Uyumun sağlanması ve gösterilmesi
GDPR m.24/1 uyarınca veri sorumlusu, işlemenin Tüzüğe uygun yürütülmesini sağlayacak teknik ve kurumsal tedbirleri almakla ve bu uygunluğu göstermekle yükümlüdür.1 Yükümlülük, yalnız bir ihlal ortaya çıktıktan sonra düzeltici işlem yapılmasına indirgenemez.
Tedbirlerin kağıt üzerinde kabul edilmiş olması yeterli değildir. Veri sorumlusu, seçilen tedbirlerin ilgili işleme faaliyetinde uygulandığını ve beklenen korumayı sağladığını ortaya koyabilmelidir. Gerekçe 74'te uygun ve etkili tedbirler ile bu tedbirlerin etkililiğinin gösterilmesi birlikte ele alınır.2
Veri sorumlusu, veri işleyene başvurduğu için GDPR m.24'ten doğan genel sorumluluğunu veri işleyene devredemez. Veri işleyenin kendi yükümlülükleri saklı kalmakla birlikte veri sorumlusunun işlemenin başından sonuna kadar uyumu sağlayacak düzeni kurması gerekir.3
Riskle uyumlu tedbirler
Alınacak tedbirler her veri sorumlusu için aynı değildir. İşlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı birlikte değerlendirilmelidir.1
Risk değerlendirmesi, işlemenin yol açabileceği fiziksel, maddi ve manevi zararları kapsar. Ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar kaybı, mesleki sır kapsamındaki verilerin gizliliğini yitirmesi, özel nitelikli verilerin işlenmesi ve çok sayıda kişiyi etkileyen büyük ölçekli işleme gerekçe 75'te risk örnekleri arasında sayılmıştır.2 Riskin ihtimali ve ağırlığı ise nesnel bir değerlendirmeyle belirlenecektir.3
Riskin düşük olması, ilgili kişinin haklarının daha zayıf korunmasını haklı gösteremez. Riskin düzeyi, uyumu sağlamak için hangi yöntemlerin ve ne yoğunlukta tedbirlerin gerekli olduğunu etkiler. Kuruluşun küçük olması da tek başına daha düşük bir uyum düzeyi için yeterli değildir.4
Tedbirlerin gözden geçirilmesi
GDPR m.24/1 uyarınca teknik ve kurumsal tedbirler gerektiğinde gözden geçirilmeli ve güncellenmelidir. İlk değerlendirme sırasında uygun olan bir tedbir, işlemenin amacı, kullanılan sistem, veri alıcıları veya riskler değiştiğinde yetersiz kalabilir.1
Tüzük bütün veri sorumluları için sabit bir gözden geçirme dönemi belirlememiştir. İncelemenin sıklığı, işleme faaliyetinin niteliği ve değişim hızı gözetilerek kararlaştırılmalıdır. Önemli bir sistem değişikliği, yeni bir veri işleyen kullanılması, güvenlik olayı veya hukuki yorumdaki değişiklik planlanan dönem beklenmeden yeni bir inceleme gerektirebilir.2
Gözden geçirme, yalnız belgenin tarihini yenilemekten ibaret değildir. Tedbirin fiilen uygulanıp uygulanmadığı ve riski azaltıp azaltmadığı denetlenmeli, bulunan eksiklikler giderilmelidir.3
Veri koruma politikaları
İşleme faaliyetleriyle orantılı olduğu ölçüde GDPR m.24 kapsamındaki tedbirler uygun veri koruma politikalarının uygulanmasını da içermelidir.1 Politika, kuruluşun görev dağılımını ve işlemeye ilişkin kurallarını açıklayabilir. Ancak politikanın varlığı, bu kuralların fiilen uygulandığını tek başına göstermez.2
Politikanın kapsamı yalnız kuruluşun büyüklüğüne veya çalışan sayısına göre değil, yürütülen işlemler ve bu işlemlerin doğurduğu riskler dikkate alınarak belirlenmelidir.3 Erişim yetkileri, ilgili kişi talepleri, veri ihlalleri, saklama süreleri ve veri işleyenlerin denetimi gibi konular, kuruluşun faaliyetinde gerçekten ortaya çıktığı ölçüde politikada karşılık bulmalıdır.4
Çalışanların politikayı bilmesi, sorumlulukların belirlenmesi ve uygulamanın denetlenmesi gerekir. Uygulanmayan veya güncelliğini yitirmiş bir politika, uyumun gösterilmesine yardımcı olamaz.5
Davranış kuralları ve sertifikasyon
Onaylanmış davranış kurallarına uyulması veya onaylanmış bir sertifikasyon mekanizmasının kullanılması, veri sorumlusunun yükümlülüklere uyduğunu göstermesinde dikkate alınabilir. GDPR m.24/3 bunları tek başına ve kesin uyum kanıtı olarak değil, gösterimin unsurlarından biri olarak düzenler.1
Sertifika, veri sorumlusunun somut işleme faaliyetindeki sorumluluğunu azaltamaz. Sertifikanın kapsamı dışında kalan faaliyetler ile sertifikanın verildiği tarihten sonra değişen sistemler ayrıca incelenecektir. Davranış kuralına biçimsel üyelik de kuralın kuruluş içinde uygulandığını göstermeye yetmez.2
Gerekçe 77, Avrupa Veri Koruma Kurulu rehberleri ile veri koruma görevlisinin açıklamalarını riskin değerlendirilmesi ve uygun tedbirlerin belirlenmesinde yararlanılabilecek kaynaklar arasında sayar. Bu araçlara başvurulması, veri sorumlusunun GDPR m.24/1 uyarınca somut tedbiri seçme ve bunun yeterliliğini gösterme yükümlülüğünü ortadan kaldıramaz.3
Diğer uyum yükümlülükleriyle ilişki
GDPR m.24, veri sorumlusunun m.5/2'deki sorumluluk ve uyumu gösterebilme yükümlülüğünü kuruluş düzeyinde somutlaştırır. Tasarımdan itibaren ve varsayılan olarak veri koruma, işlem kayıtları, işleme güvenliği, veri koruma etki değerlendirmesi ve veri koruma görevlisi gibi mekanizmalar bu genel sorumluluğun yerine getirilmesinde kullanılabilir.1
Bu mekanizmaların her biri kendi uygulama şartlarına tabidir. Örneğin veri koruma etki değerlendirmesi yüksek risk ihtimali bulunan işlemler için zorunlu olabilir. Buna karşılık m.24'teki genel sorumluluk, işlemenin yüksek riskli sayılmaması nedeniyle ortadan kalkmaz.2
Uyum için gerekli araç, somut işleme faaliyetinin özelliklerine göre seçilecektir. Belirli bir kaydın tutulması veya veri koruma görevlisinin belirlenmesi, diğer uygulanabilir yükümlülüklerin incelenmesini gereksiz hale getiremez.3
KVKK ile karşılaştırma
KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek, verilerin muhafazasını sağlamak amacıyla gerekli teknik ve idari tedbirleri almasını zorunlu tutar. Aynı maddenin üçüncü fıkrası, KVKK hükümlerinin uygulanmasını sağlamak için gerekli denetimlerin yapılmasını veya yaptırılmasını öngörür.1
GDPR m.24 ise yalnız veri güvenliğini değil, Tüzüğe uygun işlemenin bütünü bakımından uygun tedbir alma ve uyumu gösterebilme yükümlülüğünü düzenler. Tedbirin belirlenmesinde işlemenin niteliği, kapsamı, bağlamı, amacı ile riskin ihtimali ve ağırlığı açıkça sayılmıştır. KVKK'de GDPR m.24 ile aynı kapsamda kurulmuş genel bir uyumu sağlama ve gösterme hükmü bulunmaz.2
Bu fark, KVKK bakımından belgelendirme veya denetim yükümlülüğü bulunmadığı anlamına gelmez. Somut faaliyet için KVKK m.4, m.10 ve m.12 birlikte incelenecektir.3