İçeriğe geç
LLCBullet
Güvenlik

GDPR ve Bahis Operatörleri: Veri Koruma Rehberi

AB'deki oyunculara hizmet veren bahis operatörleri için GDPR'ın temel ilkeleri, hukuki dayanaklar, oyuncu hakları, saklama süreleri, sağlayıcılarla veri işleme sözleşmeleri ve 72 saatlik ihlal bildirimi.

4 dk okuma

GDPR ve Bahis Operatörleri: Veri Koruma Rehberi

Avrupa Birliği'nin Genel Veri Koruma Tüzüğü (GDPR), AB'de bulunan kişilere mal ya da hizmet sunan veya onların davranışlarını izleyen her kuruluşu kapsar; şirketin nerede kurulu olduğu belirleyici değildir. AB'deki oyunculara hizmet veren bir bahis platformu işletiyorsan bu kurallar senin için de geçerlidir. Bu rehber temel yükümlülükleri pratik bir dille özetler. Genel bilgi niteliğindedir ve hukuki danışmanlık yerine geçmez; kendi durumun için mutlaka bir veri koruma uzmanına danış.

Bahis operasyonunda kişisel veri nerede?

Bir bahis platformu, fark ettiğinden çok daha fazla kişisel veri işler. Tipik kategoriler şunlardır:

  • Kimlik verisi: Ad, doğum tarihi, adres, KYC belgeleri ve canlılık kontrolü görüntüleri.
  • Finansal veri: Ödeme araçları, işlem geçmişi, kripto adresleri.
  • Davranışsal veri: Bahis geçmişi, oturum süreleri, tercih edilen etkinlikler.
  • Teknik veri: IP adresleri, cihaz tanımlayıcıları, çerezler ve giriş kayıtları.

KYC belgeleri ve biyometrik doğrulama verileri özellikle hassastır; şifreli saklanmalı ve bu verilere erişim kayıt altına alınmalıdır.

Temel ilkeler

  • Veri minimizasyonu: Yalnızca amaç için gerçekten gerekli olan veriyi topla.
  • Amaç sınırlaması: KYC için toplanan belgeyi pazarlama segmentasyonunda kullanma.
  • Saklama sınırlaması: Her veri kategorisi için bir saklama süresi belirle ve süre dolduğunda veriyi sil ya da anonimleştir.
  • Bütünlük ve gizlilik: Şifreleme, erişim kontrolü ve kayıt tutma ile veriyi koru.
  • Hesap verebilirlik: Uyumu belgelemek senin sorumluluğundadır; yalnızca uymak yetmez, uyduğunu gösterebilmelisin.

Hukuki dayanak seçimi

Her işleme faaliyetinin bir hukuki dayanağı olmalıdır ve bahis sektöründe en sık hata, her şeyi açık rızaya dayandırmaktır. Hesap yönetimi ve bahislerin işlenmesi genellikle sözleşmenin ifasına, KYC ve kara para aklamayla mücadele kontrolleri hukuki yükümlülüğe dayanır. Pazarlama e-postaları ve kişiselleştirilmiş promosyonlar içinse çoğu zaman açık rıza gerekir. Rızanın geri alınması, verilmesi kadar kolay olmalıdır.

Oyuncu hakları

GDPR, veri sahiplerine bir dizi hak tanır ve bu taleplere genel kural olarak bir ay içinde yanıt vermen gerekir. Talebi yanıtlamadan önce talep edenin gerçekten hesap sahibi olduğunu makul bir yöntemle doğrulamalısın; aksi halde bir erişim talebi, başkasının verisinin sızdırılmasına dönüşebilir:

  • Erişim: Oyuncu, hakkında tuttuğun verilerin bir kopyasını isteyebilir.
  • Düzeltme: Hatalı verinin düzeltilmesini talep edebilir.
  • Silme: Belirli koşullarda verilerinin silinmesini isteyebilir.
  • Taşınabilirlik: Verisini yapılandırılmış ve makinece okunabilir biçimde alabilir.
  • İtiraz: Doğrudan pazarlamaya her zaman itiraz edebilir.

Silme hakkı ile saklama yükümlülüğü çatışırsa

Kara para aklamayla mücadele mevzuatı, KYC ve işlem kayıtlarının belirli bir süre saklanmasını zorunlu kılabilir. Bu durumda silme talebini tamamen reddetmek yerine, yasal yükümlülük gereği saklanan verileri pazarlama gibi diğer kullanımlardan ayırır, süre dolduğunda silersin. Oyuncuya da hangi verinin neden saklandığını açıkça bildirmelisin.

Sağlayıcılarla veri işleme sözleşmesi

Altyapı sağlayıcın, ödeme kuruluşun ya da destek yazılımın oyuncu verisini senin adına işliyorsa, GDPR'ın 28. maddesi uyarınca yazılı bir veri işleme sözleşmesi (DPA) gerekir. Sözleşme; işlemenin kapsamını, güvenlik önlemlerini, alt işleyicileri ve ihlal durumunda bildirim sürecini tanımlamalıdır. Verinin AB dışına aktarıldığı durumlarda standart sözleşme hükümleri gibi ek güvenceler de gerekir. Hangi sağlayıcıyla hangi verinin paylaşıldığını gösteren güncel bir envanter tutmak, denetimde en çok işine yarayacak belgedir.

Veri ihlali: 72 saat kuralı

Kişisel veri ihlalini fark ettiğinde, kişiler için risk oluşturma ihtimali düşük değilse, gecikmeden ve mümkünse 72 saat içinde yetkili denetim otoritesine bildirmen gerekir. Yüksek risk varsa etkilenen oyunculara da haber verilmelidir. Bu süre, ihlal anında sıfırdan plan yapmaya yetmez; müdahale adımlarını önceden yazmalısın. Genel çerçeve için güvenlik olayı müdahale planı yazımıza bakabilirsin.

Türkiye'deki oyuncular için KVKK

Türkiye'de yerleşik kişilerin verilerini işliyorsan 6698 sayılı Kişisel Verilerin Korunması Kanunu da gündeme gelir. İlkeler GDPR'a benzese de yurt dışına aktarım, aydınlatma yükümlülüğü ve kayıt sistemleri gibi konularda farklı kurallar bulunur. İki düzenlemeyi aynı anda karşılaman gerekiyorsa her birinin gereklerini ayrı ayrı kontrol et.

Kullandığın araçlara da aynı gözle bak

Veri koruma yalnızca oyuncu verisiyle ilgili değildir; ekibinin kullandığı operasyon araçları da bu değerlendirmeye girer. Bir aracı seçerken hangi veriyi tuttuğunu ve nasıl koruduğunu sor. Örneğin LLCBullet panelinde parola bulunmaz, giriş Telegram hesabına bağlı tek kullanımlık linklerle yapılır; IP adresleri şifreli saklanır, bildirimlerde ve kayıtlarda yalnızca kısaltılmış biçimleri gösterilir. Aracın kullanım koşullarını kullanım koşulları sayfasından incelemek ve veri işleme konusundaki sorularını destek ekibine yazılı olarak sormak, envanterini tamamlamanın bir parçasıdır.

Kısa uyum kontrol listesi

  1. İşlediğin kişisel veri kategorilerini ve amaçlarını listele.
  2. Her amaç için hukuki dayanağı belirle ve belgele.
  3. Saklama sürelerini tanımla, silme ve anonimleştirmeyi otomatikleştir.
  4. Tüm sağlayıcılarla veri işleme sözleşmesi imzala.
  5. Oyuncu hakları için talep alma ve yanıtlama sürecini kur.
  6. İhlal müdahale planını yaz ve yılda en az bir kez prova et.

Sonuç

GDPR uyumu bir kerelik bir proje değil, operasyonun sürekli bir parçasıdır. Veriyi az topla, neden topladığını belgele, sağlayıcılarını sözleşmeyle bağla ve bir ihlal anında ne yapacağını önceden bil.

  • gdpr
  • veri koruma
  • kişisel veri
  • bahis uyumluluk
  • kvkk
  • veri ihlali bildirimi

Bu yazıyı paylaş

Ortak etiket sayısına göre sıralanır.