GDPR

Madde 40

Davranış kuralları

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 5 dibace
Official Journal text EUR-Lex
Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

Recital 81

To ensure compliance with the requirements of this Regulation in respect of the processing to be carried out by the processor on behalf of the controller, when entrusting a processor with processing activities, the controller should use only processors providing sufficient guarantees, in particular in terms of expert knowledge, reliability and resources, to implement technical and organisational measures which will meet the requirements of this Regulation, including for the security of processing. The adherence of the processor to an approved code of conduct or an approved certification mechanism may be used as an element to demonstrate compliance with the obligations of the controller. The carrying-out of processing by a processor should be governed by a contract or other legal act under Union or Member State law, binding the processor to the controller, setting out the subject-matter and duration of the processing, the nature and purposes of the processing, the type of personal data and categories of data subjects, taking into account the specific tasks and responsibilities of the processor in the context of the processing to be carried out and the risk to the rights and freedoms of the data subject. The controller and processor may choose to use an individual contract or standard contractual clauses which are adopted either directly by the Commission or by a supervisory authority in accordance with the consistency mechanism and then adopted by the Commission. After the completion of the processing on behalf of the controller, the processor should, at the choice of the controller, return or delete the personal data, unless there is a requirement to store the personal data under Union or Member State law to which the processor is subject.

Recital 98

Associations or other bodies representing categories of controllers or processors should be encouraged to draw up codes of conduct, within the limits of this Regulation, so as to facilitate the effective application of this Regulation, taking account of the specific characteristics of the processing carried out in certain sectors and the specific needs of micro, small and medium enterprises. In particular, such codes of conduct could calibrate the obligations of controllers and processors, taking into account the risk likely to result from the processing for the rights and freedoms of natural persons.

Recital 99

When drawing up a code of conduct, or when amending or extending such a code, associations and other bodies representing categories of controllers or processors should consult relevant stakeholders, including data subjects where feasible, and have regard to submissions received and views expressed in response to such consultations.

Recital 168

The examination procedure should be used for the adoption of implementing acts on standard contractual clauses between controllers and processors and between processors; codes of conduct; technical standards and mechanisms for certification; the adequate level of protection afforded by a third country, a territory or a specified sector within that third country, or an international organisation; standard protection clauses; formats and procedures for the exchange of information by electronic means between controllers, processors and supervisory authorities for binding corporate rules; mutual assistance; and arrangements for the exchange of information by electronic means between supervisory authorities, and between supervisory authorities and the Board.

01

Amaç ve gönüllülük

Üye Devletler, denetim makamları, Avrupa Veri Koruma Kurulu ve Komisyon, Tüzüğün farklı sektörlerde doğru biçimde uygulanmasına katkı sağlayacak davranış kurallarının hazırlanmasını teşvik etmelidir. Kurallar oluşturulurken ilgili sektörün özellikleri ile mikro, küçük ve orta büyüklükteki işletmelerin ihtiyaçları gözetilmelidir. Böylece genel yükümlülüklerin, belirli bir sektörde karşılaşılan işleme faaliyetleri ve riskler bakımından somutlaştırılması amaçlanır.1

GDPR, davranış kuralına katılma konusunda genel bir zorunluluk öngörmez. Bununla birlikte birlik veya meslek üyeliğini düzenleyen kurallar, belirli kişiler bakımından katılımı zorunlu kılabilir.2 Kuralı uygulamayı üstlenen veri sorumlusu veya veri işleyenin kuraldaki yükümlülüklere uyumu izlenir. Kural, GDPR hükümlerini yalnızca tekrarlamakla yetinmemeli, üyelerin uygulayabileceği açık, gerçekçi ve denetlenebilir ölçütler getirmelidir.3

Bir kurala katılmak, katılımcıyı GDPR yükümlülüklerinden muaf tutmaz ve bütün işleme faaliyetlerinin hukuka uygun olduğunu tek başına göstermez. Katılım, hesap verebilirliğin ve belirli yükümlülüklere uyumun gösterilmesinde dikkate alınabilecek araçlardan biridir.4 Kurala bağlı uyuşmazlık çözüm yolları, ilgili kişinin denetim makamına şikayet ve yargı yoluna başvurma haklarına halel getiremez.5

02

Davranış kuralının hazırlanması

Veri sorumlusu veya veri işleyen kategorilerini temsil eden birlikler ile diğer kuruluşlar, davranış kuralı hazırlayabilir, mevcut bir kuralı değiştirebilir veya kapsamını genişletebilir. Taslakta kuralın hangi işleme faaliyetlerine, katılımcılara, sektöre ve coğrafi alana uygulanacağı açıkça belirlenmelidir. Hazırlayan kuruluşun ilgili kategorileri temsil edebildiğini de göstermesi gerekir.1

GDPR m.40/2, kurallarda düzenlenebilecek konuları örnek olarak sayar. Adil ve şeffaf işleme, meşru menfaatler, veri toplama, takma ad kullanımı, kamunun ve ilgili kişilerin bilgilendirilmesi, ilgili kişi hakları, çocuklara ilişkin koruma, veri güvenliği, ihlal bildirimleri, üçüncü ülkeye aktarım ve uyuşmazlık çözümü bu konular arasındadır. Seçilen hükümler, sektörün gerçek sorunlarına uygulanabilir çözümler ve yeterli güvenceler getirmelidir.2

Kural hazırlanırken ilgili paydaşlara, uygulanabilir olduğu ölçüde ilgili kişilere de danışılmalı ve alınan görüşler dikkate alınmalıdır. İlgili kişilere danışmanın uygulanabilir olmadığı sonucuna varılmışsa bunun gerekçesi açıklanmalıdır.3 Ayrıca kural, katılımcıların hükümlere uyumunun zorunlu olarak izlenmesini sağlayacak mekanizmaları içermelidir. Bu izleme, denetim makamlarının görev ve yetkilerine dokunmaz.4

03

Onay ve genel geçerlilik

Taslak kural, değişiklik veya kapsam genişletmesi, GDPR m.55 uyarınca yetkili denetim makamına sunulur. Makam, taslağın GDPR'a uygun olup olmadığı ve yeterli güvenceler sağlayıp sağlamadığı hakkında görüş verir. Bu şartlar karşılanıyorsa taslağı onaylar.1

Yalnızca bir Üye Devletteki işleme faaliyetlerine ilişkin onaylanmış kural, yetkili denetim makamınca kaydedilir ve yayımlanır. Birden fazla Üye Devletteki işleme faaliyetlerine ilişkin taslak ise onaydan önce m.63 kapsamındaki tutarlılık mekanizmasına götürülür. Avrupa Veri Koruma Kurulu, taslağın GDPR'a uygunluğu ve yeterli güvenceler hakkında görüş verir. Yetkili denetim makamı, Kurulun görüşünü aldıktan sonra taslak kararını koruyabilir veya değiştirebilir.2

Kurulun olumlu görüşü, kurala kendiliğinden Birlik çapında genel geçerlilik kazandırmaz. Bu sonuç için Komisyonun m.40/9 uyarınca bir uygulama işlemi kabul etmesi gerekir. Komisyon, genel geçerlilik tanıdığı kuralların uygun biçimde duyurulmasını sağlar. Kurul ise onaylanmış kuralları, değişiklikleri ve kapsam genişletmelerini bir sicilde toplar ve kamuya açıklar.3

04

Uyumun gösterilmesi ve hukuki sınırlar

Onaylanmış bir davranış kuralına katılım, veri sorumlusunun hesap verebilirlik yükümlülüğünü yerine getirdiğini veya veri işleyenin yeterli güvenceler sunduğunu göstermede kullanılabilir. GDPR, teknik ve kurumsal tedbirler ile işleme güvenliği değerlendirilirken de onaylanmış kurallara katılımın dikkate alınabileceğini belirtir.1

Bu ispat değeri, kuralın kapsamıyla sınırlıdır. Bir kuralın yalnız belirli işleme faaliyetlerini veya belirli GDPR hükümlerini somutlaştırması halinde katılım, kapsam dışındaki işlemler için uygunluk kanıtı oluşturmaz. İspat gücü, kuralın açıklığına, getirdiği güvencelere ve izleme mekanizmasının fiilen işlemesine bağlıdır.2

Kural ihlali, özel izleme düzeni içinde sonuç doğurabileceği gibi kamu hukuku yaptırımlarının uygulanmasında da dikkate alınabilir. Denetim makamı, idari para cezasına karar verirken onaylanmış davranış kurallarına uyumu göz önünde bulundurur. İzleme kuruluşunun yükümlülüklerini ihlal etmesi de m.83/4-c kapsamında idari para cezasına konu olabilir.3

05

Üçüncü ülke aktarımlarında davranış kuralı

GDPR m.40/3, belirli bir davranış kuralının m.46/2-e kapsamında uygun güvence olarak kullanılmasına imkan verir. Bu yol, her onaylanmış kural için kendiliğinden doğmaz. Kuralın m.40/5 uyarınca onaylanmış ve Komisyonun kurala m.40/9 uyarınca Birlik içinde genel geçerlilik tanımış olması gerekir. Ayrıca GDPR m.3 uyarınca Tüzüğe tabi olmayan üçüncü ülke alıcısı kurala katılmalıdır.1

Alıcının kurala katılması tek başına yeterli değildir. Alıcı, kuraldaki uygun güvenceleri uygulayacağını sözleşmeyle veya hukuken bağlayıcı başka bir araçla taahhüt etmelidir. Taahhüt, ilgili kişilere davranış kuralına dayanma ve ihlal halinde haklarını etkili biçimde ileri sürme imkanı vermelidir. Davranış kuralı ile bu ek taahhüt birlikte, m.40/3 ve m.46/2-e uyarınca aktarım aracını oluşturur.2

GDPR'a tabi veri aktaranın aynı kurala katılması zorunlu değildir. Buna karşılık veri aktaran, alıcının geçerli biçimde katıldığını, taahhütlerin somut aktarımı kapsadığını ve güvencelerin uygulanabilir olduğunu doğrulama sorumluluğunu taşır. Başlangıçta yalnız Tüzüğün uygulanmasını somutlaştırmak için hazırlanmış bir kural, aktarım aracı olarak kullanılacaksa üçüncü ülke hukukuyla çatışma, kamu makamlarının erişimi, sonraki aktarımlar ve ilgili kişi haklarının icrası hakkında aktarıma özgü güvenceler içermelidir.3

Aktarım amacı taşıyan kuralda izleme, üçüncü ülkedeki katılımcıları da etkili biçimde kapsamalıdır. İzleme kuruluşu, üyelerin kurala uyumunu denetlemeye ve ihlal halinde uygun tedbirler almaya elverişli usullere sahip olmalıdır. İzleme kuruluşunun Avrupa Ekonomik Alanı içinde, merkezinin veya nihai izleme kararlarının alındığı yerin bulunduğu bir kuruluş yeri olmalıdır. Bu özel izleme, veri aktaranın V. Bölümdeki sorumluluğunu veya denetim makamlarının yetkilerini ortadan kaldıramaz.4

06

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.40'taki onaylı davranış kuralları ile özel sektör bakımından m.41'deki akredite izleme kuruluşuna karşılık gelen bir mekanizma düzenlenmemiştir.1 KVKK m.12/1 veri sorumlusuna teknik ve idari tedbirleri alma, m.12/3 ise Kanunun uygulanmasını sağlamak için gerekli denetimleri yapma veya yaptırma yükümlülüğü getirir. Bu hükümler, kendi başlarına GDPR m.40 kapsamındaki onay, sicil ve izleme sonuçlarını doğurmaz.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. The Member States, the supervisory authorities, the Board and the Commission shall encourage the drawing up of codes of conduct intended to contribute to the proper application of this Regulation, taking account of the specific features of the various processing sectors and the specific needs of micro, small and medium-sized enterprises.

2. Associations and other bodies representing categories of controllers or processors may prepare codes of conduct, or amend or extend such codes, for the purpose of specifying the application of this Regulation, such as with regard to:

(a) fair and transparent processing;

(b) the legitimate interests pursued by controllers in specific contexts;

(c) the collection of personal data;

(d) the pseudonymisation of personal data;

(e) the information provided to the public and to data subjects;

(f) the exercise of the rights of data subjects;

(g) the information provided to, and the protection of, children, and the manner in which the consent of the holders of parental responsibility over children is to be obtained;

(h) the measures and procedures referred to in Articles 24 and 25 and the measures to ensure security of processing referred to in Article 32;

(i) the notification of personal data breaches to supervisory authorities and the communication of such personal data breaches to data subjects;

(j) the transfer of personal data to third countries or international organisations; or

(k) out-of-court proceedings and other dispute resolution procedures for resolving disputes between controllers and data subjects with regard to processing, without prejudice to the rights of data subjects pursuant to Articles 77 and 79.

3. In addition to adherence by controllers or processors subject to this Regulation, codes of conduct approved pursuant to paragraph 5 of this Article and having general validity pursuant to paragraph 9 of this Article may also be adhered to by controllers or processors that are not subject to this Regulation pursuant to Article 3 in order to provide appropriate safeguards within the framework of personal data transfers to third countries or international organisations under the terms referred to in point (e) of Article 46(2). Such controllers or processors shall make binding and enforceable commitments, via contractual or other legally binding instruments, to apply those appropriate safeguards including with regard to the rights of data subjects.

4. A code of conduct referred to in paragraph 2 of this Article shall contain mechanisms which enable the body referred to in Article 41(1) to carry out the mandatory monitoring of compliance with its provisions by the controllers or processors which undertake to apply it, without prejudice to the tasks and powers of supervisory authorities competent pursuant to Article 55 or 56.

5. Associations and other bodies referred to in paragraph 2 of this Article which intend to prepare a code of conduct or to amend or extend an existing code shall submit the draft code, amendment or extension to the supervisory authority which is competent pursuant to Article 55. The supervisory authority shall provide an opinion on whether the draft code, amendment or extension complies with this Regulation and shall approve that draft code, amendment or extension if it finds that it provides sufficient appropriate safeguards.

6. Where the draft code, or amendment or extension is approved in accordance with paragraph 5, and where the code of conduct concerned does not relate to processing activities in several Member States, the supervisory authority shall register and publish the code.

7. Where a draft code of conduct relates to processing activities in several Member States, the supervisory authority which is competent pursuant to Article 55 shall, before approving the draft code, amendment or extension, submit it in the procedure referred to in Article 63 to the Board which shall provide an opinion on whether the draft code, amendment or extension complies with this Regulation or, in the situation referred to in paragraph 3 of this Article, provides appropriate safeguards.

8. Where the opinion referred to in paragraph 7 confirms that the draft code, amendment or extension complies with this Regulation, or, in the situation referred to in paragraph 3, provides appropriate safeguards, the Board shall submit its opinion to the Commission.

9. The Commission may, by way of implementing acts, decide that the approved code of conduct, amendment or extension submitted to it pursuant to paragraph 8 of this Article have general validity within the Union. Those implementing acts shall be adopted in accordance with the examination procedure set out in Article 93(2).

10. The Commission shall ensure appropriate publicity for the approved codes which have been decided as having general validity in accordance with paragraph 9.

11. The Board shall collate all approved codes of conduct, amendments and extensions in a register and shall make them publicly available by way of appropriate means.

§ İlgili Dibaceler GDPR · 5
Official Journal text EUR-Lex
Recital 77

Guidance on the implementation of appropriate measures and on the demonstration of compliance by the controller or the processor, especially as regards the identification of the risk related to the processing, their assessment in terms of origin, nature, likelihood and severity, and the identification of best practices to mitigate the risk, could be provided in particular by means of approved codes of conduct, approved certifications, guidelines provided by the Board or indications provided by a data protection officer. The Board may also issue guidelines on processing operations that are considered to be unlikely to result in a high risk to the rights and freedoms of natural persons and indicate what measures may be sufficient in such cases to address such risk.

Recital 81

To ensure compliance with the requirements of this Regulation in respect of the processing to be carried out by the processor on behalf of the controller, when entrusting a processor with processing activities, the controller should use only processors providing sufficient guarantees, in particular in terms of expert knowledge, reliability and resources, to implement technical and organisational measures which will meet the requirements of this Regulation, including for the security of processing. The adherence of the processor to an approved code of conduct or an approved certification mechanism may be used as an element to demonstrate compliance with the obligations of the controller. The carrying-out of processing by a processor should be governed by a contract or other legal act under Union or Member State law, binding the processor to the controller, setting out the subject-matter and duration of the processing, the nature and purposes of the processing, the type of personal data and categories of data subjects, taking into account the specific tasks and responsibilities of the processor in the context of the processing to be carried out and the risk to the rights and freedoms of the data subject. The controller and processor may choose to use an individual contract or standard contractual clauses which are adopted either directly by the Commission or by a supervisory authority in accordance with the consistency mechanism and then adopted by the Commission. After the completion of the processing on behalf of the controller, the processor should, at the choice of the controller, return or delete the personal data, unless there is a requirement to store the personal data under Union or Member State law to which the processor is subject.

Recital 98

Associations or other bodies representing categories of controllers or processors should be encouraged to draw up codes of conduct, within the limits of this Regulation, so as to facilitate the effective application of this Regulation, taking account of the specific characteristics of the processing carried out in certain sectors and the specific needs of micro, small and medium enterprises. In particular, such codes of conduct could calibrate the obligations of controllers and processors, taking into account the risk likely to result from the processing for the rights and freedoms of natural persons.

Recital 99

When drawing up a code of conduct, or when amending or extending such a code, associations and other bodies representing categories of controllers or processors should consult relevant stakeholders, including data subjects where feasible, and have regard to submissions received and views expressed in response to such consultations.

Recital 168

The examination procedure should be used for the adoption of implementing acts on standard contractual clauses between controllers and processors and between processors; codes of conduct; technical standards and mechanisms for certification; the adequate level of protection afforded by a third country, a territory or a specified sector within that third country, or an international organisation; standard protection clauses; formats and procedures for the exchange of information by electronic means between controllers, processors and supervisory authorities for binding corporate rules; mutual assistance; and arrangements for the exchange of information by electronic means between supervisory authorities, and between supervisory authorities and the Board.

01

Amaç ve gönüllülük

Üye Devletler, denetim makamları, Avrupa Veri Koruma Kurulu ve Komisyon, Tüzüğün farklı sektörlerde doğru biçimde uygulanmasına katkı sağlayacak davranış kurallarının hazırlanmasını teşvik etmelidir. Kurallar oluşturulurken ilgili sektörün özellikleri ile mikro, küçük ve orta büyüklükteki işletmelerin ihtiyaçları gözetilmelidir. Böylece genel yükümlülüklerin, belirli bir sektörde karşılaşılan işleme faaliyetleri ve riskler bakımından somutlaştırılması amaçlanır.1

GDPR, davranış kuralına katılma konusunda genel bir zorunluluk öngörmez. Bununla birlikte birlik veya meslek üyeliğini düzenleyen kurallar, belirli kişiler bakımından katılımı zorunlu kılabilir.2 Kuralı uygulamayı üstlenen veri sorumlusu veya veri işleyenin kuraldaki yükümlülüklere uyumu izlenir. Kural, GDPR hükümlerini yalnızca tekrarlamakla yetinmemeli, üyelerin uygulayabileceği açık, gerçekçi ve denetlenebilir ölçütler getirmelidir.3

Bir kurala katılmak, katılımcıyı GDPR yükümlülüklerinden muaf tutmaz ve bütün işleme faaliyetlerinin hukuka uygun olduğunu tek başına göstermez. Katılım, hesap verebilirliğin ve belirli yükümlülüklere uyumun gösterilmesinde dikkate alınabilecek araçlardan biridir.4 Kurala bağlı uyuşmazlık çözüm yolları, ilgili kişinin denetim makamına şikayet ve yargı yoluna başvurma haklarına halel getiremez.5

02

Davranış kuralının hazırlanması

Veri sorumlusu veya veri işleyen kategorilerini temsil eden birlikler ile diğer kuruluşlar, davranış kuralı hazırlayabilir, mevcut bir kuralı değiştirebilir veya kapsamını genişletebilir. Taslakta kuralın hangi işleme faaliyetlerine, katılımcılara, sektöre ve coğrafi alana uygulanacağı açıkça belirlenmelidir. Hazırlayan kuruluşun ilgili kategorileri temsil edebildiğini de göstermesi gerekir.1

GDPR m.40/2, kurallarda düzenlenebilecek konuları örnek olarak sayar. Adil ve şeffaf işleme, meşru menfaatler, veri toplama, takma ad kullanımı, kamunun ve ilgili kişilerin bilgilendirilmesi, ilgili kişi hakları, çocuklara ilişkin koruma, veri güvenliği, ihlal bildirimleri, üçüncü ülkeye aktarım ve uyuşmazlık çözümü bu konular arasındadır. Seçilen hükümler, sektörün gerçek sorunlarına uygulanabilir çözümler ve yeterli güvenceler getirmelidir.2

Kural hazırlanırken ilgili paydaşlara, uygulanabilir olduğu ölçüde ilgili kişilere de danışılmalı ve alınan görüşler dikkate alınmalıdır. İlgili kişilere danışmanın uygulanabilir olmadığı sonucuna varılmışsa bunun gerekçesi açıklanmalıdır.3 Ayrıca kural, katılımcıların hükümlere uyumunun zorunlu olarak izlenmesini sağlayacak mekanizmaları içermelidir. Bu izleme, denetim makamlarının görev ve yetkilerine dokunmaz.4

03

Onay ve genel geçerlilik

Taslak kural, değişiklik veya kapsam genişletmesi, GDPR m.55 uyarınca yetkili denetim makamına sunulur. Makam, taslağın GDPR'a uygun olup olmadığı ve yeterli güvenceler sağlayıp sağlamadığı hakkında görüş verir. Bu şartlar karşılanıyorsa taslağı onaylar.1

Yalnızca bir Üye Devletteki işleme faaliyetlerine ilişkin onaylanmış kural, yetkili denetim makamınca kaydedilir ve yayımlanır. Birden fazla Üye Devletteki işleme faaliyetlerine ilişkin taslak ise onaydan önce m.63 kapsamındaki tutarlılık mekanizmasına götürülür. Avrupa Veri Koruma Kurulu, taslağın GDPR'a uygunluğu ve yeterli güvenceler hakkında görüş verir. Yetkili denetim makamı, Kurulun görüşünü aldıktan sonra taslak kararını koruyabilir veya değiştirebilir.2

Kurulun olumlu görüşü, kurala kendiliğinden Birlik çapında genel geçerlilik kazandırmaz. Bu sonuç için Komisyonun m.40/9 uyarınca bir uygulama işlemi kabul etmesi gerekir. Komisyon, genel geçerlilik tanıdığı kuralların uygun biçimde duyurulmasını sağlar. Kurul ise onaylanmış kuralları, değişiklikleri ve kapsam genişletmelerini bir sicilde toplar ve kamuya açıklar.3

04

Uyumun gösterilmesi ve hukuki sınırlar

Onaylanmış bir davranış kuralına katılım, veri sorumlusunun hesap verebilirlik yükümlülüğünü yerine getirdiğini veya veri işleyenin yeterli güvenceler sunduğunu göstermede kullanılabilir. GDPR, teknik ve kurumsal tedbirler ile işleme güvenliği değerlendirilirken de onaylanmış kurallara katılımın dikkate alınabileceğini belirtir.1

Bu ispat değeri, kuralın kapsamıyla sınırlıdır. Bir kuralın yalnız belirli işleme faaliyetlerini veya belirli GDPR hükümlerini somutlaştırması halinde katılım, kapsam dışındaki işlemler için uygunluk kanıtı oluşturmaz. İspat gücü, kuralın açıklığına, getirdiği güvencelere ve izleme mekanizmasının fiilen işlemesine bağlıdır.2

Kural ihlali, özel izleme düzeni içinde sonuç doğurabileceği gibi kamu hukuku yaptırımlarının uygulanmasında da dikkate alınabilir. Denetim makamı, idari para cezasına karar verirken onaylanmış davranış kurallarına uyumu göz önünde bulundurur. İzleme kuruluşunun yükümlülüklerini ihlal etmesi de m.83/4-c kapsamında idari para cezasına konu olabilir.3

05

Üçüncü ülke aktarımlarında davranış kuralı

GDPR m.40/3, belirli bir davranış kuralının m.46/2-e kapsamında uygun güvence olarak kullanılmasına imkan verir. Bu yol, her onaylanmış kural için kendiliğinden doğmaz. Kuralın m.40/5 uyarınca onaylanmış ve Komisyonun kurala m.40/9 uyarınca Birlik içinde genel geçerlilik tanımış olması gerekir. Ayrıca GDPR m.3 uyarınca Tüzüğe tabi olmayan üçüncü ülke alıcısı kurala katılmalıdır.1

Alıcının kurala katılması tek başına yeterli değildir. Alıcı, kuraldaki uygun güvenceleri uygulayacağını sözleşmeyle veya hukuken bağlayıcı başka bir araçla taahhüt etmelidir. Taahhüt, ilgili kişilere davranış kuralına dayanma ve ihlal halinde haklarını etkili biçimde ileri sürme imkanı vermelidir. Davranış kuralı ile bu ek taahhüt birlikte, m.40/3 ve m.46/2-e uyarınca aktarım aracını oluşturur.2

GDPR'a tabi veri aktaranın aynı kurala katılması zorunlu değildir. Buna karşılık veri aktaran, alıcının geçerli biçimde katıldığını, taahhütlerin somut aktarımı kapsadığını ve güvencelerin uygulanabilir olduğunu doğrulama sorumluluğunu taşır. Başlangıçta yalnız Tüzüğün uygulanmasını somutlaştırmak için hazırlanmış bir kural, aktarım aracı olarak kullanılacaksa üçüncü ülke hukukuyla çatışma, kamu makamlarının erişimi, sonraki aktarımlar ve ilgili kişi haklarının icrası hakkında aktarıma özgü güvenceler içermelidir.3

Aktarım amacı taşıyan kuralda izleme, üçüncü ülkedeki katılımcıları da etkili biçimde kapsamalıdır. İzleme kuruluşu, üyelerin kurala uyumunu denetlemeye ve ihlal halinde uygun tedbirler almaya elverişli usullere sahip olmalıdır. İzleme kuruluşunun Avrupa Ekonomik Alanı içinde, merkezinin veya nihai izleme kararlarının alındığı yerin bulunduğu bir kuruluş yeri olmalıdır. Bu özel izleme, veri aktaranın V. Bölümdeki sorumluluğunu veya denetim makamlarının yetkilerini ortadan kaldıramaz.4

06

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.40'taki onaylı davranış kuralları ile özel sektör bakımından m.41'deki akredite izleme kuruluşuna karşılık gelen bir mekanizma düzenlenmemiştir.1 KVKK m.12/1 veri sorumlusuna teknik ve idari tedbirleri alma, m.12/3 ise Kanunun uygulanmasını sağlamak için gerekli denetimleri yapma veya yaptırma yükümlülüğü getirir. Bu hükümler, kendi başlarına GDPR m.40 kapsamındaki onay, sicil ve izleme sonuçlarını doğurmaz.2