Ön danışmayı gerektiren yüksek risk
Veri koruma etki değerlendirmesi, planlanan işlemenin yüksek risk doğuracağını ve veri sorumlusunun bu riski alacağı tedbirlerle yeterince azaltamayacağını gösteriyorsa GDPR m.36/1 uyarınca ön danışma gerekir.1 Başlangıçta yüksek risk ihtimalinin görülmesi tek başına yeterli değildir. Önce GDPR m.35 uyarınca etki değerlendirmesi yapılmalı, risk azaltma tedbirleri belirlenmeli ve bunlara rağmen kalan risk incelenmelidir.2
Danışma işlemeye başlanmadan önce yapılmalıdır. Sürecin amacı, yüksek risk taşıyan bir işlemenin denetim makamının görüşü alınmadan uygulanmasını önlemektir.3 Veri sorumlusu yüksek riski uygun tedbirlerle kabul edilebilir düzeye indirebiliyorsa GDPR m.36/1 uyarınca ön danışma yükümlülüğü doğmaz.4
Başvurunun içeriği
Veri sorumlusu, danışma başvurusunda işleme faaliyetindeki veri sorumluları, ortak veri sorumluları ve veri işleyenler arasındaki sorumluluk dağılımını açıklamalıdır. Planlanan işlemenin amaçları ve araçları ile ilgili kişilerin hak ve özgürlüklerini koruyacak tedbir ve güvenceler de gösterilmelidir.1
Başvuruya veri koruma etki değerlendirmesi eklenir. Veri koruma görevlisi belirlenmişse iletişim bilgileri de sunulur.2 Denetim makamı bunların dışında gerekli gördüğü başka bilgileri isteyebilir. Sunulan bilgiler, denetim makamının yüksek riskin doğru belirlenip belirlenmediğini ve önerilen tedbirlerin yeterliliğini incelemesine elverişli açıklıkta olmalıdır.3
Veri işleyen, etki değerlendirmesi ve ön danışma yükümlülüklerinin yerine getirilmesinde veri sorumlusuna yardım etmelidir.4 Bununla birlikte denetim makamına danışma yükümlülüğünün muhatabı veri sorumlusudur.
Denetim makamının incelemesi ve süre
Denetim makamı planlanan işlemenin GDPR'yi ihlal edeceği görüşündeyse, özellikle riskin yeterince belirlenmediği veya azaltılmadığı hallerde veri sorumlusuna ve gerektiğinde veri işleyene yazılı görüş verir.1 Denetim makamı aynı süreçte GDPR m.58'deki yetkilerini de kullanabilir.
Yazılı görüş kural olarak danışma talebinin alınmasından itibaren sekiz hafta içinde verilmelidir. İşlemenin karmaşıklığı gerektiriyorsa süre altı hafta uzatılabilir. Uzatma kararı ve gerekçesi talebin alınmasından itibaren bir ay içinde bildirilmelidir.2 Denetim makamının istediği bilgileri beklediği süre boyunca bu süreler durabilir.3
Süre içinde cevap verilmemesi, işlemenin uygun bulunduğu veya veri sorumlusuna izin verildiği anlamına gelmez. Denetim makamı daha sonra GDPR m.58'deki yetkilerini kullanabilir.4
Danışma ve izin ayrımı
GDPR m.36/1, planlanan her işleme için genel bir ön izin sistemi değil, ön danışma usulü öngörür.1 Denetim makamının yazılı görüş vermesi de veri sorumlusunun hukuka uygunluk sorumluluğunu üstlenmesi anlamına gelmez.
Buna karşılık üye devlet hukuku, kamu yararına yürütülen bir göreve ilişkin işlemelerde veri sorumlusunun denetim makamına danışmasını ve ön izin almasını şart koşabilir.2 Beşinci fıkradaki bu özel düzenleme imkanı, birinci fıkradaki danışmanın kendiliğinden izin usulü sayılmadığını da gösterir.3
Maddenin dördüncü fıkrası ise ulusal parlamento tarafından kabul edilecek kanun teklifleri ile bunlara dayanan düzenleyici işlemlerin hazırlanması sırasında denetim makamına danışılmasını öngörür.4 Bu yükümlülük, belirli bir veri sorumlusunun etki değerlendirmesine dayanan danışma sürecinden farklıdır.
KVKK ile karşılaştırma
KVKK m.12, veri sorumlusuna güvenlik tedbirlerini alma ve Kanun hükümlerinin uygulanmasına ilişkin gerekli denetimleri yapma veya yaptırma yükümlülüğü getirir.1 Kanun metninde, veri koruma etki değerlendirmesinden sonra kalan yüksek riske bağlı ve GDPR m.36/1-3'teki usule karşılık gelen genel bir ön danışma yükümlülüğü düzenlenmemiştir.2
KVKK m.22/1-h uyarınca Kurul, diğer kurum ve kuruluşların hazırladığı ve kişisel verilere ilişkin hüküm içeren mevzuat taslakları hakkında görüş bildirir.3 Her iki hüküm de kişisel veri işlenmesini düzenleyen mevzuat hazırlanırken denetim makamının görüşünün alınmasını konu edinir. Bununla birlikte iki hükmün kapsamı, muhatabı ve usulü kendi hukuk düzenleri içinde belirlenmelidir.4