Tasarım aşamasından başlayan yükümlülük
GDPR m.25/1, veri koruma tedbirlerinin yalnız işleme başladıktan sonra alınmasını yeterli görmez. Veri sorumlusu, işleme araçlarını belirlerken ve işleme devam ederken uygun teknik ve kurumsal tedbirleri uygulamalıdır.1
Yükümlülük, işleme faaliyetinin bütün yaşam süresini kapsar. Sistem ilk kez kurulurken gerekli tedbirler belirlenmeli, amaç, veri kategorisi, erişim yetkisi veya kullanılan teknoloji değiştiğinde de bu tedbirler yeniden değerlendirilmelidir. Daha önce kurulmuş bir sistemin kullanılması, GDPR m.25 incelemesini gereksiz hale getiremez.2
Tasarım aşamasındaki inceleme, hangi kişisel verinin neden gerekli olduğunu ve işleme aracının bu sınırı nasıl koruyacağını belirlemelidir. Hukuka aykırı bir işleme düzeni, sonradan alınan güvenlik tedbirleriyle kendiliğinden Tüzüğe uygun hale gelemez.3
Tedbirlerin uygunluğunu belirleyen ölçütler
Veri sorumlusu uygun tedbiri seçerken tekniğin mevcut durumunu, uygulama maliyetini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını dikkate almalıdır. Gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı da göz önünde tutulmalıdır.1
Uygulama maliyeti, etkili veri koruma tedbirlerinden vazgeçmek için bağımsız bir gerekçe oluşturamaz. Aynı korumayı daha az kaynakla sağlayan bir seçenek varsa veri sorumlusu bu seçeneği tercih edebilir. Ancak maliyetin yüksek olması, Tüzüğün gerektirdiği koruma düzeyinin altına inilmesini haklı kılamaz.2
GDPR m.25 için işlemenin yüksek riskli sayılması şart değildir. Yüksek risk ihtimali m.35 uyarınca veri koruma etki değerlendirmesini gündeme getirebilir. Tasarımdan itibaren veri koruma yükümlülüğü ise riskin daha düşük olduğu işlemelerde de uygulanır.3
İlkelerin etkili biçimde uygulanması
GDPR m.25/1 uyarınca seçilen tedbirler, veri koruma ilkelerini etkili biçimde uygulamaya ve gerekli güvenceleri işlemeye dahil etmeye elverişli olmalıdır.1 Takma ad kullanımı maddede örnek olarak verilmiştir. Gerekçe 78 ayrıca kişisel veri işlemenin en aza indirilmesini, mümkün olan en kısa sürede takma ad kullanılmasını, işlemenin şeffaf olmasını ve ilgili kişinin veri işlemeyi izleyebilmesini örnek gösterir.2
Teknik ve kurumsal tedbirler birbirinin alternatifi değildir. Erişim kontrolü bir sistem özelliği olarak kurulurken kimlerin hangi şartlarla erişebileceği kuruluş içi görev ve yetki düzeninde belirlenmelidir. Bu tedbirler birlikte uygulandıklarında işlemenin Tüzüğe uygun yürütülmesini ve ilgili kişinin haklarının korunmasını sağlamalıdır.3
Maddede belirli bir teknolojinin kullanılması zorunlu tutulmamıştır. Belirleyici olan kullanılan teknolojinin adı değil, seçilen tedbirin ilgili ilkeyi somut işleme faaliyetinde ne ölçüde etkili kıldığıdır.4
Varsayılan ayarlarda gereklilik
GDPR m.25/2, varsayılan ayarların her işleme amacı bakımından yalnız gerekli kişisel verilerin işlenmesini sağlayacak biçimde kurulmasını öngörür.1 Kullanıcının koruyucu ayarı sonradan kendisinin seçebilmesi, başlangıç ayarının gereğinden fazla veri işlemesini haklı kılamaz.2
Bu gereklilik, veri miktarı, işlemenin kapsamı, saklama süresi ve veriye erişim bakımından ayrı ayrı gözetilmelidir. Bu dört unsur, belirli amaç için ihtiyaç duyulan sınırı aşmamalıdır. Bir verinin toplanması gerekli olsa bile herkese açılması veya gerekenden uzun saklanması ayrıca hukuka aykırılık doğurabilir.3
Kişisel veriler, kişinin müdahalesi olmadan belirsiz sayıda gerçek kişiye açık hale getirilmemelidir.4 Bu hüküm özellikle paylaşım ve görünürlük ayarlarında önem taşır. İlgili kişi daha geniş erişimi kendisi seçebilir. Bunun için varsayılan ayarın koruyucu olması ve değişikliğin kullanıcının açık bir işlemiyle yapılması gerekir.5
Aktörler arasındaki sorumluluk dağılımı
GDPR m.25'in doğrudan muhatabı veri sorumlusudur.1 Veri sorumlusunun hazır yazılım veya hizmet kullanması, tedbir seçme sorumluluğunu ortadan kaldıramaz. Ürün veya hizmet seçilirken, işleme amaçlarına ve veri koruma yükümlülüklerine uygun biçimde kullanılıp kullanılamayacağı incelenmelidir.2
Veri işleyen GDPR m.25'in doğrudan muhatabı değildir. Bununla birlikte veri sorumlusu, GDPR m.28/1 uyarınca yalnız uygun teknik ve kurumsal tedbirler için yeterli güvence veren veri işleyenleri kullanabilir. Veri işleyenin seçimi ve sözleşmedeki talimatlar, veri sorumlusunun m.25 yükümlülüğünü yerine getirmesinde önem taşır.3
Gerekçe 78, kişisel verilerin işlenmesinde kullanılacak ürün, hizmet ve uygulamaları geliştiren üreticilerin tasarım sırasında veri koruma hakkını gözetmeye teşvik edilmesini öngörür. Bu teşvik, GDPR m.25'in veri sorumlusuna yüklediği doğrudan yükümlülükle aynı nitelikte değildir.4
Sertifikasyon ve uyumun gösterilmesi
GDPR m.42 uyarınca onaylanmış bir sertifikasyon mekanizması, m.25/1 ve m.25/2'deki şartlara uyumun gösterilmesinde kullanılabilir. Sertifika, ancak kapsamına aldığı ürün, süreç veya işleme faaliyeti bakımından uyuma ilişkin bir gösterge olabilir.1
Sertifikasyon, veri sorumlusunun sorumluluğunu azaltamaz. İşleme amacı, sistemin kullanılış biçimi veya varsayılan ayarlar sertifika kapsamından farklıysa veri sorumlusu somut uyumu ayrıca göstermek zorundadır.2
Tasarımdan itibaren ve varsayılan olarak veri koruma, GDPR m.24'teki genel sorumluluk düzeninin araçlarından biridir ve yalnız GDPR m.32'deki güvenlik tedbirleriyle sınırlı değildir. İşlemenin hukuka uygunluğu, şeffaflığı ve veri minimizasyonu da sistem tasarımında karşılık bulmalıdır.3
KVKK ile karşılaştırma
KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek ile kişisel verilerin muhafazasını sağlamak için gerekli teknik ve idari tedbirleri almasını öngörür. Bu yükümlülük, sistem ve süreç tasarımında alınacak tedbirler bakımından da önem taşır.1
GDPR m.25 ise tedbirlerin işleme araçları belirlenirken alınmasını açıkça düzenler. Maddenin ikinci fıkrası bu gerekliliği veri miktarı, işleme kapsamı, saklama süresi ve erişilebilirlik bakımından ayrıca düzenler. KVKK'de bu dört unsuru ve tasarım aşamasını aynı hüküm içinde düzenleyen doğrudan bir karşılık bulunmaz.2
Türk hukukunda da sistemin tasarım aşaması, KVKK m.4'teki ilkeler ile m.12'deki güvenlik yükümlülüğü bakımından önem taşır. Somut sistemin kurulması ve kullanılması bu hükümler birlikte gözetilerek değerlendirilecektir.3