GDPR İlgili Dibaceler 1 dibace
Recital 82
In order to demonstrate compliance with this Regulation, the controller or processor should maintain records of processing activities under its responsibility. Each controller and processor should be obliged to cooperate with the supervisory authority and make those records, on request, available to it, so that it might serve for monitoring those processing operations.
Dibace 82
Bu Tüzük’e uyumun gösterilmesi açısından, veri sorumlusu veya veri işleyen, sorumluluğu altındaki işleme faaliyetlerinin kayıtlarını tutmalıdır. Her bir veri sorumlusu ve veri işleyen, denetim makamları ile işbirliği yapmakla ve bu işleme faaliyetlerinin izlenebilmesi için söz konusu kayıtları talep üzerine sunmakla yükümlü olmalıdır.
Muhataplar ve talep şartı
GDPR m.31, veri sorumlusu ile veri işleyene ve uygulanabildiği ölçüde bunların temsilcilerine denetim makamıyla iş birliği yapma yükümlülüğü yöneltir. Yükümlülük, denetim makamının görevlerini yerine getirirken yaptığı talep üzerine doğar.1
Veri sorumlusunun başka bir kuruluşu veri işleyen olarak görevlendirmesi, denetim makamıyla ilişkiyi yalnız bu kuruluşa bırakmasına izin vermez. Her taraf kendi sorumluluk alanındaki bilgi ve sistemler bakımından talebin muhatabı olabilir. Birlik dışında bulunan veri sorumlusu veya veri işleyenin temsilcisi de temsil görevi kapsamındaki bir talebi cevaplamak zorunda kalabilir.2
Talep şartı, kuruluşun Tüzüğe uyum hazırlığını denetim makamının yazılı talebinden sonraya bırakabileceği anlamına gelmez. İşleme faaliyetleri kaydı, güvenlik belgeleri ve sorumluluk dağılımı, gerektiğinde doğru bilgi sunulabilecek biçimde önceden düzenlenmelidir.3
İş birliğinin kapsamı
İş birliği, yalnız GDPR m.30 kapsamındaki kayıtların gönderilmesinden ibaret değildir. Denetim makamı, kendi görev ve yetkileri içinde işleme faaliyetine ilişkin bilgi, açıklama veya belgenin sunulmasını ve gerektiğinde sistem ya da tesise erişim sağlanmasını isteyebilir.1
Talebin içeriği, denetlenen işleme ve makamın yürüttüğü görevle bağlantılı olmalıdır. Kuruluş, hangi bilgilerin istendiğini ve bunların kim tarafından sağlanacağını belirlemelidir. Veri sorumlusu ile veri işleyen arasındaki görev dağılımı, denetim makamının gerekli bilgiyi ilgili taraftan istemesine engel olamaz.2
İş birliği, yalnız belgenin teslim edilmesini değil, sunulan bilginin anlaşılmasına elverişli olmasını da gerektirir. Teknik kayıt veya sistem çıktısı tek başına incelenemiyorsa kuruluş, denetim makamının talep ettiği ölçüde açıklama yapmalı ve kullanılan kavramlarla süreçleri göstermelidir.3
İş birliği yükümlülüğü, denetim makamının yerine kuruluşun hukuki değerlendirme yapmasını gerektirmez. Kuruluş, olguları ve elindeki kayıtları doğru biçimde sunmalıdır. Tüzüğe aykırılık bulunup bulunmadığına ilişkin karar, yetkili denetim makamı tarafından verilecektir.4
Sınırlar ve yaptırım
Denetim makamının talebi, makamın GDPR m.57 ve m.58'deki görev ve yetkileriyle bağlantılı olmalıdır. İş birliği yükümlülüğü, görev alanı dışındaki veya talep edilen denetimle ilgisi bulunmayan her bilginin sınırsız biçimde açıklanmasını gerektirmez. Bununla birlikte kuruluş, kapsam itirazını bilgi saklamak için genel bir gerekçe olarak kullanamaz. İtirazın hangi bilgiye ve hangi hukuki sınıra dayandığı açıkça gösterilmelidir.1
Veri sorumlusu veya veri işleyenin denetim makamıyla iş birliği yapmaması, GDPR m.83/4-a uyarınca idari para cezasına konu olabilecek ihlaller arasındadır. Yaptırım kararı verilirken m.83/2'deki ölçütler ve somut ihlalin şartları ayrıca değerlendirilecektir.2
GDPR m.31, denetim sırasında istenen bilginin kişiyi suçlayıcı nitelik taşıması halinde uygulanacak güvenceleri belirlemez. Bu nedenle yalnız m.31'den hareketle genel bir cevap verilemez.3
KVKK ile karşılaştırma
KVKK m.15/3 uyarınca veri sorumlusu, Kurulun inceleme konusuyla ilgili istediği bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde incelemeye olanak sağlamak zorundadır.1 Kurul, şikayet üzerine veya bir ihlal iddiasını öğrendiğinde görev alanına giren konularda inceleme yapabilir. Kurulun görev ve yetkileri KVKK m.22'de ayrıca düzenlenmiştir.2
GDPR m.31 daha genel bir iş birliği hükmüdür. Veri sorumlusunun yanı sıra veri işleyen ve uygulanabildiği ölçüde temsilciler de denetim makamının görevleri sırasında yaptığı talebin muhatabıdır. KVKK m.15/3 ise inceleme konusuyla ilgili bilgi, belge ve yerinde inceleme yükümlülüğünü veri sorumlusuna yöneltir ve on beş günlük bir süre öngörür.3
İki hüküm aynı yapıda değildir. KVKK m.15/3'teki süre ve devlet sırrı istisnası GDPR m.31 metninde yer almaz. GDPR m.31'de veri işleyenin açıkça muhatap gösterilmesi de KVKK m.15/3'te aynı biçimde karşılık bulmaz. Türk hukukundaki iş birliği yükümlülüğünün kapsamı, KVKK m.15 ve Kurulun m.22'deki görevleri içinde belirlenecektir.4