GDPR İlgili Dibaceler 1 dibace
Recital 97
Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.
Dibace 97
İşleme faaliyetinin, kendi yargı yetkisi çerçevesinde hareket eden mahkemeler veya bağımsız yargı makamları haricindeki bir kamu makamı tarafından gerçekleştirilmesi hâlinde; özel sektörde, işleme faaliyetinin, temel faaliyetleri veri öznelerinin geniş ölçekte düzenli ve sistematik bir şekilde izlenmesini gerektiren işleme faaliyetlerini içeren bir veri sorumlusu tarafından gerçekleştirilmesi hâlinde veya veri sorumlusu veya veri işleyenin temel faaliyetlerinin özel kategorilerdeki kişisel verilerin ve mahkûmiyet kararlarına ve suçlara ilişkin verilerin geniş ölçekte işlenmesini içermesi hâlinde; bu Tüzüğe iç uyumun izlenmesi için, veri sorumlusu veya veri işleyene, veri koruma hukuku ve uygulamalarına ilişkin uzmanlık bilgisine sahip bir kişi yardımcı olmalıdır. Özel sektörde, veri sorumlusunun temel faaliyetleri, birincil faaliyetleriyle ilgilidir ve kişisel verilerin bir yan faaliyet olarak işlenmesi ile ilgisi yoktur. Gerekli uzmanlık bilgisi düzeyi, özellikle, gerçekleştirilen veri işleme faaliyetlerine ve veri sorumlusu veya veri işleyen tarafından işlenen kişisel verilerin gerektirdiği korumaya göre belirlenmelidir. Bu tür veri koruma görevlileri, veri sorumlusunun çalışanı olup olmamalarına bakılmaksızın, görev ve sorumluluklarını bağımsız bir biçimde gerçekleştirecek bir konumda olmalıdır.
Zamanında katılım ve destek
Veri sorumlusu ile veri işleyen, veri koruma görevlisinin kişisel verilerin korunmasıyla ilgili bütün konulara gereği gibi ve zamanında katılmasını sağlamalıdır.1 Katılımın zamanında olması, görevlinin görüşünün karar alınmadan ve düzeltme imkanı ortadan kalkmadan önce sunulabilmesini gerektirir.2
Görevliye GDPR m.39'daki görevlerini yerine getirmesi için gerekli kaynaklar verilmelidir. Bu destek, kişisel verilere ve işleme faaliyetlerine erişimi, yeterli zamanı, uygun çalışma araçlarını ve gerekli olduğunda yardımcı personeli kapsayabilir.3 Görevlinin uzmanlığını sürdürebilmesi için eğitim ve mesleki gelişim imkanları da sağlanmalıdır.4
Kaynakların yeterliliği, kuruluşun büyüklüğü yanında işleme faaliyetlerinin sayısı, karmaşıklığı ve riski gözetilerek belirlenmelidir. Görevliye verilen başka işler, veri koruma görevleri için yeterli zaman ayrılmasına engel olmamalıdır.5
Talimatsız çalışma ve yönetime erişim
Veri koruma görevlisi, GDPR m.39'daki görevlerini nasıl yürüteceği konusunda talimat alamaz.1 Veri sorumlusu veya veri işleyen, görevliye belirli bir hukuki sonuca ulaşmasını, belirli bir incelemeyi yapmamasını veya bulgularını değiştirmesini emredemez.2
Talimatsız çalışma, görevliye kuruluş içinde veri işleme amaçları ve araçları hakkında karar verme yetkisi kazandırmaz. Görevli bilgi verir, görüş sunar ve hukuka uygunluğu izler. İşleme faaliyetiyle ilgili nihai karar ve GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.3
Görevli en üst yönetim kademesine doğrudan rapor verir.4 Bu bağlantı, önemli veri koruma sorunlarının ara yönetim kademelerinde engellenmeksizin karar almaya yetkili makama ulaşmasını ve görevlinin görüşünü açıkça sunabilmesini sağlar.5
Görevden alma ve yaptırım yasağı
Veri koruma görevlisi, görevlerini yerine getirdiği için görevden alınamaz veya yaptırıma tabi tutulamaz.1 Yasak, açıkça görevden alma kararı verilmesiyle sınırlı değildir. Ücretin azaltılması, terfinin engellenmesi veya görevlinin çalışmasını olumsuz etkileyen başka tedbirler de görevlerin yerine getirilmesi nedeniyle uygulanıyorsa yasak kapsamında değerlendirilebilir.2
Koruma, veri koruma görevlisine görevin ifasıyla ilgisi bulunmayan sebepler bakımından mutlak bir görev güvencesi sağlamaz. Güvence, görevlinin GDPR m.39'daki görevlerini bağımsız biçimde yerine getirmesine yöneliktir.3 ABAD, Leistritz kararında üye devletlerin görevden almaya karşı daha güçlü ulusal kurallar kabul edebileceğini belirtmiştir. Bununla birlikte bu koruma, gereken mesleki nitelikleri taşımayan veya görevlerini GDPR'ye uygun biçimde yerine getirmeyen bir kişinin görevden alınmasını engelleyecek ve böylece Tüzüğün amaçlarını zedeleyecek ölçüye ulaşamaz.4
Korumanın uygulanmasında kararın adı değil, veri koruma görevinin yerine getirilmesiyle bağlantısı önem taşır. Görevden alma veya yaptırım sebebi bu nedenle somut olayın bütün koşulları içinde incelenmelidir.5
İlgili kişilerle temas ve gizlilik
İlgili kişiler, kişisel verilerinin işlenmesi ve GDPR kapsamındaki haklarını kullanmalarıyla ilgili bütün konularda veri koruma görevlisine başvurabilir.1 Bu imkan, veri sorumlusuna başvurma veya denetim makamına şikayette bulunma yollarının yerine geçmez. İlgili kişinin önce veri koruma görevlisine başvurması da zorunlu değildir.2
Görevli, görevini yürütürken Birlik veya üye devlet hukukuna göre sır saklama veya gizlilik yükümlülüğüne tabidir.3 Gizlilik, özellikle kendisine başvuran kişilerin kimliği ve başvurunun içeriği bakımından güvenli bir iletişim düzeni kurulmasını gerektirir.4 Veri sorumlusu veya veri işleyen, görevliden gizlilik yükümlülüğünü ihlal edecek açıklamalar isteyemez.
Görevlinin iletişim bilgileri doğrudan ulaşılabilir olmalı, iletişim kanalı başvurunun yetkisiz kişilerce görülmesini önleyecek biçimde düzenlenmelidir.5
Başka görevler ve çıkar çatışması
Veri koruma görevlisine başka görev ve sorumluluklar verilebilir. Veri sorumlusu veya veri işleyen, bu görevlerin çıkar çatışmasına yol açmamasını sağlamakla yükümlüdür.1
ABAD, X-FAB kararında veri koruma görevlisine başka görevler verilmesinin tek başına çıkar çatışması oluşturmadığını kabul etmiştir.2 Görevlinin diğer sıfatıyla kişisel veri işlemenin amaçlarını ve araçlarını belirleyip belirlemediği, kuruluşun yapısı ve işleyişi dikkate alınarak somut olayda incelenecektir.3 Üst yönetim, insan kaynakları, bilgi teknolojileri veya pazarlama görevlerinin yalnızca unvanları bu incelemenin sonucunu belirleyemez.4
Çatışmayı önleme sorumluluğu veri sorumlusu veya veri işleyene aittir. Görev dağılımının açıkça belirlenmesi, çatışma ihtimali bulunan görevlerin önceden tespit edilmesi ve değişen görevlerin düzenli olarak gözden geçirilmesi bu sorumluluğun yerine getirilmesine hizmet eder.5
KVKK ile karşılaştırma
KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu belirtir.1 Hüküm, bu denetimi yapan kişi bakımından GDPR m.38'deki talimatsız çalışma, en üst yönetime doğrudan raporlama ve görev nedeniyle yaptırıma karşı koruma güvencelerini düzenlemez.2
KVKK m.16/3-a'da anılan veri sorumlusu temsilcisi ile GDPR'deki veri koruma görevlisi farklı işlevlere sahiptir.3 Sicil başvurusunda temsilcinin kimlik ve adres bilgilerinin verilmesi, temsilciye GDPR m.38'deki bağımsız konumu veya GDPR m.39'daki görevleri kazandırmaz.4