GDPR İlgili Dibaceler 2 dibace
Recital 91
This should in particular apply to large-scale processing operations which aim to process a considerable amount of personal data at regional, national or supranational level and which could affect a large number of data subjects and which are likely to result in a high risk, for example, on account of their sensitivity, where in accordance with the achieved state of technological knowledge a new technology is used on a large scale as well as to other processing operations which result in a high risk to the rights and freedoms of data subjects, in particular where those operations render it more difficult for data subjects to exercise their rights. A data protection impact assessment should also be made where personal data are processed for taking decisions regarding specific natural persons following any systematic and extensive evaluation of personal aspects relating to natural persons based on profiling those data or following the processing of special categories of personal data, biometric data, or data on criminal convictions and offences or related security measures. A data protection impact assessment is equally required for monitoring publicly accessible areas on a large scale, especially when using optic-electronic devices or for any other operations where the competent supervisory authority considers that the processing is likely to result in a high risk to the rights and freedoms of data subjects, in particular because they prevent data subjects from exercising a right or using a service or a contract, or because they are carried out systematically on a large scale. The processing of personal data should not be considered to be on a large scale if the processing concerns personal data from patients or clients by an individual physician, other health care professional or lawyer. In such cases, a data protection impact assessment should not be mandatory.
Recital 97
Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.
Dibace 91
Bu özellikle, büyük miktarda kişisel veriyi bölgesel, ulusal veya uluslar üstü düzeyde işlemeyi hedefleyen, çok sayıda veri öznesini etkileyebilecek ve örneğin, elde bulunan teknolojik bilgi düzeyine göre büyük ölçüde yeni bir teknolojinin kullanıldığı ve verilerin hassasiyeti nedeniyle yüksek riske yol açması muhtemel olan büyük ölçekli işleme faaliyetleri ile veri öznelerinin haklarını kullanmasını zorlaştıran işleme faaliyetleri başta olmak üzere, veri öznelerinin hak ve özgürlükleri açısından yüksek riske yol açan diğer işleme faaliyetlerinde uygulanmalıdır. Veri koruma etki değerlendirmesi, ayrıca, profillemeye dayalı olarak, gerçek kişilerle ilgili kişisel veçhelere ilişkin sistematik ve kapsamlı bir değerlendirmenin ardından ya da özel kategorilerdeki kişisel verilerin, biyometrik verilerin veya mahkûmiyet kararlarına ve suçlara veya ilgili güvenlik tedbirlerine ilişkin verilerin işlenmesinin ardından, belirli gerçek kişilere yönelik kararların alınması amacıyla kişisel verilerin işlendiği durumlarda da yapılmalıdır. Veri koruma etki değerlendirmesi, optik-elektronik cihazların kullanıldığı faaliyetler veya yetkili denetim makamının; özellikle veri öznelerinin bir hakkı, hizmeti veya sözleşmeyi kullanmalarına engel teşkil etmesi veya sistematik olarak geniş ölçekte yapılması nedeniyle işleme faaliyetinin, veri öznelerinin hak ve özgürlükleri açısından yüksek risk oluşturma ihtimali olduğunu düşündüğü diğer faaliyetler başta olmak üzere, kamuya açık alanların geniş ölçekte izlenmesi için de aynı derecede gereklidir. İşleme faaliyetinin, tek bir hekim, başka bir sağlık çalışanı veya avukat tarafından hastalardan veya müvekkillerden alınan kişisel verilerle ilgili olması durumunda, kişisel verilerin işlenmesi, geniş ölçekte işleme olarak değerlendirilmemelidir. Bu tür durumlarda, veri koruma etki değerlendirmesi zorunlu olmamalıdır.
Dibace 97
İşleme faaliyetinin, kendi yargı yetkisi çerçevesinde hareket eden mahkemeler veya bağımsız yargı makamları haricindeki bir kamu makamı tarafından gerçekleştirilmesi hâlinde; özel sektörde, işleme faaliyetinin, temel faaliyetleri veri öznelerinin geniş ölçekte düzenli ve sistematik bir şekilde izlenmesini gerektiren işleme faaliyetlerini içeren bir veri sorumlusu tarafından gerçekleştirilmesi hâlinde veya veri sorumlusu veya veri işleyenin temel faaliyetlerinin özel kategorilerdeki kişisel verilerin ve mahkûmiyet kararlarına ve suçlara ilişkin verilerin geniş ölçekte işlenmesini içermesi hâlinde; bu Tüzüğe iç uyumun izlenmesi için, veri sorumlusu veya veri işleyene, veri koruma hukuku ve uygulamalarına ilişkin uzmanlık bilgisine sahip bir kişi yardımcı olmalıdır. Özel sektörde, veri sorumlusunun temel faaliyetleri, birincil faaliyetleriyle ilgilidir ve kişisel verilerin bir yan faaliyet olarak işlenmesi ile ilgisi yoktur. Gerekli uzmanlık bilgisi düzeyi, özellikle, gerçekleştirilen veri işleme faaliyetlerine ve veri sorumlusu veya veri işleyen tarafından işlenen kişisel verilerin gerektirdiği korumaya göre belirlenmelidir. Bu tür veri koruma görevlileri, veri sorumlusunun çalışanı olup olmamalarına bakılmaksızın, görev ve sorumluluklarını bağımsız bir biçimde gerçekleştirecek bir konumda olmalıdır.
Belirleme yükümlülüğünün halleri
Veri sorumlusu ile veri işleyen, GDPR m.37/1'de sayılan üç halden biri varsa veri koruma görevlisi belirlemelidir.1 İlk hal, kişisel verilerin yargısal faaliyetleri sırasında hareket eden mahkemeler dışındaki bir kamu makamı veya kamu kurumu tarafından işlenmesidir. Mahkemelere tanınan istisna yalnız yargısal faaliyetleri kapsar. Mahkemenin idari nitelikteki işleme faaliyetleri ayrıca değerlendirilmelidir.2
İkinci hal, veri sorumlusu veya veri işleyenin temel faaliyetlerinin ilgili kişilerin geniş ölçekte, düzenli ve sistematik olarak izlenmesini gerektiren işleme faaliyetlerinden oluşmasıdır.3 Üçüncü hal ise temel faaliyetlerin özel nitelikli verilerin veya mahkumiyet ve suçlara ilişkin verilerin geniş ölçekte işlenmesinden oluşmasıdır.4
Bu koşullar veri sorumlusu ile veri işleyen bakımından ayrı ayrı incelenir. Aynı işleme zincirinde veri sorumlusu bakımından belirleme yükümlülüğü doğmazken, geniş ölçekte veri işleyen bir hizmet sağlayıcı görevli belirlemek zorunda kalabilir.5
Temel faaliyet ve geniş ölçek
Temel faaliyet, veri sorumlusu veya veri işleyenin asli amaçlarına ulaşması için gerekli olan başlıca faaliyetleri ifade eder. Asli faaliyetin ayrılmaz bir parçası olan veri işleme, yalnız destek faaliyeti olduğu gerekçesiyle kapsam dışında bırakılamaz.1 Ücret bordrosu veya olağan bilgi teknolojisi desteği gibi işler ise somut iş modeline göre yardımcı faaliyet sayılabilir.2
Geniş ölçek değerlendirmesinde ilgili kişi sayısı, işlenen veri miktarı ve çeşitliliği, işlemenin süresi veya devamlılığı ile coğrafi yayılımı dikkate alınmalıdır.3 Gerekçe 91, tek bir hekim, sağlık mesleği mensubu veya avukatın hasta ya da müvekkil verilerini işlemesini geniş ölçekli işlemeye örnek saymaz.4
Düzenli ve sistematik izleme, belirli bir plan veya düzen içinde tekrarlanan ya da sürekli yürütülen takip faaliyetlerini kapsar. Kavram çevrim içi davranış takibiyle sınırlı değildir.5 İzlemenin niteliği, kapsamı ve amacı birlikte değerlendirilmeli, tek bir ölçütten otomatik sonuç çıkarılmamalıdır.
Ortak veri koruma görevlisi
Bir şirketler topluluğu, veri koruma görevlisine her bir işletmeden kolayca ulaşılabilmesi koşuluyla tek bir veri koruma görevlisi belirleyebilir.1 Kolay ulaşılabilirlik yalnız bir iletişim adresinin bulunmasından ibaret değildir. Görevlinin iş yükü, dil ve iletişim imkanları ile işletmelerin ihtiyaçlarına zamanında cevap verebilmesi birlikte değerlendirilmelidir.2
Kamu makamları ve kamu kurumları da örgütsel yapılarını ve büyüklüklerini dikkate alarak birden fazla kurum için tek bir veri koruma görevlisi belirleyebilir.3 Ortak görevli belirlenmesi, veri sorumlusu ile veri işleyenlerin kendi işleme faaliyetlerinden doğan sorumluluklarını ortadan kaldırmaz.4
Mesleki yeterlilik ve çalışma biçimi
Veri koruma görevlisi, mesleki nitelikleri, veri koruma hukuku ve uygulamasındaki uzmanlığı ile GDPR m.39'daki görevleri yerine getirme yeteneği esas alınarak belirlenmelidir.1 Gerekli uzmanlık düzeyi, yürütülen işleme faaliyetlerinin niteliği ve veriler için gereken koruma düzeyiyle bağlantılıdır.2
GDPR belirli bir diploma, meslek unvanı veya sertifikayı zorunlu kılmaz. Hukuki ve teknik bilgi ile kuruluşun işleme faaliyetlerini anlayabilecek uygulama deneyimi, görevin somut kapsamına göre değerlendirilmelidir.3 Görevli, göreve başladığında yeterli bilgiye sahip olmalı ve uzmanlığını sürdürebilmesi için gereken kaynaklarla eğitim imkanına erişebilmelidir.4
Veri koruma görevlisi veri sorumlusu veya veri işleyenin çalışanı olabilir ya da bir hizmet sözleşmesine dayanarak görev yapabilir.5 Görevlendirmenin iç veya dış kaynaktan yapılması, GDPR m.38 ve m.39'daki konum ile görevlerin kapsamını değiştirmez.
İhtiyari belirleme ve iletişim bilgileri
GDPR m.37/1'deki koşullar bulunmasa da veri sorumlusu veya veri işleyen kendi isteğiyle veri koruma görevlisi belirleyebilir. Birlik veya üye devlet hukuku da başka hallerde belirleme yükümlülüğü getirebilir.1 İhtiyari görevlendirmede yalnızca unvan verilmesi yeterli değildir. Görevin yürütülme biçimi ve görevlinin kuruluştaki konumu GDPR m.37-39'a uygun olmalıdır.2
Veri koruma görevlisinin iletişim bilgileri yayımlanmalı ve denetim makamına bildirilmelidir.3 Bu düzenleme, ilgili kişilerin ve denetim makamının görevliye doğrudan ulaşabilmesini amaçlar. Hüküm, görevlinin adının her durumda kamuya açıklanmasını açıkça şart koşmaz. Yayımlanan bilgiler, görevliye etkili ve güvenli biçimde ulaşılmasını sağlamalıdır.4
KVKK ile karşılaştırma
KVKK m.12/3, gerekli denetimleri yapma veya yaptırma yükümlülüğünü veri sorumlusuna verir. KVKK m.16/3-a ise Sicile yapılacak başvuruda veri sorumlusunun ve varsa temsilcisinin kimlik ve adres bilgilerinin bildirilmesini öngörür.1 Bu iki hüküm, GDPR m.37'deki koşullara bağlı bir veri koruma görevlisi belirleme yükümlülüğü öngörmez. Veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi aynı hukuki kurum değildir.2
GDPR m.37-39'daki veri koruma görevlisi, veri sorumlusu veya veri işleyene hukuka uygunluk konusunda yardım eden, bağımsız çalışması güvence altına alınan ve denetim makamıyla temas kuran bir görev üstlenir.3 KVKK m.12/3'te veri sorumlusuna yüklenen gerekli denetimleri yapma veya yaptırma ödevi, bu görevin belirli bir unvana veya kişiye verilmesini zorunlu kılmaz.4