Yetki altında hareket eden kişiler
GDPR m.29, veri işleyenin yanı sıra veri sorumlusu veya veri işleyenin yetkisi altında hareket eden ve kişisel verilere erişen kişileri de kapsar.1 Hükmün kişi kapsamı, yalnız iş sözleşmesiyle çalışanlardan oluşmaz. Kuruluşla hukuki ilişkisi ne olursa olsun, onun yetkisi altında kişisel verilere erişen gerçek kişi bu kapsamda değerlendirilebilir.2
Hükmün uygulanabilmesi için kişisel verilere erişim ile veri sorumlusu veya veri işleyenin yetkisi altında hareket etme şartları birlikte bulunmalıdır. Bir kişinin aynı kuruluşta görev yapması, ilgisiz bir faaliyetin de kendiliğinden GDPR m.29 kapsamında değerlendirileceği anlamına gelmez. Buna karşılık görev unvanının bulunmaması, fiilen verilen erişim ve talimat ilişkisini ortadan kaldıramaz.3
Yetki altında işleme, veri sorumlusunun amaç ve araçları belirleme sıfatından ayrıdır. Çalışan veya başka bir yetkili kişi, kuruluşun belirlediği sınırlar içinde hareket ettiği sürece ayrı bir veri sorumlusu sayılmaz. Kendi amacı için işleme yapmaya başlaması halinde hukuki sıfat ve sorumluluk ayrıca değerlendirilecektir.4
Talimatın sınırı
Veri işleyen ile yetki altında hareket eden kişi, kişisel verileri kural olarak yalnız veri sorumlusunun talimatı doğrultusunda işleyebilir. Talimat, işlemenin amacı, kapsamı, erişilecek veri, izin verilen kullanım ve gerektiğinde saklama süresi bakımından hareket alanını belirler.1
Hüküm, veri işleyene kendi başına yeni bir işleme amacı seçme yetkisi vermez. Veri işleyen, veri sorumlusunun verdiği sınırların dışına çıkarak amaç ve araçları belirlerse o işleme bakımından veri sorumlusu sayılabilir. Yetki altında hareket eden gerçek kişinin kişisel amacıyla yaptığı işleme de görev kapsamında verilmiş talimatla açıklanamaz.2
Talimat ilişkisi, işlemenin GDPR'ın diğer hükümlerine uygunluğu için tek başına yeterli değildir. Veri sorumlusu, işleme için geçerli bir hukuki sebep bulunmasını ve temel ilkelere uyulmasını sağlamakla yükümlüdür. Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen kişilerin yalnız talimat doğrultusunda hareket etmesini ve gizlilik yükümlülüğü altında olmasını sağlamalıdır.3
Talimatın belgelenmesi
GDPR m.29 talimatın biçimini ayrıca düzenlemez. Bununla birlikte veri işleyenle yapılan sözleşme, m.28/3-a uyarınca yalnız belgelendirilmiş talimatlar doğrultusunda işleme yapılacağını belirtmelidir.1 Bu bağlantı, sözlü verilen her yönlendirmenin geçersiz olduğu yönünde genel bir şekil şartı kurmaz. Ancak işlemenin hangi yetkiye dayandığını sonradan gösterecek bir kayıt düzeni gerekir.2
Talimat bütün teknik adımları tek tek saymak zorunda değildir. Veri sorumlusu, sözleşmede genel amaç ve sınırları belirleyip uygulama sırasında daha somut yönlendirmeler verebilir. Veri işleyenin uzmanlığına bırakılan teknik tercihler ile işleme amacını veya esas araçlarını değiştiren kararlar birbirinden ayrılmalıdır.3
Erişim yetkisinin tanımlanması da talimat düzeninin bir parçasıdır. Kimin hangi veriye, hangi görev için ve ne kadar süreyle erişebileceğinin belirlenmesi, yetki altında çalışan kişinin kişisel verileri kuruluşun amacı dışında işlemesini önlemeye yardımcı olur. Bu kayıtlar GDPR m.29'un yanında işleme güvenliğine ilişkin m.32/4 bakımından da önem taşır.4
Kanuni zorunluluk
Birlik veya üye devlet hukuku veri işleyeni ya da yetki altında hareket eden kişiyi belirli bir işlemeyi yapmaya zorluyorsa veri sorumlusunun talimatı aranmaz.1 İstisna, kuruluş içindeki genel bir ihtiyaç veya iş kolaylığına değil, uygulanabilir bir hukuk kuralından doğan zorunluluğa dayanmalıdır.2
Veri işleyen bakımından bu istisna, GDPR m.28/3-a ile birlikte uygulanır. Veri işleyen, önemli kamu yararı gerekçesiyle bildirim yapılmasını yasaklayan bir hüküm bulunmadıkça kanuni zorunluluğu işlemeden önce veri sorumlusuna bildirmelidir.3 Yetki altında hareket eden kişinin kuruluş dışındaki bir makamdan gelen talebi doğrudan yerine getirip getiremeyeceği, talebin hukuki dayanağına ve kurum içindeki yetki düzenine göre belirlenir.4
Kanuni zorunluluk yalnız talimat şartına istisna getirir. İşlemenin kapsamı, veri minimizasyonu ve güvenlik yükümlülükleri uygulanabilir hukuk kuralının çizdiği sınırlar içinde korunur.5
KVKK ile karşılaştırma
KVKK, veri işleyeni veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen kişi olarak tanımlar.1 Kanunun 12. maddesi, veri sorumlusu ile veri işleyenin öğrendikleri kişisel verileri kanuna aykırı biçimde açıklayamayacağını ve işleme amacı dışında kullanamayacağını düzenler. Bu yükümlülük görevden ayrılma sonrasında da devam eder.2
GDPR m.29, bu ilişkiyi veri sorumlusunun talimatı üzerinden daha açık kurar. Hüküm, veri işleyenin yanı sıra veri sorumlusu veya veri işleyenin yetkisi altında hareket eden ve kişisel verilere erişen herkesi kapsar. KVKK m.12/4 ise veri sorumlusu ile veri işleyenin açıklama ve amaç dışı kullanım yasağına odaklanır. Kanun metninde çalışan veya başka bir yetkili kişi için GDPR m.29'la aynı yapıda ayrı bir talimat hükmü bulunmaz.3
Her iki düzenleme de kişisel verilerin verilen yetki ve işleme amacı dışında kullanılmasına izin vermez. Bununla birlikte GDPR'daki belgelendirilmiş talimat ve kanuni zorunluluk istisnası, KVKK'ye aynen aktarılamaz. Türk hukukunda yetki altında çalışan kişinin belirli bir işlemi yapıp yapamayacağı, KVKK m.12'nin yanında görev, sözleşme ve uygulanabilir diğer hukuk kuralları gözetilerek belirlenecektir.4