GDPR İlgili Dibaceler 1 dibace
Recital 79
The protection of the rights and freedoms of data subjects as well as the responsibility and liability of controllers and processors, also in relation to the monitoring by and measures of supervisory authorities, requires a clear allocation of the responsibilities under this Regulation, including where a controller determines the purposes and means of the processing jointly with other controllers or where a processing operation is carried out on behalf of a controller.
Dibace 79
Veri işleme faaliyetinin amaç ve yollarının veri sorumlusu tarafından diğer veri sorumlularıyla birlikte belirlendiği veya işleme faaliyetinin bir veri sorumlusu adına yapıldığı haller de dâhil olmak üzere, veri öznelerinin hak ve özgürlükleri ile denetim makamlarının izleme faaliyetleri ve tedbirlerine ilişkin veri sorumlusu ve veri işleyenlerin sorumluluk ve yükümlülüklerinin korunması, bu Tüzük kapsamındaki sorumlulukların açık bir şekilde dağıtılmasını gerektirir.
Amaç ve araçların birlikte belirlenmesi
GDPR m.26/1'e göre iki veya daha fazla veri sorumlusu, işleme amaçlarını ve araçlarını birlikte belirlediklerinde ortak veri sorumlusu sayılır.1 Bu nitelendirmede tarafların sözleşmede kendilerine verdikleri sıfat değil, işleme faaliyetinin fiilen nasıl yürütüldüğü esas alınır.2
Tarafların birlikte çalışması veya aynı bilgi sistemini kullanması, tek başına amaç ve araçları birlikte belirlediklerini göstermez. Ortak veri sorumluluğunun bulunup bulunmadığı, her tarafın işleme kararlarına yaptığı katkı incelenerek belirlenecektir.3
Gerekçe 79, sorumlulukların açıkça paylaşılmasını ilgili kişilerin haklarının korunması ve denetim makamlarının etkili denetimiyle ilişkilendirir.4 Bu paylaşımı gösteren düzenleme, ortak veri sorumluluğunun kurucu şartı değildir. Düzenlemeyi yapma yükümlülüğü, tarafların amaç ve araçları birlikte belirlemeleri nedeniyle ortak veri sorumlusu sayılmalarından doğar.5
İşlemeye katkı ve veriye erişim
Ortak veri sorumluluğu için her tarafın kişisel verilere erişmesi gerekmez. ABAD, Wirtschaftsakademie kararında bir sosyal ağdaki hayran sayfasının yöneticisini, hedef kitle ve istatistik ölçütleri üzerindeki etkisi nedeniyle platformla birlikte veri sorumlusu saymıştır. Sayfa yöneticisinin işlenen kişisel verilere doğrudan erişememesi sonucu değiştirmemiştir.1
Jehovan todistajat kararında da dini topluluğun kapı kapı yürüttüğü duyuru faaliyetini düzenlemesi, koordine etmesi ve teşvik etmesi dikkate alınmıştır.2 Topluluğun verilere erişmemesi ve yazılı talimat vermemesi, işleme amaçları ile araçlarına yaptığı katkının incelenmesini engellememiştir.3
Wirtschaftsakademie ve Jehovan todistajat kararlarında ortak veri sorumluluğu, ilgili tarafın kişisel veri işlemesine yaptığı somut katkı üzerinden kabul edilmiştir.4 Ortak bir ekonomik menfaat bulunması da, tarafın işleme amaçlarına veya araçlarına nasıl etki ettiği gösterilmedikçe ortak veri sorumluluğu sonucuna varmak için yeterli değildir.5
İşleme aşamaları ve sorumluluğun kapsamı
ABAD, ortak veri sorumlularının işlemeye aynı ölçüde katılmasının gerekmediğini, tarafların farklı aşamalarda ve farklı derecelerde yer alabileceğini kabul etmiştir.1
Fashion ID kararında web sitesi işletmecisi, Facebook eklentisini sayfasına yerleştirmiş ve böylece ziyaretçi verilerinin toplanarak Facebook'a aktarılmasını sağlamıştır. ABAD, işletmeciyi bu iki işleme bakımından Facebook ile birlikte veri sorumlusu saymıştır. İşletmeci, Facebook'un aktarım sonrasındaki işleme amaçları ve araçlarına katılmadığı için sonraki işlemlerden sorumlu tutulmamıştır.2
Kararda rıza alma ve bilgilendirme yükümlülükleri de web sitesi işletmecisinin amaç ve araçlarını belirlediği toplama ve aktarım işlemleriyle sınırlı tutulmuştur.3 Bu yaklaşım, ortak veri sorumluluğunun işleme zincirinin tamamına kendiliğinden yayılmadığını gösterir. Her tarafın sorumluluk alanı, amaç ve araçların belirlenmesine katıldığı işleme aşamasına göre belirlenecektir.4
Sorumluluk alanlarının işleme aşamalarına göre ayrılması, ilgili kişinin haklarını her bir ortak veri sorumlusuna karşı kullanmasını engelleyemez.5
Sorumlulukların paylaşılması
Ortak veri sorumluları, Tüzük kapsamındaki yükümlülüklerden hangisini kimin yerine getireceğini şeffaf bir düzenlemeyle belirlemelidir. İlgili kişi haklarının kullanılması ile m.13 ve m.14'teki bilgilendirme yükümlülüklerinin paylaşımı maddede özellikle belirtilmiştir.1
Tarafların tabi olduğu Birlik veya üye devlet hukuku görev dağılımını zaten belirlemişse aynı görevlerin anlaşmayla yeniden dağıtılması gerekmez. Ancak kanun sorumlulukların yalnız bir bölümünü düzenliyorsa diğer yükümlülüklerin kim tarafından yerine getirileceği tarafların düzenlemesinde ayrıca gösterilmelidir.2
Düzenleme, tarafların ilgili kişilere karşı gerçek rol ve ilişkilerini yansıtmalıdır.3 Yazılı görev dağılımı fiili uygulamayla uyuşmuyorsa yalnız sözleşme hükümleri esas alınamaz. İşleme faaliyeti veya tarafların rolleri değiştiğinde görev paylaşımı da gözden geçirilmelidir.4
Düzenlemenin özü ve temas noktası
Ortak veri sorumluları arasındaki düzenlemenin özü ilgili kişiye sunulmalıdır.1 Sunulacak bilgi, ilgili kişinin tarafları ve hangi tarafa nasıl başvuracağını anlayabilmesini sağlamalıdır. Ticari sözleşmenin tamamının açıklanması zorunlu değildir.2
Düzenlemede ilgili kişiler için bir temas noktası belirlenebilir. Bu belirleme, ilgili kişinin diğer ortak veri sorumlularına başvurmasını engelleyemez. Temas noktası, başvurunun doğru tarafa yöneltilmesini ve cevabın eş güdüm içinde verilmesini kolaylaştırabilir.3
Sunulacak özet, sözleşmedeki görünüşü değil tarafların fiili görevlerini açıklamalıdır.4 İşleme amacı, tarafların sorumluluk alanları veya temas bilgisi değiştiğinde ilgili kişiye verilen bilgi de güncellenmelidir.5
İlgili kişinin her sorumluya başvurabilmesi
İlgili kişi, ortak veri sorumluları arasındaki düzenlemenin şartlarından bağımsız olarak Tüzükteki haklarını her bir ortak veri sorumlusuna karşı kullanabilir.1 Diğer ortak veri sorumlusu, iç görev dağılımını gerekçe göstererek başvuruyu cevapsız bırakamaz.2
Başvuruyu alan ortak veri sorumlusu, iç görev dağılımına göre diğer tarafla iletişime geçebilir. Bu iç süreç, GDPR m.12'deki cevap süresini uzatamaz veya ilgili kişiye ek bir başvuru külfeti yükleyemez.3
Taraflar arasındaki düzenleme, kendi aralarındaki sorumluluk ve rücu ilişkilerinde önem taşıyabilir. İlgili kişinin dış ilişki bakımından sahip olduğu haklar ise GDPR m.26/3'te korunmuştur.4
KVKK ile karşılaştırma
KVKK m.3/1-ı, veri sorumlusunu kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi olarak tanımlar.1 Hüküm, birden fazla kişinin amaç ve vasıtaları birlikte belirlediği durumu ayrıca düzenlemez.
KVKK'de GDPR m.26'daki gibi ortak veri sorumlularının görevlerini şeffaf bir düzenlemeyle paylaşmasını, düzenlemenin özünü ilgili kişiye sunmasını ve hakların her sorumluya karşı kullanılabilmesini birlikte düzenleyen özel bir hüküm bulunmaz.2 KVKK m.12/2'de veri sorumlusu ile veri işleyenin güvenlik tedbirleri bakımından müşterek sorumluluğu ise farklı bir ilişkiye ve belirli bir yükümlülüğe ilişkindir.
Türk hukukunda birden fazla kişinin veri sorumlusu sayılıp sayılmayacağı, her birinin işleme amaçları ve vasıtaları üzerindeki fiili karar yetkisi incelenerek belirlenecektir. GDPR m.26'daki anlaşma ve dış ilişki kuralları, KVKK'de açıkça düzenlenmemiş bir sonucu doğrudan kurmak için kullanılamaz.3