GDPR İlgili Dibaceler 2 dibace
Recital 71
The data subject should have the right not to be subject to a decision, which may include a measure, evaluating personal aspects relating to him or her which is based solely on automated processing and which produces legal effects concerning him or her or similarly significantly affects him or her, such as automatic refusal of an online credit application or e-recruiting practices without any human intervention. Such processing includes ‘profiling’ that consists of any form of automated processing of personal data evaluating the personal aspects relating to a natural person, in particular to analyse or predict aspects concerning the data subject's performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, where it produces legal effects concerning him or her or similarly significantly affects him or her. However, decision-making based on such processing, including profiling, should be allowed where expressly authorised by Union or Member State law to which the controller is subject, including for fraud and tax-evasion monitoring and prevention purposes conducted in accordance with the regulations, standards and recommendations of Union institutions or national oversight bodies and to ensure the security and reliability of a service provided by the controller, or necessary for the entering or performance of a contract between the data subject and a controller, or when the data subject has given his or her explicit consent. In any case, such processing should be subject to suitable safeguards, which should include specific information to the data subject and the right to obtain human intervention, to express his or her point of view, to obtain an explanation of the decision reached after such assessment and to challenge the decision. Such measure should not concern a child. In order to ensure fair and transparent processing in respect of the data subject, taking into account the specific circumstances and context in which the personal data are processed, the controller should use appropriate mathematical or statistical procedures for the profiling, implement technical and organisational measures appropriate to ensure, in particular, that factors which result in inaccuracies in personal data are corrected and the risk of errors is minimised, secure personal data in a manner that takes account of the potential risks involved for the interests and rights of the data subject and that prevents, inter alia, discriminatory effects on natural persons on the basis of racial or ethnic origin, political opinion, religion or beliefs, trade union membership, genetic or health status or sexual orientation, or that result in measures having such an effect. Automated decision-making and profiling based on special categories of personal data should be allowed only under specific conditions.
Recital 72
Profiling is subject to the rules of this Regulation governing the processing of personal data, such as the legal grounds for processing or data protection principles. The European Data Protection Board established by this Regulation (the ‘Board’) should be able to issue guidance in that context.
Dibace 71
Veri öznesi, sadece otomatik işlemeye dayalı olan ve kendisini ilgilendiren hukuki sonuçlar doğuran veya benzer şekilde kendisini büyük oranda etkileyen, sürece herhangi bir insan dahli olmadan çevrim içi kredi başvurusunun otomatik olarak reddedilmesi ya da çevrim içi işe alma uygulamaları gibi kendisi ile ilgili kişisel veçheleri değerlendiren bir tedbiri içerebilecek bir karara tabi olmama hakkına sahip olmalıdır. Bu tür veri işleme, kendisi ile ilgili hukuki sonuçlar doğurduğu veya benzer şekilde kendisini büyük oranda etkilediği durumlarda, , özellikle veri öznesinin işteki performansı, ekonomik durumu, sağlığı, kişisel tercihleri veya ilgi alanları, güvenilirliği ya da davranışları, konumu veya hareketlerine ilişkin hususların analiz edilmesi veya tahmin edilmesi için, gerçek bir kişiye ilişkin kişisel veçheleri değerlendiren, kişisel verilerin tüm otomatik işlenme türlerini ihtiva eden "profillemeyi" içerir. Bununla birlikte, Birlik kurumlarının veya ulusal gözetim organlarının düzenlemeleri, standartları ve tavsiyeleri uyarınca yürütülen hile ve vergi kaçakçılığını izleme ve önleme amaçları dâhil olmak üzere ve veri sorumlusu tarafından sağlanan bir hizmetin güvenliğini ve güvenilirliğini sağlamak amacıyla veya veri öznesi ve veri sorumlusu arasında bir sözleşmenin yapılması veya ifası için gerekli olduğunda, veya veri öznesinin açık rızasını verdiğinde, veri sorumlusuna Birlik hukuku veya tabi olduğu Üye Devlet hukuku tarafından açıkça izin verildiği durumlarda, profilleme dâhil, bu türden bir veri işlemeye dayalı karar alınmasına müsaade edilmelidir. Her hâlükârda, bu tür bir veri işleme; kendi görüşünü ifade etme, bu tür bir değerlendirmeden sonra verilen karara dair açıklama elde etme ve bu karara itiraz etme amaçlarıyla, veri öznesinin spesifik olarak aydınlatılmasını ve sürece insan müdahalesinin sağlanması hakkını içermesi gereken uygun güvencelere tabi olmalıdır. Bu tedbir, bir çocukla ilgili olamaz. Kişisel verilerin işlendiği özel koşulları ve bağlamı göz önünde bulundurarak, veri öznesi ile ilgili adil ve şeffaf bir veri işleme faaliyeti gerçekleştirilmesinin temini amacıyla, veri sorumlusu, profilleme için uygun matematiksel ve istatistiki usulleri kullanmalı, özellikle kişisel verilerde yanlışlıklara yol açan unsurların düzeltilmesini ve hata riskinin en aza indirilmesini sağlamak için uygun teknik ve kurumsal tedbirleri uygulamalı, kişisel verileri, veri öznesinin menfaatleri ve hakları bakımından ortaya çıkabilecek potansiyel riskleri göz önünde bulunduracak ve diğerlerinin yanı sıra, ırk veya etnik köken, siyasi görüş, din veya inançlar, sendika üyeliği, genetik durum veya sağlık durumu veya cinsel yönelim temeline dayanan ya da böyle bir etkiye sahip tedbirlerle sonuçlanan, gerçek kişiler üzerindeki ayrımcı etkileri önleyecek bir şekilde korumalıdır. Otomatik karar almaya ve özel kategorilerdeki kişisel verilere dayanan profillemeye sadece özel koşullar altına izin verilmelidir.
Dibace 72
Profilleme, veri işleme için hukuki gerekçeler veya veri koruma ilkeleri gibi, bu Tüzük'ün kişisel verilerin işlenmesini düzenleyen kurallarına tabidir. Bu Tüzük ile kurulan Avrupa Veri Koruma Kurulu ("Kurul"), bu bağlamda rehber ilkeler yayımlayabilmelidir.
Otomatik karar yasağı
GDPR m.22/1, yalnız otomatik işlemeye dayanan ve ilgili kişi hakkında hukuki sonuç doğuran ya da ilgili kişiyi benzer ölçüde önemli biçimde etkileyen kararlara ilişkin genel bir yasak kurar.1 Veri sorumlusu ancak m.22/2'deki istisnalardan biri bulunuyorsa ve gerekli güvenceler sağlanmışsa bu tür bir karar alabilir.2
ABAD, m.22/1'in ilgili kişinin talebiyle kullanılacak bir haktan ibaret olmadığını, veri sorumlusunun kendiliğinden gözetmesi gereken bir yasak getirdiğini kabul etmiştir.3
Hüküm, bütün otomatik veri işlemelerini veya bütün profil oluşturma faaliyetlerini yasaklamaz.4
Karar ve önemli etki
Hükmün uygulanabilmesi için ilgili kişi hakkında bir karar bulunmalı ve bu karar hukuki sonuç doğurmalı ya da ilgili kişiyi benzer ölçüde önemli biçimde etkilemelidir. Sözleşmenin kurulması veya sona ermesi ile krediye, işe, eğitime ya da sosyal yardıma erişim bu etkilere örnek olabilir.1
Karar kavramı yalnız resmi ve nihai işlemlerle sınırlı değildir. Bir kredi değerliliği puanının üçüncü kişinin sonraki işlemi üzerinde belirleyici rol oynaması halinde puanın oluşturulması da karar sayılabilir.2 Nihai işlemin başka bir kişi tarafından alınması, otomatik değerlendirmenin fiili etkisini ortadan kaldırmaz.3
Her hedefli reklam, fiyat farklılaştırması veya öneri sistemi önemli etki eşiğini kendiliğinden aşmaz. Müdahalenin yoğunluğu, süresi, kişinin ekonomik veya toplumsal imkanlarını ne ölçüde etkilediği ve kırılganlığı birlikte değerlendirilecektir.4
Profil oluşturma ve insan müdahalesi
Profil oluşturma, bir kişinin iş performansı, ekonomik durumu, sağlığı, tercihleri, davranışı veya konumu gibi yönlerini değerlendiren otomatik işlemedir.1 Bu faaliyet tek başına GDPR m.22 kapsamındaki bir karar değildir. Maddenin uygulanabilmesi için oluşturulan profile dayanan kararın ayrıca hukuki ya da benzer ölçüde önemli sonuç doğurması gerekir.2
Karar sürecinde bir kişinin yer alması, kararın insan müdahalesiyle alındığını göstermeye tek başına yetmez. İncelemeyi yapan kişinin gerekli bilgiye ve kararı değiştirme yetkisine sahip olması ve otomatik sonucu gerçekten değerlendirmesi gerekir.3 Sonucun rutin biçimde onaylanması veya aynı sistem çıktısının yeniden bildirilmesi, gerçek insan müdahalesi sayılmaz.4
Bir kuruluşun otomatik puanı ürettiği, sözleşme kararını ise başka bir kuruluşun verdiği durumda, kararı veren kuruluşun bu puana ne ölçüde bağlı kaldığı incelenecektir.5 Sonraki kuruluş puana belirleyici ölçüde dayanıyorsa sürecin iki tüzel kişi arasında bölünmesi, GDPR m.22'nin sağladığı korumayı etkisiz kılamaz.6
Sözleşme, kanun ve açık rıza
Otomatik karar, sözleşmenin kurulması veya ifası için gerekli olabilir, Birlik ya da üye devlet hukukuyla yetkilendirilebilir veya ilgili kişinin açık rızasına dayanabilir.1 Bu istisnalardan birinin bulunması, veri işlemenin GDPR m.5, m.6 ve gerektiğinde m.9 uyarınca hukuka uygun olması gereğini ortadan kaldırmaz.2
Sözleşme bakımından hız, maliyet tasarrufu veya iş modelinin otomasyona dayanması tek başına gereklilik oluşturmaz. Aynı amaca daha az müdahaleci ve etkili bir yöntemle ulaşılabiliyorsa m.22/2-a istisnası uygulanmayabilir.3
Kanuni yetkilendirme, ilgili kişinin hak, özgürlük ve meşru menfaatlerini koruyan uygun tedbirleri içermelidir.4 Açık rıza belirli, bilgilendirilmiş ve özgür iradeyle verilmeli ve geri alınabilmelidir. Sözleşmeye otomatik karar kaydı eklenmesi, açık rızanın şartlarını kendiliğinden karşılamaz.5
Görüş bildirme ve karara itiraz
Sözleşme ve açık rıza istisnalarında veri sorumlusu, en azından insan müdahalesi talep etme, görüşünü bildirme ve karara itiraz etme haklarını güvence altına almalıdır.1 Kanuni yetkilendirme halinde uygun güvencelerin ilgili hukuk kuralında gösterilmesi gerekir.2
Etkili insan incelemesi, kişinin sunduğu yeni bilgi ve itirazların kararı gerçekten etkileyebilmesini gerektirir. İncelemeyi yapan kişi otomatik çıktıyı değiştiremiyorsa veya yalnız biçimsel onay veriyorsa güvence yerine getirilmiş sayılmaz.3
İlgili kişinin karara etkili biçimde karşı çıkabilmesi, otomatik kararın dayandığı usul ve ilkeler hakkında anlaşılır bilgi almasını gerektirir. GDPR m.13/2-f, m.14/2-g ve m.15/1-h'de öngörülen anlamlı bilgi, m.22/3'teki güvencelerin kullanılmasına hizmet eder.4
Anlaşılabilir açıklama
ABAD, GDPR m.15/1-h uyarınca ilgili kişiye otomatik kararın alınmasında gerçekte uygulanan usul ve ilkelerin kısa, şeffaf ve anlaşılır biçimde açıklanması gerektiğini kabul etmiştir. Karmaşık bir matematik formülünün bildirilmesi yeterli değildir. Bununla birlikte algoritmanın tamamının veya otomatik kararın her teknik adımının açıklanması da gerekmez.1
İlgili kişi, kendisine ait hangi kişisel verilerin otomatik sonuca nasıl etki ettiğini anlayabilmelidir. Somut olayın özelliklerine göre, belirli bir girdinin değişmesi halinde sonucun ne ölçüde değişeceği de gösterilebilir.2
Ticari sır ve üçüncü kişilerin hakları dikkate alınmalıdır. Bu menfaatler bütün açıklamanın reddini haklı kılmaz. Korunan bilgi gerektiğinde denetim makamına veya mahkemeye sunulmalıdır. Açıklamanın kapsamı, ilgili kişinin hakları ile korunan menfaatler arasında somut olayın koşullarına göre belirlenmelidir.3
Özel nitelikli veriler ve çocuklar
GDPR m.22 kapsamındaki bir karar, özel nitelikli kişisel verilere ancak m.9/2-a'daki açık rıza veya m.9/2-g'deki önemli kamu yararı şartlarından birinin uygulanması halinde dayandırılabilir. Bunun yanında m.22/2'deki istisnalardan biri bulunmalı ve uygun koruyucu tedbirler alınmalıdır. GDPR m.9'daki diğer işleme şartları, m.22/4 bakımından tek başına yeterli değildir.1
Gerekçe 71, otomatik kararların çocukları konu almaması gerektiğini belirtir. Bu ifade m.22 metninde mutlak bir yasak olarak düzenlenmemiştir.2 WP29, veri sorumlularının kural olarak m.22/2'deki istisnalara dayanarak çocuklar hakkında bu tür kararlar almamasını önermiştir. Bu tür bir karar yine de bir istisnaya dayanacaksa çocuklara uygun güvenceler sağlanmalıdır.3
Tamamen veya kısmen otomatik işlemeye dayanan sistematik ve kapsamlı kişisel yön değerlendirmeleri, kişi hakkında hukuki ya da benzer ölçüde önemli sonuç doğuran kararlara temel oluyorsa GDPR m.35/3-a uyarınca veri koruma etki değerlendirmesi yapılması gerekir.4 Bu hüküm, kararın tamamen otomatik olmasını şart koşmaz.5
KVKK ile karşılaştırma
KVKK m.11/1-g, kişisel verilerin münhasıran otomatik sistemlerle analiz edilmesi sonucunda kişinin aleyhine bir sonucun ortaya çıkmasına itiraz hakkı tanır.1 GDPR m.22 ise yalnızca otomatik işlemeye dayanan ve kişi hakkında hukuki ya da benzer ölçüde önemli sonuç doğuran kararları kural olarak yasaklar. Maddenin ikinci ila dördüncü fıkralarında istisnalar ile bu istisnalarda sağlanacak güvenceler ayrıca düzenlenmiştir.2
GDPR'deki üç koşul KVKK m.11/1-g'ye doğrudan aktarılmamalıdır. Türk hükmündeki analiz, aleyhe sonuç ve münhasıran otomatik sistem unsurları kendi lafzı içinde değerlendirilecektir.3 Buna karşılık biçimsel insan onayının yeterli olup olmadığı değerlendirilirken, kararın gerçekten yeniden incelenip değiştirilebilmesi bakımından GDPR m.22 ve ilgili ABAD içtihadından yararlanılabilir.4
KVKK m.11/1-g'de insan müdahalesi isteme, görüş bildirme ve karara karşı çıkma güvenceleri GDPR m.22/3'teki kadar ayrıntılı düzenlenmemiştir. KVKK m.6 da özel nitelikli veriler için işleme şartları öngörür, fakat otomatik kararlara özgü olarak GDPR m.22/4'teki sınırlamayı aynen içermez.5