GDPR İlgili Dibaceler 2 dibace
Recital 77
Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.
Recital 97
Where the processing is carried out by a public authority, except for courts or independent judicial authorities when acting in their judicial capacity, where, in the private sector, processing is carried out by a controller whose core activities consist of processing operations that require regular and systematic monitoring of the data subjects on a large scale, or where the core activities of the controller or the processor consist of processing on a large scale of special categories of personal data and data relating to criminal convictions and offences, a person with expert knowledge of data protection law and practices should assist the controller or processor to monitor internal compliance with this Regulation. In the private sector, the core activities of a controller relate to its primary activities and do not relate to the processing of personal data as ancillary activities. The necessary level of expert knowledge should be determined in particular according to the data processing operations carried out and the protection required for the personal data processed by the controller or the processor. Such data protection officers, whether or not they are an employee of the controller, should be in a position to perform their duties and tasks in an independent manner.
Dibace 77
Özellikle, veri işleme ile ilgili riskin belirlenmesi, bunun menşe, mahiyet, olasılık ve ağırlık açısından değerlendirilmesi ile riskin azaltılmasına yönelik iyi uygulamaların belirlenmesine ilişkin olarak, veri sorumlusu veya veri işleyen tarafından uygun tedbirlerin uygulanması ve uygunluğun gösterilmesi konusunda, bilhassa onaylı davranış kuralları, onaylı sertifikalar, Kurul tarafından sağlanan kılavuzlar veya bir veri koruma görevlisi tarafından sağlanan göstergeler aracılığıyla kılavuzluk sağlanabilir. Kurul, ayrıca gerçek kişilerin hak ve özgürlüklerine yönelik yüksek risk oluşturması muhtemel olmayan veri işleme faaliyetlerine ilişkin kılavuzlar yayınlayabilir ve bu tür durumlarda söz konusu riski ele almak üzere hangi tedbirlerin yeterli olabileceğini belirtebilir.
Dibace 97
İşleme faaliyetinin, kendi yargı yetkisi çerçevesinde hareket eden mahkemeler veya bağımsız yargı makamları haricindeki bir kamu makamı tarafından gerçekleştirilmesi hâlinde; özel sektörde, işleme faaliyetinin, temel faaliyetleri veri öznelerinin geniş ölçekte düzenli ve sistematik bir şekilde izlenmesini gerektiren işleme faaliyetlerini içeren bir veri sorumlusu tarafından gerçekleştirilmesi hâlinde veya veri sorumlusu veya veri işleyenin temel faaliyetlerinin özel kategorilerdeki kişisel verilerin ve mahkûmiyet kararlarına ve suçlara ilişkin verilerin geniş ölçekte işlenmesini içermesi hâlinde; bu Tüzüğe iç uyumun izlenmesi için, veri sorumlusu veya veri işleyene, veri koruma hukuku ve uygulamalarına ilişkin uzmanlık bilgisine sahip bir kişi yardımcı olmalıdır. Özel sektörde, veri sorumlusunun temel faaliyetleri, birincil faaliyetleriyle ilgilidir ve kişisel verilerin bir yan faaliyet olarak işlenmesi ile ilgisi yoktur. Gerekli uzmanlık bilgisi düzeyi, özellikle, gerçekleştirilen veri işleme faaliyetlerine ve veri sorumlusu veya veri işleyen tarafından işlenen kişisel verilerin gerektirdiği korumaya göre belirlenmelidir. Bu tür veri koruma görevlileri, veri sorumlusunun çalışanı olup olmamalarına bakılmaksızın, görev ve sorumluluklarını bağımsız bir biçimde gerçekleştirecek bir konumda olmalıdır.
Bilgilendirme, danışmanlık ve izleme
Veri koruma görevlisi, veri sorumlusunu, veri işleyeni ve işleme faaliyetlerinde görev alan çalışanları GDPR ile diğer Birlik veya üye devlet veri koruma kurallarından doğan yükümlülükleri hakkında bilgilendirir ve onlara görüş verir.1 Görev, yalnız kendisine soru yöneltilmesini beklemekle sınırlı değildir. Kuruluşun işleme faaliyetleri ve hukuki gelişmeler, bilgi verme ihtiyacı bakımından izlenmelidir.2
Görevli ayrıca GDPR'nin, diğer veri koruma hükümlerinin ve kuruluşun kişisel verilerin korunmasına ilişkin politikalarının uygulanmasını izler.3 Sorumlulukların dağılımı, çalışanların bilinçlendirilmesi ve eğitimi ile bunlara ilişkin denetimler de izleme kapsamındadır.
Bilgilendirme ve izleme görevleri, görevliye veri işleme hakkında nihai karar verme veya hukuka aykırılığı kendi kararıyla giderme yetkisi vermez. GDPR'ye uygunluğu sağlama sorumluluğu veri sorumlusu veya veri işleyende kalır.4
Etki değerlendirmesi ve risklerin önceliklendirilmesi
Veri koruma görevlisi, istendiğinde veri koruma etki değerlendirmesi hakkında görüş verir ve değerlendirmenin GDPR m.35'e uygun biçimde yürütülmesini izler.1 Değerlendirmenin yapılmasına gerek olup olmadığı, kullanılacak yöntem, risk azaltıcı tedbirler ve sonuçların doğru yansıtılması bu görüşün konusu olabilir.2
Etki değerlendirmesini yapma sorumluluğu veri sorumlusuna aittir. Görevlinin görüş vermesi veya süreci izlemesi, bu sorumluluğu görevliye geçirmez.3
Görevli çalışmalarında işleme faaliyetinin niteliğini, kapsamını, bağlamını ve amaçlarını gözeterek riske uygun bir öncelik sırası kurmalıdır.4 Riske dayalı yaklaşım, düşük riskli faaliyetlerin bütünüyle inceleme dışında bırakılması anlamına gelmez. Sınırlı zaman ve kaynakların daha ağır sonuç doğurabilecek faaliyetlere öncelik verilerek kullanılması, görevin kapsamı içinde gerekçelendirilmelidir.5
Denetim makamıyla iş birliği
Veri koruma görevlisi denetim makamıyla iş birliği yapar ve işleme faaliyetlerine ilişkin konularda denetim makamının temas noktası olarak hareket eder.1 GDPR m.36 kapsamındaki ön danışma da bu görevin açıkça gösterildiği hallerden biridir.
Temas görevi, denetim makamının kuruluşun işleme faaliyetleri hakkında doğru muhataba ulaşmasını ve gerekli bilgileri almasını kolaylaştırır.2 Görevli, uygun olduğunda başka konularda da denetim makamına danışabilir.3 Bu iletişim yürütülürken GDPR m.38/5'teki gizlilik yükümlülüğü ve somut bilginin hukuken açıklanabilir olup olmadığı gözetilmelidir.4
Görevlinin denetim makamıyla iş birliği yapması, onu denetim makamının kuruluş içindeki temsilcisine dönüştürmez. Görevli, görevlerini yerine getirirken talimat almaz, ancak denetim makamının yetkilerini de kullanmaz.5
Asgari görevler ve sorumluluk sınırı
GDPR m.39/1'de sayılan görevler asgari görevlerdir. Veri koruma görevlisine başka görevler verilebilir, ancak bu görevler m.38/6 uyarınca çıkar çatışması doğurmamalı ve m.39'daki görevlerin gereği gibi yürütülmesini engellememelidir.1
İşleme faaliyetleri kaydının hazırlanması GDPR m.30 uyarınca veri sorumlusu ve veri işleyenin yükümlülüğüdür. Kaydın tutulmasına ilişkin fiili çalışma veri koruma görevlisine verilebilir, ancak kaydın doğruluğunu ve eksiksizliğini sağlama sorumluluğu bu nedenle görevliye geçmez.2
Görevlinin tavsiyesine uyulmaması, tavsiyeyi hukuken bağlayıcı karara dönüştürmez. Veri sorumlusu veya veri işleyen farklı bir karar alırsa GDPR'ye uygunluğu gösterebilmelidir.3 Görevlinin görüşünün, gerekçesinin ve bundan ayrılma nedenlerinin kayıt altına alınması hesap verebilirliğe hizmet eder.4
KVKK ile karşılaştırma
KVKK m.12/3, veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorunda olduğunu düzenler.1 Bu denetim yükümlülüğü, GDPR m.39'daki bilgi verme, danışmanlık, etki değerlendirmesini izleme ve denetim makamıyla temas görevlerini belirli bir veri koruma görevlisine vermez.2
KVKK'de veri sorumlusunun güvenlik ve denetim sorumluluğu devam eder. Bir çalışanın veya dış hizmet sağlayıcının veri koruma işlerini yürütmesi, veri sorumlusunun KVKK m.12'den doğan yükümlülüklerini ortadan kaldırmaz.3 Bu yönüyle GDPR m.39'daki görevli ile KVKK kapsamındaki veri sorumlusu arasında karşılaştırma yapılırken unvan ve sorumluluk birbirine karıştırılmamalıdır.4