GDPR İlgili Dibaceler 4 dibace
Recital 74
The responsibility and liability of the controller for any processing of personal data carried out by the controller or on the controller's behalf should be established. In particular, the controller should be obliged to implement appropriate and effective measures and be able to demonstrate the compliance of processing activities with this Regulation, including the effectiveness of the measures. Those measures should take into account the nature, scope, context and purposes of the processing and the risk to the rights and freedoms of natural persons.
Recital 75
The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.
Recital 76
The likelihood and severity of the risk to the rights and freedoms of the data subject should be determined by reference to the nature, scope, context and purposes of the processing. Risk should be evaluated on the basis of an objective assessment, by which it is established whether data processing operations involve a risk or a high risk.
Recital 77
Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.
Dibace 74
Veri sorumlusu tarafından veya veri sorumlusu adına gerçekleştirilen kişisel verilerin herhangi bir şekilde işlenmesi için veri sorumlusunun sorumluluk ve yükümlülüğü tesis edilmelidir. Özellikle, veri sorumlusu uygun ve etkili tedbirleri uygulamakla yükümlü olmalı ve tedbirlerin etkililiği de dâhil, veri işleme faaliyetlerinin bu Tüzük ile uyumunu ortaya koyabilmelidir. Söz konusu tedbirler, veri işlemenin mahiyeti, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlüklerine yönelik riski dikkate almalıdır.
Dibace 75
Gerçek kişilerin hak ve özgürlükleri açısından değişen olasılık ve ağırlıktaki riskler, özellikle şu durumlarda fiziksel, maddi veya manevi zarara yol açabilecek kişisel veri işlemeden kaynaklanabilir: veri işlemenin ayrımcılık, kimlik hırsızlığı veya kimlikte sahtecilik, mali kayıp, itibarın zedelenmesi, mesleki sır saklamayla korunan kişisel verilerin gizliliğinin kaybedilmesi, takma adın izinsiz şekilde geri getirilmesi veya diğer önemli ekonomik veya sosyal dezavantajlar ile sonuçlanabileceği durumlar; veri öznesinin hak ve özgürlüklerinden mahrum bırakılabileceği veya kişisel verileri üzerinde kontrol sahibi olmasının engellenebileceği durumlar; ırk veya etnik köken, siyasi görüşler, din veya felsefi inançlar, sendika üyeliği ve genetik verilerin işlenmesi, sağlıkla ilgili veriler veya cinsel yaşam veya mahkûmiyet kararları ve suçlar ile ilgili veriler veya ilgili güvenlik önlemlerini açığa çıkaran kişisel verilerin işlendiği durumlar; kişisel profiller oluşturmak veya kullanmak amacıyla özellikle iş yeri performansı, ekonomik durum, sağlık, kişisel tercihler veya ilgi alanları, güvenilirlik veya davranış, konum veya hareketlerle ilgili hususların analiz edilmesi veya tahmin edilmesi başta olmak üzere, kişisel veçhelerin değerlendirildiği durumlar; çocuklar başta olmak üzere savunmasız gerçek kişilerin kişisel verilerinin işlendiği durumlar veya işlemenin büyük oranda kişisel veri içerdiği ve çok sayıda veri öznesini etkilediği durumlar.
Dibace 76
Veri öznesinin hak ve özgürlüklerine yönelik riskin olasılığı ve ağırlığı, veri işlemenin mahiyeti, kapsamı, bağlamı ve amaçlarına göre belirlenmelidir. Risk, veri işleme faaliyetlerinin bir risk veya yüksek bir risk içerip içermediğine ilişkin objektif bir değerlendirme esasında tespit edilmelidir.
Dibace 77
Özellikle, veri işleme ile ilgili riskin belirlenmesi, bunun menşe, mahiyet, olasılık ve ağırlık açısından değerlendirilmesi ile riskin azaltılmasına yönelik iyi uygulamaların belirlenmesine ilişkin olarak, veri sorumlusu veya veri işleyen tarafından uygun tedbirlerin uygulanması ve uygunluğun gösterilmesi konusunda, bilhassa onaylı davranış kuralları, onaylı sertifikalar, Kurul tarafından sağlanan kılavuzlar veya bir veri koruma görevlisi tarafından sağlanan göstergeler aracılığıyla kılavuzluk sağlanabilir. Kurul, ayrıca gerçek kişilerin hak ve özgürlüklerine yönelik yüksek risk oluşturması muhtemel olmayan veri işleme faaliyetlerine ilişkin kılavuzlar yayınlayabilir ve bu tür durumlarda söz konusu riski ele almak üzere hangi tedbirlerin yeterli olabileceğini belirtebilir.
Uyumun sağlanması ve gösterilmesi
GDPR m.24/1 uyarınca veri sorumlusu, işlemenin Tüzüğe uygun yürütülmesini sağlayacak teknik ve kurumsal tedbirleri almakla ve bu uygunluğu göstermekle yükümlüdür.1 Yükümlülük, yalnız bir ihlal ortaya çıktıktan sonra düzeltici işlem yapılmasına indirgenemez.
Tedbirlerin kağıt üzerinde kabul edilmiş olması yeterli değildir. Veri sorumlusu, seçilen tedbirlerin ilgili işleme faaliyetinde uygulandığını ve beklenen korumayı sağladığını ortaya koyabilmelidir. Gerekçe 74'te uygun ve etkili tedbirler ile bu tedbirlerin etkililiğinin gösterilmesi birlikte ele alınır.2
Veri sorumlusu, veri işleyene başvurduğu için GDPR m.24'ten doğan genel sorumluluğunu veri işleyene devredemez. Veri işleyenin kendi yükümlülükleri saklı kalmakla birlikte veri sorumlusunun işlemenin başından sonuna kadar uyumu sağlayacak düzeni kurması gerekir.3
Riskle uyumlu tedbirler
Alınacak tedbirler her veri sorumlusu için aynı değildir. İşlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı birlikte değerlendirilmelidir.1
Risk değerlendirmesi, işlemenin yol açabileceği fiziksel, maddi ve manevi zararları kapsar. Ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar kaybı, mesleki sır kapsamındaki verilerin gizliliğini yitirmesi, özel nitelikli verilerin işlenmesi ve çok sayıda kişiyi etkileyen büyük ölçekli işleme gerekçe 75'te risk örnekleri arasında sayılmıştır.2 Riskin ihtimali ve ağırlığı ise nesnel bir değerlendirmeyle belirlenecektir.3
Riskin düşük olması, ilgili kişinin haklarının daha zayıf korunmasını haklı gösteremez. Riskin düzeyi, uyumu sağlamak için hangi yöntemlerin ve ne yoğunlukta tedbirlerin gerekli olduğunu etkiler. Kuruluşun küçük olması da tek başına daha düşük bir uyum düzeyi için yeterli değildir.4
Tedbirlerin gözden geçirilmesi
GDPR m.24/1 uyarınca teknik ve kurumsal tedbirler gerektiğinde gözden geçirilmeli ve güncellenmelidir. İlk değerlendirme sırasında uygun olan bir tedbir, işlemenin amacı, kullanılan sistem, veri alıcıları veya riskler değiştiğinde yetersiz kalabilir.1
Tüzük bütün veri sorumluları için sabit bir gözden geçirme dönemi belirlememiştir. İncelemenin sıklığı, işleme faaliyetinin niteliği ve değişim hızı gözetilerek kararlaştırılmalıdır. Önemli bir sistem değişikliği, yeni bir veri işleyen kullanılması, güvenlik olayı veya hukuki yorumdaki değişiklik planlanan dönem beklenmeden yeni bir inceleme gerektirebilir.2
Gözden geçirme, yalnız belgenin tarihini yenilemekten ibaret değildir. Tedbirin fiilen uygulanıp uygulanmadığı ve riski azaltıp azaltmadığı denetlenmeli, bulunan eksiklikler giderilmelidir.3
Veri koruma politikaları
İşleme faaliyetleriyle orantılı olduğu ölçüde GDPR m.24 kapsamındaki tedbirler uygun veri koruma politikalarının uygulanmasını da içermelidir.1 Politika, kuruluşun görev dağılımını ve işlemeye ilişkin kurallarını açıklayabilir. Ancak politikanın varlığı, bu kuralların fiilen uygulandığını tek başına göstermez.2
Politikanın kapsamı yalnız kuruluşun büyüklüğüne veya çalışan sayısına göre değil, yürütülen işlemler ve bu işlemlerin doğurduğu riskler dikkate alınarak belirlenmelidir.3 Erişim yetkileri, ilgili kişi talepleri, veri ihlalleri, saklama süreleri ve veri işleyenlerin denetimi gibi konular, kuruluşun faaliyetinde gerçekten ortaya çıktığı ölçüde politikada karşılık bulmalıdır.4
Çalışanların politikayı bilmesi, sorumlulukların belirlenmesi ve uygulamanın denetlenmesi gerekir. Uygulanmayan veya güncelliğini yitirmiş bir politika, uyumun gösterilmesine yardımcı olamaz.5
Davranış kuralları ve sertifikasyon
Onaylanmış davranış kurallarına uyulması veya onaylanmış bir sertifikasyon mekanizmasının kullanılması, veri sorumlusunun yükümlülüklere uyduğunu göstermesinde dikkate alınabilir. GDPR m.24/3 bunları tek başına ve kesin uyum kanıtı olarak değil, gösterimin unsurlarından biri olarak düzenler.1
Sertifika, veri sorumlusunun somut işleme faaliyetindeki sorumluluğunu azaltamaz. Sertifikanın kapsamı dışında kalan faaliyetler ile sertifikanın verildiği tarihten sonra değişen sistemler ayrıca incelenecektir. Davranış kuralına biçimsel üyelik de kuralın kuruluş içinde uygulandığını göstermeye yetmez.2
Gerekçe 77, Avrupa Veri Koruma Kurulu rehberleri ile veri koruma görevlisinin açıklamalarını riskin değerlendirilmesi ve uygun tedbirlerin belirlenmesinde yararlanılabilecek kaynaklar arasında sayar. Bu araçlara başvurulması, veri sorumlusunun GDPR m.24/1 uyarınca somut tedbiri seçme ve bunun yeterliliğini gösterme yükümlülüğünü ortadan kaldıramaz.3
Diğer uyum yükümlülükleriyle ilişki
GDPR m.24, veri sorumlusunun m.5/2'deki sorumluluk ve uyumu gösterebilme yükümlülüğünü kuruluş düzeyinde somutlaştırır. Tasarımdan itibaren ve varsayılan olarak veri koruma, işlem kayıtları, işleme güvenliği, veri koruma etki değerlendirmesi ve veri koruma görevlisi gibi mekanizmalar bu genel sorumluluğun yerine getirilmesinde kullanılabilir.1
Bu mekanizmaların her biri kendi uygulama şartlarına tabidir. Örneğin veri koruma etki değerlendirmesi yüksek risk ihtimali bulunan işlemler için zorunlu olabilir. Buna karşılık m.24'teki genel sorumluluk, işlemenin yüksek riskli sayılmaması nedeniyle ortadan kalkmaz.2
Uyum için gerekli araç, somut işleme faaliyetinin özelliklerine göre seçilecektir. Belirli bir kaydın tutulması veya veri koruma görevlisinin belirlenmesi, diğer uygulanabilir yükümlülüklerin incelenmesini gereksiz hale getiremez.3
KVKK ile karşılaştırma
KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek, verilerin muhafazasını sağlamak amacıyla gerekli teknik ve idari tedbirleri almasını zorunlu tutar. Aynı maddenin üçüncü fıkrası, KVKK hükümlerinin uygulanmasını sağlamak için gerekli denetimlerin yapılmasını veya yaptırılmasını öngörür.1
GDPR m.24 ise yalnız veri güvenliğini değil, Tüzüğe uygun işlemenin bütünü bakımından uygun tedbir alma ve uyumu gösterebilme yükümlülüğünü düzenler. Tedbirin belirlenmesinde işlemenin niteliği, kapsamı, bağlamı, amacı ile riskin ihtimali ve ağırlığı açıkça sayılmıştır. KVKK'de GDPR m.24 ile aynı kapsamda kurulmuş genel bir uyumu sağlama ve gösterme hükmü bulunmaz.2
Bu fark, KVKK bakımından belgelendirme veya denetim yükümlülüğü bulunmadığı anlamına gelmez. Somut faaliyet için KVKK m.4, m.10 ve m.12 birlikte incelenecektir.3