Otomatik karar yasağı
GDPR m.22/1, yalnız otomatik işlemeye dayanan ve ilgili kişi hakkında hukuki sonuç doğuran ya da ilgili kişiyi benzer ölçüde önemli biçimde etkileyen kararlara ilişkin genel bir yasak kurar.1 Veri sorumlusu ancak m.22/2'deki istisnalardan biri bulunuyorsa ve gerekli güvenceler sağlanmışsa bu tür bir karar alabilir.2
ABAD, m.22/1'in ilgili kişinin talebiyle kullanılacak bir haktan ibaret olmadığını, veri sorumlusunun kendiliğinden gözetmesi gereken bir yasak getirdiğini kabul etmiştir.3
Hüküm, bütün otomatik veri işlemelerini veya bütün profil oluşturma faaliyetlerini yasaklamaz.4
Karar ve önemli etki
Hükmün uygulanabilmesi için ilgili kişi hakkında bir karar bulunmalı ve bu karar hukuki sonuç doğurmalı ya da ilgili kişiyi benzer ölçüde önemli biçimde etkilemelidir. Sözleşmenin kurulması veya sona ermesi ile krediye, işe, eğitime ya da sosyal yardıma erişim bu etkilere örnek olabilir.1
Karar kavramı yalnız resmi ve nihai işlemlerle sınırlı değildir. Bir kredi değerliliği puanının üçüncü kişinin sonraki işlemi üzerinde belirleyici rol oynaması halinde puanın oluşturulması da karar sayılabilir.2 Nihai işlemin başka bir kişi tarafından alınması, otomatik değerlendirmenin fiili etkisini ortadan kaldırmaz.3
Her hedefli reklam, fiyat farklılaştırması veya öneri sistemi önemli etki eşiğini kendiliğinden aşmaz. Müdahalenin yoğunluğu, süresi, kişinin ekonomik veya toplumsal imkanlarını ne ölçüde etkilediği ve kırılganlığı birlikte değerlendirilecektir.4
Profil oluşturma ve insan müdahalesi
Profil oluşturma, bir kişinin iş performansı, ekonomik durumu, sağlığı, tercihleri, davranışı veya konumu gibi yönlerini değerlendiren otomatik işlemedir.1 Bu faaliyet tek başına GDPR m.22 kapsamındaki bir karar değildir. Maddenin uygulanabilmesi için oluşturulan profile dayanan kararın ayrıca hukuki ya da benzer ölçüde önemli sonuç doğurması gerekir.2
Karar sürecinde bir kişinin yer alması, kararın insan müdahalesiyle alındığını göstermeye tek başına yetmez. İncelemeyi yapan kişinin gerekli bilgiye ve kararı değiştirme yetkisine sahip olması ve otomatik sonucu gerçekten değerlendirmesi gerekir.3 Sonucun rutin biçimde onaylanması veya aynı sistem çıktısının yeniden bildirilmesi, gerçek insan müdahalesi sayılmaz.4
Bir kuruluşun otomatik puanı ürettiği, sözleşme kararını ise başka bir kuruluşun verdiği durumda, kararı veren kuruluşun bu puana ne ölçüde bağlı kaldığı incelenecektir.5 Sonraki kuruluş puana belirleyici ölçüde dayanıyorsa sürecin iki tüzel kişi arasında bölünmesi, GDPR m.22'nin sağladığı korumayı etkisiz kılamaz.6
Sözleşme, kanun ve açık rıza
Otomatik karar, sözleşmenin kurulması veya ifası için gerekli olabilir, Birlik ya da üye devlet hukukuyla yetkilendirilebilir veya ilgili kişinin açık rızasına dayanabilir.1 Bu istisnalardan birinin bulunması, veri işlemenin GDPR m.5, m.6 ve gerektiğinde m.9 uyarınca hukuka uygun olması gereğini ortadan kaldırmaz.2
Sözleşme bakımından hız, maliyet tasarrufu veya iş modelinin otomasyona dayanması tek başına gereklilik oluşturmaz. Aynı amaca daha az müdahaleci ve etkili bir yöntemle ulaşılabiliyorsa m.22/2-a istisnası uygulanmayabilir.3
Kanuni yetkilendirme, ilgili kişinin hak, özgürlük ve meşru menfaatlerini koruyan uygun tedbirleri içermelidir.4 Açık rıza belirli, bilgilendirilmiş ve özgür iradeyle verilmeli ve geri alınabilmelidir. Sözleşmeye otomatik karar kaydı eklenmesi, açık rızanın şartlarını kendiliğinden karşılamaz.5
Görüş bildirme ve karara itiraz
Sözleşme ve açık rıza istisnalarında veri sorumlusu, en azından insan müdahalesi talep etme, görüşünü bildirme ve karara itiraz etme haklarını güvence altına almalıdır.1 Kanuni yetkilendirme halinde uygun güvencelerin ilgili hukuk kuralında gösterilmesi gerekir.2
Etkili insan incelemesi, kişinin sunduğu yeni bilgi ve itirazların kararı gerçekten etkileyebilmesini gerektirir. İncelemeyi yapan kişi otomatik çıktıyı değiştiremiyorsa veya yalnız biçimsel onay veriyorsa güvence yerine getirilmiş sayılmaz.3
İlgili kişinin karara etkili biçimde karşı çıkabilmesi, otomatik kararın dayandığı usul ve ilkeler hakkında anlaşılır bilgi almasını gerektirir. GDPR m.13/2-f, m.14/2-g ve m.15/1-h'de öngörülen anlamlı bilgi, m.22/3'teki güvencelerin kullanılmasına hizmet eder.4
Anlaşılabilir açıklama
ABAD, GDPR m.15/1-h uyarınca ilgili kişiye otomatik kararın alınmasında gerçekte uygulanan usul ve ilkelerin kısa, şeffaf ve anlaşılır biçimde açıklanması gerektiğini kabul etmiştir. Karmaşık bir matematik formülünün bildirilmesi yeterli değildir. Bununla birlikte algoritmanın tamamının veya otomatik kararın her teknik adımının açıklanması da gerekmez.1
İlgili kişi, kendisine ait hangi kişisel verilerin otomatik sonuca nasıl etki ettiğini anlayabilmelidir. Somut olayın özelliklerine göre, belirli bir girdinin değişmesi halinde sonucun ne ölçüde değişeceği de gösterilebilir.2
Ticari sır ve üçüncü kişilerin hakları dikkate alınmalıdır. Bu menfaatler bütün açıklamanın reddini haklı kılmaz. Korunan bilgi gerektiğinde denetim makamına veya mahkemeye sunulmalıdır. Açıklamanın kapsamı, ilgili kişinin hakları ile korunan menfaatler arasında somut olayın koşullarına göre belirlenmelidir.3
Özel nitelikli veriler ve çocuklar
GDPR m.22 kapsamındaki bir karar, özel nitelikli kişisel verilere ancak m.9/2-a'daki açık rıza veya m.9/2-g'deki önemli kamu yararı şartlarından birinin uygulanması halinde dayandırılabilir. Bunun yanında m.22/2'deki istisnalardan biri bulunmalı ve uygun koruyucu tedbirler alınmalıdır. GDPR m.9'daki diğer işleme şartları, m.22/4 bakımından tek başına yeterli değildir.1
Gerekçe 71, otomatik kararların çocukları konu almaması gerektiğini belirtir. Bu ifade m.22 metninde mutlak bir yasak olarak düzenlenmemiştir.2 WP29, veri sorumlularının kural olarak m.22/2'deki istisnalara dayanarak çocuklar hakkında bu tür kararlar almamasını önermiştir. Bu tür bir karar yine de bir istisnaya dayanacaksa çocuklara uygun güvenceler sağlanmalıdır.3
Tamamen veya kısmen otomatik işlemeye dayanan sistematik ve kapsamlı kişisel yön değerlendirmeleri, kişi hakkında hukuki ya da benzer ölçüde önemli sonuç doğuran kararlara temel oluyorsa GDPR m.35/3-a uyarınca veri koruma etki değerlendirmesi yapılması gerekir.4 Bu hüküm, kararın tamamen otomatik olmasını şart koşmaz.5
KVKK ile karşılaştırma
KVKK m.11/1-g, kişisel verilerin münhasıran otomatik sistemlerle analiz edilmesi sonucunda kişinin aleyhine bir sonucun ortaya çıkmasına itiraz hakkı tanır.1 GDPR m.22 ise yalnızca otomatik işlemeye dayanan ve kişi hakkında hukuki ya da benzer ölçüde önemli sonuç doğuran kararları kural olarak yasaklar. Maddenin ikinci ila dördüncü fıkralarında istisnalar ile bu istisnalarda sağlanacak güvenceler ayrıca düzenlenmiştir.2
GDPR'deki üç koşul KVKK m.11/1-g'ye doğrudan aktarılmamalıdır. Türk hükmündeki analiz, aleyhe sonuç ve münhasıran otomatik sistem unsurları kendi lafzı içinde değerlendirilecektir.3 Buna karşılık biçimsel insan onayının yeterli olup olmadığı değerlendirilirken, kararın gerçekten yeniden incelenip değiştirilebilmesi bakımından GDPR m.22 ve ilgili ABAD içtihadından yararlanılabilir.4
KVKK m.11/1-g'de insan müdahalesi isteme, görüş bildirme ve karara karşı çıkma güvenceleri GDPR m.22/3'teki kadar ayrıntılı düzenlenmemiştir. KVKK m.6 da özel nitelikli veriler için işleme şartları öngörür, fakat otomatik kararlara özgü olarak GDPR m.22/4'teki sınırlamayı aynen içermez.5