Taşınabilirliğin amacı ve kapsamı
GDPR m.20/1, ilgili kişiye kendisiyle ilgili olup veri sorumlusuna sağladığı kişisel verileri yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde alma ve başka bir veri sorumlusuna aktarma hakkı tanır. Verinin sağlandığı veri sorumlusu bu aktarımı engelleyemez.1
Hak, kişisel veriler üzerinde mülkiyet hakkı doğurmaz.2 İlgili kişinin verileri üzerindeki denetimini güçlendirmeyi ve hizmetler arasında geçişi kolaylaştırmayı amaçlar.3 Erişim hakkı işlenen kişisel verilerin ve işleme bilgilerinin öğrenilmesine, taşınabilirlik ise şartları taşıyan verilerin yeniden kullanılabilir teknik biçimde alınmasına yönelir.4
Taşınabilirlik talebi, hizmet ilişkisinin kendiliğinden sona ermesine yol açmaz.5 Kaynak veri sorumlusundaki veriler de bu talep nedeniyle silinmiş sayılmaz. Sözleşmenin sona ermesi ve silme hakkı kendi şartlarına göre ayrıca değerlendirilecektir.6
Taşınabilir verinin kapsamı
Hak, ilgili kişiyle ilgili ve onun tarafından veri sorumlusuna sağlanan kişisel verilerle sınırlıdır.1
Bir kayıt hem talepte bulunan kişiye hem de başka kişilere ilişkin olabilir. Bu tür kayıtların taşınabilirlik kapsamına girip girmediği tartışmalıdır. Geniş görüşe göre kaydın talepte bulunan kişiyle de ilgili olması yeterlidir ve diğer kişilerin hakları aktarım sırasında GDPR m.20/4 uyarınca korunacaktır. Dar görüş ise özellikle üçüncü kişilerin katkısıyla oluşan verileri kapsam dışında bırakır.2
Veri sorumlusuna sağlanan veri ibaresinin gözlenen verileri kapsayıp kapsamadığı konusunda da görüş ayrılığı bulunmaktadır. Bir görüş, konum, kullanım ve faaliyet kayıtları gibi verileri kişinin hizmeti kullanırken sağladığı veri olarak kabul eder. Daha dar görüş, verinin ilgili kişi tarafından iradi ve etkin bir davranışla sağlanmasını arar. Bu nedenle sistemin yalnız gözlem yoluyla topladığı bazı verileri kapsam dışında bırakır.3 Veri sorumlusunun analiz veya değerlendirmesiyle ürettiği profil ve benzeri sonuçlar ise kural olarak kapsamın dışında kalır.4
Hukuki sebep ve otomatik işleme
Veri taşınabilirliği, işleme GDPR m.6/1-a veya m.9/2-a uyarınca rızaya ya da m.6/1-b uyarınca sözleşmeye dayanıyorsa ve otomatik yollarla yürütülüyorsa uygulanır. Başka bir hukuki sebebe dayanan işleme, m.20/1'deki şartı karşılamaz.1
Bir veri setindeki işleme faaliyetleri farklı hukuki sebeplere dayanabilir. Taşınabilirlik şartı, talebe konu her işleme faaliyeti bakımından ayrıca incelenmelidir.2 Talep, yalnız rıza veya sözleşmeye dayanan işleme faaliyetlerinin kapsamındaki veriler için yerine getirilecektir.3
Salt kağıt dosyada yürütülen işleme GDPR m.20 kapsamına girmez.4 Ancak verinin önce kağıt üzerinde elde edilmiş olması, daha sonra otomatik yollarla yürütülen işlemeyi kendiliğinden kapsam dışına çıkarmaz.5
Biçim ve engellememe yükümlülüğü
Veriler yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde sunulmalıdır.1 Tüzük belirli bir dosya türü öngörmez. Seçilen biçimin verinin otomatik olarak işlenmesine imkan vermesi gerekir. Yalnız insan tarafından okunabilen bir görüntü dosyası bu niteliği taşımıyorsa yeterli olmayacaktır.2
Veri sorumlusu, ilgili kişinin aldığı verileri başka bir veri sorumlusuna aktarmasını engelleyemez.3 Teknik kilitler veya verinin yeniden kullanımını gereksiz biçimde güçleştiren dosya biçimleri bu yasakla bağdaşmayabilir.4 Buna karşılık GDPR, veri sorumlusuna başka sistemlerle tam uyumlu bir altyapı kurma veya belirli bir ortak standardı sürdürme yükümlülüğü getirmez.5
Verilerin güvenli biçimde teslimi de yükümlülüğün parçasıdır. Kimlik doğrulama ve aktarım yöntemi, veri setinin hassasiyeti ve yetkisiz erişim riskiyle orantılı olmalıdır.6
Doğrudan aktarım
İlgili kişi, teknik olarak mümkünse kişisel verilerin bir veri sorumlusundan diğerine doğrudan aktarılmasını isteyebilir.1 Teknik imkan, veri sorumlularının kullandığı dosya biçimleri ile arayüzler arasındaki uyum gözetilerek somut olayda belirlenecektir.2
Doğrudan aktarım talebini yerine getirmeyen veri sorumlusu, talebe neden işlem yapmadığını GDPR m.12/4 uyarınca açıklamalıdır.3 GDPR m.20/2 ise alıcı veri sorumlusunu veriyi kabul etmeye, yeni bir hizmet sunmaya veya sözleşme kurmaya zorlamaz.4
Doğrudan aktarımda ilgili kişinin kimliği doğrulanmalı ve verinin gösterilen alıcıya güvenli biçimde ulaşması sağlanmalıdır.5 Verinin yanlış alıcıya gönderilmesi, GDPR m.5/1-f ile m.32'deki güvenlik yükümlülüklerini ihlal edebilir.6
Silme hakkı ve başkalarının hakları
Veri taşınabilirliğinin kullanılması GDPR m.17'deki silme hakkını ortadan kaldırmaz.1 Bununla birlikte aktarım talebi kaynak veri sorumlusundaki verileri kendiliğinden silmez. Saklamanın devam edip etmeyeceği, işleme amacı ve hukuki sebep ile silme talebinin şartlarına göre belirlenecektir.2
Kamu yararına yürütülen bir görev veya veri sorumlusuna verilen resmi yetki için gerekli işleme bakımından taşınabilirlik hakkı uygulanmaz.3 İstisna, veri sorumlusunun kamu kurumu olmasına değil, talebe konu işlemenin bu görev veya yetki için gerekli olmasına bağlıdır.4
Hakkın kullanılması başkalarının hak ve özgürlüklerini olumsuz etkileyemez.5 Birden fazla kişiye ilişkin kayıtların aktarılmasında, alıcı veri sorumlusunun üçüncü kişilere ait verileri kendi amacı için işlemesinin hukuki şartları ayrıca değerlendirilecektir.6 Bir görüşe göre olası ticari risk, tek başına taşınabilirlik talebinin reddine dayanak oluşturmaz.7
KVKK ile karşılaştırma
KVKK m.11'de GDPR m.20'ye karşılık gelen açık bir veri taşınabilirliği hakkı bulunmaz. Bilgi talebi, verilerin aktarıldığı üçüncü kişileri öğrenme ve otomatik analiz sonucuna itiraz hakları, verinin yapılandırılmış ve makine tarafından okunabilir biçimde alınmasını sağlamaz.1
KVKK, kişisel verilerin veri sorumluları arasında ilgili kişinin talebi üzerine doğrudan aktarılmasını da genel bir hak olarak düzenlemez.2 Sektörel düzenlemelerden veya sözleşmeden doğan aktarım imkanları bu karşılaştırmanın dışındadır.
GDPR'deki taşınabilirlik yalnız rıza veya sözleşmeye dayanan otomatik işlemeyi kapsar. KVKK m.11'in hak kataloğuna bu şartlar ve teknik sonuçlar yorum yoluyla eklenemez.3