GDPR İlgili Dibaceler 1 dibace
Recital 82
In order to demonstrate compliance with this Regulation, the controller or processor should maintain records of processing activities under its responsibility. Each controller and processor should be obliged to cooperate with the supervisory authority and make those records, on request, available to it, so that it might serve for monitoring those processing operations.
Dibace 82
Bu Tüzük’e uyumun gösterilmesi açısından, veri sorumlusu veya veri işleyen, sorumluluğu altındaki işleme faaliyetlerinin kayıtlarını tutmalıdır. Her bir veri sorumlusu ve veri işleyen, denetim makamları ile işbirliği yapmakla ve bu işleme faaliyetlerinin izlenebilmesi için söz konusu kayıtları talep üzerine sunmakla yükümlü olmalıdır.
Kayıtların işlevi ve biçimi
GDPR m.30, veri sorumlusu ile veri işleyenin kendi sorumluluk alanlarındaki işleme faaliyetlerini kayıt altına almasını düzenler. Bu kayıtlar, kuruluşun hangi verileri hangi amaç ve ilişkiler içinde işlediğini görmesini ve Tüzüğe uyumunu denetim makamına gösterebilmesini sağlar.1
Kayıtlar yazılı olmalıdır. Elektronik biçimde tutulan kayıt da bu şartı karşılar.2 Belgenin adı veya kullanılan yazılım belirleyici değildir. Önemli olan, m.30'un aradığı bilgilerin güncel ve denetlenebilir biçimde bir araya getirilmesidir.3
Veri sorumlusu, veri işleyen ve uygulanabildiği ölçüde temsilcileri, kayıtları denetim makamının talebi üzerine sunmalıdır.4 Bu kural kayıtların önceden yayımlanmasını gerektirmez. Kayıtların temel işlevi kuruluş içindeki işleme düzenini görünür kılmak ve denetime hazır tutmaktır.5
Veri sorumlusunun kaydı
Kayıtta veri sorumlusunun adı ve iletişim bilgileri bulunmalıdır. Varsa ortak veri sorumlusu, temsilci ve veri koruma görevlisine ilişkin ad ve iletişim bilgileri de kayda alınır. Her işleme faaliyetinin amacı kayıtta gösterilmelidir.1
Kayıt, ilgili kişi kategorileri ile kişisel veri kategorilerini ve verilerin açıklandığı veya açıklanacağı alıcı kategorilerini içermelidir. Üçüncü ülke veya uluslararası kuruluşa aktarım yapılıyorsa ilgili ülke ya da kuruluş belirtilir. GDPR m.49/1'in ikinci alt paragrafına dayanan aktarımda uygun güvencelere ilişkin belge de kaydın parçasıdır.2
Farklı veri kategorileri için öngörülen silme süreleri ile GDPR m.32/1 kapsamındaki teknik ve kurumsal güvenlik tedbirlerinin genel açıklaması olanaklı olduğu ölçüde kayda alınmalıdır.3 Olanaklı olduğu ölçüde ibaresi, bu iki alanın gerekçesiz biçimde boş bırakılmasına izin vermez. Kuruluş, neden belirli bir süre veya genel güvenlik açıklaması gösteremediğini kendi işleme düzeni içinde açıklayabilmelidir.4
Kayıt, kuruluşun bütün işlemelerini tek ve belirsiz bir amaç altında toplamak için kullanılmamalıdır. İşleme amaçları ile veri, ilgili kişi ve alıcı kategorileri arasındaki ilişki, kayıt üzerinden anlaşılabilmelidir.5
Veri işleyenin kaydı
Veri işleyen, her veri sorumlusu adına yürüttüğü işleme kategorilerine ilişkin kayıt tutar. Bu kayıt, veri sorumlusunun m.30/1 uyarınca tuttuğu kaydın kopyası değildir. Veri işleyenin kendi faaliyet çevresini ve hangi veri sorumluları adına hareket ettiğini gösterir.1
Kayıtta veri işleyenlerin ve her veri sorumlusunun adı ile iletişim bilgileri bulunur. Varsa tarafların temsilcileri ve veri koruma görevlileri de belirtilir. Her veri sorumlusu adına yürütülen işleme kategorileri ayrı ayrı gösterilmelidir.2
Üçüncü ülke veya uluslararası kuruluşa aktarım yapılıyorsa aktarım ve gerektiğinde GDPR m.49/1'deki uygun güvenceler kayda alınır. GDPR m.32/1 kapsamındaki teknik ve kurumsal güvenlik tedbirleri de olanaklı olduğu ölçüde genel olarak açıklanır.3
Veri işleyenin kaydı, veri sorumlusunun kendi kayıt yükümlülüğünü kaldıramaz. Aynı hizmet için iki tarafın kayıtları farklı bilgileri taşıyabilir. Bu kayıtların işlemenin tarafları, konusu ve veri akışı bakımından birbirini doğrulayabilmesi beklenir.4
Çalışan sayısı istisnası
İki yüz elliden az çalışanı bulunan bir işletme veya kuruluş, yalnız çalışan sayısına dayanarak kayıt yükümlülüğünden kurtulamaz. GDPR m.30/5, kayıt yükümlülüğünü kaldıran sınırlı bir istisna öngörür. Hükümde sayılan üç durumdan biri varsa bu istisna uygulanamaz.1
Birinci durum, işlemenin ilgili kişilerin hak ve özgürlükleri bakımından risk doğurmasının muhtemel olmasıdır. İkinci durum, işlemenin arızi olmamasıdır. Üçüncü durum ise işlemenin GDPR m.9/1 kapsamındaki özel nitelikli verileri veya m.10 kapsamındaki mahkumiyet ve suç verilerini içermesidir. Bu durumlardan birinin bulunması kayıt yükümlülüğünün devamı için yeterlidir.2
İstisna, kuruluşun bütün faaliyetleri bakımından tek seferde değerlendirilmemelidir. Riskli, düzenli veya özel nitelikli veri içeren faaliyetler kayda alınırken istisnanın şartlarını karşılayan başka faaliyetlerin durumu ayrıca incelenebilir.3
Arızi işleme sınırında doktrinde görüş ayrılığı bulunmaktadır. Bir görüş, küçük bir kuruluşun çalışan verilerini düzenli biçimde işlemesini arızi olmayan işleme örneği sayar. Diğer görüşe göre çalışan verilerinin dijital özlük dosyalarında sürekli tutulması tek başına yeterli değildir. Bu görüş, işlemenin olağan ve gerekli iş faaliyetini aşmasını veya kuruluşun esas faaliyetini oluşturmasını arar.4 Resmi metin bu iki ölçütten birini açıkça benimsemez. Somut faaliyetin tekrarı, sürekliliği ve kuruluşun işiyle bağlantısı birlikte değerlendirilmelidir.5
Kayıt ve diğer belgeler
İşleme faaliyetleri kaydı, kuruluşun hangi işleme kategorilerini yürüttüğünü gösterir. Her erişim, değişiklik veya aktarım hareketini zaman damgasıyla kaydeden teknik günlük ise farklı bir belgedir. GDPR m.30, tek tek işlem hareketlerinin tamamını kayda dönüştürmez.1
Aydınlatma metni de işleme faaliyetleri kaydının yerine geçemez. Aydınlatma, ilgili kişiye işleme hakkında açık ve anlaşılır bilgi sunar. İşleme faaliyetleri kaydı ise kuruluşun sorumluluk alanındaki işlemeleri iç denetim ve denetim makamı bakımından belgelendirir.2
Veri envanteri, saklama planı, ihlal kaydı ve veri koruma etki değerlendirmesi m.30 kaydını hazırlamak için kullanılabilir. Ancak bu belgelerin kapsamları farklıdır. Örneğin m.33/5 uyarınca tutulan ihlal kaydı, belirli ihlalin olgularını, etkilerini ve giderici tedbirleri içerir. İşleme faaliyetleri kaydı ise olağan işleme düzenini faaliyet kategorileri üzerinden gösterir.3
Kayıt, yalnız denetim talebi geldiğinde hazırlanacak bir belge değildir. İşleme faaliyeti veya kayıt kapsamındaki bilgiler değiştiğinde belge de güncellenmelidir. Aksi halde biçimsel olarak mevcut bir kayıt, kuruluşun gerçek işleme düzenini göstermeye yetmeyebilir.4
KVKK ile karşılaştırma
KVKK m.16, Kurulun gözetiminde Başkanlık tarafından kamuya açık Veri Sorumluları Sicili tutulmasını öngörür. Veri sorumluları kural olarak veri işlemeye başlamadan önce Sicile kaydolmalıdır.1 Kayıt başvurusunda veri sorumlusu ve temsilcisinin bilgileri, işleme amaçları, ilgili kişi ve veri kategorileri, alıcı grupları, yurt dışına aktarım, güvenlik tedbirleri ve azami saklama süresi bildirilir.2
GDPR m.30 farklı bir kayıt yaklaşımı benimser. Veri sorumlusu ile veri işleyen, kendi sorumluluk alanlarındaki işleme faaliyetlerine ilişkin iç kayıt tutar ve bunu talep üzerine denetim makamına sunar. Kayıt, genel olarak kamuya açık değildir ve veri işleyene de ayrı bir yükümlülük yöneltir.3
İstisnalar da aynı ölçüte dayanmaz. KVKK m.16/2, işlenen verinin niteliği ve sayısı, işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarım gibi nesnel ölçütlerle Kurula Sicile kayıt zorunluluğuna istisna getirme yetkisi verir. GDPR m.30/5 ise iki yüz elliden az çalışanı bulunan kuruluşlar için risk, işlemenin arızi niteliği ve özel veri kategorileri üzerinden doğrudan bir istisna düzenler.4
VERBİS kaydı ile GDPR m.30 kaydı aynı belge sayılamaz. Bir kuruluşun Türk hukukundaki Sicil yükümlülüğünü yerine getirmesi, GDPR kapsamındaki işlemler bakımından m.30 kaydına gerek bulunmadığı sonucuna dayanak olamaz.5