GDPR İlgili Dibaceler 5 dibace
Recital 75
The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.
Recital 76
The likelihood and severity of the risk to the rights and freedoms of the data subject should be determined by reference to the nature, scope, context and purposes of the processing. Risk should be evaluated on the basis of an objective assessment, by which it is established whether data processing operations involve a risk or a high risk.
Recital 77
Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.
Recital 78
The protection of the rights and freedoms of natural persons with regard to the processing of personal data require that appropriate technical and organisational measures be taken to ensure that the requirements of this Regulation are met. In order to be able to demonstrate compliance with this Regulation, the controller should adopt internal policies and implement measures which meet in particular the principles of data protection by design and data protection by default. Such measures could consist, inter alia, of minimising the processing of personal data, pseudonymising personal data as soon as possible, transparency with regard to the functions and processing of personal data, enabling the data subject to monitor the data processing, enabling the controller to create and improve security features. When developing, designing, selecting and using applications, services and products that are based on the processing of personal data or process personal data to fulfil their task, producers of the products, services and applications should be encouraged to take into account the right to data protection when developing and designing such products, services and applications and, with due regard to the state of the art, to make sure that controllers and processors are able to fulfil their data protection obligations. The principles of data protection by design and by default should also be taken into consideration in the context of public tenders.
Recital 83
In order to maintain security and to prevent processing in infringement of this Regulation, the controller or processor should evaluate the risks inherent in the processing and implement measures to mitigate those risks, such as encryption. Those measures should ensure an appropriate level of security, including confidentiality, taking into account the state of the art and the costs of implementation in relation to the risks and the nature of the personal data to be protected. In assessing data security risk, consideration should be given to the risks that are presented by personal data processing, such as accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed which may in particular lead to physical, material or non-material damage.
Dibace 75
Gerçek kişilerin hak ve özgürlükleri açısından değişen olasılık ve ağırlıktaki riskler, özellikle şu durumlarda fiziksel, maddi veya manevi zarara yol açabilecek kişisel veri işlemeden kaynaklanabilir: veri işlemenin ayrımcılık, kimlik hırsızlığı veya kimlikte sahtecilik, mali kayıp, itibarın zedelenmesi, mesleki sır saklamayla korunan kişisel verilerin gizliliğinin kaybedilmesi, takma adın izinsiz şekilde geri getirilmesi veya diğer önemli ekonomik veya sosyal dezavantajlar ile sonuçlanabileceği durumlar; veri öznesinin hak ve özgürlüklerinden mahrum bırakılabileceği veya kişisel verileri üzerinde kontrol sahibi olmasının engellenebileceği durumlar; ırk veya etnik köken, siyasi görüşler, din veya felsefi inançlar, sendika üyeliği ve genetik verilerin işlenmesi, sağlıkla ilgili veriler veya cinsel yaşam veya mahkûmiyet kararları ve suçlar ile ilgili veriler veya ilgili güvenlik önlemlerini açığa çıkaran kişisel verilerin işlendiği durumlar; kişisel profiller oluşturmak veya kullanmak amacıyla özellikle iş yeri performansı, ekonomik durum, sağlık, kişisel tercihler veya ilgi alanları, güvenilirlik veya davranış, konum veya hareketlerle ilgili hususların analiz edilmesi veya tahmin edilmesi başta olmak üzere, kişisel veçhelerin değerlendirildiği durumlar; çocuklar başta olmak üzere savunmasız gerçek kişilerin kişisel verilerinin işlendiği durumlar veya işlemenin büyük oranda kişisel veri içerdiği ve çok sayıda veri öznesini etkilediği durumlar.
Dibace 76
Veri öznesinin hak ve özgürlüklerine yönelik riskin olasılığı ve ağırlığı, veri işlemenin mahiyeti, kapsamı, bağlamı ve amaçlarına göre belirlenmelidir. Risk, veri işleme faaliyetlerinin bir risk veya yüksek bir risk içerip içermediğine ilişkin objektif bir değerlendirme esasında tespit edilmelidir.
Dibace 77
Özellikle, veri işleme ile ilgili riskin belirlenmesi, bunun menşe, mahiyet, olasılık ve ağırlık açısından değerlendirilmesi ile riskin azaltılmasına yönelik iyi uygulamaların belirlenmesine ilişkin olarak, veri sorumlusu veya veri işleyen tarafından uygun tedbirlerin uygulanması ve uygunluğun gösterilmesi konusunda, bilhassa onaylı davranış kuralları, onaylı sertifikalar, Kurul tarafından sağlanan kılavuzlar veya bir veri koruma görevlisi tarafından sağlanan göstergeler aracılığıyla kılavuzluk sağlanabilir. Kurul, ayrıca gerçek kişilerin hak ve özgürlüklerine yönelik yüksek risk oluşturması muhtemel olmayan veri işleme faaliyetlerine ilişkin kılavuzlar yayınlayabilir ve bu tür durumlarda söz konusu riski ele almak üzere hangi tedbirlerin yeterli olabileceğini belirtebilir.
Dibace 78
Gerçek kişilerin kişisel verilerin işlenmesine ilişkin hak ve özgürlüklerinin korunması, bu Tüzük’ün gerekliliklerini karşılamaya uygun teknik ve kurumsal tedbirlerin alınmasını gerektirir. Bu Tüzük'e uygunluğun ortaya konulabilmesi amacıyla, veri sorumlusu iç politikaları kabul etmeli ve özellikle tasarımdan itibaren ve varsayılan olarak veri koruma ilkelerine riayet eden tedbirleri uygulamalıdır. Söz konusu tedbirler, diğerlerinin yanı sıra, kişisel verilerin işlenmesini en aza indirgeme, kişisel verilerde mümkün olan en kısa sürede takma ad kullanımı, kişisel verilerin işlevleri ve işlenmesiyle ilgili olarak şeffaflığın sağlanması, veri öznesinin veri işlemeyi takip etmesine olanak sağlanması ve veri sorumlusunun güvenlik özellikleri oluşturup bunları iyileştirmesine imkân tanınmasından oluşabilir. Kişisel verilerin işlenmesine dayalı uygulama, hizmet ve ürünlerin geliştirilmesi, tasarlanması, seçilmesi ve kullanılması veya görevlerin yerine getirilmesinde kişisel verilerin işlenmesi sırasında, son teknolojiye uygun olarak ve veri sorumlusu ve veri işleyenlerin veri koruma yükümlülüklerini yerine getirebilmelerini sağlamak amacıyla, ürün, hizmet ve uygulama üreticilerinin, söz konusu ürün, hizmet ve uygulamaları geliştirirken ve tasarlarken veri koruma hakkını dikkate almaları teşvik edilmelidir. Tasarımdan itibaren ve varsayılan olarak veri koruma ilkeleri, kamu ihaleleri bağlamında da dikkate alınmalıdır.
Dibace 83
Güvenliği sağlamak ve bu Tüzük’e aykırı işlemeleri önlemek amacıyla, veri sorumlusu veya veri işleyen, işleme sürecinde yer alan riskleri değerlendirmeli ve bu riskleri azaltmaya yönelik, şifreleme gibi önlemler uygulamalıdır. Bu tedbirler, riskler ve korunacak kişisel verilerin mahiyeti ile ilgili son teknoloji ve uygulama maliyetleri dikkate alınarak, gizlilik de dâhil olmak üzere, uygun bir güvenlik düzeyini temin etmelidir. Veri güvenliği riski değerlendirilirken, iletilen, depolanan veya başka şekilde işlenen kişisel verilerin; özellikle fiziksel, maddi veya manevi zarara yol açabilen, kazara veya hukuka aykırı olarak yok edilmesi, kaybı, değiştirilmesi, izinsiz olarak açıklanması veya bunlara erişilmesi gibi işleme faaliyetinin yol açtığı riskler özellikle göz önünde bulundurulmalıdır.
Riskle uyumlu güvenlik
GDPR m.32, veri sorumlusu ile veri işleyenin riskle uyumlu bir güvenlik düzeyi sağlayacak uygun teknik ve kurumsal tedbirleri uygulamasını zorunlu kılar.1 Yükümlülük iki tarafa da doğrudan yönelir. Veri sorumlusunun veri işleyenle sözleşme yapması, kendi güvenlik sorumluluğunu ortadan kaldıramaz. Veri işleyen de yalnız sözleşmede yazılı tedbirlerle yetinemez.2
Uygunluk değerlendirmesinde teknolojinin mevcut düzeyi, uygulama maliyeti, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından riskin gerçekleşme olasılığı ve ağırlığı birlikte dikkate alınır. Maliyet, güvenlik tedbirinden vazgeçmek için tek başına yeterli bir gerekçe değildir. Bununla birlikte aynı risk için uygulanabilecek tedbirler arasında seçim yapılırken maliyet ile koruma gücü birlikte değerlendirilebilir.3
Hüküm her kuruluş için aynı güvenlik aracını zorunlu kılmaz. Uygun tedbir, işlenen veriler, sistemin kullanım biçimi ve ortaya çıkabilecek zarara göre seçilecektir. Benzer teknoloji kullanan iki kuruluşun riskleri, işleme amacı veya erişen kişi çevresi farklıysa aynı olmayabilir.4
Risk değerlendirmesi
Güvenlik tedbirleri seçilmeden önce işlemenin gerçek kişiler için doğurabileceği riskler belirlenmelidir. Değerlendirme yalnız sistemin çalışmaması veya kuruluşun ekonomik kaybıyla sınırlı tutulamaz. Kişinin verileri üzerindeki denetimini kaybetmesi, ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar zararı ve gizli verilerin açıklanması gibi sonuçlar da dikkate alınmalıdır.1
Riskin gerçekleşme olasılığı ile doğuracağı zararın ağırlığı ayrı ayrı incelenir. İşlemenin niteliği, kapsamı, bağlamı ve amacı bu değerlendirmeyi belirleyen temel unsurlardır. Çok sayıda kişiyi etkileyen sürekli bir işleme ile sınırlı kişi çevresinde ve kısa süreli yapılan işleme aynı risk düzeyinde kabul edilemez.2
GDPR m.32/2, kazara veya hukuka aykırı yok etme, kayıp, değiştirme, yetkisiz açıklama ve erişim risklerini özellikle belirtir.3 Bu sayım gizlilik, bütünlük ve erişilebilirlik bakımından farklı zarar yollarını görünür kılar. Değerlendirmede yalnız daha önce gerçekleşmiş olaylar değil, makul biçimde öngörülebilen tehditler de ele alınmalıdır.4
Risk değerlendirmesi, alınacak tedbirle bağlantı kurulmadan tamamlanmış sayılamaz. Her önemli risk için önleme, tespit, sınırlandırma ve geri yükleme araçlarından hangilerinin gerekli olduğu gösterilmelidir. Kalan riskin kabul edilip edilemeyeceği de aynı ölçütlerle yeniden değerlendirilecektir.5
Teknik ve kurumsal tedbirler
GDPR m.32/1, uygun olduğu ölçüde takma ad kullanımı ve şifrelemeyi güvenlik tedbirleri arasında sayar. Aynı fıkrada sistem ve hizmetlerin sürekli gizliliği, bütünlüğü, erişilebilirliği ve dayanıklılığı da yer alır.1 Bu tedbirler örnektir. Her işleme için tamamının aynı biçimde uygulanması gerekmediği gibi yalnız listeden bir tedbir seçilmesi de yeterli güvenliği kendiliğinden sağlayamaz.2
Teknik tedbirler erişim kontrolü, kayıt, yedekleme, ağ güvenliği veya şifreleme gibi araçları içerebilir. Kurumsal tedbirler ise görev ve yetki dağılımı, eğitim, olay yönetimi, tedarikçi denetimi ve yazılı süreçler yoluyla teknik korumayı tamamlar. Hangi tedbirlerin gerekli olduğu somut risk değerlendirmesine göre belirlenecektir.3
Takma ad kullanımı kişisel verileri anonim hale getirmez. Ek bilgiyle kişinin yeniden belirlenmesi olanaklı olduğu sürece GDPR uygulanmaya devam eder.4 Şifreleme de anahtar yönetimi, erişim yetkileri ve kullanılan yöntemin gücü dikkate alınmadan tek başına yeterli güvence sayılamaz.5
Tedbirler birlikte çalışmalıdır. Güçlü bir teknik araç, yetkilerin gereksiz geniş tutulduğu veya olaylara müdahale sürecinin kurulmadığı bir sistemde beklenen korumayı sağlayamayabilir. Aynı şekilde yazılı politika, fiilen uygulanmayan erişim ve denetim araçlarının yerini tutamaz.6
Süreklilik ve geri yükleme
İşleme sistemleri ve hizmetleri, yalnız yetkisiz erişime karşı değil, hizmet kesintisi ve veri kaybına karşı da korunmalıdır. GDPR m.32/1-b, gizlilik ve bütünlüğün yanında erişilebilirlik ile dayanıklılığın sürekli sağlanabilmesini arar.1
Fiziksel veya teknik olay sonrasında kişisel verilere erişim ile verilerin kullanılabilirliği zamanında geri yüklenebilmelidir. Bu yükümlülük yalnız yedek alınmasıyla yerine getirilmiş sayılmaz. Yedeğin güncelliği, asıl sistemden ayrılığı, geri yükleme süresi ve deneme sonuçları birlikte değerlendirilmelidir.2
Kuruluş, güvenlik tedbirlerinin etkinliğini düzenli olarak test edecek, değerlendirecek ve gözden geçirecek bir süreç kurmalıdır. Testin sıklığı ve yöntemi riskle uyumlu olmalıdır. Sistem, tehdit veya işleme kapsamı değiştiğinde yalnız takvimdeki sonraki denetim beklenmemelidir.3
Süreklilik hazırlığı, kişisel veri ihlalinin zamanında tespitini de destekler. Olayın ne zaman başladığı, hangi verileri etkilediği ve giderici tedbirlerin sonucu belirlenemiyorsa GDPR m.33 kapsamındaki bildirim ile belgelendirme yükümlülükleri de sağlıklı biçimde yerine getirilemeyebilir.4
Erişim yetkisi ve talimat
Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen gerçek kişilerin yalnız veri sorumlusunun talimatlarıyla işleme yapmasını sağlayacak tedbirleri almalıdır. Birlik veya üye devlet hukukunun işlemeyi zorunlu kıldığı durumlar bu kuralın dışındadır.1
Erişim yetkisi kişinin göreviyle ve işleme amacıyla sınırlanmalıdır. Gereksiz yetkilerin verilmemesi, görev değiştiğinde erişimin gözden geçirilmesi ve görev sona erdiğinde kaldırılması, talimat düzeninin uygulanmasına hizmet eder. Aynı kullanıcı hesabının birden çok kişi tarafından kullanılması veya yapılan işlemin kime ait olduğunun belirlenememesi, bu denetimi zayıflatabilir.2
Talimat ile erişim kontrolü birbirini tamamlar. Çalışana yalnız sözlü olarak hangi veriyi kullanabileceğinin söylenmesi, teknik sistem daha geniş erişime izin veriyorsa tek başına yeterli olmayabilir. Buna karşılık teknik yetkinin varlığı da bütün kullanımın hukuken izinli olduğu anlamına gelmez.3
Yetki altında hareket eden kişinin talimat dışında yaptığı işlem, kuruluşun güvenlik düzeni ile kişinin hukuki sorumluluğu bakımından ayrı ayrı incelenecektir. Veri sorumlusu veya veri işleyenin gerekli önleyici ve denetleyici tedbirleri alıp almadığı da somut olayın şartlarına göre değerlendirilecektir.4
Uyumun gösterilmesi
Veri sorumlusu ile veri işleyen, seçtikleri güvenlik tedbirlerinin m.32'ye uygun olduğunu gösterebilmelidir. Onaylı davranış kurallarına veya sertifika düzenine uyum, bu amaçla kullanılabilecek unsurlardan biridir. Sertifika, somut sistemin risk değerlendirmesini ve tedbirlerin fiili etkinliğini inceleme gereğini ortadan kaldıramaz.1
Kişisel veri ihlalinin gerçekleşmesi, m.32'nin ihlal edildiğini tek başına gösteremez. Hüküm bütün olayların önlenmesini garanti eden bir sonuç yükümlülüğü kurmaz. İncelemede olaydan önce bilinen veya makul biçimde öngörülebilen riskler, seçilen tedbirler, tedbirlerin uygulanışı ve olay sonrasındaki müdahale birlikte değerlendirilecektir.2
Bununla birlikte ihlalin kaçınılmaz olduğu yönündeki genel bir savunma yeterli değildir. Kuruluş, riskleri nasıl belirlediğini, hangi tedbiri neden seçtiğini ve etkinliği nasıl sınadığını belgelemelidir. Daha önceki olaylar, test sonuçları veya bilinen güvenlik açıkları karşısında hiçbir güncelleme yapılmamışsa başlangıçta uygun görünen tedbirlerin yeterliliği yeniden değerlendirilecektir.3
Güvenlik belgeleri yalnız yaptırım sonrasında savunma hazırlamak için tutulmaz. Düzenli kayıt, eksik tedbirlerin olay gerçekleşmeden önce fark edilmesine ve değişen risk karşısında zamanında müdahale edilmesine hizmet eder.4
KVKK ile karşılaştırma
KVKK m.12/1, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleme, ayrıca verilerin korunmasını sağlama yükümlülüğü yöneltir. Veri sorumlusu, bu amaçla uygun güvenlik düzeyini sağlayacak gerekli teknik ve idari tedbirleri almalıdır.1 Kendi adına başka bir kişi veri işlediğinde bu tedbirlerin alınması bakımından o kişiyle birlikte sorumludur. Gerekli denetimleri yapmak veya yaptırmak da veri sorumlusunun yükümlülüğüdür.2
GDPR m.32 güvenlik yükümlülüğünü veri sorumlusu ile veri işleyene doğrudan yöneltir. Uygun güvenlik düzeyinin belirlenmesinde teknolojinin mevcut düzeyi, maliyet, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile riskin olasılığı ve ağırlığı açıkça sayılmıştır. KVKK m.12/1 uygun güvenlik düzeyini aramakla birlikte aynı ölçüt kataloğunu kanun metninde kurmaz.3
KVKK m.12/4, veri sorumlusu ile veri işleyenin verileri kanuna aykırı biçimde açıklamasını ve işleme amacı dışında kullanmasını yasaklar. GDPR m.32/4 ise yetki altında kişisel verilere erişen kişilerin talimat veya uygulanabilir hukuk kuralı dışında işlememesini sağlamak üzere iki tarafa da tedbir alma yükümlülüğü yöneltir.4
İki düzenleme güvenliğin yalnız teknik araçlardan ibaret olmadığını gösterir. Bununla birlikte GDPR m.32'de sayılan tedbirler ve risk ölçütleri KVKK bakımından kendiliğinden bağlayıcı bir listeye dönüşemez. Türk hukukunda alınacak tedbirler KVKK m.12 kapsamında somut işlemenin özelliklerine göre belirlenecektir.5