GDPR İlgili Dibaceler 2 dibace
Recital 65
A data subject should have the right to have personal data concerning him or her rectified and a ‘right to be forgotten’ where the retention of such data infringes this Regulation or Union or Member State law to which the controller is subject. In particular, a data subject should have the right to have his or her personal data erased and no longer processed where the personal data are no longer necessary in relation to the purposes for which they are collected or otherwise processed, where a data subject has withdrawn his or her consent or objects to the processing of personal data concerning him or her, or where the processing of his or her personal data does not otherwise comply with this Regulation. That right is relevant in particular where the data subject has given his or her consent as a child and is not fully aware of the risks involved by the processing, and later wants to remove such personal data, especially on the internet. The data subject should be able to exercise that right notwithstanding the fact that he or she is no longer a child. However, the further retention of the personal data should be lawful where it is necessary, for exercising the right of freedom of expression and information, for compliance with a legal obligation, for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller, on the grounds of public interest in the area of public health, for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes, or for the establishment, exercise or defence of legal claims.
Recital 66
To strengthen the right to be forgotten in the online environment, the right to erasure should also be extended in such a way that a controller who has made the personal data public should be obliged to inform the controllers which are processing such personal data to erase any links to, or copies or replications of those personal data. In doing so, that controller should take reasonable steps, taking into account available technology and the means available to the controller, including technical measures, to inform the controllers which are processing the personal data of the data subject's request.
Dibace 65
Veri öznesi, kendisi ile ilgili kişisel verilerin saklanmasının, bu Tüzük'e ya da veri sorumlusunun tabi olduğu Birlik veya Üye Devlet hukukuna aykırı olduğu durumlarda, bu verilerin düzeltilmesi hakkına ve "unutulma hakkına" sahip olmalıdır. Veri öznesinin kişisel verilerinin toplanması veya başka şekilde işlenmesi amaçları bakımından söz konusu kişisel verilerin artık gerekli olmaması, veri öznesinin rızasını geri alması veya kendisiyle ilgili kişisel verilerin işlenmesine itiraz etmesi ya da kişisel verilerinin işlenmesinin başka bir nedenle bu Tüzük ile uyumlu olmaması halinde, veri öznesi özellikle, kişisel verilerini kalıcı olarak sildirme ve daha fazla işlenmemesini talep etme hakkına sahip olmalıdır. Bu hak, özellikle veri öznesinin çocukken rızasını verdiği ve işleme faaliyetinden kaynaklanan risklerin tam olarak farkında olmadığı ve daha sonra bu tür kişisel verileri, özellikle internet ortamından kaldırmak istediği durumlarda kullanılır. Veri öznesi, artık çocuk olmasa bile, bu hakkı kullanabilmelidir. Bununla birlikte, ifade özgürlüğü ve bilgi edinme hakkının kullanılması, yasal bir yükümlülüğe uyulması, kamu yararına gerçekleştirilen bir görevin yerine getirilmesi veya veri sorumlusuna verilen resmi yetkinin kullanılması bakımından, halk sağlığı alanında kamu yararı sebebiyle, kamu yararına arşivleme amaçlarıyla, bilimsel veya tarihi araştırma amaçlarıyla veya istatistiki amaçlarla ya da hak taleplerinin oluşturulması, hakkın yerine getirilmesi veya savunulması açısından gerekli olduğu durumlarda, kişisel verilerin daha fazla saklanması hukuka uygun olmalıdır.
Dibace 66
Çevrim içi ortamda "unutulma hakkını" güçlendirmek için, kalıcı olarak silme hakkı, kişisel verileri herkese açık hale getiren bir veri sorumlusunun, bu kişisel verilerin bağlantılarının ya da nüshalarının veya kopyalarının kalıcı olarak silinmesi için söz konusu kişisel verileri işleyen diğer veri sorumlularına bilgi vermekle de yükümlü olacağı şekilde genişletilebilmelidir. Veri sorumlusu, bu yükümlülüğü yerine getirirken, kişisel verileri işleyen veri sorumlularına veri öznesinin talebi hakkında bilgi vermek amacıyla, teknik tedbirler dâhil olmak üzere, mevcut teknoloji ve mevcut araçları dikkate alarak makul adımlar atmalıdır.
Silme hakkının kapsamı
GDPR m.17/1, ilgili kişiye silme hakkı tanırken aynı şartlar gerçekleştiğinde veri sorumlusuna da kişisel verileri gecikmeksizin silme yükümlülüğü getirir.1 Yalnızca unutulmak istendiğinin belirtilmesi yeterli değildir. Birinci fıkradaki sebeplerden biri bulunmalı ve işleme GDPR m.17/3'te sayılan amaçlardan biri için gerekli olmamalıdır.2
Unutulma hakkı, silme hakkından ayrı ve sınırsız bir hak değildir.3 Kavram, özellikle çevrim içi ortamda kişisel verilere erişimin sınırlandırılması ve verilerin yayılmasının önlenmesi taleplerinde kullanılmaktadır. Silme, bilginin her durumda bütün arşivlerden veya internetten tamamen kaldırılmasını gerektirmez.4
Silme şartları, her veri kategorisinin hangi amaçla işlendiği gözetilerek ayrı ayrı incelenecektir. Aynı kaydın bir amaç bakımından silinmesi gerekirken kanuni saklama yükümlülüğünün yerine getirilmesi veya bir hukuki talebin tesisi, kullanılması ya da savunulması için tutulması mümkün olabilir.5
Amacın ve saklama süresinin sona ermesi
Kişisel veriler toplandıkları veya başka biçimde işlendikleri amaçlar bakımından artık gerekli değilse silinmelidir.1 Gereklilik, önceden belirlenen amaç ve saklama sınırlaması ilkesi üzerinden değerlendirilir. Veri sorumlusu saklama sürelerini ve gözden geçirme aralıklarını talep gelmeden önce belirlemelidir.2
Tek bir saklama süresi bütün veri kategorileri ve amaçlar için yeterli olmayabilir. Her kategori için amaçla bağlantılı ve gerekçelendirilebilir bir süre belirlenmelidir.3 Kanuni saklama yükümlülüğü veya bir hukuki talebin tesisi, kullanılması ya da savunulması, verinin önceki amaçla kullanılmaya devam edilmesini değil yalnız bu sınırlı amaçlarla tutulmasını haklı gösterebilir.4
ABAD, kamu iflas sicilindeki altı aylık yayım süresini aşan özel kredi bilgi kuruluşunun üç yıllık saklama süresini hukuka aykırı bulmuştur.5 Karar, bütün sicil verileri için genel bir altı aylık süre belirlememiştir. Divan, kamu sicilinin amacı ile özel kuruluşun ileri sürdüğü menfaatleri somut düzenleme içinde değerlendirmiştir.6
Rızanın geri alınması ve itiraz
İşleme rızaya dayanıyorsa, rızanın geri alınmasından sonra başka bir hukuki sebep bulunmadığı takdirde kişisel veriler silinmelidir.1 Doktrinde bir görüş, GDPR m.17/1-b'deki başka bir hukuki sebep ibaresinin geri almadan sonra başka bir hukuki sebebe dayanılmasına imkan verdiğini savunmaktadır.2 Bu görüş benimsense dahi, dayanılan yeni sebebin GDPR m.6'daki şartları taşıyıp taşımadığı ve ilgili kişiye GDPR m.13 veya m.14 uyarınca bildirilip bildirilmediği ayrıca incelenecektir.3
İlgili kişi GDPR m.21/1 uyarınca itiraz ettiğinde veri sorumlusu üstün gelen zorlayıcı meşru sebepleri kanıtlayamazsa verilerin silinmesi talep edilebilir. Doğrudan pazarlamaya GDPR m.21/2 uyarınca itiraz edilmesi halinde ise özel durum veya menfaat dengesi aranmaz.4
ABAD, genel itiraz üzerine ağır basan sebepleri ispatlama yükünün veri sorumlusunda olduğunu kabul etmiştir.5 Karardan, itirazın ulaştığı anda bütün verilerin ayrıca inceleme yapılmadan silineceği sonucu çıkarılamaz. Silme talebinde GDPR m.17/1-c ile m.17/3 birlikte uygulanacaktır.6
Hukuka aykırılık ve özel silme sebepleri
Kişisel veriler hukuka aykırı işlenmişse gecikmeksizin silinmelidir.1 GDPR m.17/1-d, yalnız hukuki sebebi bulunmayan işlemelerle sınırlı değildir. İşlemenin Tüzüğün uygulanabilir diğer hükümlerine aykırı olması da bu bent kapsamında silme sonucunu doğurabilir.2
Birlik veya üye devlet hukuku veri sorumlusuna silme yükümlülüğü getiriyorsa GDPR m.17/1-e uygulanır.3 Silme talebinde hangi bendin uygulanacağı, talebin içeriği ve işlemenin hukuki durumu gözetilerek belirlenecektir.4
Çocuğa doğrudan sunulan bilgi toplumu hizmetleri kapsamında GDPR m.8/1 uyarınca toplanan veriler için ayrıca silme sebebi öngörülmüştür.5 Hüküm, çocuklarla ilgili bütün verilerin koşulsuz silinmesini gerektirmez. Verilerin GDPR m.8/1'de belirtilen bağlamda toplanıp toplanmadığı ve GDPR m.17/3'teki istisnaların uygulanıp uygulanmayacağı ayrıca incelenecektir.6
Yayımlanmış veriler ve bildirim
Veri sorumlusu kişisel veriyi kamuya açıklamış ve GDPR m.17/1 uyarınca silmekle yükümlüyse veriyi işleyen diğer veri sorumlularını silme talebinden haberdar etmek için makul adımlar atmalıdır.1 Mevcut teknoloji ile uygulama maliyeti dikkate alınmalı ve gerektiğinde teknik tedbirlerden yararlanılmalıdır.2
Bu yükümlülük, diğer veri sorumlularının veriyi incelemeden silmesini sağlama borcu doğurmaz. Her veri sorumlusu kendi işlemesinin hukuki şartlarını değerlendirecektir. Veriyi kamuya açıklayan veri sorumlusu ise silme talebini iletmek için aldığı makul tedbirleri gösterebilmelidir.3
GDPR m.17/2'deki kamuya açıklanmış veri mekanizması ile GDPR m.19'daki alıcı bildirimi aynı değildir. İlk hüküm bağlantı, kopya ve çoğaltmaların çevrim içi yayılımını düzenler. İkinci hüküm, daha önce veri açıklanan alıcılara düzeltme, silme ve sınırlamanın bildirilmesini konu alır.4
Silme hakkının sınırları
Silme hakkı, işleme gerekli olduğu ölçüde ifade ve bilgi alma özgürlüğü, kanuni yükümlülük veya kamu görevi, belirli halk sağlığı amaçları, arşivleme, araştırma ve istatistik ya da hukuki talepler nedeniyle sınırlandırılabilir.1
Bu sebepler soyut biçimde ileri sürülerek talep reddedilemez. Veri sorumlusu, belirli verinin belirli amaç için işlenmeye devam etmesinin neden gerekli olduğunu göstermelidir.2 Kanuni saklama amacı, verinin önceki ticari veya idari amaçlarla kullanılmaya devam etmesini kendiliğinden hukuka uygun hale getirmez.3
Arşivleme, bilimsel veya tarihsel araştırma ve istatistik istisnasında silmenin ilgili amacı imkansız veya ciddi biçimde güçleştirmesi aranır.4 Bu işleme faaliyetlerinde GDPR m.89/1'deki uygun güvenceler ve veri minimizasyonu yükümlülüğü uygulanmaya devam eder.5
Arama sonuçlarından çıkarma
Arama sonucundan çıkarma talebi, arama motorunun kişinin adıyla yapılan aramalarda gösterdiği bağlantılara yönelir. Bu talep değerlendirilirken kişinin hakları ile kamunun bilgiye erişim menfaati arasında somut bir denge kurulmalıdır.1
Özel nitelikli veriler veya ceza süreçlerine ilişkin bilgiler bakımından müdahalenin ağırlığı artar. ABAD, eski bir ceza soruşturmasına ilişkin sonuçların yargılamanın sonraki gelişmelerini yansıtmaması halinde güncel hukuki durumun görünür kılınması gerekebileceğini kabul etmiştir.2
C-136/17 sayılı karar, arama motoru sonuçlarının kapsamına ve özel nitelikli veriler ile ceza süreçlerine ilişkin bilgilere özgüdür. Kararda kaynak yayının veya internetteki diğer kopyaların silinmesi hakkında genel bir sonuca varılmamıştır.3
KVKK ile karşılaştırma
KVKK m.7, hukuka uygun işlenmiş kişisel verilerin işlenmesini gerektiren sebepler ortadan kalktığında resen veya talep üzerine silinmesini, yok edilmesini ya da anonim hale getirilmesini düzenler. KVKK m.11/1-e bu şartlarla silme veya yok etme isteme hakkı tanır.1
GDPR m.17/1, amacın sona ermesi yanında rızanın geri alınması, itiraz, hukuka aykırı işleme, kanuni silme yükümlülüğü ve çocuklara sunulan bilgi toplumu hizmetleri için ayrı sebepler sayar.2 KVKK m.7 aynı katalog yapısını kullanmaz. Buna karşılık KVKK, silme, yok etme ve anonim hale getirmeyi ayrı sonuçlar olarak açıkça belirtir.3
GDPR m.17/2'de kamuya açıklanmış veriler için öngörülen diğer veri sorumlularını bilgilendirme mekanizmasının KVKK m.7'de aynı yapıda karşılığı bulunmaz. KVKK m.11/1-f, yapılan işlemin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme hakkını düzenler.4 GDPR m.17/3'teki istisnalar KVKK m.7'ye eklenemez.5