Kimlik bilgisinin gereksizliği
İşlemenin amacı ilgili kişinin kimliğini belirlemeyi gerektirmiyorsa, veri sorumlusu, yalnız GDPR'a uymak için ek kimlik bilgisi saklamak, elde etmek veya işlemek zorunda değildir. Bu kural, başlangıçta gerekli olan kimlik bilgisinin daha sonra işleme amacı bakımından gereksiz hale gelmesi halinde de uygulanır.1
GDPR m.11, veri sorumlusuna yeni bir işleme sebebi veya saklama yetkisi vermez. İlgili kişinin kimliğini gösteren bilgi başka bir işleme amacı veya hukuki yükümlülük nedeniyle gerekli olabilir.2 Sırf ileride bir hak talebiyle karşılaşılabileceği ihtimali, işleme amacı bakımından gereksiz hale gelen kimlik bağının korunmasını haklı kılamaz.
Anonim veri ve takma ad kullanımı
Anonim bilgiler GDPR'ın kapsamına girmez. Buna karşılık GDPR m.11, bilgi kişisel veri niteliğini korumakla birlikte işleme amacının ilgili kişinin kimliğini belirlemeyi gerektirmediği hallerde uygulanır. Veri sorumlusu elindeki bilgilerle ilgili kişiyi doğrudan belirleyemese bile, kimliğin belirlenmesi için kullanılması makul ölçüde muhtemel araçlar varsa bilgi kişisel veri niteliğini koruyabilir.1 Değerlendirmede veri sorumlusunun veya başka bir kişinin hukuken ve fiilen erişebileceği bilgiler de dikkate alınacaktır.
Takma ad kullanıldığında kimlikle bağlantıyı sağlayan ek bilgi ayrı tutulur, ancak yeniden eşleştirme imkanı bütünüyle ortadan kalkmış olmayabilir. ABAD, bir çevrim içi tanımlayıcının başka bir kişideki bilgilerle birleştirilme imkanını ve bu bilgilere erişmek için kullanılabilecek makul yolları kişisel veri nitelendirmesinde dikkate almıştır.2
Kimliğin belirlenememesi
Veri sorumlusu, ilgili kişiyi belirleyemediğini ileri sürüyorsa bu durumu gösterebilmelidir.1 Kayıtların çokluğu, sistemde ad ve soyad bulunmaması veya eşleştirmenin emek gerektirmesi tek başına yeterli değildir. Mevcut arama alanları, tanımlayıcılar, bağlantı anahtarları ve makul biçimde kullanılabilecek diğer araçlar birlikte değerlendirilmelidir.2
Veri sorumlusu, kimliğin belirlenemediğini ilgili kişiye bildirebilecek durumdaysa bu bilgiyi vermelidir.3 Bildirim, ilgili kişinin talebini tamamlayacak ek bilgiyi sunmasına imkan verir. Mevcut eşleştirme imkanları incelenmeden kimliğin belirlenemediği sonucuna varılamaz.
Ek bilgi ve hakların kullanılması
Veri sorumlusu ilgili kişiyi belirleyemediğini gösterebildiği sürece GDPR m.15 ila m.20 uygulanmaz. Bu sonuç erişim, düzeltme, silme, işlemeyi sınırlama, bu işlemlerin alıcılara bildirilmesi ve veri taşınabilirliği hükümlerini kapsar. İlgili kişi, mevcut kayıtla eşleştirmeyi sağlayan ek bilgi sunduğunda GDPR m.15 ila m.20 uygulanır.1
GDPR m.11/2, itiraz hakkını ve yalnız otomatik işlemeye dayanan bir karara tabi olmama hakkını uygulama dışı bırakmaz. Veri sorumlusu kişiyi belirleyemediğini gösterirse bu haklara ilişkin talep üzerine işlem yapmayı GDPR m.12/2 uyarınca reddedebilir.2 Bu usuli sonuç hakların kendisini ortadan kaldırmaz. Her iki hakkın şartları ayrıca incelenecektir.
Eşleştirme ve kimlik doğrulama
İlgili kişinin sunduğu ek bilgi, talebin veri sorumlusundaki hangi kayda ilişkin olduğunu belirlemeye yarar. Kimlik doğrulaması ise talepte bulunanın o kayıtla ilgili kişi olup olmadığının GDPR m.12/6 uyarınca ayrıca incelenmesini gerektirir.1
Kimlik hakkında makul şüphe varsa yalnız gerekli ek bilgiler istenebilir. Her talepte kimlik belgesinin tam kopyasını istemek veya talebi mevcut hesap girişinden daha ağır bir yönteme bağlamak, GDPR m.12/6 uyarınca yapılması gereken somut değerlendirmeyle bağdaşmaz. Doğrulama yöntemi belirlenirken yanlış kişiye veri açıklama riski ile talep sahibinden istenecek bilgi miktarı arasında denge kurulmalıdır.2
KVKK ile karşılaştırma
KVKK'da GDPR m.11'e karşılık gelen bağımsız bir hüküm bulunmaz. Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgi kişisel veri sayılır. Anonim hale getirme ise verinin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilememesini gerektirir.1
Türk hukukunda kimlik bağının amaç için artık gerekli olmaması, genel ilkeler, silme veya anonim hale getirme yükümlülüğü ve ilgili kişi hakları üzerinden değerlendirilecektir. Bu hükümlerde, GDPR m.11/2 uyarınca m.15 ila m.20'nin uygulanmamasına karşılık gelen bir sonuç öngörülmemiştir. Somut talebin hangi kayıtla ilişkilendirileceği ve talepte bulunanın kimliğinin nasıl doğrulanacağı da veri güvenliği gözetilerek belirlenecektir.2