Sözlük
Veri sorumlusu nedir?
Veri sorumlusu, kişisel verilerin neden ve nasıl işleneceğine karar veren kuruluştur; bir sadakat programında bu, yazılım satıcısı değil, programı yürüten işletmedir.
Bu ayrım, müşteri listesinin kime ait olduğunu belirler. İşletme veri sorumlusu olduğu için müşteri listesi işletmeye aittir ve talep üzerine [email protected] adresine iade edilebilir; platform bu müşterileri kendi amaçları için kullanamaz. Müşteri verilerinizin sahipliğini iddia eden herhangi bir sadakat programı sağlayıcısı, ciddi bir ticari risk olarak değerlendirilmelidir.
Sadakat programında denetleyici kimdir?
Programı yürüten işletme. Hangi müşterilerin programa dahil edileceğine, ne tür verilerin toplanacağına, kartın ne işe yarayacağına ve insanlara ne zaman mesaj gönderileceğine karar verir ve bu kararlar bir kuruluşu denetleyici yapar.
Sadakat platformu, işletmenin talimatları doğrultusunda hareket eden bir veri işleyicisidir. Bu atama önemlidir çünkü veri sorumlusu, müşterilerin uygulayabileceği yükümlülükleri taşır: bilgi toplama sırasında bilgi sağlamak, erişim ve silme taleplerini yerine getirmek ve her amaç için yasal bir dayanağa sahip olmak.
Bu pratikte ne anlama geliyor?
Platformun sizin için yapamayacağı dört şey: tezgahta onay almak, tutma süranizi belirlemek, elinizde ne tuttuğunuzu soran bir müşteriye cevap vermek ve iade edildikten sonra müşteri listenizin kopyalarını kontrol altında tutmak.
Sonuncusu, küçük işletmelerin en sık başarısız olduğu noktadır. Bir kez indirilen ve indirme klasöründe bırakılan bir CSV dosyası, kontrolünüz altındaki kişisel verilerdir ve platformunuzun sağladığı silme akışının dışında kalır.
İki kumanda olabilir mi?
Evet: iki kuruluşun amaçları birlikte belirlediği durumlarda ortak veri sorumluluğu söz konusudur ve bunun kendine özgü gereklilikleri vardır. Standart bir sadakat programı uygulamasında, işletme tek kontrolör konumundadır ve platform veri işleyicisidir.
Ayrıca bakınız
- Veri işleyen: Veri işleyici, veri sorumlusu adına ve yalnızca onun talimatları doğrultusunda kişisel verileri işler; sadakat platformu ise onu kullanan işletme adına hareket eden bir veri işleyicisidir.
- GDPR onayı: GDPR onayı, bir işletmenin bir AB müşterisinin kişisel verilerini sadakat programı için işlemeye başlamadan önce alması gereken, özgürce verilmiş, belirli ve kayıt altına alınmış izindir.
- Birinci taraf verileri: Birinci taraf verileri, bir işletmenin doğrudan kendi müşterilerinden topladığı bilgilerdir, örneğin tezgahta verilen bir telefon numarası, ve bir sadakat programında programın ürettiği varlık budur.
Daha fazla okuma
GDPR ve sadakat programları: küçük işletmelerin yapması gerekenler
AB'de dijital bir sadakat programı yürütmek için pratik uyum kontrol listesi: hukuki dayanak, pazarlama için onay, saklama süresi sınırları ve veri sahibi hakları.
Birden fazla lokasyonda tek bir sadakat programı yürütmek
İki veya daha fazla lokasyonda tek bir sadakat programı nasıl yürütülür: tek bir kart mı yoksa birkaç kart mı, başka yerde kullanılan bir ödülün ücretini kim öder ve bayiliklerde ne gibi değişiklikler olur?