Dış Arama Merkezleri için GDPR Uyumluluğu: Bilmeniz Gerekenler
Dış arama merkezleri için pratik bir GDPR kılavuzu: yasal dayanak, eGizlilik, veri sahibi hakları, çağrı kaydı, saklama, aktarımlar ve Veri Koruma Anlaşmaları açıklanmıştır.
Hızlı cevap
GDPR, bir kişiyle bağlantılı her telefon numarasını, kaydı ve çağrı sonucunu kişisel veri olarak ele alır. Giden çağrı merkezi, yasal bir dayanak (genellikle rıza veya meşru menfaat) seçmeli, eGizlilik pazarlama kurallarına uymalı, erişim, silme ve itiraz haklarına saygı göstermeli, kayıtları güvence altına almalı, saklama süreleri belirlemeli ve her veri işleyicisiyle veri işleme sözleşmeleri imzalamalıdır.
Yurtdışı aramalar ve AB Genel Veri Koruma Yönetmeliği (AB 2016/679 Yönetmeliği, İngiltere'de de İngiltere GDPR'ı ile aynı şekilde düzenlenmiştir) birbirine rahatsız edici derecede yakın duruyor. Yaptığınız her arama kişisel veriler içerir: bir telefon numarası, bir isim, bir borç bakiyesi, bir potansiyel müşteri puanı veya kaydedilmiş bir ses. Bu, temsilcileriniz AB veya İngiltere'deki kişilerle iletişime geçmeye başladığı anda, GDPR'ın operasyonunuzun neredeyse her alanına uygulandığı ve yanlış yapmanın cezalarının küresel cironun bir yüzdesi olarak ölçüldüğü anlamına gelir.
Bu kılavuz, dış arama ekipleri için en önemli olan GDPR bölümlerini ele almaktadır: yasal dayanak seçimi, eGizlilik kurallarıyla etkileşim, veri sahibi haklarının ele alınması, aramaların yasal olarak kaydedilmesi, saklama, sınır ötesi transferler ve tedarikçilerinizle yapmanız gereken sözleşmeler. Bu kılavuz, dış arama yapan BPO'lar, tahsilat operasyonları, telekom bayileri ve düzenlemeye tabi çağrı merkezleri için yazılmıştır. AB ve İngiltere pazarları.
GDPR'ın Giden Aramalara Uygulanmasının Nedenleri
GDPR, "kişisel verilerin" işlenmesini düzenler; bu veriler, tanımlanmış veya tanımlanabilir yaşayan bir kişiyle ilgili her türlü bilgiyi içerir. Giden aramalar bağlamında bu, telefon numarasının kendisini, ilgili kişinin adını ve adresini, hesap veya borç bilgilerini, arama sonuçlarını, temsilci notlarını ve görüşmenin herhangi bir kaydını içerir. Hatta "aramayın" işareti bile kişisel veridir çünkü tanımlanmış bir bireyle ilgilidir.
İki rol önemlidir. controller Kişisel verilerin neden ve nasıl işleneceğine karar veren taraf; genellikle ürünleri, borçları veya hizmetleri hakkında bilgi istenen işletmedir. processor Veri işleyicisi, denetleyicinin belgelenmiş talimatlarına göre hareket eder; örneğin, bir teknoloji tedarikçisi veya dış kaynaklı bir arama ortağı. Eğer bir müşteri adına arama yapan bir BPO (İş Süreçleri Dış Kaynak Kullanımı) şirketiyseniz, genellikle o müşterinin verileri için veri işleyicisi ve kendi personel verileriniz için veri denetleyicisi olursunuz. Bu rolleri doğru belirlemek, kimin neyden sorumlu olduğunu belirler.
Giden Aramalar İçin Yasal Dayanak Seçimi
Yasal bir dayanağınız olmadan kişisel verileri işleyemezsiniz. Madde 6Dışa dönük pazarlama ve iletişimde iki temel unsur ön plana çıkar: rıza ve meşru menfaat. Tahsilat ve hizmet aramaları ise genellikle sözleşme veya yasal yükümlülüğe dayanır.
Onay
GDPR kapsamındaki onay, özgürce verilmiş, belirli, bilgilendirilmiş ve açık bir şekilde, net bir olumlu eylemle verilmiş olmalıdır. Önceden işaretlenmiş kutular, sessizlik veya eylemsizlik geçerli sayılmaz. Onayın verildiğini kanıtlayabilmeli, nasıl ve ne zaman verildiğinin kaydını tutmalı ve geri çekmeyi vermek kadar kolay hale getirmelisiniz. Bir amaç için alınan onay, otomatik olarak başka bir amacı kapsamaz.
Meşru Menfaat
Meşru menfaat, belirli dışa dönük faaliyetleri destekleyebilir; örneğin, işletmeler arası iletişim veya mevcut müşterilerle yakından ilgili hizmetler hakkında iletişime geçmek. Bu, belgelenmiş üç aşamalı bir denge testi gerektirir: meşru menfaati belirlemek, işlemenin bu menfaate ulaşmak için gerekli olduğunu göstermek ve bireyin hak ve beklentileri tarafından geçersiz kılınmadığını teyit etmek. GDPR'nin 47. maddesi, doğrudan pazarlamanın meşru bir menfaat olabileceğini açıkça kabul eder, ancak bu, bireyin itiraz etme hakkını hiçbir zaman ortadan kaldırmaz.
| Faktör | Rıza (Madde 6(1)(a)) | Meşru Menfaat (Madde 6(1)(f)) |
|---|---|---|
| Uygun olduğunda | Tüketicilere yönelik soğuk pazarlama; hassas bağlamlar | B2B pazarlama; mevcut müşterilere yönelik teklifler |
| Kanıt gereklidir | Kaydedilmiş, zaman damgalı, özel onay gerektiren | Belgelenmiş meşru menfaat değerlendirmesi (LIA) |
| İtiraz hakkı | İstediğiniz zaman, verildiği kadar kolay bir şekilde geri çekebilirsiniz. | Doğrudan pazarlamaya itiraz etme konusunda mutlak hak |
| Yanlış yapılması durumunda risk | Geçersiz onay = yasal dayanak yok | Dengeleme testi başarısız oldu = yasal dayanak yok |
| Dokümantasyon | Kişi başına onay kaydı | Yazılı LIA periyodik olarak gözden geçirilir. |
Hangi yöntemi seçerseniz seçin, buna siz karar vermelisiniz. before Aramaya başlayın, bunu belgeleyin ve gizlilik bildiriminizde açıklayın. Uyumluluk açığını düzeltmek için geriye dönük olarak uygulama değiştiremezsiniz.
eGizlilik Direktifi ve Pazarlama Çağrıları
GDPR, elektronik pazarlama için tek başına yeterli bir çerçeve sunmuyor. Üye devletler genelinde ulusal yasalara ve Birleşik Krallık'ın PECR'sine aktarılan eGizlilik Direktifi (2002/58/EC, değiştirilmiş haliyle), istenmeyen pazarlama aramaları için özel kurallar belirliyor. Bu kurallar GDPR ile birlikte geçerli olup, uygulandıkları durumlarda pazarlama kanalının kendisinden önceliklidir.
Pratik sonuçlar ülkeye göre değişmektedir. Bazı üye devletler, kontrol etmeniz gereken kayıt sistemleri işletmektedir; diğerleri ise tüketicilere yapılan canlı pazarlama aramaları için önceden onay gerektirmektedir. Otomatik veya önceden kaydedilmiş aramalar için kurallar genellikle daha katıdır ve genellikle yargı yetkisinden bağımsız olarak açık onay gerektirir. Ulusal uygulama farklılık gösterdiğinden, birden fazla AB pazarında arama yapan bir işletme, tek bir genel politika yerine, her hedef için geçerli olan en katı kuralı uygulamalıdır. Henüz yürürlüğe girmemiş bir AB eGizlilik Yönetmeliği'nin bunun bir kısmını uyumlu hale getirmesi bekleniyor, ancak yürürlüğe girene kadar ulusal hukuk geçerlidir.
Veri Sahibinin Hakları: Sistemlerinizin Desteklemesi Gerekir
GDPR, bireylere, çağrı merkezi süreçlerinizin ve teknolojinizin genellikle bir talep tarihinden itibaren bir ay içinde karşılayabilmesi gereken, bağlayıcı haklar tanır. Dış arama ekipleri için en önemli haklar şunlardır:
- Erişim hakkı (Madde 15): Kişi, arama kayıtları, ses kayıtları ve notlar da dahil olmak üzere elinizde hangi verilerin bulunduğunu sorabilir ve bir kopyasını alabilir.
- Silme hakkı (Madde 17): "Unutulma hakkı", verilerin saklanması için geçerli bir yasal nedenin olmadığı durumlarda bireylerin verilerinin silinmesini talep etmelerine olanak tanır.
- İtiraz hakkı (Madde 21): Doğrudan pazarlama için bu şöyledir: absolute — Birisi itiraz ettiğinde, denge testi yapmadan onlara pazarlama yapmayı bırakmalısınız.
- Düzeltme hakkı (Madde 16): İletişim veya hesap verilerindeki yanlışlıkların düzeltilmesi.
- İşlemeyi kısıtlama hakkı (Madde 18) and veri taşınabilirliği (Madde 20) İlgili koşullar altında.
Pratikte bu, arama sisteminizde, CRM'inizde, kayıtlarınızda ve potansiyel müşteri listelerinizde tek bir kişiyi bulmanız ve talebine hızlıca yanıt vermeniz gerektiği anlamına gelir. Dağınık, farklı kiracılar arasında yinelenen veya indekslenmemiş kayıtlarda gizlenmiş veriler, hak taleplerini yavaş ve hataya açık hale getirir; ve bir silme işleminin atlanması veya itirazdan sonra devam eden bir arama, düzenleyicilerin cezalandırdığı türden bir hatadır.
GDPR Kapsamında Çağrı Kaydı
Ses kaydı kişisel veridir ve özel kategori verilerini (örneğin, tahsilat veya sigorta görüşmesi sırasında açıklanan sağlık bilgileri) içerebilir. Yasal kayıt, kendi yasal dayanağına ve açık şeffaflığa sahip olmalıdır. Başlıca beklentiler şunlardır:
- Fark etme: Arayana görüşmenin kaydedilebileceğini ve nedenini, ideal olarak görüşmenin başında bildirin.
- Amaç sınırlaması: Yalnızca belirtilen amaçlar (kalite, eğitim, ihtilaf çözümü, yasal yükümlülükler) için kayıt yapın ve kayıtları başka amaçlarla kullanmayın.
- Güvenlik: Kayıtları hem depolama hem de iletim sırasında şifreleyin ve erişimi yalnızca ihtiyaç duyulan bilgilere erişimle sınırlandırın.
- Tutulma: Kayıtları yalnızca belirtilen amaç gerektirdiği sürece saklayın, ardından silin.
Bazı sektörler ve üye devletler ek veya çelişkili kurallar getiriyor; bazı finansal hizmet rejimleri belirli süreler için kayıt ve saklama zorunluluğu getirirken, bazı ulusal yasalar kayıt süresini sınırlıyor. Bu kuralları geniş ölçekte uygulamadan önce, her pazar için kayıt kurallarını haritalandırın.
Veri Saklama ve Azaltma
GDPR'ın saklama süresi sınırlama ilkesi, kişisel verileri amacınız için gerekli olandan daha uzun süre saklamamanızı gerektirir. Tek bir "GDPR gün sayısı" yoktur; saklama süresi, veri türüne ve amacına göre gerekçelendirilmelidir. Yaygın bir yaklaşım, potansiyel müşteri verileri, çağrı kayıtları, işlem sonuçları ve onay kayıtları için ayrı dönemler belirleyen ve dönem sona erdiğinde otomatik silme veya anonimleştirme içeren yazılı bir saklama programıdır. Veri minimizasyonu da geçerlidir: yalnızca gerçekten ihtiyaç duyduğunuz alanları toplayın ve arayın.
Sınır Ötesi Veri Transferleri
Kişisel veriler Avrupa Ekonomik Alanı (AEA) veya Birleşik Krallık dışına çıkarsa (destek ekibi, bulut bölgesi veya yurtdışındaki alt yükleniciye dahil), V. Bölüm uyarınca geçerli bir transfer mekanizmasına ihtiyacınız vardır. Uygulamada bu genellikle Standart Sözleşme Maddeleri (SCC'ler veya Birleşik Krallık'ın IDTA/Ek Sözleşmesi), hedef ülkeyi kapsayan bir yeterlilik kararı veya genellikle transfer etki değerlendirmesiyle desteklenen başka bir tanınmış güvence anlamına gelir. Yurtdışına yönelik bir işlem için temel sorular şunlardır: arama sisteminiz nerede barındırılıyor, kayıtlar nerede saklanıyor ve platformu kim yönetiyor? AB/Birleşik Krallık verilerini bölge içinde tutmak bunu önemli ölçüde basitleştirir.
Veri İşleme Sözleşmeleri ve Alt İşlemciler
Madde 28 yazılı bir sözleşme gerektirir. veri işleme sözleşmesi (GPA) — her veri sorumlusu ve veri işleyicisi arasında. Veri işleme sözleşmesi, işlemenin konusunu, süresini, niteliğini ve amacını, veri türlerini ve birey kategorilerini ve veri sorumlusunun talimatlarını belirtmelidir. Ayrıca, veri işleyicisini gizlilik, güvenlik önlemleri, veri sahibinin haklarına ilişkin yardım, ihlal bildirimi, sözleşmenin sonunda verilerin silinmesi veya iadesi ve denetim haklarına bağlamalıdır.
İşlemciler yalnızca etkileşime girebilir. sub-processors Denetleyicinin yetkilendirmesiyle ve sözleşme yoluyla aynı yükümlülükleri aşağıya doğru aktarmalıdır. Bir çağrı merkezi için alt yükleniciler tipik olarak bulut barındırma, telefon operatörleri (burada genel olarak anılmaktadır) ve analiz araçlarını içerir. Alt yüklenicilerin güncel bir listesini tutmalı ve denetleyicileri değişikliklerden haberdar etmelisiniz. Herhangi bir arama yazılımı sağlayıcısını değerlendirirken, önceden Veri İşleme Sözleşmesi (DPA) ve alt yüklenici listesini isteyin.
DialerBee, GDPR Uyumlu Operasyonları Nasıl Destekliyor?
DialerBee, uyumluluk garantisi değil, uyumluluğu destekleyen bir platform olarak tasarlanmıştır: kuruluşunuz veri denetleyicisi olmaya devam eder ve yasal dayanak, bildirimler ve aracın nasıl yapılandırıldığı konularından sorumludur. Bu çerçevede DialerBee şunları sağlar: uyumluluğu destekleyici kontroller AB ve Birleşik Krallık operasyonlarının savunulabilir bir şekilde yürütülmesine yardımcı olan özellikler arasında yapılandırılabilir onay ve arama engelleme işlemleri, pazarlama itirazlarının bastırılması ve kampanya başına tanımlayabileceğiniz saklama ayarlarıyla arama kaydı politikaları yer almaktadır.
Çoklu kiracı mimarisi, her müşterinin verilerini birbirinden ayrı tutar; bu da birden fazla denetleyici için işlemci görevi gören BPO'lar ve telekom bayileri için önemlidir ve tek bir kişinin yetki talebini bulmayı ve işlemeyi daha yönetilebilir hale getirir. Denetim kayıtları, hesap verebilirlik için yapılandırma değişikliklerini ve erişimi kaydeder ve AB/Birleşik Krallık bölge içi operasyon Sınır ötesi transfer karmaşıklığını azaltmaya yardımcı olur. DialerBee'nin dil duyarlı yapay zekası 9 dili desteklediği için, çok uluslu ekipler kayıt ve onay bildirimlerini arayanın dilinde sunabilir. Veri işleme sözleşmesi mevcuttur.Ayrıca güvenlik ve uyumluluk durumumuzu da inceleyebilirsiniz. Güven sayfasıSeçilen pilot koşullarda, ekipler merkezi engelleme ve onay takibinin, itirazları yerine getirme sürecindeki manuel çabayı azalttığını bildirmiştir; sonuçlar uygulama ve yapılandırmaya göre değişiklik göstermektedir.
Sıkça Sorulan Sorular
GDPR kapsamında dış arama merkezlerinin her arama için onay alması gerekiyor mu?
Her zaman değil. Rıza yasal bir dayanak olsa da, meşru menfaat, bir denge testi belgelendirdiğiniz takdirde, B2B iletişimi veya mevcut müşterilerle ilgili hizmetler hakkında iletişime geçme gibi bazı dışa dönük faaliyetleri destekleyebilir. Bununla birlikte, ulusal eGizlilik kuralları belirli pazarlama aramaları için yine de rıza gerektirebilir ve bireyler her zaman doğrudan pazarlamaya itiraz etme mutlak hakkını saklı tutar.
GDPR kapsamında telefon görüşmelerini kaydetmek yasal mı?
Evet, doğru yapıldığı takdirde. Geçerli bir yasal dayanağınız varsa, arayana görüşmenin kaydedilebileceğini ve nedenini bildirmeniz, kullanımı belirtilen amaçlarla sınırlamanız, kayıtları şifreleme ve erişim kontrolleriyle güvence altına almanız ve saklama süresi sona erdiğinde silmeniz durumunda kayıt yasaldır. Bazı finansal ve düzenlemeye tabi sektörler ayrıca kayıt yapılmasını zorunlu kılarken, bazı yargı bölgeleri bunu kısıtlamaktadır, bu nedenle her pazar için kontrol edin.
Çağrı kayıtlarını ve potansiyel müşteri verilerini ne kadar süreyle saklayabiliriz?
Verilerinizi yalnızca toplama amacınız için gerekli olduğu sürece saklayın. GDPR, belirli bir gün sayısı belirlemez. En iyi uygulama, potansiyel müşteri verileri, kayıtlar, imha işlemleri ve onay kayıtları için ayrı dönemler içeren yazılı bir saklama planı ve her dönemin sonunda otomatik silme veya anonimleştirme işlemidir. Bazı düzenlemeye tabi faaliyetler, varsayılan planınızı geçersiz kılan sabit bir minimum saklama süresi gerektirir.
DPA nedir ve arama yazılımı sağlayıcımızla çalışırken buna ihtiyacımız var mı?
Veri işleme sözleşmesi, veri sorumlusunun veri işleyicisi kullandığı her durumda gerekli olan 28. Madde sözleşmesidir. İşlemenin kapsamını tanımlar ve veri işleyicisini güvenlik, gizlilik, hak taleplerine yardımcı olma, ihlal bildirimi ve veri silme konularında bağlar. Evet, sizin adınıza kişisel verilerinizi işleyen herhangi bir arama hizmeti sağlayıcısıyla bir veri işleme sözleşmesi yapmanız gerekir ve alt veri işleyici listesini incelemelisiniz.
Ekibimiz veya sunucularımız AB dışında bulunuyorsa, AB'deki kişilerle iletişime geçebilir miyiz?
Bunu yapabilirsiniz, ancak kişisel verilerin Avrupa Ekonomik Alanı (AEA) veya Birleşik Krallık dışına aktarılması, Standart Sözleşme Maddeleri, Birleşik Krallık Veri Koruma Yasası (IDTA) veya genellikle aktarım etki değerlendirmesi içeren bir yeterlilik kararı gibi geçerli bir mekanizma gerektirir. Bu, sunucularınızı, kayıt depolama alanınızı, destek personelinizi ve alt yüklenicilerinizi kapsar. AB ve Birleşik Krallık verilerinin bölge içinde barındırılması ve yönetilmesi bu karmaşıklığı önemli ölçüde azaltır.
Arama yazılımı kullanmak bizi GDPR uyumlu hale getirir mi?
Hiçbir araç tek başına sizi uyumlu hale getiremez. Yasal dayanağınızdan, gizlilik bildirimlerinizden ve yapılandırmanızdan sorumlu veri denetleyicisi siz olmaya devam edersiniz. DialerBee gibi uyumluluğu destekleyen bir arama uygulaması, onay ve arama engelleme işlemleri, itiraz bastırma, kayıt ve saklama ayarları, kiracı veri izolasyonu, denetim günlükleri ve mevcut bir Veri Koruma Anlaşması (DPA) gibi kontroller sağlayarak savunulabilir bir şekilde çalışmayı kolaylaştırır, ancak hesap verebilirlik yine de sizin kuruluşunuzda kalır.
Bu makale genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. GDPR yorumu üye devletlere göre değişmekte ve sürekli gelişmektedir; bu nedenle nitelikli bir veri koruma danışmanına veya avukatına danışmanız önerilir.
DialerBee'yi çalışırken görmeye hazır mısınız?
15 dakikalık canlı demo. Slayt yok. Herhangi bir yükümlülük yok.
Demo randevusu planlayın