GDPR İlgili Dibaceler 1 dibace
Recital 68
To further strengthen the control over his or her own data, where the processing of personal data is carried out by automated means, the data subject should also be allowed to receive personal data concerning him or her which he or she has provided to a controller in a structured, commonly used, machine-readable and interoperable format, and to transmit it to another controller. Data controllers should be encouraged to develop interoperable formats that enable data portability. That right should apply where the data subject provided the personal data on the basis of his or her consent or the processing is necessary for the performance of a contract. It should not apply where processing is based on a legal ground other than consent or contract. By its very nature, that right should not be exercised against controllers processing personal data in the exercise of their public duties. It should therefore not apply where the processing of the personal data is necessary for compliance with a legal obligation to which the controller is subject or for the performance of a task carried out in the public interest or in the exercise of an official authority vested in the controller. The data subject's right to transmit or receive personal data concerning him or her should not create an obligation for the controllers to adopt or maintain processing systems which are technically compatible. Where, in a certain set of personal data, more than one data subject is concerned, the right to receive the personal data should be without prejudice to the rights and freedoms of other data subjects in accordance with this Regulation. Furthermore, that right should not prejudice the right of the data subject to obtain the erasure of personal data and the limitations of that right as set out in this Regulation and should, in particular, not imply the erasure of personal data concerning the data subject which have been provided by him or her for the performance of a contract to the extent that and for as long as the personal data are necessary for the performance of that contract. Where technically feasible, the data subject should have the right to have the personal data transmitted directly from one controller to another.
Dibace 68
Kişisel verilerin işlenmesinin otomatik yollarla gerçekleştirildiği durumlarda, kişilerin kendi verileri üzerindeki kontrollerini daha fazla güçlendirmek amacıyla, veri öznesinin, veri sorumlusuna sunduğu kendisiyle ilgili kişisel verileri, yapılandırılmış, yaygın olarak kullanılan, makine tarafından okunabilir ve birlikte işletilebilir bir formatta almasına ve bunları başka bir veri sorumlusuna iletmesine de izin verilmelidir. Veri sorumluları, veri taşınabilirliğini mümkün kılan birlikte işletilebilir formatları geliştirmeye teşvik edilmelidir. Bu hak, kişisel verilerin veri öznesinin kendi rızasına dayanılarak sağlandığı veya bir sözleşmenin ifası için işleme faaliyetinin gerekli olduğu durumlarda uygulanmalıdır. Bu hak, işleme faaliyetinin rıza veya sözleşme dışında bir hukuki gerekçeye dayandığı durumlarda uygulanmamalıdır. Bu hak, doğası gereği, kişisel verileri kamu görevlerini yerine getirirken işleyen veri sorumlularına karşı kullanılmamalıdır. Bu nedenle, veri sorumlusunun tabi olduğu hukuki bir yükümlülüğe uyum sağlamak veya kamu yararına gerçekleştirilen bir görevin yerine getirilmesi ya da kontrolöre verilen resmi bir yetkinin kullanılması açısından kişisel verilerin işlenmesinin gerekli olduğu durumlarda bu husus uygulanmamalıdır. Veri öznesinin kendisiyle ilgili kişisel verileri iletme veya alma hakkı, veri sorumluları için, teknik olarak uyumlu olan işleme sistemlerini kabul etme veya bunları sürdürme yükümlülüğü oluşturmamalıdır. Birden fazla veri öznesinin söz konusu olduğu, belirli bir kişisel veri setinde, kişisel verileri alma hakkı, bu Tüzük uyarınca, diğer veri öznelerinin haklarına ve özgürlüklerine halel getirmemelidir. Ayrıca bu hak, bu Tüzük'te belirtildiği haliyle, veri öznesinin kişisel verileri kalıcı olarak sildirme hakkını elde etmesine ve bu hakkın kısıtlamalarına halel getirmemelidir ve özellikle de, söz konusu sözleşmenin ifası için veri öznesi tarafından, gerekli olduğu sürece ve gerekli olduğu ölçüde sağlanan kendisi ile ilgili kişisel verilerin, kalıcı olarak silinmesini ifade etmemelidir. Teknik açıdan uygulanabilir olması halinde, veri öznesinin, kişisel verilerini bir veri sorumlusundan diğerine doğrudan ilettirme hakkı bulunmalıdır.
Taşınabilirliğin amacı ve kapsamı
GDPR m.20/1, ilgili kişiye kendisiyle ilgili olup veri sorumlusuna sağladığı kişisel verileri yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde alma ve başka bir veri sorumlusuna aktarma hakkı tanır. Verinin sağlandığı veri sorumlusu bu aktarımı engelleyemez.1
Hak, kişisel veriler üzerinde mülkiyet hakkı doğurmaz.2 İlgili kişinin verileri üzerindeki denetimini güçlendirmeyi ve hizmetler arasında geçişi kolaylaştırmayı amaçlar.3 Erişim hakkı işlenen kişisel verilerin ve işleme bilgilerinin öğrenilmesine, taşınabilirlik ise şartları taşıyan verilerin yeniden kullanılabilir teknik biçimde alınmasına yönelir.4
Taşınabilirlik talebi, hizmet ilişkisinin kendiliğinden sona ermesine yol açmaz.5 Kaynak veri sorumlusundaki veriler de bu talep nedeniyle silinmiş sayılmaz. Sözleşmenin sona ermesi ve silme hakkı kendi şartlarına göre ayrıca değerlendirilecektir.6
Taşınabilir verinin kapsamı
Hak, ilgili kişiyle ilgili ve onun tarafından veri sorumlusuna sağlanan kişisel verilerle sınırlıdır.1
Bir kayıt hem talepte bulunan kişiye hem de başka kişilere ilişkin olabilir. Bu tür kayıtların taşınabilirlik kapsamına girip girmediği tartışmalıdır. Geniş görüşe göre kaydın talepte bulunan kişiyle de ilgili olması yeterlidir ve diğer kişilerin hakları aktarım sırasında GDPR m.20/4 uyarınca korunacaktır. Dar görüş ise özellikle üçüncü kişilerin katkısıyla oluşan verileri kapsam dışında bırakır.2
Veri sorumlusuna sağlanan veri ibaresinin gözlenen verileri kapsayıp kapsamadığı konusunda da görüş ayrılığı bulunmaktadır. Bir görüş, konum, kullanım ve faaliyet kayıtları gibi verileri kişinin hizmeti kullanırken sağladığı veri olarak kabul eder. Daha dar görüş, verinin ilgili kişi tarafından iradi ve etkin bir davranışla sağlanmasını arar. Bu nedenle sistemin yalnız gözlem yoluyla topladığı bazı verileri kapsam dışında bırakır.3 Veri sorumlusunun analiz veya değerlendirmesiyle ürettiği profil ve benzeri sonuçlar ise kural olarak kapsamın dışında kalır.4
Hukuki sebep ve otomatik işleme
Veri taşınabilirliği, işleme GDPR m.6/1-a veya m.9/2-a uyarınca rızaya ya da m.6/1-b uyarınca sözleşmeye dayanıyorsa ve otomatik yollarla yürütülüyorsa uygulanır. Başka bir hukuki sebebe dayanan işleme, m.20/1'deki şartı karşılamaz.1
Bir veri setindeki işleme faaliyetleri farklı hukuki sebeplere dayanabilir. Taşınabilirlik şartı, talebe konu her işleme faaliyeti bakımından ayrıca incelenmelidir.2 Talep, yalnız rıza veya sözleşmeye dayanan işleme faaliyetlerinin kapsamındaki veriler için yerine getirilecektir.3
Salt kağıt dosyada yürütülen işleme GDPR m.20 kapsamına girmez.4 Ancak verinin önce kağıt üzerinde elde edilmiş olması, daha sonra otomatik yollarla yürütülen işlemeyi kendiliğinden kapsam dışına çıkarmaz.5
Biçim ve engellememe yükümlülüğü
Veriler yapılandırılmış, yaygın kullanılan ve makine tarafından okunabilir bir biçimde sunulmalıdır.1 Tüzük belirli bir dosya türü öngörmez. Seçilen biçimin verinin otomatik olarak işlenmesine imkan vermesi gerekir. Yalnız insan tarafından okunabilen bir görüntü dosyası bu niteliği taşımıyorsa yeterli olmayacaktır.2
Veri sorumlusu, ilgili kişinin aldığı verileri başka bir veri sorumlusuna aktarmasını engelleyemez.3 Teknik kilitler veya verinin yeniden kullanımını gereksiz biçimde güçleştiren dosya biçimleri bu yasakla bağdaşmayabilir.4 Buna karşılık GDPR, veri sorumlusuna başka sistemlerle tam uyumlu bir altyapı kurma veya belirli bir ortak standardı sürdürme yükümlülüğü getirmez.5
Verilerin güvenli biçimde teslimi de yükümlülüğün parçasıdır. Kimlik doğrulama ve aktarım yöntemi, veri setinin hassasiyeti ve yetkisiz erişim riskiyle orantılı olmalıdır.6
Doğrudan aktarım
İlgili kişi, teknik olarak mümkünse kişisel verilerin bir veri sorumlusundan diğerine doğrudan aktarılmasını isteyebilir.1 Teknik imkan, veri sorumlularının kullandığı dosya biçimleri ile arayüzler arasındaki uyum gözetilerek somut olayda belirlenecektir.2
Doğrudan aktarım talebini yerine getirmeyen veri sorumlusu, talebe neden işlem yapmadığını GDPR m.12/4 uyarınca açıklamalıdır.3 GDPR m.20/2 ise alıcı veri sorumlusunu veriyi kabul etmeye, yeni bir hizmet sunmaya veya sözleşme kurmaya zorlamaz.4
Doğrudan aktarımda ilgili kişinin kimliği doğrulanmalı ve verinin gösterilen alıcıya güvenli biçimde ulaşması sağlanmalıdır.5 Verinin yanlış alıcıya gönderilmesi, GDPR m.5/1-f ile m.32'deki güvenlik yükümlülüklerini ihlal edebilir.6
Silme hakkı ve başkalarının hakları
Veri taşınabilirliğinin kullanılması GDPR m.17'deki silme hakkını ortadan kaldırmaz.1 Bununla birlikte aktarım talebi kaynak veri sorumlusundaki verileri kendiliğinden silmez. Saklamanın devam edip etmeyeceği, işleme amacı ve hukuki sebep ile silme talebinin şartlarına göre belirlenecektir.2
Kamu yararına yürütülen bir görev veya veri sorumlusuna verilen resmi yetki için gerekli işleme bakımından taşınabilirlik hakkı uygulanmaz.3 İstisna, veri sorumlusunun kamu kurumu olmasına değil, talebe konu işlemenin bu görev veya yetki için gerekli olmasına bağlıdır.4
Hakkın kullanılması başkalarının hak ve özgürlüklerini olumsuz etkileyemez.5 Birden fazla kişiye ilişkin kayıtların aktarılmasında, alıcı veri sorumlusunun üçüncü kişilere ait verileri kendi amacı için işlemesinin hukuki şartları ayrıca değerlendirilecektir.6 Bir görüşe göre olası ticari risk, tek başına taşınabilirlik talebinin reddine dayanak oluşturmaz.7
KVKK ile karşılaştırma
KVKK m.11'de GDPR m.20'ye karşılık gelen açık bir veri taşınabilirliği hakkı bulunmaz. Bilgi talebi, verilerin aktarıldığı üçüncü kişileri öğrenme ve otomatik analiz sonucuna itiraz hakları, verinin yapılandırılmış ve makine tarafından okunabilir biçimde alınmasını sağlamaz.1
KVKK, kişisel verilerin veri sorumluları arasında ilgili kişinin talebi üzerine doğrudan aktarılmasını da genel bir hak olarak düzenlemez.2 Sektörel düzenlemelerden veya sözleşmeden doğan aktarım imkanları bu karşılaştırmanın dışındadır.
GDPR'deki taşınabilirlik yalnız rıza veya sözleşmeye dayanan otomatik işlemeyi kapsar. KVKK m.11'in hak kataloğuna bu şartlar ve teknik sonuçlar yorum yoluyla eklenemez.3