GDPR İlgili Dibaceler 1 dibace
Recital 78
The protection of the rights and freedoms of natural persons with regard to the processing of personal data require that appropriate technical and organisational measures be taken to ensure that the requirements of this Regulation are met. In order to be able to demonstrate compliance with this Regulation, the controller should adopt internal policies and implement measures which meet in particular the principles of data protection by design and data protection by default. Such measures could consist, inter alia, of minimising the processing of personal data, pseudonymising personal data as soon as possible, transparency with regard to the functions and processing of personal data, enabling the data subject to monitor the data processing, enabling the controller to create and improve security features. When developing, designing, selecting and using applications, services and products that are based on the processing of personal data or process personal data to fulfil their task, producers of the products, services and applications should be encouraged to take into account the right to data protection when developing and designing such products, services and applications and, with due regard to the state of the art, to make sure that controllers and processors are able to fulfil their data protection obligations. The principles of data protection by design and by default should also be taken into consideration in the context of public tenders.
Dibace 78
Gerçek kişilerin kişisel verilerin işlenmesine ilişkin hak ve özgürlüklerinin korunması, bu Tüzük’ün gerekliliklerini karşılamaya uygun teknik ve kurumsal tedbirlerin alınmasını gerektirir. Bu Tüzük'e uygunluğun ortaya konulabilmesi amacıyla, veri sorumlusu iç politikaları kabul etmeli ve özellikle tasarımdan itibaren ve varsayılan olarak veri koruma ilkelerine riayet eden tedbirleri uygulamalıdır. Söz konusu tedbirler, diğerlerinin yanı sıra, kişisel verilerin işlenmesini en aza indirgeme, kişisel verilerde mümkün olan en kısa sürede takma ad kullanımı, kişisel verilerin işlevleri ve işlenmesiyle ilgili olarak şeffaflığın sağlanması, veri öznesinin veri işlemeyi takip etmesine olanak sağlanması ve veri sorumlusunun güvenlik özellikleri oluşturup bunları iyileştirmesine imkân tanınmasından oluşabilir. Kişisel verilerin işlenmesine dayalı uygulama, hizmet ve ürünlerin geliştirilmesi, tasarlanması, seçilmesi ve kullanılması veya görevlerin yerine getirilmesinde kişisel verilerin işlenmesi sırasında, son teknolojiye uygun olarak ve veri sorumlusu ve veri işleyenlerin veri koruma yükümlülüklerini yerine getirebilmelerini sağlamak amacıyla, ürün, hizmet ve uygulama üreticilerinin, söz konusu ürün, hizmet ve uygulamaları geliştirirken ve tasarlarken veri koruma hakkını dikkate almaları teşvik edilmelidir. Tasarımdan itibaren ve varsayılan olarak veri koruma ilkeleri, kamu ihaleleri bağlamında da dikkate alınmalıdır.
Tasarım aşamasından başlayan yükümlülük
GDPR m.25/1, veri koruma tedbirlerinin yalnız işleme başladıktan sonra alınmasını yeterli görmez. Veri sorumlusu, işleme araçlarını belirlerken ve işleme devam ederken uygun teknik ve kurumsal tedbirleri uygulamalıdır.1
Yükümlülük, işleme faaliyetinin bütün yaşam süresini kapsar. Sistem ilk kez kurulurken gerekli tedbirler belirlenmeli, amaç, veri kategorisi, erişim yetkisi veya kullanılan teknoloji değiştiğinde de bu tedbirler yeniden değerlendirilmelidir. Daha önce kurulmuş bir sistemin kullanılması, GDPR m.25 incelemesini gereksiz hale getiremez.2
Tasarım aşamasındaki inceleme, hangi kişisel verinin neden gerekli olduğunu ve işleme aracının bu sınırı nasıl koruyacağını belirlemelidir. Hukuka aykırı bir işleme düzeni, sonradan alınan güvenlik tedbirleriyle kendiliğinden Tüzüğe uygun hale gelemez.3
Tedbirlerin uygunluğunu belirleyen ölçütler
Veri sorumlusu uygun tedbiri seçerken tekniğin mevcut durumunu, uygulama maliyetini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını dikkate almalıdır. Gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı da göz önünde tutulmalıdır.1
Uygulama maliyeti, etkili veri koruma tedbirlerinden vazgeçmek için bağımsız bir gerekçe oluşturamaz. Aynı korumayı daha az kaynakla sağlayan bir seçenek varsa veri sorumlusu bu seçeneği tercih edebilir. Ancak maliyetin yüksek olması, Tüzüğün gerektirdiği koruma düzeyinin altına inilmesini haklı kılamaz.2
GDPR m.25 için işlemenin yüksek riskli sayılması şart değildir. Yüksek risk ihtimali m.35 uyarınca veri koruma etki değerlendirmesini gündeme getirebilir. Tasarımdan itibaren veri koruma yükümlülüğü ise riskin daha düşük olduğu işlemelerde de uygulanır.3
İlkelerin etkili biçimde uygulanması
GDPR m.25/1 uyarınca seçilen tedbirler, veri koruma ilkelerini etkili biçimde uygulamaya ve gerekli güvenceleri işlemeye dahil etmeye elverişli olmalıdır.1 Takma ad kullanımı maddede örnek olarak verilmiştir. Gerekçe 78 ayrıca kişisel veri işlemenin en aza indirilmesini, mümkün olan en kısa sürede takma ad kullanılmasını, işlemenin şeffaf olmasını ve ilgili kişinin veri işlemeyi izleyebilmesini örnek gösterir.2
Teknik ve kurumsal tedbirler birbirinin alternatifi değildir. Erişim kontrolü bir sistem özelliği olarak kurulurken kimlerin hangi şartlarla erişebileceği kuruluş içi görev ve yetki düzeninde belirlenmelidir. Bu tedbirler birlikte uygulandıklarında işlemenin Tüzüğe uygun yürütülmesini ve ilgili kişinin haklarının korunmasını sağlamalıdır.3
Maddede belirli bir teknolojinin kullanılması zorunlu tutulmamıştır. Belirleyici olan kullanılan teknolojinin adı değil, seçilen tedbirin ilgili ilkeyi somut işleme faaliyetinde ne ölçüde etkili kıldığıdır.4
Varsayılan ayarlarda gereklilik
GDPR m.25/2, varsayılan ayarların her işleme amacı bakımından yalnız gerekli kişisel verilerin işlenmesini sağlayacak biçimde kurulmasını öngörür.1 Kullanıcının koruyucu ayarı sonradan kendisinin seçebilmesi, başlangıç ayarının gereğinden fazla veri işlemesini haklı kılamaz.2
Bu gereklilik, veri miktarı, işlemenin kapsamı, saklama süresi ve veriye erişim bakımından ayrı ayrı gözetilmelidir. Bu dört unsur, belirli amaç için ihtiyaç duyulan sınırı aşmamalıdır. Bir verinin toplanması gerekli olsa bile herkese açılması veya gerekenden uzun saklanması ayrıca hukuka aykırılık doğurabilir.3
Kişisel veriler, kişinin müdahalesi olmadan belirsiz sayıda gerçek kişiye açık hale getirilmemelidir.4 Bu hüküm özellikle paylaşım ve görünürlük ayarlarında önem taşır. İlgili kişi daha geniş erişimi kendisi seçebilir. Bunun için varsayılan ayarın koruyucu olması ve değişikliğin kullanıcının açık bir işlemiyle yapılması gerekir.5
Aktörler arasındaki sorumluluk dağılımı
GDPR m.25'in doğrudan muhatabı veri sorumlusudur.1 Veri sorumlusunun hazır yazılım veya hizmet kullanması, tedbir seçme sorumluluğunu ortadan kaldıramaz. Ürün veya hizmet seçilirken, işleme amaçlarına ve veri koruma yükümlülüklerine uygun biçimde kullanılıp kullanılamayacağı incelenmelidir.2
Veri işleyen GDPR m.25'in doğrudan muhatabı değildir. Bununla birlikte veri sorumlusu, GDPR m.28/1 uyarınca yalnız uygun teknik ve kurumsal tedbirler için yeterli güvence veren veri işleyenleri kullanabilir. Veri işleyenin seçimi ve sözleşmedeki talimatlar, veri sorumlusunun m.25 yükümlülüğünü yerine getirmesinde önem taşır.3
Gerekçe 78, kişisel verilerin işlenmesinde kullanılacak ürün, hizmet ve uygulamaları geliştiren üreticilerin tasarım sırasında veri koruma hakkını gözetmeye teşvik edilmesini öngörür. Bu teşvik, GDPR m.25'in veri sorumlusuna yüklediği doğrudan yükümlülükle aynı nitelikte değildir.4
Sertifikasyon ve uyumun gösterilmesi
GDPR m.42 uyarınca onaylanmış bir sertifikasyon mekanizması, m.25/1 ve m.25/2'deki şartlara uyumun gösterilmesinde kullanılabilir. Sertifika, ancak kapsamına aldığı ürün, süreç veya işleme faaliyeti bakımından uyuma ilişkin bir gösterge olabilir.1
Sertifikasyon, veri sorumlusunun sorumluluğunu azaltamaz. İşleme amacı, sistemin kullanılış biçimi veya varsayılan ayarlar sertifika kapsamından farklıysa veri sorumlusu somut uyumu ayrıca göstermek zorundadır.2
Tasarımdan itibaren ve varsayılan olarak veri koruma, GDPR m.24'teki genel sorumluluk düzeninin araçlarından biridir ve yalnız GDPR m.32'deki güvenlik tedbirleriyle sınırlı değildir. İşlemenin hukuka uygunluğu, şeffaflığı ve veri minimizasyonu da sistem tasarımında karşılık bulmalıdır.3
KVKK ile karşılaştırma
KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek ile kişisel verilerin muhafazasını sağlamak için gerekli teknik ve idari tedbirleri almasını öngörür. Bu yükümlülük, sistem ve süreç tasarımında alınacak tedbirler bakımından da önem taşır.1
GDPR m.25 ise tedbirlerin işleme araçları belirlenirken alınmasını açıkça düzenler. Maddenin ikinci fıkrası bu gerekliliği veri miktarı, işleme kapsamı, saklama süresi ve erişilebilirlik bakımından ayrıca düzenler. KVKK'de bu dört unsuru ve tasarım aşamasını aynı hüküm içinde düzenleyen doğrudan bir karşılık bulunmaz.2
Türk hukukunda da sistemin tasarım aşaması, KVKK m.4'teki ilkeler ile m.12'deki güvenlik yükümlülüğü bakımından önem taşır. Somut sistemin kurulması ve kullanılması bu hükümler birlikte gözetilerek değerlendirilecektir.3