleşmeden önce gelir. Kanıtla yanıt verebilen serbest çalışanlar, doğaçlama yapanlardan daha hızlı anlaşma sağlar.
Dayanak: sözleşmeye dayalı — müşterilerinizin, bireyler dahil olmak üzere veri teslim ettikleri herkese uygulamak zorunda oldukları veri işleme sözleşmeleri ve tedarikçi güvenlik gereksinimleri.
İhlal edilmiş bir müşteri projesi gerçek bir iş riskidir
Bir müşteri projesindeki güvenlik olayı, sözleşmenizin tazminat maddesi kapsamında doğrudan sorumluluk anlamına gelebilir, kişisel verilerin söz konusu olduğu durumlarda GDPR Madde 82 kapsamında işleyen sorumluluğu anlamına gelebilir ve müşteriyi ve onunla gelen referansı kaybetmek anlamına gelebilir. Tek kişilik bir işletme için itibar varlığı, işin kendisidir. Bu bir risktir, kesinlik değil — ancak unutulmuş bir kimlik bilgisi bir olaya dönüştüğünde ortaya çıkan olağan sonuç zinciridir.
Dayanak: GDPR Madde 82 (tazminat hakkı); kendi hizmet sözleşmeleriniz.